<?xml version="1.0" encoding="utf-8"?>
<rss version="2.0" xmlns:atom="http://www.w3.org/2005/Atom">
	<channel>
		<title><![CDATA[Форум Рутокен &mdash; Так неизвлекаем или...]]></title>
		<link>https://forum.rutoken.ru/topic/2240/</link>
		<atom:link href="https://forum.rutoken.ru/feed/rss/topic/2240" rel="self" type="application/rss+xml" />
		<description><![CDATA[Недавние сообщения в теме «Так неизвлекаем или...».]]></description>
		<lastBuildDate>Mon, 25 May 2015 11:52:42 +0000</lastBuildDate>
		<generator>PunBB</generator>
		<item>
			<title><![CDATA[Re: Так неизвлекаем или...]]></title>
			<link>https://forum.rutoken.ru/post/8399/#p8399</link>
			<description><![CDATA[<div class="quotebox"><cite>Vladimir Ivanov пишет:</cite><blockquote><div class="quotebox"><cite>enzain пишет:</cite><blockquote><p>Тогда вопрос, есть ли Токены соответствующие отдельно в продаже?</p></blockquote></div><p>Отдельно таких токенов в продаже нет. КриптоПро Рутокен CSP является продуктом компании КриптоПро. <br />Это программно-аппаратное СКЗИ, в состав которого входят, очевидно, программная и аппаратная части,<br />которые являются неотъемлемыми компонентами СКЗИ.</p></blockquote></div><p>Как минимум мне это странно.<br />В описанной ситуации - при необходимости на трех ключах хранить данные, покупать 3 экземпляра ПО, не логично.<br />Ок, будем искать другие возможные решения по данному вопросу. <br />Спасибо.</p>]]></description>
			<author><![CDATA[null@example.com (enzain)]]></author>
			<pubDate>Mon, 25 May 2015 11:52:42 +0000</pubDate>
			<guid>https://forum.rutoken.ru/post/8399/#p8399</guid>
		</item>
		<item>
			<title><![CDATA[Re: Так неизвлекаем или...]]></title>
			<link>https://forum.rutoken.ru/post/8398/#p8398</link>
			<description><![CDATA[<div class="quotebox"><cite>enzain пишет:</cite><blockquote><p>Тогда вопрос, есть ли Токены соответствующие отдельно в продаже?</p></blockquote></div><p>Отдельно таких токенов в продаже нет. КриптоПро Рутокен CSP является продуктом компании КриптоПро. <br />Это программно-аппаратное СКЗИ, в состав которого входят, очевидно, программная и аппаратная части,<br />которые являются неотъемлемыми компонентами СКЗИ.</p>]]></description>
			<author><![CDATA[null@example.com (Vladimir Ivanov)]]></author>
			<pubDate>Mon, 25 May 2015 11:31:39 +0000</pubDate>
			<guid>https://forum.rutoken.ru/post/8398/#p8398</guid>
		</item>
		<item>
			<title><![CDATA[Re: Так неизвлекаем или...]]></title>
			<link>https://forum.rutoken.ru/post/8397/#p8397</link>
			<description><![CDATA[<div class="quotebox"><cite>Vladimir Ivanov пишет:</cite><blockquote><div class="quotebox"><cite>enzain пишет:</cite><blockquote><p>суть вопроса:<br />Рутокен поставляемый в комплекте с КриптоПРО Рутокен CSP и токен &quot;Рутокен ЭЦП&quot; - это принципиально разные девайсы, или последний можно таки при помощи каких-то манипуляций представить для криптопро как подходящий для криптопро рутокен csp?</p></blockquote></div><p>Спасибо за пояснения.<br />Да, токен, который входит в комплект КриптоПро Рутокен CSP отличается от обычного Рутокен ЭЦП наличием поддержки технологии ФКН, которая используется в КриптоПро Рутокен CSP.<br />&quot;Обычный&quot; Рутокен ЭЦП не будет работать с КриптоПро Рутокен CSP.</p></blockquote></div><p>Тогда вопрос, есть ли Токены соответствующие отдельно в продаже?.<br />Объясню для чего: <br />На одном рабочем месте может быть нужно использовать например 3 различных токена с 3 разными ключами. <br />В таком случае смысл покупать и токен и софт не очень понятен... но я так понимаю, отдельно такой токен не приобрести, и придется приобретать вместе с ПО?</p>]]></description>
			<author><![CDATA[null@example.com (enzain)]]></author>
			<pubDate>Mon, 25 May 2015 11:12:00 +0000</pubDate>
			<guid>https://forum.rutoken.ru/post/8397/#p8397</guid>
		</item>
		<item>
			<title><![CDATA[Re: Так неизвлекаем или...]]></title>
			<link>https://forum.rutoken.ru/post/8396/#p8396</link>
			<description><![CDATA[<div class="quotebox"><cite>enzain пишет:</cite><blockquote><p>суть вопроса:<br />Рутокен поставляемый в комплекте с КриптоПРО Рутокен CSP и токен &quot;Рутокен ЭЦП&quot; - это принципиально разные девайсы, или последний можно таки при помощи каких-то манипуляций представить для криптопро как подходящий для криптопро рутокен csp?</p></blockquote></div><p>Спасибо за пояснения.<br />Да, токен, который входит в комплект КриптоПро Рутокен CSP отличается от обычного Рутокен ЭЦП наличием поддержки технологии ФКН, которая используется в КриптоПро Рутокен CSP.<br />&quot;Обычный&quot; Рутокен ЭЦП не будет работать с КриптоПро Рутокен CSP.</p>]]></description>
			<author><![CDATA[null@example.com (Vladimir Ivanov)]]></author>
			<pubDate>Mon, 25 May 2015 11:04:50 +0000</pubDate>
			<guid>https://forum.rutoken.ru/post/8396/#p8396</guid>
		</item>
		<item>
			<title><![CDATA[Re: Так неизвлекаем или...]]></title>
			<link>https://forum.rutoken.ru/post/8395/#p8395</link>
			<description><![CDATA[<div class="quotebox"><cite>Vladimir Ivanov пишет:</cite><blockquote><p>Простите, не совсем понял суть вопроса.</p></blockquote></div><p>суть вопроса:<br />Рутокен поставляемый в комплекте с КриптоПРО Рутокен CSP и токен &quot;Рутокен ЭЦП&quot; - это принципиально разные девайсы, или последний можно таки при помощи каких-то манипуляций представить для криптопро как подходящий для криптопро рутокен csp?</p>]]></description>
			<author><![CDATA[null@example.com (enzain)]]></author>
			<pubDate>Mon, 25 May 2015 10:26:41 +0000</pubDate>
			<guid>https://forum.rutoken.ru/post/8395/#p8395</guid>
		</item>
		<item>
			<title><![CDATA[Re: Так неизвлекаем или...]]></title>
			<link>https://forum.rutoken.ru/post/8394/#p8394</link>
			<description><![CDATA[<div class="quotebox"><cite>enzain пишет:</cite><blockquote><p>Нельзя представить рутокен эцп для криптопро рутокена как подходящий ему носитель?...</p></blockquote></div><p>Простите, не совсем понял суть вопроса.</p>]]></description>
			<author><![CDATA[null@example.com (Vladimir Ivanov)]]></author>
			<pubDate>Mon, 25 May 2015 09:45:13 +0000</pubDate>
			<guid>https://forum.rutoken.ru/post/8394/#p8394</guid>
		</item>
		<item>
			<title><![CDATA[Re: Так неизвлекаем или...]]></title>
			<link>https://forum.rutoken.ru/post/8392/#p8392</link>
			<description><![CDATA[<div class="quotebox"><cite>Vladimir Ivanov пишет:</cite><blockquote><div class="quotebox"><cite>enzain пишет:</cite><blockquote><p>Или.<br />Что меня возмутило, но возможно не в адрес разработчиков рутокена.<br />Имея заранее сгенерированный сертификат квалифицированный, копируя его на рутокен ЭЦП из криптопро - получаем чудесную ситуацию. <br />Тот же криптопро способен скопировать полный набор ключей из рутокен ЭЦП в систему например в реестр.</p></blockquote></div><p>Возмущение, действительно, не в наш адрес. КриптоПро CSP таким образом работает с любым носителем, токеном, смарт-картой.<br />А именно, использует его только в качестве носителя, не задействуя криптографические возможности токена.</p><div class="quotebox"><cite>enzain пишет:</cite><blockquote><p>Да, я в курсе про комплект КриптоПРО Рутокен CSP. <br />НО: у меня уже есть рутокены ЭЦП обычные, и у меня уже есть криптопро ...&nbsp; Для чего я вдруг должен покупать еще что-то .. не очень понятно ..</p></blockquote></div><p>Есть и другие ГОСТовые CSP, которые умеют работать с криптографическими функциями токена. Можно использовать их. КриптоПро CSP не является единственным продуктом на рынке. Если УЦ с ними не работает, то это вопрос к УЦ.</p></blockquote></div><p>Безусловно, не единственный, но это своего рода монополист... Доля остальных провайдеров крайне мала. <br />Нельзя представить рутокен эцп для криптопро рутокена как подходящий ему носитель?...</p>]]></description>
			<author><![CDATA[null@example.com (enzain)]]></author>
			<pubDate>Sun, 24 May 2015 19:06:20 +0000</pubDate>
			<guid>https://forum.rutoken.ru/post/8392/#p8392</guid>
		</item>
		<item>
			<title><![CDATA[Re: Так неизвлекаем или...]]></title>
			<link>https://forum.rutoken.ru/post/8389/#p8389</link>
			<description><![CDATA[<div class="quotebox"><cite>enzain пишет:</cite><blockquote><p>Или.<br />Что меня возмутило, но возможно не в адрес разработчиков рутокена.<br />Имея заранее сгенерированный сертификат квалифицированный, копируя его на рутокен ЭЦП из криптопро - получаем чудесную ситуацию. <br />Тот же криптопро способен скопировать полный набор ключей из рутокен ЭЦП в систему например в реестр.</p></blockquote></div><p>Возмущение, действительно, не в наш адрес. КриптоПро CSP таким образом работает с любым носителем, токеном, смарт-картой.<br />А именно, использует его только в качестве носителя, не задействуя криптографические возможности токена.</p><div class="quotebox"><cite>enzain пишет:</cite><blockquote><p>Да, я в курсе про комплект КриптоПРО Рутокен CSP. <br />НО: у меня уже есть рутокены ЭЦП обычные, и у меня уже есть криптопро ...&nbsp; Для чего я вдруг должен покупать еще что-то .. не очень понятно ..</p></blockquote></div><p>Есть и другие ГОСТовые CSP, которые умеют работать с криптографическими функциями токена. Можно использовать их. КриптоПро CSP не является единственным продуктом на рынке. Если УЦ с ними не работает, то это вопрос к УЦ.</p>]]></description>
			<author><![CDATA[null@example.com (Vladimir Ivanov)]]></author>
			<pubDate>Sun, 24 May 2015 12:17:54 +0000</pubDate>
			<guid>https://forum.rutoken.ru/post/8389/#p8389</guid>
		</item>
		<item>
			<title><![CDATA[Re: Так неизвлекаем или...]]></title>
			<link>https://forum.rutoken.ru/post/8383/#p8383</link>
			<description><![CDATA[<p>подписка</p>]]></description>
			<author><![CDATA[null@example.com (enzain)]]></author>
			<pubDate>Fri, 22 May 2015 19:41:06 +0000</pubDate>
			<guid>https://forum.rutoken.ru/post/8383/#p8383</guid>
		</item>
		<item>
			<title><![CDATA[Re: Так неизвлекаем или...]]></title>
			<link>https://forum.rutoken.ru/post/8380/#p8380</link>
			<description><![CDATA[<p>Или.<br />Что меня возмутило, но возможно не в адрес разработчиков рутокена.<br />Имея заранее сгенерированный сертификат квалифицированный, копируя его на рутокен ЭЦП из криптопро - получаем чудесную ситуацию. <br />Тот же криптопро способен скопировать полный набор ключей из рутокен ЭЦП в систему например в реестр.</p><p>Да, я в курсе про комплект КриптоПРО Рутокен CSP. <br />НО: у меня уже есть рутокены ЭЦП обычные, и у меня уже есть криптопро ...&nbsp; Для чего я вдруг должен покупать еще что-то .. не очень понятно ..</p>]]></description>
			<author><![CDATA[null@example.com (enzain)]]></author>
			<pubDate>Fri, 22 May 2015 19:36:23 +0000</pubDate>
			<guid>https://forum.rutoken.ru/post/8380/#p8380</guid>
		</item>
		<item>
			<title><![CDATA[Re: Так неизвлекаем или...]]></title>
			<link>https://forum.rutoken.ru/post/8218/#p8218</link>
			<description><![CDATA[<div class="quotebox"><cite>Dfg пишет:</cite><blockquote><p>Странноб что банковском секторе я такого пока не встречал. Клиентам выдают просто токены, пин вводится на компьютере.</p></blockquote></div><p>Тема достаточно новая, но движение идет и внедрения уже есть. <br />Вот, например, наш продукт, который закрывает угрозы перехвата PIN-кода и подмены платежек:<br /><a href="https://www.rutoken.ru/products/all/rutoken-pinpad/">https://www.rutoken.ru/products/all/rutoken-pinpad/</a></p><div class="quotebox"><cite>Dfg пишет:</cite><blockquote><p>Матросов там в комментариях пишет &quot;В случае троянов, все прозаичнее, они просто перехватывали пароль к токену и потом управляли на уровне APDU с C&amp;C подтверждене платежных документов&quot; <br />Т.е тема давно и успешно эксплуатируется.</p></blockquote></div><p>Любая технология имеет ограничения и &quot;серебряной пули&quot; не бывает. Тут ничего не поделаешь. Другое дело, что клиенты банков не готовы платить за безопасность, как правило. В том числе и удобством своим не хотят жертвовать. Потому и принимают подобные риски. Так что это скорее вопрос к банкам, разработчикам ДБО и клиентам банков.</p>]]></description>
			<author><![CDATA[null@example.com (Vladimir Ivanov)]]></author>
			<pubDate>Mon, 13 Apr 2015 11:54:44 +0000</pubDate>
			<guid>https://forum.rutoken.ru/post/8218/#p8218</guid>
		</item>
		<item>
			<title><![CDATA[Re: Так неизвлекаем или...]]></title>
			<link>https://forum.rutoken.ru/post/8217/#p8217</link>
			<description><![CDATA[<p>Спасибо за ответ. </p><p>По программным реализациям понятно.</p><p>По железным. Получается самый защищенный вариант, это использование внешней железной клавы для ввода пин-кода.<br />Странноб что банковском секторе я такого пока не встречал. Клиентам выдают просто токены, пин вводится на компьютере.<br />Матросов там в комментариях пишет &quot;В случае троянов, все прозаичнее, они просто перехватывали пароль к токену и потом управляли на уровне APDU с C&amp;C подтверждене платежных документов&quot; <br />Т.е тема давно и успешно эксплуатируется.</p>]]></description>
			<author><![CDATA[null@example.com (Dfg)]]></author>
			<pubDate>Mon, 13 Apr 2015 11:26:09 +0000</pubDate>
			<guid>https://forum.rutoken.ru/post/8217/#p8217</guid>
		</item>
		<item>
			<title><![CDATA[Re: Так неизвлекаем или...]]></title>
			<link>https://forum.rutoken.ru/post/8216/#p8216</link>
			<description><![CDATA[<div class="quotebox"><cite>Dfg пишет:</cite><blockquote><p>Все было замечательно пока не почитал вот это.<br /><a href="http://reply-to-all.blogspot.ru/2014/11/zeronights2014.html">http://reply-to-all.blogspot.ru/2014/11 … s2014.html</a></p></blockquote></div><p>Все и сейчас замечательно, особенно если обратить внимание на тот &quot;незначительный&quot; факт, что в указанном докладе рассматривается извлечение ключей из программного криптопровайдера, который их считывает с носителя. И это атака именно на программный криптопровайдер, а отнюдь не на токен. То есть к работе с неизвлекаемымим ключами доклад никаким образом не относится.</p><div class="quotebox"><cite>Dfg пишет:</cite><blockquote><p>Тема хранения не извлекаемого ключа на токене в принципе подходила.</p></blockquote></div><p>Важно не только хранение ключа на токене, но использование его &quot;на борту&quot;. Именно так и работает Рутокен ЭЦП, Рутокен ЭЦП SC, Рутокен PINPad, КриптоПро Рутокен CSP, например. Для аутентификации ключ нужно генерировать &quot;на борту&quot; токена и там же его использовать, поскольку извлечь его для использования с программным криптопровайдером не получится. Тогда продвинутый троян не сможет считать ключи из памяти токена.</p><p>Еще раз для закрепления.<br />Есть несколько способов работы с токенами из приложений.<br />Первый состоит в том, что программный криптопровайдер сам генерирует ключи и записывает их на носитель. В процессе работы при таком способе ключи извлекаются в память криптопровайдера.<br />Второй способ состоит в том, что ключи генерируются &quot;на борту&quot; токена и не извлекаются в память PC. Приложение отправляет данные для подписи непосредственно в токен.<br />Третий способ повторяет второй, но кроме того данные для подписи могут быть визуализированы непосредственно на устройстве (Рутокен PINPad) и пользователь перед подписью может визуально проконтролировать, что именно он подписывает. Более того, PIN вводится тоже на самом устройстве с использованием клавиатуры на тач-скрине.</p>]]></description>
			<author><![CDATA[null@example.com (Vladimir Ivanov)]]></author>
			<pubDate>Mon, 13 Apr 2015 09:45:34 +0000</pubDate>
			<guid>https://forum.rutoken.ru/post/8216/#p8216</guid>
		</item>
		<item>
			<title><![CDATA[Так неизвлекаем или...]]></title>
			<link>https://forum.rutoken.ru/post/8215/#p8215</link>
			<description><![CDATA[<p>Добрый день, исследую возможность построения защиты конфиденциальной информации с помощью двухфакторной аутентификации.<br />Тема хранения не извлекаемого ключа на токене в принципе подходила.</p><p>Все было замечательно пока не почитал вот это.</p><p><a href="http://reply-to-all.blogspot.ru/2014/11/zeronights2014.html">http://reply-to-all.blogspot.ru/2014/11 … s2014.html</a></p><p>Что получается? Если мы например берем банковский сектор, где у злоумышленника высокая мотивация. То продвинутый троян все равно может перехватить ключи, так как в рекламке то они &quot;внутри&quot;, а в реале &quot;текут&quot; в память компа для работы с прикладухой.</p><p>Вопрос простой, работает ли защита на основе рутокена на скомпрометированной машин?<br />Есть ли независимые исследования вашего продукта на эту тему? Например многие компании сейчас платят за поиск уязвимости в своих продуктах. <br />Что можете показать вы?</p>]]></description>
			<author><![CDATA[null@example.com (Dfg)]]></author>
			<pubDate>Sun, 12 Apr 2015 05:20:29 +0000</pubDate>
			<guid>https://forum.rutoken.ru/post/8215/#p8215</guid>
		</item>
	</channel>
</rss>
