Не оцениваемые угрозы информационной безопасности УЦ

Не оцениваемые угрозы информационной безопасности УЦ


Существуют ряд угроз безопасной деятельности удостоверяющих центров (УЦ), в отношении которых принятие контрмер в рамках отдельного УЦ невозможно, а значит, оценивать риски , связанные с такими угрозами не имеет смысла. К этому перечню можно добавить инопланетное вторжение или третью мировую войну, но мы будем рассматривать хоть и тоже маловероятные (хотя все таки более вероятные) угрозы, но опасные конкретно для деятельности удостоверяющих центров, в том виде, в котором она существует сейчас.
name='more'>

  1. Компрометация используемых криптоалгоритмов. В случае успешного решения задач криптоанализа в отношении используемых отечественных криптографических алгоритмов придется дожидаться, пока законодатель примет новый, более надежный стандарт шифрования, после чего произвести смену программного обеспечения, которая в свою очередь должна будет пройти процедуру сертификации. Удостоверяющие центры будут некоторое время простаивать, что скорей всего приведет к их банкротству... а новые УЦ будут вынуждены приобретать новое ПО.
  2. Монополизация рынка одним или несколькими крупными УЦ. Здесь же стоит рассмотреть вариант с захватом рынка иностранным УЦ (если их допустят на российский рынок). Грозит это потерей клиентов для небольших УЦ, вероятно, слиянием оных с крупными игроками.
  3. Разработка удобной альтернативы инфраструктуре открытых ключей. А может не только инфраструктуре, но и самому шифрованию (и другим задачам современной криптографии ). Если найдется менее времязатратный вариант столь же (или более надежной) защиты передаваемых и хранимых данных, то вполне вероятно, что от шифрования откажутся.
  4. Резкие изменения в российском законодательстве, касающиеся деятельности УЦ. Например, для выдачи сертификатов ключей электронной подписи поставят столь жесткие требования к УЦ, что получить сертификат/аккредитацию в состоянии будут лишь не многие компании (что может привести нас ко второму сценарию.


Alt text
Обращаем внимание, что все материалы в этом блоге представляют личное мнение их авторов. Редакция SecurityLab.ru не несет ответственности за точность, полноту и достоверность опубликованных данных. Вся информация предоставлена «как есть» и может не соответствовать официальной позиции компании.

Реальные атаки. Эффективные решения. Практический опыт.

Standoff Defend* — это онлайн-полигон, где ты сможешь испытать себя. Попробуй себя в расследовании инцидентов и поборись за победу в конкурсе

*Защищать. Реклама. АО «Позитив Текнолоджиз», ИНН 7718668887