Носитель для электронной подписи Рутокен MFA: как бизнес защищает доступ
Т-Банк перевёл сотрудников на беспарольную аутентификацию Рутокен MFA. Разбираемся, чем такой носитель отличается от привычного носителя для электронной подписи и как не ошибиться с выбором токена.
Т-Банк завершил пилот по переходу на беспарольный вход: тысячи сотрудников используют Рутокен MFA
О завершении пилотного проекта по переходу на беспарольный вход в корпоративные системы сообщил Т-Банк — так на практике заработала модель Zero Trust. Несколько тысяч банковских сотрудников теперь попадают в критичные системы без пароля: вместо него используется аппаратный аутентификатор Рутокен MFA. Повод разобраться, чем подобное устройство доступа отличается от привычного носителя для электронной подписи — того самого, на который аккредитованные удостоверяющие центры записывают КЭП для сдачи отчётности и участия в торгах.
Модель Zero Trust строится на простом принципе: ни одно обращение не считается доверенным изначально — даже если сотрудник работает из корпоративной сети. Каждый запрос к важному ресурсу заново проходит проверку личности через строгую многофакторную аутентификацию (MFA). В Т-Банке эту задачу решают аутентификаторы Рутокен MFA от компании «Актив»: устройства работают на открытом протоколе FIDO2/WebAuthn, и пароль там не вводится вовсе.
Токены совместимы с несколькими операционными системами, а версия, доработанная специально под банк, получила ряд дополнительных возможностей: поддержку банковского сертификата аттестации для интеграции в процессы управления доступом, единую для всех сотрудников политику сложности PIN-кода, а также идентификацию сотрудника по уникальному идентификатору токена — это упрощает привязку устройства к учётной записи. Для работы с ноутбуками в банке выбрали модель Рутокен MFA C Nano — компактный аутентификатор с разъёмом USB Type-C.
«Модернизированные токены позволили банку успешно провести пилот и создать эталонный кейс внедрения Zero Trust в финансовом секторе», — отметил Андрей Шпаков, директор по продуктам Рутокен компании «Актив».
Носитель для электронной подписи и токен доступа — в чём разница
Термины здесь и правда легко перепутать, особенно если компания уже работает с квалифицированной подписью. Рутокен MFA — устройство аутентификации: оно подтверждает, что за компьютером сидит именно тот сотрудник, за которого он себя выдаёт, и открывает беспарольный доступ к корпоративным системам. А вот подписывать документы такой токен не предназначен.
У классического носителя для электронной подписи — Рутокен ЭЦП, JaCarta и аналогичных моделей — совсем иное назначение. Именно на такое устройство записывают закрытый ключ квалифицированной подписи по ГОСТ, а затем этим ключом подписывают отчётность в ФНС и СФР, документы в ЭДО, заявки на участие в торгах и другие юридически значимые файлы. MFA-токен здесь не подойдёт: закон однозначно требует сертифицированный ключевой носитель везде, где применяется КЭП.
При этом задача у обоих устройств общая — не пустить постороннего к системе или документу. Ключ аутентификации остаётся внутри токена MFA: на запрос сервера устройство отвечает криптографическим подтверждением, а не отправляет пароль или код по сети, — так снижается риск фишинга и перехвата учётных данных. Ключ электронной подписи на аппаратном носителе защищён по тому же принципу.
Зачем компаниям строгая аутентификация и модель Zero Trust
Масштаб у Т-Банка большой, но саму логику вполне может применить и небольшая компания. Как только у сотрудников появляется доступ к бухгалтерии, ЭДО, личному кабинету на Госуслугах или к системе маркировки, украденный пароль превращается в реальную угрозу — от утечки документов до подписания чего-либо от имени компании, если этот же пароль открывает путь к системам с электронной подписью сотрудника.
Здесь и работает принцип Zero Trust: проверка происходит не однократно при входе в сеть, а заново при каждом обращении к чувствительным данным. Для этой проверки аппаратный токен надёжнее SMS-кода или приложения-аутентификатора на телефоне — закрытый ключ физически не покидает устройство, поэтому перехватить его на лету не получится.
Как выбрать между токеном для подписи и устройством для входа в систему
До закупки оборудования стоит развести задачи между собой: одному и тому же сотруднику может одновременно понадобиться сертифицированный ключевой носитель для электронной подписи и отдельное устройство для доступа к внутренним ресурсам компании. Удобнее всего решать вопрос, отталкиваясь от того, какую конкретно задачу должен закрывать каждый токен.
| Устройство | Технология | Для чего используется |
|---|---|---|
| Рутокен ЭЦП, JaCarta и другие сертифицированные носители под ГОСТ | Криптография по ГОСТ, сертификат КЭП | Подписание отчётности, работа в системах ЭДО, участие в торгах и госзакупках |
| Рутокен MFA | FIDO2/WebAuthn | Беспарольный вход в корпоративные системы, поддержка модели Zero Trust |
Когда компании нужно только сдавать отчётность, работать в ЭДО и участвовать в закупках, вполне достаточно одного сертифицированного носителя для электронной подписи. А отдельные токены аутентификации имеет смысл добавлять, если бизнес выстраивает защиту доступа к внутренним системам по модели Zero Trust — именно этот путь выбрал Т-Банк.
Какие модели токенов для КЭП представлены на рынке
Рутокен — далеко не единственный производитель, выпускающий сертифицированные носители для электронной подписи. Аккредитованные удостоверяющие центры, включая партнёров Контура, одновременно работают с несколькими линейками устройств: все они решают одну задачу — надёжно хранить закрытый ключ КЭП, не позволяя извлечь его за пределы токена.
На практике выбор обычно сводится к нескольким проверенным моделям — Рутокен ЭЦП, JaCarta ГОСТ, eToken ГОСТ, Esmart Token ГОСТ. Разница между ними не в надёжности криптографии — ГОСТ-алгоритмы реализованы у каждой, — а в форм-факторе, поддержке операционных систем и требованиях конкретной площадки или системы, где будет применяться сертификат.
| Носитель | Сертификация | Поддержка ОС | Где обычно применяется |
|---|---|---|---|
| Рутокен ЭЦП | ФСБ России (СКЗИ), ФСТЭК (защита от НСД) | Windows, Linux, macOS | Самый распространённый носитель среди аккредитованных УЦ: отчётность, ЭДО, торги |
| JaCarta ГОСТ | ФСБ России, ФСТЭК | Windows, Linux, macOS | Торги на коммерческих площадках, маркировка, ЕГАИС |
| eToken ГОСТ | ФСБ России | Windows | Альтернативный вариант, который принимают большинство УЦ |
| Esmart Token ГОСТ | ФСБ России, ФСТЭК | Windows, Linux | Госсектор, отдельные требования по импортозамещению |
Перед покупкой конкретной модели стоит выяснить два момента: поддерживает ли её удостоверяющий центр, где планируется получать сертификат, и не выдвигает ли требований к носителю та площадка или система, где сертификат будет использоваться, — у некоторых операторов ЭДО и торговых площадок в регламентах закреплён ограниченный список поддерживаемых токенов.
Почему сертификаты ФСТЭК и ФСБ важны при выборе токена
Закон 63-ФЗ «Об электронной подписи» обязывает формировать КЭП только с помощью сертифицированных средств криптографической защиты информации (СКЗИ) и защищённого ключевого носителя. Требование это не для галочки: сертификат ФСБ России гарантирует, что устройство реализует ГОСТ-алгоритмы, а закрытый ключ невозможно извлечь за пределы защищённого чипа — даже если токен окажется в чужих руках.
Сертификат ФСТЭК отвечает за другое — за защиту носителя от несанкционированного доступа: без PIN-кода токеном не воспользоваться, а после нескольких ошибочных попыток ввода устройство блокируется автоматически.
Отсюда практический вывод для покупателя: обычная флешка или произвольный USB-накопитель для записи квалифицированной подписи не годится — аккредитованный УЦ попросту не имеет права записать на неё сертификат КЭП. При выборе носителя стоит ориентироваться не только на цену, но прежде всего на то, входит ли модель в перечень сертифицированных средств, с которыми работает конкретный удостоверяющий центр.
Порядок записи сертификата электронной подписи на носитель
Сама процедура почти не зависит от того, какой сертифицированный носитель выбран — Рутокен, JaCarta или другой. Обычно она включает следующие шаги:
- Приобрести сертифицированный носитель или воспользоваться уже имеющимся — при условии, что на нём достаточно свободной памяти и он не заблокирован из-за неверных попыток ввода PIN-кода.
- Установить на компьютере средство криптографической защиты (например, КриптоПро CSP), а также драйверы и утилиту управления носителем: без них система не распознает подключённый токен.
- Подключить токен и сменить заводской PIN-код на собственный — шаг, который часто пропускают, хотя именно от него напрямую зависит безопасность ключа.
- Обратиться в аккредитованный удостоверяющий центр — лично, с документами, подтверждающими личность и полномочия, либо через сервис удалённой идентификации заявителя, если центр его предоставляет.
- Сгенерировать ключевую пару и записать квалифицированный сертификат на устройство — это делается либо на рабочем месте сотрудника УЦ, либо через защищённый сервис дистанционного выпуска, если центр его поддерживает.
- Проверить, что сертификат отображается в панели управления КриптоПро CSP (раздел «Сертификаты» → «Личное»), и при необходимости занести его в системное хранилище — это потребуется для работы с конкретными сервисами: Госуслугами, оператором ЭДО, торговой площадкой.
Если носитель приходится менять — старый утерян, сломан или сотрудник переходит на другую модель, — сначала отзывается прежний сертификат в удостоверяющем центре, а уже потом на новом токене выпускается новый. Скопировать действующий сертификат с одного устройства на другое без переоформления невозможно: закрытый ключ физически не покидает защищённую память того устройства, где он был создан.
Цена носителя для электронной подписи и где его приобрести
На цену сертифицированного носителя влияют модель, версия сертификации ФСБ/ФСТЭК и конкретный продавец — актуальную стоимость лучше узнавать напрямую у удостоверяющего центра или его партнёра, поскольку производители периодически меняют расценки. У одних УЦ токен продаётся отдельно, у других идёт в комплекте вместе с выпуском сертификата КЭП — этот нюанс стоит выяснить ещё на этапе подачи заявки.
Покупать носитель лучше у аккредитованного удостоверяющего центра или его официального партнёра, а не у случайных продавцов на маркетплейсах: так вы получаете гарантию, что устройство действительно сертифицировано, совместимо с СКЗИ вашего УЦ и не окажется «пустым» — не потребует лишней активации и не подведёт неподдерживаемой ревизией прошивки. Способ доставки — курьером, почтой или самовывозом из офиса продавца — зависит от конкретного поставщика. За аппаратную часть устройства отвечает производитель, а порядок замены при обнаружении брака лучше уточнить у продавца заранее, до покупки.
Какой носитель нужен ИП, ООО, сотруднику и физлицу
От того, для какой задачи оформляется электронная подпись, зависит не только вид сертификата, но и то, кто именно и на каком носителе его получает.
- ИП и руководитель ООО. КЭП для руководителя компании выпускается через ФНС либо через доверенное лицо ФНС — например, аккредитованный УЦ, работающий по такой схеме: руководитель приходит лично со своим носителем (или приобретённым в комплекте) и получает сертификат на своё имя.
- Сотрудник, подписывающий документы по доверенности. Бухгалтеру, менеджеру по продажам или специалисту по тендерам, действующему от имени организации, нужен личный сертификат КЭП физлица, выпущенный коммерческим аккредитованным УЦ, и машиночитаемая доверенность (МЧД), подтверждающая его полномочия. Носитель у каждого сотрудника должен быть свой: делить один токен на нескольких подписантов нельзя.
- Участник торгов и госзакупок (44-ФЗ, 223-ФЗ). Кроме сертифицированного носителя может понадобиться лицензия на СКЗИ для работы через браузер, а ещё стоит заранее проверить, поддерживает ли конкретная площадка выбранную модель токена, — требования у разных площадок не совпадают.
- Физлицо для Госуслуг и сделок. В большинстве сценариев на Госуслугах достаточно неквалифицированной или простой подписи, и отдельный токен тут не требуется. А вот для сделок с недвижимостью, взаимодействия с судами и других юридически значимых действий физическому лицу может потребоваться КЭП на сертифицированном носителе — оформляется она по той же схеме, что и для сотрудника компании.
Частые вопросы
Чем Рутокен MFA отличается от Рутокен ЭЦП?
Рутокен MFA отвечает за беспарольный вход в корпоративные системы по технологии FIDO2/WebAuthn и для подписи документов не годится. А Рутокен ЭЦП — это как раз носитель ключа квалифицированной подписи по ГОСТ: на него записывают сертификат для отчётности, ЭДО и торгов.
Можно ли использовать один и тот же токен и для входа в систему, и для подписи документов?
Нет, производитель выпускает отдельные линейки устройств под разные задачи — одни для подписи документов, другие для аутентификации. Перед покупкой под конкретный сценарий стоит уточнить у поставщика, годится ли выбранная модель именно для вашей цели.
Что такое Zero Trust простыми словами?
Это подход к безопасности, при котором ни один запрос не считается доверенным изначально — даже если он поступает из внутренней сети компании. Доступ к важному ресурсу подтверждается заново при каждом обращении строгой многофакторной аутентификацией, а не проверяется один раз при входе в систему.
Почему аппаратный токен надёжнее пароля или SMS-кода?
Закрытый ключ находится непосредственно в устройстве, а на сервер токен отправляет криптографическое подтверждение, а не пароль или код целиком. Благодаря этому снижается риск фишинга и перехвата учётных данных — от тех же рисков защищает и аппаратный носитель электронной подписи.
Нужен ли Zero Trust небольшой компании, а не только банку?
Да, этот принцип применим к любой компании, где сотрудники имеют доступ к бухгалтерии, ЭДО, личным кабинетам госорганов или системам с персональными данными. Масштаб внедрения может быть куда скромнее банковского, но логика защиты доступа аппаратным токеном сохраняется та же.
Сколько служит носитель электронной подписи?
Строгий срок годности производители сертифицированных токенов, как правило, не задают: при аккуратном обращении устройство может прослужить несколько лет. На практике ограничивающим фактором чаще оказывается не физический износ, а истечение сертификата ФСТЭК/ФСБ на конкретную модель или прекращение поддержки её прошивки со стороны СКЗИ. При этом сам сертификат электронной подписи переоформляют ежегодно независимо от состояния носителя.
Что делать при утере или краже токена с ЭП?
Прежде всего нужно как можно скорее обратиться в выпустивший сертификат удостоверяющий центр и отозвать его — так исключается риск, что документы от вашего имени подпишет посторонний. После отзыва сертификат перевыпускают уже на новом носителе, и процедура здесь не отличается от первичного получения КЭП.
Совместимы ли Рутокен, JaCarta и другие сертифицированные носители с КриптоПро CSP?
Да, все перечисленные модели поддерживаются КриптоПро CSP — это стандартное СКЗИ, с которым работает большинство аккредитованных УЦ. Перед началом работы стоит проверить, что установлена актуальная версия КриптоПро CSP и драйверы под конкретную модель устройства, — без них система не получит доступ к ключу.
Требуются ли отдельные драйверы для токена ЭП?
Да, производитель, как правило, поставляет отдельный пакет драйверов и утилиту управления устройством — для смены PIN-кода, просмотра записанных сертификатов и снятия блокировки. Установить их стоит ещё до визита в удостоверяющий центр за сертификатом: иначе компьютер просто не увидит подключённый токен.
Можно ли использовать носитель для ЭП на macOS или Linux?
У большинства сертифицированных моделей есть драйверы и поддержка КриптоПро CSP под Linux и macOS, однако объём этой поддержки различается от модели к модели и версии СКЗИ. Если рабочее место не на Windows, перед покупкой стоит уточнить у продавца или в документации производителя, подтверждена ли совместимость конкретной модели именно с вашей операционной системой.
Что в итоге
Кейс Т-Банка наглядно демонстрирует: рынок устройств для подписи и доступа растёт — рядом с привычными токенами под КЭП появляются отдельные решения для беспарольной защиты корпоративных систем. Предпринимателю важно не путать эти задачи при закупке оборудования и не упускать из виду главное — корректно выпущенный и вовремя продлённый сертификат электронной подписи на сертифицированном носителе.
Мы — партнёр Удостоверяющего центра Контур и помогаем разобраться, какое именно устройство нужно для выпуска и работы с квалифицированной электронной подписью: от подбора носителя вроде Рутокен ЭЦП или JaCarta до настройки рабочего места с КриптоПро CSP и продления сертификата без простоя в отчётности и торгах.