
Минцифры РФ представило проект приказа «Об утверждении требований к сертификатам безопасности национального удостоверяющего центра, порядку создания, выдачи, использования и прекращения действия таких сертификатов» с требованиями к сертификатам безопасности НУЦ (Национальных удостоверяющих центров), а также с порядком создания, выдачи, использования и прекращения действий сертификатов. Ожидается, что приказ должен вступить в силу с марта 2027 года.
Документ Минцифры описывает архитектуру инфраструктуры открытых ключей национального удостоверяющего центра — системы, которая по закону об электронной подписи наделяется функциями по выпуску сертификатов безопасности.
Новый приказ Минцифры вводит перечень из 10 видов сертификатов, которые вправе выпускать НУЦ: два корневых (самоподписанных) сертификата на международных алгоритмах RSA и на российских алгоритмах ГОСТ, два выпускающих (промежуточных) сертификата аналогичной пары алгоритмов, сертификаты с подтверждением управления доменом (DV) и владения доменом (OV), также в паре RSA/ГОСТ, сертификаты подписи кода (RSA и ГОСТ) для подтверждения целостности и происхождения программ для ЭВМ и отдельный корпоративный сертификат безопасности на основе ГОСТ для участников корпоративных информационных систем.
«Проект приказа направлен на предотвращение вреда (ущерба) и минимизацию рисков, возникающих при использовании сертификатов безопасности национального удостоверяющего центра», — пояснили в Минцифры.
Приказ нацелен на предотвращение следующих конкретных рисков, включая кибератаки: риски реализации угроз, связанных с несанкционированным доступом (взломом), внедрением вредоносного программного обеспечения (вирусов, программ‑вымогателей), а также проведением DDoS‑атак с целью нарушения доступности систем. Таким образом, реализация проекта акта направлена на предотвращение неправомерного использования сертификатов безопасности национального удостоверяющего центра третьими лицами, минимизацию рисков фишинга. Это является необходимым условием для защиты конституционных прав граждан, обеспечения национальной безопасности и стабильного функционирования государственного аппарата в цифровой среде.
Кроме того, возможны риски реализации угроз, связанных с несанкционированным доступом (взломом), внедрением вредоносного программного обеспечения (вирусов, программ‑вымогателей), а также проведением DDoS‑атак с целью нарушения доступности систем, а также риски потери или повреждения данных из‑за неправомерного доступа третьих лиц. Проект приказа направлен на предотвращение вреда (ущерба) и минимизацию рисков посредством установления требований к сертификатам безопасности национального удостоверяющего центра, порядку создания, выдачи, использования и прекращения действия таких сертификатов.


Ранее Минцифры РФ предложило расширить список оснований, при которых российские сертификаты безопасности для доменов прекращают действие. «Документ направлен на обеспечение надёжности инфраструктуры сертификатов безопасности и повышение уровня доверия к национальному удостоверяющему центру», — пояснили СМИ в Минцифры.
Согласно проекту под названием «О случаях, при которых сертификат безопасности национального удостоверяющего центра прекращает своё действие» в Минцифры предложили установить допгарантии достоверности и актуальности сведений, связанных с сертификатами безопасности национального удостоверяющего центра (НУЦ). Сертификат прекратит действие, если суд решит, что тот содержит недостоверную информацию и в том случае, если у владельца сертификата нет верного ключа идентификации. Также это касается ситуации, если ключ аутентификации соответствует ключу в другом, уже созданном сертификате.
НУЦ технически выпускает и обслуживает российские TLS-сертификаты безопасности Минцифры. Предлагаемые изменения позволят более оперативно реагировать на угрозы безопасности и гарантировать, что используемые в российском сегменте интернета сертификаты соответствуют установленным стандартам, пояснили в надзорном ведомстве. В случае принятия этого проекта, изменения от Минцифры вступят в силу 1 марта 2027 года. В Минцифры напомнили, что эта дата совпадает со вступлением в силу положений закона об организации предоставления государственных и муниципальных услуг.

Источник: habr.com