- Краткое описание услуг
- Внедрение средств криптографической защиты информации и электронной подписи на основе гост
- Верификация подлинности сертификатов
- Задача со звездочкой для удобства пользователей
- Защита данных при передаче между компонентами системы
- Консультационные услуги по встраиванию криптографии
- Обеспечение защищенного хранения информации офф-чейн и возможность сохранения в блокчейне слепка конфиденциального документа
- Отправка сертификатов в блокчейн
- Сбербанк создал блокчейн-платформу для торговли «зелеными» сертификатами | rusbase
- Создание/проверка эп, хэширование и безопасное хранение ключевой информации пользователей (узла/клиента)
- Список услуг по направлению
- Услуги по анализу защищённости решения (системы) на уровне архитектуры
- Услуги по анализу защищенности решения (системы) на уровне реализации
- Факультет будущего. где учиться блокчейну :: рбк.крипто
- Фсб будет сертифицировать компании, которые используют технологию блокчейн в рф
Краткое описание услуг
Для разработчиков и заказчиков решений на базе технологии блокчейн компания КриптоПро может предложить следующие услуги:
Внедрение средств криптографической защиты информации и электронной подписи на основе гост
Продукты компании могут быть использованы для реализации функций безопасности в любой блокчейн-платформе, в частности, для обеспечения следующих функций:
В зависимости от задач и компонента (клиент или узел) могут использоваться:
Верификация подлинности сертификатов
Мы разработали приложение, которое позволяет владельцу мероприятия выпускать сертификаты. Waves Explorer отображает сертификаты в блокчейне.
Тем не менее удобнее проверять подлинность диплома через отдельную форму, без необходимости разбираться в Waves Explorer. Сделаем для этой формы дополнительную страницу!
верстка check.html:
Задача со звездочкой для удобства пользователей
Итак, наше приложение теперь имеет две страницы: добавления и верификации сертификатов! Последний пункт, который стоит реализовать – возможность делиться ссылкой на проверку своего сертификата.
Функционал шеринга сертификата:
Защита данных при передаче между компонентами системы
Защита данных при их передаче между участниками информационного взаимодействия может обеспечиваться за счет использования TLS, реализуемый как средствами КриптоПро CSP (либо через интерфейс SSPI2, либо с использованием утилиты создания TLS-туннеля stunnel, входящей в его состав), так и средствами ПАК КриптоПро NGate.
На узлах/нодах сети может использовать и КриптоПро CSP, и КриптоПро NGate. При этом стоит отметить, что утилита stunnel имеет некоторые ограничения, в том числе и по количеству одновременных подключений, потому в случае необходимости возможности установки/поддержания одновременно большого количества соединений, рекомендуется использовать КриптоПро NGate.
На клиентах же целесообразнее использовать КриптоПро CSP.
[2] Использование SSPI предоставляет больше возможностей, но при этом требует разработки кода и проведения дополнительных исследований. Использование stunnel же предполагает возможность работы только в заданных режимах, но без необходимости проведения каких-либо дополнительных исследований.
Консультационные услуги по встраиванию криптографии
Для обеспечения требуемого уровня безопасности (защиты от актуальных для решения угроз) недостаточно просто реализовать или использовать корректные криптографические алгоритмы и протоколы, их необходимо еще и правильно интегрировать в решение. Большое (если не большее) число проблем с безопасностью связано как правило именно с ошибками в реализации вследствие неправильного использования криптографических алгоритмов, протоколов и функций безопасности, и некорректной обработки результатов их работы, а не с уязвимостями в них самих.
Компания КриптоПро, являясь одним из ведущих разработчиков средств криптографической защиты информации, и активно участвуя в разработке новых стандартов (алгоритмов, протоколов), может на этапе разработки и проектирования решения оказать консультации по корректному встраиванию конкретных выбранных алгоритмов и протоколов.
В том числе для решения указанных проблем/вопросов компанией КриптоПро разработан прототип модуля bccsp для платформы HyperLedger Fabric, обеспечивающий возможность использования в ней Российских криптографических алгоритмов шифрования, хэширования и электронной подписи, реализованных в сертифицированных продуктах компании (КриптоПро CSP / КриптоПро HSM / КриптоПро DSS), корректную работу с криптографическими примитивами, и корректную/безопасную работу с ключевой информацией.
Данный модуль может быть подключен к платформе без необходимости существенной доработки программного обеспечения платформы, а только лишь путем изменения ее файлов конфигурации.
Обеспечение защищенного хранения информации офф-чейн и возможность сохранения в блокчейне слепка конфиденциального документа
Для реализации возможности сохранения в блокчейн слепка информации можно использовать КриптоПро JCP (или КриптоПро JavaCSP), либо КриптоПро Browser Plug-in, в которых специально для использования в блокчейн-решениях реализован функционал хэширования на основе HMAC, позволяющий за счет использования дополнительного источника случайности обеспечивать надежную защиту от возможности восстановления/подбора содержимого по значению хэша малоэнтропийных блоков данных (документов).
Отправка сертификатов в блокчейн
Используем Waves Keeper, чтобы отправить транзакцию.
Пример транзакции в Waves Keeper:
Сбербанк создал блокчейн-платформу для торговли «зелеными» сертификатами | rusbase
Платформа объединяет всех участников рынка: генерирующие, сбытовые компании, регуляторов и покупателей электроэнергии.
Разработка ведется совместно с некоммерческой организацией I-REC Standart Foundation, которая устанавливает международный стандарт происхождения энергии (I-REC). Сейчас в реестре I-REC присутствует 13 компаний, производящих электроэнергию за счет российских возобновляемых источников, пишет РБК.
Каждый сертификат соответствует 1 МВт·ч произведенной за счет возобновляемых источников электроэнергии. Клиенты Сбербанка смогут покупать и погашать такие сертификаты.
Отмечается, что первая пилотная сделка по продаже «зеленых» сертификатов на платформе банка будет реализована в 2020 году.
По данным банка, использование технологии блокчейн:
Создание/проверка эп, хэширование и безопасное хранение ключевой информации пользователей (узла/клиента)
В зависимости от места применения (клиент или узел) для этих задач может использоваться:
Для обеспечение защищенного хранения (использования) ключей на пользовательских компонентах (клиентах сети) может применяться КриптоПро DSS, который обеспечивает защищенное централизованное хранение ключевой информации пользователя и удаленного выполнения операций по созданию и проверке ЭП, а также хэширования.
Примечание. Встраивание всех вышеперечисленных продуктов может выполняться через интерфейс CryptoAPI.
Список услуг по направлению
- Услуги по анализу защищённости решения (системы) на уровне архитектуры
- Услуги по анализу защищенности решения (системы) на уровне реализации
- Консультационные услуги по встраиванию криптографии
- Внедрение ГОСТ-овых средств криптографической защиты информации и электронной подписи
- Внедрение КриптоПро HLF (Hyperledger Fabric)
Услуги по анализу защищённости решения (системы) на уровне архитектуры
Использование технологии блокчейн (блокчейн-платформ) в каждой конкретной информационной системе, в силу специфики условий её эксплуатации и принятой модели угроз, может предполагать необходимость использования различных мер, механизмов и протоколов для защиты обрабатываемой информации (например, аутентификация, разграничение доступа, обеспечение конфиденциальности и пр.), как правило отсутствующих в блокчейн-платформе «из коробки».
Компания КриптоПро, чьи сотрудники имеют большой опыт проведения исследований и проектирования систем безопасности, может провести аудит информационной системы на предмет полноты и корректности обеспечения мер защиты от актуальных для системы угроз.
Услуги по анализу защищенности решения (системы) на уровне реализации
Отсутствие уязвимостей в архитектуре, к сожалению, еще не гарантирует безопасности системы в целом, так как все необходимые функции безопасности нужно еще и реализовать в полном соответствии с проектом, не допустив ошибок. На этапе реализации возможно появление уязвимостей как в самой реализации продукта (программном и аппаратном обеспечении или конфигурации), так и в эксплуатационной документации1 на него.
Услуги включают в себя работы по анализу (статическому и динамическому) программного обеспечения решения, включая и код смарт-контрактов, для проверки корректности реализации функций безопасности, корректности использования криптографических алгоритмов и протоколов, отсутствия уязвимостей уровня реализации, позволяющих реализовать атаки на защищаемую информацию.
[1] Прежде всего это руководства для администратора безопасности (в случае наличия таковых в системе) и руководства пользователей
Факультет будущего. где учиться блокчейну :: рбк.крипто
Все больше университетов со всего мира предлагают курсы по изучению новой отрасли. Алексей Марков из United Traders собрал лучшие варианты
Алексей Марков — эксперт по техническому анализу и ведущий трейдер компании United Traders, рассказывает в своей авторской колонке на «РБК-Крипто», где лучше всего проходить обучение по теме блокчейн.
Недавнее исследование Coinbase показало, что почти половина из топ-50 мировых университетов предлагают хотя бы один курс по блокчейну и криптовалютам. Где-то это полноценные курсы, а где-то это отдельные предметы, которые входят в другие программы. Если несколько лет назад количество учащихся на самых первых из них было сравнимо со школьным классом, то сегодня университетские аудитории ломятся от желающих получить знания в перспективной области.
Самый большой выбор курсов по криптовалютам предоставляется в Стенфорде и Корнеллском университете.
При этом такие курсы читаются не только на факультетах компьютерных наук, но и на многих других — от антропологии и истории до политики и финансов. Это объясняется потенциалом применения блокчейна в совершенно разных областях нашей жизни.
Университеты создают исследовательские центры и курсы в ответ на повышенный спрос со стороны студентов, которые, в свою очередь, видят высокий спрос со стороны работодателей. Представители университетов говорят о том, что специалистам по блокчейну, криптографии и криптовалютам работу искать вообще не приходится — бизнес сам предлагает им места.
Обучение не обязательно проходить непосредственно в университете. На известных сайтах онлайн-образования, таких как Coursera, edX, Udacity, Udemy, class-central.com и других, представлено множество (в том числе бесплатных) курсов по основам криптографии и специализированным направлениям блокчейна и криптовалют. Среди лекторов онлайн-курсов также можно встретить преподавателей мировых топ-вузов.
Мы составили подборку программ на английском и русском языках, куда еще не поздно записаться.
Онлайн-курсы на английском
Using Cryptography Correctly, Стенфорд
Продолжительность: 60-дневный доступ к онлайн-материалам экзамен
Стоимость: $495
Blockchain Technologies: Business Innovation and Application, MIT
Продолжительность: 6 недель
Ближайшая дата старта: 31 октября 2021
Стоимость: $3,500
Breakthrough Innovation with Blockchain Technology, Harvard University
Продолжительность: 13 недель по 2 часа
Ближайшая дата старта: 30 января 2021
Стоимость: $2,750
Blockchain for Business, Cornell University
Продолжительность: 2 недели по 3-5 часов
Стоимость?
Cryptocurrency and Disruption, London School of Economics and Political Science
Продолжительность: 8 недель по 7 — 10 часов
Стоимость: £ 1,900
Bitcoin and Cryptocurrency Technologies, Princeton University и Coursera
Продолжительность: 11 недель по 1,5 — 4 часа
Стоимость: бесплатно
Программы на русском
Основы технологии blockchain для построения бизнес-приложений, МГТУ им. Баумана
Формат: оффлайн
Продолжительность: 2 недели по 9 — 10 часов
Ближайшая дата старта: 13 декабря
Стоимость: 29 950 рублей
Технология Блокчейн, МГУ
Формат: оффлайн
Продолжительность: 72 ак. часа — 4 недели
Ближайшая дата старта: по мере формирования групп
Стоимость: 20 000 рублей
Криптоэкономика и технология блокчейн, МГУ
Формат: оффлайн
Продолжительность: 72 ак. часа — 12 недель
Ближайшая дата старта: 27 октября 2021
Стоимость: 36 000 рублей
Блокчейн на базе сети Ethereum, МГУ
Формат: оффлайн
Продолжительность: 72 ак. часа — 8 недель
Ближайшая дата старта: по мере формирования групп
Стоимость: 15 000 рублей
Внедрение технологии блокчейн в компаниях, ВШЭ
Формат: оффлайн
Продолжительность: 76 ак. часов
Ближайшая дата старта: 22 июня 2021
Стоимость: 50 000 рублей
Создание проектов на популярных блокчейн-платформах, ВШЭ
Формат: оффлайн
Продолжительность: 114 ак. часов
Ближайшая дата старта: 22 июня 2021
Стоимость: 60 000 рублей
Блокчейн для юристов, РЭУ имени Г. В. Плеханова
Формат: оффлайн
Продолжительность: 19 занятий по 4 часа
Ближайшая дата старта: 23 ноября 2021
Стоимость?
Эффективные инвестиции в криптовалюты и блокчейн технологии, РЭУ имени Г. В. Плеханова
Формат: оффлайн
Продолжительность: 72 ак. часа — 5 раз в неделю
Ближайшая дата старта: 24 ноября 2021
Стоимость?
Блокчейн для предпринимателей и руководителей, РЭУ имени Г. В. Плеханова
Формат: оффлайн
Продолжительность: 72 ак. часа 5 раз в неделю
Ближайшая дата старта: 20 ноября 2021
Стоимость?
Правовые основы регулирования новых цифровых технологий, МГИМО
Формат: оффлайн
Продолжительность: 72 ак. часа 5 раз в неделю
Ближайшая дата старта: 28 января — 1 февраля 2021
Стоимость: 110 000 рублей
На сегодняшний день «blockchain engineering» занимает второе место в списке самых востребованных навыков на рынке труда (блокчейн-инженеров обгоняют только специалисты по робототехнике), а средние зарплаты находятся на уровне $100 тыс. в год. К примеру, блокчейн-разработчик в США зарабатывает до $130 тыс. в год, в Швейцарии благодаря активному развитию ICO-индустрии от $120 до $180 тыс., в Великобритании — $50–60 тыс. в стартапах и $90–$140 тыс. в крупных компаниях.
Количество вакансий, связанных с блокчейном, криптовалютами и ICO, выросло в 4 раза в 2021 г. и продолжает увеличиваться в 2021-ом. Такая тенденция легко объяснима — блокчейн-специалисты требуются в новых фирмах, которые продолжают появляться, и в еще большей степени — в крупных корпорациях, которые планируют внедрять блокчейн. Поэтому сейчас, возможно, — самое время учиться.
Фсб будет сертифицировать компании, которые используют технологию блокчейн в рф

Корпоративные блокчейн-решения в России должны пройти сертификацию криптографических элементов в ФСБ, контрразведывательном агентстве.
Процесс может занять несколько лет и до 100 000 долларов.
Некоторые зарубежные блокчейны не могут удовлетворить требования без форка.
Системы российского производства могут оказаться изолированными от мирового рынка из-за недоверия российским правительственным стандартам криптографии.
Технология Blockchain была создана, чтобы быть безграничной. Но в реальном мире границы все еще накладывают ограничения на эту технологию.
Все, что связано с криптографией в России, находится под контролем ФСБ, которая является преемницей КГБ. Эксперты на российском рынке корпоративного блокчейна считают, что ФСБ проводит процесс сертификации для компаний, занимающихся блокчейном, который может стоить более 100 000 долларов США и занимать более года.
В прошлом году консорциум Fintech Association, возглавляемый Банком России, сообщил о получении сертификата для Masterchain, его блокчейна для банков. Процесс занял около трех лет, и это еще не конец истории.
Ассоциация Fintech работает над получением еще одного сертификата от ФСБ, на этот раз для конкретного продукта на Masterchain. В дальнейшем любая новая итерация и реализация кода с использованием криптографических элементов должна проходить через этот процесс.
Другие российские корпоративные блокчейн-проекты, в том числе Waves и Bitfury’s Exonum, все еще работают над получением сертификата – и им также может понадобиться больше года.
Процесс сертификации ФСБ бросает вызов безграничной возможности технологии блокчейн двумя способами. Во всем мире Россия пытается заставить криптографическое сообщество принять свой алгоритм шифрования в качестве стандарта. Внутри страны индустрия блокчейнов пытается выяснить, что делать с продуктом, который иностранные партнеры неохотно принимают.
Неофициальные обязательства
В то время как нет закона, прямо заявляющего, что компании блокчейна должны быть сертифицированы ФСБ, у компаний есть серьезные стимулы для этого. Во-первых, согласно российскому законодательству, документы, подписанные в электронном виде, должны использовать сертифицированные государством электронные подписи в качестве юридически обязательных документов.
«Если мы говорим о финансовых услугах, то сертификация обязательна, иначе сделки между участниками [блокчейн-системы] не будут иметь никакого юридического значения. А цифровая подпись должна быть встроена в систему блокчейнов», – пояснил Анатолий Конкин, глава DLT в Ассоциации Fintech.
Сертификация также может помочь убедить крупных клиентов, в частности правительственные учреждения в России, в том, что система, которую вы создаете, безопасна, заявил Иван Маслов, глава отдела развития Bitfury в России.
Саша Иванов, генеральный директор Waves, отмечает, что ситуация не уникальна для России: «Использование локальной криптографии для проектов блокчейна на правительственном уровне – это реальность, с которой нам придется иметь дело, будь то российские, китайские или западные проекты».
Процесс сертификации в Европе, добавляет он, может занять меньше времени, чем в России, но принцип тот же.
Русский стандарт
Однако для компаний с блокчейном процесс сертификации ФСБ ставит дополнительные органичения. Технология Blockchain должна быть прозрачной, гибкой и проверяемой системой, но наличие сертифицированных криптографических модулей поднимает вопросы о прозрачности и надежности.
Самый простой способ выполнить требования FSB – это использовать решение от лицензированного поставщика, но код таких решений не является открытым исходным кодом и не может быть проверен. По словам Конкина, это не обязательно, и Masterchain, например, использует свои собственные элементы криптографии. Тем не менее, компания, имеющая лицензию ФСБ Crypto PRO, контролирует все создание Masterchain.
CryptoPRO также является одним из лицензированных поставщиков сертифицированных ФСБ криптографических решений ГОСТ (GO Government STandard).
Маслов из Bitfury объясняет, что для обеспечения совместимости Exonum с требованиями российских государственных органов, с которыми работает компания, Bitfury использовала программное обеспечение, созданное одним из сертифицированных ФСБ провайдеров. Маслов сказал, что программное обеспечение отвечает за шифрование данных, хеширование и защиту каналов для узлов, которые нужно подключить, но решать, какие функции следует использовать, остается за архитектором цепочки блоков.
Процесс далеко не прозрачен. Когда компания получает от ФСБ документ о том, что ее продукт сертифицирован, большая часть этого документа засекречена.
Если решение блокчейна с открытым исходным кодом, то его сертифицированная версия не будет с ним. Например, сертифицированная версия Exonum Bitfury не будет с открытым исходным кодом.
Кроме того, процесс сертификации усложняется необходимостью проверки не только кода, но и его реализаций. Несмотря на то, что Masterchain уже был сертифицирован как платформа, он также должен был получить отдельный сертификат для каждого приложения, которое он создает на вершине, сказал Конкин. Для одного из этих приложений, в котором хранятся цифровые ипотечные облигации, сертификация уже завершена. Но для другого проекта, межбанковского аккредитива, процесс все еще продолжается.
Сертификация затрагивает каждую часть архитектуры блокчейна. Артем Калихов, директор по продукции Wave Enterprise, пояснил, что процесс сертификации влечет за собой всю архитектуру цепочки блоков, которая подвергается тщательному анализу. Это включает в себя «не только использование криптографических функций, но и информационную безопасность, правильность алгоритма консенсуса. Различные модели угроз для системы должны быть изучены».
Задача усложняется еще и тем, что ФСБ ранее не занималась системами блокчейнов, за исключением Masterchain, и ей приходится сталкиваться с новыми концепциями архитектуры блокчейнов.
Процесс сертификации требует довольно много ресурсов компании. Как правило, два или более человека в компании должны работать над ней все время, писать технические документы и общаться с ФСБ, сказал Маслов. По его словам, продукт, который проходит сертификацию, в основном замораживается на период сертификации, и любые обновления должны проходить заново.
Игра алгоритмов
Сертификация ФСБ требует, чтобы международные компании блокчейна использовали российские стандарты, но эти российские стандарты можно рассматривать с подозрением за рубежом.
Исторически Россия поддерживала свой собственный криптографический стандарт, так называемый ГОСТ, так же как и Китай, оставаясь в стороне от мирового рынка криптографических решений и не доверяя иностранцам продавать их инструменты шифрования.
Эта стратегия была подтверждена историями, такими как история Crypto AG, швейцарского производителя машин для кодирования, который десятилетиями контролировался NSA и продавал скомпрометированные машины по всему миру, как сообщало Washington Post .
Процесс сертификации также затрудняет осуществление глобальных блокчейн-проектов в России.
«Криптографические алгоритмы, созданные за рубежом, по закону не могут быть признаны законными в России», – заявил Алексей Лукацкий, советник по безопасности CISCO. «Согласно требованиям ФСБ, разработчик криптографических решений должен базироваться в России и иметь лицензию от ФСБ, что невозможно для иностранных компаний».
Еще одна проблема заключается в том, что российская сертификация может привести к тому, что блокчейн-проекты будут отрезаны от мирового сообщества разработчиков.
В настоящее время большинство решений блокчейна основаны на алгоритмах хеширования, основанных на стандарте расширенного шифрования, или AES, установленном Национальным институтом стандартов и технологий США.
Что касается международно-признанных стандартов, то есть несколько библиотек, которые могут использовать разработчики, в то время как для национальных стандартов существует меньше возможностей для свободного использования. По словам эксперта по кибербезопасности Сергея Прилуцкого, библиотеки для ГОСТ труднее найти.
Например, нет библиотеки ГОСТ для языка Go, который используется для построения на Hyperledger Fabric, сказал Прилуцкий. «Таким образом, разработчики должны перенести [свой код] из C в Go. Но в этом случае существует опасность введения серьезных уязвимостей в систему», – добавил он.
Кроме того, сам криптографический алгоритм ГОСТ был воспринят глобальным криптографическим сообществом с опасением. Прошлым летом, когда алгоритм, названный «Кузнеечик» (по-русски «кузнечик»), был представлен Международной организации по стандартизации (ISO), он получил холодный прием, сообщил вице-президент , поскольку эксперты из других стран обнаружили потенциальные уязвимости в шифре.
По словам французского криптографа Паскаля Пайе, исследование показало, что «российские стандарты могут содержать нечто похожее на черный ход, который, в случае подтверждения, позволит России нарушить конфиденциальность сообщений», – сказал он вице-президенту.
Блокчейн-продукты с иностранными корнями могут быть вытеснены с российского рынка. Возьмите пример Hyperledger Fabric от IBM. Hyperledger был самой популярной платформой для корпоративного блокчейна, и такие гиганты, как РЖД, Сбербанк и Газпромнефть, использовали его в качестве платформы для проверки концепций блокчейна.
Ранее существовал способ встроить криптографию ГОСТ в Fabric без разветвления – то есть, не делая его несовместимым с основным кодом отрасли – с помощью плагинов, и CryptoPRO даже создал некоторые из них для использования российскими компаниями. Однако последняя версия Fabric, выпущенная в конце января, больше не поддерживает плагины.
Инженер IBM Крис Феррис, являющийся председателем Технического руководящего комитета Hyperledger, через своего представителя заявил, что все еще можно создать альтернативную криптографию, но «для этого потребуется перекомпиляция двоичных файлов». Что касается плагинов, то их поддержка «не была устойчивой и требовала значительных обходных путей для управления зависимостями», добавил Феррис.
Кроме того, российские разработчики могут найти способ безопасно внедрить криптографию ГОСТ в Fabric и обеспечить качественную техническую поддержку и регулярные обновления кода, по существу заменяя сообщество Hyperledger.
Некоторые компании уже работают над коммерческими форками Hyperledger Fabric. Одним из них является CryptoPRO, который уже запатентовал свою раздвоенную версию под названием CryptoPRO HLF 1.0.
Это еще не коммерческий продукт, говорит Пичулин, но он может стать им.
Тем не менее, проблема сертификации в сочетании с российским законодательством, требующим хранения всех российских данных внутри страны, может еще больше изолировать Россию от мирового рынка технологий.
Криптографические элементы глубоко укоренились в ядре любого продукта, что делает системы, основанные на различных стандартах, несовместимыми, говорит Прилуцкий.
