Минцифры подготовило проект приказа, который определяет правила работы сертификатов безопасности Национального удостоверяющего центра (НУЦ) с 1 марта 2027 года. Документ вводит классификацию из десяти типов сертификатов и детализирует требования к их содержанию, корневым и промежуточным сертификатам.
Помимо уже используемых сертификатов DV и OV для подтверждения подлинности сайтов, появятся средства для проверки подписи программного кода, в том числе в корпоративных системах. Для каждого типа документа установят обязательный набор полей. Новые правила начнут действовать одновременно с законом № 210-ФЗ, регулирующим применение сертификатов НУЦ.
НУЦ, созданный на базе НИИ "Восход", работает с 2022 года. Сейчас он бесплатно выдает через "Госуслуги" TLS-сертификаты DV и OV в версиях на базе международного алгоритма RSA и российского ГОСТ. По данным Precert. ru, действует около 14,1 тыс. сертификатов, выданных НУЦ.
Проект сохраняет разделение на два криптографических контура. RSA-сертификаты будут фиксироваться в глобальных журналах прозрачности CT, что позволяет использовать их с зарубежными браузерами и операционными системами. ГОСТ-сертификаты рассчитаны прежде всего на российскую инфраструктуру и будут привязаны к определенным классам средств криптографической защиты информации.
Российские сертификаты особенно актуальны для разработчиков, столкнувшихся с отзывом западных SSL/TLS-сертификатов. Они позволят продолжать подписывать и распространять программное обеспечение внутри России. Однако полноценной заменой зарубежным сертификатам на мировом рынке НУЦ пока не станет: иностранные операционные системы не включают российские корневые сертификаты в стандартные списки доверия. В результате пользователи за рубежом могут получать предупреждение о неизвестном издателе ПО.
Поддержка российских криптографических алгоритмов пока остается ограниченной: ее обеспечивают, в частности, "Яндекс Браузер" и Chromium ГОСТ, а также отдельные государственные информационные системы. Массовое внедрение новых сертификатов может потребовать дополнительной настройки рабочих мест и программной инфраструктуры.
Напомним, как ранее писал "Кабельщик", переход на отечественные сертификаты безопасности обойдется российскому бизнесу в десятки миллионов рублей.
- Войдите или зарегистрируйтесь, чтобы оставлять комментарии