Коротко о главном
Токен и флешка — не одно и то же, хотя оба выглядят как USB-устройства. Обычная флешка — это просто хранилище файлов, где ключ ЭП лежит как данные, доступные для копирования. Защищённый токен — это специализированное криптографическое устройство с пароль-защитой, где закрытый ключ невозможно просто так скопировать. УЦ ФНС не примет ваш сертификат на обычной флешке: устройство должно быть сертифицировано ФСТЭК или ФСБ. Электронная подпись живёт внутри устройства и выполняет криптооперации прямо там, не выходя в памяти компьютера. Если потеряли носитель — сертификат нужно срочно отозвать, восстановить его нельзя.
В этой статье
- Чем USB-токен отличается от обычной флешки для хранения подписи
- Активный и пассивный токен: что это и какой выбрать
- Почему УЦ ФНС требует сертифицированный носитель ФСТЭК или ФСБ
- Альтернативы физическому носителю: хранение в реестре и облачная подпись
- Неизвлекаемый ключ: что это означает и почему это важно
- Что делать, если носитель потерян или повреждён
Токен и флешка: почему они работают по-разному
Внешне токен и флешка похожи, но их структура разительно отличается. Флешка — это просто носитель данных, файловое хранилище, которое компьютер видит как обычную папку. Скопировать файл с флешки, открыть его, отредактировать — такие операции допускает любая флешка. Беда в том, что если вы храните там контейнер с закрытым ключом электронной подписи, злоумышленник тоже сможет его скопировать, открыть и подписать любой документ от вашего имени.
Защищённый токен — это устройство, которое работает по принципу чёрного ящика: доступ к данным внутри очень ограничен. Токен требует ввода пин-кода перед любой операцией. После нескольких неверных попыток устройство блокируется. Главное отличие: криптографические операции (подписание, проверка подписи) происходят внутри самого токена, а не на вашем компьютере. Закрытый ключ никогда не покидает безопасную память устройства.
На практике это означает: даже если токен украдут, человеку всё равно не удастся подписать документ без пин-кода. На флешке же достаточно открыть сохранённый контейнер, и ключ доступен (если, конечно, вы помните пароль контейнера).
Активный токен и пассивный: в чём разница
Защищённые носители делят на два типа, и различие существенное для понимания безопасности вашей подписи.
Пассивный токен хранит закрытый ключ в защищённой памяти, но криптографические операции выполняются на компьютере через специальное ПО (обычно КриптоПро CSP). Ключ остаётся на токене, но информация о подписании проходит через ваше устройство. Такие токены дешевле и используются в большинстве случаев — это, например, Рутокен Lite или JaCarta-2 SE.
Активный токен содержит встроенный криптографический процессор, который сам выполняет все операции шифрования и подписания. Закрытый ключ никогда не покидает устройство, даже в форме информации о подписании. Активные токены обеспечивают максимальный уровень защиты, но встречаются реже и стоят дороже.
Для большинства пользователей — физлиц, ИП, работников организаций — пассивного токена хватает с избытком. Требования стандартного удостоверяющего центра покрывает любой сертифицированный пассивный токен.
Требования УЦ ФНС: почему сертификация ФСТЭК обязательна
Когда вы приходите в удостоверяющий центр ФНС с просьбой выпустить квалифицированный сертификат, вас попросят принести носитель. Но не любой: устройство должно иметь сертификат ФСТЭК России или ФСБ России. Это не рекомендация, а обязательное требование.
Почему именно такие сертификаты? Потому что ФСТЭК (Федеральная служба по техническому и экспортному контролю) и ФСБ проводят тестирование устройств на соответствие стандартам защиты информации в России. Сертификат подтверждает, что токен не содержит недекларируемых возможностей и действительно защищает ключ от несанкционированного доступа. Это государственный уровень гарантии: вашу подпись не заложат через дыру в устройстве.
На практике центр попросит документ, удостоверяющий личность, сам носитель и документацию на него (обычно это сертификат соответствия, который идёт в комплекте). Если сертификат есть в наличии, выпуск займёт несколько рабочих дней. Если приносите флешку или токен без сертификата — выпуск отказывают. Это не местное правило, это требование Федерального закона об ЭЦП.
Поддерживаемые УЦ ФНС носители — это в основном Рутокен (линейки ЭЦП, S, Lite) и JaCarta (SE, LT, ГОСТ, PKI). Подробнее о каждой модели Рутокена и её особенностях — см. на странице про токены Рутокен. Есть и другие сертифицированные модели, но эти два семейства — самые распространённые. Проверить полный список можно на официальном сайте ФНС.
Где хранить ключ: носитель или реестр компьютера
При первом выпуске подписи или её перевыпуске перед вами встанет выбор: хранить ключ на съёмном носителе (флешке или токене) или в реестре Windows вашего компьютера. Выбор этот определяет безопасность вашей подписи на годы вперёд.
Съёмный носитель — это токен или защищённая флешка, которую вы физически носите с собой. Ключ лежит на устройстве, компьютер его не видит напрямую. Каждый раз при подписании носитель должен быть подключен. Это неудобно, если вы подписываете много документов, но зато безопасно: если вор залез в ваш компьютер, ключа он не найдёт.
Реестр Windows (локальное хранилище) — это контейнер, который лежит в системной папке компьютера. Работать с ним удобнее: ключ всегда готов, не нужно каждый раз вставлять носитель. Но безопасность падает резко. Если компьютер заражён или его скомпрометировала служба безопасности, ключ из реестра можно скопировать. Каждый, кто получит доступ к системе, получит доступ и к вашей подписи.
Удостоверяющие центры рекомендуют: выбирайте носитель. Если вы подписываете документы редко (раз в месяц-квартал), неудобство со съёмным устройством меньше, чем риск компрометации ключа. Реестр — выбор только для особых случаев, и то с понимаем рисков.
Неизвлекаемый ключ: что это такое
Вы часто встречаете в документах удостоверяющих центров фразу «неизвлекаемый закрытый ключ». Это не техническое средство и не процедура — это свойство ключа, которое зависит от того, где и как он хранится.
Неизвлекаемость означает, что закрытый ключ не может быть скопирован в память компьютера или на диск в открытом виде. При подписании документа криптографические операции происходят либо на защищённом устройстве (токене), либо в защищённой программе, но ключ остаётся в безопасном месте. Даже если вы знаете пароль к контейнеру и имеете доступ к его файлу, извлечь сырой ключ из активного токена невозможно — аппаратно.
Почему это важно? Потому что это максимальный уровень гарантии, что ваша подпись не будет скопирована, украдена или использована кем-то ещё. Квалифицированная подпись на активном токене с неизвлекаемым ключом — это то, что государство и юристы признают абсолютно надёжным доказательством авторства документа.
На практике для большинства пользователей работа проста: вставили токен, ввели пин-код, подписали документ. Сложная часть скрыта внутри устройства и КриптоПро — вы ей не занимаетесь.
Облачная подпись: когда носитель не нужен
Защищённый токен — не единственный способ хранить ключ электронной подписи. Есть третий вариант: облачная подпись. Это сравнительно новый подход, и у него свои преимущества и недостатки.
При облачной подписи закрытый ключ хранится не на вашем компьютере и не на физическом токене, а на защищённом сервере удостоверяющего центра. Вы подписываете документ через веб-интерфейс, вводите пароль, и сервер выполняет криптографическую операцию от вашего имени. Готовую подпись отправляет вам обратно.
Плюсы облачной подписи: не нужно покупать дорогой токен, не нужно бояться потерять устройство, можно подписывать с любого устройства (компьютер, планшет, телефон) и с любого места. Это особенно удобно для удалённых сотрудников и людей, которые работают в разных офисах.
Минусы: вам нужно доверять серверу УЦ. Если сервер скомпрометирован, ваш ключ может быть украден. Кроме того, облачная подпись работает только для доступа в интернет и не подходит для офлайн-подписания документов. И, конечно, если интернет недоступен, работать невозможно.
Облачная подпись особенно популярна у фрилансеров, курьеров и людей, которые часто работают вне офиса. Для стационарного рабочего места с высокими требованиями к защите данных остаётся токен.
Потеря или поломка носителя: как отозвать подпись
Худшее, что может случиться: вы потеряли токен или он вышел из строя. Главное правило, которое надо запомнить: потерянный сертификат электронной подписи нельзя восстановить. Даже если токен впоследствии найдётся, вы не можете быть уверены, что он не попадал в чужие руки. Логика проста: если есть малейший риск компрометации ключа, этот ключ нельзя использовать дальше.
При потере или поломке носителя нужно срочно отозвать (аннулировать) сертификат. Это прекращает действие подписи и запрещает её использование для любых юридически значимых действий. Процедура отзыва простая: вы пишете заявление удостоверяющему центру, указываете причину (потеря, поломка, компрометация), отправляете его по электронной почте вместе со сканом документа. Центр обрабатывает заявку, обычно в течение одного рабочего дня.
После отзыва ваша старая подпись больше не работает — документы, подписанные ею, остаются в силе, но новые подписи делать ею нельзя. Затем нужно получить новый сертификат. Если потеряли токен, нужно купить новый и снова обратиться в УЦ. Если вышел из строя — попытаться его отремонтировать или купить новый.
Вот почему удостоверяющие центры советуют хранить токен в безопасном месте: потеря не просто неудобна, это ещё и риск необходимости перевыпуска подписи с расходами времени и денег. Держите устройство отдельно, не кладите его с другими ценностями в одно место.
Часто задаваемые вопросы
Не знаете, какой носитель выбрать для вашей ситуации? Позвоните в удостоверяющий центр — специалист расскажет о поддерживаемых токенах и посоветует, какой вариант хранения (носитель, реестр или облако) подойдёт именно вам. Консультация бесплатна. Выберите свой город, и мы подскажем, где взять подпись.
Итог
Выбор между флешкой и защищённым токеном — это выбор между удобством и безопасностью. Обычная флешка дешева и практична, но опасна: ключ на ней — как деньги, лежащие на столе. Защищённый токен стоит дороже, требует пин-кода и носит с собой неудобство, но это гарантия, что ваша подпись в безопасности.
УЦ ФНС требует именно сертифицированный токен потому, что это государственный уровень гарантии. Сертификат ФСТЭК или ФСБ означает, что устройство проверено и защищает ключ на аппаратном уровне. Облачная подпись — новый вариант, который растёт в популярности, особенно у удалённых работников. Но даже облако требует доверия к серверу.
Главный вывод: где бы ни хранилась ваша подпись, главное правило одно — берегите её как ключи от дома. Потеряли — сразу отзывайте и оформляйте новую. Это займёт несколько дней, зато защитит вас от риска того, что кто-то ещё будет подписывать документы от вашего имени.