В Минцифры рассказали о российских сертификатах безопасности
Читать в полной версииС 1 марта 2027 года в России начнёт работать новая система сертификатов безопасности — она предусматривает десять типов сертификатов для интернет-ресурсов с классификацией по задачам и алгоритмам. Российские сертификаты не смогут выступить заменой международным, потому что зарубежные ОС им не доверяют.
Источник изображения: Philipp Katzenberger / unsplash.com
В опубликованном для общественного обсуждения проекте приказа Минцифры представлена схема работы системы сертификатов безопасности Национального удостоверяющего центра (НУЦ), предусматривающая десять видов сертификатов. Помимо средств подтверждения подлинности для сайтов схема предусматривает сертификаты для подписи программного кода в корпоративных системах. В ведомстве уточнили требования к корневым и промежуточным сертификатам, выдаваемым НУЦ — каждый предусматривает определённый набор полей. Новая схема начнёт работать с 1 марта 2027 года.
Сейчас НУЦ выдаёт через «Госуслуги» TLS-сертификаты типов DV и OV в версиях RSA и ГОСТ. Потребность в них стала острой этим летом, когда из-за санкций иностранные удостоверяющие центры стали отзывать SSL/TLS-сертификаты у российских компаний. Принципиальных изменений для бизнеса и владельцев сайтов схема не предусматривает — в проекте приказа лишь закрепляется механизм подачи заявления, идентификации заявителя, проверки документов и набор указываемой в сертификатах информации.
Российские RSA-сертификаты предусматривают публичную фиксацию в CT-логах (механизм прозрачности), то есть они смогут работать в зарубежных ОС и браузерах. Вариант ГОСТ работает только в российской инфраструктуре, и для него предусматривается привязка к конкретным классам СКЗИ (средств криптографической защиты информации) с требуемым уровнем шифрования.
Российскую криптографию сегодня поддерживают только «Яндекс Браузер» и открытый «Chromium ГОСТ»; она уже работает в некоторых государственных системах, и пользователи привыкли к этим решениям, говорят опрошенные «Коммерсантом» эксперты. Но массовый переход потребует дополнительных мер, таких как настройка рабочих мест. На мировом рынке работать с российским сертификатами будет непросто — зарубежные ОС не включают их в списки доверия, и ПО с такими сертификатами помечается как подписанное «неизвестным издателем».