PKI (инфраструктура открытых ключей)
PKI — инфраструктура управления цифровыми сертификатами и ключами шифрования, обеспечивающая безопасный обмен данными и электронную подпись.
PKI (Public Key Infrastructure, инфраструктура открытых ключей) — совокупность политик, процедур и технических средств, обеспечивающих выпуск, распространение, проверку и отзыв цифровых сертификатов, связанных с асимметричными криптографическими ключами.Инфраструктура формирует базовый контур доверия в цифровой среде: участник обмена должен быть уверен, что открытый ключ действительно принадлежит заявленному субъекту и не отозван.
PKI применяется в электронной подписи, защищённой электронной почте, аутентификации пользователей и оборудования, защищённых соединениях TLS, шифровании дисков и каналов связи.В государственных и корпоративных системах PKI разворачивается как самостоятельный контур с регламентами, зонами ответственности и процедурами реагирования на инциденты.
Основные компоненты
Ядро инфраструктуры составляет центр сертификации (CA), который генерирует и подписывает сертификаты.Центр регистрации (RA) выполняет проверку личности заявителя и полноты представленных сведений до выпуска.Для оперативной проверки статуса используются реестры отозванных сертификатов (CRL) и протокол OCSP.Дополнительно в контур входят средства генерации ключей, защищённое хранилище закрытых ключей, каталог выданных сертификатов и документированные политики: практики сертификации, порядок отзыва, правила продления и эскалации инцидентов.
Распределённая иерархия с корневым и промежуточными центрами позволяет изолировать зоны доверия и продолжать работу при компрометации отдельного узла.
Применение в России
В российской практике инфраструктура открытых ключей опирается на сертифицированные средства криптографической защиты и на регламенты выпуска квалифицированных электронных подписей.Сертификаты используются для подписания документов в электронном документообороте, доступа к государственным информационным системам, организации защищённого обмена между ведомствами и подключения к сервисам, требующим подтверждения аутентичности.
Требования к хранению закрытых ключей, аудиту центра сертификации и разделению полномочий согласуются с предписаниями по защите персональных данных и по защите критической информационной инфраструктуры, а контур размещается в выделенной защищённой зоне.
Внедрение и сопровождение
Развернуть инфраструктуру — значит определить модель доверия, спроектировать состав центров, настроить интеграцию с каталогом организации, системами документооборота и защищёнными каналами связи, а затем выстроить эксплуатацию: мониторинг сроков действия, продление, обработку заявок и расследование инцидентов.Ключевые риски — утрата закрытых ключей, компрометация центра сертификации, некорректные политики отзыва — закрываются техническими и организационными мерами: разделением ролей, аппаратными модулями хранения, резервированием и регулярным аудитом.
Проектирование контура целесообразно выполнять в рамках проекта проектирования информационных систем с последующим сопровождением.
Для организации PKI — это не отдельный программный продукт, а управляемый контур доверия, от которого зависят электронный документооборот, защищённый обмен и удалённое обслуживание. Устойчивость инфраструктуры определяется качеством регламентов и дисциплиной эксплуатации не меньше, чем выбором криптографических алгоритмов, поэтому политики и роли закрепляются документально и пересматриваются регулярно.
Связанные темы:
СКЗИ
Часто задаваемые вопросы
Что представляет собой PKI в корпоративной инфраструктуре?
PKI (Public Key Infrastructure) — это совокупность политик, процедур и технических средств управления цифровыми сертификатами и парами криптографических ключей. В государственных и корпоративных системах PKI обеспечивает конфиденциальность, целостность и аутентичность данных при обмене между информационными системами и внешними контрагентами.
В России инфраструктура опирается на сертифицированные СКЗИ и поддерживает электронную подпись, защищённый доступ к веб-сервисам и шифрование каналов связи. Проектирование контура и интеграция с действующими системами выполняются в рамках проектных работ.
Какие компоненты входят в состав PKI?
Базовые компоненты PKI включают центр сертификации, регистрационный центр, хранилища ключей, средства выдачи и отзыва сертификатов, а также политики и процедуры, регламентирующие жизненный цикл сертификата. Каждый участник получает пару ключей — открытый и закрытый, что является основой асимметричной криптографии.
Для работы перечисленных компонентов необходима отказоустойчивая серверная инфраструктура и средства наблюдения за состоянием систем. Обязательные категории защиты закреплены в подсистемах контроля и управления функционированием систем.
Как PKI обеспечивает электронную подпись документов в организации?
PKI связывает ключ подписи с идентификатором подписанта в выпущенном сертификате, что позволяет любой стороне проверить подлинность подписи и неизменность документа после подписания. В госсекторе на такой базе строятся УКЭП, межведомственное взаимодействие через СМЭВ и электронный документооборот.
Организациям требуется выстроить процессы выпуска, продления и отзыва сертификатов и интегрировать их с системами документооборота. Сопровождение инфраструктуры можно передать на техническую поддержку.
Какие требования предъявляются к PKI в российском законодательстве?
Требования к инфраструктуре ключей электронной подписи установлены Федеральным законом № 63-ФЗ «Об электронной подписи», а применение сертифицированных средств криптографической защиты информации регулируется нормативными актами Правительства РФ, ФСБ и ФСТЭК России.
Организация должна подтвердить соответствие используемых СКЗИ и процессов управления ключами установленным требованиям. Готовность инфраструктуры помогают проверить аттестационные испытания информационных систем.
Как внедрить PKI в действующую ИТ-инфраструктуру предприятия?
Внедрение начинается с аудита сервисов, использующих сертификаты, и определения политики иерархии центров сертификации с учётом сегментации сетей и зон ответственности. Далее разрабатывается архитектура, пилотируется выпуск сертификатов и выполняется интеграция с сервисами аутентификации и документооборота.
После запуска необходим мониторинг сроков действия сертификатов и процедур отзыва. Полный цикл работ — от проектирования до ввода в эксплуатацию — закрывают проектирование и последующее сопровождение.
Какие угрозы существуют для PKI и как их нейтрализовать?
Ключевые риски PKI связаны с компрометацией закрытых ключей, подменой корневого сертификата, выпуском сертификата неустановленному субъекту и отказом служб проверки. Нейтрализация достигается аппаратным хранением ключей, разделением полномочий между центрами, жёсткими политиками идентификации и регулярным тестированием.
Дополнительно требуется непрерывный сбор событий и резервное копирование конфигураций. Непрерывность работы критичных компонентов обеспечивают системы резервного копирования.
Другие термины в категории «Информационная безопасность»
Была ли эта информация полезной?
Защитите свою сеть уже сегодня
Оставьте заявку — наши специалисты по информационной безопасности помогут выбрать, настроить и интегрировать pki (инфраструктура открытых ключей) в вашу инфраструктуру. Защитим ваши данные от угроз.