Куда я попал?
Цель: обеспечение свойства «неотрекаемости» (non-repudiation) в процессе электронного взаимодействия для защиты интересов обеих сторон обмена.
Для отправителя: Создание неопровержимых доказательств того, что информация была сформирована именно им и передана в информационную систему для доставки адресату. Это исключает ситуацию, когда автор сообщения заявляет: «Я этого не отправлял».
Для получателя: Создание неопровержимых доказательств того, что информация была доставлена в его информационную систему, доступна для обработки и фактически принята. Это исключает ситуацию, когда получатель заявляет: «Я ничего не получал» или «Сообщение пришло пустым/поврежденным».
Для отправителя: Создание неопровержимых доказательств того, что информация была сформирована именно им и передана в информационную систему для доставки адресату. Это исключает ситуацию, когда автор сообщения заявляет: «Я этого не отправлял».
Для получателя: Создание неопровержимых доказательств того, что информация была доставлена в его информационную систему, доступна для обработки и фактически принята. Это исключает ситуацию, когда получатель заявляет: «Я ничего не получал» или «Сообщение пришло пустым/поврежденным».
Мера представляет собой комплексный технологический процесс формирования цепочки доверия на всем пути следования электронного документа. В отличие от простой фиксации событий в журналах аудита, данная мера использует криптографические методы для создания юридически значимых доказательств, которые могут быть представлены в суде или при досудебном урегулировании споров.
Процесс базируется на использовании асимметричной криптографии (электронной подписи). Отправитель подписывает данные своим закрытым ключом, подтверждая волеизъявление. Система приема данных (или сам получатель), в свою очередь, формирует ответное сообщение-подтверждение о факте успешного завершения операции передачи, которое также подписывается электронной подписью. Наличие двух взаимосвязанных документов с корректными ЭП и метками времени замыкает доказательную базу.
Ключевым элементом является фиксация временных меток (Timestamping). Без доверенного подтверждения точного момента совершения действия злоумышленник может попытаться оспорить хронологию событий. Служба штампов времени выступает как независимый арбитр, заверяющий, что подпись существовала до определенного момента времени.
Состав меры:
- Криптографическая привязка к субъекту: Использование усиленной квалифицированной (УКЭП) или неквалифицированной (УНЭП) электронной подписи, основанной на инфраструктуре открытых ключей (PKI). Закрытый ключ должен храниться на отчуждаемом защищенном носителе (токене/смарт-карте) для гарантии исключительного контроля со стороны владельца.
- Контроль целостности передаваемых данных: Применение хэш-функций в алгоритме ЭП гарантирует, что любое изменение хотя бы одного бита в сообщении после его подписания сделает подпись недействительной, предотвращая отказ по причине «сообщение было искажено в канале связи».
- Доказательство существования до отправки: Наложение штампа времени на значение ЭП отправителя до начала фактической передачи пакета в сеть. Это доказывает, что документ был подписан заранее, а не постфактум.
- Формирование квитанции о доставке (MDN - Message Disposition Notification): Автоматическая генерация системой-получателем структурированного ответа сразу после успешного прохождения проверок (аутентификация отправителя, проверка целостности).
- Фиксация момента доступности: Наложение электронной подписи получателя (или оператора связи) на квитанцию о доставке с включением в нее достоверного штампа времени. Это фиксирует момент, когда ответственность за сохранность данных перешла к получателю.
- Синхронизация времени: Использование протоколов синхронизации времени (NTP) с доверенными источниками на всех узлах системы для обеспечения согласованности внутренних часов серверов приложений и служб штампов времени.
- Неизменяемое хранение архива доказательств: Сохранение полного цикла транзакции (исходный файл + ЭП отправителя + запрос на штамп времени + квитанция со штампом + ЭП получателя) в специализированном электронном архиве, исключающем возможность удаления или модификации записей.
Рекомендации к заполнению карточки:
- Учесть используемое СКЗИ для формирования электронных подписей в модуле "Активы" (указать название, сертификат соответствия (при необходимости) и иную информацию в реестре СЗИ.
- СКЗИ (как актив) привязать к карточке меры как инструмент.
- Разработать «Регламент электронного документооборота» или «Политику использования электронной подписи»", добавить Регламент в Реестр документов по защите информации (в модуле активов SECURITM).
Область действия: Вся организация
Классификация
Тип
Организационная
?
Техническая
?
Реализация
Вручную
Периодичность
Разово
Ответственный
Не определено
Инструменты
Не определено
Мы используем cookie-файлы, чтобы получить статистику, которая помогает нам улучшить сервис для вас с целью персонализации сервисов и предложений. Вы может прочитать подробнее о cookie-файлах или изменить настройки браузера. Продолжая пользоваться сайтом, вы даёте согласие на использование ваших cookie-файлов и соглашаетесь с Политикой обработки персональных данных.