На сегодня является акутальным хранение документов исключительно в электронном виде, особенно, если документы предназначены не только для внутреннего использования, но и для передачи их в другие организации. Как правило, такие документы должны обладать квалифицированной электронной подписью (КЭП).
Сроки хранения таких документов измеряются десятилетиями, существует необходимость проверки ЭП всеми подписантами для установления:
-
Целостности документа.
-
Авторства.
-
Неотказуемости.
Актуально на сегодня для государственного, банковского и страхового сектора.
Подходы
Функции
-
Проверка ЭП, перед занесением документа в архив*.
-
Проверка ЭП в формате CAdES X-Long и документа из архива*.
*- ЭП хранится вместе с документами в архиве.
Функции
-
Получение ЭП, перед занесением документа в архив*.
-
Проверка ЭП
-
Расширение ЭП до CAdES X-Long (в случае необходимости)
-
Формирование QR-code для ЭП CAdES X-Long
-
Добавление открепленной ЭП, хеш-образа документа в БД со сцепленными записями
-
Проверка целостности документа из архива
-
Проверка целостности БД со сцепленными записями
*- ЭП хранится в БД архива ЭП со сцепленными записями, без документов
Недостатки и преимущества обеих подходов
|
Недостатки
|
Преимущества
|
Стандартный подход
|
-
Ограниченный срок гарантированной проверки ЭП:
-
Срок действия сертификата ЦУО (ЦУО).
-
Срок действия сертификата ЦСК (ЦУО).
-
Срок действия сертификата OCSP (ЦСК).
-
Срок действия сертификата TSP (ЦУО).
-
Возможность компрометации используемых ключей.
-
Возможность отказа от существующих стандартов ЭП, по причине их морального устаревания.
-
Необходимость расширения ЭП до формата CAdES X-Long.
-
Проверка ЭП из архива онлайн с ЦСК и ЦУО.
|
-
Простота использования.
-
Отсутствие БД.
-
Отсутствие необходимости в обеспечении дополнительных механизмов защиты.
-
Документы хранятся в отдельной системе.
|
Расширенный подход (Blockchain)
|
-
Сложность решения.
-
Необходимость ведения БД с открепленной ЭП сцепленными записями.
-
Необходимость периодически производить проверку целостности всей БД с сцепленными записями.
-
Необходимость расширения ЭП до формата CAdES X-Long.
-
Необходимость в обеспечении защиты ключа имитовставки для блокчейна.
|
-
Неограниченный срок гарантированной проверки ЭП, т.к. сама ЭП не проверяется, а лишь проверяется целостность сцепленных записей в БД с открепленной ЭП.
-
Компрометации используемых ключей не влияет, на уже проверенные ЭП.
-
Отказ от существующих стандартов ЭП не влияет, на уже проверенные ЭП.
-
Документы хранятся в отдельной системе.
-
Проверка ЭП из архива в офлайн (без ЦСК и ЦУО).
|
Шифр-Arch
Система, которая позволяет обеспечить структурированное и долговременное хранение электронных документов в одном месте, гарантируя проверку целостности сцепленных записей в БД даже после невозможности проверки ЭП.
Характеристики
Система ведения долговременного архива позволяет:
-
Работать сразу в нескольких ЦОД, в виде единого кластера.
-
Работать автономно в каждом ЦОД, если единый кластер “развалился”.
-
Восстановление единого кластера, после его “развала”, на основе кластеров одного из ЦОД.
-
Горизонтальное масштабирование, до 32-х серверов в кластере БД с документами.
-
Хранение документов: не ограничено по объему (проверяли на 192 ТБ).
-
Размер документа: до 5 ТБ.
-
Клонирование узлов со связанными цепочками для повышения доверия/защиты от подделки.
-
Аутентификация посредством JWT (JSON Web Token).
-
Защита каналов связи:
Функции
-
Проверка ЭП, перед занесением документа в архив*.
-
Проверка ЭП:
-
Расширение ЭП до CAdES X-Long (в случае необходимости).
-
Дополнительно можно добавить, к ЭП документа:
-
Добавление открепленной ЭП, хеш-образа документа и результатов проверки ЭП в БД со сцепленными записями.
-
Полнотекстовый поиск документа по реквизитам и подписантам (текст документа не индексируется).
-
Проверка ЭП, перед занесением документа в архив*.
-
Проверка целостности документа из архива:
-
Проверка целостности БД со сцепленными записями (несколько таких БД):
-
Проверка целостности БД со сцепленными записями, посредством ее воспроизведения.
-
Принятие решение по результатам консолидированной проверки из нескольких узлов.
-
По расписанию.
Ролевая модель:
-
Администратор архива.
-
Оператор архива.
*- ЭП хранится в БД архива ЭП со сцепленными записями, без документов.
Криптография
Используемые криптографические алгоритмы:
*- пока не востребовано, возможно подключить в дальнейшем.
Используемые хранилища ключей:
Демонстрация веб-клиента
На рисунках продемонстрировано главную страницу и добавление документа.
Рисунок 1. Главная страница вкладки "Документи в архіві"
Рисунок 2. Процесс добавления документа в архив