Разбираем, что такое СКЗИ, какие виды и классы средств криптографической защиты существуют, какие требования к ним предъявляются и как правильно их применять.
В современном цифровом мире защита конфиденциальной информации становится критически важной задачей для любой компании. Центральное место в этой системе занимает криптография — наука о шифровании данных. Однако простое шифрование файлов не делает компанию защищенной с точки зрения закона. Для работы с персональными данными, электронной отчетностью и юридически значимыми документами требуются сертифицированные решения — средства криптографической защиты информации. В этой статье мы разберем, что такое СКЗИ, какие классы защиты существуют, как работают криптографические алгоритмы, где применяется криптографическая защита информации и, самое главное, как правильно выбрать, внедрить и учитывать эти средства в своей организации. Особое внимание уделим практическим аспектам: работе с криптографическими ключами и действиям при компрометации. Понимание этих основ — залог вашей информационной безопасности в облаке и в локальных инфраструктурах.
СКЗИ — что это такое простыми словами
Расшифровка и основные задачи
Чтобы понять, что такое СКЗИ, достаточно разобрать аббревиатуру: Средства криптографической защиты информации. Если говорить максимально просто — это специализированные программные модули, аппаратные устройства или программно-аппаратные комплексы, которые реализуют криптографические алгоритмы для преобразования данных в нечитаемый вид и обратного восстановления. Иными словами, СКЗИ — это не сами алгоритмы шифрования, а средства, в которых эти алгоритмы воплощены и сертифицированы для практического применения. Именно такие средства являются основой защищенного интернет-банкинга, электронного документооборота, государственных услуг онлайн и любых других систем, где требуется гарантированная защита конфиденциальной информации.
Современные средства информационной безопасности решают четыре ключевые задачи. Конфиденциальность — никто посторонний не сможет прочитать ваши данные. Целостность — вы будете точно знать, что файл не был изменен при передаче. Аутентичность — система подтверждает, что сообщение отправлено именно тем, кем вы считаете. Неотказуемость — отправитель не сможет отказаться от своего действия, потому что его подпись уникальна.
В официальных документах СКЗИ определяются как совокупность программных, программно-аппаратных и аппаратных решений, реализующих криптографические алгоритмы. Именно это определение разделяет бытовое шифрование и сертифицированные средства информационной безопасности, которые прошли сертификацию ФСБ России и разрешены для защиты персональных данных и государственной тайны.
Что относится к СКЗИ
Теперь, когда мы разобрались с базовым определением, давайте ответим на главный практический вопрос: что именно относится к СКЗИ? Многие ошибочно полагают, что любая программа с паролем или встроенное в ОС шифрование диска — это уже полноценное средство криптографической защиты. На самом деле это не так.
Программные, аппаратные и гибридные СКЗИ
По форме исполнения все СКЗИ делятся на три большие группы. Программные СКЗИ — это комплекты криптографических библиотек, драйверов и приложений, которые устанавливаются на обычные компьютеры, серверы или мобильные устройства. Они не требуют дополнительного физического оборудования и работают исключительно за счет вычислительных мощностей процессора. Главное преимущество программных СКЗИ — простота обновления и масштабирования. Однако их слабое место — уязвимость к атакам на уровне операционной системы.
Аппаратные СКЗИ — это физические устройства (чипы, смарт-карты, токены, специализированные платы расширения), которые выполняют криптографические операции в изолированной аппаратной среде. Закрытые ключи могут храниться внутри защищенного аппаратного модуля и не покидать его в процессе выполнения криптографических операций, что делает их практически неуязвимыми для программных атак. Такие решения используются в самых ответственных системах: при защите государственной тайны, в платежных терминалах или в системах управления критической инфраструктурой. Аппаратные СКЗИ значительно дороже программных, но обеспечивают наивысший уровень защиты.
Программно-аппаратные СКЗИ — это золотая середина. Такие решения иногда называют ПКЗИ (программно-аппаратные средства криптографической защиты информации), подчеркивая их гибридную природу. Они состоят из аппаратного модуля (например, USB-токена с чипом) и программного обеспечения на стороне компьютера, которое управляет этим модулем. Ключи хранятся и генерируются внутри чипа, но вычислительная нагрузка частично распределяется между устройством и основным процессором. Это позволяет сбалансировать безопасность и производительность. Типичный пример использования СКЗИ — формирование квалифицированной электронной подписи (КЭП). Для этого применяется связка из двух компонентов: сертифицированного криптопровайдера, например, КриптоПро CSP, и аппаратного ключевого носителя, такого как Рутокен. При подписании документа пользователь подключает носитель, вводит PIN-код, а криптопровайдер через драйверы взаимодействует с токеном и выполняет криптографические операции, не извлекая закрытый ключ из защищенного устройства. Однако стоит уточнить, что не все пользователи портала Госуслуг используют собственную квалифицированную электронную подпись — многие ограничиваются упрощенной учетной записью или подтверждением через СМС, где СКЗИ не применяется.
Криптографические ключи и носители
Говоря о СКЗИ, нельзя обойти вниманием криптографические ключи и ключевые носители. Криптографический ключ — это секретная информация, которая используется алгоритмом шифрования для преобразования данных. Без правильного ключа расшифровать сообщение невозможно.
Ключи бывают двух типов. Симметричные ключи — один и тот же ключ используется и для шифрования, и для расшифровки. Это быстро и эффективно, но требует безопасной передачи ключа между сторонами. Асимметричные ключи — пара из открытого (публичного) и закрытого (приватного) ключей. Открытый ключ можно передавать всем, закрытый нужно хранить в строжайшей тайне. Данные, зашифрованные открытым ключом, можно расшифровать только соответствующим закрытым ключом, и наоборот.
Ключевые носители — это устройства или файлы, на которых хранятся ключи. Это могут быть электронные ключи (токены, смарт-карты) — самый безопасный вариант, реестры операционной системы — менее безопасно, но удобно для автоматизации, или файлы на диске — самый простой, но и самый уязвимый способ. В организациях с высокими требованиями к безопасности ведется строгий учет носителей ключевой информации. Каждый носитель регистрируется в журнале учета, закрепляется за материально ответственным лицом, а доступ к нему строго ограничен.
Как работает криптографическая защита
Чтобы понять принципы функционирования СКЗИ, нужно разобраться в базовых криптографических механизмах, которые лежат в основе всех сертифицированных решений. Эти механизмы делятся на три основных направления: симметричное шифрование, асимметричное шифрование и хеширование с электронной подписью.
Симметричное и асимметричное шифрование
Симметричное шифрование предполагает использование единого секретного ключа как для зашифровки, так и для расшифровки информации. Этот метод существует десятилетиями и отличается высокой скоростью работы, что делает его незаменимым при обработке больших массивов информации. Однако у такого подхода есть уязвимое место: ключ необходимо каким-то образом передать другой стороне, а сам процесс передачи становится потенциальной точкой перехвата. Если злоумышленник получит доступ к ключу во время передачи, вся система защиты окажется скомпрометированной. Несмотря на этот недостаток, симметричные алгоритмы остаются востребованными благодаря своей производительности. В отечественных СКЗИ применяются алгоритмы, соответствующие ГОСТ Р 34.12-2015, в частности блочные шифры «Магма» и «Кузнечик». Такие решения используются для шифрования файловых систем, дисковых накопителей, баз данных и организации защищенных VPN-каналов.
Асимметричное шифрование функционирует по совершенно иному принципу. Вместо одного ключа здесь задействована пара: открытый ключ, который можно свободно публиковать и распространять, и закрытый ключ, который должен оставаться строго конфиденциальным. Если кто-то хочет направить вам зашифрованное сообщение, он использует ваш открытый ключ, а прочитать это сообщение сможете только вы, применив свой закрытый ключ. Такая схема решает проблему безопасной передачи ключей, поскольку открытый ключ не представляет угрозы даже при перехвате. В российских криптосистемах асимметричные алгоритмы строятся на базе ГОСТ Р 34.10-2021, использующего математический аппарат эллиптических кривых. На практике чистые асимметричные алгоритмы применяются редко из-за их более низкой производительности по сравнению с симметричными. Гораздо чаще встречается комбинированный подход: стороны обмениваются симметричным ключом, зашифровав его асимметричным методом, а дальнейший обмен данными ведется уже с использованием быстрого симметричного шифрования.
Хеширование и электронная подпись
Хеширование представляет собой процесс преобразования информации произвольного объема в уникальную строку фиксированной длины, которую называют хеш-суммой или отпечатком. Ключевая особенность хеш-функций заключается в том, что по полученной строке невозможно восстановить исходные данные, но при этом малейшее изменение в исходном файле приводит к полному изменению хеш-суммы. Это свойство делает хеширование незаменимым инструментом для контроля целостности информации. В российских СКЗИ стандартом де-факто является хеш-функция «Стрибог», описанная в ГОСТ Р 34.11-2012.
Электронная подпись вычисляется на основе хеш-значения документа с использованием закрытого ключа. Механизм выглядит следующим образом: система вычисляет хеш документа, затем шифрует его закрытым ключом и присоединяет полученный результат к исходному файлу. Получатель, в свою очередь, отделяет подпись от документа, вычисляет хеш полученного файла, расшифровывает подпись открытым ключом отправителя и сравнивает две хеш-суммы. Совпадение значений гарантирует, что документ не был изменен после подписания и действительно исходит от заявленного отправителя. Именно такая схема обеспечивает сертифицированным СКЗИ юридическую значимость: они одновременно подтверждают авторство документа и защищают его от фальсификации.
Классификация СКЗИ: виды и классы защиты
Выбор подходящего средства криптографической защиты невозможен без понимания его классификации. Средства защиты информации различаются по конструктивному исполнению, функциональным возможностям и, что самое важное, по уровню стойкости к взлому. Именно класс защиты становится определяющим фактором при выборе СКЗИ для конкретных задач.
Классы КС1, КС2, КС3, КВ и КА
Классификация СКЗИ по уровням защищенности установлена приказом ФСБ России от 10 июля 2014 года № 378. Всего существует пять классов, сгруппированных в две категории. К первой категории относятся классы КС (криптографическая стойкость), предназначенные для защиты информации, не содержащей государственной тайны. Класс КС1 представляет собой базовый уровень, защищающий от случайных угроз и стандартных попыток несанкционированного доступа. Такие решения подходят для большинства коммерческих предприятий, работающих с персональными данными. Класс КС2 рассчитан на отражение более серьезных атак, включая действия злоумышленников с ограниченными техническими ресурсами. Средства этого класса противостоят методам статистического анализа и другим продвинутым техникам взлома. Класс КС3 обеспечивает защиту от угроз, исходящих от злоумышленников с высоким техническим оснащением, в том числе с использованием мощных вычислительных ресурсов для криптоанализа.
Вторая категория включает классы КВ и КА, предназначенные для защиты государственной тайны. Класс КВ (криптографическая защита высшего уровня) используется для информации с грифом «секретно». Класс КА является высшим классом СКЗИ и применяется в системах защиты сведений, составляющих государственную тайну, в соответствии с установленными требованиями законодательства. Использование СКЗИ класса КА возможно только при наличии специального разрешения ФСБ России и в строго определенных государственных информационных системах. Важно понимать, что класс СКЗИ влияет не только на стойкость шифрования, но и на требования к документации, условиям эксплуатации, порядку хранения ключей и квалификации персонала, допущенного к администрированию. Для работы с классами КВ и КА необходимо оформление допуска к государственной тайне и наличие специальной лицензии. Для типовых бизнес-задач вполне достаточно классов КС1 или КС2, класс КС3 востребован в финансовом секторе и крупных промышленных компаниях, а классы КВ и КА применяются исключительно в государственных структурах.
Чем СКЗИ отличается от других средств защиты
В области информационной безопасности существует множество терминов, которые неподготовленному человеку легко перепутать. Средства защиты информации (СЗИ), средства криптографической защиты информации (СКЗИ), межсетевые экраны, системы обнаружения вторжений — все это защитные механизмы, но каждый из них решает свои специфические задачи.
Главное, что нужно усвоить: СКЗИ является частным случаем СЗИ. Аббревиатура СЗИ охватывает все возможные средства защиты информации: антивирусы, фаерволы, системы предотвращения вторжений, средства контроля доступа и, конечно, криптографические решения. А СКЗИ — это подмножество СЗИ, которое работает исключительно с криптографическими методами: шифрованием, электронной подписью и хешированием. Проще говоря, СЗИ — это все, что защищает, а СКЗИ — это все, что шифрует и подписывает.
Различия между ними выходят далеко за рамки терминологии. Для работы с большинством СЗИ (антивирусами, фаерволами) не требуется специальных разрешений и сертификации — их можно приобретать и устанавливать свободно. Но средства криптографической защиты в России подлежат обязательной сертификации в ФСБ, и их использование строго регламентируется государством. Необходимость применения сертифицированных СКЗИ определяется требованиями нормативных документов и результатами оценки угроз безопасности для конкретной информационной системы. Обработка персональных данных сама по себе не является автоматическим основанием для внедрения СКЗИ — решение принимается на основе установленного класса защищенности, модели угроз и актуальных рисков. Антивирусы и фаерволы решают иные задачи и не заменяют криптографическую защиту там, где она действительно требуется по результатам оценки.
Отличия можно свести к нескольким ключевым аспектам: метод защиты (криптографический против сигнатурного или эвристического), обязательная сертификация ФСБ (против опциональной), необходимость получения лицензии на разработку и распространение, более строгое нормативное регулирование (приказы ФСБ, законы 152-ФЗ и 63-ФЗ против общих требований по информационной безопасности). Практический пример: установка антивируса на сервер для защиты от вредоносного ПО — это применение СЗИ. А шифрование данных на жестком диске сервера, чтобы они остались недоступными при физической краже устройства, — это уже задача для СКЗИ.
Часто возникает вопрос: можно ли считать архиватор с паролем или встроенный BitLocker в Windows средством криптографической защиты информации? С точки зрения бытового понимания — да, они используют криптографические алгоритмы и выполняют шифрование. Однако как средство криптографической защиты в понимании российского законодательства — нет. BitLocker не является сертифицированным СКЗИ ФСБ России и не может использоваться в случаях, когда нормативные документы требуют применения сертифицированных средств криптографической защиты информации. Архиваторы, встроенные средства шифрования операционных систем, шифрование в мессенджерах и самописные скрипты на OpenSSL действительно используют криптографические алгоритмы, но с юридической и регуляторной точек зрения они не являются СКЗИ. Причины: отсутствие сертификации ФСБ, применение иностранных алгоритмов (AES, RSA) вместо отечественных ГОСТ, отсутствие гарантированной защиты ключей и юридической силы для подписанных документов. Для целей законодательства СКЗИ — это всегда сертифицированное решение, работающее на российских криптоалгоритмах и обеспечивающее защиту ключевой информации в соответствии с установленными требованиями.
Где применяются СКЗИ
Сфера применения средств криптографической защиты информации охватывает практически все области, где требуется обеспечение конфиденциальности и юридической значимости данных — от сдачи налоговой отчетности до защиты государственных секретов.
Защита персональных данных и ЭДО
Наиболее массовое применение СКЗИ связано с защитой персональных данных. Федеральный закон № 152-ФЗ обязывает всех операторов использовать криптографические средства при передаче персональных данных по открытым каналам связи и при их хранении на электронных носителях. Это требование распространяется на любые организации, работающие с ФИО, паспортными данными, адресами, телефонами, банковскими реквизитами клиентов или сотрудников: интернет-магазины, банки, медицинские учреждения, страховые компании, кадровые агентства и множество других предприятий.
Второе ключевое направление — электронный документооборот. Все больше компаний переходят на цифровой обмен документами: счета-фактуры, акты, накладные, договоры теперь существуют в электронной форме. Чтобы такой документ получил юридическую силу, он должен быть подписан квалифицированной электронной подписью, создаваемой с использованием сертифицированного СКЗИ. ЭДО на базе СКЗИ гарантирует юридическую значимость (электронный документ приравнивается к бумажному с печатью и подписью), защиту от подделки (подпись невозможно сфальсифицировать без закрытого ключа) и контроль целостности (любое изменение документа автоматически делает подпись недействительной).
Особенно широко СКЗИ задействовано в государственных информационных системах: на портале Госуслуг, при сдаче отчетности в ФНС, в системе госзакупок (44-ФЗ и 223-ФЗ), в системе маркировки «Честный ЗНАК», при регистрации недвижимости в Росреестре, а также в банковском секторе, телекоммуникациях, энергетике и оборонной промышленности. Невозможно представить и защиту каналов связи в распределенных структурах без СКЗИ — VPN с криптографической защитой создает шифрованные туннели между офисами, обеспечивая полную конфиденциальность трафика даже при перехвате. При использовании облачных сред критически важно обеспечить информационную безопасность в облаке, поскольку данные передаются между локальными серверами и виртуальными средами, а сертифицированные СКЗИ гарантируют их защиту на всех этапах.
Когда использование СКЗИ обязательно
Многие предприятия долгое время функционируют без СКЗИ и не сталкиваются с проблемами вплоть до первой проверки контролирующими органами. Чтобы избежать неприятных сюрпризов, необходимо четко представлять, в каких случаях применение криптографической защиты является обязательным, а где это остается добровольным решением.
Самая массовая ситуация, требующая СКЗИ, — обработка персональных данных. Закон № 152-ФЗ и подзаконные акты ФСТЭК и ФСБ предписывают использовать сертифицированные криптосредства при передаче персональных данных по открытым каналам связи: через Интернет, сотовую связь, Wi-Fi. Это касается организаций, работающих с клиентскими базами, данными сотрудников, медицинской или страховой информацией, платежными реквизитами. При этом важно понимать: если персональные данные хранятся исключительно на локальном компьютере без внешнего доступа, шифрование не требуется. Но как только информация начинает передаваться по электронной почте, через мессенджеры, облачные сервисы или удаленные подключения — использование СКЗИ становится обязательным. Для специальных категорий ПДн (биометрия, состояние здоровья, расовая принадлежность) требования еще строже, часто требуется применение СКЗИ не ниже класса КС2 или даже КС3.
Второй обязательный сценарий — передача защищаемой информации через любые открытые сети. Если информация охраняется законом (персональные данные, коммерческая или служебная тайна), а вы передаете ее по незащищенным каналам, вы обязаны применить криптографию. Это касается удаленной работы сотрудников через VPN, отправки отчетности в контролирующие органы, обмена документами с контрагентами. Использование несертифицированных средств (архиваторов с паролем, иностранных VPN-клиентов) не считается исполнением требований закона.
Третий случай — функционирование в государственных информационных системах. Если ваша компания участвует в госзакупках, сдает отчетность через сайты ФНС или ПФР, взаимодействует с ЕСИА (Госуслугами), работает с системой маркировки «Честный ЗНАК» или использует государственные информационные системы (ЕГАИС, ГИС ЖКХ), применение СКЗИ строго обязательно. Без квалифицированной электронной подписи, созданной сертифицированным средством, вы не сможете подать заявку на тендер, сдать отчетность или зарегистрировать товары. Некоторые системы дополнительно регламентируют конкретные модели СКЗИ и типы ключевых носителей.
Отказ от использования СКЗИ в обязательных случаях влечет серьезные последствия. Нарушение требований по защите персональных данных квалифицируется по статье 13.11 КоАП РФ: должностных лиц штрафуют на 10-20 тысяч рублей, юридических — на 60-100 тысяч. Повторное нарушение может обойтись уже в 500 тысяч рублей. За нарушение правил защиты информации в государственных системах (статья 13.12 КоАП РФ) штрафы для организаций достигают 200 тысяч рублей. Если же пострадала информация, составляющая государственную тайну, возможно возбуждение уголовного дела. Кроме того, отсутствие СКЗИ может привести к отклонению заявок на тендеры, блокировке счетов, признанию электронных документов недействительными и реальным утечкам данных с сопутствующими репутационными потерями.
Как выбрать СКЗИ для организации
Выбор средств криптографической защиты — ответственная задача, от которой напрямую зависят безопасность данных и соблюдение законодательства. Неверно подобранное СКЗИ либо не обеспечит должный уровень защиты, либо не пройдет проверку регуляторов, либо просто откажется работать в существующей инфраструктуре.
Оценка рисков и выбор класса
Первый шаг — определить, какие данные подлежат защите и от каких угроз. Здесь важно классифицировать информацию: персональные данные требуют СКЗИ минимум класса КС1, коммерческая тайна — обычно КС2 или КС3, государственная тайна — только КВ или КА, банковская и служебная тайна — чаще всего КС2 или КС3. На основе этой категории и модели угроз (документа, разрабатываемого по методике ФСТЭК) формируются требования к классу СКЗИ. На этом этапе рекомендуется провести аудит информационной безопасности существующей инфраструктуры, чтобы оценить реальный уровень защищённости и корректно соотнести его с выбираемым классом СКЗИ.
Практические рекомендации по выбору класса выглядят так: КС1 подходит для защиты персональных данных в стандартных коммерческих системах (интернет-магазины, небольшие организации); КС2 необходим для систем с повышенными требованиями безопасности (финансовые учреждения, крупные корпорации, операторы связи); КС3 применяется для особо ценной информации (банковская тайна, госкорпорации); КВ и КА — исключительно для государственных нужд. Также определитесь с функциональностью: требуется только шифрование, только электронная подпись или универсальное решение. И выберите форму исполнения: программную (доступную и гибкую), аппаратную (максимально безопасную, но дорогую) или программно-аппаратную (оптимальный баланс).
Помимо класса защиты, необходимо определиться с функциональностью средства: требуется ли только шифрование данных, только электронная подпись или универсальное решение, объединяющее обе функции. Также выбирается форма исполнения: программная (доступная и гибкая, но уязвимая для атак на уровне ОС), аппаратная (максимально безопасная, но дорогая) или программно-аппаратная (оптимальный баланс цены и безопасности).
Совместимость и стоимость
Главная техническая проблема при внедрении — несовместимость с существующей инфраструктурой. Проверьте три ключевых аспекта. Совместимость с операционными системами: большинство СКЗИ работает на Windows и Linux, но для редких ОС (FreeBSD, macOS, Astra Linux Special Edition) могут потребоваться специальные сборки. Для государственных систем часто нужна сертифицированная версия ОС. Совместимость с аппаратным обеспечением: токены и смарт-карты должны поддерживаться USB-портами и драйверами, а серверы — соответствовать минимальным системным требованиям производителя. Интеграция с прикладными системами: проверьте, совместимо ли СКЗИ с вашей системой электронного документооборота, бухгалтерской программой (1С, SAP) или корпоративным порталом.
Оценивайте совокупную стоимость владения, а не только цену лицензии. В прямые расходы входят стоимость лицензий (на все рабочие места и серверы), ежегодная плата за поддержку и обновления, затраты на сертификацию (если разрабатываете собственное решение). Косвенные расходы включают обучение персонала, услуги по внедрению и настройке (если привлекаете сторонних специалистов), время администраторов, возможные простои при ошибках установки, закупку дополнительного оборудования (токены, смарт-карты). Не гонитесь за самой низкой ценой — экономия на лицензиях часто оборачивается серьезными тратами на доработки и интеграцию. Выбирайте проверенных производителей с устойчивой репутацией и качественной технической поддержкой на русском языке.
Пошаговое внедрение СКЗИ
Итак, вы выбрали подходящее средство криптографической защиты информации, закупили лицензии и готовы к внедрению. Теперь самое главное — не превратить этот процесс в хаос. Внедрение СКЗИ требует четкой последовательности действий, строгого документирования и вовлечения нескольких отделов компании.
Установка и настройка
Прежде чем устанавливать СКЗИ, подготовьте информационную систему. Проведите аудит существующей инфраструктуры: проверьте ОС, сетевое оборудование, версии ПО, обновите все системы до актуальных версий и установите необходимые патчи безопасности. Убедитесь, что все компоненты совместимы, проверив на тестовом стенде или пилотном компьютере. Разработайте или обновите документацию: частную модель угроз, организационно-распорядительные документы, инструкции для пользователей и администраторов.
Сам процесс установки зависит от типа СКЗИ. Для программных — запустите инсталляционный пакет на всех серверах и рабочих станциях, следуя инструкции производителя. Для аппаратных — подключите устройства, установите драйверы и утилиты управления. Сгенерируйте или установите ключи: предустановленные (обычно для аппаратных) или сгенерированные на месте (для программных с встроенным генератором). Настройте базовые параметры: укажите диски или папки для шифрования, настройте электронную подпись (алгоритм, длина ключа, формат), задайте сетевые параметры для VPN, установите политики доступа и парольные защиты. Настройте интеграцию с прикладными системами (1С, СЭД, почтовый сервер, CRM) и проверьте, чтобы документы корректно отправлялись и принимались.
После установки обязательно проведите тестирование на пилотной группе из 3-5 сотрудников в течение 1-2 недель. Проверьте шифрование и расшифровку, создание и проверку электронной подписи, VPN-соединение, интеграцию с бизнес-приложениями. Проведите приемочные испытания, составьте акт с подписями всех заинтересованных сторон и только после этого вводите СКЗИ в промышленную эксплуатацию поэтапно, чтобы в случае сбоя быстро откатить изменения.
Назначение ответственных
Эффективность любой системы криптографической защиты напрямую зависит от человеческого фактора. Даже самое дорогое сертифицированное решение окажется бесполезным, если в организации не назначены лица, отвечающие за его эксплуатацию и контроль. Первый шаг — определить руководителя, ответственного за защиту персональных данных. Обычно эту роль выполняет директор или начальник службы безопасности, который несет персональную ответственность перед регуляторами за организацию всей системы защиты.
Второй ключевой сотрудник — администратор СКЗИ. Это технический специалист, в чьи обязанности входит управление криптосредством: генерация ключей, установка обновлений, настройка политик безопасности, мониторинг журналов событий и оперативное реагирование на инциденты. Такой сотрудник должен иметь допуск к информации соответствующего уровня и, желательно, пройти специализированные курсы по администрированию СКЗИ, поскольку работа с криптографией требует глубоких технических знаний.
Третья необходимая роль — сотрудник, ответственный за учет ключевых носителей. В его задачи входит ведение журналов учета токенов и смарт-карт, контроль сроков действия ключей, организация плановой замены и процедур уничтожения. В небольших организациях эти функции может совмещать администратор СКЗИ, но в крупных компаниях с большим документооборотом это отдельная должность.
Все пользователи, работающие с СКЗИ, также должны пройти обучение правилам безопасной работы с ключами и нести ответственность за сохранность своих носителей. Все кадровые решения закрепляются внутренними приказами: о назначении ответственного за защиту ПДн, о назначении администратора СКЗИ, о назначении ответственного за учет носителей ключевой информации. В должностных инструкциях каждого из этих сотрудников должны быть четко прописаны обязанности, права и мера ответственности за нарушения.
Учет, хранение и замена ключей СКЗИ
Криптографические ключи являются основой любой системы СКЗИ — именно они обеспечивают шифрование, электронную подпись и аутентификацию пользователей, и именно они становятся главной мишенью для злоумышленников. Поэтому организация их учета, безопасного хранения и своевременной замены — не бюрократическая формальность, а критически важный элемент защиты.
Ключевые носители, будь то токены, смарт-карты, USB-устройства или файлы на диске, должны содержаться в условиях, полностью исключающих несанкционированный доступ. Для аппаратных носителей это означает физическую изоляцию в сейфах или специализированных хранилищах с ограниченным доступом. Для программных СКЗИ, где ключи хранятся в зашифрованном виде на жестком диске, необходимо использовать надежные парольные защиты и дополнительное шифрование самих хранилищ. Особого внимания заслуживает мастер-ключ, используемый для шифрования всех остальных ключей, — он должен храниться с максимальными мерами предосторожности, часто по схеме разделения секрета между несколькими доверенными лицами. Каждый носитель закрепляется за материально ответственным сотрудником, что фиксируется в журнале учета и подтверждается внутренним приказом.
Период действия ключей определяется классом СКЗИ и категорией защищаемой информации. Для государственной тайны (классы КВ и КА) срок обычно не превышает одного года. Для персональных данных и коммерческой тайны (классы КС1–КС3) этот период составляет от одного до трех лет. Конкретные значения всегда указаны в документации на конкретное СКЗИ и в нормативных актах ФСБ. Плановая замена ключей проводится до истечения установленного срока: администратор генерирует новый ключ, распространяет его среди пользователей, деактивирует старый и фиксирует все операции в журналах учета. Пользователей необходимо заранее информировать о предстоящей смене ключей, чтобы они успели обновить свои носители и не потеряли доступ к рабочим системам в самый ответственный момент.
Компрометация ключа: признаки и действия
Компрометация ключа — это ситуация, когда криптографический ключ перестал быть секретным и попал в руки посторонних. Это одна из самых серьезных угроз для любой системы СКЗИ, потому что злоумышленник может расшифровать данные, подделать подпись или выдать себя за легитимного пользователя.
Признаки компрометации могут быть разными. Физическая утрата носителя (потеря токена, смарт-карты или USB-флешки) автоматически считается компрометацией, даже если вы не уверены, что кто-то успел воспользоваться находкой. Подозрительная активность в системах — попытки аутентификации с необычных IP-адресов, в нерабочее время или с высокой частотой — может указывать на использование украденного ключа. Жалобы пользователей на то, что подпись не проходит проверку или документы не расшифровываются, также могут быть следствием компрометации. Уведомления от контрагентов о подозрительных документах, подписанных от вашего имени, — явный сигнал к немедленным действиям. Технические аномалии (изменение ключей без вашего ведома, необычные метки времени на файлах ключей) тоже требуют проверки.
При подтверждении компрометации действуйте по алгоритму. Немедленно заблокируйте ключ через интерфейс управления СКЗИ или через удостоверяющий центр. После блокировки ключ становится недействительным для шифрования и подписания. Проинформируйте всех заинтересованных сторон: контрагентов по ЭДО, государственные органы (ФНС, ПФР), в некоторых случаях — ФСБ. Проведите расследование: установите, когда и как произошла компрометация, кто мог получить доступ, какие данные пострадали. Сгенерируйте новый ключ и распространите его среди пользователей. Перевыпустите сертификаты в удостоверяющем центре, если использовалась КЭП. Оформите все действия актами и журналами учета. И обязательно проведите внеплановый инструктаж сотрудников, чтобы подобное не повторилось.
Частые ошибки при работе с СКЗИ
Даже опытные компании часто допускают типичные ошибки при выборе, внедрении и эксплуатации СКЗИ. Эти ошибки могут стоить дорого: от штрафов регуляторов до реальных утечек данных.
Самая частая ошибка — попытка сэкономить на СКЗИ. Компании покупают дешевые несертифицированные аналоги или используют встроенное шифрование ОС, полагая, что этого достаточно. Это грубое нарушение, которое гарантированно приведет к штрафам при проверке. Вторая ошибка — выбор неправильного класса защиты: либо завышение (переплата), либо занижение (предписание регулятора). Класс должен строго соответствовать категории данных и модели угроз. Третья ошибка — пренебрежение документацией. Без приказов, положений, инструкций и журналов учета ваша защита не будет считаться легальной, даже при наличии сертифицированного СКЗИ.
Вторая ошибка — нарушение правил хранения ключей: оставление токенов в компьютерах на ночь, хранение ключей в незащищенных папках, использование простых паролей. Это сводит на нет всю криптографическую защиту. Пятая ошибка — отсутствие регулярной замены ключей. Ключи не могут использоваться вечно, и их просрочка делает систему уязвимой для криптоанализа. Шестая ошибка — игнорирование компрометации. При потере токена или подозрении на копирование ключа многие пытаются «замять» инцидент, что только усугубляет ситуацию. Блокируйте ключ немедленно при первых признаках.
Еще одна ошибка — отсутствие обучения сотрудников. Самое дорогое СКЗИ бесполезно, если пользователи не знают, как правильно работать с ключами и распознавать угрозы. Проводите регулярные инструктажи. Восьмая ошибка — попытка сделать всё своими силами без привлечения сертифицированных специалистов. Экономия на внешних консультантах часто оборачивается ошибками, которые дороже любого аудита. Привлекайте сертифицированных интеграторов для сложных внедрений и регулярно проводите аудит своей системы безопасности.
Источники:
- Федеральный закон от 27 июля 2006 г. № 152-ФЗ «О персональных данных»
- Федеральный закон от 6 апреля 2011 г. № 63-ФЗ «Об электронной подписи»
- Приказ ФСБ России от 10 июля 2014 г. № 378
- ГОСТ Р 34.12-2015 «Информационная технология. Криптографическая защита информации. Блочные шифры»
- ГОСТ Р 34.11-2012 «Информационная технология. Криптографическая защита информации. Функция хэширования»