Об ЭП и УЦ


Гео и язык канала: Россия, Русский
Категория: Технологии


«Об ЭП и УЦ» - @ep_uc самый популярный телеграм-канал о сфере электронной подписи
🗣Чат канала https://t.me/joinchat/-y4FR5AKn7hiMzFi
🔄Обратная связь,инфопартнерство - @Ep_Uc_bot
Реклама в канале: @Ep_Uc_bot https://telega.in/c/ep_uc

Зарегистрирован в РКН
Связанные каналы  |  Похожие каналы

Гео и язык канала
Россия, Русский
Категория
Технологии
Статистика
Фильтр публикаций


🪙Цифровой рубль - новый этап внедрения массовой отечественной криптографии

Через неделю мобильные приложения самых крупных банков должны получить апгрейд, по итогу которого каждый телефон получит своё СКЗИ (год назад таким образом в приложение Госуслуг был интегрирован TrustCryptoBase Госключ).

Как вы узнаете про это? Будут знаки. ЦБ сообщает, что на главной странице приложений появится специальная кнопка с логотипом цифрового рубля.

Но я про другое - сбор энтропии. Это такой механизм выработки последовательности случайных чисел для генерации пары криптографических ключей с использованием биометрического датчика случайных чисел, проще говоря - нужно будет поводить пальцем по экрану (один раз минимум). БиоДСЧ обязательно должен вызываться перед началом работы с криптографией на мобильном устройстве, это требует класс КС1 .

🔐 PKI - основа инфраструктуры Цифрового рубля:
🔹Два Головных УЦ в Банке России для НЭП и TLS.
🔹в самих банках два УЦ, уже подчиненных - аналогично для НЭП и TLS (в 2027 году - переход на НУЦ), а также TLS-шлюзы и СКЗИ класса КС3,
🔹в мобильных приложениях граждан - средства ЭП КС1, на рабочих местах корпоративных CSP, криптоплагины и браузеры с ГОСТ-TLS.

Согласно программе PKI-Форума заместитель Председателя Банка России приглашена к участию в стратегической сессии "Куда и как развивается отрасль" по вопросу "PKI в цифровом рубле".

✍️Телеграм-канал "Об ЭП и УЦ" четвертый раз выступает информационным партнёром форума.




📣ИнфоТеКС - 35 лет!

Поздравляю компанию "ИнфоТеКС" с 35-летним юбилеем, ваш путь - это история становления целой отрасли!

Ваши решения линейки ViPNet являются технологической основой для ключевых инфраструктур, без которых цифровой мир России сегодня немыслим.

Передача защищенных запросов СМЭВ между ведомствами базируется на ваших комплексах, мобильная технология квалифицированной и неквалифицированной подписи использует ваши средства удостоверяющего центра. Ваша
экспертиза проявилась в полной мере при создании ифраструктуры цифрового рубля, ПАК использованные при создании PKI-решений,  автоматизирующие выдачу TLS-сертификатов и неквалифицированной подписи для пользователей платформы цифрового рубля полностью соответствуя требованиям Банка России.

Что мне лично особо дорого - ваш ViPNet HSM в основе УЦ Федерального казначейства, обеспечивает хранение закрытого ключа УЦ.

Спасибо, что 35 лет вы создаете фундамент доверия - от рядового пользователя до государственных и финансовых систем национального масштаба!

С праздником, "ИнфоТеКС! Желаю , чтобы ваша работа оставалась надежным щитом для новых рубежей цифровой экономики🏆

Телеграм-канал ✍️"Об ЭП и УЦ"


Репост из: Криптография в финтехе
🔘 Интервью Дмитрия Гусева, заместителя генерального директора, для журнала NBJ в рамках конференции «Криптография и Цифровой рубль»

Дмитрий рассказал, почему в последнее время в финтехе уделяется повышенное внимание использованию СКЗИ, будут ли востребованы в других финтех-проектах решения по защите информации, внедряемые в проекте по цифровому рублю, началось ли массовое внедрение отечественной криптографии для защиты информации во всех банковских процессах, а также о роли компании в этих процессах.

🔗 Смотреть RuTube / ВК

⚪️Мы в МАХ
NBJ: Интервью Дмитрия Гусева, заместителя генерального директора ИнфоТеКС
Дмитрий ГУСЕВ, заместитель генерального директора ИнфоТеКС, рассказал, почему в последнее время в финтехе уделяется повышенное внимание использованию сертифицированных средств криптографической защиты информации (СКЗИ); будут ли востребованы в других финтех-проектах решения по защите информации, вне...




Тяжело Росархиву разбираться в вопросах нашей сферы - в приказе от 09.07.2026 № 91 (завтра вступает в силу) о внесении изменений в Правила делопроизводства в госорганах говорится про наделение сотрудников полномочиями по подписанию электронной подписью госоргана, т.е. автоподпись.

Но ещё четыре года назад в 63-ФЗ 339-ФЗ были внесены изменения, что распорядительным актом госоргана определяется ни один сотрудник, а сразу два, первый - ответственный за автоматическое создание/проверку электронной подписи в информационной системе, а второй - за содержание информации, подписываемой такой автоподписью.

Консервативным сотрудникам Росархива можно рекомендовать не игнорировать посещение профильных конференций. Например, в программу PKI-Форума включен доклад "О предложениях профессионального сообщества по совершенствованию нормативного регулирования в сфере управления документами по итогам Всероссийского профессионального форума АРХИВЫ–2026", доклад Росархива "Криптографическая консервация: обеспечение легитимности электронных документов в архивном хранении" в стадии согласования.

✍️"Об ЭП и УЦ"


Переписка с госорганами забавное явление, будто 59-ФЗ и не существует совсем:
1. Государственный орган, орган местного самоуправления или должностное лицо:

1) обеспечивает объективное, всестороннее и своевременное рассмотрение обращения, в случае необходимости - с участием гражданина, направившего обращение

Ни одного ответа от Минцифры по существу заданных вопросов.
А потом неожиданно выяснится, что сертификат службы меток доверенного времени Госключа, который используется и с КЭП и с НЭП Госключа, вообще не мог быть выдан:
🔹на четвертый год закрытого ключа ГУЦ он не мог использоваться для подписания подчиненных сертификатов - только для CRL
'https://t.me/ep_uc/4773?comment=223932' rel='nofollow'>т.к. срок ЗК сертификата не может быть больше срока действия ЗК УЦ.

При этом Минцифры России не
уполномочено рекомендовать конкретные технологии и средства для применения участниками электронного взаимодействия

Эту фразу нужно отдельно запомнить

✍️"Об ЭП и УЦ"


📣Изменение сроков проведения работ по смене мастер-ключей в СМЭВ на базе СКЗИ ViPNet

Новый период работ - с 17 августа по 29 сентября 2026 года. В связи с этим Участникам необходимо проверить все условия, требуемые для обновления МК.

Сроки смены ключей разделены на несколько этапов и проводятся в период с 17 августа по 2 сентября и с 22 по 29 сентября 2026 года.

Cмена мастер-ключей (МК) в защищенных сетях ViPNet СМЭВ:
🔹в период с 17 по 20 августа - для сети 1388 (ФОИВ);
🔹в период с 1 по 2 сентября - в сетях № 1578, 2450-2455 (РОИВ);
🔹в период с 22 по 29 сентября - для сети 6024 (КО).

В период проведения технических работ при применении мастер-ключа доступ к СМЭВ для участника может быть временно недоступен - продолжительность прерывания до 10 минут. На каждой сети до момента применения мастер-ключа вводится Мораторий на все запросы в службу поддержки ЗСПД СМЭВ (заявки на подключение / на решение критических инцидентов, аварий и прочего, что влечет изменение конфигурации оборудования на сети не выполняются):
🔹Смена МК в сети № 1388 - 17.08.2026-20.08.2026 (4 дня Мораторий);
🔹Смена МК в сетях №1578, 2450-2455 - 28.08.2026 - 02.09.2026 (5 дней Мораторий).
🔹Смена МК в сети № 6024 - 22.09.2026 - 29.09.2026 (8 дней Мораторий)

В случае возникновения проблем, связанных со сменой мастер-ключей, необходимо создать запрос в личном кабинете Ситуационного центра в службу поддержки ЗСПД СМЭВ с темой "Смена мастер-ключей.Тип(ФОИВ,РОИВ,КО)":
Соглашение/Услуга: Инциденты ИС ИЭП;
Тип запроса: Запрос/инцидент;
Система ИЭП: ЗСПД СМЭВ;

В рамках запроса рекомендуется направлять дополнительную информацию: серийные номера криптооборудования и контакты ответственного инженера от организации. В случае выхода из строя криптоканала, необходимо будет организовать удаленный доступ к криптооборудованию при помощи консольного кабеля RS-232.


Почему сайт Минцифры до сих пор не перешёл на сертификат безопасности от Минцифры?

Ответ следующий:
С учетом изменений, принятых Федеральным законом от 26 июня 2026 года № 210-ФЗ «О внесении изменений в Федеральный закон О связи и отдельные законодательные акты Российской Федерации», Правительство Российской Федерации вправе установить случаи, при которых использование сертификатов Национального удостоверяющего центра будет являться обязательным. В текущий момент в действующем законодательстве не установлены требования по обязательному использованию сертификатов безопасности какого-либо удостоверяющего центра. Выбор сертификата остается на усмотрения владельца ресурса.

Использование сертификата международного удостоверяющего центра связанно с необходимостью сохранения беспрепятственного доступа к ресурсу возможно широкого круга пользователей.


Не только Минцифры, но и владелец любого другого ресурса до последнего будет стараться оставаться на сертификатах международных УЦ. Только отсутствие всех альтернатив вынуждает переходить на сертификаты НУЦ (на RSA конечно, ГОСТ - слишком экзотичен), у которого количество действующих сертификатов превысило 13,5 тыс,  общее количество выданных приближается к 31 тыс.

✍️"Об ЭП и УЦ"


✍️Госуслуги продолжат использование ГОСТ 28147‑89

В продолжение темы использования ГОСТ 28147-89 получен ответ Минцифры о сроках окончания использования данного ГОСТ в рамках портала Госуслуг:
Модернизация криптографической инфраструктуры Портала госуслуг проводится в плановом порядке с учетом требований законодательства в области информационной безопасности, технических возможностей интеграционных решений и необходимости сохранения непрерывности предоставления государственных услуг.

Конкретные сроки полного вывода из эксплуатации ГОСТ 28147‑89 в настоящее время не определены: они будут установлены по итогам завершения комплекса работ по тестированию, адаптации компонентов системы и обеспечению совместимости со всеми клиентскими платформами


✍️"Об ЭП и УЦ"


✍️Поднятая волна со сдачей отчётностью в СФР не могла не сказаться на динамике перевыпуска сертификатов УЦ ФНС России, которую можно изучить по отзывам сертификатов. В августе 2026 истекают сертификаты, выданные в мае 2025 - и в мае прошлого года сертификатов было выдано меньше, чем в апреле.

Если же посмотреть на динамику отзыва, то в рабочие дни июля отзыв стабильно держался на уровне 15-18 тыс., а в августе взлетел до 25 тыс, а с января отзыв вырос в 2,6 раза. Вот и последствия от перехода СФР - разница в 10 тыс., которая видна на графике. За 18 дней было отозвано 313 тыс. сертификатов (многие из них конечно истекали сами по себе), по итогу августа цифра приблизится к 500 тыс.

✍️"Об ЭП и УЦ"


🔐 PKI-Карнавал на Каменном острове

Я в маске рыжей обезьяны
На форум к вам попасть мечтал
Но мой доклад про Головной УЦ
Комом вам в горле встал


Санкт-Петербург заслуженно сравнивают с Венецией — схожесть двум городам придают загадочная атмосфера, многочисленные каналы, переплетения истории и выдающаяся архитектура. PKI-Форум 2026 сделает эту связь предельно наглядной, устроив для участников мероприятия пышный PKI-Карнавал.

Вычурные костюмы, барочные украшения и зрелищные представления помогут погрузиться в карнавальную атмосферу и получить свежие впечатления после интенсивной работы в первый день конференции 15 сентября.

Местом событий станет Государственная резиденция К-2 на набережной реки Малой Невки.

✍️Телеграм-канал "Об ЭП и УЦ" уже четвертый раз выступает информационным партнёром форума


О проблемах с CRL НУЦ

13 августа точки распространения CRL НУЦ стали работать нестабильно. Проверка отзыва части сертификатов завершалась с ошибкой. Недоступны стали адреса:
http://nuc-cdp.voskhod.ru/cdp/subca_ssl_rsa2024_ov.crl - сейчас восстановлен✅ (была спрятана за каптчу).
http://nuc-cdp.digital.gov.ru/cdp/subca_ssl_rsa2024_ov.crl - по настоящее время недоступен ❌

Что же случилось с НУЦ?
13 августа количество действующих сертификатов превысило 13 тыс., общее число выданных - 30 тыс. Это не являетесь какой-то нагрузкой, кроме того, кто хотел - давно получили сертификаты НУЦ. Сам процесс получения сертификата безопасности - ручник, acme из разряда экзотики.

DDOS с которым решили бороться каптчей из трёх цифр? Несерьёзно.

Произошло изменение инфраструктуры, по итогу одна точку распространения CRL до сих пор недоступна, а другая спрятана за WAF.

@ep_uc


Вопросы_вебинара_итог_2.pdf
90.7Кб
Разбор ответов МЦ_3.pdf
239.1Кб
😂15 июля прошёл вебинар Госключа по внедрению технологии мобильной подписи в транспортной отрасли, файл ответов на заданные вопросы приложен к посту.

Подписчик нашего канала Дмитрий поучаствовал в вебинаре и задал ряд вопросов. Он подготовил развернутый обзор ответов на свои вопросы и считает необходимым его опубликовать. Сделанный вывод по итогам разбора ответов Минцифры вполне логичен.


✍️Модельный закон "Об электронной подписи" - нужен или нет?

Постоянная комиссия Межпарламентской Ассамблеи СНГ по экономике в ближайшие три года планирует разработать  новые модельные законы для стран Содружества, среди них новая редакция модельного закона «Об электронной подписи», об этом сообщает пресс-служба Исполкома Содружества.

Текущая редакция была принята 26 лет назад. Одну редакцию вроде как парламентарии стран СНГ одобрили в прошлом году, но в этом году уже обсуждается новая редакция.

Юристы что-то готовят своё, экспертное сообщество по электронной подписи к подготовке данного модельного закона привлечено не было, а может это и к лучшему? Сэкономили время.

Почему я не верю в модельный закон "Об электронной подписи" - на практике он не найдет применения, слишком национальное законодательство разошлось по разным сторонам - у нас МЧД, больше такого нигде нет, в Белоруссии - атрибутные сертификаты, в Казахстане - закон об ЭЦП отменили, а его нормы поместили в Цифровой кодекс.

✍️"Об ЭП и УЦ"


✍️Исторический пост - 5 лет письму Минцифры в ответ на запросы ФНС России

Минцифры 5 лет назад в ответ на запросы ФНС России направило письмо, в котором разъяснило порядок применения КЭП после 2022 года в связи с изменениями в 63-ФЗ:
🔹 Сертификаты УЦ, аккредитованных после 01.07.2020 - действуют до окончания срока, в том числе после 01.01.2022.
🔹 Сертификаты УЦ, НЕ прошедших аккредитацию до 01.07.2021 - применять после 01.01.2022 нельзя, несмотря на фактический срок действия.
🔹 Сертификаты, созданные до 01.07.2021 УЦ, аккредитованным до 01.07.2020 - выдача новых сертификатов таким УЦ в период до получения новой аккредитации запрещена (выданные сертификаты в этот период признаются недействительными). Если же УЦ успел пройти аккредитацию до 31.12.2021, то ранее выданные сертификаты действуют до конца срока (прим. @ep_uc - норма закона не помешала УЦ Генпрокуратуры ещё два года выдавать сертификаты и регистрировать из в ЕСИА).
🔹«Обезличенная» КЭП юридического лица разрешена для автоматического создания и проверки подписей (без участия человека) в информационных системах. Требуется распорядительный акт с указанием ответственного лица. При участии должностного лица - "обезличка" не допускается.

63-ФЗ не содержал положений о необходимости досрочного прекращения действия квалифицированных сертификатов, выданных аккредитованными удостоверяющими центрами, получившими аккредитацию после 1 июля 2020 года, в связи с принятием 476-ФЗ.

Спустя 5 лет второй раз за год мы наблюдаем интересную картину - рабочие сертификаты по требованию оператора ГИС нужно менять: в апреле - ФНС, сейчас из-за требований Соцфонда. Так быть не должно, выданный квалифицированный сертификат должен использоваться до окончания срока своего действия.

✍️"Об ЭП и УЦ"


Репост из: Просто о сметах
49157-AE-14_Otzyv_pisma_po_otmene_IUL.pdf
233.9Кб
ИУЛ: Минстрой отозвал письмо. И что теперь?

Минстрой письмом № 49157-АЕ/14 от 07.08.2026 отозвал своё же письмо № 4420-КМ/14 от 30.01.2026 — то самое, на котором во многом строилась январско-февральская кампания по переходу от ИУЛ к УКЭП.

🎵Вот уж точно, недолго музыка играла🙈

Зачем один замминистра отозвал письмо другого?

Наша версия: вопрос упёрся в полномочия по регулированию электронной подписи, которые находятся в сфере Минцифры.
Если так — получается, Минстрой просто не может давать собственную обязательную интерпретацию этого вопроса. Ага, упс...

А что теперь с ИУЛ?

Отзыв письма не означает ни автоматического разрешения ИУЛ, ни автоматического запрета.
Он означает, что январская позиция Минстроя больше не действует как его актуальное разъяснение.

А значит, ждём, что скажет Минцифры.

На что теперь будет ссылаться Главгосэкспертиза?

Потому что именно ГГЭ в феврале устроила настоящий марафон по УКЭП: вебинары, разъяснения, срочность, «успеть до 1 марта»…
А теперь одно из ключевых оснований этой позиции — отозвано.

Получается, пока картина примерно такая: ИУЛ — не «запрещены», и вроде как даже уже не применимы, но снова в правовом тумане.
При этом переход на УКЭП как направление никуда не делся. Вопрос теперь в другом: на каком именно нормативном основании его можно требовать принудительно?

Очень хочется спросить Главгосэкспертизу:
коллеги, письмо в Минцифры уже написали?
А то сначала отрасль торопили покупать УКЭП всей проектной командой, а теперь выясняется, что нормативная история требует дополнительного расследования 😅

P.S. Интересно: тем, кто в январе-феврале в пожарном порядке оформлял УКЭП, теперь выдадут промокод на услуги экспертизы? Ну или хотя бы скидочный купон на следующий нормативный квест?


БагЗилла

Mozilla объявила о замене GPG-ключа, применяемого для подписания артефактов релизов Firefox и Thunderbird - tar-архивы, RPM-пакеты и файлы с контрольными суммами.
Ранее незашифрованная копия ключа была по ошибке добавлена в приватный репозиторий компании на GitHub, доступный ограниченному числу участников проекта, которые имели доступ к применению ключа через внутренние сервисы.

Аудит не выявил доказательств доступа третьих лиц к ключу во время его нахождения в репозитории на GitHub.

Нужно было использовать HSM.


✍️ Исследование кибербезопасности доменной инфраструктуры

Руцентр проводит исследование безопасности доменной инфраструктуры российских компаний и приглашает принять участие в анонимном опросе.

Хотят собрать реальную картину инцидентов и практик защиты: какие угрозы встречаются чаще всего, как компании защищают корпоративные домены и какие подходы используют для управления доменным портфелем. В исследовании прошлого года инциденты с доменами нашлись у 57% респондентов, при этом в большинстве своем они были следствием именно собственных ошибок сотрудников.

Анкета состоит из 12 вопросов, заполнение займет 5–6 минут.

Тема особенно актуальна в связи с изменениями с 1 сентября 2026 года: управление доменами .ru, .рф и .su будет возможно только через подтвержденный аккаунт на Госуслугах. Новые правила затронут процессы администрирования и управления доменными портфелями.

Пройти опрос и проверить себя: https://ankt.cc/r8hLQk


❌"В Тверской области 17-летний юноша торговал чужими электронными подписями" - под таким заголовком вышла статья в АиФ Тверь.

Электронными подписями конечно же никто не торговал, что было на самом деле:
🔹в интернете скупались данные для доступа к аккаунтам Госуслуг. А как же подтверждение входа по смс?
🔹к учётным записям привязывались чужие абонентские номера.
🔹оформлял сертификаты Госключа (неквал, какие же ещё) для использования посторонними лицами. Ключи 👍 куда только записывал?
🔹Далее говорится, что
"готовые учётные записи (с уже привязанными абонентским номером и электронной подписью) продавал мошенникам, которые использовали их для оформления кредитов и перевода денег в криптовалюту".


Уголовное дело возбуждено по части 2 статьи 274.5 УК «Организация деятельности по передаче информации, необходимой для регистрации или авторизации пользователя интернета для получения доступа к функциональным возможностям информационного ресурса».

😂 Роль технологии Госключа в этой схеме требует отдельного доклада на PKI-Форуме изучения. Так много вопросов и так мало ответов.

Показано 20 последних публикаций.