Защита ЭЦП от кражи: неизвлекаемый ключ и отзыв за 12 часов

Мария Ж. 20 мин чтения

Защита электронной подписи от кражи держится на трёх решениях: закрытый ключ хранится в неизвлекаемом режиме, доступ к нему закрыт пин-кодом самого носителя, а любое подозрение на компрометацию заканчивается заявлением на аннулирование сертификата. Ценность для злоумышленника имеет только закрытый ключ: сертификат и открытый ключ публичны по своей природе, они лежат внутри каждого подписанного файла. Если закрытый ключ живёт извлекаемым контейнером в реестре Windows, им воспользуется любой, кто получил доступ к рабочей станции. Главное различие, которое определяет уровень риска, — режим хранения ключа: пассивный носитель отдаёт ключ в оперативную память компьютера при каждой операции, режимы PKCS#11 и ФКН не отдают его никогда.

Разберём пять типовых сценариев компрометации подписи в компании, режимы хранения ключа с привязкой к версиям КриптоПро CSP и организационный контур: журнал выданных сертификатов, соглашение об использовании подписи, данные МЧД и порядок их отзыва при увольнении. Покажем, как отличить чужое подписание от своего по свойствам файла подписи. Пошаговый порядок действий при компрометации, срок в 12 часов на внесение записи в реестр сертификатов, тарифы на 2026 год и ответы на частые вопросы — во второй половине статьи.

Содержание

Что именно крадут у владельца электронной подписи

Усиленная электронная подпись состоит из трёх частей: сертификата, открытого ключа и закрытого ключа. Сертификат связывает ключ с владельцем и содержит ФИО, СНИЛС, реквизиты организации, срок действия и данные выдавшего удостоверяющего центра. Открытый ключ нужен для проверки подписи и по замыслу доступен всем. Закрытый ключ вычисляет подпись, и его конфиденциальность — единственное, что отделяет владельца от подделки. Технически это длинное число, которое можно скопировать сколько угодно раз, и вся юридическая конструкция 63-ФЗ держится на том, что оно существует в единственном экземпляре и находится в единоличном владении.

Для администратора отсюда вырастает конкретная зона ответственности: носитель ключа и режим доступа к нему. Кража подписанного PDF злоумышленнику бесполезна. Кража контейнера с закрытым ключом даёт ему возможность подписывать от вашего имени до момента отзыва сертификата.

Схема устройства УКЭП: закрытый ключ, открытый ключ, сертификат и носитель ключа
Закрытый ключ — единственный элемент подписи, который нельзя восстановить и нельзя дать в пользование без потери контроля.

Цена компрометации различается по видам ЭЦП. Простая электронная подпись не позволяет проверить целостность документа: она фиксирует только факт подписания, и содержание документа после этого можно поменять, не оставив следов. Усиленная неквалифицированная и усиленная квалифицированная подписи создаются криптографическим преобразованием, поэтому подмена текста ломает проверку. С точки зрения кражи это работает против владельца: если ключ у постороннего, подпись пройдёт проверку как подлинная, и оспаривать в суде придётся сам факт владения ключом.

Проверить, кто выдал сертификат и действует ли аккредитация удостоверяющего центра, можно самостоятельно: цепочка сертификатов у квалифицированной подписи всегда сводится к головному удостоверяющему центру, а перечень действующих центров опубликован в реестре аккредитованных удостоверяющих центров на портале уполномоченного федерального органа. У неквалифицированной подписи такой цепочки нет: корневой сертификат приходится устанавливать вручную, и после установки как доверенного операционная система будет доверять ему всегда.

Мария Ж, специалист по цифровой подписи и КЭДО: «Когда в компании обсуждают защиту подписи, разговор обычно уходит в антивирус и политику паролей на рабочих станциях. Проблема чаще в другом: у части сотрудников ключ лежит извлекаемым контейнером, который штатными средствами копируется на любую флешку. Начните с инвентаризации режима хранения ключей, а не с настройки паролей.»

Пять сценариев, по которым подпись уходит к посторонним

Сценарий первый — извлекаемый экспортируемый контейнер. При работе через КриптоПро CSP с извлекаемым ключом закрытый ключ ненадолго попадает в оперативную память компьютера, а сам контейнер при установленном флаге экспорта копируется штатными средствами. Удостоверяющий центр ФНС по регламенту выдаёт только неэкспортируемый контейнер, но подписи, выпущенные в коммерческих центрах и перенесённые в реестр рабочей станции, этого ограничения могут не иметь.

Внимание: флаг экспортируемости устанавливается криптопровайдером в момент генерации или копирования контейнера. Если ключ был создан как экспортируемый, задним числом это не исправляется: нужно генерировать новый ключ и выпускать новый сертификат.

Сценарий второй — токен в общем доступе. Формально ответственность за хранение подписи лежит на её владельце, и работодатель на это повлиять не может. На практике токены складывают в сейф или в ящик стола, а пин-код пишут на самом носителе.

Кейс из практики: крупный банк выпускал сотрудникам УНЭП на токенах и хранил носители в сейфе, который, по словам работника, периодически оставался открытым. Сотрудник заявил в суде, что не подписывал соглашение об увольнении. Суд изучил документы, регулирующие применение подписи в компании, и встал на сторону работника: увольнение признано незаконным, с работодателя взыскана компенсация.

Сценарий третий — передача ключа «на время». Часть 1 статьи 10 63-ФЗ обязывает участников электронного взаимодействия не допускать использование принадлежащих им ключей без их согласия. Передачу ключа третьим лицам закон прямо не регламентирует, и здесь возникает юридический казус: при бумажной доверенности представитель ставит собственную подпись и сам отвечает за содержание документа, а при передаче токена подпись остаётся подписью владельца. Все последствия несёт он.

Сценарий четвёртый — терминальный доступ. Протокол RDP конструктивно не умеет работать с удалённой смарт-картой или токеном: устройство должно быть физически у того, кто подписывает, и пробрасываться в сессию. Схема, при которой токен постоянно воткнут в машину в офисе, а сотрудники подключаются к ней удалённо, означает, что подписать может любой, кто дотянулся до сессии.

Сценарий пятый — увольнение без отзыва. Сертификат, выпущенный на физическое лицо, продолжает действовать до конца срока, а удаление контейнера из реестра рабочей станции отзывом не является. Отдельная проблема — машиночитаемая доверенность.

Пожалуйста, подпишитесь на нас в мессенджерах

Канал для кадровиков и HR: изменения в законах, практика проверок, шаблоны документов, инструменты подбора и оценки.

Канал в MAX Канал в Telegram

Корги указывает на кнопки подписки на каналы Добыто

Важный нюанс из практики: если в МЧД указаны только ФИО, СНИЛС и ИНН представителя без привязки к должности, доверенность продолжает работать и после увольнения. Действующее регулирование это допускает, поэтому отзыв МЧД выносится в отдельный пункт обходного листа и не считается автоматическим следствием приказа об увольнении.

Как проверить, что подписью пользовались без вас

Первый источник данных — сам файл подписи. Отсоединённая подпись лежит рядом с документом отдельным файлом, присоединённая упакована внутрь документа. Расширение выбирается в настройках инструментов криптопровайдера из вариантов p7s, sig и sgn, а внутри это один и тот же контейнер PKCS#7 в формате CAdES-BES. Подпись p7s открывается любой программой проверки: из неё видно сертификат подписанта, его серийный номер, издателя и отпечаток.

Сверьте, кем и когда подписан спорный файл

Добыто · Проверка подписи

Что за файл пришёл с документом

Загрузите файл — определим по расширению и содержимому: присоединённая это подпись или откреплённая, чем открыть и куда идти дальше. Архивы раскрываем и смотрим, что внутри.

Файл остаётся на вашем устройстве — мы его не получаем и не храним

Нет файла под рукой? Выберите расширение вручную:

Проверить подпись онлайн в Добыто

Мы не храним ваши файлы и не имеем к ним доступа. Файл читается только в памяти вашего браузера, на сервер Добыто он не передаётся, копий не остаётся. Закройте страницу — и от файла не останется следов.

Корги указывает на кнопки подписки на каналы Добыто

Пожалуйста, подпишитесь на нас в мессенджерах

Канал для кадровиков и HR: изменения в законах, практика проверок, шаблоны документов, инструменты подбора и оценки.

Канал в MAX Канал в Telegram

Второй источник — штамп времени и статус сертификата на момент подписания. Сертификат действует ограниченный срок, обычно год, и без метки доверенного времени доказать, что подписание произошло в период действия, будет нечем. Усовершенствованная подпись добавляет к контейнеру штамп времени от доверенной службы, ссылки на сертификаты и ответы службы проверки статусов. Именно эта конструкция закрывает вопрос о подписании задним числом уже отозванным ключом.

Факт: визуальный штамп об электронной подписи на PDF юридической силы не несёт. Это изображение, которое можно нарисовать. Проверяется только электронный оригинал вместе с файлом подписи.

Третий источник — журнал ЭЦП, то есть реестр выданных сертификатов. Без него компания не знает, сколько подписей выпущено, на кого, с какими сроками и на каких носителях, и не может быстро определить, чей ключ мог участвовать в спорной операции. В практике Добыто реестр сертификатов ведётся отдельным файлом и сверяется при каждом увольнении и переводе: без такой сверки сертификат спокойно доживает до конца срока действия.

Технический контур: режимы хранения ключа и версии КриптоПро CSP

Ключи делятся на программные и аппаратные. Программные генерируются криптопровайдером, и токен в этом случае работает как защищённое пин-кодом хранилище: при подписании ключ извлекается в память компьютера. Аппаратные генерируются внутри криптоядра микроконтроллера, никогда не покидают память носителя и физически не копируются. Носитель без криптоядра, например Рутокен Лайт, аппаратные ключи создавать не умеет в принципе.

Неизвлекаемые ключи бывают двух форматов. PKCS#11 — открытый промышленный стандарт: ключ живёт на борту, подпись вычисляется там же, а перечислить ключи и получить данные сертификата может любой софт, встраивающий эту библиотеку. ФКН добавляет шифрование канала между криптопровайдером и токеном по протоколу SESPAKE: пин-код не передаётся в открытом виде, и навязать хеш, встроившись в канал между рабочей станцией и смарт-картой, не получится.

Сравнение аппаратного токена и облачного хранения ключа электронной подписи
Аппаратный носитель и облачное хранение закрывают разные риски: копирование контейнера и потерю самого носителя.

Выбор режима жёстко связан с версией криптопровайдера. КриптоПро CSP 4.0 работает только с пассивными носителями. Версия 5.0 R1 стала первой гибридной: пассивные носители, активные токены и ФКН с защитой канала. В 5.0 R2 добавилась работа через библиотеку PKCS#11 и алгоритмы шифрования Магма и Кузнечик. В 5.0 R3 режим PKCS#11 интегрирован в общий объект считывателя, из-за чего исчезли проблемы использования таких ключей в WinLogon и RDP.

Сравнение режимов по тому, что даёт злоумышленнику доступ к носителю или образу рабочей станции:

Режим хранения ключа Где ключ в момент подписания Что даёт кража носителя Минимальная версия CSP
Пассивный носитель, извлекаемый экспортируемый ключ Копируется в оперативную память рабочей станции Контейнер копируется штатными средствами и работает на другой машине 4.0
Пассивный носитель, извлекаемый неэкспортируемый ключ Копируется в оперативную память рабочей станции Копирование контейнера запрещено флагом, нужен сам носитель и пин-код 4.0
PKCS#11, неизвлекаемый ключ Не покидает память токена Нужен сам токен и пин-код, скопировать ключ невозможно 5.0 R2
ФКН с защитой канала по SESPAKE Не покидает память токена, канал с провайдером шифруется Нужен сам токен и пин-код, перехват канала не даёт ни пин, ни хеш 5.0 R1
Облачное хранение у удостоверяющего центра В инфраструктуре удостоверяющего центра Носителя нет, ответственность за компрометацию несёт удостоверяющий центр Не требуется
Госключ, ключ на мобильном устройстве В приложении на телефоне владельца Доступ закрыт паролем приложения, восстановление ключа не предусмотрено Не требуется

Граница риска проходит по строке с PKCS#11: выше неё кража носителя или образа рабочей станции равнозначна краже подписи, ниже — злоумышленнику нужен физический носитель и пин-код одновременно. Отдельное ограничение по совместимости: производителям и поставщикам алкоголя для отчётности через ЕГАИС подходит только формат PKCS#11.

Полезно знать: сертификаты на все релизы КриптоПро CSP 5.0 — R1, R2 и R3 — действуют до 1 мая 2027 года. Сертификат на версию 4.0 действует до 15 января 2026 года, и его продление остаётся на усмотрение регулятора.

Как понять, в каком режиме живёт конкретный ключ

Режим хранения виден в панели управления носителя: там указаны тип устройства, версия микропрограммы, объём свободной памяти, поддержка функционального ключевого носителя и возможность смены пин-кода пользователем. У актуальной линейки Рутокен ЭЦП 3.0 объём защищённой памяти составляет 128 КБ, политики пин-кодов зашиты внутрь самого токена, а не в конкретное рабочее место, поддерживаются алгоритмы Магма и Кузнечик и дуальный интерфейс USB и NFC. Наряду с ней в корпоративных парках встречаются JaCarta и ESMART Token ГОСТ.

Сведения об USB-носителе ключа: тип устройства, поддержка ФКН и смена пин-кода
Строка о поддержке функционального ключевого носителя и тип устройства показывают, доступен ли на этом носителе неизвлекаемый режим.

Сертификация носителя тоже привязана к режиму. Если токен используется как хранилище извлекаемого ключа и внутреннее криптоядро не работает, достаточно сертификата ФСТЭК. Если носитель сам выступает средством электронной подписи и вычисляет подпись на борту, нужен сертификат ФСБ, иначе подпись не будет считаться квалифицированной. Ёмкость тоже конечна: в 128 КБ помещается до 31 контейнера в формате извлекаемых программных ключей, а один контейнер с длинными расширениями сертификата занимает до 12 КБ.

Мария Ж, юрист со стажем более 20 лет: «Требования выпускать подпись именно на неизвлекаемом ключе в нормативных актах нет: 63-ФЗ говорит о конфиденциальности закрытого ключа и оставляет способ её обеспечения за вами. Но если ключ извлекаемый и лежит в реестре, доказывать единоличность владения в суде будет крайне тяжело. Это тот случай, когда практика жёстче нормы.»

Организационный контур: ЛНА, журнал ЭЦП и данные МЧД

Технические меры не работают без документов, которые фиксируют правила. Для усиленной квалифицированной подписи дополнительных соглашений не требуется: она равнозначна собственноручной по закону. Для ПЭП и УНЭП нужен полный комплект: соглашение об использовании подписи между участниками, порядок создания и проверки подписи, порядок разбора конфликтных ситуаций и правила определения лица, подписавшего документ. Суд в трудовых спорах проверяет именно этот комплект, а не только сам факт наличия подписи.

Что проверить до того, как выдавать подписи сотрудникам

  1. Режим хранения. Определите для каждой роли, какой ключ допустим: извлекаемый, PKCS#11 или ФКН, и какая версия криптопровайдера стоит на рабочих местах.
  2. Версия СКЗИ. Сверьте парк рабочих станций: неизвлекаемые ключи не заработают на КриптоПро CSP 4.0, а перенос токена на машину с более старым провайдером сломает подписание.
  3. Журнал ЭЦП. Заведите реестр сертификатов: владелец, удостоверяющий центр, серийный номер, срок действия, тип носителя, инвентарный номер токена.
  4. Комплект ЛНА. Проверьте наличие соглашения об использовании ПЭП и УНЭП и правил обработки персональных данных, на основании которых выпускаются сертификаты.
  5. Процедура возврата. Внесите в обходной лист аннулирование сертификата, отзыв МЧД и физический возврат носителя с отметкой в журнале.

В практике Добыто этот чек-лист проходят до пилотной группы: расхождения между журналом сертификатов и реальным парком носителей вскрываются именно на нём.

Данные МЧД заслуживают отдельного внимания, потому что доверенность живёт своей жизнью относительно трудового договора. В машиночитаемой доверенности указываются сведения о доверителе и представителе, включая ФИО, СНИЛС и ИНН, перечень полномочий и срок действия. Руководитель подписывает МЧД своей УКЭП, после чего XML-файл доверенности загружается в распределённый реестр ФНС. Подписывается доверенность отсоединённой подписью, и при проверке загружаются три объекта: сертификат представителя, сам XML и файл подписи доверенности.

Схема работы МЧД: руководитель подписывает доверенность, сотрудник подписывает документы
Полномочия и срок в МЧД задаются отдельно от трудового договора, поэтому отзывать доверенность приходится вручную.

Ещё одно ограничение касается передоверия. Доверенности, которые выдаются внутри одной организации, в том числе внутри одного филиала, от главного бухгалтера бухгалтеру или от главного юриста юристу, заверяются нотариально, и МЧД здесь не исключение. Схема «выпустим одну МЧД на филиал и раздадим полномочия внутри» в этой конструкции не работает.

Мария Ж, соучредитель сервиса КЭДО Добыто: «Мы закладываем пилотную группу перед раскаткой на всю компанию именно для того, чтобы вылезли расхождения между журналом сертификатов и реальностью. На пилоте это стоит нескольких часов работы, на всём штате — месяцев разбирательств, у кого какая подпись и на каком носителе.»

Требования к защите различаются по ролям: то, что критично для руководителя с УКЭП, для рядового сотрудника в КЭДО вторично.

Роль Что критично Что вторично
Руководитель с УКЭП для госсистем Неизвлекаемый ключ на сертифицированном ФСБ носителе, физический контроль токена, запрет передачи третьим лицам Удобство подписания из браузера
Сотрудник, действующий по МЧД Точный перечень полномочий и срок в доверенности, отзыв МЧД при переводе и увольнении Тип носителя ключа
Рядовой сотрудник в КЭДО Соглашение об использовании ПЭП и УНЭП, надёжный канал доставки кода подтверждения Аппаратный носитель, установка криптопровайдера
Администратор информационной безопасности Журнал выданных сертификатов, скорость аннулирования, разграничение прав на рабочих станциях Визуальный штамп подписи в PDF
Подрядчик с временным доступом Срок действия сертификата и МЧД, отзыв по завершении работ Формат файла подписи

Чем шире полномочия подписанта во внешних системах, тем дороже обходится извлекаемый ключ и тем раньше оправдан переход на аппаратный носитель.

Шаблоны и формы для работы с сертификатами сотрудников

Комплект закрывает три задачи: учёт выданных подписей, разбор спорной подписи и корректное прекращение действия сертификата; начинать удобно с реестра сертификатов.

Документ Скачать
Реестр сертификатов сотрудников (XLSX) Скачать
Заявление на аннулирование сертификата ЭП Скачать
Протокол проверки электронной подписи (образец) Скачать
Чек-лист диагностики «Подпись не валидна» Скачать
Машиночитаемая доверенность (МЧД): образец и структура XML Скачать
Доверенность на получение сертификата ЭП Скачать

Что делать при подозрении на компрометацию подписи

Закон описывает обязанность коротко: при нарушении конфиденциальности ключа участник электронного взаимодействия уведомляет удостоверяющий центр и остальных участников, а сертификат отзывается. Дальше работает срок из статьи 14 63-ФЗ: сведения о прекращении действия или об аннулировании сертификата вносятся в реестр сертификатов в течение 12 часов с момента наступления обстоятельств либо с момента, когда центру стало о них известно. Действие сертификата прекращается с момента внесения записи, а не с момента подачи заявления.

Окно информации о сертификате со статусом сертификат отозван и данными издателя
После внесения записи в реестр статус сертификата меняется на недействительный, и проверка подписи начинает выдавать ошибку.

Как действовать при компрометации ЭП: пошаговая инструкция

  1. Шаг 1. Прекратите использование ключа. Если у средства подписи есть дубликаты контейнера, пользоваться ими нельзя даже до выяснения обстоятельств.
  2. Шаг 2. Подайте заявление на аннулирование сертификата в тот удостоверяющий центр или налоговый орган, который его выпускал. Удаление контейнера из реестра рабочей станции отзывом не является.
  3. Шаг 3. Уведомите остальных участников электронного взаимодействия: контрагентов, операторов информационных систем, внутренние подразделения, работающие с этой подписью.
  4. Шаг 4. Дождитесь внесения записи в реестр сертификатов и проверьте статус: у отозванного сертификата в окне свойств появляется сообщение о недействительности с указанием причины.
  5. Шаг 5. Проверьте документы, подписанные за период с момента возможной компрометации. Для каждого спорного файла нужен электронный оригинал, файл подписи и штамп времени, если он есть.
  6. Шаг 6. Отзовите связанные МЧД и переоформите полномочия, если подпись использовалась для работы от имени организации.
  7. Шаг 7. Сгенерируйте новые ключи и выпустите новый сертификат. Старые ключи не восстанавливаются и повторно не используются.

Сколько стоит промедление

Цена ошибки считается не стоимостью перевыпуска сертификата. Документы, подписанные до внесения записи об отзыве, проверку проходят: формально подпись действительна, и оспаривать придётся сам факт подписания. В трудовых спорах это выливается в восстановление работника, взыскание среднего заработка за время вынужденного прогула и компенсацию морального вреда.

Кейс из практики: в сети алкогольной розницы работник подписал документ, считая, что оформляет заявление на оплату больничного, а фактически подписал заявление об увольнении по собственному желанию. Суд признал увольнение незаконным, восстановил сотрудника в должности и взыскал в его пользу средний заработок и компенсацию морального вреда. Разбирательство строилось вокруг подтверждения авторства и того, что на подпись был передан именно тот документ, который работник видел на экране.

Лайфхак: перед отправкой файлов через мессенджеры и почту шифруйте их открытым ключом получателя. Тогда перехваченное письмо с ЭЦП и вложением не даёт злоумышленнику ни содержания документа, ни данных для его подмены.

Когда усиленная защита ключа избыточна

Аппаратные носители нужны не всем. Если компания подписывает кадровые документы простой и неквалифицированной подписью внутри системы КЭДО, а закрытая часть ключа хранится в инфраструктуре оператора или в мобильном приложении, раздавать сотрудникам токены незачем: физического носителя, который можно украсть, просто не существует. Риск в этой схеме смещается на учётную запись и канал доставки кода подтверждения, и закрывается он двухфакторной аутентификацией, а не покупкой смарт-карт.

Токен с неизвлекаемым ключом оправдан там, где подпись даёт доступ к деньгам и внешним государственным системам: УКЭП руководителя, работа с ЕГАИС, отчётность, электронные площадки. Для рядового сотрудника, который раз в месяц подписывает приказ об отпуске, стоимость носителя, лицензии на криптопровайдер и его сопровождения не окупается ни одним сценарием риска. В сервисе Добыто ПЭП и УНЭП для сотрудников выпускаются внутри платформы и входят в тариф, а УКЭП оформляется через партнёров-удостоверяющие центры, поэтому аппаратные носители остаются только у тех, кому они действительно нужны.

Отдельный случай — Госключ. Закрытая часть подписи хранится на телефоне владельца, доступа к ней нет ни у оператора системы, ни у государственных служб. Обратная сторона той же архитектуры: восстановления не предусмотрено.

Мария Ж, HR-эксперт с 13-летним стажем: «Работники регулярно удаляют Госключ вместе с другими приложениями при чистке телефона и приходят с вопросом, как вернуть подпись. Вернуть нельзя: пароль от приложения — единственный доступ, и после переустановки выпускается новая подпись со своим сроком действия. Предупреждайте об этом на этапе подключения, иначе кадровая служба получит вал повторных выпусков.»

Стоимость подключения КЭДО и выпуска электронных подписей

Стоимость складывается из численности сотрудников, набора видов подписи и потребности в интеграциях и выделенной инфраструктуре.

Услуга Стоимость Сроки
Тариф «Старт»: до 25 сотрудников, ПЭП и УНЭП, базовые шаблоны от 30 ₽ за сотрудника / мес подключение за 5 минут
Тариф «Бизнес»: неограниченно сотрудников, ПЭП, УНЭП и УКЭП, электронный архив от 50 ₽ за сотрудника / мес подключение за 5 минут
Минимальная оплата по тарифу «Бизнес» 30 000 ₽ в год за 50 сотрудников период 1 год
Тариф «Корпорация»: выделенный сервер, SLA 99.9%, API и кастомные интеграции по запросу рассчитывается индивидуально
Выпуск ПЭП и УНЭП для сотрудников бесплатно на всех тарифах входит в тариф
Получение УКЭП через партнёров-удостоверяющие центры по запросу рассчитывается индивидуально
Модуль интеграции с 1С:ЗУП входит в тариф «Бизнес» установка и настройка за 1 день

Итоговая сумма зависит от численности и выбранного набора функций: электронный архив, кастомные шаблоны и интеграция с 1С входят в тариф «Бизнес», выделенный сервер и SLA считаются отдельно. Состав каждого пакета и условия перехода между ними опубликованы на странице тарифов ДОБЫТО КЭДО.

Сменить тариф можно в любой момент: при повышении разница пересчитывается пропорционально оставшемуся периоду, поэтому начинать разумно с минимального пакета и расширять его по мере подключения подразделений.

Выводы

Кража электронной подписи почти всегда упирается в одно техническое решение, принятое в момент выпуска сертификата: извлекаемый ключ копируется, неизвлекаемый требует физического носителя и пин-кода одновременно. Остальное закрывает организационный контур: журнал выданных сертификатов, соглашение об использовании подписи, аккуратная работа с полномочиями и сроками в МЧД и отработанный порядок аннулирования с оглядкой на 12-часовой срок внесения записи в реестр. Скорость реакции здесь важнее самого факта отзыва, потому что документы, подписанные до появления записи, проверку проходят.

Мы в Добыто выстраиваем эту связку целиком: виды подписи под каждую роль, реестр сертификатов, маршруты согласования и электронный архив, из которого документ выгружается вместе с файлом подписи для проверки. Для большинства кадровых процессов это снимает необходимость раздавать аппаратные носители всему штату.

Частые вопросы

Можно ли восстановить доступ, если забыт пин-код токена или пароль от Госключа?

Для Госключа восстановление не предусмотрено: пароль, заданный при входе в приложение, остаётся единственным доступом к закрытой части ключа, и после переустановки выпускается новая подпись со своим сроком действия. Для аппаратного токена возможности зависят от политики пин-кодов: в линейке Рутокен ЭЦП 3.0 политики зашиты внутрь самого носителя, и при исчерпании попыток ввода носитель блокируется. Разблокировка выполняется административным пин-кодом; если он неизвестен, носитель форматируется, а ключи и сертификаты на нём теряются безвозвратно.

Чем отличаются файлы подписи с расширениями p7s, sig и sgn?

Расширение выбирается в настройках инструментов криптопровайдера и на содержимое не влияет: во всех трёх случаях это контейнер PKCS#7 с подписью формата CAdES-BES. Различие имеет значение только для приёмной стороны: часть государственных и корпоративных систем принимает файлы строго с одним расширением. Массовое переименование партии файлов решается одной командой Rename-Item в PowerShell и содержимое подписи не затрагивает.

Работает ли подпись через RDP и терминальную сессию?

Протокол RDP конструктивно не предусматривает работу с удалённой смарт-картой или токеном: носитель должен находиться у того, кто подписывает, и пробрасываться в терминальную сессию. Канал при этом должен быть защищён, а сертифицированное средство защиты канала выбирается отдельно. В КриптоПро CSP 5.0 R2 при работе через PKCS#11 встречались проблемы использования таких ключей в WinLogon и RDP, в релизе 5.0 R3 это исправлено интеграцией режима в общий объект считывателя.

Как безопасно передать документ и файл подписи по электронной почте?

Пересылка подписанного файла по обычной почте раскрывает содержание документа всем, кто получил доступ к переписке. Рабочий вариант — шифрование по стандарту S/MIME с российской криптографией: подпись по ГОСТ 2012 и шифрование по ГОСТ 2015, алгоритмы Магма и Кузнечик. Такие письма и вложения открывает только владелец соответствующего закрытого ключа. Для организаций, которым запрещено использовать иностранное программное обеспечение, это ещё и способ заменить зарубежный почтовый клиент сертифицированным российским.

Что делать с МЧД сотрудника при переводе между филиалами?

Доверенность привязана к перечню полномочий и сроку, а не к трудовому договору, поэтому перевод сам по себе её не прекращает. Действующую МЧД отзывают и выпускают новую с полномочиями по новому месту работы. Передоверие внутри организации, в том числе внутри одного филиала, требует нотариального заверения, и машиночитаемая доверенность исключением не является: раздать полномочия внутри подразделения одной МЧД без нотариуса не получится.

Что происходит с ранее подписанными документами после отзыва сертификата?

Документы, подписанные до внесения записи об отзыве в реестр сертификатов, сохраняют силу, если на момент подписания сертификат действовал. Подтверждается это усовершенствованной подписью: штамп времени от доверенной службы, ссылки на сертификаты и ответы службы проверки статусов фиксируют момент подписания и то, что сертификат не был отозван заранее. Без штампа времени момент подписания приходится доказывать косвенными данными: журналами входов и действий пользователя в информационной системе.

Насколько публикация полезна?

Нажмите на звезду, чтобы оценить!

Средняя оценка 5 / 5. Количество оценок: 1

Оценок пока нет. Поставьте оценку первым.

Сожалеем, что вы поставили низкую оценку!

Позвольте нам стать лучше!

Расскажите, как нам стать лучше?

Поделиться:

Попробуйте ДОБЫТО КЭДО

Подписывайте кадровые документы электронно. Оставьте заявку и начните работу.