Главная страница » Форумы » Разговоры обо всём »

Зеленоградская ISBC Group выходит на рынок электронных ключевых носителей

Компания объявила о выпуске нового продукта — защищенного ключевого носителя ESMART® Token, предназначенного для безопасного хранения и использования цифровых сертификатов, ключевой информации и юридически значимой электронной подписи (ЭЦП). Продукт уже участвовал в таком масштабном проекте, как московская Единая медицинская информационно-аналитическая система (ЕМИАС). В планах компания как интеграционные проекты со встраиванием ESMART® Token, так и обеспечение ключевыми носителями удостоверяющих центров, работающих с ЭЦП.

1

StAlex 74Игнорировать сообщения этого пользователя
22 ноября 2013

Российские криптографические алгоритмы (ГОСТ Р 34.10-2001, ГОСТ 28147–89) поддерживаются на программном уровне при использовании сертифицированных средств криптографической защиты информации (СКЗИ) крупнейших российских разработчиков — компаний КриптоПро, СигналКОМ, Инфотекс.
Одно это ставит жЫЫЫрный крест на публичное применение этого решения в мобильных платформах: программные решения, с применением реализации криптоалгоритмов ГОСТ на программном уровне, запрещены к публикации в GooglePlay и AppStore. В том смысле, что программные реализации этих алгоритмов не должны пересекать госГраницу РФ.
Ровно по этой причине, мы в свой продукт не могём встроить решения от КриптоПро, на котором "сидит" огромная куча наших клиентов, использующих иные (не мобильные) наши продукты. Отчего те сильно на нас кручинятся, но нам пофиг :)

Парни сознательно отказались от приоритетного, в последнее время, мобильного направления ?

2

ISBC GroupИгнорировать сообщения этого пользователя
22 ноября 2013


Парни сознательно отказались от приоритетного, в последнее время, мобильного направления ?
Решения для мобильных платформ на основе ESMART Token находятся в разработке. В частности, планируется добавить поддержку наших ключей в фреймворк КриптоПро для iOS и для Android.
В качестве ридера смарт-карт для мобильных устройств мы предлагаем считыватель DRD-10, подключающийся через разъем audio-jack: http://www.smart-card.ru/schityvatel-smart-kart-drd-10/

3

Бредович ВозимерИгнорировать сообщения этого пользователя
22 ноября 2013

В том смысле, что программные реализации этих алгоритмов не должны пересекать госГраницу РФ.
А можно чуть поподробнее с этого места? Это запрещает какой-то наш закон или это внутренняя политика Store? OpenSSL с ГОСТ-овским модулем и решения на его основе пока благополучно пересекают границу в обе стороны.

4

StAlex 74Игнорировать сообщения этого пользователя
22 ноября 2013

планируется добавить поддержку наших ключей в фреймворк КриптоПро для iOS и для Android
поддержка - хорошо. Но пока ГОСТ не будет в железке, публиковать такие программки в маркетах нельзя. Через корпоративные апп-сторы (для решения внутренних инфраструктурных задач) - сколько угодно.
У того же Алладина в его СДК чёрным по-русски есть варнинг - какие либы можно включать в проекты с таргетом в маркет, а какие нет.

5

StAlex 74Игнорировать сообщения этого пользователя
22 ноября 2013

А можно чуть поподробнее с этого места?
Вот что пишет по этому поводу Алладин, в качестве ремарки при использовании "экспортной" библиотеки (которая будет использоваться в прилагах для маркетов):
приложение не выполняет криптографические преобразования программно, и следовательно, при распространении приложения, в том числе и через Google Play, разработчик не испытывает затруднений, связанных с законодательными ограничениями различных государств на экспорт и импорт криптографических средств;

6

Бредович ВозимерИгнорировать сообщения этого пользователя
22 ноября 2013

Чип обеспечивает высокую степень защиты за счет реализованных на аппаратном уровне международных стандартов криптозащиты информации, таких как RSA, DES, 3DES, AES. Российские криптографические алгоритмы (ГОСТ Р 34.10-2001, ГОСТ 28147–89) поддерживаются на программном уровне
Комментарий компании АНКАД:
Перспективы у этого продукта, безусловно, есть — он может найти своего клиента, например, в банковской сфере.
ISBC в ответ на это:
А вот как раз в банковской сфере, напротив, чаще всего применяются более сложные решения, содержащие аппаратно реализованные «на борту» российские криптоалгоритмы. ... Мы пока не планируем выпуск таких решений
Что получается? Налажен выпуск мелких флэшек с запароленным доступом. Предполагаемая область использования - только госуслуги. Два ведущих игрока этого рынка уже давно клепают более сложный и востребованный продукт для банков. У ISBC такого продукта нет даже в планах.

Какой смысл выходить с морально устаревшим продуктом на рынок, с которого он вытесняется более современными и надёжными решениями? У меня, наверное, паранойя, но это выглядит как подготовка к приказу по переводу всех электронных госуслуг исключительно на токены с извлекаемыми ключами. Гарантия победы в госзаказе - заявленное удешевление массового выпуска на 15% по сравнению с ближайшими конкурентами.

7

StAlex 74Игнорировать сообщения этого пользователя
22 ноября 2013

В качестве ридера смарт-карт для мобильных устройств мы предлагаем считыватель DRD-10
аналоговый способ передачи данных? Чтобы его еще можно было на коленке залогировать и послушать?
Оригинальное решение.

8

Бредович ВозимерИгнорировать сообщения этого пользователя
22 ноября 2013

StAlex 74, спасибо за ответ.

Вот что пишет по этому поводу Алладин
законодательными ограничениями различных государств на экспорт и импорт криптографических средств
т.е. речь не конкретно о границе РФ, а о том, что в каких-то странах МОЖЕТ быть ограничение на импорт. И чтобы не нарваться на эти грабли при распространении ПО авторам рекомендуется не включать программные реализации криптоалгоритмов.

9

StAlex 74Игнорировать сообщения этого пользователя
22 ноября 2013

StAlex 74, спасибо за ответ.
Да не за что. Сути эта казуистика не меняет. Там ещё что-то в ФЗ было по этому поводу. Мы ещё хохотали: если взять реализацию от КриптоПры и вставить её в приложение для iPad, то iPad сразу становится "криптографическим средством", и его жизнь тут же сводится к хранению в сейфе и извлечению его оттуда только на момент криптоопераций.

10

ISBC GroupИгнорировать сообщения этого пользователя
22 ноября 2013


Что получается? Налажен выпуск мелких флэшек с запароленным доступом. Предполагаемая область использования - только госуслуги. Два ведущих игрока этого рынка уже давно клепают более сложный и востребованный продукт для банков. У ISBC такого продукта нет даже в планах.
Мы не изобретаем велосипед, а просто исходим из реальных потребностей рынка в данный момент, а также в ближайшей перспективе.
А перспектива такова, что в массовых масштабах (при сдаче отчетности, участии в электронных торгах и т.д.) используются самые простые ключи. Аппаратные токены пока применяются еще не так широко.
Этот продукт не устарел морально, и мы уверены что в ближайшие несколько лет этого также не произойдёт.

11

ISBC GroupИгнорировать сообщения этого пользователя
22 ноября 2013


аналоговый способ передачи данных? Чтобы его еще можно было на коленке залогировать и послушать?
Оригинальное решение.
Перед отправкой в считыватель DRD-10 APDU-команды шифруются на стороне сервера с использованием алгоритма DUKPT (Derived Unique Key Per Transaction). Таким образом, атаки вида Man in the middle и Relay attack невозможны.

12

StAlex 74Игнорировать сообщения этого пользователя
22 ноября 2013

атаки вида Man in the middle и Relay attack невозможны
Я бы, чисто из осторожности, такими формулировками не бросался.
История знает великих по стойкости алгоритмов, которые оказались бесполезны, если их "ломали" с неожиданного боку.
Например (правда плохой пример), CSA (common scrambling algorithm).
Взломан? Публично нет.
Противостоит пиратству? Тоже, как ни странно, нет. Смотрят в обход этого CSA.

13

Бредович ВозимерИгнорировать сообщения этого пользователя
26 ноября 2013

Наш носитель используется исключительно как безопасное хранилище ключей электронной подписи и не является средством ЭП сам по себе
Немного прописных истин от КО. Уровень защищённости и сложность взлома таких токенов сравнимы с запароленными флэшками. При перехвате пароля всё содержимое токена уводится за один раз и затем может использоваться отдельно от токена. Поэтому бОльшая часть безопасности зависит от организации рабочего места, где производится подпись.

Этот продукт не устарел морально, и мы уверены что в ближайшие несколько лет этого также не произойдёт.
Уверенность в своём будущем - это хорошо. Плохо что уверенность базируется на массовой безграмотности в области информационной безопасности. Но массовая безграмотность - явление проходящее. Пока УЦ продают токены только ради увеличения цены (а пока я не увидел ни одного документа обязывающего хранить свой ключ именно на токене), не объясняя реальной необходимости подобных средств.

Посему не вижу поводов для радости. Ну вышла наша местная фирма на рынок с новым продуктом. Но на этот выход затрачены средства, шансы возврата которых совершенно не очевидны. Будет ли доход с этого продукта? Дальнейших перспектив роста не видно. Будет очень обидно, если данный шаг приведёт ещё одну зеленоградскую фирму в долговую яму.

Добавление ответа


Добавить ответ Предварительный просмотр

Добавить ответ

Добавить в мои подписки

Подпишитесь на получение новых сообщений в этой теме

E-mail рассылка