Электронная подпись

      МИНИСТЕРСТВО  ОБРАЗОВАНИЯ И НАУКИ РОССИЙСКОЙ ФЕДЕРАЦИИ 
 

      НОВОСИБИРСКИЙ ГОСУДАРСТВЕННЫЙ ТЕХНИЧЕСКИЙ УНИВЕРСИТЕТ 

      ФАКУЛЬТЕТ АВТОМАТИКИ И ВЫЧИСЛИТЕЛЬНОЙ ТЕХНИКИ 

      КАФЕДРА АВТОМАТИЗИРОВАННЫХ СИСТЕМ УПРАВЛЕНИЯ 
 
 
 
 
 
 

         РЕФЕРАТ

         по  дисциплине БАЗЫ ДАННЫХ

         на  тему “Электронная подпись” 
     
     

     Выполнил  студент группы АВТ-913

     Топорков  Р.Д.

     Принял  к.т.н. доцент Астапчук В.А. 
 
 
 
 

     Новосибирск

     2011 г.

Оглавление

     Введение 3

     2 Основной материал 6

     2.1 Основные понятия и определения, связанные с ЭП 6

     2.2 Юридический аспект использования ЭП в Российской Федерации 7

     2.3 Основные свойства электронной подписи 8

     2.4 Открытый и закрытый ключи ЭП 9

         2.4.1 Открытый ключ 9

         2.4.2 Закрытый ключ 10

     2.5 Обзор алгоритмов реализации электронных подписей 12

     Заключение 13

     Список  использованных источников 15

      

 

      Введение

     Что такое личная подпись? Согласно статьям 19-20 Гражданского кодекса Российской Федерации, подписи можно рассматривать как самостоятельное, индивидуализирующее каждого гражданина средство, наравне с такими понятиями, как имя и место жительства гражданина.

     Однако  существенным недостатком обычной, рукописной подписи является её ненадёжность. Существует множество способов подделки личной подписи, факт применения которых может быть определён только графологической экспертизой. Таким образом, соотношение усилий по подделке и установлению подлинности значительно подрывает доверие к личной подписи как идентификатору человека.

     Как же добиться того, чтобы подпись  не только позволяла однозначно определить принадлежность документа, но и защищала хозяина от мошенничества и посягательств  на его собственность?

     Когда рассказывают о защите информации, о передаче неких секретных сообщений  на расстоянии, то обычно начинают с 46 года до н.э., с Юлия Цезаря.

       Именно Гай Юлий Цезарь, по  сообщениям историков, изобрел  так называемый секретный алфавитный  код Цезаря, который использовал  для связи со своими легатами  в регионах. Цезарь посылал им  шифрованные сообщения со сдвигом  на три позиции в алфавите: вместо буквы А он писал  букву D, вместо В – E и т.д.  Этой шифровки было достаточно, чтобы неразумные варвары, даже  перехватив сообщение, не смогли  бы его прочитать. Код Цезаря  – это шифр с разделяемым  секретом шифрования и дешифрования. Его функционирование основано  на том, чтобы обе стороны  – отправитель и получатель  – заранее при встрече договаривались  о некоем общем секрете. В  данном примере секретом является  параметр сдвига – цифра три.  Используя имеющееся знание, которого  нет у перехватчика, отправитель и получатель могут обмениваться информацией, будучи уверенными в ее конфиденциальности. Кроме того, легат мог быть вполне уверен, что отправителем послания являлся сам император, ведь никто кроме него не знал секретный код.

       Интересно, что за последующие  две тысячи лет принципиально ничего не изменилось. Конечно, технологии развивались, и появлялись гораздо более сложные коды типа шифра Виженера, хитроумные шифровальные машины типа «Энигмы», использовавшейся во время Второй мировой войны. Однако принцип остался прежним: сторонам необходимо встретиться, договориться о разделении секрета, чтобы потом, уже разъехавшись, они могли обмениваться информацией на основании общего секретного кода.

       Электронные коммуникации конца  XX века сформировали новые вызовы. Появление Интернета поставило  прежнюю схему обмена секретными  данными под сомнение. Конечно,  очень хочется уметь шифровать  информацию при передаче через  Интернет данных о кредитных  карточках. 

     Также очень хочется уметь на расстоянии идентифицировать покупателя в интернет-магазине. Однако какой будет смысл совершения покупки в интернет-магазине, если предварительно придется в этот магазин  ехать и договариваться о секретном  коде?

       Иными словами, было непонятно,  есть ли ответы на новые  жизненные вызовы и возможны  ли иные подходы к шифрованию  информации и аутентификации. Однако  такие подходы были найдены.  В 1976 году два американских  математика Уитфилд Диффи и  Мартин Хеллман опубликовали  работу о так называемой «односторонней  функции-ловушке». Они предложили  теоретическую модель инфраструктуры  открытых ключей – механизма,  на базе которого построены  все современные системы электронной  цифровой подписи. Суть работы  механизма такова: представим себе, что у нас есть некая односторонняя  функция, которая очень легко  преобразует одно число в другое, однако обратное преобразование  будет выполнить очень сложно. Классическим примером односторонней функции-ловушки служит произведение двух больших простых чисел. Умножить два больших простых числа очень легко, для компьютера это операция миллисекундная. При этом разложить большое число на простые множители очень сложно. Эта операция может занимать годы, даже столетия – в зависимости от длины числа.

     Теперь, если у нас есть такая функция, то каждый участник системы обмена документами может придумывать  первый, секретный, параметр функции, по нему с помощью односторонней  функции вычислять второй, открытый, параметр и его публиковать. В  этой ситуации можно не бояться, что  секретный параметр будет узнан, поскольку функция в обратную сторону не действует. Это позволит людям обмениваться защищенными  сообщениями, не встречаясь друг с другом и не разделяя секрета.

     Примерно  таким был принцип действия первых систем на открытых ключах и первого  криптографического алгоритма подобного  рода (небезызвестный RSA).

 

      2 Основной материал

     2.1 Основные понятия и определения, связанные с ЭП

     Общее понятие электронной подписи, юридически признанное в Российской Федерации, звучит так:

     Электронная подпись1 - информация в электронной форме, которая присоединена к другой информации в электронной форме (подписываемой информации) или иным образом связана с такой информацией и которая используется для определения лица, подписывающего информацию.

     Сертификат  ключа проверки электронной  подписи - электронный документ или документ на бумажном носителе, выданные удостоверяющим центром либо доверенным лицом удостоверяющего центра и подтверждающие принадлежность ключа проверки электронной подписи владельцу сертификата ключа проверки электронной подписи.

     Ключ  электронной подписи (закрытй  ключ) - уникальная последовательность символов, предназначенная для создания электронной подписи.

     Ключ  проверки электронной  подписи (открытый ключ) - уникальная последовательность символов, однозначно связанная с ключом электронной подписи и предназначенная для проверки подлинности электронной подписи.

     Средства  электронной подписи - шифровальные (криптографические) средства, используемые для реализации хотя бы одной из следующих функций - создание электронной подписи, проверка электронной подписи, создание ключа электронной подписи и ключа проверки электронной подписи.

 

      2.2 Юридический аспект использования ЭП в Российской Федерации

     В Российской Федерации использование  электронных подписей (устар. электронных  цифровых подписей) регламентируется Федеральным Законом № 63-ФЗ от 6 апреля 2011 г.

     Согласно  этому закону, допускается применение электронных подписей  допустимо при совершении гражданско-правовых сделок, оказании государственных и муниципальных услуг, исполнении государственных и муниципальных функций, при совершении иных юридически значимых действий.

     Также закон устанавливает следующую  классификацию электронных подписей:

  1. Простая электронная подпись - электронная подпись, которая посредством использования кодов, паролей или иных средств подтверждает факт формирования электронной подписи определенным лицом.
  2. Усиленная неквалифицированная электронная подпись - электронная подпись, которая:
    1. получена в результате криптографического преобразования информации с использованием ключа электронной подписи;
    1. позволяет определить лицо, подписавшее электронный документ;
    2. позволяет обнаружить факт внесения изменений в электронный документ после момента его подписания;
    3. создается с использованием средств электронной подписи.
  1. Усиленная квалифицированная электронная подпись - электронная подпись, которая соответствует всем признакам неквалифицированной электронной подписи и следующим дополнительным признакам:
    1. ключ проверки электронной подписи указан в квалифицированном сертификате;
    2. для создания и проверки электронной подписи используются средства электронной подписи, получившие подтверждение соответствия требованиям, установленным в соответствии с настоящим Федеральным законом.
 

     Таким образом, при формировании электронной  подписи максимальной степени юридической  достоверности законом вносятся ограничения на использования определённого  программного обеспечения.

     В целом, электронный документ, заверенный электронной подписью, может считаться  полным аналогом документа на бумажном носителе, заверенным подписью обыкновенной, кроме тех случаев, когда законы явно устанавливают бумажный носитель как единственно допустимый для  данного рода документа.

     2.3 Основные свойства электронной подписи

     Электронная подпись предназначена для идентификации  лица, подписавшего электронный документ. Кроме этого, использование электронной подписи позволяет осуществить:

  1. Контроль целостности передаваемого документа: при любом случайном или преднамеренном изменении документа подпись станет недействительной, потому что вычислена она на основании исходного состояния документа и соответствует лишь ему.
  2. Защиту от изменений (подделки) документа: гарантия выявления подделки при контроле целостности делает подделывание нецелесообразным в большинстве случаев.
  3. Невозможность отказа от авторства. Так как создать корректную подпись можно, лишь зная закрытый ключ, а он должен быть известен только владельцу, то владелец не может отказаться от своей подписи под документом.
  4. Доказательное подтверждение авторства документа: Так как создать корректную подпись можно, лишь зная закрытый ключ, а он должен быть известен только владельцу, то владелец пары ключей может доказать своё авторство подписи под документом. В зависимости от деталей определения документа могут быть подписаны такие поля, как «автор», «внесённые изменения», «метка времени» и т. д.

     2.4 Открытый и закрытый ключи ЭП

     2.4.1 Открытый ключ

     Открытый  ключ ЭП – это уникальная последовательность символов, которая соответствует закрытому ключу ЭП. С ее помощью можно проверить подлинность электронной цифровой подписи в электронном документе. Открытый ключ ЭП выдается участнику информационной системы и является общедоступным. В связи с этим важно, чтобы существовал механизм проверки принадлежности открытого ключа ЭП своему владельцу. Такой механизм реализован при помощи сертификатов, о которых речь пойдет немного ниже.

     При помощи открытого ключа электронной  цифровой подписи осуществляется проверка ЭП владельца, поэтому он необходим всем, кто собирается с ним обмениваться подписанными ЭП электронными документами. Получатель документа, воспользовавшись открытым ключом электронной подписи, должен осуществить обратное криптографическое преобразование зашифрованных данных, чтобы удостовериться в том, что электронная цифровая подпись является подлинной.

     Выше  было сказано, что открытый ключ является общедоступным и механизм принадлежности открытого ключа ЭЦП своему владельцу  реализован с помощью сертификата. Давайте поподробнее на этом остановимся.

     Представьте себе такую ситуацию: Вы получили от контрагента электронный документ, заверенный ЭЦП, и хотите проверить, что документ был создан и подписан именно Вашим контрагентом. Но для  этого у Вас в распоряжении есть только открытый ключ ЭЦП. Как  Вы можете быть уверенным, что он принадлежит  именно Вашему контрагенту? Ведь есть огромная доля вероятности, что злоумышленник  выдает свой открытый ключ электронной  цифровой подписи за ключ Вашего контрагента, преследуя свои корыстные цели. Ответ  на этот вопрос достаточно прост. Подписант  всегда может подтвердить принадлежность открытого ключа именно ему, предоставив  сертификат ключа подписи, полученный в удостоверяющем центре, так как  именно в сертификате эта принадлежность и подтверждена. Ну а Вы всегда можете проверить срок действия сертификата  или убедиться в том, что он не был отозван.

     2.4.2 Закрытый ключ

     Закрытый  ключ ЭЦП – это уникальная последовательность символов, которая известна только его владельцу. При помощи закрытого  ключа электронной цифровой подписи  можно создавать ЭЦП в электронных  документах, используя специальные  программные средства. Закрытый ключ ЭЦП выдается участнику информационной системы вместе с сертификатом открытого  ключа ЭЦП. Невозможность подделки электронного документа и электронной цифровой подписи может быть обеспечена только при условии содержания закрытого ключа ЭЦП в тайне. Закрытый ключ всегда идет в паре с открытым ключом ЭЦП, при помощи которого можно удостовериться в подлинности электронной цифровой подписи.

     Основным  назначением закрытого ключа  ЭЦП является создание его владельцем своей электронной цифровой подписи  в электронных документах, т.е. их подписание. Кроме того, т.к. электронную  подпись можно создать, только воспользовавшись закрытым ключом ЭЦП, то, соответственно, можно доказать свое авторство подписи под документом, и, в то же время, нельзя отказаться от своей подписи.

     Для этих целей в настоящее время  используются следующие устройства:

     - Дискеты;

     - Смарт-карты;

     - USB-брелоки;

     - Таблетки Touch-Memory.

     Связано это с тем, что потеря или кража  такого устройства может быть легко  замечена, а сертификат ключа ЭЦП  немедленно отозван. Можно, конечно, хранить  закрытый ключ ЭЦП на компьютере, но, в таком случае, безопасность ключа  напрямую зависит от степени защищенности компьютера. Ну и, конечно же, документы  могут быть подписаны только на этом компьютере.

     Наиболее  защищенный способ хранения закрытого  ключа — хранение на смарт-карте. Для того, чтобы использовать смарт-карту, пользователю необходимо не только её иметь, но и ввести PIN-код, то есть, получается двухфакторная аутентификация. После этого подписываемый документ или его хэш передается в карту, её процессор осуществляет подписывание хеша и передает подпись обратно. В процессе формирования подписи таким способом не происходит копирования закрытого ключа, поэтому все время существует только единственная копия ключа. Кроме того, произвести копирование информации со смарт-карты сложнее, чем с других устройств хранения.

 

     2.5 Обзор алгоритмов реализации электронных подписей

 

     Для генерации пары ключей (секретного и открытого) в алгоритмах ЭЦП, используются разные математические схемы, основанные на применении однонаправленных функций. Эти схемы разделяются на две  группы. В основе такого разделения лежат известные сложные вычислительные задачи:

  1. задача факторизации (разложения на множители) больших целых чисел;
  2.   задача дискретного логарифмирования.

     Первой  и наиболее известной во всем мире конкретной системой ЭЦП стала система RSA, математическая схема которой  была разработана в 1977 г. в Массачуссетском  технологическом институте США. Алгоритм получил свое название по первым буквам фамилий его авторов: Rivest, Shamir и Adleman. Надежность алгоритма  основывается на трудности факторизации больших чисел.

     Более надежный и удобный для реализации на персональных компьютерах ЭЦП  алгоритм был разработан в 1984 г. американцем  арабского происхождения Тахером  Эль Гамалем и получил название El Gamal Signature Algorithm (EGSA).

     Идея EGSA основана на том, что для обоснования  практической невозможности фальсификации  ЭЦП может быть использована более  сложная вычислительная задача, чем  разложение на множители большого целого числа – задача дискретного логарифмирования. Кроме того Эль Гамалю удалось  избежать явной слабости алгоритма  ЭЦП RSA, связанной с возможностью подделки ЭЦП под некоторыми сообщениями  без определения секретного ключа.

     Алгоритм  цифровой подписи Digital Signature Algorithm (DSA) предложен  в 1991г. в США для использования  в стандарте цифровой подписи DSS (Digital Signature Standard). Алгоритм DSA является развитием алгоритма ЭЦП EGSA. По сравнению с алгоритмом ЭЦП EGSA алгоритм DSA имеет ряд преимуществ: сокращен объем памяти и время вычисления подписи. Недостатком же является необходимость при подписывании и проверке подписи выполнять сложные операции деления по модулю большого числа.

     Российский  стандарт цифровой подписи обозначается как ГОСТ Р 34.10-94. Алгоритм цифровой подписи, определяемый этим стандартом, концептуально близок к алгоритму DSA. Различие между этими стандартами  заключается в использовании  параметров ЭЦП разного порядка, что приводит к получению более  безопасной подписи при использовании  российского стандарта.

     Алгоритмы цифровых подписей Elliptic Curve Digital Signature Algorithm (ECDSA) и ГОСТ Р 34.10-2001 являются усовершенствованием  цифровых подписей DSA и ГОСТ Р 34.10-94 соответственно. Эти алгоритмы построены на базе математического аппарата эллиптических  кривых над простым полем Галуа.

 

     Заключение

 
 

     Электронная подпись является надёжным способом доказывать принадлежность тех или иных электронных документов определённому владельцу, что делает их полезными в вопросах защиты авторского права, при заключении сделок в сети, а также, после принятия нового Федерального закона, при оказании государственных и муниципальных услуг.

     Вполне  вероятно, что в обозримом будущем  электронные документы, заверенные электронной подписью, будут считаться  полными аналогами документов на бумажных носителях. Тем более, что  схожий опыт использования электронных  удостоверений (ID-карт) уже имеется. В 2007 году в Эстонии, в которой подробными устройствами обладает большая часть населения страны, с использованием аналогов ЭП проводились парламентские выборы.

     Современные электронные подписи используют достаточно сложные криптографические  алгоритмы, чтобы считать их взлом  делом совершенно безнадёжным (даже обладая мощностью кластерного  суперкомпьютера, хакеру понадобится  несколько месяцев, чтобы подобрать  ключ электронной подписи, использующей математический аппарат эллиптических  кривых).

      Фактически, единственным «слабым звеном» всей криптосистемы в таком случае становится сам обладатель подписи  и её физический носитель.

 

     Список  использованных источников

 
  1. Об электронной  подписи: федер. закон от 6.04.2011 №63-ФЗ[принят Гос. Думой 25 марта 2011 г.: одобр. Советом Федерации 30 марта 2011 г.][Электронный ресурс]/Электрон.дан.

    URL: http://www.rg.ru/2011/04/08/podpis-dok.html, свободный, Яз. Рус. (дата обращения 10.12.2011г.).

  1. Волков Л. Электронная подпись//Облачная демократия/Волков Л., Крашенинников Ф.[Электронный ресурс]/Электрон. дан.

    URL: http://uchebnik-besplatno.com/uchebnik-teoriya-politiki/elektronnaya-podpis.html, свободный, Яз.Рус. (дата обращения 10.12.2011г.).

  1. Открытый ключ ЭЦП [Электронный ресурс]/Электрон. дан.

    URL: http://elsign.ru/ecp/otkryty-kluch-ecp.html, свободный, Яз. Рус. (дата обращения 10.12.2011г.).

  1. Закрытый ключ ЭЦП [Электронный ресурс]/Электрон. дан.

    URL: http://elsign.ru/ecp/zakryty-kluch-ecp.html, свободный, Яз. Рус. (дата обращения 10.12.2011г.).

  1. Лукацкий А.В. Как обеспечить подлинность электронных документов?[Электронный ресурс]/Электрон. дан.

    URL: http://www.xserver.ru/computer/nets/internet/327/, свободный, Яз. Рус. (дата обращения 11.12.2011г.).

  1. Звоненко Д.П. Электронная подпись: новые нормы [Электронный ресурс]/Электрон.дан. URL: http://www.audit-it.ru/articles/soft/a119/321002.html, свободный, Яз.Рус.(дата обращения 11.12.2011г.).
  2. Игоничкина Е.В. Анализ алгоритмов электронной цифровой подписи [Электронный ресурс]/Электрон.дан. URL: http://www.ase.md/~osa/publ/ru/pubru86, свободный, Яз. Рус. (дата обращения 11.12.2011г.).
Электронная подпись