Электронная цифровая подпись

Электронная цифровая подпись (ЭЦП)— реквизит электронного документа, предназначенный для  защиты данного электронного документа  от подделки, полученный в результате криптографического преобразования информации с использованием закрытого ключа  электронной цифровой подписи и позволяющий идентифицировать владельца сертификата ключа подписи, а также установить отсутствие искажения информации в электронном документе, а также обеспечивает неотказуемость подписавшегося. 

Общая схема 

Схема электронной  подписи обычно включает в себя: 

  1) алгоритм  генерации ключевых пар пользователя; 

         2) функцию вычисления подписи; 

         3) функцию проверки подписи. 

Функция вычисления подписи на основе документа и  секретного ключа пользователя вычисляет  собственно подпись. В зависимости от алгоритма функция вычисления подписи может быть детерминированной или вероятностной. Детерминированные функции всегда вычисляют одинаковую подпись по одинаковым входным данным. Вероятностные функции вносят в подпись элемент случайности, что усиливает криптостойкость алгоритмов ЭЦП. Однако, для вероятностных схем необходим надёжный источник случайности (либо аппаратный генератор шума, либо криптографически надёжный генератор псевдослучайных бит), что усложняет реализацию. 

В настоящее  время детерминированные схемы практически не используются. Даже в изначально детерминированные алгоритмы сейчас внесены модификации, превращающие их в вероятностные (так, в алгоритм подписи RSA вторая версия стандарта PKCS#1 добавила предварительное преобразование данных (OAEP), включающее в себя, среди прочего, зашумление). 

Функция проверки подписи проверяет, соответствует  ли данная подпись данному документу  и открытому ключу пользователя. Открытый ключ пользователя доступен всем, так что любой может проверить подпись под данным документом. 

Поскольку подписываемые  документы — переменной (и достаточно большой) длины, в схемах ЭЦП зачастую подпись ставится не на сам документ, а на его хэш. Для вычисления хэша используются криптографические хэш-функции, что гарантирует выявление изменений документа при проверке подписи. Хэш-функции не являются частью алгоритма ЭЦП, поэтому в схеме может быть использована любая надёжная хэш-функция. 

Алгоритмы ЭЦП  делятся на два больших класса: обычные цифровые подписи и цифровые подписи с восстановлением документа. Обычные цифровые подписи необходимо пристыковывать к подписываемому документу. К этому классу относятся, например, алгоритмы, основанные на эллиптических кривых (ECDSA, ГОСТ Р 34.10-2001, ДСТУ 4145-2002). Цифровые подписи с восстановлением документа содержат в себе подписываемый документ: в процессе проверки подписи автоматически вычисляется и тело документа. К этому классу относится один из самых популярных алгоритмов — RSA. 

Следует различать  электронную цифровую подпись и код аутентичности сообщения, несмотря на схожесть решаемых задач (обеспечение целостности документа и неотказуемости авторства). Алгоритмы ЭЦП относятся к классу асимметричных алгоритмов, в то время как коды аутентичности вычисляются по симметричным схемам. 

Защищённость 

Цифровая подпись  обеспечивает: 

1)Удостоверение  источника документа. В зависимости  от деталей определения документа  могут быть подписаны такие  поля, как «автор», «внесённые  изменения», «метка времени» и  т. д. 

2)Защиту от  изменений документа. При любом случайном или преднамеренном изменении документа (или подписи) изменится хэш, следовательно, подпись станет недействительной. 

3) Невозможность  отказа от авторства. Так как  создать корректную подпись можно  лишь, зная закрытый ключ, а он известен только владельцу, то владелец не может отказаться от своей подписи под документом. 

4)Предприятиям  и коммерческим организациям  сдачу финансовой отчетности  в государственные учреждения  в электронном виде; 

5)Организацию  юридически значимого электронного документооборота; 

Возможны следующие  угрозы цифровой подписи: 

1) Злоумышленник  может попытаться подделать подпись  для выбранного им документа. 

2)Злоумышленник  может попытаться подобрать документ  к данной подписи, чтобы подпись  к нему подходила. Однако в подавляющем большинстве случаев такой документ может быть только один. Причина в следующем: 

Документ представляет собой осмысленный текст; Текст  документа оформлен по установленной  форме. 

3)Документы редко  оформляют в виде Plain Text — файла,  чаще всего в формате DOC или HTML. 

Если у фальшивого набора байт и произойдет коллизия с хешем исходного  документа, то должны выполниться 3 следующих условия: 

1)Случайный набор  байт должен подойти под сложно  структурированный формат файла. 

     2) То, что текстовый редактор прочитает в случайном наборе байт, должно образовывать текст, оформленный по установленной форме. 

3) Текст должен  быть осмысленным, грамотным и  соответствующий теме документа. 

Вполне понятно, что вероятность такого происшествия ничтожно мала. Можно считать, что на практике такого случиться не может даже с ненадежными хеш-функциями, так как документы обычно большого объема — килобайты. 

При использовании  надёжной хэш-функции, вычислительно  сложно создать поддельный документ с таким же хэшем, как у подлинного. Однако, эти угрозы могут реализоваться из-за слабостей конкретных алгоритмов хэширования, подписи, или ошибок в их реализациях. 

Тем не менее, возможны ещё такие угрозы системам цифровой подписи: 

1) Злоумышленник,  укравший закрытый ключ, может подписать любой документ от имени владельца ключа. 

2) Злоумышленник  может обманом заставить владельца  подписать какой-либо документ, например, используя протокол слепой подписи. 

3) Злоумышленник  может подменить открытый ключ  владельца (см. управление ключами) на свой собственный, выдавая себя за него. 

Алгоритмы ЭЦП 

1) Американские  стандарты электронной цифровой  подписи: DSA, ECDSA 

  2) Российские  стандарты электронной цифровой  подписи: ГОСТ Р 34.10-94 (в настоящее  время не действует), ГОСТ Р 34.10-2001 

3) Украинский  стандарт электронной цифровой  подписи: ДСТУ 4145-2002 

     4) Стандарт PKCS#1 описывает, в частности,  схему электронной цифровой подписи  на основе алгоритма RSA 

5) Cхема Шнорра 

6) ElGamal 

Управление ключами 

Важной проблемой всей криптографии с открытым ключом, в том числе и систем ЭЦП, является управление открытыми ключами. Необходимо обеспечить доступ любого пользователя к подлинному открытому ключу любого другого пользователя, защитить эти ключи от подмены злоумышленником, а также организовать отзыв ключа в случае его компрометации. 

Задача защиты ключей от подмены решается с помощью  сертификатов. Сертификат позволяет  удостоверить заключённые в нём  данные о владельце и его открытый ключ подписью какого-либо доверенного  лица. В централизованных системах сертификатов (например PKI) используются центры сертификации, поддерживаемые доверенными организациями. В децентрализованных системах (например, PGP) путём перекрёстного подписывания сертификатов знакомых и доверенных людей каждым пользователем строится сеть доверия. 

Управлением ключами  занимаются центры распространения  сертификатов. Обратившись к такому центру пользователь может получить сертификат какого-либо пользователя, а также проверить, не отозван  ли ещё тот или иной открытый ключ. 

Юридические аспекты 

В России юридически значимый сертификат электронной подписи  выдаёт удостоверяющий центр. Правовые условия использования электронной  цифровой подписи в электронных  документах регламентирует ФЕДЕРАЛЬНЫЙ  ЗАКОН ОТ 10.01.2002 N 1-ФЗ «ОБ ЭЛЕКТРОННОЙ ЦИФРОВОЙ ПОДПИСИ» 

Использование ЭЦП в России 

После становления  ЭЦП при использовании в электронном  документообороте между кредитными организациями и кредитными бюро в 2005 году активно стала развиваться  инфраструктура электронного ДОУ между налоговыми органами и налогоплательщиками. Начал работать приказ Министерства по налогам и сборам Российской Федерации от 2 апреля 2002 г. N БГ-3-32/169 «Порядок представления налоговой декларации в электронном виде по телекоммуникационным каналам связи». Порядок представления налоговой декларации в электронном виде по телекоммуникационным каналам связи определяет общие принципы организации информационного обмена при представлении налогоплательщиками налоговой декларации в электронном виде по телекоммуникационным каналам связи. 

В Законе РФ от 10.01.2002 № 1-ФЗ «ОБ ЭЛЕКТРОННОЙ ЦИФРОВОЙ ПОДПИСИ» прописаны условия использования  электронной цифровой подписи, особенности  ее использования в сферах государственного управления и в корпоративной  информационной системе. Благодаря электронной цифровой подписи теперь, в частности, многие российские компании осуществляют свою торгово-закупочную деятельность в Интернете, через «Системы электронной торговли», обмениваясь с контрагентами необходимыми документами в электронном виде, подписанными ЭЦП. Это значительно упрощает и ускоряет проведение конкурсных торговых процедур. 

В Москве в рамках реализации ГЦП (Городской целевой  программы) "Электронная Москва" был образован Уполномоченный удостоверяющий Центр ОАО "Электронная Москва" (http://www.uc-em.ru) для решения задач координации работ и привлечения инвестиций при выполнении Городской целевой программы. 

Использование ЭЦП в других странах 

Система электронных  подписей широко используется в Эстонской  Республике, где введена программа ID-карт, которыми снабжены 3/4 населения страны. При помощи электронной подписи в марте 2007 года были проведены выборы в местный парламент — Рийгикогу. При голосовании электронную подпись использовали 400 000 человек. Кроме того, при помощи электронной подписи можно отправить налоговую декларацию, таможенную декларацию, различные анкеты как в местные самоуправления, так и в государственные органы. В крупных городах при помощи ID-карты возможна покупка месячных автобусных билетов. Все это осуществляется через центральный гражданский портал Eesti.ee. Эстонская ID-карта является обязательной для всех жителей с 15 лет, проживающих временно или постоянно на территории Эстонии. 

  

Список литературы: 

1.      Д.Иртегов,  Защита интеллектуальной собственности в интернете,  СПб,  БХВ-        Петербург,     2007г. 

2.           Ю.А. Солоницын, В.Холмогоров,   Интернет. Энциклопедия, СПб, Питер, 2006г.   

3.            В.Е. Фигурнов Интернет для  пользователя. Краткий курс. – М.: ИНФРА-М, 1999г. 

    1. Поисковая система. Википедия (ЭЦП)
 
 

Введение

Электронная цифровая подпись – реквизит электронного документа, предназначенный для  защиты данного электронного документа  от подделки, полученный в результате криптографического преобразования информации с использованием закрытого ключа электронной цифровой подписи и позволяющей идентифицировать владельца сертификата ключа подписи, а также установить отсутствие искажений информации в электронном документе. Электронная цифровая подпись в электронном документе равнозначна собственноручной подписи в документе на бумажном носителе при одновременном соблюдении следующих условий:

·        сертификат ключа подписи, относящийся  к этой электронной цифровой подписи, не утратил силу (действует) на момент проверки или на момент подписания электронного документа при наличии доказательств, определяющих момент подписания;

·        подтверждена подлинностью электронной  цифровой подписи в электронном  документе;

·        электронная цифровая подпись используется в соответствии со сведениями, указанными в сертификате ключа подписи.

При этом электронной  документ с электронной цифровой подписью имеет юридическое значение при осуществлении отношений, указанных  в сертификате ключа подписи.

В скором будущем  заключение договора будет возможно в электронной форме, который будет иметь такую же юридическую силу, как и письменный документ. Для этого он должен иметь механизм электронной цифровой подписи, подтверждаемый сертификатом. Владелец сертификата ключа подписи владеет закрытым ключом электронной цифровой подписи, что позволяет ему с помощью средств электронной цифровой подписи создавать свою электронную цифровую подпись в электронных документах (подписывать электронные документы). Для того, чтобы электронный документ могли открыть и другие пользователи, разработана система открытого ключа электронной подписи.

Для того, чтобы  иметь возможность скреплять  электронный документ механизмом электронной  цифровой подписи, необходимо обратиться в удостоверяющий центр за получением сертификата ключа подписи. Сертификат ключа подписи должен быть внесен удостоверяющим центром в реестр сертификатов ключей подписей не позднее даты начала действия сертификата ключа подписи. Первый в России такой удостоверяющий центр запущен в сентябре 2002 г. российским НИИ развития общих сетей (РосНИИРОС). Удостоверяющий центр по закону должен подтверждать подлинность открытого ключа электронной цифровой подписи. 

1.Основные положения.

Общая суть электронной  подписи заключается в следующем. С помощью криптографической  хэш-функции вычисляется относительно короткая строка символов фиксированной длины (хэш). Затем этот хэш шифруется закрытым ключом владельца - результатом является подпись документа. Подпись прикладывается к документу, таким образом получается подписанный документ. Лицо, желающее установить подлинность документа, расшифровывает подпись открытым ключом владельца, а также вычисляет хэш документа. Документ считается подлинным, если вычисленный по документу хэш совпадает с расшифрованным из подписи, в противном случае документ является подделанным.

При ведении  деловой переписки, при заключении контрактов подпись ответственного лица является непременным атрибутом  документа, преследующим несколько  целей:

·        гарантирование истинности письма путем  сличения подписи с имеющимся образцом;

·        гарантирование авторства документа (с юридической точки зрения).

Выполнение данных требований основывается на следующих  свойствах подписи:

·        подпись аутентична, то есть с ее помощью получателю документа можно  доказать, что она принадлежит подписывающему;

·        подпись неподделываема; то есть служит доказательством, что только тот  человек, чей автограф стоит на документе, мог подписать данный документ, и  никто иной;

·        подпись непереносима, то есть является частью документа и поэтому перенести ее на другой документ невозможно;

·        документ с подписью является неизменяемым;

·        подпись неоспорима;

·        любое лицо, владеющее образцом подписи  может удостоверится, что документ подписан владельцем подписи.

Развитие современных  средств безбумажного документооборота, средств электронных платежей немыслимо  без развития средств доказательства подлинности и целостности документа. Таким средством является электронно-цифровая подпись (ЭЦП), которая сохранила  основные свойства обычной подписи. 

Существует несколько  методов построения ЭЦП, а именно:

·        шифрование электронного документа (ЭД) на основе симметричных алгоритмов. Данная схема предусматривает наличие  в системе третьего лица – арбитра, пользующегося доверием обеих сторон. Авторизацией документа в данной схеме является сам факт шифрования ЭД секретным ключом и передачи его арбитру.

·        Использование ассиметричных алгоритмов шифрования. Фактом подписания документа  является шифрование его на секретном ключе отправителя.

·        Развитием предыдущей идеи стала  наиболее распространенная схема ЭЦП  – шифрование окончательного результата обработки ЭД хеш-функцией при помощи ассиметричного алгоритма.

Появление этих разновидностей обусловлено разнообразием задач, решаемых с помощью электронных технологий передачи и обработки электронных документов.

При генерации  ЭЦП используются параметры трех групп:

·        общие параметры

·        секретный ключ

·        открытый ключ

Отечественным стандартом на процедуры выработки и проверки ЭЦП является ГОСТ Р 34.10-94.  

2.Атаки на  электронную цифровую подпись

Стойкость большинства  схем ЭЦП зависит от стойкости  ассиметричных алгоритмов шифрования и хэш-функций.

Существует следующая  классификация атак на схемы ЭЦП:

·        атака с известным открытым ключом.

·        Атака с известными подписанными сообщениями – противник, кроме  открытого ключа имеет и набор  подписанных сообщений.

·        Простая атака с выбором подписанных  сообщений – противник имеет  возможность выбирать сообщения, при этом открытый ключ он получает после выбора сообщения.

·        Направленная атака с выбором  сообщения

·        Адаптивная атака с выбором сообщения.

Каждая атака  преследует определенную цель, которые  можно разделить на несколько  классов:

·        полное раскрытие. Противник находит  секретный ключ пользователя.

·        Универсальная подделка. Противник  находит алгоритм, функционально  аналогичный алгоритму генерации  ЭЦП.

·        Селективная подделка. Подделка подписи  под выбранным сообщением.

·        Экзистенциальная подделка. Подделка подписи хотя бы для одного случайно выбранного сообщения.

На практике применение ЭЦП позволяет выявить  или предотвратить следующие  действия нарушителя:

·        отказ одного из участников авторства документа.

·        Модификация принятого электронного документа.

·        Подделка документа.

·        Навязывание сообщений в процессе передачи – противник перехватывает  обмен сообщениями и модифицирует их.

Так же существуют нарушения, от которых невозможно оградить систему обмена сообщениями – это повтор передачи сообщения и фальсификация времени отправления сообщения. Противодействие данным нарушениям может основываться на использовании временных вставок и строгом учете входящих сообщений. 

3.Правовое регулирование  электронной цифровой подписи  в России

В развитых странах  мира, в том числе и в Российской Федерации, электронная цифровая подпись  широко используется в хозяйственном  обороте. Банк России и другие банки  Российской Федерации эффективно используют ЭЦП для осуществления своих операций путем пересылки банковских электронных документов по корпоративным и общедоступным телекоммуникационным сетям.

Для преодоления  всех существующих в данной области  отношений препятствий необходимо создание унифицированных правил, при помощи которых страны могут в национальном законодательстве решить основные проблемы, связанные с юридической значимостью записей в памяти ЭВМ, письменной формой электронных данных (в том числе и документов), подписью под такими данными, оригиналом и копиями электронных данных, а также признанием в качестве судебных доказательств электронных данных, заверенных электронной подписью.

10 января 2002 года  был принят Федеральный Закон  «Об электронной цифровой подписи», вступивший в силу с 22 января текущего года, который закладывает основы решения проблемы обеспечения правовых условий для использования электронной цифровой подписи в процессах обмена электронными документами, при соблюдении которых электронная цифровая подпись признается юридически равнозначной собственноручной подписи человека в документе на бумажном носителе.  

Федеральный Закон  «Об электронной цифровой подписи» определяет условия использования  ЭЦП в электронных документах органами государственной власти и государственными организациями, а также юридическими и физическими лицами, при соблюдении которых:

·        средства создания подписи признаются надежными;

·        сама ЭЦП признается достоверной, а  ее подделка или фальсификация подписанных  данных могут быть точно установлены;

·        предоставляются юридические гарантии безопасности передачи информации по открытым телекоммуникационным каналам;

·        соблюдаются правовые нормы, содержащие требования к письменной форме документа;

·        сохраняются все традиционные процессуальные функции подписи, в том числе удостоверение полномочий подписавшей стороны, установление подписавшего лица и содержания сообщения, а также роль подписи в качестве судебного доказательства;

·        обеспечивается охрана персональной информации.

В Законе устанавливаются  права и обязанности обладателя электронной цифровой подписи.

В соответствии с законом владельцем сертификата  ключа подписи (обладателем электронной  цифровой подписи) является физическое лицо, на имя которого удостоверяющим центром выдан сертификат ключа подписи и которое владеет соответствующим закрытым ключом электронной цифровой подписи, позволяющим с помощью средств электронной цифровой подписи создавать свою электронную цифровую подпись электронных документах (подписывать электронные документы).  

Владелец сертификата  ключа подписи обязан:

·        Хранить в тайне закрытый ключ электронной цифровой подписи;

·        Не использовать для электронной  цифровой подписи открытые и закрытые ключи электронной цифровой подписи, если ему известно, что эти ключи используются или использовались ранее;

·        Немедленно требовать приостановления  действия сертификата ключа подписи  при наличии оснований полагать, что тайна закрытого ключа  электронной цифровой подписи нарушена.

Согласно ст. 6 данного Закона сертификат ключа  подписи должен содержать следующие  сведения:

·        Уникальный регистрационный номер  сертификата ключа подписи, даты начала и окончания срока действия сертификата ключа подписи, находящегося в реестре удостоверяющего центра;

·        Фамилия, имя, отчество владельца сертификата  ключа подписи или псевдоним  владельца;

·        Открытый ключ электронной цифровой подписи;

·        Наименование и место нахождения удостоверяющего центра, выдавшего  сертификат ключа подписи;

·        Сведения об отношениях, при осуществлении  которых электронный документ с  электронной цифровой подписью будет  иметь юридическое значение.  

4.Средства работы  с электронной цифровой подписью

4.1 PGP

Наиболее известный - это пакет PGP (Pretty Good Privacy) – (www.pgpi.org), без сомнений являющийся на сегодня самым распространенным программным продуктом, позволяющим использовать современные надежные криптографические алгоритмы для защиты информации в персональных компьютерах.

К основным преимуществам данного пакета, выделяющим его среди других аналогичных продуктов следует отнести следующие:

ü     Открытость. Исходный код всех версий программ PGP доступен в открытом виде. Любой эксперт может убедиться  в том, что в программе эффективно реализованы криптоалгоритмы. Так как сам способ реализации известных алгоритмов был доступен специалистам, то открытость повлекла за собой и другое преимущество - эффективность программного кода.

ü     Стойкость. Для реализации основных функций использованы лучшие (по крайней мере на начало 90-х) из известных алгоритмов, при этом допуская использование достаточно большой длины ключа для надежной защиты данных

ü     Бесплатность. Готовые базовые продукты PGP (равно как и исходные тексты программ) доступны в Интернете в частности на официальном сайте PGP Inc. ( www.pgpi.org ).

ü     Поддержка как централизованной (через серверы ключей) так и  децентрализованной (через «сеть  доверия») модели распределения открытых ключей.

ü     Удобство программного интерфейса. PGP изначально создавалась как продукт для широкого круга пользователей, поэтому освоение основных приемов работы отнимает всего несколько часов.

4.2 GNU Privacy Guard (GnuPG)

GnuPG (www.gnupg.org ) - полная  и свободно распространяемая  замена для пакета PGP. Этот пакет не использует патентованный алгоритм IDEA, и поэтому может быть использован без каких-нибудь ограничений. GnuPG соответсвует стандарту RFC2440 (OpenPGP).

4.3 Криптон

Пакет программ Криптон (www.ancud.ru) предназначен для использования  электронной цифровой подписи (ЭЦП) электронных документов.