Электронно-цифровая подпись. 2
Введение
В результате создания глобальных компьютерных
сетей произошел настоящий
Как мы видим, сегодня электронный обмен данными оказывает существенное влияние на экономику и права граждан. Поэтому данные отношения требуют особого правового регулирования на уровне как национального законодательства, так и международного права, а также решения вопросов обеспечения безопасности передаваемой информации. Неразвитость существующих правовых нормативов, относящихся к указанной сфере, а также значительные противоречия между соответствующим законодательством разных стран являются препятствием для развития электронного бизнеса, электронного документооборота в сфере государственного управления, обеспечения информационных прав граждан, а также для успешного международного обмена электронными данными. Электронные документы способны найти широкое применение в коммерческих и управленческих процессах лишь при условии, что достоверность содержащейся в них информации не вызывает сомнений. Процесс обмена электронными документами существенным образом отличается от обычной формы обмена документами на бумажных носителях. При широком внедрении в деловую и административную практику обмена электронными документами необходимо решить проблему подтверждения подлинности содержащейся в них информации и ее соответствия смыслу волеизъявления человека. Технически эта проблема решается путем использования средств электронной цифровой подписи (ЭЦП).
- Электронная цифровая подпись
1.1.Понятие, определение и функции ЭЦП
«Электронная цифровая подпись (далее - ЭЦП) - реквизит электронного документа, предназначенный для защиты данного электронного документа от подделки, полученный в результате криптографического преобразования информации с использованием закрытого ключа электронной цифровой подписи и позволяющий идентифицировать владельца сертификата ключа подписи, а также установить отсутствие искажения информации в электронном документе» [3, с.4]. закрытый ключ ЭЦП - уникальная последовательность символов, известная владельцу сертификата ключа подписи и предназначенная для создания в электронных документах электронной цифровой подписи.
Открытый ключ ЭЦП - уникальная последовательность символов, соответствующая закрытому ключу электронной цифровой подписи, доступная любому пользователю информационной системы и предназначенная для подтверждения подлинности электронной цифровой подписи в электронном документе.
ЭЦП используется в системах электронного документооборота для придания электронному документу юридической силы, равной бумажному документу, подписанного собственноручной подписью правомочного лица и/или скрепленного печатью. Документ (файл), подписанный ЭЦП, гарантированно защищен от изменений — проверка подписи мгновенно выявит расхождение. ЭЦП обеспечивает проверку целостности документов, конфиденциальность, установление лица, отправившего документ. Это позволяет усовершенствовать процедуру подготовки, доставки, учета и хранения документов, гарантировать их достоверность. Главное преимущество использование ЭЦП — значительное сокращение временных и финансовых затрат на оформление и обмен документацией. Таким образом, по функциональности ЭЦП даже превосходит обычную подпись.
Цифровая подпись является по своей сущности кодом, создаваемым с помощью криптографических средств. Благодаря использованию этих средств, ЭЦП достаточно хорошо защищена от подделки и обеспечивает высокий уровень защиты документа от внесения в него несанкционированных изменений. Поскольку цифровой подписью заверяется не бумага или носитель, а само содержание документа, то становится возможным передавать документы с помощью современных телекоммуникационных средств, в первую очередь, Интернет. Именно ЭЦП является тем инструментом, который позволяет создать правовые основы для электронного документооборота в сети, заключать электронные сделки, создавать платежные системы нового типа и электронные ценные бумаги.
Исходя из вышеизложенного можно сделать вывод о целях, которые преследует использование ЭЦП:
- Контроль целостности передавае
мого документа: при любом случайном или преднамеренном изменении документа подпись станет недействительной, потому что вычислена она на основании исходного состояния документа и соответствует лишь ему - Защиту от изменений (подделки) документа: гарантия выявления подделки при контроле целостности делает подделывание нецелесообразным в большинстве случаев
- Невозможность отказа от авторства. Так как создать корректную подпись можно, лишь зная закрытый ключ, а он должен быть известен только владельцу, то владелец не может отказаться от своей подписи под документом
- Организация юридически значимого электронного документооборота
Формирование ЭЦП
Компьютерное шифрование основано на науке шифрования, которая используется людьми на протяжении всей истории. До цифрового века, основными пользователями криптографии были правительства и чаще всего они им пользовались в военных целях. Существование закодированных сообщений было обнаружено еще в Римской Империи. Но основные формы криптографии, которые существуют в наши дни, полагаются только на компьютеры, просто, потому что кодирование, произведенное человеком слишком уязвимо, и легко может быть раскодировано с помощью компьютера.
ЭЦП является ярким примером компьютерного шифрования. Существует несколько методов построения ЭЦП:
- на основе алгоритмов симметричного шифрования;
- на основе алгоритмов ассиметричного шифрования
Кроме этого, существуют другие разновидности цифровых подписей (групповая подпись, неоспоримая подпись, доверенная подпись), которые являются модификациями описанных выше схем
Усовершенствование
Симметричный алгоритм
При использовании симметричного ключа, каждый компьютер имеет секретный ключ (код) который он может использовать для шифрования пакета информации перед его отправкой по сети другому компьютеру. Использование симметричного ключа предполагает, что вы знаете, какие компьютеры будут передавать сообщения друг другу, чтобы предварительно установить каждому компьютеру ключ. Симметричный ключ по большому счету это только секретный код, который должны знать оба компьютера, дабы иметь возможность расшифровывать сообщения друг от друга. В секретном коде содержится "ключ" для расшифровки сообщений. Можно представить это следующим образом: вы создаете закодированное сообщение и отправляете его другу в этом письме, каждая буква заменена буквой, которая идет двумя буквами ниже по алфавиту. Так буква "А" становится буквой "Г". Вы должны предупредить друга об этом и сообщить ему, что код или по-другому "ключ" это "сдвиг на две буквы". Ваш друг получает сообщение и расшифровывает его. А посторонний человек, увидев такое сообщение, будет видеть только беспорядочный набор букв.
Ассиметричный алгоритм
Ассиметричное шифрование (криптография с открытым ключом ) - асимметричная схема, в которой применяются пары ключей: открытый ключ, который зашифровывает данные, и соответствующий ему закрытый ключ, который их расшифровывает. Вы распространяете свой открытый ключ по всему свету, в то время как закрытый держите в тайне. Любой человек с копией вашего открытого ключа может зашифровать информацию, которую только вы сможете прочитать. Кто угодно. Даже люди, с которыми вы прежде никогда не встречались. Ассиметричная схема ЭЦП несколько отличается от обычной криптограммы с открытым ключом: в ней шифрование производится с помощью закрытого ключа, а расшифровка при помощи открытого. И хотя ключевая пара математически связана, вычисление закрытого ключа из открытого в практическом плане невыполнимо. Каждый, у кого есть ваш открытый ключ, сможет зашифровать данные, но не сможет их расшифровать. Только человек, обладающим соответствующим закрытым ключом может расшифровать информацию.
Главное достижение асимметричного шифрования в том, что оно позволяет людям, не имеющим существующей договорённости о безопасности, обмениваться секретными сообщениями. Необходимость отправителю и получателю согласовывать тайный ключ по специальному защищённому каналу полностью отпала. Все коммуникации затрагивают только открытые ключи, тогда как закрытые хранятся в безопасности. Примерами криптосистем с открытым ключом являются Elgamal (названная в честь автора, Тахира Эльгамаля), RSA (названная в честь изобретателей: Рона Ривеста, Ади Шамира и Леонарда Адлмана), Diffie-Hellman (названная, правильно, в честь её создателей) и DSA (Digital Signature Algorithm).
Недостатком асимметричной криптосистемы в том, что они требуют существенно больших вычислительных ресурсов. Кроме того, необходимо обеспечить аутентичность (подлинность) самих публичных ключей, для чего обычно используют сертификаты
Хеш-функция
Поскольку подписываемые документы — переменного (и как правило достаточно большого) объёма, в схемах ЭП зачастую подпись ставится не на сам документ, а на его хеш. Для вычисления хэша используются криптографические хеш-функции, что гарантирует выявление изменений документа при проверке подписи. Хеш-функции не являются частью алгоритма ЭП, поэтому в схеме может быть использована любая надёжная хеш-функция.
Использование хеш-функций даёт следующие преимущества:
- Вычислительная сложность. Обычно хеш цифрового документа делается во много раз меньшего объёма, чем объём исходного документа, и алгоритмы вычисления хеша являются более быстрыми, чем алгоритмы ЭП. Поэтому формировать хэш документа и подписывать его получается намного быстрее, чем подписывать сам документ.
- Совместимость. Большинство алгоритмов оперирует со строками бит данных, но некоторые используют другие представления. Хеш-функцию можно использовать для преобразования произвольного входного текста в подходящий формат.
- Целостность. Без использования хеш-функции большой электронный документ в некоторых схемах нужно разделять на достаточно малые блоки для применения ЭП. При верификации невозможно определить, все ли блоки получены и в правильном ли они порядке.
Стоит заметить, что использование
хеш-функции не обязательно при
электронной подписи, а сама функция
не является частью алгоритма ЭП, поэтому
хеш-функция может
Применение ЭЦП в электронном документообороте
Предположим, что две стороны
(назовем их условно «А» и «Б»)
решили организовать между собой
обмен документами на машинных носителях.
Как должен выстраиваться документооборот
между этими сторонами? В первую
очередь, стороны должны договориться
об использовании средств
Средства электронной цифровой подписи (далее - средства ЭЦП) - аппаратные и (или) программные средства, обеспечивающие реализацию хотя бы одной из следующих функций - создание электронной цифровой подписи в электронном документе с использованием закрытого ключа, подтверждение с использованием открытого ключа подлинности электронной цифровой подписи в электронном документе, создание закрытых и открытых ключей электронных цифровых подписей.
После того, как средство ЭЦП выбрано, стороны должны выполнить генерирование ключей — по открытому и секретному (личному) ключу ЭЦП для каждой стороны. Чтобы каждая сторона могла удостовериться в подлинности ЭЦП, поставленной под документом другой стороной, они должны обменяться открытыми ключами.
Из исходного текста документа
и его ЭЦП формируется
Рисунок 1. Текст документа + ЭЦП = электронный документ
Чтобы обеспечить конфиденциальность при передаче по открытым каналам, он может быть зашифрован с использованием открытого ключа корреспондента — стороны «Б» (рис. 2).
Рис. 2. Шифрование электронного документа с использованием открытого ключа получателя
Получившийся зашифрованный текст может быть безопасно передан стороне «Б», например, по электронной почте через Интернет. Сторона «Б», в свою очередь, должна сначала расшифровать полученный документ, используя свой секретный ключ (рис. 3).
Рис. 3. Расшифровка электронного документа с использованием секретного ключа получателя
Расшифровав текст, его можно прочитать, однако, чтобы убедиться в том, что он передан именно стороной «A», нужно проверить цифровую подпись, пришедшую вместе с текстом электронного документа (рис. 4).
Рис. 4. Проверка ЭЦП с использованием открытого ключа отправителя.
Итак, порядок действий при передаче файла из пункта «А» в пункт «Б» выглядит следующим образом:
- формирование комплекса аппаратных и программных средств для осуществления создания и передачи электронного документа, а также для возможности использования ЭЦП;
- формирование электронной цифровой подписи, генерирование закрытого и открытого ключей;
- шифрование информации, передаваемой по телекоммуникационным каналам связи;
- проверку электронной цифровой подписи под получаемыми документами
Виды ЭЦП
Выделяют следующие виды ЭЦП:
- Простая электронная подпись
- Усиленная электронная подпись
- Неквалифицированная электронная подпись
- Квалифицированная электронная подпись
Простой электронной подписью является электронная подпись, которая посредством использования кодов, паролей или иных средств подтверждает факт формирования электронной подписи определенным лицом.
Неквалифицированной электронной подписью является электронная подпись, которая:
- получена в результате криптографического преобразования информации с использованием ключа электронной подписи;
- позволяет определить лицо, подписавшее электронный документ;
- позволяет обнаружить факт внесения изменений в электронный документ после момента его подписания;
- создается с использованием средств электронной подписи.
Квалифицированной электронной подписью является электронная подпись, которая соответствует всем признакам неквалифицированной электронной подписи и следующим дополнительным признакам:
- ключ проверки электронной подписи указан в квалифицированном сертификате;
- для создания и проверки электронной подписи используются средства электронной подписи, получившие подтверждение соответствия требованиям, установленным в соответствии с Федеральным законом от 06.04.2011 № 63-ФЗ (ред. от 01.07.2011) «Об электронной подписи»
Преимущества и недостатки ЭЦП
В отличие от собственноручной подписи,
ЭЦП позволяет передавать подписанный
документ по каналам связи без
пересылки материального
В то же время очевидно, что документ на бумажном носителе с собственноручной подписью передать без самого носителя невозможно. Если переслать документ по факсу или в отсканированном виде по электронной почте, то потеряется не только часть информации о подписи (например, степень нажима). Прежде всего, нельзя будет установить связь между текстом документа и подписью, так как подпись могла быть переклеена с другого документа перед передачей по факсу или вставлена после сканирования с помощью редактора графических изображений.
Другим важным преимуществом ЭЦП является сложность ее подделки. На данный момент автору неизвестно ни одного случая подделки ЭЦП, созданной в соответствии с действующими международными или российскими стандартами (под подделкой здесь понимается создание такой ЭЦП, которую не отличают от настоящей обычные средства проверки, доступные каждому пользователю, при условии их корректной работы). Что касается собственноручной подписи, то установить ее подлинность с высокой степенью достоверности можно только в результате специальной почерковедческой экспертизы. В реальных условиях при проверке подлинности собственноручной подписи возникают следующие проблемы.
Учитывая сказанное выше, можно сделать вывод о том, что ЭЦП не только применима в тех ситуациях, в которых в принципе невозможно использование собственноручной подписи для подтверждения подлинности документов, но и имеет ряд преимуществ, связанных с наличием четких (математических) критериев достоверности и отсутствием необходимости в образцах подписи для проверки. Криптографические алгоритмы цифровой подписи позволяют с высокой степенью достоверности проверить следующее утверждение: электронный документ подписан с помощью закрытого ключа, соответствующего используемому для проверки открытому ключу, и после простановки подписи в электронный документ не были внесены изменения. При этом закрытый ключ ЭЦП, используемый для подписания электронных документов, известен только его владельцу, а открытый ключ ЭЦП, предназначенный для проверки подлинности ЭЦП, доступен любому пользователю соответствующей информационной системы.
Однако, как и в любом другом техническом средстве, в ЭЦП существуют свои уязвимые места, связанные, в первую очередь, с подделкой подписи. Хотя, по сравнению с собственноручной подписью, возможность подделки ЭЦП очень низка, существует ряд способов сфальсифицировать либо саму подпись, либо подписываемый документ. Обычно такие попытки называют «атаками». Вот несколько моделей возможных атак:
- атака с использованием открытого ключа. Криптоаналитик обладает только открытым ключом.
- атака на основе известных сообщений. Противник обладает допустимыми подписями набора электронных документов, известных ему, но не выбираемых им.
- адаптивная атака на основе выбранных сообщений. Криптоаналитик может получить подписи электронных документов, которые он выбирает сам.
самой «опасной» атакой является адаптивная атака на основе выбранных сообщений, и при анализе алгоритмов ЭП на криптостойкость нужно рассматривать именно её (если нет каких-либо особых условий)
При безошибочной реализации
современных алгоритмов ЭП получение
закрытого ключа алгоритма
Также имеет место угроза так называемых «социальных атак». Примерами таких атак со стороны злоумышленника могут послужить кража закрытого ключа, каким либо способом принуждение владельца ключа подписать нужный договор (обман, шантаж) и др.
В большинстве случаев степень защищенности ЭЦП зависит от сложности алгоритма и длины хэш-функции. Также, для защиты ключей от компрометации используются сертификаты. Сертификат позволяет удостоверить заключённые в нём данные о владельце и его открытый ключ подписью какого-либо доверенного лица. Центр сертификации формирует закрытый ключ и собственный сертификат, формирует сертификаты конечных пользователей и удостоверяет их аутентичность своей цифровой подписью. Также центр проводит отзыв истекших и компрометированных сертификатов и ведет базы выданных и отозванных сертификатов.
Однако, немалое повышение безопасности могут обеспечить такие простые действия со стороны владельцев ключей, как ограничение доступа других лиц к компьютеру и документам (если закрытый ключ хранится там), использование для хранения закрытого ключа смарт-карты, диски, флешки и т.п. Преимущество данного способа хранения заключается в том, что потеря, либо кража такого предмета будет практически сразу же замечена пользователем, и он сможет в кратчайшие сроки отозвать соответствующий сертификат.
Юридические аспекты электронной цифровой подписи
Сегодня повсеместное использование электронного документооборота является одной из важных задач экономического развития. Электронный документооборот позволяет более эффективно использовать накопленные знания, увеличить управляемость, и, соответственно, качество и рентабельность происходящих в экономике процессов. Применение электронного документа дает множество преимуществ участникам рынка, а потому он все более широко применяется в гражданских правоотношения. Растет число трансграничных сделок, совершаемых с использованием электронных средств, что, в свою очередь, также вызывает необходимость в закреплении юридических требований к их совершению и исполнению как на государственном, так и на частном уровне.
Активное внедрение в
предпринимательскую
Итак, на сегодняшний день огромное значение развития электронного сектора в праве и экономике не вызывает никаких сомнений.
Первый в мире закон о цифровой подписи был принят американским штатом Юта 1 мая 1995 г. (Utah Digital Signature Act). В Европе первым государством, которое приняло закон об электронной подписи, стала Германия.
В российском законодательстве ЭЦП была впервые упомянута в 2002 г. в Федеральном законе «Об электронной цифровой подписи». Следующим шагом стало принятие Федеральной целевой программы «Электронная Россия». Был дан старт развитию электронного документооборота в стране. Однако, на этом активность в правой сфере данного вопроса закончилась. Состояние нормативно-правовой базы, регулирующей использование электронного документа, практически не менялось вплоть до весны прошлого года. В апреле 2011 г. был принят Федеральный закон «Об электронной подписи». Данный факт показывает, что необходимость и актуальность усовершенствования системы регулирования отношений в области использования электронных подписей постоянно растут.
Основные положения ФЗ «Об электронной подписи» от 06.04.2011 №63-ФЗ, регулирующие отношения в области использования электронных подписей при совершении гражданско-правовых сделок, оказании государственных и муниципальных услуг, исполнении государственных и муниципальных функций, при совершении иных юридически значимых действий:
- участники электронного взаимодействия имеют право использовать электронную подпись любого вида по своему усмотрению (согласно п.1 ст. 4);
- участники электронного взаимодействия могут использовать по своему усмотрению любую информационную технологию и (или) технические средства, позволяющие выполнить требования настоящего Федерального закона применительно к использованию конкретных видов электронных подписей (согласно п.2 ст.4);
- признание электронной подписи и (или) подписанного ею электронного документа не имеющими юридической силы только на основании того, что такая электронная подпись создана не собственноручно, а с использованием средств электронной подписи для автоматического создания и (или) автоматической проверки электронных подписей в информационной системе, недопустимо (согласно п.3 ст.4);
- согласно ст. 6 данного ФЗ, электронный документ, подписанный электронной подписью, признается равнозначным по юридической силе с документом на бумажном носителе, заверенном собственноручной подписью. То же самое касается и пакетов документов;
- электронные подписи, созданные в соответствии с нормами иностранного права и международных стандартов признаются действительными;
При использовании электронных подписей участники электронного взаимодействия обязаны:
1) обеспечивать
2) уведомлять удостоверяющий
центр, выдавший сертификат
3) не использовать ключ
электронной подписи при
4) использовать для создания
и проверки квалифицированных
электронных подписей, создания
ключей квалифицированных
При несоблюдении требований, возмещение причиненных убытков возлагается на владельца сертификата ключа подписи.