СОДЕРЖАНИЕ
1.1 Понятие, законодательное регулирование и виды электронных подписей
.2 Анализ существующих систем учета электронных подписей
.4 Выбор решения и его обоснование
2.1 Выбор модели проектирования
.2 Разработка структурной схемы приложения
.5 Разработка структуры базы данных
.6 Проектирование интерфейса приложения
3. РАСЧЕТ ЗАТРАТ НА ВНЕДРЕНИЕ СИСТЕМЫ
СПИСОК ИСПОЛЬЗОВАННЫХ ИСТОЧНИКОВ
1.1 Понятие, законодательное регулирование и виды электронных подписей
1.2 Анализ существующих систем учета электронных подписей
1.4 Выбор решения и его обоснование
2.1 Выбор модели проектирования
2.2 Разработка структурной схемы приложения
2.5 Разработка структуры базы данных
2.6 Проектирование интерфейса приложения
3. РАСЧЕТ ЗАТРАТ НА ВНЕДРЕНИЕ СИСТЕМЫ
СОДЕРЖАНИЕ
Компьютерная техника и информационные технологии проникают в нашу жизнь все больше и больше. Одновременно с этим растут возможности компьютерных устройств и систем и скорость их внедрения. То, на что раньше уходили долгие годы, сейчас внедряется за месяцы и то, что раньше казалось чуть ли не фантастикой, сейчас уже вполне обычная и часто используемая технология.
Совершенствование компьютерной техники идет также по пути упрощения интерфейса устройств и уменьшения порога вхождения для их использования (в качестве примера можно привести клавиатуру компьютера, которая не потеряла своей актуальности, и количество кнопок на панели управления смартфона или планшетного компьютера).
Новые технологии проникают во все сферы человеческой жизни и становятся все более доступными для большинства людей. Если изначально информационные и компьютерные технологии были доступны для военной и научной инфраструктуры, то сейчас гораздо большее количество информационных технологий используются для развлечений и повышения комфорта людей.
Вместе с возможностями компьютерной техники совершенствуются также алгоритмы, структуры данных, способы обработки информации и архитектура устройств, что позволяет повышать их производительность, так как потребности в обработке больших объемов информации растут гораздо быстрее, чем растут возможности вычислительных устройств.
В настоящее время многие организации пользуются электронной подписью, т.к. она является полноценной заменой рукописной подписи.
Каждая электронная подпись имеет свой срок годности. Срок действия сертификата ЭП зависит от системы в которой используется, но как правило составляет 1 год.
Для того чтобы не прерывалась работа в информационной системе с электронной подписью, необходимо заблаговременно озаботится продлением сертификата ЭП.
Под продлением сертификата ЭП или обновлением сертификата ЭП понимается выпуск нового ключа электронной подписи и нового сертификата на замену имеющемуся.
В НУЗ «Отделенческая больница на ст.Вологда ОАО «РЖД» учет ЭП ведется без использования средств автоматизации, а т.к. общее количество электронных подписей более 20-ти, то вести учет довольно проблематично.
Целью моей работы является разработка автоматизированной системы учета электронных подписей в НУЗ «Отделенческая больница на ст.Вологда ОАО «РЖД», которая позволит не только вести учет всех электронных подписей, но и заблаговременно подготовить комплект документов на повторный выпуск сертификата.
Для достижения цели необходимо решить следующие задачи:
провести анализ предметной области;
спроектировать приложение;
произвести выбор инструментария, используемый для реализации приложения.
Электронная подпись - реквизит электронного документа, полученный в результате криптографического преобразования информации с использованием закрытого ключа подписи и позволяющий проверить отсутствие искажения информации в электронном документе с момента формирования подписи (целостность), принадлежность подписи владельцу сертификата ключа подписи (авторство), а в случае успешной проверки подтвердить факт подписания электронного документа (неотказуемость) [1].
Квалифицированная электронная подпись предназначена для определения лица, подписавшего электронный документ, и является аналогом собственноручной подписи в случаях, предусмотренных законом.
Квалифицированная электронная подпись применяется при совершении гражданско-правовых сделок, оказании государственных и муниципальных услуг, исполнении государственных и муниципальных функций, при совершении иных юридически значимых действий.
Существует несколько схем построения цифровой подписи.
На основе алгоритмов симметричного шифрования. Данная схема предусматривает наличие в системе третьего лица - арбитра, пользующегося доверием обеих сторон. Авторизацией документа является сам факт зашифрования его секретным ключом и передача его арбитру.
На основе алгоритмов асимметричного шифрования. На данный момент такие схемы ЭП наиболее распространены и находят широкое применение.
Кроме этого, существуют другие разновидности цифровых подписей (групповая подпись, неоспоримая подпись, доверенная подпись), которые являются модификациями описанных выше схем. Их появление обусловлено разнообразием задач, решаемых с помощью ЭП.
Поскольку подписываемые документы - переменного (и как правило достаточно большого) объёма, в схемах ЭП зачастую подпись ставится не на сам документ, а на его хэш. Для вычисления хэша используются криптографические хэш-функции, что гарантирует выявление изменений документа при проверке подписи. Хэш-функции не являются частью алгоритма ЭП, поэтому в схеме может быть использована любая надёжная хэш-функция.
Использование хэш-функций даёт следующие преимущества.
Вычислительная сложность. Обычно хэш цифрового документа делается во много раз меньшего объёма, чем объём исходного документа, и алгоритмы вычисления хэша являются более быстрыми, чем алгоритмы ЭП. Поэтому формировать хэш документа и подписывать его получается намного быстрее, чем подписывать сам документ.
Совместимость. Большинство алгоритмов оперирует со строками бит данных, но некоторые используют другие представления. Хэш-функцию можно использовать для преобразования произвольного входного текста в подходящий формат.
Целостность. Без использования хэш-функции большой электронный документ в некоторых схемах нужно разделять на достаточно малые блоки для применения ЭП. При верификации невозможно определить, все ли блоки получены и в правильном ли они порядке.
Важной проблемой всей криптографии с открытым ключом, в том числе и систем ЭП, является управление открытыми ключами. Так как открытый ключ доступен любому пользователю, то необходим механизм проверки того, что этот ключ принадлежит именно своему владельцу. Необходимо обеспечить доступ любого пользователя к подлинному открытому ключу любого другого пользователя, защитить эти ключи от подмены злоумышленником, а также организовать отзы́в ключа в случае его компрометации.
Задача защиты ключей от подмены решается с помощью сертификатов. Сертификат позволяет удостоверить заключённые в нём данные о владельце и его открытый ключ подписью какого-либо доверенного лица. Существуют системы сертификатов двух типов: централизованные и децентрализованные. В децентрализованных системах путём перекрёстного подписывания сертификатов знакомых и доверенных людей каждым пользователем строится сеть доверия. В централизованных системах сертификатов используются центры сертификации, поддерживаемые доверенными организациями.
Центр сертификации формирует закрытый ключ и собственный сертификат, формирует сертификаты конечных пользователей и удостоверяет их аутентичность своей цифровой подписью. Также центр проводит отзы́в истекших и компрометированных сертификатов и ведёт базы (списки) выданных и отозванных сертификатов. Обратившись в сертификационный центр, можно получить собственный сертификат открытого ключа, сертификат другого пользователя и узнать, какие ключи отозваны.
Закрытый ключ является наиболее уязвимым компонентом всей криптосистемы цифровой подписи. Злоумышленник, укравший закрытый ключ пользователя, может создать действительную цифровую подпись любого электронного документа от лица этого пользователя. Поэтому особое внимание нужно уделять способу хранения закрытого ключа. Пользователь может хранить закрытый ключ на своем персональном компьютере, защитив его с помощью пароля. Однако такой способ хранения имеет ряд недостатков, в частности, защищённость ключа полностью зависит от защищённости компьютера, и пользователь может подписывать документы только на этом компьютере.
В настоящее время существуют следующие устройства хранения закрытого ключа:
дискеты;
смарт-карты;
USB-брелоки;
«таблетки» Touch-Memory;
реестр (в защищённой памяти компьютера).
Кража или потеря одного из таких устройств хранения может быть легко замечена пользователем, после чего соответствующий сертификат должен/может быть немедленно отозван.
Наиболее защищённый способ хранения закрытого ключа - хранение на смарт-карте. Для того, чтобы использовать смарт-карту, пользователю необходимо не только её иметь, но и ввести PIN-код, то есть, получается двухфакторная аутентификация. После этого подписываемый документ или его хэш передаётся в карту, её процессор осуществляет подписывание хэша и передаёт подпись обратно. В процессе формирования подписи таким способом не происходит копирования закрытого ключа, поэтому все время существует только единственная копия ключа. Кроме того, произвести копирование информации со смарт-карты немного сложнее, чем с других устройств хранения.
В соответствии с законом «Об электронной подписи», ответственность за хранение закрытого ключа владелец несёт сам.
В России юридически значимый сертификат электронной подписи выдаёт удостоверяющий центр. Правовые условия использования электронной цифровой подписи в электронных документах регламентирует Федеральный закон Российской Федерации от 6 апреля 2011 года № 63-ФЗ «Об электронной подписи».
В криптографии центр сертификации или удостоверяющий центр - сторона, чья честность неоспорима, а открытый ключ широко известен. Задача центра сертификации - подтверждать подлинность ключей шифрования с помощью сертификатов электронной подписи.
Технически центр сертификации реализован как компонент глобальной службы каталогов, отвечающий за управление криптографическими ключами пользователей. Открытые ключи и другая информация о пользователях хранится удостоверяющими центрами в виде цифровых сертификатов.
Центр сертификации - это компонент, отвечающий за управление криптографическими ключами пользователей.
Открытые ключи и другая информация о пользователях хранится центрами сертификации в виде цифровых сертификатов, имеющих следующую структуру:
серийный номер сертификата;
объектный идентификатор алгоритма электронной подписи;
имя удостоверяющего центра;
срок действия сертификата;
имя владельца сертификата (имя пользователя, которому принадлежит сертификат);
открытые ключи владельца сертификата (ключей может быть несколько);
объектные идентификаторы алгоритмов, ассоциированных с открытыми ключами владельца сертификата;
электронная подпись, сгенерированная с использованием секретного ключа удостоверяющего центра (подписывается результат хэширования всей информации, хранящейся в сертификате).
Отличием аккредитованного центра является то, что он находится в договорных отношениях с вышестоящим удостоверяющим центром и не является первым владельцем самоподписанного сертификата в списке удостоверенных корневых сертификатов. Корневой сертификат аккредитованного центра удостоверен вышестоящим удостоверяющим центром в иерархии системы удостоверения. Таким образом, аккредитованный центр получает «техническое право» работы и наследует «доверие» от организации, выполнившей аккредитацию.
Аккредитованный центр сертификации ключей обязан выполнять все обязательства и требования, установленные законодательством страны нахождения или организацией, проводящей аккредитацию в своих интересах и в соответствии со своими правилами.