Имя: Пароль:
IT
Как страшно жить
Облачное хранение ключей КЭП - законодательные инициативы..
0 Провинциальный 1сник
 
13.11.19
09:32
http://catalog.mista.ru/journal/news/tekhnologii/tsifrovye-podpisi-v-rossii-nachnut-vydavat-distantsionno_1152901/
https://www.rbc.ru/technology_and_media/18/10/2019/5da876a89a79472c0bcd51a3

Прочитал на ИС статью-анонс будущей экспериментальной инновации. Планируется разрешить генерацию КВАЛИФИЦИРОВАННОЙ электронной подписи (то есть, приравненной к собственноручной) без использования клиентских криптосредств, используя серверную криптографию облачного провайдера. То есть, подпись генерируется где-то в облаке, а подтверждением аутентичности лица будет служить ЕСИА.

Вижу тут две большие проблемы
1. Непосредственный доступ к приватному ключу у оператора облачного сервиса, что автоматически означает его компрометацию для владельца. Фактически, формируя КЭП у оператора облачного сервиса, мы выдаем оператору генеральную доверенность от своего имени, так как он получает возможность производить любые юридически значимые действия от нашего имени.
2. Низкая безопасность от угроз со стороны третьих лиц при генерации приватного ключа, когда аутентичность определяется через авторизацию в ЕСИА с простым логином и паролем. Более низкий уровень аутентификации предполагается применять при генерации ключа более высокого уровня значимости. То есть, простой перехват логина и пароля трояном по сути дает возможность злоумышленнику продать вашу квартиру.

Кто что думает по этому поводу?
1 palsergeich
 
13.11.19
10:10
(0) так уже есть в личном кабинете налогоплательщика.
Хочешь свою используй, хочешь создай и используй подпись на сервере налоговой
2 Cyberhawk
 
13.11.19
10:15
(1) И где ее использовать, которая на сервере налоговой?
3 Провинциальный 1сник
 
13.11.19
10:19
(1) Так она не квалифицированная, её нигде нельзя использовать, кроме как для запросов в налоговую. А предполагается ввести квалифицированную онлайн-подпись, которой можно подписывать _любые_ документы.
4 Aleksey
 
13.11.19
11:54
Я так понимаю это все в преддверии передачи по генерации ЭЦП от УЦ в ФНС
5 oleg_km
 
13.11.19
12:03
(4) Это конечно повод полностью дискредитировать концепцию ЭЦП
6 Звездец
 
13.11.19
12:05
(4) до этого еще далеко. Непонятно кто толкает закон этот. УЦ, правительство - против него, да и сама ФНС за не высказывалась