Как работает электронная подпись

Как работает электронная подпись Электронная цифровая подпись
Содержание
  1. Как происходит подписание документа с помощью ЭЦП
  2. Принцип работы электронной подписи
  3. Виды ЭЦП
  4. Коротко о главном
  5. Чек-лист для получения электронной подписи
  6. Как сделать электронную подпись физлицу
  7. Можно ли сделать ЭП самостоятельно
  8. Как сделать электронную подпись и для чего она нужна
  9. Программы для работы и алгоритмы шифрования
  10. Как оформить простую электронную подпись
  11. АлгоритмыПравить
  12. Виды асимметричных алгоритмов
  13. Перечень алгоритмов ЭП
  14. Где используется простая электронная подпись
  15. Использование ЭППравить
  16. Манипуляции с электронными подписями в России
  17. Подделка подписейПравить
  18. Модели атак и их возможные результаты
  19. Подделка документа (коллизия первого рода)
  20. Получение двух документов с одинаковой подписью (коллизия второго рода)
  21. Где получить электронную подпись и какова ее стоимость?
  22. Виды электронной подписи

Как происходит подписание документа с помощью ЭЦП

Система подписания документов с помощью электронной подписи выглядит следующим образом:

  • Электронная подпись присоединяется не к цифровому документу. ЭП ставится на его сжатую версию — хэш. Таким образом, сокращается время шифрования, так как хэш файла весит меньше, чем сам файл.
  • Для создания хэша применяются криптографические хэш-функции. При данном способе объёмный текст файла не делится на отдельные модули и сохраняет свой порядок.
  • После создания хэша, закрытый ключ его шифрует и передаёт получателю вместе с сертификатом электронной подписи.
  • Открытый ключ ЭП адресата расшифровывает информацию и проверяет подлинность сертификата отправителя.

Как работает электронная подпись

Закрытый ключ электронной подписи хранят в памяти компьютера или физических носителях: USB-токенах и смарт-картах. Согласно закону «Об электронной подписи» 63-ФЗ, ответственность за хранение закрытого ключа несёт владелец.

Принцип работы электронной подписи

Электронная подпись работает по асимметричному принципу шифрования. То есть документ зашифровывается с помощью закрытого ключа, а расшифровывается с помощью открытого.

Как работает электронная подпись

Объясним принцип работы ЭЦП на пальцах. Подписание документа производится в несколько этапов:

  • Хеш документа шифруется с помощью закрытого ключа.
  • Полученная подпись добавляется к документу.
  • К документу прикрепляется сертификат проверки.

Виды ЭЦП

Подписи, с которыми работают частные лица и компании, делятся на простые и усиленные. Последние дополнительно разделяются на неквалифицированные и квалифицированные — они имеют разные уровни защиты и сферы использования.

Рассмотрим каждый вид подробнее:

Простой пример — код подтверждения, который поступает при оплате онлайн-покупок и является альтернативой стандартной подписи на чеке. Такой код помогает банкам понимать, что вы действительно тот, за кого себя выдаете.

Простая подпись не имеет юридической силы, но есть и исключения. Ее можно использовать в качестве рукописной, если стороны, обменивающиеся документами, составят соглашение об использовании простой электронной подписи.

Форма такого соглашения законом не определена, но оно обязательно должно содержать положения о конфиденциальности, которые обязывают стороны создать все условия чтобы третьи лица не получили доступ к цифровым данным, и порядок определения отправителя.

К недостаткам простой подписи относится низкий уровень защиты. Она используется для подтверждения оплаты и внутреннего документооборота в организациях. Простую подпись можно подделать, поэтому в основном она применяется в повседневной жизни.

Неквалифицированная электронная подпись (НЭП). В отличие от простой, она выполняет сразу две функции. Во-первых, подтверждает личность подписавшего. Во-вторых, гарантирует, что в документ не вносились изменения. Она создается криптографической программой, в которой вы работаете, или выдается в форме ключа на USB-носителе.

Простой пример — создание неквалифицированной подписи на сайте налоговой. Когда физическое лицо подает декларацию, программа на сайте ФНС самостоятельно создает подпись. Это быстро и бесплатно, но такой подписью можно будет пользоваться только в этой программе и нигде больше.

Если проводить сравнение, то НЭП — аналог рукописной подписи, но без печати. Она тоже используется в корпоративном документообороте, но еще подходит для отправления электронных заявок об участии в торгах, если между сторонами действует дополнительное соглашение.

Квалифицированная электронная подпись (КЭП). Главное преимущество КЭП — высокий уровень защиты. Такая подпись формируется сертифицированным криптографическим узлом, а затем переносится на токен, который похож на USB-флешку. КЭП оформляют удостоверяющие центры, прошедшие аккредитацию в Минцифры.

Квалифицированные подписи состоят из сертификата для ключа подписи (USB-носитель) и лицензированной программы. Чтобы подписывать документы, потребуются оба компонента. Отсутствие одного из них делает использование КЭП невозможным.

Использовать квалифицированную подпись можно везде. Ее заказывают, чтобы регистрировать онлайн-кассы в ФНС, удаленно подавать справки и декларации, взаимодействовать с государственными структурами и даже участвовать в торгах без подписания сторонами отдельных соглашений.

К минусам КЭП относится необходимость оплачивать сертификат. Он действует ровно один год с момента получения, а затем его требуется повторно оплачивать. Некоторые госорганы требуют специальную КЭП. К ним относятся Федеральная служба государственной регистрации (Росреестр) и Федеральная таможенная служба (ФТС).

Как работает электронная подпись

Коротко о главном

  • ЭЦП — альтернатива обычной подписи, которую используют для удаленного обмена документами и получения госуслуг.
  • Выделяют простую и усиленную ЭП. Дополнительно усиленная делится на квалифицированную (КЭП) и неквалифицированную (НЭП) подписи.
  • Граждане и компании получают подписи в МФЦ или специализированных центрах. Простые ЭП можно сделать самостоятельно с помощью Microsoft Office, «КриптоПро CSP» и другого ПО.
  • Наиболее защищенный вариант — квалифицированная ЭП, которая подходит для подписания всех документов и взаимодействия с государственными органами.
  • При получении документа, подписанного ЭЦП, важно проверить ее на подлинность с помощью бесплатных сервисов, например «КриптоПро DSS».

Чек-лист для получения электронной подписи

  • Приобретите носитель для подписи, программу КриптоПро CSP.
  • Сформируйте заявление на получение подписи в удостоверяющем центре ФНС (лично при посещении или через Госуслуги).
  • Обратитесь в удостоверяющий центр ФНС лично, пройдите идентификацию личности.
  • Электронная подпись записывается на защищенный носитель после идентификации личности.
  • Настройте рабочее место, браузер на вашем персональном компьютере для работы КриптоПро CSP и необходимых сайтах.
  • Электронная подпись готова к использованию.

Важно помнить, что при использовании усиленных электронных подписей участники электронного взаимодействия обязаны обеспечивать конфиденциальность ключей электронных подписей. Свой ключ никому нельзя доверять или передавать (ст. 10 Закона № 63-ФЗ).

Как сделать электронную подпись физлицу

Физические лица могут пользоваться любой ЭП — простой и усиленной. Удобнее всего получить ее в МФЦ, но можно обратиться и в удостоверяющий центр, если он открыт в вашем городе. Перечень центров, получивших аккредитацию, есть на

Чтобы оформить подпись, потребуются паспорт, СНИЛС и ИНН. Дополнительно требуется заявление на получение сертификата — бланк выдают в МФЦ. Цена зависит от вида подписи, которую вы оформляете, и выбранного центра. В среднем ЭЦП стоит от 700 до 2 000 рублей в зависимости от региона.

Можно ли сделать ЭП самостоятельно

Физические лица могут самостоятельно создать простую подпись. Вот несколько способов:

  • Microsoft Office. Создайте новый документ, выберите «Файл», далее — «Защита документа» и «Добавить цифровую подпись». Если вы создаете ЭЦП впервые, потребуется программное обеспечение от партнеров.
  • «КриптоПро CSP» или «КриптоАрм». Это приложение, разработанное для генерации электронных подписей. Такой способ сложнее, чем создание ЭЦП в Microsoft Office, но зато позволяет генерировать даже усиленные ключи.
Читайте также:  Как получить ЭЦП для ИП для налоговой инспекции ФНС

Юридические лица тоже могут создавать неквалифицированные подписи самостоятельно, но для этого потребуется помощь опытного программиста.

Как сделать электронную подпись и для чего она нужна

Как работает электронная подпись

Как работает электронная подпись

С электронными подписями в России работают с 2011 года. Они нужны, чтобы удаленно подписывать документы и взаимодействовать с госорганами. Рассказываем, какой бывает электронная цифровая подпись, или , по какому принципу она действует и

Как работает электронная подпись

Программы для работы и алгоритмы шифрования

С ЭЦП не получится работать сразу. Чтобы шифровать и подписывать документы, недостаточно только иметь сертификат и закрытый ключ, для работы нужно устанавливать специальные программы. С помощью этих программ, которые работают по определённому стандарту шифрования (в России — ГОСТ 34.10-2018), обеспечивается связь закрытого и открытого ключа с документами.

Расшифровка ЭЦП: электронная цифровая подпись. Данное понятие является устаревшим. Сегодня используется термин — электронная подпись, сокращённо ЭП.

Одной из самых популярных программ-криптопровайдеров в России является «КриптоПро CSP». С её помощью можно подписывать и шифровать документы, проверять сертификаты на подлинность, контролировать целостность соответствующего программного обеспечения.

Как оформить простую электронную подпись

Чтобы ПЭП наделяла электронные документы юридической значимостью, требуется дополнительное соглашение между участниками ЭДО. Данный вид подписи не гарантирует неизменность документа с момента подписания. В большинстве случаях не подойдёт для использования индивидуальным предпринимателям и юридическим лицам. Также ПЭП нельзя подписывать документы, относящиеся к государственной тайне.

Для обмена документами с контрагентами без дополнительных соглашений и сдачи отчётности в контролирующие органы необходима квалифицированная электронная подпись (КЭП). КЭП придаёт документам юридическую значимость и является аналогом рукописной подписи. КЭП отличается от ПЭП более сложной технической составляющей и надёжным способом шифрования.

АлгоритмыПравить

Существует несколько схем построения цифровой подписи:

Поскольку подписываемые документы — переменного (и как правило достаточно большого) объёма, в схемах ЭП зачастую подпись ставится не на сам документ, а на его хеш. Для вычисления хеша используются криптографические хеш-функции, что гарантирует выявление изменений документа при проверке подписи. Хеш-функции не являются частью алгоритма ЭП, поэтому в схеме может быть использована любая надёжная хеш-функция.

Использование хеш-функций даёт следующие преимущества:

  • Вычислительная сложность. Обычно хеш цифрового документа делается во много раз меньшего объёма, чем объём исходного документа, и алгоритмы вычисления хеша являются более быстрыми, чем алгоритмы ЭП. Поэтому формировать хеш документа и подписывать его получается намного быстрее, чем подписывать сам документ.
  • Совместимость. Большинство алгоритмов оперирует со строками бит данных, но некоторые используют другие представления. Хеш-функцию можно использовать для преобразования произвольного входного текста в подходящий формат.
  • Целостность. Без использования хеш-функции большой электронный документ в некоторых схемах нужно разделять на достаточно малые блоки для применения ЭП. При верификации невозможно определить, все ли блоки получены и в правильном ли они порядке.

Использование хеш-функции не обязательно при электронной подписи, а сама функция не является частью алгоритма ЭП, поэтому хеш-функция может использоваться любая или не использоваться вообще.

В связи с этим симметричные схемы имеют следующие преимущества:

  • Стойкость симметричных схем ЭП вытекает из стойкости используемых блочных шифров, надежность которых также хорошо изучена.
  • Если стойкость шифра окажется недостаточной, его легко можно будет заменить на более стойкий с минимальными изменениями в реализации.

Однако у симметричных ЭП есть и ряд недостатков:

  • Нужно подписывать отдельно каждый бит передаваемой информации, что приводит к значительному увеличению подписи. Подпись может превосходить сообщение по размеру на два порядка.
  • Сгенерированные для подписи ключи могут быть использованы только один раз, так как после подписывания раскрывается половина секретного ключа.

Схема, поясняющая алгоритмы подписи и проверки

Асимметричные схемы ЭП относятся к криптосистемам с открытым ключом.

Но в отличие от асимметричных алгоритмов шифрования, в которых шифрование производится с помощью открытого ключа, а расшифровка — с помощью закрытого (расшифровать может только знающий секрет адресат), в асимметричных схемах цифровой подписи подписание производится с применением закрытого ключа, а проверка подписи — с применением открытого (расшифровать и проверить подпись может любой адресат).

  • Генерация ключевой пары. При помощи алгоритма генерации ключа равновероятным образом из набора возможных закрытых ключей выбирается закрытый ключ, вычисляется соответствующий ему открытый ключ.
  • Формирование подписи. Для заданного электронного документа с помощью закрытого ключа вычисляется подпись.
  • Проверка (верификация) подписи. Для данных документа и подписи с помощью открытого ключа определяется действительность подписи.

Для того, чтобы использование цифровой подписи имело смысл, необходимо выполнение двух условий:

  • Верификация подписи должна производиться открытым ключом, соответствующим именно тому закрытому ключу, который использовался при подписании.
  • Без обладания закрытым ключом должно быть вычислительно сложно создать легитимную цифровую подпись.

Следует отличать электронную цифровую подпись от кода аутентичности сообщения (MAC).

Виды асимметричных алгоритмов

Как было сказано выше, чтобы применение ЭП имело смысл, необходимо, чтобы вычисление легитимной подписи без знания закрытого ключа было вычислительно сложным процессом.

Обеспечение этого во всех асимметричных алгоритмах цифровой подписи опирается на следующие вычислительные задачи:

  • Задачу дискретного логарифмирования (EGSA)
  • Задачу факторизации, то есть разложения числа на простые множители (RSA)

Схемы электронной подписи могут быть одноразовыми и многоразовыми. В одноразовых схемах после проверки подлинности подписи необходимо провести замену ключей, в многоразовых схемах это делать не требуется.

В некоторых случаях, таких как потоковая передача данных, алгоритмы ЭП могут оказаться слишком медленными. В таких случаях применяется быстрая цифровая подпись. Ускорение подписи достигается алгоритмами с меньшим количеством модульных вычислений и переходом к принципиально другим методам расчёта.

Перечень алгоритмов ЭП

  • FDH (Full Domain Hash), вероятностная схема RSA-PSS (Probabilistic Signature Scheme), схемы стандарта PKCS#1 и другие схемы, основанные на алгоритме RSA
  • Схема Эль-Гамаля
  • Американские стандарты электронной цифровой подписи: DSA, ECDSA (DSA на основе аппарата эллиптических кривых)
  • Российские стандарты электронной цифровой подписи: ГОСТ Р 34.10-94 (в настоящее время не действует), ГОСТ Р 34.10-2001 (не рекомендован к использованию после 31 декабря 2017 года), ГОСТ Р 34.10-2012 (основан на сложности вычисления дискретного логарифма в группе точек эллиптической кривой)
  • Украинский стандарт электронной цифровой подписи ДСТУ 4145-2002
  • Белорусский стандарт электронной цифровой подписи СТБ 1176.2-99 (в настоящее время не действует), СТБ 34.101.45-2013
  • Схема Шнорра
  • Pointcheval-Stern signature algorithm
  • Вероятностная схема подписи Рабина
  • Схема BLS (Boneh-Lynn-Shacham)
  • Схема DLR (Donna-Lynn-Rivest)
  • Схема GMR (Goldwasser-Micali-Rivest)
Читайте также:  Как открыть и пользоваться электронной подписью (ЭЦП) с флешки

На основе асимметричных схем созданы модификации цифровой подписи, отвечающие различным требованиям:

  • Групповая цифровая подпись
  • Неоспоримая цифровая подпись
  • «Слепая» цифровая подпись и справедливая «слепая» подпись
  • Конфиденциальная цифровая подпись.
  • Цифровая подпись с доказуемостью подделки
  • Доверенная цифровая подпись
  • Разовая цифровая подпись.

Где используется простая электронная подпись

  • на Почте России получают посылку без предъявления паспорта;
  • в банковских приложениях или соцсетях — подтверждается личность при смене пароля;
  • в торговых сетях происходит списание бонусов.

Важно! Перед тем как сообщить код подтверждения, необходимо удостовериться, что данная информация не попадёт в руки злоумышленников.

Также простая электронная подпись подойдёт для внутреннего документооборота в компании. Ей подписывают файлы, не выходящие за рамки правового поля, указанные в ст.9 63-ФЗ. Использование ПЭП утверждают приказом директора, где и прописаны правила применения.

Использование ЭППравить

Использование ЭП предполагается для осуществления следующих важных направлений в электронной экономике:

  • Полный контроль целостности передаваемого электронного платежного документа: в случае любого случайного или преднамеренного изменения документа цифровая подпись станет недействительной, потому как вычисляется она по специальному алгоритму на основании исходного состояния документа и соответствует лишь ему.
  • Эффективная защита от изменений (подделки) документа. ЭП даёт гарантию, что при осуществлении контроля целостности будут выявлены всякого рода подделки. Как следствие, подделывание документов становится нецелесообразным в большинстве случаев.
  • Фиксирование невозможности отказа от авторства данного документа. Этот аспект вытекает из того, что вновь создать правильную электронную подпись можно лишь в случае обладания так называемым закрытым ключом, который, в свою очередь, должен быть известен только владельцу этого самого ключа (автору документа). В этом случае владелец не сможет сформировать отказ от своей подписи, а значит — от документа.
  • Формирование доказательств подтверждения авторства документа: исходя из того, что создать корректную электронную подпись можно, как указывалось выше, лишь зная закрытый ключ, а он по определению должен быть известен только владельцу-автору документа, то владелец ключей может однозначно доказать своё авторство подписи под документом. Более того, в документе могут быть подписаны только отдельные поля документа, такие как «автор», «внесённые изменения», «метка времени» и т. д. То есть, может быть доказательно подтверждено авторство не на весь документ.

Перечисленные выше свойства электронной цифровой подписи позволяют использовать её в следующих основных целях электронной экономики и электронного документального и денежного обращения:

  • Использование в банковских платежных системах;
  • Электронная коммерция (торговля);
  • Электронная регистрация сделок по объектам недвижимости;
  • Таможенное декларирование товаров и услуг (таможенные декларации). Контролирующие функции исполнения государственного бюджета (если речь идет о стране) и исполнения сметных назначений и лимитов бюджетных обязательств (в данном случае если разговор идет об отрасли или о конкретном бюджетном учреждении). Управление государственными заказами;
  • В электронных системах обращения граждан к органам власти, в том числе и по экономическим вопросам (в рамках таких проектов как «электронное правительство» и «электронный гражданин»);
  • Формирование обязательной налоговой (фискальной), бюджетной, статистической и прочей отчетности перед государственными учреждениями и внебюджетными фондами;
  • Организация юридически легитимного внутрикорпоративного, внутриотраслевого или национального электронного документооборота;
  • Применение ЭЦП в различных расчетных и трейдинговых системах, а также Forex;
  • Управление акционерным капиталом и долевым участием;
  • ЭП является одним из ключевых компонентов сделок в криптовалютах.

В России юридически значимый сертификат электронной подписи выдаёт удостоверяющий центр. Правовые условия использования электронной цифровой подписи в электронных документах регламентирует Федеральный закон Российской Федерации от 6 апреля 2011 года № 63-ФЗ «Об электронной подписи».

После становления ЭП при использовании в электронном документообороте между кредитными организациями и кредитными бюро в 2005 году активно стала развиваться инфраструктура электронного документооборота между налоговыми органами и налогоплательщиками. Начал работать приказ Министерства по налогам и сборам РФ от 2 апреля 2002 года № БГ-3-32/169 «Порядок представления налоговой декларации в электронном виде по телекоммуникационным каналам связи». Он определяет общие принципы информационного обмена при представлении налоговой декларации в электронном виде по телекоммуникационным каналам связи.

В законе РФ от 10 января 2002 года № 1-ФЗ «Об электронной цифровой подписи» описаны условия использования ЭП, особенности её использования в сферах государственного управления и в корпоративной информационной системе.

Однако Федеральным законом от 02.07.2013 № 171-ФЗ внесены изменения в статью 19 Федерального закона от 06.04.11 № 63-ФЗ «Об электронной подписи». В соответствии с этим электронный документ, подписанный электронной подписью, сертификат ключа проверки которой выдан в период действия федерального закона № 1-ФЗ, признаётся подписанным квалифицированной электронной подписью. При этом использовать старый сертификат можно до 31 декабря 2013 года включительно. Это значит, что в указанный период документы могут подписываться электронной цифровой подписью, сертификат ключа проверки которой выдан до 1 июля 2013 года.

С 1 июля 2013 года Федеральный закон от 10 января 2002 года № 1-ФЗ утратил силу, на смену ему пришёл Федеральный закон от 6 апреля 2011 года № 63-ФЗ «Об электронной подписи». В результате было введено определение трех видов электронных подписей:

  • Простой электронной подписью является электронная подпись, которая посредством использования кодов, паролей или иных средств подтверждает факт формирования электронной подписи определённым лицом.
  • Усиленной неквалифицированной электронной подписью является электронная подпись, которая:
  • получена в результате криптографического преобразования информации с использованием ключа электронной подписи;
  • позволяет определить лицо, подписавшее электронный документ;
  • позволяет обнаружить факт внесения изменений в электронный документ после момента его подписания;
  • создается с использованием средств электронной подписи.
  • ключ проверки электронной подписи указан в квалифицированном сертификате;
  • для создания и проверки электронной подписи используются средства электронной подписи, получившие подтверждение соответствия требованиям, установленным в соответствии с 63-ФЗ

ЭП применяется в системе контроля над объёмом производства и оборота этилового спирта, алкогольной продукции и пива ЕГАИС.

С 01 июля 2021 года электронную подпись на первое лицо организации можно бесплатно получить в ФНС.

Манипуляции с электронными подписями в России

На Украине использование электронной подписи регулируется законом, изданным в 2003 году, который координирует отношения, появляющиеся вследствие применения электронных подписей. Система функционирования украинской ЭЦП состоит из центрального удостоверяющего органа, выдающего разрешения центрам сертификации ключей (ЦСК) и обеспечивающего доступ к электронным каталогам, контролирующего органа и центров сертификации ключей, которые выдают ЭЦП конечному потребителю.

19 апреля 2007 года было принято Постановление «Об утверждении порядка представления отчетов в Пенсионный фонд Украины в электронной форме». А 10 апреля 2008 года — приказ № 233 ГНА Украины «О подаче электронной цифровой отчётности». В результате активной разъяснительной деятельности налоговых служб, в 2008 г. количество субъектов, подающих отчётность по НДС в электронном виде, возросло с 43 % до 71 %.

Читайте также:  Образец доверенности на получение ЭЦП для физических и юридических лиц

С 16 июля 2015 года начал действовать закон № 643-VIII «О внесении изменений в Налоговый кодекс Украины касательно усовершенствования администрирования налога на добавленную стоимость». 31 августа 2015 года зарегистрирован проект закона № 2544а «Об электронных доверительных услугах».

16 июня 2015 года заработал украинский сайт электронных государственных услуг iGov.org.ua. Здесь можно заказать справку о несудимости для предъявления в МРЭО, оформить заявку на получение субсидии, справки о доходах, а также заполнить документы на загранпаспорт.

Эстонская ID-карта старого образца (2007 год).

Эстонская ID-карта современного образца (2021 год).

Система электронных подписей широко используется в Эстонии, где введена программа ID-карт, которыми снабжены более 3/4 населения страны. При помощи электронной подписи в марте 2007 года были проведены выборы в местный парламент — Рийгикогу. При голосовании электронную подпись использовали 400 000 человек. Кроме того, при помощи электронной подписи можно отправить налоговую декларацию, таможенную декларацию, различные анкеты как в местные органы самоуправления, так и в государственные органы. В крупных городах при помощи ID-карты возможна покупка месячных автобусных билетов. Всё это осуществляется через центральный гражданский портал Eesti.ee. Эстонская ID-карта является обязательной для всех жителей с 15 лет, проживающих временно или постоянно на территории Эстонии. Это, в свою очередь, нарушает анонимность покупки проездных билетов.

Первый электронный резидент Эстонии, британский журналист Эдвард Лукас

Электронное резидентство (e-Residency) — программа, запущенная правительством Эстонии 1 декабря 2014 года, которая позволяет людям, не являющимся гражданами Эстонии, иметь доступ к таким услугам со стороны Эстонии, как формирование компании, банковские услуги, обработка платежей и оплата налогов. Программа даёт всем её участникам (так называемым e-resident) смарт-карты, которые они могут использовать в дальнейшем для подписания документов. Программа направлена на людей из не зависящих от местоположения сфер предпринимательства, например, разработчиков программного обеспечения и писателей.

Подделка подписейПравить

Анализ возможностей подделки подписей — задача криптоанализа. Попытку сфальсифицировать подпись или подписанный документ криптоаналитики называют «атака».

Модели атак и их возможные результаты

  • Атака с использованием открытого ключа. Криптоаналитик обладает только открытым ключом.
  • Атака на основе известных сообщений. Противник обладает допустимыми подписями набора электронных документов, известных ему, но не выбираемых им.
  • Адаптивная атака на основе выбранных сообщений. Криптоаналитик может получить подписи электронных документов, которые он выбирает сам.

Также в работе описана классификация возможных результатов атак:

  • Полный взлом цифровой подписи. Получение закрытого ключа, что означает полный взлом алгоритма.
  • Универсальная подделка цифровой подписи. Нахождение алгоритма, аналогичного алгоритму подписи, что позволяет подделывать подписи для любого электронного документа.
  • Выборочная подделка цифровой подписи. Возможность подделывать подписи для документов, выбранных криптоаналитиком.
  • Экзистенциальная подделка цифровой подписи. Возможность получения допустимой подписи для какого-то документа, не выбираемого криптоаналитиком.

Ясно, что самой «опасной» атакой является адаптивная атака на основе выбранных сообщений, и при анализе алгоритмов ЭП на криптостойкость нужно рассматривать именно её (если нет каких-либо особых условий).

При безошибочной реализации современных алгоритмов ЭП получение закрытого ключа алгоритма является практически невозможной задачей из-за вычислительной сложности задач, на которых ЭП построена. Гораздо более вероятен поиск криптоаналитиком коллизий первого и второго родов. Коллизия первого рода эквивалентна экзистенциальной подделке, а коллизия второго рода — выборочной. С учётом применения хеш-функций, нахождение коллизий для алгоритма подписи эквивалентно нахождению коллизий для самих хеш-функций.

Подделка документа (коллизия первого рода)

Злоумышленник может попытаться подобрать документ к данной подписи, чтобы подпись к нему подходила. Однако в подавляющем большинстве случаев такой документ может быть только один. Причина в следующем:

  • документ представляет собой осмысленный текст;
  • текст документа оформлен по установленной форме;
  • документы редко оформляют в виде txt-файла, чаще всего в формате DOC или HTML.

Если у фальшивого набора байт и произойдет коллизия с хешем исходного документа, то должны выполниться три следующих условия:

  • случайный набор байт должен подойти под сложно структурированный формат файла;
  • то, что текстовый редактор прочитает в случайном наборе байт, должно образовывать текст, оформленный по установленной форме;
  • текст должен быть осмысленным, грамотным и соответствующим теме документа.

Вероятность подобного происшествия также ничтожно мала. Можно считать, что на практике такого случиться не может даже с ненадёжными хеш-функциями, так как документы обычно большого объёма — килобайты.

Получение двух документов с одинаковой подписью (коллизия второго рода)

  • Злоумышленник, укравший закрытый ключ, может подписать любой документ от имени владельца ключа.
  • Злоумышленник может обманом заставить владельца подписать какой-либо документ, например, используя протокол слепой подписи.

Где получить электронную подпись и какова ее стоимость?

Юридические лица и ИП могут получить подпись в ФНС РФ бесплатно при наличии ключевого носителя.

В ФНС не выдают ключевые носители для записи электронной подписи, необходимо заранее приобрести носитель ключевой информации у официальных дистрибьюторов или в специализированных интернет-магазинах.

Если у вас уже есть носитель, его можно использовать повторно, но при условии, что он соответствует требованиям. Один ключевой носитель может использоваться для хранения нескольких сертификатов подписей. Их количество зависит от модели ключевого носителя.

Стоимость носителя электронной подписи зависит от вида носителя и дополнительных услуг.

  • Стоимость сертифицированного защищенного носителя без встроенного средства криптозащиты информации начинается от 1 000 руб. Дополнительно необходимо приобрести специальное программное обеспечение для персонального компьютера КриптоПро CSP с бессрочным сроком действия лицензии.
  • Стоимость сертифицированного защищенного носителя со встроенным средством криптозащиты информации Рутокен ЭЦП 2.0 начинается от 2 000 руб. Дополнительно приобретать специальное программное обеспечение не нужно, оно уже встроено в носитель и позволяет использовать КриптоПро CSP на любых компьютерах в течение срока действия сертификата.

Виды электронной подписи

Существует три вида ЭП, которые используют для различных ситуаций. Рассмотрим, какой может быть электронная подпись, понятие, виды и применение.

  • Неквалифицированная электронная подпись (НЭП) — подойдёт для внутреннего и партнёрского электронного документооборота. Чтобы работать с контрагентами, потребуется заключить дополнительное соглашение;
  • Квалифицированная электронная подпись (КЭП) — равнозначна рукописной, придаёт документам юридическую значимость, имеет высокую степень защиты информации. Для создания цифровой подписи используются средства криптографической защиты, которые соответствуют требованиям законодательства. Технические характеристики КЭП регулирует государство. Данный вид подписи подходит для сдачи электронной отчётности в государственные органы, участия в закупках по 223-ФЗ и 44-ФЗ и ЭДО с контрагентами без дополнительных соглашений.
Оцените статью
ЭЦП Эксперт
Добавить комментарий