Что такое криптоконтейнер?
Частенько стал встречать это слово "криптоконтейнер". А зачем он нужен? Что это такое?
Криптоконтейнер — это программа, которая нужна для того, чтобы криптовать данные, то есть защищать их от возможности взлома, перехвата и похищение. Криптовать — это, по сути, зашифровывать. То есть чтобы открыть файл из криптоконтейнера, его нужно сначала расшифровать.
Это мне напоминает SSH-соединение, которое так же использует различные алгоритмы шифрования и является предельно безопасным.
Криптоконтейнер — это зашифрованный набор данных. Обычно криптоконтейнер создается специальными программами. В открытом виде контейнер представляет из себя том в вашей системе (логический диск) с файловой структурой, совпадающей с файловой структурой операционной системы (но не обязательно). На этот том вы можете записывать любые файлы. При размонтировании тома происходит шифрование данных случайным ключом и паролем (заданы при создании) и ваша информация не может быть ничем прочитана. При повторном монтировании указывается пароль и том опять доступен.
Известны много хороших программ криптования, например, BestCrypt, TrueCrypt.
Программ BestCrypt создает контейнер, который в несмонтированном состоянии виден как обычный файл. Программа TrueCrypt скрывает даже сам факт шифрования каких-либо данных. Программы отличаются функционально.
КриптоПро в Linux контейнере для использования КЭП от ФНС
С Нового Года от Индивидуальных Предпринимателей (ИП) и директоров Обществ с
Ограниченной Ответственностью (ООО) требуют использовать Квалифицированную
Электронную Подпись (КЭП) выданную Федеральной Налоговой Службой (ФНС).
Это требует от пользователей ряда действий:
Купить токен (похожее на флешку устройство для хранения КЭП)
Настроить КриптоПро на своём рабочем месте
Добавить свой сертификат в хранилище сертификатов на рабочем месте
Настроить работу со всеми теми сервисами где КЭП будет использоваться
Ниже будет пример, как можно настроить контейнер Linux для работы с КЭП от ФНС,
а так же сервисов nalog.ru, gosuslugi.ru, moedelo.com и diadoc.kontur.ru (на этих тестировалось, но будет работать и на других, хотя и потребует дополнительных действий).
Мотивация для настройки именно в таком виде:
Подойдёт для любого Linux дистрибутива
Однажды сделав легко запускать на любой из версий с Linux и на любом из компьютеров с Linux
Желающие настроить локально без контейнера легко смогут повторить по шагам описанным в Dockerfile
В предлагаемом вариант настройка следующая:
На хост систему устанавливается pcsc (соответствующие пакеты входят во многие дистрибутивы) соответствующее вашему токену (на сайте токена подробно описываются настройки, например для Рутокена есть такое описание)
В контейнер прокидывается socket от фоновой программы pcscd
Внутри контейнера установлено всё необходимое, достаточно только добавить личный сертификат
Используется браузер firefox прямо из контейнера
Могут быть разные варианты этой схемы.
Описанный подход позволяет пользоваться КЭП от ФНС под любым дистрибутивом Linux.
Тестировалось с Рутокен ЭЦП 3.0 (должно работать и с любыми другими, которые поддерживаются pcsc и КриптоПро).
Репозиторий с Dockerfile — https://github.com/YuraBeznos/cryptopro-in-container
Сам образ не предлагается т.к. лицензии на входящее программное обеспечение не позволяют это, хотя конечно, никто не может запретить создать свой образ и хранить его у себя.
Установить всё необходимое для работы токена на хост системе, обычно это pcsc и библиотеки к нему (смотреть на сайте производителя)
Проверить на хост системе, что токен определяется:
Скачать все необходимые пакеты в папку с Dockerfile
Это может занять время и эту процедуру можно проходить в самом контейнере
Например плагины можно поставить в самом Firefox, а папку с расширением потом скопировать из пользовательской
Собрать образ docker docker build ./ -t cryptopro-in-container:first
Разрешить открыть окна в wm приложениям со стороны xhost +local:
Запустить контейнер из полученного образа
Найти имя своего криптоконтейнера csptest -keyset -enum_cont -fqcn -verifyc
Копировать публичный сертификат с токена в файл (подставив имя своего криптоконтейнера) certmgr -export -dest mine.crt -container ‘\\.\Aktiv Rutoken ECP 00 00\0c686f35c-328c-0cf8-e404-900dcf68a53’
Установить свой сертификат внутри контейнера (подставив имя своего криптоконтейнера) certmgr -install -store uMy -file mine.crt -cont ‘\\.\Aktiv Rutoken ECP 00 00\0c686f35c-328c-0cf8-e404-900dcf68a53’
Запустить браузер firefox и пользоваться необходимыми сайтами.
Поздравляю, теперь вы можете используя токен аутентифицироваться на таких сайтах как nalog.ru и gosuslugi.ru, подписывать документы в diadoc.kontur.ru и сдавать отчётность в moedelo.ru .
Прикрепляю сам Dockerfile (в репозитории может быть более свежая версия https://github.com/YuraBeznos/cryptopro-in-container ):
Стоит добавить, что лицензия на КриптоПро идёт в составе сертификата (записывается на токен) выданного в ФНС. Если спустя время лицензию перестанут предоставлять, то криптопро позволяет работать в демо режиме ну и наконец можно приобрести. Ввод лицензии потребует дополнительные шаги.
Надеюсь это поможет пользователям Linux операционок пользоваться КЭП от ФНС без лишней головной боли.
Выбираем токен для налоговой. Какие бывают и чем отличаются?
С начала 2022-го года, в соответствии с требованиями регулятора, УЦ ФНС России и его Доверенные лица стали единственным местом, где можно получить квалифицированную электронную подпись (сокращенно КЭП) руководителям юридических лиц, индивидуальным предпринимателям и нотариусам. Сделать это можно бесплатно, предоставив приобретенный ключевой носитель (подробнее о нем мы рассказываем в нашем посте), который соответствует требованиям ФСТЭК и ФСБ, а также, при необходимости, предъявив документы, подтверждающие подлинность носителя.
Какой же токен нужен для налоговой? Перед получением квалифицированного сертификата в операционном зале УЦ ФНС или в одном из Доверенных лиц УЦ ФНС необходимо выбрать ключевой носитель (он же токен). Соответствовать он должен следующим требованиям:
1. Имеет действительный сертификат ФСТЭК России или ФСБ России (см. тонкости по сертификации ниже)
2. Имеет форм-фактор USB-токен Type-A (для понимания — это формат разъема всем известной флешки). Известны случаи, когда УЦ соглашался выпустить сертификат на ключевой носитель с другим интерфейсом (USB Type-C, смарт-карта) с переходником на USB-A, однако никто не может вам этого гарантировать.
В линейке устройств Рутокен вы можете выбрать одну из двух моделей токенов:
- Рутокен ЭЦП 2.0 2100. Сертифицирован ФСБ России, подходит для получения квалифицированных сертификатов у Доверенных лиц УЦ ФНС России, в операционных залах налоговых органов, также рекомендован для получения квалифицированных сертификатов у Доверенных лиц УЦ ФНС России и подходит под требования ЕГАИС Росалкогольрегулирования;
- Рутокен Lite 64КБ. Сертифицирован ФСТЭК, подходит для получения квалифицированных сертификатов в операционных залах налоговых органов.
Более подробное сравнение моделей можно найти по ссылке.
Запомните, что ключевой носитель при приобретении защищен PIN-кодом по умолчанию, который затем обязательно нужно будет сменить на уникальный.
Также важно знать, что для решения бизнес-задач в госсистемах, согласно российскому законодательству для компаний и индивидуальных предпринимателей, необходима именно квалифицированная электронная подпись и никакая другая.
Немного о сертификации ключевых носителей
Федеральный закон “Об электронной подписи” 63-ФЗ требует для создания и проверки КЭП применения средств электронной подписи (СКЗИ), сертифицированных ФСБ.
Чтобы проще было запомнить:
- ФСТЭК России сертифицирует средство защиты информации (устройство).
- ФСБ России сертифицирует средство криптографической защиты информации (СКЗИ).
Таким образом, в случае с извлекаемыми ключами на Рутокен Lite, сгенерированными с помощью программного СКЗИ, в ФСБ должен быть сертифицирован именно программный криптопровайдер. А пассивный носитель Рутокен Lite в соответствии с Регламентом УЦ ФНС должен быть сертифицирован во ФСТЭК России.
В случае с неизвлекаемыми ключами на активном носителе Рутокен ЭЦП 2.0 2100, сертифицированным в ФСБ России должен быть сам носитель, так как при генерации ключей используется аппаратная криптография.
Также возможны варианты, когда Рутокен ЭЦП 2.0 2100 используется в качестве пассивного носителя с программным СКЗИ, которое должно быть сертифицировано в ФСБ или в качестве активного носителя совместно с программным СКЗИ (тогда сертификаты ФСБ должны быть и у токена, и у СКЗИ).
Про пассивные и активные ключевые носители мы рассказывали здесь.
Далее давайте рассмотрим токены для КЭП более детально и создадим пошаговую инструкцию по выбору ключевого носителя для налоговой и получения КЭП.
Какой же токен нужен в моей ситуации?
Выбор модели токена в зависимости от следующих факторов:
— Необходимость работы с ЕГАИС;
— Выбранное место получения квалифицированного сертификата (УЦ ФНС или Доверенные лица УЦ ФНС);
— Повышенный уровень безопасности, основанный на использовании неизвлекаемых ключей.
Если деятельность вашей организации связана с производством или реализацией этилового спирта, алкогольной и спиртосодержащей продукции (ЕГАИС Росалкогольрегулирование), то вам нужен Рутокен ЭЦП 2.0 2100, сертифицированный ФСБ.
Если вы планируете получать квалифицированный сертификат в одной из точек выдачи Доверенных лиц УЦ ФНС, то вам подойдет Рутокен ЭЦП 2.0 2100, сертифицированный ФСБ.
Если вы выбираете высокую степень защиты с помощью неизвлекаемых ключей на активном токене, то вам подойдет Рутокен ЭЦП 2.0 2100, сертифицированный ФСБ.
Если вы хотите получить извлекаемые ключи, созданные программным криптопровайдером, на пассивном токене, то вам подойдет Рутокен Lite, сертифицированный ФСТЭК.
И еще один важный момент! Если вы не профессионал в области информационных технологий, очень важно приобретать токены компаний, обеспечивающих качественную техподдержку в случае внештатной ситуации. Крупные производители ключевых носителей, таких как Рутокен, всегда на связи с клиентами по различным каналам коммуникаций.
Порядок получения квалифицированных сертификатов на USB-токене
После выбора модели токена и его приобретения (кстати, приобрести его можно и у Доверенных лиц ФНС), для получения квалифицированного сертификата вам остается сделать всего пару последовательных шагов. А именно, записаться и прийти на прием в операционный зал ФНС или посетить одну из точек выдачи из списка Доверенных лиц УЦ ФНС вашего региона. Для идентификации заявителя прийти для получения сертификата потребуется лично, захватив с собой при этом пакет документов (перечень есть на сайте ФНС): паспорт, СНИЛС, ИНН (свой и организации), ОГРН и огрнип, а также, разумеется, сам токен и документацию к нему. Хотя некоторые Доверенные лица УЦ ФНС организуют сегодня и дистанционное получение КЭП. После этих незначительных усилий ваша единственная и неповторимая электронная подпись будет у вас в кармане — причем в прямом и переносном смысле!
На самом деле полезное инфо, странно что заминусовали.
Ебаная реклама Рутокена, за сраную флешку 2700 руб (февраль 2023).
На самом деле нифига не понятно.
как одна и та же модель может быть с такими разными характеристиками в разным магзах
По своему опыту могу сказать что:
1) Так как токен не одноразовый, то цена в 2-3 тысячи не велика и лучше не брать за 900 рублей непонятно что и непонятно где, а идти в аккредитованные удостоверяющие центры.
2) Для самозанятых, физ. лиц и сотрудников организации можно взять несертифицированный токен — они не идут в ФНС, им ЭП делают в УЦ.
В целом, им вообще токен не нужен — можно воспользоваться обычной флешкой или записать ЭП в реестр компьютера. К таким лицам меньше требований, но для них подпись будет дороже, т.к. сертификат подписи они покупают у УЦ, а Юр. лицам сертификат подписи выдаёт ФНС бесплатно.
3) Юр. лица получают подпись в ФНС и тут уж как повезёт с сотрудником, выдающим сертификат — кто-то не спросит бумажные сертификаты ФСТЭК, ФСБ, а кто-то придирчиво проверит всё. По моей практике в 99% случаев подпись записывают на токен без предоставления бумажных сертификатов. В УЦ за бумажные сертификаты берут дополнительные деньги, например:
Как получить дубликат контейнера при регистрации ООО
Приветствую всех!
Мы зарегистрировали ООО в декабре 2019 года, сейчас пошли к нотариусу увеличить долю, и нас с этим электронным пакетом не приняли, т.к подпись ЭЦП на сегодня инспектора не действует (закончилась 31.01.2020 года).
Прошу подсказать — может кто то уже подавал запрос на повторное получение через ЭЦП и портал налоговой.
Как это сделать, подскажите плиз?
***
Обратите внимание!
Получить ответы на вопросы регистрации и внесения изменений ЮЛ и ИП можно и в телеграм-чате Регфорума.
klerlic
Активист
- 27 Мар 2020
- #2
Re: Как получить дублиикат контейнера при регистрации ООО
Gosrt4
Активист
- 27 Мар 2020
- #3
Re: Как получить дублиикат контейнера при регистрации ООО
Leska
Пользователь
- 27 Мар 2020
- #4
Re: Как получить дублиикат контейнера при регистрации ООО
да, так и есть.
Не могут принять, программа у нотариуса не позволяет(
Звонили на 8 800
сказали подайте запрос с помощью ЭЦП через сайт налоговой.
А где и как они не пояснили(
Gosrt4
Активист
- 28 Мар 2020
- #5
Re: Как получить дублиикат контейнера при регистрации ООО
Perdolshik
Местный
- 31 Мар 2020
- #6
Re: Как получить дублиикат контейнера при регистрации ООО
а если бумажные документы подписаны инспектором который умер уже? что тоже переподписывать?
КОЩЕЙ
Активист
- 31 Мар 2020
- #7
Re: Как получить дублиикат контейнера при регистрации ООО
@Leska, важно не то, что сертификат ЭЦП недействителен в настоящий момент, а то, что он был действителен на момент подписания документа (статья 11 Федерального закона "Об электронной подписи"). Вот и объясните это нотариусу, ткнув в закон. А лучше — сходите к другому, более грамотному.
StoryBrook
Местный
- 22 Апр 2020
- #8
Re: Как получить дублиикат контейнера при регистрации ООО
Такая же проблема, ЭЦП на документах закончилась еще в 2019 году, сейчас юристы бурчат, что тождественность уже не сделать.
Какой выход я вижу: нужно на бланке ООО написать запрос на предоставление Листа записи, ИНН, Устава — вообщем всех документов, на которых действие ЭЦП закончилось. Распечатать, поставить печать. Отсканировать. Преобразовать в tiff 300 dpi. Далее запускаем "Программу подготовки документов для государственной регистрации". Нажимаем кнопку "Сформировать контейнер". Выбираем налоговый орган и.т.д. В самом низу, где виды документов, листаем вниз — там есть вид документа "Заявление в налоговый орган о выдаче дубликатов документов", или что то в этом роде. Крепим свое заявление, подписываем ЭЦП директора, формируем контейнер. Отправляем контейнер через сайт nalog.ru (сервис "Предоставление документов для государственной регистрации"). Через 5 дней профит.
КОЩЕЙ
Активист
- 23 Апр 2020
- #9
Re: Как получить дублиикат контейнера при регистрации ООО
Только что дозвонился через контактный центр до своего регистрирующего органа и поинтересовался возможностью получения дубликата контейнера в связи с истечением срока действия сертификата инспектора, подписавшего электронные документы. Мне ответили, что у них такого не бывает, что подпись действительна. То есть мне дали понять, чтобы пользовался тем, что есть.