Автоматизоване робоче місце захищеного електронного документообігу (АРМ-ЗЕД) складається з наступних компонентів:
- кваліфікований сертифікат ключа перевірки електронного підпису;
- сертифіковане засіб криптографічного захисту інформації (СКЗИ);
- криптографічний файловий менеджер;
- криптографічний поштовий клієнт і Веб-оглядач;
- пристрій захищеного зберігання криптографічних ключів;
- засіб захисту інформації від несанкціонованого доступу (СЗІ НСД) (опціонально).
Кваліфікований сертифікат ключа перевірки електронного підпису, що випускається Акредитованим Засвідчуючим центром InfoTrust НПП «Іжінформпроект» відповідно до вимог Федерального закону від 06.04.201 № 63-ФЗ «Про електронний підпис», призначений для кваліфікованої електронного підпису електронних документів і захисту електронної пошти, аутентифікації клієнта та ін. сервісів в системі КріптоСвязь {Захищений Електронний Документообіг}. Кваліфікований сертифікат містить відомості про відносини (додатках, системах документообігу, видах електронних документів і т.п.), при здійсненні яких електронний документ з електронним підписом матиме юридичне значення. Термін дії сертифіката - від 1 року до 3 років.
Засіб криптографічного захисту інформації КріптоПро CSP / КріптоПро Рутокен CSP розроблено ТОВ «КРИПТО-ПРО» за технічним завданням, узгодженим з ФСБ Росії відповідно до криптографічним інтерфейсом фірми Microsoft - Cryptographic Service Provider (CSP).
Криптопровайдер КріптоПро CSP призначений для:
- авторизації і забезпечення юридичної значимості електронних документів при обміні ними між користувачами, за допомогою використання процедур формування і перевірки електронного цифрового підпису (ЕЦП) і хешування відповідно до вітчизняними стандартами ГОСТ Р 34.10-2001, ГОСТ Р 34.10-2012, ГОСТ Р 34.11-94 і ГОСТ Р 34.11-2012;
- забезпечення конфіденційності і контролю цілісності інформації за допомогою її шифрування та імітозащіти, відповідно до ГОСТ 28147-89;
- забезпечення автентичності, конфіденційності та імітозащіти з'єднань TLS;
- контролю цілісності, системного і прикладного програмного забезпечення для його захисту від несанкціонованого зміни або від порушення правильності функціонування;
- управління ключовими елементами системи у відповідності з регламентом засобів захисту.
Сертифікати відповідності ФСБ Росії: №№ СФ / 124-2083 , СФ / 124-2084 , СФ / 124-2085 і СФ / 121-2271 , СФ / 121-2272 , СФ / 121-2273 (на КріптоПро CSP (версія 3.6.1) R4 ЖТЯІ.00050-03 30 01), СФ / 114-2538 , СФ / 124-2539 і СФ / 124-2540 (на КріптоПро CSP (версія 3.9) ЖТЯІ.00083-01 30 01) і СФ / 124-2306 (на КріптоПро Рутокен CSP ЖТЯІ.00071-01 30 01)
Криптографічний файловий менеджер КріптоАРМ Стандарт / СтандартPRO розроблений ТОВ «Цифрові технології» і призначений для зручного проведення операцій шифрування та електронного цифрового підпису електронних документів і має розширені можливості використання електронного цифрового підпису (соподпісь, що завіряє ЕЦП, коментарі до підпису, вдосконалена підпис), а також гнучке налаштування криптографічних операцій під індивідуальні завдання користувача за допомогою профілів. Програма призначена для роботи в операційній системі Microsoft Windows, має повнофункціональний зручний графічний інфоерфейс і забезпечує роботу з криптопровайдером КріптоПро CSP.
Сертифікати відповідності ФСБ Росії: №№ СФ / 114-2386 і СФ / 124-2387 (на КріптоАРМ (версія 4) ЦСТА.00001-01 30 01). КріптоАРМ є стандартним програмним забезпеченням для ЗКЗІ КріптоПро CSP / КріптоПро Рутокен CSP (не потрібно проведення тематичних досліджень коректності вбудовування).
Для забезпечення захищеного обміну повідомленнями використовуються стандартні поштові клієнти Outlook Express / Пошта Windows Live (рекомендується версія 6 і вище, входить до складу операційної системи Microsoft Windows) і Microsoft Outlook (рекомендується версія Microsoft Outlook 2003 з пакета Microsoft Office 2003 і вище). Зазначені програми сумісні зі специфікаціями протоколу захищеної електронної пошти S / MIME (Secure / Multipurpose Internet Mail Extensions). Для безпечного взаємодії з Веб-серверами застосовується Веб-оглядач Internet Explorer (рекомендується версія 8 і вище, входить до складу операційної системи Microsoft Windows), який реалізує захист з'єднань по протоколу TLS (Transport Layer Security). При цьому використовуються механізми електронного цифрового підпису та шифрування повідомлень і вкладень, а також повідомлення про прочитання з ЕЦП, аутентифікація учасників і шифрування Інтернет-з'єднань із застосуванням алгоритмів російських ГОСТів.
Outlook Express / Пошта Windows Live, Microsoft Outlook і Internet Explorer є стандартним програмним забезпеченням для ЗКЗІ КріптоПро CSP / КріптоПро Рутокен CSP (не потрібно проведення тематичних досліджень коректності вбудовування).
Пристрої захищеного зберігання ключів (USB-токени) забезпечують надійне і безпечне зберігання і зручне використання персональних закритих криптографічних ключів користувача.
JaCarta / eToken (розробник - ЗАТ «Аладдін Р.Д.» ) Являє собою захищений пристрій, призначене для строгої аутентифікації, безпечного зберігання секретних даних, виконання криптографічних обчислень і роботи з асиметричними ключами і цифровими сертифікатами.
особливості:
- виконаний на базі мікросхеми смарт-карти;
- апаратно реалізовані алгоритми RSA 1024/2048, DES, 3DES, SHA-1, ГОСТ Р 34.10-2001;
- найвищий рівень безпеки (сертифікати ФСТЕК Росії, ITSEC LE4, FIPS 140-1 рівні 2, 3);
- захищена пам'ять об'ємом до 72 КБ на мікросхемі смарт-карти;
- два форм-фактора: USB-ключ і смарт-карта;
- може вбудовуватися радіо-мітка (RFID).
Сертифікати ФСТЕК Росії: №№ 1883 і 2799 .
Електронний ідентифікатор РУТОКЕН (розробник - ЗАТ «Актив-Софт» ). - це персональний пристрій доступу до інформаційних ресурсів комп'ютерних систем. Він призначений для захисту і надійного зберігання ключової інформації.
особливості:
- виконаний на базі захищеного мікроконтролера;
- EEPROM пам'ять: 32, 64 і 128 Кбайт;
- підтримка стандартів і алгоритмів: ISO / IEC 7816, PC / SC, ГОСТ 28147-89, RSA, DES (3DES), RC2, RC4, MD4, MD5, SHA-1, Microsoft Crypto API і Microsoft Smartcard API, PKCS # 11 (v. 2.10+);
- апаратна реалізація ГОСТ 28147-89;
- можливість інтеграції в будь-smartcard-орієнтовані програмні продукти (e-mail-, internet-, платіжні системи та т. П.);
- може вбудовуватися радіо-мітка (RFID).
Сертифікати ФСТЕК Росії: №№ 1 461 , 2584 і 2589 .
Опціонально може використовуватися засіб захисту інформації від несанкціонованого доступу (СЗІ НСД). Базове рішення - Secret Disk (розробник - ЗАТ «Аладдін Р.Д.» ).
Secret Disk 4 - система захисту конфіденційної інформації і персональних даних від несанкціонованого доступу і розкриття конфіденційної інформації, що зберігається і оброблюваної на персональному комп'ютері або ноутбуці, коли є ризик його крадіжки, втрати або несанкціонованого використання. Система не тільки надійно захищає дані, але і приховує сам факт їх наявності на комп'ютері.
Можливості Secret Disk 4:
- шифрування системного розділу, розділів на жорстких дисках, томів на динамічних дисках, віртуальних дисків і знімних носіїв;
- аутентифікація користувача по USB-ключа eToken для завантаження операційної системи і для доступу до зашифрованих даних;
- заборона доступу по мережі до зашифрованих даних для всіх користувачів, включаючи системного адміністратора;
- відновлення доступу до даних у випадку втрати USB-ключа;
- захист даних від збоїв під час операцій шифрування, включаючи перебої електроживлення;
- режим енергозбереження для ноутбуків;
- динамічний розподіл швидкості шифрування.
Сертифікат ФСТЕК Росії № 1742/2 .
Lля підвищення рівня криптографічного захисту до класів KC2 і KC3 потрібне застосування апаратно-програмних модулів довіреної завантаження (електронних замків): «Соболь» ( ТОВ «Код безпеки» ) (Сертифікат ФСТЕК РФ № 1 967 , Сертифікат ФСБ Росії № СФ / 027-2533 ), «Акорд» ( ЗАТ «Особливе конструкторське бюро систем автоматизованого проектування» (ОКБ САПР) ) (Сертифікат ФСТЕК РФ № 246/7 , Сертифікат ФСБ Росії № СФ / 127-2255 ) Або «КРИПТОН-ЗАМОК» ( ТОВ Фірма «АНКАД» ) (Сертифікати ФСБ Росії №№ СФ / 527-2047 , СФ / 527-2048 , СФ / 527-2049 , СФ / 527-2050 , СФ / 527-2051 і СФ / 027-2569 ).
Схема взаємодії компонентів представлена на малюнку .
Для забезпечення комплексної інформаційної безпеки додатково рекомендується використовувати засоби антивірусного захисту, засоби виявлення вторгнень і персональний мережевий екран.