СКЗИ: что это, виды, классы и применение
СКЗИ: что это, какие бывают и где применяются
СКЗИ — средства криптографической защиты информации. Они применяют криптографические алгоритмы и ключи для шифрования, контроля целостности, аутентификации и работы с электронной подписью. Конкретное средство и класс выбирают по системе, угрозам и требованиям регуляторов.
Какие задачи решают СКЗИ
Криптографические механизмы используют для нескольких задач.
- Конфиденциальность. Шифрование делает содержание недоступным без ключа.
- Целостность. Криптографический код или подпись помогает защитить изменение данных.
- Аутентификация. Стороны подтверждают владение ключом или другим секретом.
- Электронная подпись. Криптографические операции участвуют в создании и проверке подписи.
СКЗИ не заменяет управление доступом, обновления, резервное копирование и физическую защиту. Если злоумышленник получил доступ к разблокированному компьютеру и ключу, одно шифрование не остановит все действия.
Виды СКЗИ по назначению
Защита каналов связи
Средство шифрует данные между узлами или пользователем и системой. Такой механизм применяют в VPN, защищенных шлюзах и отдельных протоколах.
Защищенный канал не определяет полномочия пользователя внутри системы. После подключения все равно нужны аутентификация и правила доступа.
Защита данных при хранении
Шифрование применяют для дисков, файлов, баз данных, архивов и резервных копий. Нужно отдельно защищать ключи. Если ключ хранится рядом с зашифрованной копией и доступен той же учетной записи, риск остается высоким.
Электронная подпись
СКЗИ способно формировать и проверять криптографическую часть электронной подписи. Но «простая», «усиленная неквалифицированная» и «усиленная квалифицированная» — это виды электронной подписи по Федеральному закону № 63-ФЗ, а не виды СКЗИ.
Правовой результат зависит не только от алгоритма, но и от вида подписи, сертификата, соглашения сторон и правил информационной системы.
Защита ключевой информации
Отдельные средства генерируют, хранят и используют ключи. Ключ способен находиться в программном контейнере, токене, смарт-карте или аппаратном модуле.
Программные и аппаратные средства
Программное СКЗИ работает как компонент операционной системы или приложения. Оно удобно для массового развертывания, но его защита зависит от безопасности устройства.
Программно-аппаратное средство сочетает программу и отдельное устройство, например токен.
Аппаратное средство выполняет критичные операции внутри защищенного модуля. Такой подход применяют для централизованной защиты ключей и высоконагруженных операций.
Форм-фактор сам по себе не определяет класс и пригодность. Нужно смотреть сертификат, документацию, модель угроз и условия эксплуатации.
Что означают классы СКЗИ
В российской системе оценки встречаются классы КС1, КС2, КС3, КВ1, КВ2 и КА1. Они связаны с моделью нарушителя и возможностями атакующего. Это не простая шкала качества продукта.
Нельзя выбрать класс только по размеру компании или важности документа. Сначала определяют угрозы и возможности нарушителя, затем требования к средству и среде эксплуатации.
Описание классов и применимых документов должен проверять специалист по требованиям ФСБ России. Официальная точка входа для нормативных актов: ФСБ России — нормативные правовые акты.
Когда требуется сертифицированное СКЗИ
Обязательность зависит от информационной системы, вида данных и нормативных требований. Сертификат нужно проверять вместе с областью применения, версией, комплектацией и условиями эксплуатации.
Наличие слова «шифрование» в продукте не подтверждает статус СКЗИ. И наоборот, сертифицированное средство подходит только для тех задач и условий, которые описаны в документации.
Как выбрать СКЗИ
Практический порядок:
- Определить данные и систему.
- Установить правовой режим и применимые требования.
- Построить модель угроз.
- Определить криптографические задачи.
- Выбрать требуемый класс, если он установлен.
- Проверить совместимость с операционными системами и приложениями.
- Проверить сертификат, версии и комплектность.
- Спроектировать управление ключами.
- Провести пилот и проверить отказные сценарии.
- Оформить эксплуатационные документы и назначить ответственных.
Жизненный цикл ключей
Защита зависит не только от алгоритма. Компания должна управлять ключами на всем жизненном цикле:
- безопасно генерировать;
- выдавать подтвержденному владельцу;
- хранить и резервировать по установленным правилам;
- ограничивать использование;
- менять в установленном случае;
- отзывать после компрометации или прекращения полномочий;
- уничтожать с подтверждением.
Общие учетные записи и передача контейнера между сотрудниками разрушают персональную ответственность. Для критичных операций стоит разделять роли администратора, владельца ключа и контролера.
Типичные ошибки
- Выбор по названию класса. Организация покупает средство до модели угроз.
- Проверка только срока сертификата. Не учитываются версия, компоненты и условия эксплуатации.
- Ключ рядом с данными. Зашифрованная копия и ключ доступны одной учетной записи.
- Нет процедуры отзыва. После увольнения или потери токена ключ продолжает действовать.
- СКЗИ считают полной системой защиты. Не настроены доступ, обновления, аудит и резервное копирование.
Коротко о важном
СКЗИ решает конкретные криптографические задачи. Средство и класс выбирают по системе, угрозам и нормативным требованиям. Надежность зависит от управления ключами, среды эксплуатации и других мер защиты.