Облачная электронная подпись: за и против.

ЭЦП представляет собой программный инструмент для удостоверения электронных документов.

Она включает в себя распаковщик, сертификат и два ключа (хранятся на специальном носителе – токене).

Усиленная неквалифицированная подпись применяется при удостоверении документов, касающихся налогообложения физических и юридических лиц.

Выдачей подобных программ занимаются удостоверяющие центры. Для получения ЭП нужно подать заявку и представить документы (это делается в режиме онлайн).

Электронная цифровая содержит три основных вида:

  • Квалифицированная подпись - выдаётся исключительно государственными центрами и предназначена для удостоверения документов высокой важности.
  • Неквалифицированная ЭП. Её используют при осуществлении электронных торгов.
  • Простая ЭЦП. Ею удостоверяют документы с невысоким статусом.

Из общих преимуществ цифровой подписи стоит выделить:

  • Экономия денежных средств и ресурсов, таких как бумага.
  • Удобство оформления электронных документов.
  • Широкий круг использования (от физических лиц до крупных компаний).
  • Исключение доступа нежелательных граждан к документам владельца.
  • Повышение эффективности документооборота и так далее.

Облако и носитель

Для начала работы с программой потребуется её активировать. Для этого можно в свободном доступе скачать специальный драйвер с официального сайта удостоверяющего центра и установить его на ПК. Затем начинается процесс активации ЭЦП:

  • С носителя переправляется сертификат – это своего рода разрешение на использование ЭП конкретным человеком.
  • Начинается процесс экспорта ключей для входа (логин и пароль).
  • Пользователь подтверждает завершение активации.

В связи с частыми утерями носителей, а также случаями их кражи, разработчики сферы информационных технологий задумались об ином варианте хранения данных – использовании удалённого сервера. – это тот же инструмент, только его основные сведения содержатся в специальном хранилище, в «облаке » данных. Эксперты заявляют, что информация, хранящаяся на облачном сервере , лучше защищена и исключает доступ третьих лиц.

Они объясняют это тем, что носитель, где содержится сертификат с паролями, у владельца можно запросто украсть и подписать за него электронный документ . Следственно, пользователь должен надёжно хранить свой токен, и так бывает не всегда.

Итак, что такое облачная электронная цифровая подпись ЭЦП (электронная цифровая) мы рассмотрели, теперь разберём все её преимущества:

  • Носитель больше не нужно иметь под рукой.
  • Пользоваться ЭП можно на любом аппарате, даже если он не совместим с токеном.
  • Существенная экономия времени (искать, вставлять носитель больше не требуется).
  • Информация, хранящаяся в облачном сервере , доступна только её правообладателю.
  • Работа осуществляется стабильно даже при разрыве соединения с сетью Интернет.

Тенденции

Многие пользователи, применяющие ЭП , утверждают: «Хранящаяся электронная подпись в облаке может быть похищена хакерами». Таких инцидентов практически не случалось: люди теряли носитель намного чаще.

Облачная цифровая подпись даёт возможность вести документооборот в любом уголке мира, независимо от устройства. Страны европейского союза активно занимаются оформлением особо важных документов именно через «облако». Такую возможность получили граждане Российской Федерации, и они отмечают, что хранить данные на сервере намного удобнее и проще.

Российский институт развития сети Интернет разрабатывает приложения, позволяющие корректно использовать ЭП при помощи смартфонов и планшетных компьютеров.

Электронная подпись применяется повсеместно. Для этого в удостоверяющем центре приобретается квалифицированный сертификат электронной подписи , на рабочий компьютер устанавливается требуемое программное обеспечение, после чего владельцу становятся доступны блага электронного документооборота. При всем удобстве такого обмена информацией есть и минусы: ЭП требует бережного хранения закрытого ключа и привязывает к конкретному рабочему месту, не позволяя воспользоваться подписью с другого компьютера.

Что такое облачная электронная подпись
Эти проблемы с успехом решает облачная электронная подпись - мобильная, удобная и простая в применении. Ее суть сводится к тому, что закрытый ключ хранится не у пользователя, а на сервере удостоверяющего центра, где и происходит визирование документа. Ответственность за хранение ключа при использовании облачной ЭП также несет удостоверяющий центр. Личность пользователя при этом подтверждается посредством SMS авторизации. Очевидно, что применение такой электронной подписи дает пользователю много преимуществ.

Облачная ЭП: плюсы

  • Самое главное и неоспоримое достоинство облачной электронной подписи в том, что воспользоваться ею можно в любом месте, с любого компьютера. Единственное необходимое условие - доступ к интернету.
  • Облачная ЭП не нуждается в специальном программном обеспечении: пользователю не придется устанавливать на компьютер ни сертификат ключа подписи , ни вспомогательные программы.
  • Использование облачной электронной подписи обходится на порядок дешевле по сравнению с традиционной за счет того, что нет нужды приобретать дорогие средства криптозащиты.
  • Пользоваться облачной электронной подписью можно с любых мобильных устройств, будь то планшет, нетбук или даже смартфон - независимо от платформы, на которой работает девайс.
  • И наконец, облачная технология позволяет подписывать документы не только простой, но и усиленной квалифицированной ЭП, обладающей самой высокой степенью защищенности.

Может показаться, что эта технология состоит из одних достоинств, но это не совсем так.

Облачная ЭП: минусы

  • Некоторые компании из тех, с которыми пользователь взаимодействует посредством электронного документооборота, могут возражать против использования облачной ЭП по причине недостаточно высокой степени безопасности. Ведь фактически право подписи серьезных документов при такой технологии передается третьему лицу.
  • Не всех пользователей устраивает, что закрытый ключ ЭП хранится не у них, а на сервере удостоверяющего центра. Несмотря на надежную защиту серверов, многих пользователей беспокоит степень конфиденциальности данных, которые они вынуждены передавать УЦ для подписания.
  • Не все сервисы поддерживают ПО удостоверяющего центра, поэтому облачная технология применима только для тех из них, интеграция которых с программным обеспечением УЦ возможна.

Облачная электронная подпись будет незаменима для тех, кому часто приходится подписывать и отправлять электронные документы вне стен офиса, - аудиторам, бизнесменам, юристам, руководителям предприятий. Тем сотрудникам, которые редко покидают рабочие кабинеты, больше подойдет «стационарный» вариант ЭП.

В традиционном, привычном для подавляющего большинства пользователей понимании электронной подписи (ЭП) ключ этой самой подписи хранится у её владельца. Чаще всего для этого используется некий защищённый ключевой носитель в формате USB-токена или смарт-карты, который пользователь может носить с собой. Этот ключевой носитель тщательно оберегается владельцем от посторонних лиц, поскольку попадание ключа в чужие руки означает его компрометацию. Для использования ключа на устройстве владельца устанавливается специализированное программное обеспечение (СКЗИ), предназначенное для вычисления ЭП.

С другой стороны, в мире ИТ всё шире применяется концепция « облачных вычислений» , которая во многих отношениях имеет массу преимуществ по сравнению с использованием традиционных приложений, установленных на компьютере пользователя. Вследствие этого возникает вполне закономерное желание воспользоваться данными преимуществами облачных технологий для создания « ЭП в облаке» .

Но прежде чем решать данную задачу необходимо определить, что же мы будем понимать под « электронной подписью в облаке» . В настоящее время в разных источниках можно встретить разные же трактовки этого понятия, зачастую годящиеся разве что только для объяснения на пальцах человеку « с улицы» , который зашёл в Удостоверяющий Центр, чтобы « купить электронную подпись» .

Что такое квалифицированная электронная подпись в облаке

Для целей данной статьи, а также других научно-популярных и практических дискурсов об облачной электронной подписи предлагается использовать следующее определение.

Электронная подпись в облаке (облачная электронная подпись) - это вычислительная система, предоставляющая через сеть доступ к возможностям создания, проверки ЭП и интеграции этих функций в бизнес-процессы других систем.

В соответствии с данным определением, для облачной электронной подписи может использоваться в том числе и локальное средство ЭП. Например, используя , пользователь через веб-браузер может подписывать электронный документ с помощью средства ЭП, установленного на его оконечном устройстве (персональный компьютер или планшет). В подобной системе ключ подписи остаётся у владельца и вопросы безопасности решаются с помощью стандартного набора средств, известного в мире « традиционной ЭП» . Если хотите, можно назвать это облачной ЭП с локальным средством ЭП .

Другой вариант облачной ЭП получается при использовании средства ЭП, размещённого в облаке. Для удобства дальнейшего изложения назовём такую схему полностью облачной ЭП , чтобы отличать её от предыдущей. Эта схема регулярно вызывает жаркие дискуссии среди специалистов, поскольку подразумевает передачу самого ключа подписи « в облако» . Данная же статья призвана прояснить ряд вопросов, связанных с безопасностью полностью облачной ЭП.

Начнём с главного

Основной головной болью при переводе любой ИТ-системы « в облако» становится боль « безопасников» (и помогающих им юристов), связанная с передачей « туда» информации для обработки или хранения. Если раньше эта информация не покидала некоторого защищённого периметра, иможно было сравнительно легко обеспечить её конфиденциальность, то в облаке само понятие периметра отсутствует. При этом ответственность за обеспечение конфиденциальности информации в каком-то смысле « размывается» между её владельцем и поставщиком облачных услуг.

То же самое происходит и с ключом ЭП, передаваемым в облако. Более того, ключ ЭП - это не просто конфиденциальная информация. Ключ должен быть доступен только одному лицу - его владельцу. Таким образом, доверие к облачной подписи определяется не только личной ответственностью пользователя, но и безопасностью хранения и использования ключа на сервере и надежностью механизмов аутентификации.

В настоящее время проводятся сертификационные испытания нашего решения . Это сервер облачной ЭП, хранящий ключи и сертификаты пользователей и предоставляющий аутентифицированный доступ к ним для формирования электронной подписи. Оба упомянутых выше аспекта безопасности облачной ЭП в частности являются предметом исследований, проводимых в ходе испытаний КриптоПро DSS. В то же время, стоит отметить, что существенная часть этих вопросов уже рассмотрена в рамках тематических исследований , на котором основывается КриптоПро DSS.

В нашей стране пока слабо проработаны организационно-правовые аспекты применения облачной ЭП, поэтому в данной статье мы рассмотрим КриптоПро DSS с точки зрения требований к серверу подписи, разработанных Европейским Комитетом по Стандартизации (CEN).

Европейский путь

В октябре 2013 года Европейский Комитет по Стандартизации (CEN) одобрил техническую спецификацию CEN/TS 419241 «Security Requirements for Trustworthy Systems Supporting Server Signing». В этом документе приводятся требования и рекомендации к серверу электронной подписи, предназначенному для создания, в том числе, квалифицированных подписей.

Хочется отметить, что уже сейчас КриптоПро DSS в полном объёме соответствует требованиям данной спецификации в наиболее сильном варианте: требованиям Уровня 2, предъявляемым для формирования квалифицированной электронной подписи (в терминах европейского законодательства).

Одним из основных требований Уровня 2 является поддержка строгих вариантов аутентификации. В этих случаях аутентификация пользователя происходит напрямую на сервере подписи - в противоположность допустимой для Уровня 1 аутентификации в приложении, которое от своего имени обращается к серверу подписи. Все методы аутентификации, поддерживаемые КриптоПро DSS, удовлетворяют данному требованию Уровня 2.

В соответствии с этой спецификацией, пользовательские ключи подписи для формирования квалифицированной ЭП должны храниться в памяти специализированного защищенного устройства (криптографический токен, HSM). В случае КриптоПро DSS таковым устройством является программно-аппаратный криптографический модуль КриптоПро HSM - сертифицированный ФСБ России по уровню KB2 как средство ЭП.

Аутентификация пользователя на сервере электронной подписи для выполнения требований Уровня 2 обязана быть как минимум двухфакторной. КриптоПро DSS поддерживает широкий, постоянно пополняемый спектр методов аутентификации, в том числе и двухфакторных. Помимо привычных криптографических токенов в качестве средства аутентификации может использоваться и специализированное приложение на смартфоне, такое как , и генераторы одноразовых паролей (OTP-токены). В документе CEN эти методы также упомянуты.

Ещё одним перспективным способом аутентификации по Уровню 2 может стать использование криптографического приложения на SIM-карте в телефоне. По нашему мнению, данный вариант использования SIM-карт с криптографией наиболее реален, поскольку построение функционально законченного СКЗИ (или средства ЭП) по новым требованиям ФСБ на базе только лишь SIM-карты вряд ли возможно.

Рассматриваемая техническая спецификация также допускает использование сервера электронной подписи для формирования подписей сразу для некоторого набора документов. Данная возможность может быть полезна при подписании большого массива однородных документов, отличающихся лишь данными в нескольких полях. При этом аутентификация пользователя производится один раз для всего пакета документов. Поддержка такого варианта использования также имеется в КриптоПро DSS.

В документе CEN содержится также ряд требований к формированию, обработке, использованию и удалению пользовательского ключевого материала, а также к свойствам внутренней ключевой системы сервера электронной подписи и к аудиту. Эти требования полностью и даже «с запасом» покрываются требованиями, предъявляемыми к средствам ЭП класса KB2, по которому сертифицирован отвечающий за данные вопросы ПАКМ « КриптоПро HSM» .

Наше будущее

Решение КриптоПро DSS поддерживает широкий набор методов аутентификации, среди которых для каждой задачи возможно подобрать подходящий. Надёжность наиболее безопасных из них соответствует самым строгим критериям европейских требований CEN/TS 419241 и, как мы рассчитываем, в недалёком будущем будет подтверждена сертификатом соответствия ФСБ России.

Алексей Голдбергс,

заместитель технического директора

ООО "КРИПТО-ПРО"


Станислав Смышляев, к.ф.-м.н.,

начальник отдела защиты информации

ООО "КРИПТО-ПРО"

Павел Смирнов, к.т.н.,

заместитель начальника отдела разработок

ООО "КРИПТО-ПРО"

(ЭП) в облаке. В основном, эту тему обсуждают IT-специалисты. Однако с развитием сервисов электронного документооборота (ЭДО), в тему облачной ЭП стали втягиваться и специалисты-предметники - бухгалтеры, секретари, и другие.

Поясню, облачная электронная подпись подразумевает, что ваш закрытый ЭП хранится на сервере и подписание документов происходит там же. Сопровождается это заключением соответствующих договоров и доверенностей. А фактическое подтверждение личности подписанта происходит, как правило, с использованием авторизации по SMS.

Необходимость использования облачной ЭП бухгалтером зависит от того, в каком режиме он работает. Если вы часто находитесь вне офиса, или, например, работаете в компании, которая оказывает услуги по бухучету (аутсорсинг бухгалтерии), то облачная ЭП поможет вам подписывать документы из любого места. При этом не понадобится устанавливать никакого дополнительного Однако, несмотря на простоту использования, не все компании готовы использовать эту возможность.

Чтобы вы смогли сами выбрать, нужна вам облачная электронная подпись или нет, рассмотрим все «за» и «против» её использования. А также подумаем, кому может действительно пригодиться такая подпись. Кстати, в данной статье мы будем говорить только об усиленной (далее - УКЭП).

За

Облачная электронная подпись дешевле обычной . В основном это связано с тем, что вам не нужно приобретать средство криптографической защиты информации (СКЗИ) и токен (флэшка с сертификатом). Как правило, с учетом их приобретения, цена на взлетает в 2-2.5 раза.

Удобство и простота использования . Для работы с облачной электронной подписью не нужно устанавливать как сам сертификат электронной подписи, так и специальные средства для работы с ней. Это значит, что вы не будете тратить время на то, чтобы разобраться, как всё это работает.

Мобильность . На данный момент распространенных и бесплатных решений для использования не облачной электронной подписи на мобильных устройствах ещё нет. В этом плане огромным плюсом облачной электронной подписи является то, что работать с ней можно с любого компьютера, планшета, смартфона, где есть интернет.

Против

Физически документ подписываете не вы . Нужно понимать, что в случае облачной электронной подписи закрытая часть ключа, которая является конфиденциальной и должна принадлежать только вам, будет находиться на сервере удостоверяющего центра. Конечно, это будет оформлено документально, а сами серверы надежно защищены. Но здесь всё зависит от требований компании к безопасности и от связанной с подписанием документов. Если вам важно, чтобы документы подписывали сами владельцы закрытых ключей, то облачная электронная подпись вам не подойдет. В данной ситуации только вам решать, насколько вы доверяете УЦ и серверам, на которых хранятся закрытые ключи.

Вы можете использовать облачную ЭП только в тех сервисах, с которыми есть интеграция программного обеспечения удостоверяющего центра. Это тоже связано с тем, что в случае облачной ЭП закрытый ключ хранится на сервере УЦ. Для того, чтобы нужный вам сервис мог использовать такой закрытый ключ ЭП для подписания, ему нужно уметь отправлять запрос на формирование электронной подписи на сервер УЦ. Понятно, что на данный момент сервисов много и все они не смогут предусмотреть интеграцию с программным обеспечением УЦ. Получается, что облачную ЭП вам придется использовать только с определенными сервисами. Для работы с другими сервисами придется покупать другой сертификат ЭП, и нет что эти сервисы будут поддерживать какую-либо облачную электронную подпись.

И что же?

Облачная электронная подпись - это удобный, мобильный и простой инструмент, но не самый гибкий. А с точки зрения надежности, возможно, хранить закрытый ключ на защищенном сервере будет лучше, чем на токене в ящике стола.

Кому же действительно нужна электронная подпись? В первую очередь тем, кто часто работает не из своего кабинета в офисе. Например, и аудиторы, которые часто выезжают к клиентам. Или и которым важно подписывать документы в любом месте. Для них облачная электронная подпись станет незаменимым помощником в работе.

Также, очень много зависит от политики компании. Если организация двигается в сторону облачных технологий, например, в части хранения документов, использования сервисов для внутреннего и внешнего документооборота, то и электронные подписи, скорее всего, тоже будут облачными. В остальном, бухгалтерам, делопроизводителям и другим сотрудникам, которые обычно при работе не покидают свой кабинет, облачная электронная подпись не нужна. Им можно приобрести закрытый ключ ЭП и сертификат ЭП в обычном режиме, на носителе, который можно использовать в большинстве сервисов для обмена с контрагентами и государственными учреждениями.

Электронная отчётность в России появилась около 10 лет назад. За прошедший период у бухгалтеров было много возможностей оценить её преимущества. С каждым годом количество компаний, сдающих отчётность в электронном виде, увеличивается в геометрической прогрессии. На сегодняшний день электронная отчётность - свидетельство эффективной работы компании и показатель уровня квалификации бухгалтера. Но если заверение отчётов электронной подписью стало уже привычным для российских компаний, то использование облачной электронной подписи - относительная редкость.

Давайте сравним возможности использования «традиционной» и облачной электронной подписи по нескольким параметрам: необходимость программного обеспечения, безопасность передачи данных и стоимость.

Традиционная электронная подпись требует обязательной установки специальной программы. При этом, заверить отчётность электронной подписью можно будет только на том компьютере, где установлено необходимое ПО. Кроме того, в российской действительности достаточно часто возникают ситуации, когда ключ электронной подписи вступает в конфликт с ключом от интернет-банка. В подобной ситуации компания вынуждена использовать специально выделенный компьютер для отправки электронной отчётности. Программное обеспечение для традиционной электронной подписи, как любое ПО, требует периодического обновления и затрат на обслуживание.

Необходимость устранения указанных недостатков и возможности высоких технологий позволили создать облачную электронную подпись. В отличие от традиционной ЭП, облачная - не требует установки на компьютер программного обеспечения и криптографии. Удостоверяющий центр выпускает электронную подпись и размещает её в своей сертифицированной защищенной ячейке (облаке). Доступ к этой ячейке есть только у владельца подписи с помощью sms, которое приходит на мобильный телефон. Поскольку вся информация о доступе к облачной электронной подписи хранится на облачном сервере в удостоверяющем центре, бухгалтер может ставить подпись иотправлять электронные отчёты с любого компьютера, планшета, смартфона или даже с мобильного телефона, имеющего доступ в интернет. Несомненным преимуществом облачной электронной подписи является отсутствие затрат на покупку программного обеспечения, его поддержку и обновление. Эта технология также применяется во многих интернет-банках.

Несмотря на то, что облачная электронная подпись ещё достаточно новое понятие для российской бухгалтерии, успешный опыт внедрения новых технологий уже накоплен. Первой на российском рынке внедрила облачную электронную подпись с использованием одноразовых паролей по sms интернет-бухгалтерия «Моё дело», совместно с удостоверяющим центром «Калуга Астрал». На сегодняшний день с помощью облачной ЭП уже сдано более 100 тысяч бухгалтерских отчётов.

«За два года работы, сервисом воспользовалась не одна тысяча организаций, которые оценили его удобство, доступность и дружественность для пользователя»,- говорит Игорь Чернин, директор компании «Калуга Астрал». «Сервис повысил привлекательность электронного способа сдачи отчётности для малых предприятий и ИП. Технические решения в области платформенной разработки и в области использования «облачной» ЭП, которые были реализованы в рамках сервиса, легли в основу многих аналогичных продуктов работающих сейчас на рынке».

Преимущества облаков оценили и другие участники рынка. К примеру, компания КРИПТО-ПРО, занимающая лидирующие позиции по распространению средств криптографической защиты информации и электронной цифровой подписи, создала новый программно-аппаратный криптографический модуль «КриптоПро HSM». Хотя пока этот сервис для отчётности не применяется, движение уже есть и есть надежда, что через пару лет о традиционной электронной подписи можно будет забыть в тех местах, где нет в ней стопроцентной необходимости.