Организации нужна собственная инфраструктура выпуска сертификатов — для аутентификации, подписи, защищённого обмена. Есть проект УЦ, нужно его построить и запустить. Сертификаты нужны в объёме, при котором обращаться во внешний УЦ неудобно и дорого.
Создание и модернизация удостоверяющих центров
Разворачиваем корпоративный удостоверяющий центр — от проекта до работающей инфраструктуры выпуска сертификатов: устанавливаем и настраиваем средства УЦ, защищаем ключи, интегрируем с вашими системами, запускаем в эксплуатацию. Или модернизируем действующий УЦ, который устарел или больше не соответствует требованиям.
Работаем на отечественной криптографии и обладаем лицензией ФСБ России на деятельность в области шифрования. Создаём УЦ, который не только выпускает сертификаты, но и защищён так, что этим сертификатам можно доверять.
Создание УЦ — это стройка, а не проект
Проектирование PKI отвечает на вопрос, каким должен быть удостоверяющий центр. Создание УЦ — это его реальное построение: установка, настройка, защита, интеграция и запуск. Одно без другого не работает: проект без реализации остаётся документом, реализация без проекта — набором наспех настроенных серверов.
Мы выполняем обе части. Если у вас уже есть проект — реализуем его. Если проекта нет — проектируем и строим единым циклом, без передачи между подрядчиками и без разрывов ответственности на стыке «спроектировали одни, а построили другие».
Эта страница — про построение и запуск. Если вам нужен сначала проект — смотрите услугу проектирования PKI/УЦ.
Важно о каком УЦ речь. Мы создаём и модернизируем корпоративные (ведомственные) удостоверяющие центры — для выпуска сертификатов внутри организации: аутентификация, внутренняя подпись, защищённый обмен. Это не то же самое, что аккредитованный УЦ, который выдаёт квалифицированные сертификаты для документооборота с государством и контрагентами: аккредитация УЦ в Минцифры — отдельная процедура со своими требованиями к владельцу центра. Если ваша задача — именно аккредитованный УЦ, поможем разобраться в применимости на консультации.
Когда нужна эта услуга
Существующий УЦ морально устарел, не масштабируется, не поддерживается. Требуется переход с иностранных решений на отечественную криптографию. УЦ не соответствует актуальным требованиям регуляторов. Выросла нагрузка, и инфраструктура перестала справляться. Нужно усилить защиту ключей — например, перейти на аппаратное хранение.
Что входит в создание УЦ
Проект или работа по имеющемуся
Если проекта нет — проектируем: архитектуру, защиту ключей, регламенты. Если есть — берём за основу и уточняем под реализацию.
Развёртывание инфраструктуры
Устанавливаем и настраиваем средства удостоверяющего центра, разворачиваем корневой и подчинённые центры, точки регистрации, компоненты выпуска и проверки статуса сертификатов.
Защита ключевой информации
Разворачиваем защиту ключей УЦ: аппаратные модули безопасности (HSM), проводим церемонию генерации корневого ключа с разделением полномочий, настраиваем хранение, резервирование и порядок доступа.
Настройка выпуска и обслуживания
Настраиваем шаблоны сертификатов, порядок выпуска, отзыва, обновления, публикацию списков отозванных сертификатов и сервисы проверки статуса.
Интеграция
Интегрируем УЦ с каталогом (Active Directory и аналоги), с системами, которые потребляют сертификаты, со средствами электронной подписи, токенами и смарт-картами.
Ввод в эксплуатацию
Запускаем УЦ в работу, выпускаем первые сертификаты, отлаживаем процессы, вводим в действие регламенты, обучаем администраторов и операторов.
Сопровождение
Поддерживаем работу УЦ: обслуживание, обновление, помощь в эксплуатации, контроль сроков действия ключей и сертификатов.
Что входит в модернизацию
Модернизация отличается тем, что работать приходится с действующей инфраструктурой, не нарушая выпуск и проверку сертификатов.
- Обследование действующего УЦ — что есть, что устарело, что не соответствует требованиям
- План модернизации — что заменить, что обновить, что перенастроить, с сохранением работы сервисов
- Миграция — переход на новые средства или на отечественную криптографию поэтапно, с периодом сосуществования старого и нового
- Усиление защиты — перевод ключей на аппаратное хранение, пересмотр регламентов, устранение накопленных слабых мест
- Сохранение доверия — миграция без потери доверия к уже выпущенным сертификатам и без прерывания аутентификации и подписи
Защита ключей — то, что отличает настоящий УЦ
Удостоверяющий центр стоит ровно столько, сколько стоит защита его корневого ключа. Если ключ можно похитить, все выпущенные сертификаты обесцениваются. Поэтому при создании и модернизации УЦ защита ключей — не опция, а основа:
- Аппаратные модули безопасности (HSM) — корневой ключ хранится в устройстве и не покидает его
- Церемония генерации ключа — создание корневого ключа с участием доверенных лиц, разделением секрета и документированием
- Разделение полномочий — ни один человек не может единолично управлять УЦ или выпустить сертификат от корня
- Изоляция корневого центра — корневой УЦ по возможности выведен из сети
- Резервирование и восстановление — без риска компрометации ключей
- Регламент на случай компрометации — заранее определённый порядок действий
С чем работаем
Строим УЦ на сертифицированных отечественных средствах:
Что нужно для старта работ
Цель: создание нового УЦ или модернизация действующего
Проект УЦ, если он есть
Для модернизации — сведения о действующем УЦ: средства, версии, масштаб
Масштаб: сколько сертификатов, каким субъектам, какая динамика
Перечень систем, потребляющих сертификаты
Применимые требования: ГИС, КИИ, отраслевые, корпоративные
Сведения об инфраструктуре: каталог, домены, средства защиты
Ограничения: бюджет, сроки, требования к отказоустойчивости
Что вы получаете
Работающий удостоверяющий центр, развёрнутый и настроенный
Защиту ключей на уровне, соответствующем рискам: HSM, церемония, разделение полномочий
Настроенные выпуск, отзыв, обновление сертификатов и проверку их статуса
Интеграцию с каталогом, системами и средствами подписи
Регламенты работы УЦ и обученных администраторов
При модернизации — переход без прерывания сервисов и без потери доверия к сертификатам
Сопровождение работы УЦ
При необходимости — предшествующий проект УЦ в едином цикле
На что опираемся
Сроки и стоимость
Зависят от масштаба, архитектуры и того, создание это или модернизация. На объём влияет:
Создание с нуля или модернизация действующего УЦ
Масштаб: число субъектов и сертификатов, динамика выпуска
Архитектура: один центр или иерархия, отказоустойчивость, число площадок
Уровень защиты ключей: программные средства или HSM
Необходимость миграции с иностранной PKI
Число систем для интеграции
Почему АйЭсТи
- 12 лет на рынке информационной безопасности
- 2 000+ реализованных проектов
- Офисы в Самаре, Оренбурге, Нижнем Новгороде и Москве
- Лицензии ФСТЭК и ФСБ, включая лицензию ФСБ на разработку, производство и распространение шифровальных (криптографических) средств и услуги в области шифрования информации
- Создание и модернизация УЦ — профильное для нас направление, а не разовая компетенция
- Выполняем полный цикл: проектирование, построение, запуск, сопровождение — без смены исполнителя
- Защита ключей на уровне HSM и церемонии генерации, а не «ключ в файле на сервере»
- Работаем на отечественной криптографии с ведущими российскими вендорами
Частые вопросы
Чем это отличается от проектирования PKI/УЦ?
Проектирование — это чертёж: архитектура, защита ключей, регламенты на бумаге. Создание — это построение по чертежу: установка, настройка, запуск работающего УЦ. Нужны оба этапа. Мы делаем и то, и другое, в том числе единым циклом.
У нас уже есть проект от другого подрядчика. Построите по нему?
Да. Берём проект за основу, при необходимости уточняем под реализацию и строим УЦ. Если в проекте обнаружатся слабые места — скажем об этом до начала работ.
Можно модернизировать УЦ без остановки выпуска сертификатов?
Да, это основная задача при модернизации. Переход планируем поэтапно, с периодом сосуществования старой и новой инфраструктуры, чтобы аутентификация и подпись не прерывались.
Нам точно нужен HSM?
Для корневого ключа настоятельно рекомендуется — его компрометация обесценивает весь УЦ. Но уровень защиты подбираем под реальные риски и бюджет: где-то оправдан HSM, где-то достаточно других мер. Обосновываем, а не навязываем.
УЦ будет наш или ваш?
Ваш. Мы создаём и настраиваем удостоверяющий центр, но его владельцем и оператором остаётся ваша организация — ключи, управление и ответственность за выпуск сертификатов на вашей стороне. Мы обеспечиваем построение, ввод в эксплуатацию и, если нужно, сопровождение, но не становимся оператором вашего УЦ.
Вы сопровождаете УЦ после запуска?
Да. УЦ требует обслуживания: контроль сроков ключей и сертификатов, обновления, помощь в эксплуатации. Можем взять сопровождение на себя.
Построить или обновить удостоверяющий центр
Расскажите о задаче — создать УЦ с нуля, реализовать готовый проект или модернизировать действующий центр. Проведём обследование и предложим план и оценку.