Подобрать подпись
Новости СКБ Контур

Носитель для электронной подписи Рутокен ЭЦП 3.0 научился защищать доступ бизнеса

Рутокен ЭЦП 3.0 — самый распространённый в России носитель для электронной подписи — подтвердил совместимость с сервисом защиты доступа UserGate uClient. Теперь один токен можно использовать и для подписания документов, и для многофакторной аутентификации сотрудников.

Что произошло: Рутокен ЭЦП 3.0 теперь совместим с UserGate uClient

Разработчик решений кибербезопасности UserGate и производитель средств защиты информации, компания «Актив», сообщили о завершении совместных испытаний: хорошо знакомый носитель для электронной подписи Рутокен ЭЦП 3.0 без проблем функционирует в связке с корпоративным продуктом UserGate Client (uClient). По итогам проверки устройство официально вошло в перечень токенов, рекомендуемых для этого сервиса.

Организациям, где на таком токене уже выпущена КЭП для сдачи отчётности, участия в закупках или ведения ЭДО, не придётся покупать отдельный гаджет ради защиты корпоративного доступа: один и тот же USB-ключ теперь справляется сразу с двумя задачами — заверяет документы и открывает вход в рабочие системы.

Сам uClient построен по принципу «всё в одном»: сервис обеспечивает VPN-подключение к внутренним ресурсам компании, оценивает безопасность подключаемых устройств через модель Host-Based NAC и участвует в реагировании на инциденты. К нему обращаются организации, которым нужно контролируемо и безопасно подключать к своей сети как штатных сотрудников, так и внешних подрядчиков.

Зачем бизнесу сертифицированный носитель для электронной подписи

63-ФЗ «Об электронной подписи» требует, чтобы закрытый ключ квалифицированной подписи хранился именно на защищённом носителе — USB-токене с чипом, прошедшим сертификацию ФСБ России. Простая флешка для этого не годится: формирование и применение ключа должно происходить внутри самого чипа, чтобы скопировать его или подменить было невозможно технически.

Чаще всего КЭП руководителям компаний, ИП и штатным сотрудникам выпускают на Рутокене или JaCarta — эти два токена лидируют по распространённости на российском рынке. С обоими работает КриптоПро CSP, и оба принимаются большинством сервисов, куда подписант входит по КЭП, — личным кабинетом ФНС, порталом Госуслуг, электронными торговыми площадками, системами электронного документооборота.

Именно поэтому новая функция токена важна для бизнеса: устройство, которое и без того есть у каждого подписанта, теперь берёт на себя ещё одну роль — защищает доступ к корпоративным системам.

Сертифицированные и обычные носители: чем ФСБ отличается от ФСТЭК

В России ключевые носители сертифицируют по двум разным линиям, и смешивать их нельзя. Сертификат ФСБ России означает, что устройство относится к средствам криптографической защиты информации: ключ создаётся и работает внутри чипа, и извлечь его невозможно, даже получив токен в руки. Требования закона к защите ключа подписи делают именно такой сертификат обязательным условием для устройства, на которое записывается ключ КЭП.

У сертификата ФСТЭК России другое назначение — защита от несанкционированного доступа к информации. Такие устройства подходят для хранения паролей и двухфакторной аутентификации, однако сам по себе этот сертификат не гарантирует, что на устройстве разрешено безопасно держать ключ КЭП. Некоторые модели токенов имеют сразу оба сертификата, но это нужно смотреть по конкретной модели, а не по производителю в целом.

Прежде чем покупать устройство под выпуск квалифицированной подписи, лучше выяснить в удостоверяющем центре, какой именно сертификат есть у выбранной модели, и опираться на список токенов, которые УЦ уже проверил и принимает для оформления КЭП.

Какие носители для электронной подписи есть на рынке

Для выпуска КЭП на практике используют сразу несколько семейств токенов от разных производителей — они отличаются набором сертификатов, объёмом памяти под сертификаты и кругом дополнительных задач, которые могут решать.

НосительСертификацияОсобенностиТипичное применение
Рутокен ЭЦП 2.0 / 3.0ФСБ РоссииСамая массовая модель на рынке, сразу совместима с КриптоПро CSP без дополнительной настройкиКЭП для ФНС, Госуслуг, ЭДО, торгов
JaCarta-2 ГОСТ / JaCarta PKI/ГОСТФСБ РоссииПозволяет хранить сразу несколько сертификатов на одном устройствеКЭП, банк-клиент, ЭДО
eToken ГОСТФСБ РоссииПрисутствует на рынке давно, широко используется в госструктурах и крупных компанияхКЭП, корпоративные информационные системы
JaCarta SE (PKI/ГОСТ)ФСБ России, отдельная линейкаНужен там, где применение этой линейки прямо предписано регламентом системыЕГАИС, отдельные модули маркировки
Esmart Token / Esmart USBЗависит от модели — уточняйте перед покупкойЧасть моделей сертифицирована только по линии ФСТЭК, часть — по ФСБ и подходит для хранения ключа КЭПАутентификация, отдельные модели — КЭП

Конкретная стоимость и комплект поставки зависят от модели, продавца и от того, приобретаете вы токен отдельно или вместе с сертификатом при обращении в удостоверяющий центр. Мы, как партнёр УЦ Контур, подбираем устройство под задачи конкретного клиента и заранее проверяем его совместимость с нужными сервисами.

Для каких задач нужен защищённый носитель ЭП

Такой сертифицированный токен обязателен везде, где подпись обладает юридической силой и её нужно надёжно защитить от подделки. Речь идёт о следующих задачах:

  • сдача отчётности в ФНС и СФР, работа в личном кабинете организации и ИП;
  • обмен документами с контрагентами через ЭДО;
  • участие в торгах и госзакупках по 44-ФЗ и 223-ФЗ, работа на коммерческих торговых площадках;
  • авторизация и подача заявлений через портал Госуслуг;
  • работа с системой маркировки «Честный знак» и ЕГАИС;
  • постановка и снятие с учёта онлайн-кассы (ККТ);
  • оформление больничных листов в электронном виде;
  • направление документов в суды в электронном формате;
  • подписание документов сотрудниками на основании машиночитаемой доверенности (МЧД).

Для большей части этих сервисов достаточно одного универсального токена с КЭП. Но у некоторых систем — например, у ЕГАИС — бывают собственные требования к типу ключа, и это стоит выяснить заранее, чтобы не покупать устройство повторно.

Многофакторная аутентификация: вторая жизнь токена для ЭЦП

Специалисты по кибербезопасности отмечают: примерно 35% всех инцидентов связаны с компрометацией учётных записей, а в основе 27% атак лежит подобранный или украденный логин с паролем сотрудника либо подрядчика. Ещё в 38% случаев именно похищенные учётные данные становятся первичной целью атакующих.

Закрыть эту брешь помогает многофакторная аутентификация (MFA): узнав пароль сотрудника, злоумышленник всё равно не попадёт в систему без физического токена в руках. Благодаря подтверждённой совместимости Рутокен ЭЦП 3.0 и uClient для MFA не нужно отдельное устройство — подойдёт тот же носитель ключа, который сотрудник и так носит с собой ради подписания документов.

Компании это экономит деньги и избавляет от путаницы: больше не нужно выдавать по два разных токена сотруднику и объяснять, для чего каждый из них. Один сертифицированный USB-ключ одновременно удовлетворяет и требования закона к хранению ключа КЭП, и требования службы безопасности к строгой аутентификации.

На каких системах работает связка Рутокен ЭЦП 3.0 и uClient

Поддержку токена добавили в uClient начиная с версии 7.5.0. Список поддерживаемых операционных систем получился широким — решение подходит и для классических рабочих мест, и для импортозамещённых платформ:

Операционная системаПоддерживаемые версии
Windows10, 11
Astra Linux1.7, 1.8
Ubuntu22.04, 24.04
РЕД ОС7.3, 8.0
macOSSequoia (15), Tahoe (26)

Такая широта поддержки принципиальна для компаний, которые переводят рабочие места на отечественные ОС в рамках импортозамещения: токен, купленный когда-то для Windows, будет работать и после перехода на Astra Linux или РЕД ОС, менять устройство при этом не придётся.

Как записывают электронную подпись на носитель и когда нужен перевыпуск

Когда КЭП выпускают в аккредитованном удостоверяющем центре, закрытый ключ формируется непосредственно на предъявленном устройстве — он рождается внутри чипа и не покидает его пределов, а заявитель на выходе получает токен с уже записанным на нём сертификатом.

При продлении или перевыпуске подписи — истёк срок сертификата, сменился руководитель компании, изменились реквизиты — как правило, годится прежний токен, если он работает исправно и на нём хватает свободного места для нового сертификата. Само устройство менять физически не нужно — обновляется только записанный на нём сертификат.

Новый токен потребуется, если прежний утерян, сломан или перестал соответствовать изменившимся требованиям сервиса. При подозрении, что ключ скомпрометирован — например, к устройству мог получить доступ посторонний, — стоит незамедлительно обратиться в удостоверяющий центр и отозвать сертификат: продолжать пользоваться таким токеном нельзя, даже если он технически исправен.

Настройка рабочего места: драйверы и особенности под конкретные сервисы

Чтобы носитель для электронной подписи заработал, недостаточно просто подключить его к USB-порту — на компьютере нужно установить набор программ:

  • драйвер конкретного устройства (Рутокен Драйвер, JaCarta Unified Client или аналогичный от производителя токена) — без него система вообще не распознает подключённый носитель;
  • КриптоПро CSP подходящей версии с действующей лицензией — именно через этот криптопровайдер большинство сервисов формируют и проверяют подпись;
  • корневой и промежуточные сертификаты удостоверяющего центра, плюс актуальные списки отзыва сертификатов;
  • для работы через браузер — плагин КриптоПро ЭЦП Browser plug-in и соответствующее расширение для используемого браузера.

У некоторых сервисов есть свои особенности. Для личного кабинета юрлица и ИП на сайте ФНС обычно требуется КриптоПро CSP, browser plug-in и сертификат в хранилище личных сертификатов пользователя. Госуслуги авторизуют по КЭП через тот же browser plug-in — системе важно видеть сертификат на подключённом токене. Электронные торговые площадки сверх базового набора нередко требуют собственный плагин и внесение адреса площадки в список надёжных узлов браузера.

Для ЕГАИС и некоторых модулей «Честного знака» обычного токена с КЭП может не хватить — часть систем требует отдельный специализированный ключ. Какой именно нужен в конкретном случае, лучше выяснить в документации сервиса или у удостоверяющего центра при оформлении подписи — так получится не покупать лишнее устройство.

Что делать владельцам электронной подписи: практические шаги

Если в организации уже применяют Рутокен ЭЦП 3.0 вместе с сервисами UserGate, для перехода на MFA через тот же токен имеет смысл сделать следующее:

  • Проверить установленную версию uClient: поддержка токена появилась начиная с 7.5.0, более ранние релизы придётся обновить.
  • Узнать у ИТ-отдела, какая операционная система стоит на рабочих местах, и сопоставить её со списком поддерживаемых систем из таблицы выше.
  • Проверить, что КриптоПро CSP установлен и настроен на компьютере, — без него устройство не заработает корректно ни с КЭП, ни с MFA.
  • Если срок сертификата КЭП скоро истекает, объединить его продление с настройкой MFA — оба вопроса решаются за один визит в удостоверяющий центр.
  • Новым сотрудникам сразу выдавать единый токен под обе задачи вместо двух отдельных устройств.

Отдельно стоит проверить, что устройство для электронной подписи и правда сертифицировано ФСБ, а не приобретено по ошибке как обычная защищённая флешка без нужных функций, — только сертифицированный чип даёт гарантию, что ключ КЭП формируется и хранится в соответствии с требованиями закона.

Частые вопросы

Что такое носитель для электронной подписи и чем он отличается от обычной флешки?

Это USB-устройство с защищённым чипом внутри, сертифицированным ФСБ России, — на нём создаётся и хранится закрытый ключ подписи. От обычной флешки его отличает то, что ключ невозможно скопировать: он не выходит за пределы чипа даже в момент подписания документа.

Можно ли использовать Рутокен ЭЦП 3.0 одновременно для КЭП и для входа в рабочие системы?

Да. После подтверждения совместимости с UserGate uClient один токен годится и для заверения документов усиленной квалифицированной подписью, и для многофакторной аутентификации сотрудника при подключении к корпоративным ресурсам.

Нужно ли покупать новый токен, если у компании уже есть Рутокен ЭЦП 3.0?

Нет, не нужно. Достаточно обновить UserGate Client до версии 7.5.0 и выше — сам токен остаётся прежним, совместимость реализована на уровне программного обеспечения.

На каких операционных системах работает эта связка?

Windows 10 и 11, Astra Linux 1.7/1.8, Ubuntu 22.04/24.04, РЕД ОС 7.3/8.0, а также macOS Sequoia и Tahoe.

Как выбрать носитель для электронной подписи?

Обратите внимание на три вещи: наличие сертификата ФСБ России — он обязателен для хранения ключа КЭП; совместимость с КриптоПро CSP и операционной системой вашего рабочего места; и список моделей, которые принимает ваш удостоверяющий центр, — туда попадает не каждый сертифицированный токен.

Можно ли перевыпустить электронную подпись на уже имеющийся носитель?

Да, если устройство исправно и на нём есть место под новый сертификат. Покупать новый токен только из-за того, что истёк срок действия подписи, необязательно.

Что делать, если носитель утерян или сломан?

Нужно как можно быстрее обратиться в удостоверяющий центр, чтобы отозвать сертификат на утраченном или сломанном устройстве, и выпустить подпись заново на новом токене. Продолжать пользоваться утерянным ключом нельзя, даже пока формально он не отозван.

Где получить носитель для электронной подписи?

Обычно устройство подбирают или проверяют прямо в удостоверяющем центре в момент выпуска КЭП. Мы, как партнёр удостоверяющего центра Контур, помогаем выбрать подходящую модель под задачи бизнеса и настраиваем рабочее место, чтобы подписью можно было пользоваться сразу после выпуска.

Итог

Подтверждённая совместимость Рутокен ЭЦП 3.0 с UserGate uClient хорошо показывает, как один сертифицированный носитель для электронной подписи решает сразу две задачи бизнеса — юридически значимое подписание документов и защиту корпоративного доступа от кражи учётных данных.

Будучи партнёром удостоверяющего центра Контур, мы помогаем предпринимателям и организациям оформить КЭП на сертифицированном устройстве, настроить рабочее место — КриптоПро CSP, плагины, браузеры — и вовремя продлить сертификат, чтобы сдача отчётности, участие в торгах и электронный документооборот не срывались из-за просроченного или неподходящего токена.

Поделиться
Не только читать

Нужна подпись — подберём под вашу задачу

Определим вид подписи, посчитаем стоимость и поможем с выпуском. Быстро и без спама.

Получить консультацию