- Обновлен порядок формирования и ведения единого реестра сертификатов соответствия – кодекс
- Обновление корневых сертификатов в windows с помощью gpo в изолированных средах
- Порядок получения, использования и обновления сертифицированных продуктов для бизнеса
- Сертифицированные версии — грабли, которые нам выбирают
- Срок действия корневого сертификата let’s encrypt истек. миллионы устройств останутся без интернета
- Управление корневыми сертификатами компьютера в windows 10
- Утилита rootsupd.exe
Обновлен порядок формирования и ведения единого реестра сертификатов соответствия – кодекс
21 июня 2021 г. было официально опубликовано и сразу вступило в силу постановление Правительства РФ N 935 от 19 июня 2021 г., которым вносятся изменения в порядок формирования и ведения единого реестра сертификатов соответствия, предоставления содержащихся в указанном реестре сведений и оплаты за предоставление таких сведений.
Документ будет действовать до 21 июня 2027 г.
Порядок ведения реестра сертификатов соответствия был принят постановлением Правительства РФ N 1856 от 18 ноября 2020 г. и начал действовать с 1 января 2021 г.
Первое, что хотим выделить из принятых изменений – это то, что документ теперь закрепляет положение о формировании и ведении реестра не только выданных сертификатов соответствия, но и зарегистрированных деклараций о соответствии.
Важно, что постановление N 935 распространяется на сертификаты и декларации о соответствии, оформленные до даты его вступления в силу, то есть до 21 июня 2021 г.
Закреплен предельный объем сертификатов, выдаваемых органом по сертификации.
В положение добавляется новый раздел II, в котором установлены правила определения предельного объема сертификатов соответствия, выдаваемых органом по сертификации.
Максимальное число выдаваемых органом по сертификации сертификатов соответствия зависит от следующих показателей:
количества экспертов-аудиторов, участвующих в выполнении работ по подтверждению соответствия в органе по сертификации;
процедур, результаты которых рассматриваются в качестве доказательственных материалов в рамках сертификации;
иных показателей, влияющих на достоверность и объективность результатов сертификации.
По совокупности перечисленных параметров Росаккредитация утверждает методику расчета предельного объема выдаваемых органом по сертификации сертификатов соответствия и технологическое обеспечение такого процесса.
До вступления в силу новых правил вычисления предельного объема сертификатов соответствия, выдаваемых органами по сертификации, Росаккредитация определяет его как среднее количество выданных сертификатов для органов по сертификации с аналогичной областью аккредитации, численным составом работников, участвующих в выполнении работ по подтверждению соответствия, и технической оснащенностью за период времени (месяц, квартал, полугодие или календарный год).
Дополнены обязательные сведения, передаваемые органом по сертификации для публикации в реестрах.
Положение дополнено новым п.18_1, где закреплена обязанность органа по сертификации, действие аккредитации которого приостановлено/сокращена область аккредитации, вносить в реестр сведения о заключенном договоре о передаче сертификата соответствия на серийную продукцию, включая функции по проведению инспекционного контроля, с иным аккредитованным органом по сертификации. Приложение скан-копии договора обязательно. Это необходимо выполнить в течение 1 рабочего дня с момента заключения договора.
Дополнения вступят в силу с 1 августа 2021 г.
Расширены статусы сертификатов и деклараций о соответствии.
Сертификатам и декларациям о соответствии, сведения о которых занесены в реестры, в автоматическом режиме присваиваются статусы:
“действует”;
“приостановлен”;
“прекращен”;
“архивный”.
Постановлением N 935 добавлен новый статус “недействителен”. Статус действует с момента внесения в реестр такого решения и распространяется на период с даты внесения сведений о сертификате или регистрации декларации о соответствии в реестре. Такой статус применяется до момента автоматического переноса сведений в архивную часть.
Уточнены обязательные сведения для оформления сертификата соответствия
В пп.”и” п.17 положения, где определены сведения и электронные скан-копии документов, передаваемых в единый реестр сертификатов соответствия, включены новые абзацы по номеру GLN: помимо такого кода допускается указывать иной идентификатор, который в автоматическом режиме осуществляет идентификацию местонахождения изготовителя продукции, адреса (адресов) места (мест) осуществления деятельности по изготовлению продукции, а также есть возможность приводить данные по системе ГЛОНАСС.
Эти уточнения дублируют положения постановления Правительства РФ N 936 “О порядке регистрации, приостановления, возобновления и прекращения действия деклараций о соответствии, признания их недействительными и порядке приостановления, возобновления и прекращения действия сертификатов соответствия, признания их недействительными” от 19 июня 2021 г. (вступил в силу с 21 июня 2021 г.).
Положения по замене кода GLN вступают в силу с 1 сентября 2021 г.
Также п.17 дополнится новым пп.”у”, где указано, что в реестр включаются сведения о заключении с заявителем договора о передаче сертификата соответствия, выданного на серийную продукцию, включая функции по выполнению инспекционного контроля, с иным аккредитованным органом по сертификации. Обязательно приложить скан-копию договора.
Включены обязательные сведения для регистрации декларации о соответствии
В положение добавлен новый п.17_1, который включает в себя сведения о декларациях о соответствии, вносимых в реестр в виде электронной записи.
В целом перечень соответствует тому, что закреплено в приказе Минэкономразвития N 478 от 31 июля 2020 г., но с некоторыми уточнениями по коду GLN.
В отношении кода GLN введены аналогичные замены, что и для сертификатов соответствия (дата вступления в силу – 1 сентября 2021 г.).
Источник:
https://www.novotest.ru/
Обновление корневых сертификатов в windows с помощью gpo в изолированных средах
Если у вас возникла задача регулярного обновления корневых сертификатов в изолированном от Интернета домене Active Directory, есть несколько более сложная схема обновления локальных хранилищ сертификатов на компьютерах домена с помощью групповых политик.
Первый способ предполагает, что вы регулярно вручную скачиваете и копируете в вашу изолированную сеть файл с корневыми сертификатами, полученный так:
certutil.exe –generateSSTFromWU roots.sst
Порядок получения, использования и обновления сертифицированных продуктов для бизнеса
Для проверки подлинности электронной подписи используйте утилиту KLSignatureCheck.
Контрольная сумма рассчитана с использованием средства фиксации исходного состояния программного комплекса «ФИКС» версии 2.0.2 по алгоритму «ГОСТ-34.11-94, программно».
Откройте командную строку из папки, в которую вы сохранили утилиту, и выполните команду:
KLSignatureCheck.exe check_gost –file [FILEPATH] –registry [SIGPATH]
Путь, в котором содержатся пробелы, заключайте в кавычки. Например: “c:FOLDER NAMEFILE NAME.iso”
Пример успешной проверки:
>KLSignatureCheck.exe check_gost –registry c:FOLDERNAMEFILENAME.sig –file c:FOLDERNAMEFILENAME.iso
[TIMESTAMP] [0x0000413c] [info]
Kaspersky Lab Signature Checker, version 3.0.6.782, Release, x64, compiled Aug 9 2021 11:59:46
[TIMESTAMP] [0x0000413c] [info] File c:FOLDERNAMEFILENAME.iso hashed successfully
[TIMESTAMP] [0x0000413c] [info] GOST registry signature verified for 1 file(s)
[TIMESTAMP] [0x0000413c] [info] Operation completed successfully
Пример безуспешной проверки:
>KLSignatureCheck.exe check_gost –registry c:FOLDERNAMESIGNAME.sig –file c:FOLDERNAMEFILENAME.iso
[TIMESTAMP] [0x00003178] [info]
Kaspersky Lab Signature Checker, version 3.0.6.782, Release, x64, compiled Aug 9 2021 11:59:46
[TIMESTAMP] [0x00003178] [info] File c:FOLDERNAMEFILENAME.iso hashed successfully
[TIMESTAMP] [0x00003178] [error] File [ FILENAME.iso ] GOST Signature(s) is(are) not valid
[TIMESTAMP] [0x00003178] [error] Operation failed, error code: 41
Сертифицированные версии — грабли, которые нам выбирают
Как известно — использование сертифицированных версий программного обеспечения прописано в самых разных документах регуляторов. И (к сожалению) эта данность, с которой всем жить. В данной статье не будет перечисления положений документов, согласно которым необходимо использовать сертифицированные (или иначе «прошедшие процедуру проверки соответствия») продукты или размеров штрафов за неиспользование. Вместо этого будут рассмотрены типичные проблемы, с которыми клиенты, вынужденные использовать сертифицированное ПО, обращаются в техническую поддержку.
Если кто-то недавно был вынужден перейти на сертифицированные версии и еще не прошел по всем граблям — просим под кат.
В качестве вступления. Подборка типичных проблем была сформирована в ходе подготовки к одной из конференций на основе обращений в нашу техподдержку. Поэтому сразу предупреждаю, что хотя процедура сертификации одинакова для всех участников рынка, в примерах будет указано, для какой компании они действуют. А нюансы имеют место быть. Скажем у Доктор Веб дистрибутивы для сертифицированных по требованиям ФСТЭК/ФСБ продуктов разные (так как по тем же требованиям должны различаться зоны обновлений), а у Лаборатории Касперского — единый дистрибутив, видимо зоны обновлений разделяются иными способами.
Вступление закончено, перейдем к проблемам.
Проблема №1. А вы работаете на… (название конкретной ОС или продукта)
Тут сразу несколько проблем. Разберем на примерах.
Начнем с того, что данная подборка ответов делалась в преддверии конференции «Практика реализации программы <Цифровая экономика> на базе решений Astra Linux», поэтому тут вместо троеточия должно было быть Astra Linux Speсial Edition «Смоленск» версией 1.6. И сертифицированная версия (и естественно несертифицированная тоже) работают на данной версии. Но вот пользователи использовать ее не имеют права. Дело в том, что правила сертификации требуют, чтобы подаваемые на сертификацию продукты были протестированы на поддержку определенных ОС. И в формуляре, прилагающемся к сертифицированному дистрибутиву, перечисляются все эти операционные системы. И если в формуляре не указана Astra Linux версии 1.6 — использовать ее нельзя, хотя продукт (системные требования которого «glibc 2.12 и выше») вполне работает на этой версии.
Поддержка операционных систем, соответствующих описанным требованиям, по мере их выхода включается в список поддерживаемых в формуляре, но просто так сделать это производитель не может. Нужно пройти процедуру инспекционного контроля. А она не быстрая — ну никак не менее четырех месяцев.
Нам задают вопрос — а нельзя заранее синхронизировать выпуск новых ОС и прохождение ИК? Увы, но не получится. Так как кроме упомянутой Astra Linux от нас требуется поддержка AltLinux, Windows и так далее. А их даты релиза, увы, приходятся на разное время.
Соответственно рекомендация — заранее проверьте, что выбранную вами ОС поддерживают все необходимые вам сертифицированные продукты.
Все это неудобно и пользователям и производителям (поддержки -то требуют пользователи от них), но, увы, такова действующая процедура.
А иногда бывает так, что на вопрос пользователя мы отвечаем, что сертифицированная версия такую-то ОС или продукт не поддерживает. И тут зачастую тоже проблема в действующей процедуре. Так всем известно, что количество дистрибутивов того же Linux — громадно, при этом использование сертифицированного дистрибутива Linux не всегда обязательно. И пользователь может легко прийти с запросом на поддержку с редким дистрибутивом. А с производителя за включение каждой версии ОС или продукта требуют деньги. И немалые. В сумме сравнимые с доходом от продаж сертифицированных версий. Поэтому при подготовке к сертификации в список поддерживаемых включаются только очень востребованные ОС. Хотя работать будет сертифицированная версия на гораздо большем числе продуктов.
Немного отличается ситуация с сертификацией под требования Министерства Обороны. Здесь список ОС и продуктов, которые нужно поддержать, спускается из МО. Поэтому в ответ на просьбу пользователя о поддержке некой ОС — ему вполне могут ответить, что данная ОС не включена в список требуемых МО.
А совершенно обратная ситуация с тем же Windows 10. Билды этой ОС по факту — совершенно разные ОС. И хотя формально в формуляре стоит Windows 10 — поддержка нового билда будет только после очередного ИК. Да, минимум через месяца четыре, а то и позже.
Многие уверены, что сертифицированные версии выгодны производителям. Может кому и выгодны, но на уровне защитного ПО это редкостный геморрой и для производителя и для пользователей. Причем геморрой очень и очень дорогой.
Проблема №2. «Я обновился!»
Как известно, согласно текущей процедуре производитель должен в случае обнаружения уязвимостей обновлять свое ПО. Засада есть и тут. Обновление возможно только через процедуру ИК. Ага. Месяца четыре и платите деньги. А если не выпустите сертифицированное обновление — ваш продукт нельзя использовать.
Ну ладно, то плач Ярославны от вендора. Выпустили мы обновление, пользователь должен его поставить. Думаете все просто?
Свободно для скачивания сертифицированные дистрибутивы размещать нельзя. Нужно или купить медиа-пакет или обратиться в техническую поддержку — а потом все равно купить медиапакет. Разберемся, почему так.
Как уже было сказано, если сертифицированный дистрибутив нужен срочно и ждать поставки медиапакета невозможно, то клиент может обратиться в службу поддержки и запросить ссылки для скачивания сертифицированных версий и формуляра. Которые ему и будут предоставлены. К запросу надо приложить документы об оплате ранее купленного сертифицированного медиа-пакета. Зачем документы? Чтобы вендор убедился, что ссылки запрашивает именно клиент, а не абы кто.
Кроме ссылок на дистрибутивы техническая поддержка пришлет ссылки на формуляр и рекомендацию примерно следующего типа.
Формуляр следует распечатать, в разделе «Особые отметки» следует сделать пометки о замене формуляра RU.72110450.00300-10 30 02 с голографической наклейкой (знаком соответствия системы сертификации) на обновленный формуляр RU.72110450.00300-10 30 02 изм.4.
На замененном формуляре RU.72110450.00300-10 30 02 можно добавить — «Формуляр аннулирован. Знак соответствия системы сертификации (голографическая наклейка) действителен. Замененный формуляр следует хранить вместе с обновленным для сохранения знака соответствия системы сертификации.
Сделать это надо обязательно!
После этого нужно купить упомянутый медиа-пакет, так как сертифицированное ПО это не просто полученный вами дистрибутив. Сертифицированным считается ПО:
- прошедшее проверку соответствия в Системе сертификации средств защиты информации в соответствии с требованиями государственных стандартов и нормативных документов по защите информации;
- сертифицируемое на соответствие требованиям с параметрами, указанными в этих требованиях. Наиболее известными, но не единственными, сертификатами являются сертификаты ФСТЭК России и ФСБ России;
- дистрибутив которого соответствует эталонному экземпляру, подвергавшемуся сертификационным испытаниям, что подтверждается соответствующими записями в сопроводительной документации на сертифицированное ПО (формуляре), и специальным голографическим знаком соответствия с уникальным номером, который идентифицирует данный экземпляр в системе государственного учета сертифицированных продуктов;
- установленное и настроенное в соответствие с сертифицированными параметрами;
- контролируемое в процессе эксплуатации;
- каждый сертифицированный экземпляр, которого учтен в реестре сертифицированных продуктов. Производитель обязан маркировать средства защиты и обеспечивать беспрепятственный доступ должностных лиц органов, осуществляющих контроль за сертифицированными средствами защиты к учетной информации.
Что в медиа-пакет входит? Опять же в качестве примера медиапакет для сертифицированных ФСТЭК России версий Dr.Web 11:
Да, голографическая наклейка, которую раньше полагалось клеить на CD — до сих пор жива.
А вот ключ/серийный номер при обновлении покупать не нужно. Ключ (за всех вендоров не скажу, а у Доктор Веб так) одинаков и для сертифицированных и для несертифицированных версий. Таким образом, если вы переходите с обычных версий на сертифицированные — ключ менять не нужно.
Сколько нужно медиапакетов?
Переустанавливать уже установленное ПО после получения медиапакета с DVD не нужно.
Проблема № 3. Хочу потестировать!
Как было сказано выше — в свободном доступе дистрибутивов сертифицированных версий быть не может. Ключ может (как было сказано выше) использоваться от несертифицированной версии, а вот сами дистрибутивы нужно запросить. Опять за всех не скажу, но у Доктор Веб указать, что требуется именно сертифицированная версия можно при заказе демо-ключа. Если есть ключ, то дистрибутивы можно запросить или у компании, через которую вы осуществляете закупки или через техподдержку вендора.
При заказе нужно указать тип сертификации. Наиболее распространены МО, ФСТЭК, ФСБ.
Проблема № 4. Как получить обновления для замкнутой сети?
Не нужно использовать дополнительный сервер, ставить его снаружи сети и переносить обновления внутрь! Распространенная кстати ошибка. Как правило у вендоров есть возможность скачать обновления с помощью специальной утилиты. Опять же у Доктор Веб таковая есть и в составе ES и можно отдельно запросить эту утилиту (drwreploader) у техподдержки.
Зачем нужна утилита? При копировании вручную могут накопиться лишние файлы, которые надо удалять.
Проблема № 5. О подписи.
Это специфичная проблема AstraLinux. Дело в том, что в определенных режимах ее работы проверяется наличие у пакетов цифровой подписи «НПО РусБИТех».
Не нужно подписывать сертифицированные пакеты еще раз! Они уже подписаны, если в формуляре указана поддержка AstraLinux. После подписи контрольные суммы изменяются и уже не будут соответствовать указанным в формуляре.
Если есть вопросы спрашивайте, постараюсь ответить.
Срок действия корневого сертификата let’s encrypt истек. миллионы устройств останутся без интернета
У одного из крупнейших поставщиков сертификатов HTTPS, Let’s Encrypt, 30 сентября истек срок действия корневого сертификата IdentTrust DST Root CA X3. Некоторые старые устройства могут столкнуться с проблемами в работе.

Let’s Encrypt выдает сертификаты, которые шифруют соединения между пользовательскими устройствами и Интернетом, гарантируя, что никто не сможет перехватить данные. На Let’s Encrypt полагаются миллионы сайтов.
Исследователь безопасности Скотт Хелми предупредил, что по истечении срока действия IdentTrust DST Root CA X3 некоторые старые устройства могут столкнуться с проблемами, как и в случае, когда в мае истек срок действия AddTrust External CA Root.
Истечение срока действия сертификата может повлиять на устройства, которые не обновляются регулярно, например встроенные системы, не предназначенные для автоматического обновления, или смартфоны с устаревшими версиями программного обеспечения. Пользователи более старых версий macOS и Windows XP (с пакетом обновления 3) могут столкнуться с проблемами вместе с клиентами, зависящими от OpenSSL 1.0.2 или более ранней версии, а также более старыми PlayStation, которые не были обновлены до новой прошивки.
У Android существует проблема с обновлениями ОС, но в Let’s Encrypt нашли обходной путь, который может предотвратить проблемы с большинством смартфонов. В этом году организация перешла на собственный сертификат ISRG Root X1, срок действия истекает в 2035 году. Хотя многие устройства Android до сих пор не доверяют этому сертификату, а именно версии Android (Nougat) 7.1.1 и более ранние, Let’s Encrypt получил сертификат перекрестной подписи. Таким образом, большинство устройств Android должны исправно работать еще в течение трех лет.

На некоторых устройствах Android могут возникать проблемы, поэтому Let’s Encrypt рекомендует пользователям Android (Lollipop) 5.0 установить браузер Firefox: «Для встроенного браузера телефона Android список доверенных корневых сертификатов поступает из операционной системы, которая на этих старых телефонах устарела. Однако Firefox в настоящее время является уникальным среди браузеров – он поставляется со своим собственным списком доверенных корневых сертификатов».
Технический директор хостинг-провайдера и регистратора доменов REG.RU Александр Хакимов отмечает, что сложности с выходом в Сеть могут возникнуть у пользователей смартфонов iPhone и планшетов iPad, которые невозможно обновить до iOS 10, а также у обладателей ноутбуков MacBook с macOS 10.12.0 и более старых версий ОС. Проблемными могут оказаться смартфоны на ОС Android 2.3.6 и предыдущих версиях ОС, а также компьютеры с Windows XP Service Pack 2.
Управление корневыми сертификатами компьютера в windows 10
Как посмотреть список корневых сертфикатов компьютера с Windows?
- Чтобы открыть хранилище корневых сертфикатов компьютера в Windows 10/8.1/7/Windows Server, запустите консоль mmc.exe;
- Нажмите Файл (File) -> Добавить или удалить оснастку (Add/Remove Snap-in), в списке оснасток выберите Сертификаты (Certificates) -> Добавить (Add);
- В диалоговом окне выберите что вы хотите управлять сертификатами учетной записью компьютера (Computer account);

- Далее -> Ok -> Ok;
- Разверните Certificates (Сертификаты) -> Trusted Root Certification Authorities Store (Доверенные корневые сертификаты). В этом списке содержится список корневых доверенных сертификатов вашего компьютера.
Вы также можете получить список доверенных корневых сертификатов со сроками действия с помощью PowerShell:
Get-Childitem cert:LocalMachineroot |format-list
Можно вывести список истекших сертификатов, или которые истекут в ближайшие 30 дней:
Get-ChildItem cert:LocalMachineroot | Where {$_.NotAfter -lt (Get-Date).AddDays(30)}
В консоли mmc вы можете просмотреть информацию о любом сертификате или удалить его из доверенных.
Вы можете вручную перенести файл корневого сертификата с одного компьютера на другой через функцию Экспорта/Импорта.
- Вы можете экспортировать любой сертификат .CER в файл, щелкнув по нему и выбрав “Все задачи” -> “Экспорт”;

- Затем с помощью команды Импорт можно импортировать этот сертификат на другом компьютере.

Утилита rootsupd.exe
В Windows XP для обновления корневых сертификатов использовалась утилита rootsupd.exe. В этой утилита содержится список корневых и отозванных сертификатов, зашитых в которой регулярно обновлялся. Сама утилита распространялась в виде отдельного обновления KB931125 (Update for Root Certificates).
