Крипто та не крипто

written on Friday, January 23, 2015

Використовувані поняття:

ЕЦП (ключ-сертифікат-софт)

Застосовується в деяких процессах в Україні (інтернет-банкінг, реєстрація ФОП, здача податкової звітності).

Ці задачі вирішуються у випадку якщо всі суб'єкти взаємодії мають доступ до програмних чи апаратних засобів що підтримують алгоритми та формати один одного і цей процес визнається державою як учасником цього процесу.

Наразі в Україні склалася ситуація коли:

RSA vs ДСТУ4145

Питання протиставлення RSA та ДСТУ 4145 (і супутніх ГОСТів) у контексті аутентифікації та ідентифікації зачіпає одну ланку описаної вище проблеми — широку доступність криптографічних засобів і можливість виходу більшої кількості виробників на ринок. Інші аспекти цієї проблеми мають бути вирішені незалежно від використовуваного стандарту. Зокрема сумісність форматів може перевірятися стендом а створення (чи ліцензування) загальнодоступної системи (чи стандарту обміну для систем) буде потрібне в будь-якому випадку.

Проблеми широкої доступності криптографічних засобів (а точніше кінцевих продуктів) можуть бути вирішені без зміни стандарту (але з можливістю перейти на RSA чи інший перспективний алгоритм згодом). Наприклад можливо:

Однією з дійсних переваг RSA чи ECDSA є його підтримка браузерами у вигляді сертифікатів та Web Crypto API (http://www.w3.org/2012/webcrypto/webcrypto-next-workshop/papers/Using_the_W3C_WebCrypto_API_for_Document_Signing.html). При використанні RSA-сертифікатів аутентифікацію (але не підписання документів) можна виносити на канальний рівень (SSL він же TLS він же HTTPS) де вона тривіально налаштовується в конфігурації веб-сервера а підписання реалізовувати засобами Web Crypto API браузера.

Обмеження та припущення

При використанні ЕЦП всі суб'єкти покладаються на те (довіряють) що кожен АЦСК сертифікує ключі лише тим суб'єктам особу яких записує в сертифікат а власник ключа не розголошує його або розголошує лише особам яких уповноважує виступати від свого імені (наприклад бухгалтеру).

Видача текстового пароля

Видача текстового пароля через ЦНАПи чи інші органи влади може вирішити проблему ідентифікації суб'єкта онлайн без застосування ЕЦП і необхідності використовувати сертифіковані засоби криптографічного захисту.

Текстові паролі використовуються для доступу до більшості ресурсів в інтернеті включаючи інтернет-банкінг для фізосіб в Україні. У деяких ситуаціях використовується два паролі (двофакторна авторизація наприклад пароль + код із смс).

Процедура видачі пароля може бути заснована на пін-конвертах що використовуються в банківській сфері. Оператор перевіряє особу людини яка хоче отримати конверт записує перевірену ідентичність в систему акаунтів разом з номером пін-конверта який портал може пов'язати з самим паролем.

При використанні пароля всі суб'єкти покладаються на те що портал аутентифікації коректно перевіряє пароль а оператори коректно перевіряють особу при видачі пін-конверта;

Аутентифікація за смс (one time password) є різновидом аутентифікації за паролем має ті самі властивості та може її доповнювати. Додаткова гарантія — смс можуть приходити лише на один телефон і їх не можна заздалегідь скопіювати як пароль. Для використання аутентифікації за смс-паролем оператор повинен замість (або разом з) видачею пін-конверта перевірити і записати номер телефону ідентифікованої особи.

Портал може комбінувати різні способи аутентифікації (пароль otp ЕЦП) не вимагаючи впровадження ЕЦП на кожному сервісі що його використовує. Це допоможе плавно перейти від простого (видача конвертів) до складного (ЕЦП) і одночасно заощадити на ліцензіях не ліцензуючи криптобібліотеку для кожного окремого ресурсу. При цьому портал буде використовувати ЕЦП тільки для підтвердження особи але не для підпису документів шифрування і всього іншого. Для такої схеми достатньо шифрування зі спільним ключем і видачі нумерованих смарт-карт як більш безпечного аналога пін-конвертів.

Смарт-карта

Смарт-карта що містить приватний ключ і сертифікат може видаватися як окремий пристрій може бути поєднана з сим-картою телефону або вбудована в паспорт.

Використання смарт-карти що реалізує ЕЦП дозволяє вирішити всі ті ж задачі що ЕЦП як таке але при цьому додатково захищає власника ключа від несанкціонованого доступу до нього.

Вбудовування смарт-карти в паспорт дозволяє державі обмежити передачу ключа третім особам з санкції чи без санкції власника. Щоб ця гарантія працювала треба також заборонити використання ключів не вбудованих в паспорт тобто організувати державну монополію на ЕЦП.

This entry was tagged