Электронно-цифровая подпись как институт информационного права

 

 

 

 

 

 

 

 

 

 

 

 

 

Электронно-цифровая подпись как институт информационного  права  
СОДЕРЖАНИЕ

ВВЕДЕНИЕ……………………………………………………………………..

3

  1. История возникновения электронной цифровой подписи…………..

5

  1. Общие сведения об электронной цифровой подписи………………..

8

    1. Принцип работы ЭЦП……………………………………………….

8

    1. Область применения электронно-цифровой подписи……………

9

  1. Основные понятия института электронной цифровой подписи.

         Термины и определения…………………………………………………

 

10

  1. Использования электронной подписи…………………………………

13

    1. Договор с Удостоверяющим центром……………………………..

13

    1. Создание закрытого ключа и получение сертификата……………

14

ЗАКЛЮЧЕНИЕ………………………………………………………………….

16

СПИСОК ИСПОЛЬЗУЕМОЙ ЛИТЕРАТУРЫ………………………………..

17


 

ВВЕДЕНИЕ

При реализации права на доступ к информации важно обеспечить, чтобы получаемая информация была достоверной, полной и ее подлинность при дальнейшем использовании не вызывала ни у кого сомнения. В связи с возрастающим хранением и использованием информации, в том числе ограниченного  доступа в электронном виде, все  чаще применяется понятие электронного документа. В то же время проблема сохранения электронных документов от уничтожения, копирования, модификации, подделки требует для своего решения  специфических средств и методов  защиты (формирование корпоративных  сетей, техническая защита сетей, криптографическая  защита и т. д.).

Одним из распространенных в мире средств подтверждения  подлинности "электронного документа" является электронно-цифровая подпись.- В российском законодательстве использование электронной цифровой подписи допускается при совершении сделок, но лишь в случаях и в порядке, предусмотренных законом, иными правовыми актами или соглашением сторон.

Юридическая сила документа, хранимого, обрабатываемого и передаваемого с помощью автоматизированных информационных и телекоммуникационных систем, может подтверждаться электронной цифровой подписью.

Юридическая сила электронной  цифровой подписи признается при  наличии в автоматизированной информационной системе программно-технических  средств, обеспечивающих идентификацию  подписи, и соблюдении установленного режима их использования. Право удостоверять идентичность электронной цифровой подписи осуществляется на основании  лицензии. Порядок выдачи лицензий определяется законодательством Российской Федерации.

Актуальность данной темы обусловлена тем, что в настоящее время компьютерные технологии широко применяются практически во всех сферах человеческой деятельности. Сегодня уже трудно представить себе человека, работающего на пишущей машинке. Точно так же руководители многих компаний отказываются от пустой траты времени своих сотрудников, развозящих те или иные документы. Альтернативой этому послужил переход на электронный документооборот. Само собой, очень часто приходится пересылать важные документы, и обычное использование факса (или чего-нибудь в этом роде) не подходит.  Речь идет о возможном вмешательстве третьего лица на этапе пересылки сообщения но незащищенным телекоммуникационным каналам общего пользования в системах обработки информации различного назначения. Для защиты начали применять электронные цифровые подписи.

Степень изученности. В разработке данной темы были использованы работы таких авторов как: Бачило И. Л., Богатова Л. Ю., Килясханов И. Ш., Саранчук  Ю. М., Федеральный Закон, а так же Гражданский кодекс.

Целью данной работы является раскрытие темы «Электронно-цифровая подпись как институт информационного права» и ее изучение, исходя из поставленной цели, были определены следующие задачи:

- Рассмотреть история возникновения электронной цифровой подписи;

- Исследовать общие сведения ЭЦП;

- Изучить основные понятия и использование ЭЦП.

Структура данной работы состоит  из: введения, 4 глав, заключения и списка используемой литературы.

 

 

 

  1. История возникновения электронной цифровой подписи

В 1976 году Уитфилдом Диффи и Мартином Хеллманом было впервые предложено понятие «электронная цифровая подпись», хотя они всего лишь предполагали, что схемы ЭЦП могут существовать.

Диффи и Мартин Хеллман опубликовали свой первый крипто алгоритм в 1976 под названием «Новые направления в криптографии». В ней был представлен радикально новый подход к распределению криптографических ключей со ссылками на работы Ральфа Меркле, тем самым в криптографии нашлось решение одной из фундаментальной проблемы.

В этом документе говорится  о ключевых понятиях шифрования с  открытым ключом, в том числе производство цифровых подписей, и прилагалось  несколько примеров реализаций. Это  был радикально новый метод распространения  шифрования с открытым ключом, который  позволил значительно продвинуться в решении одной из фундаментальных  проблем криптографии — распределения  ключей. Этот алгоритм получил широкое  распространение как «Алгоритм  Диффи-Хеллмана». Статья повлекла за собой немедленное развитие нового класса алгоритмов шифрования, алгоритмы с ассиметричным ключом. Хеллман и Уитфилд Диффи были награждены Обществом Маркони в 2000 году за работу над криптографией с открытым ключом и помощи в становлении криптографии самостоятельным разделом науки.

Изучив эту статью, трое учёных Рональд Ривест (англ. Ronald Linn Rivest), Ади Шамир (англ. Adi Shamir) и Леонард Адлеман (англ. Leonard Adleman) из Массачусетского Технологического Института (MIT) приступили к поискам математической функции, которая бы позволяла реализовать сформулированную Уитфилдом Диффи и Мартином Хеллманом модель криптографической системы с открытым ключом.1

В 1977 году, Рональд Ривест, Ади Шамир и Леонард Адлеман разработали криптографический алгоритм RSA, который без дополнительных модификаций можно использовать для создания цифровых подписей.

Рональд Ривест — один из авторов алгоритма RSA (вместе с Ади Шамиром и Леонардом Адлеманом), идея алгоритма осенила его ночью после Пасхального седера, в которой участвовала вся троица алгоритма RSA.

RSA (буквенная аббревиатура  от фамилий Rivest, Shamir и Adleman) — криптографический алгоритм с открытым ключом, основывающийся на вычислительной сложности задачи факторизации больших целых чисел.

Криптосистема RSA стала первой системой, пригодной и для шифрования, и для цифровой подписи. Алгоритм используется в большом числе  криптографических приложений, включая PGP, S/MIME, TLS/SSL, IPSEC/IKE и других.

После публикации Мартина  Гарднера полное описание новой криптосистемы любой желающий мог получить, выслав по почте запрос Рональду Ривесту, с приложенным конвертом с обратным адресом и марками на 35 центов. Полное описание новой криптосистемы было опубликовано в журнале «Communications of the ACM» в феврале 1978 года.2

В 1982 году Ривест, Шамир и Адлеман организовали компанию RSA Data Security (в настоящий момент — подразделение EMC Corporation). В 1989 году RSA, вместе с симметричным шифром DES, упоминается в RFC 1115, тем самым, начиная использование алгоритма в зарождающейся сети Internet, а в 1990 году использовать алгоритм начинает министерство обороны США.

В ноябре 1993 года открыто  публикуется версия 1.5 стандарта PKCS#1, описывающего применение RSA для шифрования и создания электронной подписи. Последние версии стандарта также  доступны в виде RFC (RFC 2313 — 1.5, 1993 год; RFC 2437 — 2.0, 1998 год; RFC 3447 — 2.1, 2002 год). Вскоре после RSA были разработаны другие ЭЦП, такие как алгоритмы цифровой подписи Рабина, Меркле.

В 1984 году Шафи Гольдвассер, Сильвио Микали и Рональд Ривест первыми строго определили требования безопасности к алгоритмам цифровой подписи. Ими были описаны модели атак на алгоритмы ЭЦП, а также предложена схема GMR, отвечающая описанным требованиям.3

 

2.Общие сведения об электронной цифровой подписи

ЭЦП – это электронная  цифровая подпись. Она заменяет собственноручную подпись уполномоченного лица и  печать, т.к. имеет такую же юридическую  силу, что и данные 2 реквизита  бумажного документа. Если провести аналогию, то электронно цифровая подпись, так же как и собственноручная подпись и печать, предназначена  для защиты документа от подделки (в данном случае электронного). С  ее помощью можно проверить, был  ли искажен документ после подписания и является ли подписант уполномоченным лицом – владельцем сертификата  ключа ЭЦП.4 Электронно цифровая подпись формируется путем криптографического преобразования информации при помощи закрытого ключа электронно цифровой подписи и специального программного обеспечения. Она позволяет усовершенствовать электронный документооборот и гарантирует достоверность документов. При любом изменении исходного документа ЭЦП становится недействительной.5

2.1. Принцип работы ЭЦП

Принцип работы электронной  подписи достаточно прост. Каждому  пользователю, желающему участвовать  в электронном документообороте генерируются 2 ключа – открытый и закрытый.

Подписант формирует документ, который необходимо отправить. Затем, на основе закрытого ключа, содержимого  документа и специального программного обеспечения генерирует последовательность символов, которая и является электронной  подписью, и отправляет подписанный  документ получателю.

Получатель документа  при помощи открытого ключа подписанта выполняет обратное криптографическое  преобразование, тем самым проверяет  ЭЦП отправителя и удостоверяется в том, что текст документа  не был искажен.

 

 

2.2. Область применения электронно-цифровой подписи

В связи с тем, что электронно цифровая подпись позволяет защитить электронный документ от изменений, проверить его целостность и  делает невозможным отказ от авторства, но дает возможность это авторство  доказать, в настоящее время сфера  применения ЭЦП достаточно широка. Среди целей, для которых применяются  электронные цифровые подписи, можно  выделить следующие:

  1. Обеспечение для электронных документов юридической значимости с помощью электронной подписи;
  2. Передача обязательной бухгалтерской и налоговой отчетности в электронном виде в налоговые инспекции;
  3. Обмен электронными документами между организациями и их структурными подразделениями;
  4. Декларирование товаров и услуг для целей таможенного оформления;
  5. Авторизация для получения доступа к специализированным информационным ресурсам;
  6. Передача данных в органы статистики и отделения Пенсионного фонда;
  7. Предоставление отчетности в контролирующие органы;
  8. Участие в электронных торгах;
  9. Защита сообщений электронной почты и др.6

 

3. Основные понятия института электронной цифровой подписи.

Термины и определения

Уполномоченное лицо Удостоверяющего  центра – физическое лицо, являющееся сотрудником удостоверяющего центра и наделенное полномочиями по заверению  от имени удостоверяющего центра сертификатов открытых ключей.

Оператор Удостоверяющего  центра – физическое лицо, являющееся работником Удостоверяющего центра, занимающееся рассмотрением и обработкой заявлений на регистрацию пользователей, изготовление и аннулирование (отзыв) сертификатов ключей подписи.

Пользователь Удостоверяющего  центра – уполномоченный представитель (физическое лицо) стороны, присоединившейся к Регламенту Удостоверяющего центра и зарегистрированный в Удостоверяющем центре.

Централизованная схема  обслуживания (ЦС):

Централизованная схема  регистрации и управления ключами  пользователей обеспечивает наиболее строгую политику идентификации  пользователей, являющихся владельцами  сертификатов открытых ключей.

При использовании централизованной схемы обслуживания в Удостоверяющем центре регистрация и изготовление сертификатов ключей подписей осуществляется при личном прибытии пользователя (либо его уполномоченного представителя, действующего на основании соответствующей  доверенности) в Удостоверяющий центр. Генерация ключей подписей осуществляется в Удостоверяющем центре на предоставляемый  пользователем ключевой носитель.7

Распределенная схема  обслуживания (РС):

Данная схема обслуживания удобна для организаций, пользователи которых территориально удалены  от Удостоверяющего центра (например, в разных субъектах РФ). При использовании распределенной схемы обслуживания в Удостоверяющем центре регистрация и изготовление сертификатов ключей подписей осуществляется без личного прибытия пользователя в Удостоверяющий центр. Пользователи на своих рабочих местах формируют ключи и запросы на сертификаты и отправляют их в Удостоверяющий центр через сайт (Web-интерфейс) Центра регистрации.

Электронный документ –  форма подготовки, отправления, получения  или хранения информации с помощью  электронных технических средств, зафиксированная на магнитном диске, магнитной ленте, лазерном диске  и/или ином электронном материальном носителе.

Электронная подпись (ЭП) –  реквизит электронного документа, предназначенный  для защиты данного электронного документа от подделки, полученный в результате криптографического преобразования информации с использованием закрытого  ключа электронной подписи и  позволяющий идентифицировать владельца  сертификата открытого ключа, а  также установить отсутствие искажения  информации в электронном документе.

Закрытый ключ – последовательность символов, известная владельцу сертификата  и не подлежащая разглашению. Закрыты ключ используется для формирования электронной подписи и/или расшифрования данных.

Открытый ключ – последовательность символов, свободно распространяемая в виде открытой информации всем участникам информационного взаимодействия (физическим лицам), связанная с закрытым (секретным) ключом с помощью особого математического  соотношения. Открытый ключ используется для проверки электронной подписи  в электронных документах и их зашифрования, при этом открытый ключ не позволяет вычислить значение закрытого (секретного) ключа.8

Сертификат открытого  ключа – документ на бумажном носителе или электронный документ с электронной  подписью уполномоченного лица Удостоверяющего  центра, содержащий открытый ключ электронной  подписи и шифрования, который  выдается Удостоверяющим центром пользователю для подтверждения подлинности электронной подписи, идентификации владельца сертификата и шифрования информации. Сертификат открытого ключа действует на определенный момент времени (действующий сертификат) если:

наступил момент времени начала действия сертификата открытого ключа;

срок действия сертификата  открытого ключа не истек;

сертификат открытого  ключа не аннулирован (отозван).

Владелец сертификата  открытого ключа – пользователь Удостоверяющего центра, на имя которого Удостоверяющим центром выдан сертификат открытого ключа и которое  владеет соответствующим закрытым ключом, позволяющим создавать свою электронную подпись в электронных документах (подписывать электронные документы) и расшифровывать электронные документы, зашифрованные с использованием данного сертификата.

Компрометация закрытого  ключа – результат действий физического  лица, повлекший за собой разглашение  закрытого (секретного) ключа.

Ключевой носитель – внешнее (съемное) устройство, используемое для  хранения ключевых контейнеров с  закрытыми (секретными) ключами. Один ключевой носитель может содержать один или  несколько ключевых контейнеров  с различными ключами.

Список отозванных сертификатов – электронный документ с электронной  цифровой подписью уполномоченного  лица Удостоверяющего центра, включающий в себя список серийных номеров сертификатов открытых ключей, которые на определенный момент времени были аннулированы (отозваны).  Сертификаты, чьи номера присутствуют в списке файла CRL, являются отозванными  из обращения Удостоверяющим центром.

Public Key Cryptography Standarts (PKCS) – стандарты криптографии с открытым ключом, разработанные компанией RSA Security. PKCS#7 – стандарт, определяющий формат и синтаксис криптографических сообщений.9

4. Использования электронной подписи

Перед тем как практически  начать применять электронную подпись  в своей работе, надо создать файлы  сертификата и закрытого ключа. Сертификат будет использоваться для  проверки подлинности данных подписанных  электронной подписью любым человеком, использующим эти данные. А закрытый ключ нужен человеку для формирования электронной подписи подписываемых  им данных. При создании сертификатов и ключей используется специальные  криптографические программы, которые  в принципе есть в составе операционной системы любого компьютера.

Однако, доверять полученному таким образом сертификатам могут только люди, работающие на этом компьютере. Для того чтобы создать и в дальнейшем использовать сертификат, которому будут доверять все, кто будет проверять подлинность электронной подписи, нужна определенная организация, которая обеспечит нормативную, организационную и правовую основу использования выпущенных ею сертификатов. Такой организацией является Удостоверяющий Центр. 10

4.1. Договор с Удостоверяющим центром.

Электронная подпись аналогична подписи человека, а для того чтобы  убедиться в подлинности документов, подписываемых человеком, любая  организация отправляет его сначала  к нотариусу, который проверив дееспособность человека удостоверяет его собственноручную подпись на самых различных документах.

 Конечно, организация,  установив соответствующее программное  обеспечение, может организовать  собственный Удостоверяющий центр,  но при этом следует иметь  ввиду, что электронная подпись, наносимые работниками организации, не смогут иметь юридическое значение за пределами этой организации.

Поэтому точно так же, как и при обращении к нотариусам, следует пользоваться услугами внешних  аттестованных удостоверяющих центров. Подписав договор с Удостоверяющим Центром организация может получать от него сертификаты для своих работников, которые будут пользоваться электронную подпись.

4.2. Создание закрытого ключа и получение сертификата.

В процессе создания сертификата  каждому из таких работников будет  сгенерирован закрытый ключ. Процедура  создания ключей может выполняться  по-разному. Ключи могут создаваться  в Удостоверяющем центре и передаваться пользователям вместе с сертификатом. Ключи могут создаваться и  на рабочем месте пользователя в  организации, а открытая часть ключа  пересылаться в Удостоверяющий центр  для последующего изготовления сертификата.

И ключ, и сертификат хранятся в файлах. Для того, чтобы никто, кроме владельца подписи, не мог воспользоваться закрытым ключом, его обычно записывают на съемный носитель ключа. Его также как банковскую карточку для дополнительной защиты снабжают PIN кодом. И точно также как при операциях с картой, перед тем как воспользоваться ключом для создания электронной подписи надо ввести правильное значение PIN кода.

Именно надежное сохранение пользователем своего закрытого  ключа гарантирует невозможность  подделки злоумышленником документа  и электронной подписи от имени  заверяющего документ подписанта.

Сертификат содержит всю  необходимую информацию для проверки электронной подписи. Данные сертификата  открыты и публичны. Поэтому обычно сертификаты хранятся в хранилище  операционной системы (в каждом компьютере, в общем сетевом хранилище, в  базе данных и т.п.). Конечно, все сертификаты  всегда хранятся и в Удостоверяющем центре, точно так же, как и  нотариус хранит всю необходимую  информацию о человеке, выполнившем у него нотариальное действие. 11

 Получение работником  организации закрытого ключа,  обеспечение его сохранности  и действия с ним обычно  регламентируется приказом по  организации с утверждением инструктивных материалов. В них регламентируется порядок выпуска сертификатов, применение ключей для подписания документов, получение, замену, сдачу закрытого ключа работниками, и действия выполняемые при компрометации ключа. Последние аналогичны действиям выполняемым при потере банковской карты.12

 

 

 

 

 

ЗАКЛЮЧЕНИЕ

Цифровая подпись обеспечивает:

  • Удостоверение источника документа. В зависимости от деталей определения «документа» могут быть подписаны такие поля как автор, внесённые изменения, метка времени и т. д.
  • Защиту от изменений документа. При любом случайном или преднамеренном изменении документа (или подписи) изменится хэш, следовательно подпись станет недействительной.
  • Невозможность отказа от авторства. Так как создать корректную подпись можно лишь зная закрытый ключ, а он известен только владельцу, то владелец не может отказаться от своей подписи под документом.
  • Возможны следующие угрозы цифровой подписи:
  • Злоумышленник может попытаться подделать подпись для выбранного им документа.
  • Злоумышленник может попытаться подобрать документ к данной подписи, чтобы подпись к нему подходила.
  • При использовании надёжной хэш-функции, вычислительно сложно создать поддельный документ с таким же хэшем, как у подлинного. Однако, эти угрозы могут реализоваться из-за слабостей конкретных алгоритмов хэширования, подписи, или ошибок в их реализациях.

Тем не менее, возможны ещё  такие угрозы системам цифровой подписи:

  • Злоумышленник, укравший закрытый ключ, может подписать любой документ от имени владельца ключа.
  • Злоумышленник может обманом заставить владельца подписать какой-либо документ, например используя протокол слепой подписи.
  • Злоумышленник может подменить открытый ключ владельца (см. управление ключами) на свой собственный, выдавая себя за него.

 

 

СПИСОК ИСПОЛЬЗУЕМОЙ ЛИТЕРАТУРЫ

  1. Федеральный закон Российской Федерации от 27 июля 2006 г. N 149-ФЗ Об информации, информационных технологиях и о защите информации
  2. ФЕДЕРАЛЬНЫЙ ЗАКОН ОБ ЭЛЕКТРОННОЙ ЦИФРОВОЙ ПОДПИСИ  (в ред. Федерального закона от 08.11.2007 N 258-ФЗ)
  3. Бачило И. Л. Информационное право Издательство: Высшее образование, Юрайт Серия: Магистр права 2009 г. 464 стр.
  4. Бачило И. Л. Информационное право Издательство: Юрайт Серия: Магистр права 2010 г. 462 стр.
  5. Богатова Л. Ю. Информационное право Издательство: Компания Спутник +  2009 г. 152 стр.
  6. Завидов Б. Д. Электронная цифровая подпись. Правовое значение. Анализ законодательства и законопроектов Издательство: Экзамен 2001 г. 132 стр.
  7. Килясханов И. Ш., Саранчук  Ю. М. Информационное право в терминах и понятиях Издательство: Юнити-Дана, Закон и право 2008 г. 136 стр.
  8. Ковалева Н. Н. Информационное право России Издательство: Дашков и Ко 2009 г. 352 стр.
  9. Электронный документ и документооборот: правовые аспекты Издательство: ИНИОН РАН 2003 г. 208 стр.
  10. Якубенко Н. О.  Шпаргалка по информационному праву Издательство: Аллель Серия: Полный зачет 2009 г. 64 стр.

 

1 Бачило И. Л. Информационное право Издательство: Высшее образование, Юрайт Серия: Магистр права 2009 г. 26стр.

2 Бачило И. Л. Информационное право Издательство: Высшее образование, Юрайт Серия: Магистр права 2009 г. 28 стр.

3 Бачило И. Л. Информационное право Издательство: Высшее образование, Юрайт Серия: Магистр права 2009 г. 32 стр.

4 ФЕДЕРАЛЬНЫЙ ЗАКОН ОБ ЭЛЕКТРОННОЙ ЦИФРОВОЙ ПОДПИСИ  (в ред. Федерального закона от 08.11.2007 N 258-ФЗ)

5 Якубенко Н. О.  Шпаргалка по информационному праву Издательство: Аллель Серия: Полный зачет 2009 г. 56

6 Федеральный закон Российской Федерации от 27 июля 2006 г. N 149-ФЗ Об информации, информационных технологиях и о защите информации

7 Бачило И. Л. Информационное право Издательство: Юрайт Серия: Магистр права 2010 г. 333стр.

8 Килясханов И. Ш., Ю. М. Саранчук  Информационное право в терминах и понятиях Издательство: Юнити-Дана, Закон и право 2008 г. 100стр.

9 Завидов Б. Д. Электронная цифровая подпись. Правовое значение. Анализ законодательства и законопроектов Издательство: Экзамен 2001 г. 32 стр.

10 Богатова Л. Ю. Информационное право Издательство: Компания Спутник +  2009 г. 52 стр.

11 Ковалева Н. Н. Информационное право России Издательство: Дашков и Ко 2009 г. 202 стр.

12 Электронный документ и документооборот: правовые аспекты Издательство: ИНИОН РАН 2003 г. 100 стр.


Электронно-цифровая подпись как институт информационного права