АО Сигнал-КОМ, Удостоверяющий Центр e-Notary

Мамынов А. И.: Как автоматизировать обработку запросов на сертификаты электронной подписи? Программный комплекс Notary Verify v.2.x

Современные бизнес-процессы трудно представить себе без использования информационных технологий и электронной подписи (ЭП). ЭП применяется в различных сферах деятельности, и степень ее использования в бизнесе и взаимоотношениях с государственными структурами постоянно растет. Во многих крупных компаниях и банках для обеспечения работы всех информационных систем, в которых используется ЭП, развернуты корпоративные Удостоверяющие центры (УЦ), выдающие всем заинтересованным  лицам сертификаты ЭП.

Для того, чтобы получить в УЦ сертификат ЭП, их будущие владельцы должны сформировать ключи и запрос на сертификат, а затем передать полученные запросы в Удостоверяющий центр по любому доступному им каналу (web-форма, файловая система, электронная почта и т.д.). Сотрудники УЦ, получив запросы на сертификаты, должны проверить предоставленные им в запросе данные и выпустить сертификат (или отказать в его выпуске). Поэтому в крупных компаниях (например, в крупных банках), имеющих большую клиентскую базу и, плюс к этому, достаточный штат собственных сотрудников, нуждающихся в получении сертификатов ЭП, остро встает вопрос возможности автоматизации предварительной обработки поступающих в УЦ запросов на сертификаты.  Это позволило бы снять часть нагрузки с сотрудников Удостоверяющего центра за счет предотвращения размещения в базе данных УЦ некорректно сформированных запросов,  не соответствующих принятым шаблонам или являющихся спамом.

Для решения описанной выше задачи компания «Сигнал-КОМ» совместно с компанией «Инверсия» разработали программный комплекс (ПК) Notary Verify, позволяющий  авто­матизировать операции по приему запросов на сертификаты от различных клиентов УЦ «Notary-PRO» и выдаче им готовых сертификатов. В качестве клиентов могут выступать как конечные пользователи, так и различные информационные системы. Каналами связи, посредством которых запросы передаются в Notary Verify, а готовые сертификаты выдаются клиентам, могут выступать электронная почта, файловая система, Web-интерфейс Удостоверяющего центра «Notary-PRO» (Notary-PRO Web Pages) или буферная база данных самого Notary Verify. Для каждого клиента может быть предусмотрено несколько каналов связи.

Схему работы ПК Notary Verify можно представить следующим образом:

Мамынов А. И.: Как автоматизировать обработку запросов на сертификаты электронной подписи? Программный комплекс Notary Verify v.2.x
12 марта 2019 БЛОГ
Современные бизнес-процессы трудно представить себе без использования информационных технологий и электронной подписи (ЭП). ЭП применяется в различных сферах деятельности, и степень ее использования в бизнесе и взаимоотношениях с государственными структурами постоянно растет. Во многих крупных компаниях и банках для обеспечения работы всех информационных систем, в которых используется ЭП, развернуты корпоративные Удостоверяющие центры (УЦ), выдающие всем заинтересованным  лицам сертификаты ЭП.

Для того, чтобы получить в УЦ сертификат ЭП, их будущие владельцы должны сформировать ключи и запрос на сертификат, а затем передать полученные запросы в Удостоверяющий центр по любому доступному им каналу (web-форма, файловая система, электронная почта и т.д.). Сотрудники УЦ, получив запросы на сертификаты, должны проверить предоставленные им в запросе данные и выпустить сертификат (или отказать в его выпуске). Поэтому в крупных компаниях (например, в крупных банках), имеющих большую клиентскую базу и, плюс к этому, достаточный штат собственных сотрудников, нуждающихся в получении сертификатов ЭП, остро встает вопрос возможности автоматизации предварительной обработки поступающих в УЦ запросов на сертификаты.  Это позволило бы снять часть нагрузки с сотрудников Удостоверяющего центра за счет предотвращения размещения в базе данных УЦ некорректно сформированных запросов,  не соответствующих принятым шаблонам или являющихся спамом.

Для решения описанной выше задачи компания «Сигнал-КОМ» совместно с компанией «Инверсия» разработали программный комплекс (ПК) Notary Verify, позволяющий  авто­матизировать операции по приему запросов на сертификаты от различных клиентов УЦ «Notary-PRO» и выдаче им готовых сертификатов. В качестве клиентов могут выступать как конечные пользователи, так и различные информационные системы. Каналами связи, посредством которых запросы передаются в Notary Verify, а готовые сертификаты выдаются клиентам, могут выступать электронная почта, файловая система, Web-интерфейс Удостоверяющего центра «Notary-PRO» (Notary-PRO Web Pages) или буферная база данных самого Notary Verify. Для каждого клиента может быть предусмотрено несколько каналов связи.

Схему работы ПК Notary Verify можно представить следующим образом:

запрос на сертификат посредством одного из каналов связи, привязанного к клиенту, импортируется в ПК Notary Verify;
полученный запрос анализируется на предмет его корректности, и по результатам обработки формируется ответ;
в случае положительного результата запрос попадает в буферную базу УЦ «Notary-PRO», после чего он обрабатывается самим УЦ;
в случае положительного результата в буферную базу УЦ  укладывается готовый сертификат (иначе — сообщения об ошибке) и формируется ответ; готовый сертификат передается соответствующему клиенту по одному или нескольким доступным для него каналам связи.
Анализ корректности запросов производится на основе различных критериев, описанных в виде шаблонов, связанных с любым полем или расширением запроса. Проверка выполняется на соответствие условий «Допустимое» или «Недопустимое» значение. Каждый шаблон может быть связан с любым клиентом, как и клиент может быть связан с любым набором шаблонов. Запросы, не соответствующие хотя бы одному критерию проверки, дальнейшей обработке не подлежат.

Еще одной функциональной возможностью ПК Notary Verify является возможность организации балансировки нагрузки между несколькими УЦ «Notary-PRO», работающими по схеме горячего резервирования, при больших объемах обрабатываемых данных. Данный функционал реализован только в отношении самоподписанных запросов формата PKCS#10. Запросы формата CMC могут обрабатываться только в том УЦ, который является издателем сертификата подписи CMC-запроса. Критерием загруженности основного УЦ для Notary Verify является превышение порогового значения времени появления ответа от УЦ. При наступлении такого события запрос отправляется в следующий (по приоритетности) Удостоверяющий центр из списка доступных УЦ.

Администратор ПК Notary Verify имеет возможность получать большой спектр информации в виде сообщений и статистических данных, представленных в удобном для восприятия виде (графики, таблицы отчеты), позволяющей эффективно контролировать работу комплекса, а именно:

информационные сообщения через систему сообщений комплекса или по электронной почте о возникновении ошибок при обработке запросов (превышение времени обработки, превышение минимального порога количества ошибочных запросов, массовые ошибки обработки запросов, количества ошибок по конкретным клиентам за период времени);
информация (в виде таблицы с возможностью фильтрации по клиентам и датам) по каждому запросу с указанием, был ли он принят, обработан или отклонен, а так же информации по общему числу принятых, обработанных и отклоненных запросов;
представление в графическом виде информации по общему количеству запросов и числу успешно обработанных запросов;
контрольная информация (в виде таблицы) о времени обработки запросов и простоев в каналах клиента;
получение в графическом виде информации обо всех обработанных запросах за определенный период времени (день, месяц, год) с указанием для каждого запроса времени его регистрации и времени, затраченного на его обработку;
формирование графика рабочего времени;
формирование отчета (в виде таблицы) по качеству оказания услуги за год — отношение количества случаев сбоев в обработке запросов к временному периоду.
Компания «Сигнал-КОМ» имеет положительный опыт внедрения  ПК Notary Verify в ряде банков.

С техническими требованиями и ценовыми характеристиками ПК Notary Verify можно ознакомиться здесь.

Мамынов А. И.: Как защитить электронные документы в Интернете? Криптографический комплекс File-PRO от компании Сигнал-КОМ: более 10 лет на рынке

Как известно, время не стоит на месте. Цифровая эпоха изменила окружающий нас мир до неузнаваемости. На серверах и персональных компьютерах хранится огромный объем информации, необходимой для ведения бизнеса, обучения, общения. Часть этой информации представляет для ее владельцев особую ценность, т.к. включает в себя персональные данные, пароли, финансовую, юридическую или медицинскую информацию. В этой связи вопросы защиты этой информации (конфиденциальность), невозможности ее модификации (целостность), аутентификации пользователей и невозможности отказа от авторства (электронная подпись) сейчас особенно актуальны как для отдельных физических лиц, так и для больших компаний.

В настоящее время на рынке программного обеспечения существует ряд продуктов (как бесплатных, так и коммерческих), позволяющих решать эти проблемы.

Компания «Сигнал-КОМ», один из ведущих российский разработчиков средств криптографической защиты информации, предлагает вниманию своих клиентов и партнеров программный комплекс File-PRO,  предназначенный для криптографической защиты (шифрование и электронная подпись) файлов произвольного формата и присоединенных файлов в электронных почтовых сообщениях в среде почтового клиента MS Outlook.

File-PRO представлен на рынке уже более 10 лет, постоянно развивается и с успехом применяется в государственных, коммерческих и персональных системах защищенного электронного документооборота, осуществляющих формирование, обмен и хранение документов в виде файлов, в том числе и через Интернет.

В частности, в некоторых крупных банках File-PRO используется при работе с клиентами, участвующими в зарплатных проектах, сдающими различного рода финансовую отчетность, а также в системах внутреннего документооборота сотрудников самих банков.

В качестве криптоядра в File-PRO использовано СКЗИ «Крипто-КОМ 3.3», имеющего соответствующие сертификаты ФСБ России.

Архитектурно File-PRO состоит из двух модулей:

Криптографическое приложение File-PRO Client, реализующее криптообработку (зашифрование/расшифрование, формирование/проверка электронных подписей) файла (группы файлов);
Подключаемый криптографический модуль File-PRO Mail Client для почтового клиента MS Outlook 2003/2007/2010/2013/2016, выполняющий:
автоматическое формирование электронной подписи и/или автоматическое зашифрование файлов, присоединенных к исходящим почтовым сообщениям;
автоматическую проверку электронной подписи и/или автоматическое расшифрование файлов, присоединенных к входящим почтовым сообщениям.
Для защиты файлов в File-PRO используется протокол CMS (RFC 5652).

Формирование и проверка электронной подписи реализованы в соответствии с российскими алгоритмами ГОСТ Р 34.10-2001, ГОСТ Р 34.10-2012. Помимо этого, опционально поддерживаются зарубежные криптографические алгоритмы RSA, SHA-1, MD5, 3DES. В последних версиях комплекса реализована возможность формирования и проверки электронной подписи со штампом времени (signature-time-stamp, RFC 5126).

Комплекс File-PRO поддерживает работу с двумя видами электронных подписей: встроенной и отсоединенной.

Для отсоединенной подписи реализован свой формат хранения документов в виде архивного файла с расширением *.sga, содержащего подписываемый файл, файлы подписей и служебную информацию.

Под одним документом возможно сформировать и проверить несколько подписей.

Шифровать файлы документов можно многократно и сразу в несколько адресов.

Для удобства пользователей имеется возможность выполнения совмещенных операций: подписать/зашифровать и расшифровать/проверить подпись, а также пакетная обработка нескольких файлов документов.

В процессе проверки электронной подписи возможна работа как с локальным, так и с сетевым справочником сертификатов LDAP. Кроме этого, при работе с MS Outlook возможно использование справочника сертификатов в личной адресной книге почтового клиента или в глобальном списке абонентов MS Exchange.

Еще одной опцией комплекса, способной значительно облегчить работу пользователей, является возможность автоматической сортировки исходных и конечных файлов после их криптообработки (перемещение в заданные каталоги в зависимости от результатов криптообработки).

Программный комплекс File-PRO  поддерживает работу с различными типами ключевых носителей: USB Flash-накопителей, Рутокен, eToken PRO (Java) и др., а также с криптографическими токенами Рутокен ЭЦП, JaCarta ГОСТ, eToken ГОСТ, MS_Key и др.

При работе с File-PRO  используются ключи ГОСТ Р 34.10-2012, ГОСТ Р 34.10-2001 формата СКЗИ «Крипто-КОМ 3.3», генерация которых  обеспечивается программой Admin—PKI v.5  или иными средствами, разработанными на базе СКЗИ «Крипто-КОМ 3.3», а изготовление сертификатов – Удостоверяющим Центром (УЦ) Notary—PRO,  УЦ e-Notary, MS CA (при поддержке криптопровайдера Signal-COM CSP) или любым другим УЦ, выпускающим сертификаты формата x.509.

Программный комплекс  File—PRO соответствует требованиям Федерального Закона Российской Федерации от 6 апреля 2011г. № 63-ФЗ  «Об электронной подписи».

Его установка не требует администраторских прав, а интерфейс прост, дружественен и интуитивно понятен. Весь криптографический функционал доступен по щелчку правой кнопкой мыши на иконке программы в области уведомлений (системном Tray), либо из контекстного меню, вызываемого щелчком правой кнопкой мыши на конкретном файле. Для удобства пользователей автоматический вызов процедур проверки электронной подписи и/или расшифрования возможен двойным щелчком мыши по выделенному защищенному файлу.

Если на компьютере зарегистрировано несколько профилей пользователей, то допускается установка программного комплекса отдельно под каждый профиль с уникальными настройками для каждого пользователя, недоступными из других профилей.

В настоящее время выпущена версия File—PRO и с англоязычным интерфейсом.

Более подробные технические характеристики программного комплекса File-PRO  и ценовые характеристики можно найти здесь.

Технология облачной электронной подписи «SIGNAL-COM CLOUD»

Технология облачной электронной подписи «SIGNAL-COM CLOUD»
17 марта 2021 БЛОГ
Облачная электронная подпись (ОЭП) представляет собой очередной этап в эволюции технологии электронной подписи.  ОЭП избавляет пользователя от необходимости самостоятельного хранения ключей ЭП и обеспечивает ее использование на стационарных и мобильных устройствах при соблюдении всех необходимых мер безопасности.

При переходе на электронную подпись в облаке пользователю больше нет необходимости носить с собой электронный ключ (токен) и устанавливать специализированное программное обеспечение на компьютер. Теперь подписание и проверка ЭП производится в «облаке», а доступ в «облако», равно как и в прикладную систему электронный документооборот (ЭДО) обеспечивается на основе двухфакторной аутентификации. При этом, технология «Signal-COM Cloud» обеспечивает единую точку входа (систему регистрации) как для «облака», так и для системы ЭДО.

Решение «Signal-COM Cloud» позволяет достаточно быстро перевести любые системы ЭДО, использующие стандартные технологии ЭП, на облачные и обеспечить более высокий уровень сервиса для своих клиентов с одновременным снижением затрат на их техническую поддержку.

Технология облачной электронной подписи «SIGNAL-COM CLOUD»
17 марта 2021 БЛОГ
Облачная электронная подпись (ОЭП) представляет собой очередной этап в эволюции технологии электронной подписи.  ОЭП избавляет пользователя от необходимости самостоятельного хранения ключей ЭП и обеспечивает ее использование на стационарных и мобильных устройствах при соблюдении всех необходимых мер безопасности.

При переходе на электронную подпись в облаке пользователю больше нет необходимости носить с собой электронный ключ (токен) и устанавливать специализированное программное обеспечение на компьютер. Теперь подписание и проверка ЭП производится в «облаке», а доступ в «облако», равно как и в прикладную систему электронный документооборот (ЭДО) обеспечивается на основе двухфакторной аутентификации. При этом, технология «Signal-COM Cloud» обеспечивает единую точку входа (систему регистрации) как для «облака», так и для системы ЭДО.

Решение «Signal-COM Cloud» позволяет достаточно быстро перевести любые системы ЭДО, использующие стандартные технологии ЭП, на облачные и обеспечить более высокий уровень сервиса для своих клиентов с одновременным снижением затрат на их техническую поддержку.

В состав «Signal—COM Cloud» входят следующие модули:
— ПАК «Signal—COM HSM» – программно-аппаратный криптографический модуль, предназначенный для защищённого хранения ключей электронной подписи без возможности их экспорта;

— «Signal-COM DSS Server» – сервер, реализующий протоколы электронной подписи (CMS, XMLDSig), в том числе с использованием штампов времени (CAdES, XAdES);

— «Signal-COM Identity Server» – сервер идентификации и аутентификации; поддерживает различные двухфакторные протоколы аутентификации (HOTP, TOTP, PUSH, SMS и др.);

— ПАК «Signal-COM Cloud DSS» (включает в себя «Signal-COM DSS Server» и «Signal-COM DSS Identity Server») — набор приложений и веб-сервисов, реализующих технологию облачной ЭП.

— «Signal-COM SmartId» – мобильное приложение, реализующее протокол аутентификации владельца ключа электронной подписи; обеспечивает визуализацию подписываемых данных, а также услугу неотказуемости.

— «Signal-COM CSP Cloud» — облачный криптопровайдер, работающий с ключами ЭП, хранящимися в облаке; позволяет интегрировать существующие приложения с сервисом облачной ЭП без их модификации.

— УЦ «Notary-PRO» – удостоверяющий центр, предназначенный для создания и управления жизненным циклом сертификатов ключей ЭП.

Подробное описание всех модулей представлено на сайте разработчика.

Основные преимущества системы облачной подписи «Signal—COM Cloud» по отношению к другим решениям, представленным на рынке, заключаются в:
— простоте развёртывания, настройки, сопровождения и масштабирования;

— гибкой системе администрирования, основанной на ролевом разделении доступа.

В качестве дополнительных достоинств «Signal-COM Cloud» можно отметить:

возможность регистрации пользователей в системе «облачной» подписи, удостоверяющем центре и прикладной системе в один клик;
хранение ключей ЭП в HSM без возможности их экспорта;
надёжная защита ключей ЭП от несанкционированного доступа и использования (в том числе членами группы администраторов HSM);
использование российских и международных криптографических стандартов ЭП: ГОСТ Р 34.10-2012, RSA;
различные методы аутентификации пользователей, включая двухфакторные (например, с использованием Google Authenticator (HOTP/TOTP), одноразовых паролей, передаваемых через SMS и др.);
возможность встраивания в прикладные системы путём использования развитых программных интерфейсов (API) SOAP и REST;
интеграция с удостоверяющими центрами, позволяющая получать сертификаты ключей ЭП в режиме реального времени;
интерактивный веб-интерфейс для управления криптографическими ключами и сертификатами;
возможность кастомизации графического веб-интерфейса в соответствии с корпоративным стилем;
возможность интеграции со сторонними центрами идентификации;
гибко настраиваемая система оповещений о различных событиях в системе (например, о генерации ключей, создании ЭП, истечении срока действия сертификатов и др.);
возможность добавления меток доверенного времени в подписанный электронный документ;
возможность масштабирования и балансировки нагрузки;
удалённый мониторинг всех компонентов системы.
В качестве подготовительного этапа при использовании технологии «Signal—COM Cloud» заказчикам предоставляется описание интерфейса (API) для интеграции своей информационной системы с системой ОЭП «Signal-COM Cloud», а также БЕСПЛАТНАЯ возможность подключения к ДЕМО порталу ОЭП «Signal-COM Cloud».

Современные серверные криптографические решения от компании Сигнал-КОМ

Компания Сигнал-КОМ предлагает своим клиентам широкий спектр серверных криптографических решений, при этом выбор конкретного решения определяется на основе требований заказчика по количеству подписываемых и проверяемых документов, необходимости обеспечения защищенного клиент-серверного взаимодействия, перспектив развития бизнеса, необходимостью поддержки криптографических решений различных производителей и других факторов. Если раньше основным поставляемым решением были библиотеки Message-PRO и SSL-PRO или криптопровайдер Signal-COM CSP, устанавливаемые на сервер приложений, то теперь в основном используется ПО Сервера создания и проверки электронной подписи (ЭП) — Signal-COM DSS Server, предназначенное для построения автономных серверов с высокой нагрузочной способностью, часто объединяемых в кластеры.

       Последнее решение наряду с обеспечением масштабируемости по «горизонтали» и «вертикали» позволяет выводить криптографию с серверов приложений в отдельный сегмент, обеспечивая тем самым дополнительное удобство в поддержке, эксплуатации и развитии всей ИС.

       Если, например, увеличилось число документов в системе и основной сервер с ПО Signal-COM DSS Server уже не справляется, достаточно просто поставить рядом еще один (масштабирование по «горизонтали»), или если потребовалось поддержать дополнительные криптографии, например, зарубежные (масштабирование по «вертикали»), в этом случае достаточно в ПО Signal-COM DSS Server активировать дополнительные опции.

       Конкретным примером использования ПО Signal-COM DSS Server, включающим упомянутые выше возможности, является система электронных паспортов (СЭП), действующая на территории Российской Федерации и стран ЕАЭС.

     В этом проекте Серверу создания и проверки электронной подписи   Signal-СОМ DSS Server отводится роль универсального криптографического сервера за счет интеграции с ним  криптопровайдеров, поддерживающих национальные стандарты государств-членов ЕАЭС.

       В качестве дополнительных технических аспектов можно отметить, что сопряжение Signal-COM DSS Server с прикладными информационными системами осуществляется на основе стандарта OASIS Digital Signature Service (по протоколу SOAP), а для хранения ключей ЭП часто используются специальные HSM-модули, взаимодействующие с Signal-COM DSS Server и позволяющие свести к минимуму требования по настройке рабочих мест пользователей ИС. 

       На рис. 1 приведена схема взаимодействия при построении защищенных ИС с использованием Signal-COM DSS Server в комплекте с HSM.

Рис. 1 Схема взаимодействия при использовании Signal-COM DSS Server

Автоматизированное подписание документов при использовании облачных технологий электронной подписи (ЭП) от компании Сигнал-КОМ

   Типовая схема подписания электронных документов (ЭД) в облаке основывается на использовании двухфакторной аутентификации при обеспечении доступа пользователя к своему секретному ключу, хранящемуся в HSM. Как правило, информационные системы (ИС), работающие с облачной ЭП, не накладывают ограничения на время между появлением документа и его подписанием, но иногда случаются исключения, требующие поточного подписания ЭД по мере их появления.

     Понятно, что в последнем случае основным фактором, влияющем на потенциальное быстродействие, является выбор второго фактора аутентификации, поскольку не все из поддерживаемых, например, одноразовые пароли — ОТП, SMS, принципиально могут обеспечить работу в режиме on line.

     С учетом вышесказанного, для создания в ИС «робота», настраиваемого на поточное подписание ЭД, выбор типа второго фактора для аутентификации является принципиальным.

     Одним из реализованных в облачной технологии Signal-COM Cloud DSS методов двухфакторной аутентификации является аутентификация пользователя по сертификату X.509.

     Метод делает возможным избежать необходимости интерактивного взаимодействия с пользователем в ходе его аутентификации и авторизации его действий.

     Это позволяет сделать процесс подписания документов максимально быстрым и может использоваться при автоматическом подписании большого потока электронных документов, например, формируемых серверами.
Источник: https://www.signal-com.ru/blog/avtomatizirovannoe-podpisanie-dokumentov-pri-ispolzovanii-oblachnyh-tehnologij-elektronnoj-podpisi-ep-ot-kompanii-signal-kom

Организация удостоверяющего центра и инфраструктуры средств ЭП

Удостоверяющий центр является необходимым компонентом при организации инфраструктуры открытых ключей для поддержки ИС с использованием электронной подписи (ЭП) и предназначен для изготовления и обслуживания сертификатов ЭП.

Компания «Сигнал-КОМ» предлагает своим клиентам сертифицированное решение Удостоверяющего Центра Notary-PRO v.2.8

УЦ Notary-PRO v.2.8  — это программно-аппаратный комплекс, предназначенный для изготовления/обслуживания сертификатов электронной подписи с поддержкой алгоритмов ГОСТ Р 34.10-2012, RSA,  SHA-1, SHA-256, SHA-384, SHA-512.

УЦ Notary-PRO v.2.8  соответствует всем требованиям 63 ФЗ «об электронной подписи» и рекомендациям ITU-T X.509 v.3, IETF RFC 5280 и имеет положительное заключение ФСБ РФ

УЦ позволяет выпускать усиленные квалифицированные и усиленные неквалифицированных сертификаты электронной подписи под различные нужды Заказчика.

С более подробной информацией об УЦ и других компонентах для организации Инфраструктуры открытых ключей можно познакомиться в разделе — Решения для организации PKI.
Источник: https://www.signal-com.ru/blog/organizatsiya-udostoveryayuschego-tsentra-i-infrastruktury

Сервер электронной подписи

Сервер электронной подписи
Сервера, осуществляющие формирование/проверку электронной подписи (ЭП) под различными электронными документами, являются неотъемлемой составляющей систем юридически значимого электронного документооборота (ЭДО).

            Современные сервера электронной подписи — это специализированные решения, позволяющие реализовать подписание и проверку ЭП в прикладных ИС, в том числе и с использованием временных ключей (сессионная ЭП), также создание и проверку ЭП в «облаке»(ОЭП).

            Компания «Сигнал-КОМ» в качестве сервера электронной подписи предлагает продукт Signal-COM DSS Server, реализующий стандарт OASIS Digital Signature Service и поддерживающий широкий набор протоколов электронной подписи.

Данный продукт может использоваться как в качестве самостоятельного решения, так и в составе комплекса ОЭП Signal-COM Cloud (модуль «Signal-COM Cloud DSS») и прикладного решения Signal-COM Crypto Hub

Signal-COM Cloud — облачная, модульная технология для построения защищенных ИС с использованием двухфакторной аутентификации и электронной подписи.

Signal-COM Crypto Hub — прикладное решение, предназначенное для сведения в единый сегмент всех криптографических операций в различных информационных системах организации с поддержкой широкого набора СКЗИ и обеспечением нужного уровня масштабирования.

Комплекс позволяет значительно упростить администрирование и техническую поддержку СКЗИ и снизить эксплуатационные затраты.
Источник: https://www.signal-com.ru/blog/server-elektronnoy-podpisi

Статья: SmartToken-PRO. Ваш смартфон – криптографический токен

Сегодня все больше компаний и организаций используют электронные подписи (ЭП), чтобы подписывать документы в различных системах ЭДО. Однако, для того чтобы использовать ЭП, необходимо иметь специализированный токен/носитель ЭЦП, который является ее ключевым хранилищем. На рынке существует множество подобных изделий — от флешек до специализированных криптографических токенов (Рутокен ЭЦП, ESMART Token GOST, JaCarta GOST и др.).

Компания Сигнал-КОМ предлагает новый продукт — токен в виде приложения для мобильного устройства «SmartToken-PRO». Приложение позволяет превратить ваш смартфон в криптографический токен с функциями визуализации подписываемых данных. Такое сочетание делает использование токена более удобным и безопасным т.к. ЭП всегда с вами, а подписываемая информация видна на экране.

Основным отличием SmartToken-PRO от классических является его форм-фактор. Ключи и сертификат ЭП находится в вашем смартфоне в специально зашифрованной области памяти телефона, а соединение с компьютером осуществляется через интерфейс PKCS#11 с защитой соединения по протоколу TLS и доступом по каналам Bluetoot, Wi-Fi (локально или через Интернет). Данная особенность позволяет делегировать все работы по подготовке электронных документов к процедуре подписания доверенным лицам (сотрудникам), а процедуру непосредственного подписания конкретного документа оставить за собой.

В настоящий момент времени, испытательной лабораторией «Сигнал-КОМ» завершены тематические исследования мобильного приложения SmartToken-PRO (ОС Android) на соответствие требованиям безопасности и защиты информации. Все материалы переданы в ФСБ России для его сертификации в качестве отдельного средства криптографической защиты информации (СКЗИ).

Приложение распространяется бесплатно и на текущий момент работает со всеми СКЗИ разработки компании Сигнал-КОМ.

Познакомиться с более подробной информацией, запросить дистрибутивы ПО, скачать инструкцию по работе и провести тестирование в рамках демо-системы можно на сайте продукта:

Сайт SmartToken-PRO
Если Вы хотите использовать SmartToken-PRO в качестве криптографического токена в конкретной ИС просим вас направить нам соответствующее обращение и продублировать его владельцам ИС.

File-PRO v.3 — новая версия популярного продукта

Потребность подписать, зашифровать и отправить документ контрагенту, используя различные каналы связи, на корпоративном уровне была решена компанией Сигнал-КОМ еще в начале 2000-х годов. Многие наши клиенты уже более 20 лет используют комплекс File-PRO v.2, работающий под OS Windows. Вместе с тем, в новых реалиях импортозамещения многим государственным и бизнес клиентам требуется уже более современное решение под Linux и на мобильных платформах.

Новая версия File-PRO v.3 призвана в полной мере отвечать этим потребностям рынка.

В десктопном варианте она реализована с использованием криптоплагина, работающего в современных браузерах: Google Chrome, Microsoft Edge, Яндекс Браузер, Mozilla Firefox, Opera в ОС Windows/Linux/MacOS, а для мобильных платформ (Android) используется приложение (СКЗИ) SmartToken-PRO.

ПО File-PRO v.3  реализовано с использованием СКЗИ «Message-PRO 5.0» (варианты исполнения 1, 2). Сертификаты ФСБ России СФ/114-4581 и СФ/124-4582 от 16 мая 2023г., а СКЗИ SmartToken-PRO имеет положительное заключение ФСБ РФ № 149/3/2/1/705 от 10.07.2024

Общая схема использования
Стационарная версия File-PRO v.3 и мобильное приложение SmartToken-PRO полностью совместимы с File-PRO v.2, при этом File-PRO v.3 и SmartToken-PRO могут использоваться пользователем как независимо друг от друга, так и совместно.

В первом случае ключевые системы разные, во втором одна и та же, т.к. приложение SmartToken-PRO может работать в режиме криптографического токена при взаимодействии с десктопной версией File-PRO v.3, при этом, при независимом использовании, File-PRO v.3 поддерживает работу и с обычными токенами.

Структурная схема работы новой версии приведена на рис. 1

Исходный документ может быть подписан и зашифрован как на стационарном ПК, так и на мобильном устройстве и отправлен контрагенту. При получении документ расшифровывается и проверяется ЭП и это также происходит по любой из двух веток.

Из особенностей мобильной версии стоит отметить автоматическую отработку расширения подписанных и зашифрованных файлов: при клике в приложении они расшифровывается и отображаются на экране с результатом проверки ЭП.

Рис.1 Структурная схема работы File-PRO v.3 совместно со SmartToken-PRO

Функциональные возможности File-PRO:

  • реализация криптографического функционала с использованием криптографической библиотеки Message-PRO;
  • поддержка ключевых контейнеров формата «Крипто-КОМ»;
  • создание ЭП по протоколу CMS в соответствии с RFC5652, RFC 4490 и рекомендациями ТК 26;
  • создание ЭП в соответствии с ГОСТ Р 34.10-2012 (256 и 512 бит);
  • проверка ЭП в соответствии ГОСТ Р 34.10-2001 (256 и 512 бит);
  • возможность формирования ЭП для строки данных (присоединенная или отсоединенная подпись) или файла (только отсоединенная подпись);
  • парольная защита ключевых контейнеров;
  • формирование запроса на создание сертификата ключа проверки ЭП в формате PKCS #10;
  • формирование запроса на обновление сертификата ключа проверки ЭП в формате CMC;
  • проверка сертификатов ключей проверки ЭП;
  • поддержка операционных систем Windows x86 и x86_64, MacOS X, Linux x86 и x86_64;
  • возможность пакетной обработки подписываемых данных;
  • возможность предоставления информации о MAC и IP адресах сетевого оборудования пользователя (в соответствии с требованиями ЦБ РФ);
  • возможность формирования нескольких ЭП под одним документом;
  • возможность формирования отсоединенных ЭП;
  • шифрование файлов в соответствии ГОСТ;
  • возможность многократного и многоадресного шифрования данных;
  • опциональная возможность использования зарубежных криптографических алгоритмов RSA;
  • возможность работы с метками доверенного времени;
  • настройка и работа со справочником сертификатов и CRL;
  • поддержка различных типов ключевых носителей (Рутокен ЭЦП 3.0, ESMART Token ГОСТ, JaCarta ГОСТ, SmartToken);
  • возможность создания файлов конфигурации.

Функциональные возможности SmartToken-PRO:

  • создание ЭП в соответствии с ГОСТ;
  • возможность формирования нескольких ЭП под одним документом;
  • возможность формирования отсоединенных ЭП;
  • проверка ЭП в соответствии ГОСТ;
  • возможность работы с метками доверенного времени;
  • работа со справочником сертификатов и CRL;
  • шифрование файлов в соответствии с ГОСТ;
  • возможность многократного и многоадресного шифрования данных;
  • является ключевым носителем (PKCS#11) при подключении к ПК.
  • Алгоритм хэширования ГОСТ Р 34.11-2012.
  • Алгоритм генерации ключей ГОСТ Р 34.10-2012.
  • Алгоритм создания электронной подписи ГОСТ Р 34.10-2012.
  • Форматы электронной подписи: CAdES-BES, CAdES-T.
  • Ключи ЭП являются неэкспортируемыми.
  • Сертификаты ключа проверки электронной подписи и списки аннулированных сертификатов (CRL) соответствуют формату ITU-T X.509, RFC 3280 и рекомендациям ТК 26.
  • СКЗИ SmartToken-PRO предназначено для работы на смартфонах и планшетах на базе ОС Android версии 8 и выше.
  • Драйвер SmartToken-PRO устанавливается на ПК, работающие под управлением ОС:
    — Windows версии 10 и выше;
    — MacOS 11 и выше;
    — Linus
  • Драйвер SmartToken-PRO реализует интерфейс PKCS #11.
  • Мобильное устройство с СКЗИ SmartToken-PRO взаимодействует с ПК по Bluetooth, Wi-Fi или через Интернет.
    В СКЗИ SmartToken-PRO реализованы требования по визуализации подписываемых данных, предъявляемые частью 2 ст. 12 Федерального закона Российской Федерации «Об электронной подписи» № 63-ФЗ от 06 апреля 2011 г.

Контакты для ответов на вопросы и заказа комплекса File-PRO v.3 — signal@signal-com.ru

Комплексы Signal-COM AuthKey — решения соответствующие Положению Банка России от 30 января 2025 г. № 851-П для физических и юридических лиц.

Согласно Положению, кредитные организации и филиалы иностранных банков должны обеспечить:

· целостность электронных сообщений;

· подтверждение составления электронных сообщений уполномоченным на это лицом (т.е. аутентификацию отправителя сообщения).

При этом реализация перечисленных услуг безопасности должна обеспечиваться использованием:

· любого вида усиленной электронной подписи;

или

· СКЗИ, реализующих функцию имитозащиты информации с аутентификацией отправителя сообщения.

Комплексы Signal—COM AuthKey используют для защиты целостности электронных сообщений и аутентификации отправителя сообщений код аутентификации сообщения на основе хэш-функции (HMAC) в соответствии с RFC 2104 и Рекомендациями по стандартизации Р 50.1.113-2016.

Использование HMAC обеспечивает целостность (защиту от необнаруживаемых искажений), имитозащиту (защиту от навязывания ложных сообщений) и аутентификацию отправителя сообщения.

При этом HMAC подпадает под определение усиленной неквалифицированной электронной подписи согласно ст. 5, ч.3 № 63-ФЗ «Об электронной подписи»:

1) является результатом криптографического преобразования информации с использованием ключа электронной подписи;

2) позволяет определить лицо, подписавшее электронный документ;

3) позволяет обнаружить факт внесения изменений в электронный документ после момента его подписания;

4) создается с использованием средств электронной подписи.

Согласно Положению, кредитные организации и филиалы иностранных банков должны использовать средства электронной подписи и средства удостоверяющего центра, имеющие подтверждение соответствия требованиям, установленным федеральным органом исполнительной власти, уполномоченным в области обеспечения безопасности

Комплексы Signal—COM AuthKey используют средства электронной подписи, имеющие сертификат соответствия ФСБ России и, при этом, не используют сертификаты ключей проверки электронной подписи, что полностью соответствует действующему законодательству, поскольку при использовании неквалифицированной электронной подписи сертификат ключа проверки электронной подписи может не создаваться, если соответствие электронной подписи признакам неквалифицированной электронной подписи может быть обеспечено без использования сертификата ключа проверки электронной подписи (ст.5, ч.5 № 63-ФЗ).

Признание электронных сообщений, подписанных усиленной неквалифицированной электронной подписью, равнозначными документам на бумажном носителе, подписанным собственноручной подписью, регулируется соглашением между участниками электронного взаимодействия (ст.6, ч.2 № 63-ФЗ) – данное требование предъявляется к любым реализациям усиленной неквалифицированной электронной подписи, независимо от использования или неиспользования сертификатов ключей проверки электронной подписи.