Роль центра сертификации в инфраструктуре открытых ключей

Центр сертификации выпускает и управляет сертификатами ключей подписи, удостоверяя принадлежность открытого ключа владельцу. Эта инфраструктура обеспечивает доверие при обмене данными, подписанными электронной подписью. Подробнее о работе центра сертификации можно узнать на сайте http://sertifikacia.ru.

Определение и основные функции центра сертификации

Центр сертификации (Удостоверяющий центр) — орган, который создаёт и выдаёт сертификаты, подтверждающие связь между субъектом и его открытым ключом. Основные задачи:

  • генерация ключевых пар и сертификатов по запросу;
  • подтверждение личности заявителя перед выпуском;
  • ведение реестра выданных и отозванных сертификатов;
  • публикация списков отозванных сертификатов (CRL) и статусов через OCSP.

Различие между удостоверяющим и регистрационным центром

Регистрационный центр выступает посредником: он принимает документы от заявителя, проверяет их подлинность и передаёт запрос на выпуск в центр сертификации. В отличие от удостоверяющего центра, регистрационный не подписывает сертификаты, а только выполняет идентификацию. Разделение функций снижает риск несанкционированного выпуска.

Процесс выпуска и управления сертификатами ключей подписи

Идентификация заявителя и сбор документов

Заявитель предоставляет пакет документов, удостоверяющих личность и полномочия (для юридических лиц — выписка из ЕГРЮЛ, доверенность). Регистрационный центр проверяет документы лично или через доверенное лицо. Этапы проверки:

  1. приём заявления и копий документов;
  2. сверка оригиналов с копиями;
  3. запрос в государственные реестры при необходимости;
  4. передача подтверждённых данных в центр сертификации.

Генерация и выпуск сертификата

Центр сертификации генерирует закрытый и открытый ключи (или принимает ключ, созданный заявителем). Сертификат формируется по стандарту X.509 версии 3, содержит серийный номер, издателя, период действия, открытый ключ и расширения (например, назначение ключа). Подписывается закрытым ключом центра, что гарантирует целостность. Алгоритмы подписи — RSA с длиной ключа не менее 2048 бит или ECDSA с использованием кривой P-256.

Ведение реестра и процедура отзыва сертификата

Центр ведёт реестр всех выпущенных сертификатов. Отзыв происходит при утере или компрометации закрытого ключа, изменении данных владельца или завершении его полномочий. Запрос на отзыв подаётся владельцем или уполномоченным лицом. Центр публикует серийный номер в CRL (список отозванных сертификатов) и обновляет статус через OCSP-ответчик. CRL выпускается каждые 24 часа или реже в зависимости от политики.

Обеспечение безопасности и доверия к сертификатам

Криптографические методы, используемые центром

Для подписания сертификатов применяются асимметричные алгоритмы: RSA (2048–4096 бит) или ECDSA (P-256, P-384). Хэширование выполняется по алгоритму SHA-256. Для защиты закрытого ключа центра используются аппаратные модули безопасности (HSM), сертифицированные по стандартам FIPS 140-2 или аналогичным. Центр также генерирует случайные числа криптостойким способом (NIST SP 800-90A).

Политика сертификации и соответствие стандартам

Каждый центр сертификации публикует политику сертификации (CP) и регламент работы (CPS) в соответствии с RFC 3647. Документы описывают процедуры проверки личности, сроки хранения данных, порядок отзыва и компенсации ущерба. Различают три уровня сертификатов: неквалифицированный, квалифицированный и усиленный квалифицированный (для юридически значимых подписей).

Тип сертификата Требования к проверке личности Юридическая сила Максимальный срок действия
Неквалифицированный Заявитель предоставляет данные онлайн или по почте По соглашению сторон До 5 лет
Квалифицированный Личная явка или усиленная идентификация через ЕСИА Приравнивается к собственноручной подписи До 15 месяцев

Ограничения и требования к центрам сертификации

Срок действия и компрометация ключей

Срок действия сертификата ограничен политикой центра (обычно от 1 года до 3 лет). По истечении срока сертификат теряет силу, и требуется выпуск нового. При компрометации закрытого ключа владелец обязан немедленно уведомить центр. Центр отзывает сертификат и публикует информацию в CRL. Риски включают хищение ключа, взлом HSM или неверную проверку личности.

Аккредитация и аудит безопасности

Для получения юридической значимости центр сертификации должен пройти аккредитацию у доверенной третьей стороны (например, в государственном регуляторе). Аудит проверяет соответствие требованиям национальных стандартов (в РФ — 63-ФЗ, приказ ФСБ). Параметры аудита: физическая защита помещений, процедуры резервирования, квалификация персонала, сроки хранения логов (не менее 5 лет). Центры, прошедшие аккредитацию, включаются в реестр доверенных центров.

Оставить комментарий