ЭЦП — год в законе
 
04.03.2003
Андрей Акопянц


 
<< стр. 1
стр. 2

А будет ли мальчик?
«Не спеши, сын мой. Сейчас мы медленно спустимся с горы…»
Известный анекдот

Крупные российские компании, уже наигравшиеся с ERP и задумывающиеся об электронном документообороте, начинают присматриваться к рынку PKI, а системные интеграторы создают подразделения по системам безопасности, заключают дистрибьюторские соглашения с ведущими поставщиками PKI и готовят маркетинговые материалы для «впаривания» своим клиентам.
PKI входят в моду, и наверняка на этой волне какое-то количество продаж вышеупомянутой «большой тройки» в России будет иметь место. Но что касается сколько-нибудь массового рынка — тут есть большие сомнения. Потому что на этом рынке есть еще один игрок — Microsoft.
История показывает, что когда MS выходит на некий рынок, она делает это не спеша, но в конечном счете, как бык из анекдота, процитированного в эпиграфе, «имеет все стадо». Мы наблюдали это с операционными системами, офисными приложениями, браузерами, email-клиентами и SQL-серверами (сейчас MS SQL успешно теснит даже Oracle в его исконной нише — больших системах, а других реальных игроков на рынке и не осталось2).
Microsoft Certificate Authority не поставляется как отдельный продукт, а входит в состав Windows Server 2002. Конечно, как все первые версии продуктов от Microsoft, MS CA сейчас отнюдь не лучший продукт на рынке. Но он бесплатен.
Поставщики «больших» PKI указывают, что в нем нет кросс-сертификации, он плохо масштабируем (до тысячи сертификатов), не поддерживает автоматическую плановую замену сертификатов и др. Но продукт развивается: CA в составе Windows Server 2003 уже будет поддерживать кросс-сертификацию и до десяти тысяч ключей, а дальше — больше… И с большой долей вероятности к моменту формирования сколько-нибудь массового спроса MS CA удовлетворит его процентов на девяносто. Свою долю также отхватят свободные решения, имеющиеся в современных дистрибутивах Linux.
Конечно, всегда останутся маргинальные 5–10% — системы с экстремальными требованиями или просто приобретаемые «от крутизны» и др. Но вряд ли этот рынок будет сколько-нибудь заметен по объемам.

 
PKI — это класс систем, предназначенных для автоматизации деятельности центров поддержки сертификатов (в терминах Закона — Удостоверяющих центров). При всей внешней простоте задачи у нее есть множество нюансов. Часто инфраструктуры открытых ключей строят как многоуровневые — то есть CA верхнего уровня выдает подписи нижестоящим центрам, а те, в свою очередь, оформляют сертификаты конкретным владельцам ключей. Встречается также задача кросс-сертификации, когда два участника обмена пользуются разными CA, но эти CA друг другу «доверяют».
Поэтому кроме базовых функций, таких как выдача сертификатов, проверка сертификатов и поддержка списка отозванных сертификатов, у PKI есть масса дополнительных: поддержка многоуровневых структур, кросс-сертификация, автоматическая перегенерация сертификатов по истечении срока и др.
Учитывая, что все это должно работать на разных платформах, с разными криптостандартами, с разными клиентскими модулями и системами хранения закрытых ключей (включая хранение на смарт-картах и других специальных устройствах), поддерживать АРМы, документооборот центров сертификации и т. д., PKI разрастаются в большие и сложные системы, стоящие немалых денег.

Камо грядеши?
Тут я позволю себе высказать некоторые собственные гипотезы о том, какие продукты и сервисы будут нужны быстро развивающейся отрасли электронного документооборота.
Нынешний закон об ЭЦП закрепляет сертификат за физическим лицом фактически как его собственность. А это вызывает определенную проблему: ничто не мешает должностному лицу продолжать заверять своей подписью документы уже после того, как оно (лицо) утратило полномочия. И его организация не имеет никакого права требовать отзыва сертификата. Если понятие ЭЦП юридического лица не будет введено в следующих редакциях закона, из этой ситуации придется выходить с помощью расширения функциональности удостоверяющих центров.
Пример того, как это делать, имеется в реальной жизни. Там из подобной ситуации выходят с помощью печати, которая фиксирует право того или иного человека подписывать документ от имени организации. Кроме того, основание, на котором он его подписывает, обычно указывается в самом документе: «в лице Иванова, действующего на основании Доверенности»
При этом еще было бы неплохо посмотреть эту самую доверенность — действительно ли она дает право подписывать подобные документы. Известно ведь, что одним из наиболее популярных способов воровства в банках в бурные девяностые было получение кредита за подписью лиц, не уполномоченных подписывать кредитные договора, после чего заемщик отказывался от уплаты процентов на основании того, что договор не действителен и сделка должна быть аннулирована.
То есть крайне полезной была бы функциональность, при которой удостоверяющий центр хранил бы в электронном виде документы, делегирующие полномочия, и дополнительно заверял тот факт, что лицо, подписавшее документ от имени организации, является ее сотрудником с определенными полномочиями. И поддержку этой функции удостоверяющий центр осуществлял бы на основании договора не с лицом, а с организацией, которую это лицо представляет. Дабы избежать возможных будущих неурядиц.

Центры обмена документами
Основное назначение PKI — обеспечивать электронный документооборот. Но, кроме поддержки подписи, при построении системы документооборота есть много других проблем, как технических, так и юридических.
Хочется иметь систему, обеспечивающую гарантированную доставку документов, причем в фиксированной последовательности — обычная электронная почта этого не обеспечивает. Документы «в пути» хочется защищать от несанкционированного доступа (проще говоря, шифровать). Кроме того, очень часто хочется иметь внешнего арбитра, который может подтвердить, что да, действительно, эти два контрагента тогда-то обменялись такими-то сообщениями (без этого проблематично обеспечение неотказуемости, как выражаются юристы). Часто бывают также полезны функции преобразования форматов (особенно если в обмен вовлечено много участников, использующих разное ПО), согласования справочников и др.
Такова вкратце функциональность того, что можно назвать «Центрами обмена документов». Именно такие системы реализованы там, где идет интенсивный обмен юридически важными документами между множеством участников — скажем, система электронного документооборота РТС.
Но на рынке пока нет ни тиражируемого программного обеспечения для оказания таких услуг, ни самих услуг (которые естественно совмещать с услугами удостоверяющего центра). Мне кажется, такой софт и сервисы не заставят себя долго ждать — слишком это очевидная и востребованная ниша.

Заключение
Эпоха романтической криптографии проходит. Гражданские криптографы все в большей степени воспринимаются как ученые и инженеры, а не как борцы с засильем спецслужб. Скоро всякую экзотичность потеряют и ЭЦП с электронным документооборотом, и мы будем пользоваться ими, не задумываясь, а брелок с персональным сертификатом станет таким же привычным, как кредитка.
Именно тогда этот рынок станет массовым и денежным. А пока борьба за то, чья торговая марка будет на этом брелочке и кому мы будем отчислять ежегодные 5–10 долларов за поддержку сертификата, только начинается…


2 См., например, www.thestreet.com/_yahoo/tech/ronnaabramson/10021042.html. На самом деле, на этом рынке есть, конечно, и IBM, но для России ее присутствие малоактуально.



 
<< стр. 1
стр. 2

<<Исповедь начинающего спамера, или О том, как я пытался оседлать e-mail
Все материалы номера
НЕТ ВЫДОХА >>