Криптопровайдер КриптоПро CSP предназначен для:
- авторизации и обеспечения юридической значимости электронных документов при обмене ими между пользователями, посредством использования процедур формирования и проверки электронной подписи (ЭП) в соответствии с отечественными стандартами ГОСТ Р 34.10-2001 / ГОСТ Р 34.10-2012 (с использованием ГОСТ Р 34.11-94 / ГОСТ Р 34.11-2012);
- обеспечения конфиденциальности и контроля целостности информации посредством ее шифрования и имитозащиты, в соответствии с ГОСТ 28147-89;
- обеспечения аутентичности, конфиденциальности и имитозащиты соединений по протоколу TLS;
- контроля целостности системного и прикладного программного обеспечения для его защиты от несанкционированных изменений и нарушений правильности функционирования; управления ключевыми элементами системы в соответствии с регламентом средств защиты.
Пробный период — 3 месяцаПоддерживаемые операционные системы:
- Microsoft Windows Vista/7/8/8.1/10;
- Linux (RHEL, CentOS, Debian, Ubuntu, Astra, ALTLinux и т.п.);
- Solaris;
- AIX;
- iOS 8/9/10/11/12
- Назначение КриптоПро CSP
- Особенности
- Реализуемые алгоритмы
- Типы ключевых носителей
- Сертификат ФСБ
- Windows или Unix
- Поддержка операционных систем Windows
- Выбор криптопровайдера Криптопро CSP
- Клиентская или серверная лицензия
- Ключевые носители и КриптоПро
- Функции программы
- Кому нужна
- Можно ли скачать бесплатно
- Где купить КриптоПро
- КриптоПро CSP 4. 0 R4 (исполнения 1-Base/2-Base и 1-Lic/2-Lic)
- Внимание
- Документация
- Для Windows
- Для macOS
- КриптоПро CSP 5. 0 R2
- СКЗИ КриптоПро CSP 5
- Технологии хранения ключей
- Облачный токен
- Носители с неизвлекаемыми ключами и защищенным обменом сообщениями
- Классические пассивные USB-токены и смарт-карты
- Инструменты для использования
- Какие ПО поддерживает
- С какими продуктами компании совместима программа
- В какие программы встраивается
- Инструкции
- Установка
- Настройки
- Регистрация
- Изменение набора устройств считывания ключевой информации
- Изменение набора устройств хранения ключевой информации
- Настройка датчиков случайных чисел
- Установка времени ожидания ввода пароля доступа к ключевому контейнеру
- Работа с ключевыми контейнерами и сертификатами
- Создание ключевого контейнера
- Копирование и удаление ключевого контейнера
- Возможные проблемы в работе
Лицензия СКЗИ КриптоПро CSP 4. 0, серверная
КриптоПро CSP – российский криптопровайдер, использующийся для операций шифрования и электронной подписи. КриптоПро CSP применим при сдаче отчетности в гос. органы, построении систем защищенного ЭДО и юридически значимой подписи, а также в системах защиты персональных данных. Поддерживаемые операционные системы: Windows и Unix-подобные операционные системы
Срок действия лицензии: бессрочно
Установка и настройка ПО
+ 1600 руб.
Сертификат техподдержки производителя
+ 8000 руб.
Дистрибутив и формуляр, сертифицированный ФСБ
+ 1300 руб.
Дистрибутив, сертифицированный ФСБ
Лицензия КриптоАРМ ГОСТ на один сервер, бессрочная
+ 27500 руб.
ПО для подписи и шифрования
+ 1800 руб.
Лицензия генерируется под конечного пользователя после оплаты заказа
Серверная лицензия КриптоПро CSP позволяет использовать криптопровайдер на серверных системах, без ограничения количества пользователей, которые будут использовать его для шифрования или электронной подписи.
Серверная лицензия КриптоПро CSP является бессрочной.
В лицензию КриптоПро CSP для серверов включена также лицензия на КриптоПро TLS – модуль поддержки сетевой аутентификации, который реализует протокол Transport Layer Security (TLS v. 0, RFC 2246), с использованием российских криптографических стандартов. Протокол TLS предназначен для обеспечения криптографическими средствами аутентификации отправителя (клиента) – адресата (сервера), контроля целостности и шифрования данных информационного обмена.
Версия КриптоПро CSP 4. 0 имеет сертификаты ФСБ по классам защиты КС1 и КС2. Дистрибутив и формуляр приобретается дополнительно.
Назначение КриптоПро CSP
- авторизации и обеспечения юридической значимости электронных документов при обмене ими между пользователями, посредством использования процедур формирования и проверки электронной цифровой подписи (ЭЦП) в соответствии с отечественными стандартами ГОСТ Р 34.11-94, ГОСТ Р 34.10-2001, ГОСТ P 34.11-2012, ГОСТ P 34.10-2012
- обеспечения конфиденциальности и контроля целостности информации посредством ее шифрования и имитозащиты, в соответствии с ГОСТ 28147-89; обеспечение аутентичности, конфиденциальности и имитозащиты соединений TLS;
- контроля целостности, системного и прикладного программного обеспечения для его защиты от несанкционированного изменения или от нарушения правильности функционирования;
- управления ключевыми элементами системы в соответствии с регламентом средств защиты.
Особенности
- Встроенная поддержка Winlogon
- В состав КриптоПро CSP входит Revocation Provider, работающий через OCSP-ответы
- Реализована поддержка для платформы x64 Обеспечена реализация протокола EAP/TLS
- Расширен внешний интерфейс СКЗИ для обеспечения работы с функциональным ключевым носителем (ФКН), согласования ключей для использования в реализациях протокола IPSec, работы с другими приложениями
- Исключена возможность использования стандарта ГОСТ Р 34.10-94
Реализуемые алгоритмы
Алгоритм выработки значения хэш-функции реализован в соответствии с требованиями ГОСТ Р 34. 11 94, ГОСТ P 34. 11-2012 “Информационная технология. Криптографическая защита информации. Функция хэширования”.
Алгоритмы формирования и проверки ЭЦП реализованы в соответствии с требованиями: ГОСТ Р 34. 10-2001 и ГОСТ Р 34. 10-2012 “Информационная технология. Криптографическая защита информации. Процессы формирования и проверки электронной цифровой подписи”.
Алгоритм зашифрования/расшифрования данных и вычисление имитовставки реализованы в соответствии с требованиями ГОСТ 28147 89 “Системы обработки информации. Защита криптографическая”.
При генерации закрытых и открытых ключей обеспечена возможность генерации с различными параметрами в соответствии с ГОСТ Р 34. 10-2001 и ГОСТ Р 34. 10-2012. При выработке значения хэш-функции и шифровании обеспечена возможность использования различных узлов замены в соответствии с ГОСТ Р 34. 11-94 и ГОСТ 28147-89.
Типы ключевых носителей
- процессорные карты MPCOS-EMV и российские интеллектуальные карты (Оскар, РИК) с использованием считывателей смарт-карт, поддерживающий протокол PС/SC (GemPC Twin, Towitoko, Oberthur OCR126 и др.);
- таблетки Touch-Memory DS1993 – DS1996 с использованием устройств Аккорд 4+, электронный замок “Соболь” или устройство чтения таблеток Touch-Memory DALLAS (только в Windows версии);
- электронный ключ с интерфейсом USB (только в Windows версии);
- сменный носитель с интерфейсом USB;
- реестр ОС Windows;
- файлы ОС Solaris/Linux/FreeBSD.
Примерный срок сертификации ФСБ РФ III квартал 2015 г.
Windows Server 2003/2008/2012/2016
ГОСТ 28147-89 (256 бит)
ГОСТ Р 34. 11-94 (256 бит)
ГОСТ Р 34. 11-2012 (256 / 512 бит)
ГОСТ Р 34. 10-2001 Проверка подписи (512 бит)
ГОСТ Р 34. 10-2001 Создание подписи (512 бит)
ГОСТ Р 34. 10-2012 Проверка подписи (512/1024 бит)
ГОСТ Р 34. 10-2012 Создание подписи (512/1024 бит)
Пассивный носитель – флеш-память с защитой PIN-ом от записи:
Esmart Token
Esmart Token ГОСТ
Рутокен S
Рутокен Lite
Рутокен ЭЦП PKI
Рутокен ЭЦП Bluetooth
Рутокен ЭЦП 2. 0 Flash
Рутокен ЭЦП 2. 0 2100
JaCarta PKI
JaCarta PRO
JaCarta LT
JaCarta-2 ГОСТ
https://youtube.com/watch?v=T3UNt9v15bE%3Fwmode%3Dopaque%26rel%3D0%26autohide%3D1%26showinfo%3D0%26wmode%3Dtransparent
Сертификат ФСБ
Во многих информационных системах (особенно государственных) одно из главных и обязательных требований – наличие на ПО сертификата соответствия ФСБ. На данный момент сертифицированы версии 3. 6, 3. 9 и 4.
Версия КриптоПро CSP 4. 0 имеет сертификаты ФСБ по классам защиты КС1 и КС2 для операционных систем от Windows Vista до Windows 10.
КриптоПро CSP 3. 9 R2 КриптоПро CSP 4. 0 R2 поддерживающие работу в Windows 10 в на сегодняшний день получили положительное заключение ФСБ.
Windows или Unix
Если вы выбираете версию 3. 6, то нужно определиться, на какую операционную систему будет установлено ПО, – на Windows или Unix-подобную. Такое деление есть только в версии КриптоПро СSP 3. 6 и более ранних. Если вы приобретаете версию 3. 9 или 4. 0, то не имеет значения, на какую операционную систему вы планируете ее устанавливать – Windows или Unix-подобную.
Поддержка операционных систем Windows
Поддержка Windows 2012 R2 и 8. 1 реализована только в последних версиях КриптоПро CSP 3. 9 и 4.
Поддержка Windows 10 реализована в последних версиях КриптоПро CSP 3. 9 и 4. 0, но мы рекомендуем использовать версию 4. 0 для корректной работы.
Подробные сравнения по всем версиям криптопровайдера “КриптоПро CSP” вы найдете в описании продукта, они собраны в виде таблиц.
Выбор криптопровайдера Криптопро CSP
Выясните, нужна ли вам поддержка новых стандартов электронной подписи 2012 года. Только версия 4. 0 поддерживает стандарт электронной подписи ГОСТ Р 34. 10-2012 (“Создание подписи” и “Проверка подписи”). Остальные версии криптопровайдера (3. 0, 3. 6 и 3. 9) поддерживают ГОСТ 94 и 2001 годов.
Доводим до вашего сведения
Определен порядок перехода на национальный стандарт ГОСТ Р 34. 10-2012 в средствах электронной подписи для информации, не содержащей государственную тайну.
Из документа ФСБ России № 149/7/1/3-58 от 31. 2014 “О порядке перехода к использованию новых стандартов ЭЦП и функции хэширования” мы узнаем, что после 31 декабря 2019 года для создания электронной подписи будет недопустимо использовать ГОСТ Р 34. 10-2001.
Клиентская или серверная лицензия
Первое, с чего следует начать, – определиться в версии, которая вам нужна. Клиентская или серверная. Если вы планируете использовать СКЗИ “КриптоПро CSP” на сервере, сразу покупайте серверную лицензию. Клиентская лицензия не подойдет. Да, цена серверной лицензии в несколько раз выше и в более ранних версиях можно было установить на сервер клиентскую лицензию, но сегодня на серверные операционные системы клиентские лицензии просто не установятся, несмотря на то, что в триальном (тестовом) периоде все работало.
Ключевые носители и КриптоПро
Пользователь может выбрать для хранения подписи любой подходящий носитель. Мы рекомендуем использовать защищенные флеш-накопители
ЭП нельзя хранить на компакт-диске, потому что при работе с подписью СКЗИ перезаписывает файлы, расположенные на носителе. Технические характеристики компакт-диска не позволяют использовать его для этой операции. Пользователь может выбрать для хранения подписи любой подходящий носитель. Мы рекомендуем использовать защищенные флеш-накопители, так как эти устройства:
физически надежны — поддерживают множество циклов перезаписи, что увеличивает срок службы. Личный ключ ЭП, записанный на такой носитель, не испортится в процессе длительной эксплуатации;
имеют функцию защиты информации — чтобы получить доступ к контейнеру с ключом, нужно ввести пароль.
Цель нашей компании —
долгосрочное и взаимовыгодное сотрудничество
ООО «КриптоПро» – российская компания, которая занимается разработкой программного обеспечения с 2000 года. Основное направление ее деятельности – разработка программных средств криптографической защиты информации (СКЗИ) и электронных ключей цифровой подписи. Программы для использования криптографических средств защиты информации называют криптопровайдерами.
Преимущества ООО «КриптоПро»:
- Более 20 лет работы в указанной сфере.
- Программные комплексы получили такое распространение и популярность, что представители бизнеса обычно устанавливают продукты компании в качестве средств для работы с цифровыми подписями по умолчанию, не задумываясь об аналогах от конкурентов.
- ООО «КриптоПро» разрабатывает мультиплатформенное ПО. То есть программы могут устанавливаться на любые устройства – будь то компьютер на Windows, Mac, Linux или мобильный терминал на ОС Android.
- Отзывчивые операторы службы поддержки помогут при любых проблемах с ПО.
На заметку. На сайте компании представлена презентация с описанием особенностей CryptoPro CSP.
Функции программы
В задачи КриптоПро входит:
- генерация и проверка ЭЦП (электронной цифровой подписи);
- шифрование и имитозащита информации для обеспечения ее конфиденциальности и целостности;
- создание безопасных и аутентичных соединений по протоколам TLS, и IPsec для обеспечения конфиденциальности передаваемых данных;
- защита ПО, используемого совместно с криптопровайдером, от взлома путем проверки целостности исполняемых файлов.
Кому нужна
Эксплуатация ПО КриптоПро CSP возможна частными и государственными организациями, у которых есть необходимость подписывать цифровые документы ключами электронных подписей. Например, транспортные компании пользуются криптопровайдерами для подписания машиночитаемых доверенностей на сотрудников, отвечающих за оснащение тахографами и модулями НКМ автопарка предприятия.
Представители бизнеса могут использовать в своей деятельности криптопровайдеры в комплексе с онлайн-кассами для передачи отчетности в казначейство либо при подготовке бухгалтерского отчета в ФНС. КрипроАРМ используется в банковской сфере. Например, Генбанк, Россельхозбанк, ВТБ, СКБ используют в своей работе КриптоПро CSP.
Можно ли скачать бесплатно
В открывшемся окне выбираем пункт КриптоПро CSP.
Далее следует заполнить регистрационную форму, после чего откроется доступ к скачиванию файлов. К загрузке доступна демонстрационная версия программы с бесплатным тестовым периодом всех функций на протяжении 90 дней с даты установки. Когда три месяца бесплатного использования начнут истекать, для продолжения полноценной работы потребуется приобрести годовую или неограниченную лицензию.
Предприятию понадобится столько ключей для разблокировки работы программы, на сколько компьютеров она установлена. Каждый регистрационный номер лицензии будет уникален и может быть использован для активации одной версии СryptoPro CSP на одном ПК. Также доступны варианты приобретения групповых лицензий. В таком случае одним регистрационным ключом можно активировать определенное количество копий криптопроарм.
Где купить КриптоПро
Купить лицензию на КриптоПро CSP можно на официальном сайте компании либо приобрести у одного из дилеров, список которых представлен на сайте производителя в разделе «Партнеры». Среди таковых:
- «Computer Business Systems», Москва (www.cbs.ru);
- АО «АЛТЭКС-СОФТ», Москва (www.altx-soft.ru);
- ООО «НТПЦ», Ленинградская область (ntpc.ru);
- АО «НПО «Инфобезопасность», Воронежская область (www.infobez.org);
- ООО «Агентство информационной безопасности» (ООО «АИнБ»), Калининградская область (ainb39.ru).
Цена КриптоПро CSP зависит от нескольких факторов:
- статуса покупателя лицензии (частное лицо, индивидуальный предприниматель, юрлицо, иностранец);
- количества копий программы, которые можно активировать одним кодом;
- срока действия лицензии.
В таблице указано, сколько стоит лицензия СКЗИ КриптоПро CSP для ИП.
КриптоПро CSP 4. 0 R4 (исполнения 1-Base/2-Base и 1-Lic/2-Lic)
Сертифицированная версия КриптоПро CSP 4. 9963 (Abel) от 23. 2018. Сертификаты соответствия:1-Base: СФ/114-3970 от 15 января 2021 до 15 января 20242-Base: СФ/124-3971 от 15 января 2021 до 15 января 20243-Base: СФ/124-3972 от 15 января 2021 до 15 января 20241-Lic: СФ/114-3973 от 15 января 2021 до 15 января 20242-Lic: СФ/124-3974 от 15 января 2021 до 15 января 2024
Внимание
- Дистрибутивы подписаны, что позволяет доверенно распространять их через Интернет. Проверить подпись можно с помощью обновленной утилиты cpverify,команды для проверки
- Ключ для работы в режиме замкнутой программной среды Astra Linux SE.
- Вопросы можно задать на форуме КриптоПРО в ветке КриптоПро CSP 4.0 и на портале технической поддержки.
Документация
- Список изменений (changelog)
- Список известных ошибок (errata)
- Документация по установке и использованию КриптоПро CSP 4.0 (KC1)
- Документация по установке и использованию КриптоПро CSP 4.0 (KC2)
- Инструкция по использованию КриптоПро CSP 4.0 на английском языке (KC1)
- Инструкция по использованию КриптоПро CSP 4.0 на английском языке (KC2)
- SDK для Windows (для *nix — в devel-пакете в дистрибутиве)
Для Windows
КриптоПро CSP 4. 0 для Windows
Контрольная сумма
ГОСТ: CDF7B587A56A488916DB961630B419285918DABD60EE67CBD18D41B04FC18A49
MD5: 76ce60a06c3cb0a36356c9534650fbe9
При установке в режиме обновления предыдущей версии настройки, ключи и сертификаты сохраняются.
Дистрибутивы в формате Windows Installer
Для macOS
КриптоПро CSP 4. 0 для OS X 10. 9+ (x64), без поддержки macOS 10. 15 Catalina
Контрольная сумма
ГОСТ: 7BAF9CF5D969320E2ACB72A18A64EFCD7DC4105C402CFDB8BC70F1E33C6E6AAE
MD5: 3f8332245aff7bb425f1ce7c288e9a23
Таблица поддерживаемых операционных систем:
Тарифы на электронную подписьСписок площадок
Аккредитация на площадках
КриптоПро CSP 5. 0 R2
Сертифицированная версия КриптоПро CSP 5. 12000 (Kraken) от 24. 2020.
Сертификаты соответствия:1-Base: СФ/114-4064 от 20. 2021 до 01. 20242-Base: СФ/124-4065 от 20. 2021 до 01. 20243-Base: СФ/124-4066 от 20. 2021 до 01. 2024
- Изменилась схема лицензирования. Требуются лицензии для КриптоПро CSP 5.0 (начинаются на 50). От КриптоПро CSP 4.0 подходят только временные лицензии с датой окончания. TLS-сервер на *nix теперь требует особую лицензию.
- Дистрибутивы подписаны, что позволяет доверенно распространять их через Интернет. Проверить подпись можно с помощью обновленной утилиты cpverify,
- команды для проверки
- Ключ для работы в режиме замкнутой программной среды Astra Linux SE.
- Некоторые носители требуют дополнительное программное обеспечение.
- Вопросы можно задать в нашем форуме в ветке КриптоПро CSP 5.0 и на портале технической поддержки.
- Список изменений (changelog)
- Список известных ошибок (errata)
- Документация по установке и использованию КриптоПро CSP 5.0 (KC1)
- Документация по установке и использованию КриптоПро CSP 5.0 (KC2)
- SDK для Windows (для *nix — в devel-пакете в дистрибутиве)
КриптоПро CSP 5. 0 для Windows
Контрольная сумма
ГОСТ: 55DEBC7250BC5C09428FA7085CA6D51EC8282879DB56D084859CFDEBC8EC542B
MD5: 1069fa904005f8ec3951ec6fb49dd7b4
КриптоПро CSP 5. 0 для Windows с pkcs#11 модулями компаний Актив, Аладдин Р. и ISBC
Контрольная сумма
ГОСТ: A0DED17BA0AED924606399728BE4BF1A5D6BB7608B1D0BCE998AD576B3AE5B5A
MD5: 75b1bdcb98b71c2c9869f5a189a7a831
КриптоПро CSP 5. 0 для OS X 10. 9+ (x64), с поддержкой macOS 10. 15 Catalina
Контрольная сумма
ГОСТ: D854BA1B4C1BFB1DF4EAC5E656B068D9167EB40582425540C74803C4E51F98E0
MD5: 8957569794aa4a97799b6e543f092bbd
СКЗИ КриптоПро CSP 5
КриптоПро CSP 5. 0 – актуальная версия криптографического провайдера, которая включает в себя несколько модификаций программного продукта:
- КП CSP, где используются традиционные токены и прочие пассивные хранилища секретных ключей;
- КП ФКН CSP/Рутокен CSP с неизвлекаемыми ключами на токенах с защищенным обменом сообщениями;
- КП DSS, где используются «облачные» технологии хранения ЭЦП.
Новая версия криптопровайдера поддерживает больше защитных алгоритмов, в ней увеличено количество поддерживаемых платформ. Интерфейс программы также стал удобнее, управление ключами на физическом носителе и в облачных хранилищах приведено к одному виду. То есть рядовой пользователь не почувствует разницы в использовании разных типов ЭЦП.
В таблице представлен список криптографических алгоритмов защиты и шифрования информации, которые поддерживает новая версия (v. 0) криптопровайдера.
Вид защитыСтандарт алгоритма безопасности
ЭЦПГОСТ Р 34. 10-2012 (ГОСТ 34. 10-2018), ECDSA, RSA
HASH-функцииГОСТ Р 34. 11-2012 (ГОСТ 34. 11-2018), SHA-1, SHA-2
ШифрованиеГОСТ Р 34. 12-2015 (ГОСТ 34. 12-2018), ГОСТ Р 34. 13-2015 (ГОСТ 34. 13-2018), ГОСТ 28147-89, AES (128/192/256), 3DES, 3DES-112, DES, RC2, RC4
Далее в таблице сравниваются характеристики разных версий КриптоПро по количеству поддерживаемых протоколов криптозащиты.
Стандарт алгоритма безопасностиCSP 2. 0, 3. 0, 3. 3, 3. 4, 3. 6CSP 3. 9CSP 4. 0 (4. 9963)CSP 5. 0
ГОСТ Р 34. 10-2012–512 / 1024 бит512 / 1024 бит
ГОСТ Р 34. 10-2001512 бит512 бит512 бит512 бит
ГОСТ Р 34. 10-941024 бит—
ГОСТ Р 34. 10-941024 бит—
ГОСТ Р 34. 11-2012–256 / 512 бит256 / 512 бит
ГОСТ Р 34. 11-94256 бит256 бит256 бит256 бит
ГОСТ Р 34. 12-2015—256 бит
ГОСТ Р 34. 13-2015—256 бит
ГОСТ 28147-89256 бит256 бит256 бит256 бит
Количество бит в ячейках указывает на размер библиотеки шифрования. Чем больше значение, тем сложнее взломать защиту алгоритма. Исходя из данных таблицы, исполнение CSP 5. 0 обеспечивает защищенность информации на высоком уровне за счет поддержки большого числа алгоритмов криптографии.
Технологии хранения ключей
КриптоПРО 5. 0 поддерживает все виды технологий генерации и хранения программных контейнеров с сертификатом и цифровой подписью:
- на жестком диске или обычной флешке;
- в облачном хранилище (на удаленном сервере, к которому обеспечивается защищенный доступ);
- на защищенном носителе с активной генерацией контейнеров (файл создается встроенным ПО носителя);
- на защищенном носителе с пассивной генерацией контейнеров (файл создается СКЗИ, но при налаженной связи с носителем токена).
Облачный токен
Токен – это тот же ключ цифровой подписи. Облачным токеном называют ЭЦП, которые хранятся не на рабочем компьютере, а на выделенном сервере сервиса КриптоПро DSS. Криптографический провайдер получает к токенам доступ через интернет. При этом подпись на документах в СБИС, Диадок или ЕГАИС Крипто ставится таким же образом, как если бы КЭП (ключ электронной подписи) находился на ПК, только для этого используется протокол CryptoAPI.
Пользоваться облачными токенами удобнее, ведь к файлам ЭЦП можно получить доступ из любой точки страны, не имея физического доступа к рабочему компьютеру. Например, руководитель компании может подписывать документацию, находясь в командировке. При этом для использования ЭЦП ему будет достаточно смартфона на ОС Android с установленным мобильным криптопровайдером.
Кроме того, облачные токены поддерживаются множеством сторонних приложений для общения и работы с документацией. Например, офисные пакеты Microsoft.
Носители с неизвлекаемыми ключами и защищенным обменом сообщениями
Альтернативное название такого типа носителей – функциональные ключевые носители (ФКН). Неизвлекаемыми ключами называют токены, с которых нельзя скопировать цифровую подпись. То есть КЭП генерируется носителем токена, и все операции, связанные с прикреплением ЭЦП, проходят на самом накопителе. В качестве носителя обычно выступает защищенная USB-флешка.
Криптопровайдер может работать с цифровой подписью на носителе только в тот момент, когда накопитель установлен в компьютер, распознан СКЗИ и между ними налажен защищенный канал связи. Шифрованная связь между носителем и криптопровайдером налаживается по протоколу SESPAKE.
Протокол обеспечивает взаимодействие компонентов (накопителя и СКЗИ) без прямой передачи паролей доступа, чтобы они не могли быть перехвачены злоумышленниками для дальнейшего использования в преступных целях. Устройства типа ФКН можно использовать как активные и пассивные носители (режим обычной флешки, куда просто копируется ЭЦП).
Этот тип носителей называют активными токенами без защиты канала. Принцип их работы такой же, как у ФКН – контейнеры с сертификатами и подписями также генерируются на носителе. Однако для связи с криптопровайдером аппаратный носитель нужно авторизовать в системе при помощи регистрационных данных. То есть безопасный канал связи между СКЗИ и носителем не налаживается. Соответственно, уровень защиты активных токенов без защиты канала ниже по сравнению с ФКН.
Кроме того, этот тип токена также может быть использован в качестве пассивного носителя. В этом режиме при наличии перехваченных регистрационных данных злоумышленник может получить доступ к ЭЦП на носителе. К активным токенам без защиты канала связи относятся: Рутокен ЭЦП 2. 0, JaCarta-2 ГОСТ и InfoCrypt VPN-Key-TLS.
Классические пассивные USB-токены и смарт-карты
Самый доступный и быстрый вариант хранения ЭЦП – использовать традиционный класс USB-токенов или смарт-карт, работающих в пассивном режиме. Это незащищенные носители, на которых хранится сертификат и файл электронной подписи.
При использовании носителей такого типа контейнер с сертификатом и цифровой подписью создается программным СКЗИ (КриптоПро CSP). В дальнейшем такой контейнер записывается на пассивный носитель, а криптопровайдер получает к нему доступ по необходимости. Например, если нужно подписать доверенность, в ПК вставляют накопитель с ЭЦП, СКЗИ запрашивает доступ к носителю и после авторизации СКЗИ просто копирует цифровую подпись с носителя. Карточка с ключом требует подключения дополнительного считывателя.
Ключи с пассивных токенов могут быть скопированы. Соответственно, уровень безопасности пассивных носителей низкий. В КриптоПро CSP 4. 0/5. 0 обеспечена совместимость с пассивными носителями: Актив, Аладдин Р. , Контур, Multisoft, NovaCard, Rosan, Alioth, MorphoKST и СмартПарк.
Инструменты для использования
В Крипто Про CSP 5. 0 включен программный комплекс «Инструменты Крипто Про» («CryptoPro Tools»). Это комплект инструментов для выполнения различных задач в единой графической оболочке.
С «Инструменты КриптоПро» можно:
- управлять контейнерами и сертифицировать КЭП;
- создавать и проверять CMS-подписи под файлами;
- регистрировать облачные контейнеры, хранящиеся в Крипто Про DSS;
- отображать информацию о провайдере и лицензии и выполнять некоторые настройки.
Список функций на вкладках программы:
- В категории «Общее» отображается информация об установленном криптопровайдере, версия ПО, срок действия лицензии.
- Вкладка «Облачный провайдер» нужна для регистрации облачных хранилищ с токенами ЭЦП и установки сертификатов для этих серверов.
- На вкладке «Контейнеры» отображаются все виды сгенерированных контейнеров с подписями и сертификатами. В графе «Считыватель» можно определить, к какому типу носителей относится контейнер. Например, «CLOUD» обозначает, что контейнер сгенерирован облачным носителем токенов. Здесь же можно выполнять операции с контейнерами:- протестировать сохраненные контейнеры на работоспособность;
– сохранить нужный сертификат из контейнера в общее хранилище;
– создать копию имеющегося контейнера;
– сменить пароль доступа к контейнеру;
– удалить ненужный контейнер. - Категория меню «Сертификаты» содержит данные об имеющихся в хранилище сертификатах, которые можно удалять либо экспортировать на пассивный носитель.
- Вкладка «Создание подписи» нужна для того, чтобы подписывать электронные документы файлами ЭЦП.
- На последней вкладке «Проверка подписи» можно протестировать подписанный файл на соответствие ключу ЭЦП.
- Если выбрать пункт «Показать расширенные», отобразятся дополнительные пункты меню. Первый из них – «Управление носителями» – позволяет:- менять ПИН-код носителя;
– менять аварийный код, который нужен для разблокировки носителя, если PIN-код был введен неправильно несколько раз и заблокировался;
– сбрасывать все настройки криптопровайдера к заводским, когда удаляются все пользовательские данные. - Последний пункт меню «Настройки» позволяет:- устанавливать предельные интервалы времени, в течение которых происходит обращение к DSS-серверу;
– стирать записи обо всех сохраненных паролях;
– изменять настройки для сканеров, считывающих подписи, которые вводятся от руки.
Какие ПО поддерживает
С КриптоПро CSP в режиме криптографической защиты информации могут работать такие приложения:
- Microsoft Office;
- программный сервис для почтовых переписок Microsoft Exchange;
- почтовый клиент Microsoft Outlook;
- все виды ПО от компании Adobe;
- все браузеры, построенные на платформе Chromium base (Яндекс.Браузер, Internet Explorer, Mozilla Firefox);
- Microsoft Authenticode;
- платформы для управления: Microsoft IIS, Nginx, Apache;
- виртуальная среда удаленного управления ПК Microsoft Remote Desktop Services;
- Microsoft Active Directory.
КриптоПро СКЗИ устанавливают на большинство существующих аппаратных платформ. Под аппаратной платформой подразумевается центральный процессор, установленный на материнскую плату рабочей машины, где запускается криптопровайдер.
Поддерживаемые типы процессоров:
- решения корпораций Интел и АМД;
- PowerPC;
- экономичные АРМ (Байкал-М, Apple M1);
- МИПС (Байкал-Т);
- VLIW (Эльбрус);
- СПАРК.
Если предполагается работа в виртуальных средах, программный СКЗИ поддерживает такие инструменты виртуализации:
- Microsoft Hyper-V;
- VMWare;
- Oracle Virtual Box;
- RHEV.
Кстати! Под виртуальными средами подразумеваются программы, которые имитируют рабочий ПК. Например, на основном компьютере пользователя установлена ОС Linux. Если оператор запустит среду виртуализации, он сможет создать в ней программную имитацию ПК с установленной ОС Windows и своим набором программ. На одном физическом компьютере может быть создано множество виртуальных ПК, которые могут взаимодействовать со всеми интерфейсами подключения, внешними носителями точно так же, как и основное устройство.
С какими продуктами компании совместима программа
КриптоПро CSP имеет полную совместимость со всеми остальными продуктами компании:
- Удостоверяющий центр.
- Службы удостоверяющего центра.
- Электронная цифровая подпись.
- IPsec.
- EFS.
- NET.
- Java CSP.
- Vipnet.
- NGate (N Gate).
В какие программы встраивается
КриптоПро CSP может быть встроена в любые приложения, построенные на платформах:
- Microsoft CryptoAPI;
- OpenSSL engine;
- Java CSP (Java Cryptography Architecture);
- Qt SSL.
Эти программные комплексы стандартны при разработке ПО, включающего криптографические компоненты.
Инструкции
Чтобы начать полноценно пользоваться программным СКЗИ на своем ПК, нужно:
- установить криптопровайдер;
- выполнить регистрацию и настройки ПО;
- сгенерировать ключи ЭЦП;
Установка
Установка СКЗИ КриптоПро может выполняться двумя способами:
Обратите внимание! На сайте разработчика опубликовано полное руководство пользователя CryptoPro CSP, в состав которого включено не только описание процесса установки, но и нюансы настройки программы. Формуляр может быть скачан в формате PDF.
Рассмотрим первый вариант:
- В форме «Сведения о пользователе» указать регистрационные данные и серийный номер программы. Если для ПО уже приобретена лицензия, ее номер будет указан в электронной почте от разработчика криптопровайдера. Без регистрационного номера программа установится в демонстрационном режиме. Нажимаем «Далее».
- В окне «Вид установки» отмечаем пункт «Обычная». Нажимаем «Далее».
- В открывшемся окне нажимаем кнопку «Установить» и дожидаемся завершения процесса установки программы.
- Когда установка завершится, на экране появится соответствующее уведомление. В открывшемся окне нажимаем кнопку «Готово».
- Далее появится отдельное окно с требованием перезагрузить ПК. Перезагружаем.
Настройки
После установки криптопровайдера нужно выполнить некоторые его настройки, чтобы программа была способна выполнять заложенные функции. В перечень необходимых настроек входит:
- регистрация ПО;
- изменение набора устройств считывания ключевой информации;
- изменение набора устройств хранения ключевой информации;
- настройка датчиков случайных чисел;
- установка времени ожидания ввода пароля доступа к ключевому контейнеру;
- установка параметров криптографических алгоритмов.
Регистрация
Серийный номер программного СКЗИ нужно вводить отдельно, если регистрация криптопровайдера не была выполнена на стадии установки. Краткая инструкция по регистрации КриптоПро CSP:
- В открывшемся окне с заголовком «Панель управления» должен отображаться пункт «КриптоПро CSP».
- Выбираем пункт «КриптоПро CSP». В открывшемся окне на вкладке «Общие» нажимаем кнопку «Ввод лицензии». Вводим регистрационные данные и серийный номер, подтверждаем внесение сведений кнопкой «Ок».
- Если информация была указана верно, в графе «Срок действия» в блоке «Лицензия» на вкладке «Общие» отобразится период действия оплаченной версии программы либо появится отметка «Бессрочная».
Изменение набора устройств считывания ключевой информации
Пользователь криптопровайдера может самостоятельно добавлять, удалять или просматривать свойства считывателей, которые подключены к ПК. Для этого необходимо:
- Пройти по пути: Пуск/ Панель инструментов/ КриптоПро CSP и в открывшемся окне выбрать вкладку «Оборудование». Выбрать пункт «Настроить считыватели».
- В новом окне отобразятся все установленные типы считывателей. Для добавления нового считывателя нажимаем кнопку «Добавить».
- Запустится «Мастер установки считывателя». Нажимаем кнопку «Далее».
- В следующем окне выбираем производителя считывающего устройства и модель. Подтверждаем выбор кнопкой «Далее».
- Выбираем тип соединения, посредством которого считывающее устройство подключено к ПК.
- Если необходимо, меняем имя считывателя.
- Если операция прошла успешно, появится окно завершения работы мастера.Обратите внимание! Удаление считывающих устройств происходит гораздо быстрее. Достаточно подтвердить удаление в диалоговом окне.В окне свойств считывателя отобразится его состояние, производитель и версия.
Изменение набора устройств хранения ключевой информации
Устройства хранения ключевой информации, как и считыватели, можно добавлять в систему, удалять либо просматривать их свойства. Краткая инструкция по добавлению устройств хранения:
- Необходимо пройти по пути: Пуск/ Панель инструментов/ КриптоПро CSP и в открывшемся окне выбрать вкладку «Оборудование». Далее выбрать пункт «Настроить типы носителей».
- Отобразится окно со списком установленных ключевых носителей. Нажимаем кнопку «Добавить».
- Откроется окно мастера установки. Нажимаем кнопку «Далее».
- Выбираем производителя и модель ключевого носителя, нажимаем «Далее».
- Меняем при необходимости имя ключевого носителя.
- Система может отобразить дополнительные окна в зависимости от типа ключевого носителя. Так, для MPCOS/EMV будет отображено окно «Разметка карты». В этом окне указывают разметку карты и нажимают кнопку «Далее».
- Если данные введены корректно, мастер настройки завершит работу.
Настройка датчиков случайных чисел
Датчики случайных чисел можно добавлять в систему, удалять, либо просматривать их свойства. Для добавления датчиков случайных чисел необходимо:
- Пройти по пути: Пуск/ Панель инструментов/ КриптоПро CSP и в открывшемся окне выбрать вкладку «Оборудование». Далее выбрать пункт «Настроить ДСЧ».
- Отобразится окно со списком установленных ключевых носителей. Нажимаем кнопку «Добавить». Запустится мастер установки ДСЧ. Подтверждаем все действия кнопкой «Далее».
- Выбрать производителя и модель ДСЧ.
- Поменять имя ДСЧ, если необходимо.
- После подтверждения введенного имени мастер установки ДСЧ завершит работу.
Установка времени ожидания ввода пароля доступа к ключевому контейнеру
КриптоПро CSP дает возможность пользователю настраивать виды криптографических алгоритмов, которые будут использоваться в дальнейшей работе программ. Инструкция по установке параметров криптографических алгоритмов:
- Переходим в Пуск/ Панель инструментов/ КриптоПро CSP и в новом окне выбираем вкладку «Алгоритмы». Здесь отобразятся все виды механизмов защиты, которые используются для хэширования, шифрования, электронных подписей и обмена информацией с активными носителями токенов.
- Вносим нужные настройки по типам применяемых алгоритмов, выбирая пункты в выпадающих списках. Действия подтверждаем кнопкой «Ок».
Работа с ключевыми контейнерами и сертификатами
У оператора криптопровайдера должен иметься доступ к управлению контейнерами и сертификатами. Это нужно для обеспечения нормального функционирования СКЗИ, чтобы файлы ЭЦП соответствовали сертификатам, которые к ним прикреплены. На вкладке Сервис в свойствах КриптоПро CSP можно выполнять такие операции:
- копировать и удалять закрытые ключи, которые помещены в существующие контейнеры;
- тестировать работу и просматривать свойства сертификатов в существующих контейнерах;
- просматривать и устанавливать сертификаты, помещенные в существующие контейнеры закрытых ключей на носителях;
- создавать связки между сертификатами из файлов и контейнерами закрытых ключей на носителях;
- оперировать установленными паролями для доступа к хранилищам ключей;
- удалять сохраненную информацию обо всех носителях с токенами, которые подключались к ПК.
Создание ключевого контейнера
Создать новый ключевой носитель в КриптоПро CSP можно следующим образом:
- При первом запуске программы, когда ключевые носители еще не созданы, отобразится окно для выбора чистого контейнера, куда будут записаны нужные данные. Также это меню можно вызвать из программы «Инструменты КриптоПро».
- Когда носитель будет выбран в списке, а действие подтверждено кнопкой «ОК», появится окно с генерацией последовательности при помощи ДСЧ (датчика случайных чисел). Если к СКЗИ не подключены сторонние устройства, выполняющие эту задачу, по умолчанию будет использоваться системный «Биологический» датчик. Процессу генерации нужно уделить около 10 минут, выполняя требования программы (в частности, нажимать нужные клавиши или хаотично двигать указателем мыши над окном и т. п.).
- Когда случайная последовательность будет создана, необходимо защитить носитель паролем.
Копирование и удаление ключевого контейнера
Для копирования контейнера закрытого ключа (то есть для создания копии носителя с токеном) нужно выполнить такой порядок действий:
- Откроется окно «Копирование контейнера закрытого ключа».
- В строке «Имя» ввести вручную имя носителя, который нужно скопировать, либо выбрать из списка.
- После выбора нужного ключа нажимаем кнопку «Готово» в окне.
- В следующем окне нужно выбрать носитель, на который скопируется ключ.
- После подтверждения кнопкой «ОК» необходимо задать пароль для нового носителя.
Для удаления носителя ключа необходимо:
- В открывшемся окне нужно выбрать контейнер, который подлежит удалению. Для этого можно вписать имя носителя, выбрать контейнер в списке, появляющийся при нажатии кнопок «Обзор» или «По сертификату».
- После нажатия кнопки «Готово» отобразится окно для подтверждения удаления.
Возможные проблемы в работе
Периодически в работе криптопровайдеров случаются такие ошибки:
- СКЗИ не находит файлы сертификатов, ЭЦП;
- на экране программы СБИС или аналога отображается сообщение «В системе недействительный сертификат»;
- криптопровайдер может не находить носители токенов, не определять их подключение;
- программы для документооборота не видят СКЗИ;
- не проходит тест соединение между СКЗИ и активными носителями;
- нет связи с облачным хранилищем;
- СКЗИ не видит лицензию разработчика.
Перечисленные виды ошибок чаще всего решаются такими способами:
- повторной установкой сертификатов в системе;
- удалением и повторной активацией ЭЦП в СКЗИ;
- удалением и повторным подключением носителей к системе, переустановкой драйвера;
- ремонтом механических повреждений разъемов, куда устанавливаются носители;
- повторным подключением к облачному хранилищу или решением проблем с интернет-подключением, если не удается считать токены в облаке;
- переустановкой или повторной настройкой СКЗИ, если СБИС не видит программу;
- повторной установкой привязки между сертификатами и носителями в сервисной вкладке КриптоПро, в панели управления компьютера;
- повторным вводом кода лицензии, полученного от разработчика;
- приобретением лицензии, если срок ее действия истек;
- обращением в техническую поддержку компании ООО «КриптоПро».
Кроме того, некоторые пользователи на форумах отмечают проблемы в работе СКЗИ на 64-битных версиях операционных систем на ПК и нормальное функционирование на 32-битных ОС.