АДМІНІСТРАЦІЯ ДЕРЖАВНОЇ СЛУЖБИ СПЕЦІАЛЬНОГО ЗВ'ЯЗКУ
ТА ЗАХИСТУ ІНФОРМАЦІЇ УКРАЇНИ
Н А К А З
12.06.2007 N 114 |
Зареєстровано в Міністерстві
юстиції України
25 червня 2007 р.
за N 729/13996
Про затвердження Інструкції про порядок постачання і використання ключів до засобів криптографічного захисту інформації
( Із змінами, внесеними згідно з Наказами Адміністрації Державної служби спеціального зв'язку та захисту інформації N 90 від 02.03.2012 N 275 від 20.05.2013 N 129 від 04.03.2020 )
Відповідно до Законів України "Про інформацію", "Про Державну службу спеціального зв'язку та захисту інформації України", "Про електронний цифровий підпис", "Про захист інформації в інформаційно-телекомунікаційних системах", Положення про Адміністрацію Державної служби спеціального зв'язку та захисту інформації, затвердженого постановою Кабінету Міністрів України від 24.06.2006 N 868,
НАКАЗУЮ:
1. Затвердити Інструкцію про порядок постачання і використання ключів до засобів криптографічного захисту інформації, що додається.
2. Начальнику Департаменту регулювання діяльності у сфері криптографічного захисту інформації Адміністрації Державної служби спеціального зв'язку та захисту інформації України забезпечити подання цього наказу в установленому порядку на державну реєстрацію до Міністерства юстиції України.
3. Контроль за виконанням цього наказу покласти на першого заступника Голови Державної служби спеціального зв'язку та захисту інформації України.
ЗАТВЕРДЖЕНО
Наказ Адміністрації
Державної служби
спеціального зв'язку
та захисту інформації
України
12.06.2007 N 114
Зареєстровано в Міністерстві
юстиції України
25 червня 2007 р.
за N 729/13996
ІНСТРУКЦІЯ
про порядок постачання і використання ключів до засобів криптографічного захисту інформації
( У тексті Інструкції слова "конфіденційної інформації, що є власністю держави" замінено словами "службової інформації" згідно з Наказом Адміністрації Державної служби спеціального зв'язку та захисту інформації N 90 від 02.03.2012 )( За текстом абревіатуру та цифри "ГОСТ 28147-89" замінено абревіатурою та цифрами "ДСТУ ГОСТ 28147:2009" згідно з Наказом Адміністрації Державної служби спеціального зв'язку та захисту інформації N 129 від 04.03.2020 )
1. Загальні положення
1.1. Інструкція про порядок постачання і використання ключів до засобів криптографічного захисту інформації (далі - Інструкція) розроблена відповідно до Законів України "Про інформацію", "Про Державну службу спеціального зв'язку та захисту інформації України", "Про електронні довірчі послуги", "Про захист інформації в інформаційно-телекомунікаційних системах", Положення про Адміністрацію Державної служби спеціального зв’язку та захисту інформації України, затвердженого Указом Президента України від 30 червня 2011 року N 717.
( Пункт 1.1 глави 1 із змінами, внесеними згідно з Наказами Адміністрації Державної служби спеціального зв'язку та захисту інформації N 275 від 20.05.2013, N 129 від 04.03.2020 )
1.2. Інструкція встановлює порядок постачання та використання ключів до засобів криптографічного захисту інформації (далі - КЗІ), які реалізують криптографічний алгоритм, визначений ДСТУ ГОСТ 28147:2009 "Системы обработки информации. Защита криптографическая. Алгоритм криптографического преобразования" (далі - ДСТУ ГОСТ 28147:2009).
1.3. Вимоги цієї Інструкції обов'язкові для виконання органами державної влади та органами місцевого самоврядування, підприємствами, установами та організаціями всіх форм власності, які здійснюють розроблення, виробництво, використання, експлуатацію, сертифікаційні випробування, тематичні дослідження, експертизу, увезення, вивезення криптосистем і засобів КЗІ, що реалізують криптографічний алгоритм, визначений ДСТУ ГОСТ 28147:2009, надають послуги в галузі КЗІ з використанням зазначених засобів КЗІ (у тому числі електронні довірчі послуги), здійснюють їх постачання або торгівлю ними.
( Пункт 1.3 глави 1 із змінами, внесеними згідно з Наказом Адміністрації Державної служби спеціального зв'язку та захисту інформації N 129 від 04.03.2020 )
1.4. Дія цієї Інструкції не розповсюджується на діяльність, пов'язану з постачанням і використанням ключів до засобів КЗІ, що становить державну таємницю.
1.5. Використані в цій Інструкції терміни мають такі значення:
довгостроковий ключовий елемент (далі - ДКЕ) - ключ, що визначає заповнення таблиць блока підстановки алгоритму криптографічного перетворення, визначеного ДСТУ ГОСТ 28147:2009;
замовник - юридична особа будь-якої форми власності, яка замовляє встановленим порядком ключі до засобів КЗІ, у тому числі засобів удосконаленого електронного підпису чи печатки, засобів кваліфікованого електронного підпису чи печатки, у яких реалізується криптографічний алгоритм, визначений ДСТУ ГОСТ 28147:2009. Як замовники можуть виступати розробники, виробники, постачальники та користувачі засобами КЗІ;
( Абзац третій пункту 1.5 глави 1 із змінами, внесеними згідно з Наказом Адміністрації Державної служби спеціального зв'язку та захисту інформації N 129 від 04.03.2020 )
методика генерації ключів - опис послідовності операцій (алгоритму), що виконуються у процесі генерації ключів;
методика розподілу ключів - опис послідовності операцій (алгоритму), що виконуються у мережі захищеного інформаційного обміну з метою формування (отримання) необхідних ключів;
носій ключової інформації (далі - НКІ) - матеріальний носій інформації, що призначений для запису та збереження ключів;
постачальник - підприємство, установа, організація або підрозділ Державної служби спеціального зв'язку та захисту інформації України (далі - Держспецзв'язку), які визначаються Держспецзв'язку для здійснення постачання ключових документів до засобів КЗІ;
разовий (сеансовий) ключ (далі - РК) - ключ, який визначає порядок заповнення ключового запам'ятовувального пристрою засобу КЗІ, що реалізує алгоритм криптографічного перетворення, визначений ДСТУ ГОСТ 28147:2009.
Інші терміни застосовуються у значеннях, наведених у нормативно-правових актах з питань криптографічного захисту інформації, електронних довірчих послуг, а також ДСТУ ГОСТ 28147:2009.
( Абзац дев’ятий пункту 1.5 глави 1 із змінами, внесеними згідно з Наказом Адміністрації Державної служби спеціального зв'язку та захисту інформації N 129 від 04.03.2020 )
2. Порядок використання ключів
2.1. РК можуть бути отримані від постачальника або генеруватися замовником із застосуванням засобу КЗІ, який має сертифікат відповідності або позитивний експертний висновок Адміністрації Держспецзв'язку.
2.2. ДКЕ можуть бути отримані від постачальника або обираються з переліку ДКЕ, які рекомендуються до застосування у засобах КЗІ, який наведений в додатку 1 до цієї Інструкції.
2.3. ДКЕ можуть обиратися з переліку, наведеного в додатку 1 до цієї Інструкції, у разі:
використання у генераторах випадкових послідовностей згідно з додатком А до ДСТУ 4145-2002 "Інформаційні технології. Криптографічний захист інформації. Цифровий підпис, що ґрунтується на еліптичних кривих. Формування та перевіряння";
обчислення ґешфункції згідно з ГОСТ 34.311-95 "Информационная технология. Криптографическая защита информации. Функция хеширования;
криптографічного захисту конфіденційної інформації (крім інформації з обмеженим доступом, вимога щодо захисту якої встановлена законом) з метою забезпечення її конфіденційності та імітозахисту при зберіганні та (або) обміні інформацією каналами (лініями) зв'язку;
використання у засобах КЗІ категорії "Р" (крім засобів, призначених для криптографічного захисту службової інформації).
2.4. У випадках, передбачених пунктом 2.3 цієї Інструкції, ДКЕ можуть також обиратися з сертифікатів відкритого ключа.
( Пункт 2.4 глави 2 із змінами, внесеними згідно з Наказом Адміністрації Державної служби спеціального зв'язку та захисту інформації N 129 від 04.03.2020 )
2.5. ДКЕ для криптографічного захисту службової інформації, постачаються встановленим порядком.
При цьому генерація ДКЕ та їх запис на НКІ здійснюються постачальником.
2.6. Генерація РК у засобах КЗІ повинна здійснюватися відповідно до національних стандартів або за методикою генерації ключів, яка погоджується встановленим порядком на підставі результатів державної експертизи у сфері КЗІ.
2.7. Ключі можуть розподілятися між засобами КЗІ каналами (лініями) зв'язку в захищеному вигляді. Розподіл ключів повинен здійснюватися відповідно до національних стандартів або за методикою розподілу ключів, погодженою встановленим порядком на підставі результатів державної експертизи у сфері КЗІ.
2.8. Дозволяється методику генерації ключів та методику розподілу ключів викладати в одному документі - методиці генерації та розподілу ключів.
2.9. Термін дії ДКЕ, наведених у додатку 1 до цієї Інструкції, а також термін дії РК, генерація яких здійснена відповідно до національних стандартів, визначається замовником.
В інших випадках термін дії ДКЕ та РК визначається за результатами сертифікації або державної експертизи у сфері КЗІ конкретного засобу КЗІ, до якого вони призначені.
2.10. Необхідність обмеження доступу до ДКЕ, що призначені для використання у випадках, які передбачені пунктом 2.3 цієї Інструкції, у тому числі отриманих від постачальника, визначається замовником.
В інших випадках ступінь обмеження доступу до ДКЕ, а також ступінь обмеження доступу до РК повинен відповідати ступеню обмеження доступу, установленому для інформації, криптографічні перетворення якої здійснюються із застосуванням цих ключів.
2.11. Умови зберігання, використання, формування та обміну ключами повинні унеможливлювати їх несанкціоновану модифікацію або підміну.
Для ключів, щодо яких установлена необхідність обмеження доступу, умови зберігання, використання та обміну ключами додатково повинні унеможливлювати ознайомлення з їх змістом сторонніх осіб.
2.12. Порядок використання ключів та поводження з НКІ, термін дії та ступінь обмеження доступу вказуються в експлуатаційній документації на засоби КЗІ, для яких призначені НКІ.
3. Порядок постачання ключів
3.1. Постачання ключів здійснюється на підставі укладених договорів між постачальником та замовником.
3.2. Ключі постачаються на НКІ у вигляді ключових документів. Ключовий документ містить один НКІ, який вміщено в спеціальну захисну упаковку, на яку нанесено відповідне маркування.
Типи рекомендованих НКІ та форматів ключів, що розміщуються на них, наведені в додатку 2 до цієї Інструкції.
3.3. Постачання ключів здійснюється у такому порядку:
подача замовником заявки;
розгляд заявки та прийняття відповідного рішення щодо постачання ключів;
укладання договору постачання ключових документів з постачальником;
здійснення постачання ключових документів замовнику;
контроль за дотриманням порядку постачання та використання ключів.
3.4. Подача замовником заявки
3.4.1. У разі необхідності одержання замовником ключів він направляє до Адміністрації Держспецзв'язку заявку, у якій вказуються:
місцезнаходження та інші реквізити замовника;
відомості щодо наявності ліцензії на право провадження господарської діяльності у сфері КЗІ (серія, номер ліцензії, термін дії, види робіт, особливі умови);
призначення ключів (у тому числі, у яких засобах КЗІ будуть використовуватися ключі, наявність сертифіката відповідності або експертного висновку на зазначені засоби КЗІ, криптосистеми тощо);
тип, необхідна кількість комплектів (серій) НКІ та кількість примірників у кожному комплекті (серії);
ступінь обмеження доступу до ключів;
гарантії оплати робіт за договором постачання ключових документів.
3.4.2. У разі, коли тип НКІ, структура та формат даних, що міститься на ньому, не відповідають вимогам, зазначеним у додатку 2 до цієї Інструкції, до заявки додаються матеріали, у яких викладаються:
опис зовнішнього вигляду НКІ (тип носія, зміст та порядок маркування НКІ, порядок розташування даних на НКІ тощо);
повний та однозначний опис структури даних, що повинні міститися на НКІ, у тому числі опис усіх елементів даних та порядку їх розташування, спосіб нанесення інформації, порядок застосування вільних ділянок, опис алгоритму або порядку формування службової інформації, яка міститься на НКІ, особливості розташування та змісту даних у залежності від серії та номера примірника у серії тощо).
3.5. Розгляд заявки та прийняття відповідного рішення
3.5.1. Адміністрація Держспецзв'язку розглядає заявку та приймає рішення про можливість постачання чи відмову в постачанні ключових документів.
3.5.2. Про прийняте рішення Адміністрація Держспецзв'язку повідомляє замовника в письмовому вигляді протягом 30 днів з дня отримання заявки.
3.5.3. За умови позитивного рішення щодо постачання ключових документів Адміністрація Держспецзв'язку повідомляє замовника та передає матеріали постачальнику, який надсилає замовнику проект відповідного договору.
3.5.4. У разі негативних результатів розгляду заявки Адміністрація Держспецзв'язку інформує замовника про причини відмови в постачанні ключових документів.
3.6. Укладання договору постачання ключових документів
3.6.1. Договір постачання ключових документів укладається за домовленістю між постачальником та замовником.
3.6.2. Зміст договору постачання ключових документів повинен відповідати вимогам законодавства України.
Крім того, у договорі постачання ключових документів обов'язково вказуються:
порядок оплати, умови та терміни постачання ключових документів;
порядок звітності та здійснення контролю за використанням ключових документів;
порядок використання та постачання ключових документів іншим учасникам захищеного інформаційного обміну або підрозділам (філіям) замовника (за потреби у разі такого використання чи постачання).
3.7. Здійснення постачання ключових документів
3.7.1. Постачання ключових документів здійснюється відповідно до договору постачання ключових документів, який укладено між постачальником та замовником.
3.7.2. Про виконання договору постачання ключових документів постачальник повідомляє Адміністрацію Держспецзв'язку.
3.8. Замовник має право здійснювати постачання ключових документів, отриманих від постачальника, своїм структурним підрозділам та взаємодіючим з ним юридичним та фізичним особам у порядку, передбаченому договором, який укладається відповідно до пункту 3.6 цієї Інструкції.
При цьому забороняється тиражувати отримані від постачальника ключові документи та копіювати ключі на інші НКІ, якщо це не визначено експлуатаційною документацією на конкретний засіб КЗІ.
Начальник Департаменту регулювання діяльності у сфері криптографічного захисту інформації Адміністрації Держспецзв'язку | В.П.Грєбнєв |
Додаток 1
до пункту 2.2 Інструкції
про порядок постачання
і використання ключів
до засобів криптографічного
захисту інформації
ПЕРЕЛІК ДКЕ,
які рекомендуються до застосування у засобах КЗІ
ДКЕ N 1
0 | 1 | 2 | 3 | 4 | 5 | 6 | 7 | 8 | 9 | 10 | 11 | 12 | 13 | 14 | 15 | |
К1 | a | 9 | d | 6 | e | b | 4 | 5 | f | 1 | 3 | c | 7 | 0 | 8 | 2 |
К2 | 8 | 0 | c | 4 | 9 | 6 | 7 | b | 2 | 3 | 1 | f | 5 | e | a | d |
К3 | f | 6 | 5 | 8 | e | b | a | 4 | c | 0 | 3 | 7 | 2 | 9 | 1 | d |
К4 | 3 | 8 | d | 9 | 6 | b | f | 0 | 2 | 5 | c | a | 4 | e | 1 | 7 |
К5 | f | 8 | e | 9 | 7 | 2 | 0 | d | c | 6 | 1 | 5 | b | 4 | 3 | a |
К6 | 2 | 8 | 9 | 7 | 5 | f | 0 | b | c | 1 | d | e | a | 3 | 6 | 4 |
К7 | 3 | 8 | b | 5 | 6 | 4 | e | a | 2 | c | 1 | 7 | 9 | f | d | 0 |
К8 | 1 | 2 | 3 | e | 6 | d | b | 8 | f | a | c | 5 | 7 | 9 | 0 | 4 |
ДКЕ N 2
0 | 1 | 2 | 3 | 4 | 5 | 6 | 7 | 8 | 9 | 10 | 11 | 12 | 13 | 14 | 15 | |
К1 | e | 9 | 3 | 7 | f | 4 | c | b | 6 | a | d | 1 | 0 | 5 | 8 | 2 |
К2 | a | d | c | 7 | 6 | e | 8 | 1 | f | 3 | b | 4 | 0 | 9 | 5 | 2 |
К3 | 4 | b | 1 | f | 9 | 2 | e | c | 6 | a | 8 | 7 | 3 | 5 | 0 | d |
К4 | 4 | 5 | 1 | c | 7 | e | 9 | 2 | a | f | b | d | 0 | 8 | 6 | 3 |
К5 | c | b | 3 | 9 | f | 0 | 4 | 5 | 7 | 2 | e | d | 1 | a | 8 | 6 |
К6 | 8 | 7 | 3 | a | 9 | 6 | e | 5 | d | 0 | 4 | c | 1 | 2 | f | b |
К7 | f | 0 | e | 6 | 8 | d | 5 | 9 | a | 3 | 1 | c | 4 | b | 7 | 2 |
К8 | 4 | 3 | e | d | 5 | 0 | 2 | b | 1 | a | 7 | 6 | 9 | f | 8 | c |
ДКЕ N 3
0 | 1 | 2 | 3 | 4 | 5 | 6 | 7 | 8 | 9 | 10 | 11 | 12 | 13 | 14 | 15 | |
К1 | d | 9 | 1 | e | 7 | 2 | c | 5 | 4 | b | 6 | f | 3 | 8 | a | 0 |
К2 | 7 | 8 | 6 | b | 0 | 3 | 4 | d | 9 | 5 | f | e | a | c | 2 | 1 |
К3 | a | 5 | 3 | c | 9 | 8 | d | 6 | 4 | f | e | 0 | 2 | b | 1 | 7 |
К4 | b | a | c | 1 | 5 | 6 | 9 | e | 2 | d | f | 7 | 0 | 4 | 3 | 8 |
К5 | 5 | b | 3 | 0 | f | 9 | e | 4 | 1 | c | 8 | 6 | 2 | a | 7 | d |
К6 | 4 | 3 | b | d | 1 | f | 8 | 2 | 7 | e | c | 9 | a | 0 | 6 | 5 |
К7 | 3 | 7 | 8 | b | 1 | e | 5 | 0 | d | 4 | c | a | 2 | 9 | f | 6 |
К8 | 6 | d | c | a | b | 7 | 9 | 3 | f | e | 1 | 2 | 0 | 8 | 4 | 5 |
ДКЕ N 4
0 | 1 | 2 | 3 | 4 | 5 | 6 | 7 | 8 | 9 | 10 | 11 | 12 | 13 | 14 | 15 | |
К1 | 9 | c | 3 | d | 7 | 6 | e | 1 | a | 2 | 0 | 4 | 8 | f | 5 | b |
К2 | a | 5 | b | e | 7 | 6 | 0 | c | 2 | 8 | f | 4 | d | 3 | 9 | 1 |
К3 | 4 | c | 3 | 0 | d | 2 | e | b | 7 | f | 5 | 9 | 1 | 8 | a | 6 |
К4 | 3 | 9 | 4 | 5 | e | 7 | 8 | 6 | d | 0 | 2 | f | b | c | a | 1 |
К5 | 2 | 9 | c | f | d | b | 4 | 1 | 7 | 5 | 3 | e | 6 | 8 | a | 0 |
К6 | e | 5 | d | b | 1 | 9 | 4 | 2 | f | 8 | 7 | 0 | 3 | c | a | 6 |
К7 | e | 6 | 5 | a | 9 | d | 4 | 8 | b | c | 0 | 3 | 7 | 1 | f | 2 |
К8 | 1 | 9 | c | b | 7 | 6 | 8 | 3 | 2 | f | e | 0 | 5 | a | 4 | d |
ДКЕ N 5
0 | 1 | 2 | 3 | 4 | 5 | 6 | 7 | 8 | 9 | 10 | 11 | 12 | 13 | 14 | 15 | |
К1 | 3 | 4 | d | 8 | c | 7 | a | 2 | 0 | e | 9 | f | b | 1 | 5 | 6 |
К2 | c | 7 | 6 | 9 | 3 | 8 | b | 5 | f | a | 0 | d | 4 | 2 | 1 | e |
К3 | e | 4 | 8 | 7 | b | 3 | a | c | 1 | 2 | 6 | 9 | d | f | 0 | 5 |
К4 | 3 | 9 | 6 | d | 8 | f | a | 2 | 7 | e | c | 0 | b | 4 | 1 | 5 |
К5 | 5 | c | a | 7 | 2 | 1 | f | d | e | 3 | b | 4 | 0 | 8 | 9 | 6 |
К6 | 1 | 8 | b | e | 7 | 4 | a | 0 | c | 3 | 5 | d | 9 | f | 6 | 2 |
К7 | 9 | b | a | d | 5 | e | 2 | 3 | 0 | 6 | 4 | c | f | 1 | 7 | 8 |
К8 | e | 9 | 1 | 8 | 5 | f | b | 0 | 6 | 2 | c | 7 | a | 4 | d | 3 |
ДКЕ N 6
0 | 1 | 2 | 3 | 4 | 5 | 6 | 7 | 8 | 9 | 10 | 11 | 12 | 13 | 14 | 15 | |
К1 | f | c | 9 | 6 | e | 2 | 1 | b | 0 | d | 4 | a | 7 | 8 | 3 | 5 |
К2 | e | c | 5 | 0 | 7 | 4 | a | 3 | 2 | 6 | 1 | d | 9 | b | f | 8 |
К3 | 5 | 6 | d | 9 | b | e | a | 3 | f | 2 | 8 | 1 | 4 | 0 | 7 | c |
К4 | 1 | f | 7 | 4 | 2 | e | c | 3 | 6 | b | 9 | 8 | 0 | 5 | a | d |
К5 | f | 9 | e | 6 | d | 1 | 5 | 8 | 4 | 2 | 3 | c | a | b | 0 | 7 |
К6 | b | 0 | d | 7 | c | e | 1 | 4 | 2 | 3 | 6 | 8 | a | 5 | f | 9 |
К7 | 7 | e | f | 8 | d | 0 | b | 3 | a | 1 | 4 | 2 | 9 | c | 6 | 5 |
К8 | 1 | 5 | e | b | 2 | c | 3 | 8 | a | 0 | 9 | 7 | f | 6 | 4 | d |