Применение технологий Х.509 для криптографической защиты информации в автоматизированных системах банков Система криптографической защиты информации «Шифр-Х.509»

Презентация:



Advertisements
Похожие презентации
Деятельность Государственной службы специальной связи и защиты информации Украины в обеспечении криптографической защиты информации в национальной системе.
Advertisements

Масштабирование, резервируемость, диагностика, репликация и резервное хранение данных СКЗИ «Шифр-Х.509» ООО «Сайфер ЛТД», к.т.н. Влад Ковтун.
Нормативно-правовое регулирование использования в банковской сфере средств криптографической защиты для защиты информации, требование по защите которой.
Назаров Сергей 8 мая 2013 г. Проблемы использования ЭЦП в ЭДО.
ПЕРСОНАЛЬНОЕ СКЗИ ШИПКА ОКБ САПР Москва, 2007.
Федеральное государственное унитарное предприятие «Научно-технический центр «Атлас»
Информационная безопасность электронного города. Угрозы информационной безопасности электронному городу.
01054, Україна, м. Київ, вул. Тургенєвська, 32 а Тел.: +380 (44) Система управления документами ДОК ПРОФ.
Защищенные носители ключевой информации – универсальный инструмент информационной безопасности Карпов Андрей ООО «АВТОР»
АСПЕКТЫ ЭЛЕКТРОННОГО ТРАНСГРАНИЧНОГО ВЗАИМОДЕЙСТВИЯ В РАМКАХ СОЮЗНОГО ГОСУДАРСТВА БЕЛАРУСИ И РОССИИ Комисаренко В.В. Оперативно-аналитический центр при.
Удостоверяющий центр ФНС России Удостоверяющий центр (далее - УЦ) - это комплекс аппаратно-программных средств и организационных мероприятий, предназначенных.
Работа с электронными документами в делопроизводстве и их подготовка к передаче на архивное хранение в Украине СИСТЕМЫ ЭЛЕКТРОННОГО ДОКУМЕНТООБОРОТА. ТРЕБОВАНИЯ.
Практика построения и эксплуатации защищенной среды передачи данных Плетнёв Павел Валерьевич Барнаул 2014.
Декабрь 2011 года Правовые основы предоставления муниципальных услуг: новеллы регулирования Волошкин Иван Геннадьевич, ведущий специалист.
Отчет О переходе на межведомственное взаимодействие при предоставлении муниципальных услуг в Муниципальном образовании город Ирбит.
Комплекс сертифицированных ФСБ России программных продуктов для органов государственной власти. Актуальное состояние. Лобзин И.Л. ФГУП «НТЦ«Атлас»
« » « Практика взаимодействия специализированного оператора связи с налоговым органом при передаче сообщений банка налоговым органам в электронном виде.
Внедрение электронного документооборота для НПФ Автор: Есаулкова Т.С.

Система стандартизации криптографических алгоритмов и протоколов – деятельность российской стороны Чапчаев Андрей Анатольевич ОАО «ИнфоТеКС» Секретариат.
Транксрипт:

Применение технологий Х.509 для криптографической защиты информации в автоматизированных системах банков Система криптографической защиты информации «Шифр-Х.509» Боровиков А.М ООО «Сайфер ЛТД»

Национальный банк Украины 2 Национальный банк Украины активно строит межбанковскую инфраструктуру открытых ключей: Создание Удостоверяющего центра НБУ для регистрации/аккредитации ЦСК Банков Разработка организационно - технических нормативных документов, регламентирующих работу ЦСК Банков

Требования НБУ. Постановление 284 от «Положення про центри сертифікації ключів банків України», пункт 2.1: 2.1. Банки та їх клієнти мають право отримувати послуги ЕЦП для банківських операцій та електронного документообігу в банківській системі від: власного Центру, … зареєстрованого/акредитованого в Засвідчувальному центрі (ЗЦ); Центру іншого банку, зареєстрованого/акредитованого в ЗЦ … Центру, що є окремою юридичною особою, який зареєстрований/ акредитований в ЗЦ …. 3

Требования НБУ. Постановление 284 от «Положення про центри сертифікації ключів банків України», пункт 2.11: Центр має право надавати послуги електронного цифрового підпису після проведення його реєстрації/акредитації в Засвідчувальному центрі в порядку, визначеному нормативно-правовими актами Національного банку України щодо правил реєстрації, засвідчення чинності відкритого ключа та акредитації центрів сертифікації ключів банків у Засвідчувальному центрі. 4

СКЗИ «ШИФР-X.509» 5

Назначение системы Система криптографической защиты информации «Шифр-Х.509» предназначена для управления персональными ключами и сертификатами электронной цифровой подписи, обмена ключами и шифрования информации, согласно стандарта Х.509 6

Криптографическое ядро Программное изделие «Шифр+»* (библиотеки криптографических преобразований Win32, Java) 7 * Имеется экспертное заключение ДСТСЗИ Украины

Криптографические алгоритмы Электронная цифровая подпись – ДСТУ Шифрование и имитозащита данных – ДСТУ ГОСТ 28147:2009 Выработка хэш-функции данных – ГОСТ Управление ключами шифрования данных (протокол Диффи-Хелмана) – ДСТУ ISO/IEC 15946:2006 8

СООТВЕТСТВИЕ НОРМАТИВНЫМ ТРЕБОВАНИЯМ 9

Стандарты и документы ОбозначениеНазваниеКраткая характеристика 1 ДСТУ ISO/IEC :2006 Информационные технологии - Взаимодействие открытых систем – Каталог. Часть 8. Основные положения сертификации открытых ключей и атрибутов 2RFC 2510 PKIX Certificate Management Protocols Описывает PKIX-протоколы управления сертификатами 3RFC 2559 Internet X.509 Public Key Infrastructure. Operational Protocols - LDAPv2 Описывает протокол LDAP 4RFC3161Time-Stamp Protocol (TSP)Протокол меток времени 5RFC2560 Online Certificate Status Protocol - OCSP Протокол определения статуса сертификата в режиме online 6PKCS#10Certification Request Standard Формат запроса к ЦСК на издание сертификата публичного ключа. 7PKCS#11Cryptographic Token Interface Описывает платформенно- независимое API по работе с криптографическими модулями, такими как HSM и SmartCard. 10

Стандарты и документы ОбозначениеНазваниеКраткая характеристика 8 RFC 2315, RFC 2630 (PKCS#7) Cryptographic Message Syntax Описывает форматы криптографических сообщений 9 Совместный приказ ДСТСЗИ СБУ и Государственного департамента по вопросам связи и информатизации Минтранссвязи Украины от г. 99/166 Технические спецификации форматов представления основных базовых объектов инфраструктуры открытых ключей 10 Приказ ДСТСЗИ СБ Украины от г. 50 Правила усиленной сертификации Ведутся работы по реализации технических спецификаций, указанных в проекте приказа «Об утверждении технических спецификаций форматов представления базовых объектов национальной системы электронной цифровой подписи» 11

Нормативные документы Закон Украины «Об электронной цифровой подписи» от 22 мая 2003 г. 852-IV. Закон Украины «Об электронном документе и электронном документообороте» от 22 мая 2003 г. 851-IV. «О порядке разработки, производства и эксплуатации средств криптографической защиты конфиденциальной информации и открытой информации с использованием электронной цифровой подписи», утвержден приказом ГСССЗИ Украины от 20 июля 2007 г «Национальная система электронной цифровой подписи. Технические спецификации представления базовых объектов», утвержден совместным приказом ДСТСЗИ СБ Украины и Государственного департамента по вопросам связи и информатизации Министерства транспорта и связи Украины от г. 99/166. Проект совместного приказа Министерства юстиции Украины и ГСССЗИ Украины «Об утверждении технических спецификаций форматов представления базовых объектов национальной системы электронной цифровой подписи». 12

Нормативные документы «Правила усиленной сертификации», документ утвержден приказом ДСТСЗИ СБ Украины от г. 50. «Инструкция о порядке поставки и использования ключей к средствам криптографической защиты информации, которые реализуют криптографический алгоритм, определенный ГОСТ », документ утверждён приказом ГСССЗИ Украины от г «Порядок аккредитации центра сертификации ключей», документ утвержден постановлением Кабинета Министров Украины от г 903. «Порядок применения электронной цифровой подписи органами государственной власти, органами местного самоуправления, предприятиями, учреждениями и организациями государственной формы собственности», документ утвержден постановлением Кабинета Министров Украины от г «Положення про центри сертифікації ключів банків України», затвердженого постановою Правління Національного банку України «Правила реєстрації, засвідчення чинності відкритого ключа та акредитації центрів сертифікації ключів банків України в Засвідчувальному центрі Національного банку України», затверджені постановою Правління Національного банку України

Соответствие нормативным документам Средства Центра сертификации ключей СКЗИ «Шифр-X.509» полностью удовлетворяет требованиям, которые предъявляются к аккредитованным ЦСК 14

ОСОБЕННОСТИ ПОСТРОЕНИЯ СКЗИ «Шифр-X.509» 15

Архитектура 16

Состав ЦСК Программное обеспечение сертификации АРМ Администратора безопасности ЦСК АРМ Администратора сертификации ЦСК Сервер приложений ЦСК База данных ЦСК 17

Состав ЦСК Службы АРМ Системного администратора* LDAP-сервер ЦСК OCSP-сервер TSP-сервер Почтовый сервер 18

Состав ЦСК Центр регистрации АРМ Администратора регистрации АРМ Регистратора Модуль генерации ключей Коммуникационный сервер Call-центр (центр приема звонков) АРМ оператора Call-центра 19

Состав клиентских средств Библиотеки криптографических функций Библиотека для Win32 (dll) Библиотека для Java (classes) Библиотека GSS-API для Win32 (dll) Модуль управления ключами 20

Ключевые носители Файловый контейнер Аппаратные носители, поддерживающие PKCS#11* Автор USB Token ( SLE44C42S, SLE44C160S, SLE66C42P, SLE66C82P, SLE66C161PE ) SafeNet USB eToken 5100 Giesecke & Devrient StarSign Crypto USB Token, Smart Card *Пассивный режим 21

Ключевые носители Аппаратные носители, поддерживающие PKCS#11* Автор ( SLE44C42S, SLE44C160S, SLE66C42P, SLE66C82P, SLE66C161PE ) SafeNet eToken 5100 (к осени 2012 г.) Giesecke & Devrient StarSign Crypto USB Token (к осени 2012 г.) *Активный режим (к осени 2012 г.) 22

Топология системы 23

ВОЗМОЖНОСТИ БИБЛИОТЕК КРИПТОГРАФИЧЕСКИХ ФУНКЦИЙ 24

Криптографические преобразования Традиционные функции: Постановка и проверка электронной цифровой подписи Выработка общего секрета (обмен ключами) Зашифровывание и расшифровывание данных 25

Управление ключами Смена ключей: Генерация ключей, запись на носитель, формирование запроса на сертификат Установление соединения с LDAP- сервером, получение нового сертификата Ввод в действие очередных ключей 26

Расширенные возможности библиотек криптофункций On-line контроль статуса сертификата : Формирование запроса о состоянии сертификата на определенное время Установление соединения с OCSP- сервером, передача запроса Прием ответа от OCSP- сервера, проверка его аутентичности 27

Расширенные возможности библиотек криптофункций Работа с метками времени: Формирование запроса на метку времени для данных Установление соединения с TSP- сервером, передача запроса Прием метки времени, проверка ее аутентичности 28

Взаимодействие с ЦСК (1) 29

Взаимодействие с ЦСК (2) 30

Расширенные возможности библиотек криптофункций 31

Производительность Формирование ЭЦП Разбор параметров сертификата Проверка значений параметров (например полномочий) Проверка статуса Вычисление образа документа Вычисление подписи Формирование метки- времени Проверка ЭЦП Загрузка сертификата из хранилища (LDAP, локально, БД) Разбор параметров сертификата Проверка значений параметров (например полномочий) Проверка цепочки сертификатов (статус, полномочия, …) Проверка статуса сертификата Вычисление образа документа Проверка подписи Проверка метки времени 32

Производительность Операции Условия тестирования Intel Core i ,8 ГГц Windows 7 x64, 8 потоков Intel Core2 Duo E6400 (с 2,13 ГГц до 3 ГГц) Windows XP SP3 x86, 2 потока Intel Core i3 M350 2,3 ГГц Windows 7 x64, 4 потока Intel Core2 Duo T7200 Windows XP SP3 x86, 2 потока С проверками Подпись на поток, шт/с (мс)96 (10,4)105 (9,5)61 (16,4)73 (13,7) Проверка на поток, шт/с (мс)100 (10,0)109 (9,1)61 (16,4)73 (13,7) Подписей на CPU, шт/с Проверок на CPU, шт/с Без проверок Подпись на поток, шт. (мс)192 (5,1)208 (4,7)121 (8,3)142 (7,0) Проверка на поток, шт. (мс)100 (10,0)109 (9,3)62 (16,1)73 (13,7) Подпись на CPU, шт/с Проверка на CPU, шт/с

Носители. Критерии оценки 34 Стоимость Качество изделия Качество программного обеспечения Наличие качественной поддержки и ее стоимость Работа в различных средах (Microsoft Terminal Server, Citrix XenApp Server)

Поставка носителей ООО «Сайфер ЛТД» является дистрибьютором защищенных носителей (поддерживающие PKCS#11) : Автор USB Token, Smart Card, Card Reader SafeNet USB eToken 5100 Giesecke & Devrient StarSign Crypto USB Token, Smart Card, Card Reader 35

Поставка ПО к носителям Управление защищенными носителями на клиентском рабочем месте Автор – драйвера, интерфейсные клиентские библиотеки (Drivers, Libraries) SafeNet – Secure Authentication Client (полноценный комплекс управления - PKI Client, Drivers, Libraries) Giesecke & Devrient (A.E.T. Flexible Security) - SafeSign Identity Client (полноценный комплекс управления - PKI Client, Drivers, Libraries) 36 * Предоставляется бесплатно, вместе с носителями

ВЫГОДЫ ОТ ВНЕДРЕНИЯ 37

Перспективное решение 38 Универсальная и гибкая, позволяет обеспечивать криптографическую защиту во всех автоматизированных системах банка, включая любые системы удаленного обслуживания клиентов Поддерживает стандарт ЭЦП ДСТУ , который является базовым в Украине Реализует в полном объеме требования стандартов X.509 Современная, ориентирована на эксплуатацию в течение продолжительного времени Обеспечивает создание ЦСК, который может быть зарегистрирован/аккредитован в Удостоверяющем центре НБУ

Достинства 39 Единая система управления ключами и сертификатами для всех банковских систем Современная, ориентирована на удаленное обслуживание пользователей в режиме on- line (большинство перспективных банковских сервисов ориентированы на работу в режиме on-line) Повышает надежность и безопасность обслуживания удаленных пользователей и клиентов, посредством сервисов работающих в режиме on-line (OCSP, TSP, LDAP)

Спасибо за внимание 40 ООО «Сайфер ЛТД» Г. Киев ул Нагорная д Тел.: (044) (044)