Kvalificerad elektronisk signatur på en mobil enhet. "mobil" elektronisk signatur Elektronisk signatur på telefonen

Många företag har försökt närma sig problemet med att implementera en elektronisk signatur på en smartphone och i molnet sedan 2010–11. Vid den tiden utvecklades projektet "elektronisk regering" aktivt. Experter och tjänsteanvändare förväntade sig, inte utan anledning, att de flesta tjänsterna i detta projekt skulle kunna implementeras i "molnet", vilket skulle öppna upp möjligheten att tillhandahålla enkla och bekväma tjänster, baserade bland annat på ett "moln" ” elektronisk signatur, för andra projekt och områden liv i det ryska samhället. Dock enligt olika anledningar, e-förvaltning implementerades utan en elektronisk signatur i molnet, och Rostelecom fortsätter att erbjuda välbekanta tokens till företag och privata användare av statliga tjänster. Samtidigt finns tekniker som fortfarande kan säkerställa att idén om en elektronisk signatur i "molnet" "startar" och implementeras framgångsrikt.

Vad har hänt elektronisk signatur och varför måste den gå till "molnet"?

Elektronisk signatur blir alltmer en del av dagligt liv medborgare och juridiska personer. Enligt Ryska federationens lagstiftning (federal lag av 6 april 2011 nr 63-FZ "Om elektroniska signaturer") är en elektronisk signatur en fullständig ersättning för en handskriven signatur och har full juridisk kraft. För vanliga medborgare ger en elektronisk signatur fjärrinteraktion via Internet med statliga myndigheter, utbildnings- och medicinska institutioner. Det tillåter företag och organisationer att delta i elektroniska auktioner, organisera juridiskt betydande elektroniskt dokumentflöde, skicka in i elektroniskt format rapportering till tillsynsmyndigheter.

Efter information

I den mest allmänna meningen är en elektronisk signatur resultatet av en kryptografisk transformation av ett elektroniskt dokument med hjälp av den så kallade "elektroniska signaturnyckeln". Det låter dig entydigt identifiera personen som undertecknade det elektroniska dokumentet, samt upptäcka det faktum att ändringar har gjorts i det efter undertecknandet. En elektronisk signatur skapas med hjälp av så kallade ”elektroniska signaturverktyg”, som kan certifieras (detta är en förutsättning för att en kvalificerad elektronisk signatur ska kunna bildas) eller ocertifierad (används för en okvalificerad elektronisk signatur).

Med en viss förenkling kan vi säga att säkerheten för en elektronisk signatur och de tjänster som tillhandahålls på grundval av den bygger på att de elektroniska signaturnycklarna hålls hemliga, i skyddad form, och att varje användare ansvarsfullt lagrar sina signaturnyckel och tillåter inte incidenter. Och därför använder kryptografiska algoritmer och protokoll, såväl som mjukvara och hårdvara-mjukvarulösningar baserade på dem för att generera en elektronisk signatur, dessa nycklar för att tillhandahålla de nödvändiga informationsegenskaperna: integritet, tillförlitlighet, äkthet (äkthet, icke-avvisande).

"Traditionella" och pålitliga bärare av elektroniska signaturnycklar är elektroniska nycklar - en token eller ett smartkort - som, eftersom de är certifierade kryptografiska medel, måste vara föremål för strikt redovisning och utfärdas i strikt enlighet med reglerna och kraven från branschtillsynsmyndigheter. Samtidigt gjordes ett djärvt antagande upprepade gånger bland intresserade specialister att om det var möjligt att hitta en annan lösning och helt bli av med tokens, byta till någon "lättare för användaren" -teknik för att lagra signaturnycklar, då antalet lagliga enheter och medborgare som använder elektronisk signatur skulle öka avsevärt. I detta avseende har övergången till "moln"-lagring av signaturnycklar länge verkat för experter som en lovande lösning. Denna idé blev gradvis ännu mer relevant i takt med att smartphones och smartphones blev mer utbredda bland privata och företagsanvändare. surfplattor, eftersom det är långt ifrån en trivial uppgift att ansluta en token eller ett smartkort till dem. "Cloud"-lagring av signaturnycklar verkade vara en mycket bekväm lösning för fans av att arbeta och ta emot informationstjänster direkt på mobila enheter utan ytterligare läsenheter - tokens och smartkort.

Faktum är att själva idén med att lagra användarens elektroniska signaturnyckel i "molnet", på någon "super-säker" plats, till exempel i en HSM (Hardware Security Module eller som det också kallas i "hårdvaran" säkerhetsmodul”) eller någonstans. Dessutom är den här idén långt ifrån ny. Dessutom är detta en ganska vanlig praxis i en företagsmiljö, eftersom erfarenheten av att använda HSM för att lagra användarnas privata nycklar i företagsinfrastruktur går tillbaka nästan tio år. Sålunda har övergången till denna nyckellagringsteknik i omfattningen av offentliga tjänster länge ansetts vara en av de svåraste, men inte desto mindre potentiellt möjliga alternativ. Och i detta avseende återstod bara en hörnstenssäkerhetsfråga: "hur kommer en specifik användarinnehavare av en elektronisk signaturnyckel lagrad i molnet att få tillgång till denna nyckel"?

Tillgång till molnet – vilket alternativ att välja?

En av de första, redan 2011–12, var företaget CryptoPro som erbjöd sin "moln" elektroniska signaturteknologi. Detta var tjänsten CryptoPro DSS (Digital Signature Server), baserad på användningen av CryptoPro HSM-lösningen för lagring av elektroniska signaturnycklar. Som en metod för att komma åt användarnycklar erbjöds flera alternativ att välja mellan: ett flergångslösenord, ett engångslösenord, autentisering med en token ansluten till en dator.

Det första alternativet – ett återanvändbart lösenord – innebär att för att signera något i CryptoPro DSS "molnet" måste användaren först autentisera sig i detta "moln" med ett lösenord. Och i detta avseende får användaren alla "fröjder" som är förknippade med att använda ett återanvändbart lösenord: alla säkerhetsexperter har pratat om den otillräckliga säkerhetsnivån för återanvändbara lösenord i årtionden, vilket bevisas av många incidenter med stulna lösenordsdatabaser och ofta mycket på enkla sätt dessa lösenord kan gissas eller stjälas.

Det andra alternativet, ett engångslösenord, innebär att sända en engångssekvens av tecken för användarautentisering i "molnet" via SMS eller dess generering med hjälp av en OTP-token (One Time Password). Den största nackdelen med engångslösenord är att de inte är bundna till operationen som bekräftas med deras hjälp. Det vill säga, ett engångslösenord kan bekräfta vilken operation som helst, även en som skapats av en angripare. Detta faktum har gett upphov till ett stort antal bedrägliga system för att "extrahera" dessa lösenord från användare - från falska webbplatser och applikationer (nätfiske) till social ingenjörskonst (extrahering av koder under personlig kommunikation). Länka till detaljer är möjligt när du skickar en kod via SMS, men den här kanalen har länge visat sin fullständiga inkonsekvens för att överföra bekräftelsekoder (det vill säga engångslösenord), eftersom SMS kan "avlyssnas" av dussintals olika sätt, den enklaste av dem är en trojansk app för en smartphone.

Det tredje alternativet är autentisering i CryptoPro DSS med en elektronisk nyckel (token eller smartkort), som är ansluten till användarens dator. Naturligtvis är detta det säkraste och mest välbekanta alternativet för tvåfaktorsautentisering och tillgång till informationsresurser och tjänster. Men å andra sidan, om användaren har en token, varför behöver han då CryptoPro DSS "molnet" med elektroniska signaturnycklar? Vi installerar kryptoleverantören på datorn och användaren får möjlighet att arbeta lugnt! Dessutom är det i vissa fall möjligt att underteckna dokument med en elektronisk signatur i själva token, som är en av " bästa praxis" i säkerhetsbranschen. De där. Hela idén om enkelhet och tillgänglighet för en elektronisk signatur i "molnet" dödas i sin linda av detta alternativ.

När man analyserar detaljerna för att använda en viss metod för att få tillgång till elektroniska signaturnycklar "i molnet", bör man ta hänsyn till att en elektronisk signatur som regel accepteras av någon juridiskt viktig åtgärd (tjänst). Och dess efterfrågan beror på den höga säkerhetsnivån, som säkerställs genom att hålla signaturnyckeln hemlig och starka kryptografiska algoritmer. Och om en av autentiseringsmetoderna används för att komma åt nyckeln (återanvändbart lösenord, engångslösenord, SMS, etc.), så visar det sig att säkerhetsegenskaperna för den elektroniska signaturen i sig ersätts av säkerhetsegenskaperna för autentiseringen mekanism som används. Eftersom säkerheten för hela systemet bestäms av säkerheten för dess svagaste länk, kan det elektroniska signatursystemet som helhet inte vara säkrare än till exempel ett lösenord för åtkomst av signaturnycklar. I praktiken kan detta innebära att en angripare som får ett lösenord tillåter honom att signera alla dokument på uppdrag av en laglig användare, vilket är helt oacceptabelt för implementering av "molnsignatur"-tjänster med juridiskt betydande konsekvenser.

Elektronisk signatur på mobilenhet. Problem och positiva erfarenheter.

Därefter gjordes många fler seriösa och ganska framgångsrika försök att erbjuda teknik och genomföra storskaliga projekt med hjälp av elektroniska "moln"-signaturer. Dessa var också operatörerna mobil kommunikation, och stora internationella företag, som Gemalto. Men en av de mest framgångsrika var erfarenheterna från det finska företaget Valimo, som tillsammans med mobiloperatören EMT (för närvarande Telia Eesti) blev en aktiv deltagare i ett framgångsrikt genomfört projekt i Estland mobil identifiering Mobil-ID. Förresten, Mobil-ID-projektet, som är ett fullfjädrat mobilt alternativ till Estlands berömda Universal Electronic Card (ID-kort), gav medborgarna möjligheten till en inte helt "molnig" elektronisk signatur. Lösningen gjorde det möjligt för abonnenter att skriva under med sina mobila enheter och speciella SIM-kortsfunktioner elektroniska dokument och bekräfta förfrågningar om e-förvaltningstjänster. Det vill säga SIM-kortet har blivit ett medel för elektronisk signatur, och lösningen tillhandahåller generellt tjänster för att generera en signatur genom interaktion med en specifik abonnent.

Efter information

Den aktiva fasen av projektet Universal Electronic Card i Estland började 2000. I slutet av 2011 fick mer än 1,1 miljoner estniska medborgare (av 1,6 miljoner invånare vid den tiden) plastidentifikationshandlingar (ID-kort) utrustade med nästan två dussin säkerhetselement: smartkortschip, mikrotryck, hologram, etc. . En identifieringsapplikation installerades på smartkortchippet, som krävde att användaren skulle ange en PIN-kod när han interagerar via Internet med elektroniska statliga informationssystem, samt en elektronisk signaturapplikation med en egen separat PIN-kod. Tack vare detta har ID-kortet blivit ett fullfjädrat sätt att identifiera en person, på vilken både personuppgifterna för en medborgare i landet och den elektroniska signaturnyckeln lagras. Den enda begränsningen var behovet av att använda en persondator eller bärbar dator, samt en ID-kortläsare.

2007 lanserades Mobil-ID-projektet i Estland, initierat av mobiloperatören EMT (numera Telia Eesti). Tanken med Mobil-ID-projektet var att registrera de nämnda medborgaridentifieringsansökningarna och hans elektroniska signatur på ett SIM-kort Mobil operatör. Mobil-ID-användaren kunde således identifiera sig med hjälp av mobiltelefon, och detta krävde inte längre en ID-kortläsare.

För närvarande är Mobil-ID en Telia Eesti-tjänst - ett fullfjädrat digitalt identitetskort i en personlig smartphone (https://www.telia.ee/era/mobiil/lisateenused/mobiil-id). Mobil-ID-certifikat utfärdas av den estniska polisen och gränsbevakningsavdelningen, därför, i likhet med ett ID-kort, tillåter Mobiil-ID-tjänsten dig att utföra olika elektroniska transaktioner, ta emot e-förvaltningstjänster, ingå kontrakt, underteckna dokument med en elektronisk signatur och rösta i val. Tjänsten är tillgänglig för användare både i Estland och utomlands, och även om det inte var en fullfjädrad "moln"-tjänst, förblev den tills nyligen det enda alternativet för att utföra elektroniska transaktioner på en smartphone eller surfplatta.

Flera välkända företag på marknaden försökte anpassa dessa tekniker för Ryssland, men Aladdin R.D.-företaget gick längst. Utvecklaren av verktyg för autentisering och generering av elektroniska signaturer gick framgångsrikt igenom processen att testa tekniken hos MegaFon och MTS, men tyvärr lanserades projektet inte i hela landet. Vilka är, enligt vår uppfattning, skälen som inte tillät genomförandet av ett lovande projekt?

För det första var SIM-kort inte längre "vanliga SIM-kort", och på grund av komplexiteten i de uppgifter som löses och kraven på dem blev de flera gånger dyrare. Enligt vissa rapporter ökade kostnaden upp till 10 gånger, och någon var tvungen att kompensera för dessa kostnader. Som jämförelse berodde Estlands positiva erfarenhet till stor del på att Mobil-ID var drivkraften i projektet Mobil operatör med statligt deltagande, som skulle ha råd att dra på sig extra kostnader och samordna sina åtgärder med andra operatörer. Och i Ryssland, för att genomföra ett liknande projekt, var det nödvändigt att samordna ansträngningarna och dela kostnaderna för de fyra största mobiloperatörerna. Samtidigt måste själva lösningarna - applikationer för att identifiera användaren och generera hans elektroniska signatur - installeras på SIM-kort från abonnenter hos alla operatörer i hela landet, vilket avsevärt komplicerade frågorna om SIM-kortproduktion och frågorna om deras logistik på samma skala som Ryssland, som har två storleksordningar större befolkning än Estland.

För det andra uppstod en mycket komplex organisatorisk fråga angående den primära identifieringen av medborgare som får SIM-kort med elektronisk signatur. För närvarande, med vissa reservationer, kan vem som helst av oss köpa ett SIM-kort för oss själva, för medlemmar av vår familj, vänner, men om detta projekt startade, skulle operatörerna vara strikt skyldiga att utföra primär identifiering (till exempel som banker gör nu federal lag av den 7 augusti 2001 nr 115-FZ "Om bekämpning av legalisering (tvätt) av intäkter från brott och finansiering av terrorism"). Följaktligen skulle kostnaderna och arbetsintensiteten för operatörernas affärsprocesser omedelbart öka avsevärt.

Och för det tredje uppstod den eviga frågan: "Varför?" Vilka offentliga tjänster och tjänster från kommersiella företag, tillhandahållna uteslutande på basis av en elektronisk signatur, var redo att erbjudas till privatpersoner och juridiska personer i Ryssland? Då hade tyvärr sådana tjänster ännu inte tillhandahållits, så det fanns inget kritiskt behov av att starta projektet ännu.

För närvarande pågår ett försök att implementera en "moln"-signatur med SIM-kort, meddelat av 1C. Teknikerna som ligger till grund för detta projekt presenterades kortfattat främst för ryska finansinstitutioner (som en del av Ural Forum " Informationssäkerhet finanssfären" 2017). Nu finns det väldigt lite information om projektets framsteg och bara tiden kommer att utvisa om användarnas förväntningar på att få en "moln"-signatur med SIM-kort från 1C-företaget kommer att uppfyllas.

Ett annat anmärkningsvärt lovande försök att implementera en "moln"-signatur för åtkomst från mobila enheter var MegaFons eget projekt. I det här projektet föreslog operatören en kompromisslösning: att använda en HSM för att lagra elektroniska signaturnycklar och att ge användare tillgång till sina signaturnycklar, en klientdel baserad på en specialiserad applet på ett SIM-kort som genererade enkel engångs lösenord.

Å ena sidan var fördelarna med den föreslagna lösningen uppenbara: det fanns inget behov av att utföra komplexa kryptografiska operationer på SIM-kortet, och följaktligen krävdes inte mer komplexa och dyra SIM-kort med integrerade kryptografiska samprocessorer. Budgeten för ett sådant projekt skulle vara mer realistisk. Men å andra sidan erbjöds engångslösenord, som tidigare genererades på OTP-tokens, återigen för att komma åt signaturnycklar. Dessa engångslösenord "överfördes" helt enkelt till SIM-kortet med alla deras brister och begränsningar. Således skulle säkerheten för hela det elektroniska signatursystemet ersättas av säkerheten för signaturnyckelns åtkomstlösenord, och det skulle inte vara säkrare eller mer bekvämt att använda än ett enkelt engångslösenord.

Vad förväntar sig marknaden av elektroniska signaturer nu?

För närvarande upplever marknaden ytterligare ett ökat intresse för molnbaserade elektroniska signaturer. Det är anmärkningsvärt att detta intresse är förutbestämt av rent praktiska affärsmål.

En av dessa uppgifter är den så kallade ”engångssignaturen”. Inom många områden krävs nu att man tillhandahåller en kvalificerad elektronisk signatur en gång, och lösningar för att generera en sådan ”engångssignatur” (utan att använda signaturnycklar igen) är extremt efterfrågade. Uppenbarligen är de "klassiska" alternativen för att utfärda en elektronisk signatur till klienter inte helt lämpliga - tidpunkten och kostnaden för att utfärda en token eller smartkort, distribuera en kryptoleverantör på klientens dator, generera signaturnycklar, utfärda ett certifikat - allt detta är för komplicerat, dyrt och tidskrävande för en enda signatur. Under sådana omständigheter verkar det vara ett mycket lämpligt val att erbjuda en molnsignatur.

Ett exempel är fastighetsaffärer. I synnerhet arbetar många utvecklarföretag och fastighetshandlare med kunder på ett visst "allmänt accepterat" sätt: en kund kommer till dem och för att registrera transaktionen med Federal Service for State Registration, Cadastre and Cartography (Rosreestr) , är det nödvändigt att samla in det etablerade paketet med dokument, gå till denna Rosreestr, skicka in dessa dokument för registrering och sedan göra ett nytt besök och få lämpligt certifikat för registrering av äganderätt. Det är anmärkningsvärt att nu kan allt detta åtminstone göras elektroniskt Informationssystem och processerna i Rossreestr tillåter detta. För att göra detta behöver du bara en kvalificerad elektronisk signatur från parterna i transaktionen, med vilken klienten och utvecklaren kommer att underteckna det genererade paketet med dokument. Och klienten behöver bara denna operation en gång. Naturligtvis kommer fastighetsutvecklare och handlare, liksom andra marknadsaktörer vars verksamhet kräver en "engångs" elektronisk signatur av kunden, inte bygga ett system för att generera en signatur i sin infrastruktur. De kommer att använda tjänster som förresten vissa företag redan försöker erbjuda.

Efter information

Vad betyder det när det står "en elektronisk signatur har utfärdats till klienten"? Varje specialist kommer att säga att signaturen i sig är resultatet av kryptografiska transformationer av informationen som signeras, och signaturen kan inte "utfärdas" på ett Flash-media, token eller smartkort. Och detta är absolut inte bara ett sätt att signera - en direkt tekniska medel för att generera elektroniska signaturer av dokument. Så vad är den korrekta användningen av en term som, liksom inom andra specifika områden, har blivit en jargong?

Så en elektronisk signatur "utfärdad" till en specifik klient innebär närvaron av tre komponenter:

Den första är en elektronisk signatur. Det vill säga direkt ett tekniskt verktyg som implementerar en uppsättning kryptografiska algoritmer och funktioner. Det kan till exempel vara en kryptoleverantör (CryptoPro CSP, ViPNet CSP), en oberoende token (EDS Rutoken, JaCarta GOST) eller ett "moln".

Det andra är nyckelparet som genereras av det elektroniska signaturverktyget. En av nycklarna i detta par är den elektroniska signaturnyckeln (den kallas ibland även den "privata" nyckeln), som används för att generera signaturen. I det mest allmänna fallet kan den "privata" nyckeln lagras på olika ställen: på en dator (även om det är mycket osäkert), på en flashenhet (också osäker), på en token (bättre, men osäker), på en token/smartkort i en icke-borttagbar form (det säkraste alternativet). Den andra av nycklarna är den publika nyckeln för att verifiera den elektroniska signaturen. Det är nödvändigt så att vem som helst kan verifiera riktigheten av den elektroniska signaturen. Denna nyckel är inte en hemlighet, men är unikt knuten till den "privata" nyckeln.

Det tredje är verifieringsnyckelcertifikatet för elektronisk signatur, som genereras av certifikatutfärdaren. Varför behöver du ett certifikat? När en person använder en befintlig elektronisk signatur för att generera ett nyckelpar, kommer det fysiskt att representera två opersonliga uppsättningar byte. Och när en person överför en publik nyckel till någon för efterföljande verifiering av en elektronisk signatur, finns det alltid en risk att denna publika nyckel (en opersonlig uppsättning bytes) kommer att ersättas av någon under överföringsprocessen. Och följaktligen kommer en angripare som har ersatt denna offentliga nyckel med sin egen att kunna utge sig för att vara en undertecknare genom att helt enkelt fånga upp meddelanden, ändra dem och sätta sin elektroniska signatur. För att förhindra att detta händer är det nödvändigt att associera en anonymiserad uppsättning publika nyckelbytes med identiteten för en specifik klient, med en specifik person eller organisation. Och det är precis vad certifieringsmyndigheter (CA) gör. Det vill säga, en person eller representant för en organisation kommer till certifieringscentret, visar sitt pass och säger: "Här är jag, Ivan Ivanov, här är min elektroniska signaturverifieringsnyckel. Snälla ge mig ett dokument om att den här offentliga nyckeln tillhör mig – Ivan Ivanov.” Och detta dokument är certifikatet. Och certifieringscentret ansvarar för det, för dess korrekthet. CA ansvarar (ekonomiskt och administrativt) för de certifikat den utfärdar. Och om det i någon transaktion visas ett verifieringsnyckelcertifikat, utfärdat i Ivan Ivanovs namn, men med en offentlig nyckel som inte tillhör Ivan Ivanov, kommer CA att ansvara för denna transaktion. Dessutom är ansvaret, som anges i lagstiftningen, cirka 50 miljoner rubel. Detta är ett mycket allvarligt ekonomiskt ansvar. Det vill säga, en CA är en organisatorisk enhet som sysslar med att "matcha" publika nycklar och identiteter i den fysiska världen.

I enlighet med Ryska federationens lagstiftning finns det en skillnad mellan "nyckelcertifikat för elektronisk signaturverifiering" och "kvalificerad elektroniskikat" (kvalificerat certifikat), varav det första utfärdas av certifieringscentret, och det andra av certifieringscentret ackrediterat i enlighet med Rysslands lagstiftning. Det är viktigt att förstå att den elektroniska signaturverifieringsnyckeln i sig (den offentliga nyckeln) är ett tekniskt begrepp, medan ett certifikat för den offentliga nyckeln och en certifikatutfärdare är ett organisatoriskt begrepp.

När vi säger att en person har "utfärdats en elektronisk signatur" menar vi att:

1. Han har fått en signaturenhet.

2. Den har ett nyckelpar: en offentlig och en privat nyckel, med hjälp av vilka en elektronisk signatur genereras och verifieras.

3. Certifieringsmyndigheten utfärdade honom ett certifikat för en offentlig nyckel, det vill säga CA verifierade att motsvarande publika nyckel från nyckelparet faktiskt tillhör denna person.

Och när det gäller den elektroniska "molnet" signaturen, när vi säger att en person har fått en "moln" elektronisk signatur, betyder det att ett nyckelpar bildades för personen i "molnet", de såg till att allmänheten nyckeln faktiskt tillhör denna person och utfärdade motsvarande certifikat, och den personen fick ett sätt att komma åt sina nycklar i molnet.

En annan affärsuppgift är att bli mobil. Det är ingen hemlighet att användarens anknytning till arbetsplatsen med personlig dator går bortom horisonten med stormsteg. Det finns fler och fler scenarier för att använda tjänster som involverar arbete på en personlig mobil enhet: vanligtvis en mobiltelefon eller kanske en surfplatta.

Beslutssystem av kollegiala organ, dokumentflöde, fjärr banktjänster, företagsledning, elektronisk handel– Dessa och många andra tjänster kräver allt kortare svarstider och större rörlighet.

Det företag som tillhandahåller dessa tjänster kan inte undgå att svara på dessa krav. Och de elektroniska signaturverktyg som används måste också uppfylla dem. Och "traditionella" verktyg, såsom kryptoleverantörer och tokens, har inte förmågan att fungera på mobila enheter. Och "moln"-tekniker löser detta problem.

Signera dokument som en tjänst - en professionell bluff eller en riktig tjänst?

Så, vad är poängen med en "engångs" kvalificerad elektronisk signaturtjänst? När en klient kommer för att slutföra en transaktion, om han har en kvalificerad elektronisk signatur, skulle det vara möjligt att samla in och skicka dokument, till exempel, som i exemplet med fastigheter, till det ryska registret i elektronisk form. Och ingen annan ska gå någonstans. Detta är bekvämt, men kunden måste tillhandahålla en kvalificerad elektronisk signatur, och var kan man få den för en "engångssignatur"? Och nyligen har det dykt upp företag, vanligtvis certifieringsmyndigheter, som erbjuder sina kunder en "engångs" och "moln" signatur för lite pengar. "Vi kommer att göra en kvalificerad elektronisk signatur åt dig", säger sådana företag. Det vill säga, en viss organisation, på kundens begäran, genererar ett nyckelpar för honom, här, i sitt certifieringscenter, utfärdar ett certifikat för honom, tar den insamlade uppsättningen av dokument från denna person, undertecknar för hans räkning och returnerar redan undertecknad uppsättning dokument till klienten själv. Naturligtvis är det bekvämt för att lösa ett specifikt problem. Men kan en sådan tjänst anses vara legitim?

I teorin, under idealiska förhållanden, skulle detta förmodligen kunna betraktas som en "engångstjänst". Men ur juridisk synvinkel, ur sunt förnufts synvinkel och själva principerna för elektroniska signaturer, inskrivna i nr 63-FZ "Om elektroniska signaturer", är inte allt så smidigt. Bedöm själv: någon organisation med rättigheter som är obegripliga för en viss person genererar en elektronisk signaturnyckel åt honom och utfärdar ett kvalificerat certifikat för offentlig nyckel i denna persons namn. Som ett resultat får vi en komplett uppsättning för att generera en elektronisk signatur, som i sin juridiska betydelse är en ersättning för din egen handskrivna signatur. Med hjälp av en elektronisk signaturnyckel kan du signera alla dokument och utföra alla order som statliga myndigheter bör ta som vägledning för åtgärden, eftersom ett certifikat för offentlig nyckel redan har utfärdats och kan tillhandahållas. Beställningarna kan vara vilka som helst, upp till ändring av för- och efternamn. Det paradoxala med situationen är att en person som har använt en sådan tjänst inte längre kontrollerar den på något sätt!

Naturligtvis kan de juridiska avtalen mellan kunden och företaget som ingås för att tillhandahålla sådana tjänster vara vad som helst: en fullmakt för bildandet av en elektronisk signatur, en order, ett avtal. Företagen som tillhandahåller dessa tjänster är mycket olika och de kan ha olika juridiska strukturer, inklusive väl genomtänkta sådana som ger en viss garanti för säkerhet och servicekvalitet. Men ur sunt förnufts synvinkel, ur principerna för elektronisk signatur är tjänster i denna form inte helt korrekta. I vårt exempel med registrering av äganderätt till en fastighet är det inget som hindrar samma företag från att först registrera äganderätt till en kund, och sedan i nästa omgång skicka en ansökan om omregistrering av denna äganderätt till en helt annan juridisk person eller individ. . Det finns ett stort antal bedrägerisystem: de har ett certifikat, de har en elektronisk signaturnyckel, de har alla detaljer för själva fastigheten. Och ingenting hindrar dem från att använda dessa medel, och ingen kommer att kontrollera eller ändra detta.

Efter information

Tyvärr fanns det ett prejudikat för att ett tjänsteföretag använde en elektronisk signaturnyckel och ett certifikat för sin klient. Allt började logiskt och korrekt: Certifieringscentret registrerades och ackrediterades, en uppsättning certifikat utfärdades för mycket verkliga existerande individer som försågs med "engångs" elektroniska signaturtjänster. Men därefter "stals" klientens egendom värd flera hundra miljoner rubel. En intet ont anande ägare kom för att genomföra transaktioner med sin egendom, men fick reda på att den inte hade tillhört honom på väldigt länge: egendomsrätten hade omregistrerats genom flera personer och den "slutliga köparen" var ganska respektabel. Skandalen var mycket stor. Den här incidenten markerade bland annat början så att säga på en ”sanering” av certifieringscentra.

Ett system där en person inte kan kontrollera sin underskrift innebär potentiellt risken för en stor mängd bedrägerier. Även om det inte är företaget som tillhandahåller tjänsten, även om det är en opålitlig anställd, till exempel bara en operatör, men det kommer inte att göra bedrägeriet mindre betydande. Således är en fastighet i Moskva värd flera tiotals miljoner rubel hälften eller till och med hela inkomsten för en genomsnittlig anställd under hela hans arbetsliv. Därför kan opålitliga anställda bestämma sig: "låt oss ta bort den här egendomen och sedan bränna allt med eld!" Systemet för att tillhandahålla "engångs" signaturtjänster i sig har således potential för bedrägeri. Naturligtvis är det inte ett faktum att dessa möjligheter nödvändigtvis kommer att realiseras, men de finns, och de är helt verkliga.

Så det visar sig att system för att tillhandahålla "engångs" signaturtjänster är "på gränsen till laglighet och olaglighet." De kan användas tills någon gräver djupare. Under 2016 var det en stor skandal med en mycket stor bank, som också uppgav att de använder en "moln"-kvalificerad signatur med åtkomst via SMS. Så snart allt detta avslöjades blev banken chockad av en serie inspektioner av tillsynsmyndigheter, i synnerhet av den ryska federala säkerhetstjänsten. Och mycket snabbt upphörde bankens erbjudanden om dessa tjänster till kunder och återupptogs aldrig. Förresten, bankens entreprenör för detta arbete var ett av de mest kända företagen - operatörer av elektronisk rapportering, en av de största certifieringscentra i landet som erkänns av kunder.

Vissa tjänsteföretag går längre, även om de tillhandahåller ett liknande system. De genererar också elektroniska signaturnycklar för sina kunder, använder ett utvecklat och mer tillförlitligt system för att hantera processen för att tillhandahålla sådana "engångs" elektroniska signaturtjänster, men bekräftelse för signering av klientdokument görs via SMS. Av denna anledning, som vi fick reda på tidigare, kan hela detta system inte helt betraktas som ett kvalificerat signaturverktyg. Företag förklarar mycket övertygande att de köpte en certifierad HSM, visar papper på den: "Här använder vi ett certifierat verktyg och bekräftar transaktioner med SMS." Men varför läser ingen vidare om hur man använder denna certifierade HSM? Under tiden, i "Användningsregler...", som är en integrerad del av industriregulatorns certifikat, skrivs det att för att ge åtkomst till HSM från användaren för att signera dokument, är det nödvändigt att installera en uppsättning programvara, etablera en krypterad säker kanal och så vidare och så vidare. Eftersom HSM inte är en hårdvara för användning av godtyckliga fjärranvändare, utan ett sätt att utföra en uppsättning specifika operationer inom en specifik organisation, där det är möjligt att bygga en säker kanal direkt till denna hårdvara.

CryptoPro myDSS. Kvalificerad elektronisk signatur på en smartphone

För att återgå till de övervägda alternativen för att komma åt elektroniska signaturnycklar i molnet, kommer vi att försöka summera några resultat och berätta om den komplexa lösningen CryptoPro myDSS. SafeTech är specialiserat på transaktions- och dokumentbekräftelsesystem, särskilt inom banksektorn, som alltid har legat i framkanten av attacker från cyberkriminella, och i framkanten av teknologier för att motverka dessa attacker. Denna specialisering gjorde det möjligt för företaget att utveckla sin egen PayControl ()-lösning, som gör att du säkert kan bekräfta operationer och signera dokument med hjälp av en mobiltelefon: vare sig det är betalningsdokument, inloggningsoperationer till portaler eller andra informationsresurser och tjänster.

Partnerskap med CryptoPro-företaget gjorde det möjligt för oss att hitta en stabil nisch för en heltäckande lösning: en metod för att generera signaturbekräftelser baserad på PayControl-teknologier introducerades i CryptoPro DSS-molntjänsten. Den gemensamma lösningen använder Hi-tech molnbaserad nyckelhantering och elektroniska signaturfunktioner och har ett säkert, mobilt och bekvämt sätt att komma åt signeringsfunktioner. I en komplex lösning, för att "molnet" (serverdelen) ska kunna utföra signeringen, behöver det tillåtelse att utföra denna åtgärd. Sanktionen beror på fyra komponenter: tid, innehållet i dokumentet som signeras, smarttelefonens unika egenskaper, samt en unik nyckel som lagras på användarens smartphone i ett skyddat område. Naturligtvis är detta långt ifrån ett engångs- eller flerlösenordsschema, som i sig är osäkert, används inte här - detta är en betydligt säkrare teknik för att bekräfta transaktioner och dokument. Och det implementeras i form av en mobilapplikation för moderna mobila plattformar.

Efter att ha utvecklat och dokumenterat schemat samarbete, företagen CryptoPro och SafeTech implementerade det och lämnade in lösningen för certifiering i Federal service säkerhet Ryska Federationen. I för närvarande Det kan hävdas att den komplexa lösningen CryptoPro myDSS () som helhet, inklusive serverdelen (där de elektroniska signaturnycklarna är lagrade i HSM), ett system för att hantera signaturgenereringsprocesser på serversidan, en smartphoneapplikation ( som visualiserar dokumentet som signeras för användaren och utvecklar sanktioner för signering), samt interaktionskanaler mellan klient- och serverdelar med implementerade metoder för att skydda denna kanal - hela denna komplexa lösning är ett fullfjädrat elektroniskt signaturverktyg. Det vill säga, med en viss grad av förenkling kan vi säga att CryptoPro myDSS är en stor token.

För närvarande kan ingen bli förvånad över trenden mot "mobilitet", att överge den en gång traditionella "hårdvaran" och andra enheter för användarautentisering och generering av elektroniska signaturer. Många användare arbetar vanligtvis från surfplattor och smartphones, till vilka det helt enkelt är omöjligt att ansluta tokens och smarta kort. Dessutom insåg marknadsaktörer och användare själva att SMS-meddelanden som ett sätt att bekräfta transaktioner och dokument har blivit mycket mindre säkra och oöverkomligt dyra. Av denna anledning började alla uppmärksamma molnsignaturteknologier och säkra teknologier för att komma åt nycklarna till denna signatur. I denna mening kunde inte uppkomsten av CryptoPro myDSS-lösningen ha kommit vid en bättre tidpunkt. För närvarande arbetar CryptoPro-företaget aktivt med att certifiera lösningen i Rysslands FSB, ett certifikat har redan tagits emot för serverdelen av CryptoPro DSS-lösningen.

Utvecklingen av molnsignaturteknologier och teknologier för säker åtkomst till elektroniska signaturnycklar har gått igenom en ganska lång process av bildning. Detta var inte en lätt väg, men som ofta händer, en väg som har gått igenom trial and error Lösningen som har utvecklats hittills tillåter faktiskt användare att vägra installera kryptovaluta på sin dator, att vägra köpa tokens och att vara. knuten till sin omedelbara arbetsplats. Nuförtiden är det verkligen möjligt att mycket enkelt och bekvämt placera en kvalificerad elektronisk signatur från din smartphone och få åtkomst var som helst och när som helst. Du kan redan signera alla dokument med din elektroniska signatur, samtidigt som du behåller alla säkerhetsegenskaper, och även, som de säger, signera "med all bekvämlighet."

Killar, vi lägger vår själ i sajten. Tack för det
att du upptäcker denna skönhet. Tack för inspirationen och gåshuden.
Gå med oss ​​på Facebook Och I kontakt med

För 10 år sedan behövde du 10 för att göra 10 saker olika enheter. Idag har många saker för oss ersatts av smartphonen. Vi ringer, skriver, tittar på TV, läser media och betalar till och med med vår smartphone. Men det är inte allt.

Vi är inne hemsida hittade några till användbara verktyg från din smartphone, som kan hjälpa dig i ditt dagliga liv.

Inskription på låsskärmen

  • Du har tappat bort din telefon och skärmen är såklart låst grafisk nyckel. Hemlig kod Bara du äger den. Det verkar som att det inte finns något hopp om att din favoritpryl ska återvända. Det visar sig att det finns! I ny Android-versioner du kan lägga till ett meddelande på låsskärmen och till exempel be att få returnera gadgeten.
  • "Inställningar" - "Skärmlås och lösenord" - "Signatur på låsskärmen". Du kan lämna vad som helst - ett reservtelefonnummer eller e-post.

Garanterad retur av en borttappad smartphone

  • Om inskriptionen är liten kan du spela den säkert. Stöldskyddsklassapplikationer kommer att hjälpa. De har ett brett utbud av åtgärder. Till exempel kan Cerberus i hemlighet ta bilder med en kamera, aktivera en mikrofon, låsa en smartphone och/eller radera data från den, ta reda på dess koordinater eller slå ett högt larm för att fånga andras uppmärksamhet.

Minnessparläge

  • Förr eller senare kommer din smartphones minne att svika dig. För att undvika detta kan du använda en flash-enhet, molntjänster som Dropbox eller ladda upp bilder till din dator. Eller så kan du vara original och ladda upp bilden till Telegram Messenger.
  • Telegram låter dig skicka filer, meddelanden och länkar till dig själv. Den kan fritt användas både som molnlagring och som anteckningsbok. Hitta bara ditt eget nummer och sms:a så mycket du vill.

Säkerhetssystem från en smartphone

  • Ett av alternativen för att använda en gammal smartphone är att skapa ett enkelt säkerhetssystem för ditt hem. Rörelsesensor app kommer att förvandla din smartphone till en övervakningskamera som tar bilder när någon dyker upp i ramen. Bilder skickas till dig omedelbart.
  • Du kan också få veta mer om hur du kan montera en sådan pryl. Du kan använda din smartphone som babyvakt för ditt barn(i det här fallet behöver du ett program som svarar på brus). Men kom ihåg att för verklig säkerhet är det bättre att använda speciella enheter.

DVR

  • En annan användbar funktion för att använda en smartphonekamera är en videobandspelare. Smarttelefonen måste säkras så att kameran har maximal synlighet. För maximal effekt Du kan använda applikationer som är designade för att förvandla din smartphone till en DVR.
  • Säkert, vi pratar om Det handlar inte om att använda det hela tiden (för detta är det bättre att köpa en bra DVR). Men det här är användbart till exempel i de fall du hyr en bil på en turistresa eller använder bildelning.

Tillgång till den magiska menyn

  • Om du tar din telefon på största allvar och spenderar mycket tid med den, så är det inget fel med att ge den en detaljerad anpassning. För att göra detta måste du gå till "Utvecklarmenyn".
  • Inställningar - "Om telefonen" - tryck 7 gånger på objektet "Byggnummer". Grattis, du är nu en utvecklare! Den här menyn har många alternativ för att förbättra systemets prestanda, anslutningskvalitet och utseende.

Ultraviolett detektor

    En ultraviolettdetektor är inte bara rolig utan också användbar. Du kan till exempel använda den för att kontrollera sedlar för äkthet. Du kan göra det hemma med tejp, ett par markörer och en smartphone.

    Du behöver en smartphone med blixt (ficklampa), lila och blå markörer och tejp. Placera en tejpbit på blixten, måla den med en blå markör, lägg till ytterligare ett lager tejp ovanpå, måla den med lila och lägg sedan till ytterligare två lager i samma sekvens. Redo! Du kan ta reda på mer om denna enkla enhet

Konstruktionsnivå från en smartphone

  • Smartphones har länge varit utrustade med en accelerometer och ett gyroskop - sensorer som låter dig bestämma enhetens position i rymden. Genom att ladda ner applikationen för Android eller iOS kan du byta ut ett vanligt byggvattenpass mot det.Åtminstone för små hushållsbehov är den definitivt lämplig. För professionell konstruktion är det bättre att använda ett separat verktyg.

Intressant statistik

  • Om du eller dina nära och kära har börjat märka att du bokstavligen inte kommer att släppa din smartphone, så kanske det är värt att tänka på. För att förstå hur beroende du är av din telefon och vilken applikation som "stör" dig kan du hitta intressant statistik.
  • Att göra detta i iOS är lika enkelt som att skala päron: "Inställningar" - "Batteri" och klicka på uppringningsknappen till höger om kolumnen "Senaste 7 dagarna". Du kommer att se en lista över de mest populära programmen i fallande ordning. Men för Android måste du installera en applikation (ja, en annan), till exempel Instant.

Monokromt läge

  • För att spara batteri och skydda din syn, när du läser kan du använda monokromt läge. För att göra detta, i utvecklarens "magiska" meny måste du hitta objektet "simulera anomali" och aktivera monokromt läge. På så sätt kommer din smartphone att visa bilden i svartvitt.

Först måste du skaffa ett certifikat i .
Ladda ner arkivet som innehåller certifikatet och nyckeln som erhålls från länken. Packa upp den på din smartphone i valfri mapp som passar dig.
Ladda ner. Packa upp arkivet i valfri mapp på din smartphone och installera programmet.
Du kan installera på vilken disk som helst, d.v.s. både i telefonminnet och på minneskortet.

Starta programmet FreeSigner.

1. Först och främst måste du ställa in programinställningarna för signering, ange sökvägen till certifikatet och nyckeln. För att göra detta, gå till menyalternativet Funktioner - Parametrar.

2. I det här steget har vi slutfört konfigureringen av inställningarna och går nu direkt till att signera applikationer. På menyn alternativ tryck på höger programknapp Tillbaka, och därmed avsluta inställningarna och tillämpa dem.

Välj objektet i huvudprogramfönstret Lägg till en uppgift och tryck på joysticken i mitten.

Använder den inbyggda filhanterare Vi anger enheten och sedan katalogen där applikationen finns som du måste signera.

Välj filen som behöver signeras och tryck på den vänstra funktionsknappen. Välj från menyn Lägg till.

Innan en ny uppgift läggs till visas ett fönster som frågar vilken åtgärd som behöver utföras:

  • Sign Sis - sign personligt intyg, utfärdat under ditt IMEI.
  • Self Sign Sis - signera med ett allmänt certifikat.
  • Ta bort tecken - ta bort en signatur.
För att signera ansökningar med det personliga certifikatet som du just fått måste du välja Signera Sis.

Med denna åtgärd lägger vi till en ny uppgift för applikationen FreeSigner- signatur för en specifik applikation med de angivna parametrarna (valt: personligt certifikat, nyckel till detta certifikat och lösenord för nyckeln).
Var uppmärksam på ikonerna för varje objekt. Denna symbol bredvid den skapade uppgiften kommer att tala om för dig om du har gjort ett misstag när du väljer en åtgärd. De som signerar med ett personligt certifikat – du ska ha en ikon med ett latinsk bokstav S.

Tryck på vänster funktionsknapp och välj från menyn Börja. Med den här åtgärden börjar vi utföra alla uppgifter du lagt till i listan (du kan skapa flera uppgifter).

Nu kan du gå till katalogen där du angav för att spara den signerade filen. I mitt fall valde jag att spara bredvid originalfilen, dvs i samma katalog. Vi hittar vår nya fil, den kommer att läggas till i dess namn _signerad(vilket betyder undertecknad). Vi börjar installera den signerade applikationen om du behöver installera den.

Om du bestämmer dig för att inte utföra de skapade uppgifterna som du lagt till i listan kan du använda menyalternativet Tydliga uppgifter, och tar därmed bort alla uppgifter från listan.
Om du gör ett fel kommer ett meddelande att visas om att en fellogg förs i den angivna sökvägen. Följ denna väg och utsikt textfil med fellogg.

Kort beskrivning av programmets möjligheter FreeSigner 1.01:

  • vet hur man använder olika nycklar
  • tar automatiskt bort den gamla signaturen när du signerar programmet
  • fungerar med sisx extensions
  • kan utföra flera uppgifter samtidigt, nämligen: till exempel signera flera ansökningar
  • fungerar korrekt på 5800
  • vet inte hur man kontrollerar ihopkopplingen mellan ett certifikat och en nyckel (dvs om nyckeln motsvarar certifikatet).
    Använd endast nyckeln som finns i arkivet tillsammans med certifikatet!

Du använder trots allt e-post från Google, eller hur? Genom att ställa in din signatur i Gmail på Android kan du diskret förmedla den information du behöver (eller inte så mycket) till mottagaren :)

Till exempel skickades brevet från en mobil enhet. Eller att det skrevs från jobbet. Eller så kommer det helt enkelt att innehålla ditt namn och något annat (adressen till din blogg eller sociala nätverkssida, till exempel). Förresten, om du anger i din signatur att brevet skickats från en mobiltelefon kan din adressat vara mer överseende med dina stavfel :) Det är trots allt mycket mer sannolikt att du gör fel när du skriver från en telefon :)

Gmails webbgränssnitt låter oss enkelt skapa vilken signatur som helst som automatiskt läggs till i dina meddelanden i slutet. Vad sägs om att lägga till en signatur direkt till Android?

Lyckligtvis, mobil app Google mail har också stöd för den här funktionen.

Låt oss nu gå från teori till praktik – låt oss skapa en signatur.

Vi startar Gmail-applikationen på vår Android-enhet.

Svep åt vänster för att få fram menyn. Bläddra till botten och hitta alternativet "Inställningar" där. Låt oss gå in på det. Här ser vi en lista över dina konton som är kopplade till denna e-postapplikation. Som jag skrev tidigare, en e-postklient, inklusive e-post från tredje part (Yandex, Mail.ru, Yahoo, etc.). Så välj det konto vi behöver och logga in på det.

I listan som öppnas väljer du alternativet "Signatur". Vi går dit och lägger till den data som vi vill se i våra meddelanden E-post som en signatur. Du kan ange flera rader genom att trycka på Enter för att gå till nästa.

Rätt ord eller fras kan göra vilken bild som helst tusen gånger bättre. Och om dess val bara beror på dig, då teckensnitt, storlek och utseende Det är bättre att välja med applikationer som är skapade för detta.

Vi har valt 9 appar som får fototext att se cool ut, och de är alla antingen gratis eller minimalt dyra.

Ordet Swag

Det är enkelt att infoga text med Word Swag. För att konfigurera ges endast 3 knappar som ändrar bildens färg, transparens och bakgrund. Storleken på texten ändras med gester, och du kan också luta den. En utmärkt applikation och om du inte har något emot priset rekommenderar vi det!

Foto

Phonto är en av de första, om inte den första, apparna för att lägga till text. Dess fördel är att det är gratis och enkelt. Men det finns också nackdelar - köp i appen. Om standardfontdatabasen inte räcker för dig, men det ska sägas att den är tillräckligt stor, kan du köpa ytterligare typsnitt för en avgift.

Typisk

En bra applikation som finns i både betald och gratis version. Den enda skillnaden mellan dem är en liten reklambar längst ner. Men generellt sett kommer Typic att tillfredsställa alla erfarna Instagramografer. Det finns ett stort urval av typsnitt och möjligheten att redigera dem.

Över

Jag skulle nog göra Over till min favorit. denna recension. Det här är åtminstone applikationen jag använder. Over är väldigt enkelt, men ändå funktionellt. Efter att ha skrivit in texten och valt dess färg dyker en ring upp framför oss, genom att vrida som vi kan välja mellan olika textstilar som var och en är väldigt cool.

Med köp i appen kan du köpa ytterligare en uppsättning teckensnitt, men även de vanliga räcker!

Typsnitt godis

Font Candy är ett mer professionellt program som låter dig arbeta inte bara med text utan också med lager. Naturligtvis är detta inte Photoshop, men du kan fortfarande göra vissa operationer. Lägg till exempel ett extra lager med en bakgrundsbild under texten. Inte för alla, men om du förstår applikationen kan du ta foton som skiljer sig från alla andra!

BubbleFrame

BubbleFrame låter dig inte bara lägga över text på ett foto, utan också att göra ett riktigt vykort eller collage av det. Jag kunde inte göra något användbart, men det här är mer mitt problem än programmets problem. Om du vill göra något speciellt, då är BubbleFrame perfekt för detta.

PicLab

PicLab går lite bort från konceptet att lägga till text och erbjuder dessutom olika filter och bildredigering. Dessutom kan du även använda den för att rita på fotografier och det går ganska snabbt och blir bra. Appen är gratis, men om du vill bli av med vattenstämpeln längst ner måste du betala $0,99.

WordFoto

Ibland räcker bara namnet för att förstå att du inte gillar applikationen. Och trots att ordet "foto" är felstavat här, kommer vi att krita upp det till ett marknadsföringsknep. WordFoto har en stor samling teckensnitt, men det faktum att applikationen inte har uppdaterats sedan 2011 får dig att fundera på att välja ett bättre alternativ.




Topp