Безопасность электронной подписи: риски и защита

Электронная подпись — полноценный юридический инструмент: она имеет ту же силу, что рукописная, а в ряде случаев даже превосходит её по надёжности. Но доверие к ЭП держится на двух условиях: криптографической стойкости алгоритма и дисциплине самого владельца. Разберём, где возникают реальные риски и как защититься от каждого из них.

Можно ли подделать электронную подпись: коротко о криптографии

Усиленная квалифицированная электронная подпись (УКЭП) строится на алгоритме ГОСТ Р 34.10-2012 — российском стандарте асимметричного шифрования с длиной ключа 256 или 512 бит. Смысл асимметрии: существует пара «закрытый ключ — сертификат (открытый ключ)». Закрытый ключ создаёт подпись, сертификат — проверяет её. Подобрать закрытый ключ перебором при текущих вычислительных мощностях практически невозможно.

Это означает одно: подделать УКЭП математически нельзя. Все реальные инциденты связаны не со взломом криптографии, а с компрометацией ключа — то есть с ситуациями, когда злоумышленник получает доступ к самому закрытому ключу или к носителю, на котором он хранится.

Реальные угрозы: как крадут УКЭП и чем грозит

Практика показывает несколько типичных сценариев компрометации:

  • Физическая кража токена. Рутокен или JaCarta оставили в компьютере — и он пропал вместе с ноутбуком или был незаметно изъят посторонним.
  • Вредоносное программное обеспечение. Кейлоггер перехватывает PIN-код в момент ввода; отдельные трояны умеют копировать «мягкие» ключи, хранящиеся в файловом хранилище, а не на аппаратном токене.
  • Передача токена третьему лицу. Руководитель отдаёт подпись бухгалтеру или курьеру — намеренно или под давлением. Юридически это равнозначно передаче паспорта: все последствия подписанных документов несёт владелец сертификата.
  • Выпуск дубликата без ведома владельца. Мошенники с поддельным паспортом или подкупленным сотрудником удостоверяющего центра выпускают сертификат на чужое имя.

Последствия могут быть серьёзными: переоформление недвижимости, регистрация юридических лиц, заключение кредитных договоров, подписание поддельных первичных документов. Именно поэтому обращаться с токеном нужно так же бережно, как с ключами от сейфа.

Компрометация ключа: что это и что делать немедленно

Компрометация ключа — ситуация, когда закрытый ключ стал или мог стать известен посторонним: токен украден, потерян, передан или на компьютер попал вирус.

Алгоритм действий:

  1. Немедленно обратитесь в удостоверяющий центр, выдавший сертификат, и потребуйте его отзыва. Большинство аккредитованных УЦ принимают заявки оперативно, а отзыв вступает в силу в течение короткого времени.
  2. Направьте письменное заявление об отзыве — это фиксирует дату и время события, что важно при возможных судебных разбирательствах.
  3. Уведомьте контрагентов, с которыми обменивались документами в период после вероятной компрометации.
  4. Проверьте реестр сертификатов на Госуслугах: убедитесь, что на ваше имя не выпущены неизвестные вам подписи.
  5. При необходимости обратитесь в полицию и заблаговременно проверьте статус сертификата, чтобы подтвердить момент отзыва.

До момента официального отзыва сертификата все документы, подписанные скомпрометированным ключом, юридически действительны. Скорость реакции критически важна.

Фишинг и социальная инженерия: как получают доступ к токену

Злоумышленники редко идут «в лоб» — чаще они манипулируют людьми. Типичные схемы:

  • Поддельные сайты УЦ и госпорталов. Пользователю предлагают «обновить сертификат» или «пройти проверку», вставив токен и введя PIN. Введённый PIN мгновенно перехватывается.
  • Письма от «ФНС» или «Росреестра». Вложение содержит вредоносное ПО, которое перехватывает ввод PIN в реальных приложениях КриптоПро.
  • Звонки «службы безопасности банка». Просят подписать некий документ для «подтверждения личности» — по факту подписывается платёжное поручение или договор.

Главное правило: PIN-код токена не запрашивает ни один легитимный сервис по телефону или в письме. Вводить его нужно только в диалоговом окне КриптоПро на доверенном устройстве при собственноручно инициированной операции.

Риски ПЭП: перехват SMS и SIM-swap

Простая электронная подпись (ПЭП) на основе одноразового кода имеет иную модель угроз. Два наиболее обсуждаемых риска:

  • Перехват SMS. Теоретически возможен через уязвимости сигнальных протоколов SS7 или при наличии доступа к оборудованию оператора, однако для рядового пользователя это экзотический сценарий.
  • SIM-swap («перевыпуск SIM»). Мошенники убеждают оператора перевыпустить SIM-карту на своё имя, после чего получают все входящие SMS.

Важен контекст: одноразовый код ПЭП в Cert4U краткоживущий, привязан к конкретному документу и его хешу. Перехваченный код не подойдёт для другого документа и истечёт через несколько минут. Тем не менее при высоких ставках (крупные сделки, финансовые документы) стоит рассмотреть УКЭП. Подробнее о рисках обоих видов подписи — в статье сравнение рисков УКЭП и ПЭП, а об устройстве SMS-кодов — в материале про безопасность SMS-кодов.

Организационные меры: токен, PIN, хранение, контроль доступа

Большинство инцидентов предотвращается простыми организационными правилами:

  • Храните токен отдельно от компьютера. Не оставляйте его в USB-порту постоянно. Физически это тот же принцип, что хранить ключи от машины не в замке зажигания.
  • Установите PIN-код токена и никому его не сообщайте. Заводской PIN смените при получении устройства.
  • Не передавайте токен третьим лицам — ни бухгалтеру, ни юристу, ни курьеру. Если требуется делегирование, оформите доверенность (МЧД) и выпустите отдельный сертификат на уполномоченное лицо.
  • Используйте антивирусное ПО и не устанавливайте программы из непроверенных источников на компьютер, где работаете с УКЭП.
  • Ведите журнал подписанных документов. Если в журнале появились записи, которых вы не делали, — немедленно реагируйте.
  • Установите блокировку экрана на устройстве, где работаете с подписью, и не отходите от компьютера с подключённым токеном.

Технические меры на стороне сервиса

Ответственный сервис электронного документооборота должен не только принимать подписи, но и самостоятельно снижать риски. В Cert4U реализован ряд технических мер:

  • Серверная верификация УКЭП через КриптоПро CSP в формате CAdES-BES — подпись проверяется не только в браузере, но и на сервере по актуальным спискам отозванных сертификатов (CRL).
  • Проверка сертификата УКЭП: срок действия, статус в УЦ, соответствие ИНН — при несовпадении ИНН подписанта и документа подпись блокируется.
  • Двухфакторная аутентификация для операторов платформы.
  • Аудит-лог всех операций с меткой времени, IP-адресом и идентификатором пользователя — вся история подписаний доступна для разбора инцидентов.
  • Шифрование хранилища документов и подписей; передача данных — только по HTTPS/TLS.
  • Одноразовые коды ПЭП с коротким временем жизни и привязкой к хешу конкретного документа.

Что делать, если ЭП скомпрометирована: отзыв и уведомление

Итоговый чек-лист при подозрении на компрометацию:

  1. Отзовите сертификат в удостоверяющем центре — телефон, личный кабинет УЦ или отделение.
  2. Зафиксируйте дату и время обращения.
  3. Проверьте на Госуслугах, не выпущены ли иные сертификаты на ваше имя.
  4. Уведомьте ключевых контрагентов и, при необходимости, банки.
  5. Если подписаны мошеннические документы — обратитесь в полицию, сохраните доказательства (скриншоты, распечатки).
  6. Выпустите новый сертификат после устранения причины компрометации.

Грамотно выстроенный процесс отзыва делает использование украденного ключа бессмысленным в течение короткого времени. Медлить нельзя, но и паниковать незачем — механизм защиты существует.

Вопросы и ответы

Можно ли подделать УКЭП без доступа к токену?

Нет. Математически — ГОСТ Р 34.10-2012 считается криптографически стойким при текущем уровне вычислений. Все реальные случаи мошенничества связаны с кражей физического носителя или перехватом PIN, а не со взломом алгоритма.

Что будет, если я потеряю токен с УКЭП?

Немедленно свяжитесь с удостоверяющим центром и подайте заявление об отзыве сертификата. Пока сертификат не отозван, теоретически любой, кто нашёл токен и знает PIN, может им воспользоваться.

Насколько безопасна ПЭП по SMS для рабочих документов?

Для большинства внутренних и договорных документов — достаточно безопасна: код одноразовый, краткоживущий, привязан к конкретному документу. Для сделок с высокой стоимостью или юридически значимых действий рекомендуется УКЭП.

Кто несёт ответственность, если мошенник подписал документ моей УКЭП?

По умолчанию — владелец сертификата, поскольку он отвечает за сохранность ключа. Освободиться от ответственности можно, доказав факт кражи (заявление в полицию, отзыв сертификата с зафиксированной датой). Именно поэтому скорость реакции критична.

Cert4U реализует серверную верификацию, аудит-лог и контроль сертификатов, чтобы ваши документы были защищены не только криптографией, но и процессами. Попробуйте сервис бесплатно — первые документы без оплаты, настройка за несколько минут.