Тип: Зміни
№ 1527/5/278
Дата: 11 травня 2017 р.
Статус: Втратив чинність
МІНІСТЕРСТВО ЮСТИЦІЇ УКРАЇНИ
АДМІНІСТРАЦІЯ ДЕРЖАВНОЇ СЛУЖБИ СПЕЦІАЛЬНОГО ЗВ'ЯЗКУ ТА ЗАХИСТУ ІНФОРМАЦІЇ УКРАЇНИ
НАКАЗ
11.05.2017
м. Київ
N 1527/5/278
Зареєстровано в Міністерстві юстиції України
13 травня 2017 р. за N 605/30473
Про внесення змін до наказу Міністерства юстиції України, Адміністрації Державної служби спеціального зв'язку та захисту інформації України від 27 грудня 2013 року N 2782/5/689
Відповідно до підпунктів 76, 77 пункту 4 Положення про Міністерство юстиції України, затвердженого постановою Кабінету Міністрів України від 02 липня 2014 року N 228, підпунктів 6, 27 пункту 4 Положення про Адміністрацію Державної служби спеціального зв'язку та захисту інформації України, затвердженого постановою Кабінету Міністрів України від 03 вересня 2014 року N 411, та з метою удосконалення законодавства у сфері електронного цифрового підпису
НАКАЗУЄМО:
1. Підпункти 1, 2 пункту 2 наказу Міністерства юстиції України, Адміністрації Державної служби спеціального зв'язку та захисту інформації України від 27 грудня 2013 року N 2782/5/689 "Про затвердження вимог до алгоритмів, форматів та інтерфейсів, що реалізуються у засобах шифрування та надійних засобах електронного цифрового підпису", зареєстрованого в Міністерстві юстиції України 27 грудня 2013 року за N 2227/24759 (зі змінами), викласти в такій редакції:
"1) ці вимоги обов'язкові для виконання з 01 січня 2017 року акредитованими центрами сертифікації ключів, підприємствами, установами і організаціями незалежно від форм власності, діяльність яких пов'язана з розробленням, виробництвом, сертифікаційними випробуваннями (експертними дослідженнями) та експлуатацією надійних засобів електронного цифрового підпису та засобів криптографічного захисту інформації, що надаються акредитованими центрами сертифікації ключів у користування підписувачам та застосовуються для забезпечення конфіденційності особистих ключів електронного цифрового підпису, особистих ключів шифрування, що зберігаються у файловій системі;
2) ці вимоги обов'язкові для виконання центрами сертифікації ключів при наданні ними послуг електронного цифрового підпису з генерації ключів підписувачів та наданні у користування засобів, зазначених у підпункті 1 цього пункту, з дати проходження ними акредитації та акредитованими центрами сертифікації ключів з дати проходження ними повторної акредитації, але не пізніше 01 січня 2017 року;".
2. Затвердити такі, що додаються:
1) Зміни до Вимог до алгоритмів формування ключів шифрування ключів та захисту особистих ключів електронного цифрового підпису та особистих ключів шифрування, затверджених наказом Міністерства юстиції України, Адміністрації Державної служби спеціального зв'язку та захисту інформації України від 27 грудня 2013 року N 2782/5/689, зареєстрованих у Міністерстві юстиції України 27 грудня 2013 року за N 2227/24759;
2) Зміни до Вимог до форматів транспортних контейнерів особистих ключів електронного цифрового підпису та особистих ключів шифрування, затверджених наказом Міністерства юстиції України, Адміністрації Державної служби спеціального зв'язку та захисту інформації України від 27 грудня 2013 року N 2782/5/689, зареєстрованих у Міністерстві юстиції України 27 грудня 2013 року за N 2228/24760;
3) Зміни до Вимог до форматів контейнерів зберігання особистих ключів електронного цифрового підпису, особистих ключів шифрування та сертифікатів відкритих ключів, затверджених наказом Міністерства юстиції України, Адміністрації Державної служби спеціального зв'язку та захисту інформації України від 27 грудня 2013 року N 2782/5/689, зареєстрованих у Міністерстві юстиції України 27 грудня 2013 року за N 2230/24762.
3. Департаменту приватного права Міністерства юстиції України (Ференс О. М.) подати цей наказ на державну реєстрацію відповідно до Указу Президента України від 03 жовтня 1992 року N 493 "Про державну реєстрацію нормативно-правових актів міністерств та інших органів виконавчої влади".
4. Цей наказ набирає чинності з дня його офіційного опублікування.
5. Контроль за виконанням цього наказу покласти на першого заступника Міністра
юстиції України Севостьянову Н. І. та першого заступника Голови Державної служби спеціального зв'язку та захисту інформації України Чаузова О. М.
Міністр юстиції України
П. Д. Петренко
Голова Державної
служби спеціального зв'язку
та захисту інформації України
Л. О. Євдоченко
ПОГОДЖЕНО:
Голова Державного
агентства з питань електронного
урядування України
О. В. Риженко
Голова Національної комісії,
що здійснює державне регулювання
у сфері зв'язку та інформатизації
О. Животовський
ЗАТВЕРДЖЕНО
Наказ Міністерства юстиції України, Адміністрації Державної служби спеціального зв'язку та захисту інформації України
11 травня 2017 року N 1527/5/278
Зареєстровано
в Міністерстві юстиції України
13 травня 2017 р. за N 605/30473
ЗМІНИ
до Вимог до алгоритмів формування ключів шифрування ключів та захисту особистих ключів електронного цифрового підпису та особистих ключів шифрування
1. Розділ I доповнити новим пунктом 7 такого змісту:
"7. В цих Вимогах значення довгострокового ключового елемента (далі - ДКЕ) для ГОСТ 28147:2009 повинні відповідати вимогам Інструкції про порядок постачання і використання ключів до засобів криптографічного захисту інформації, затвердженої наказом Адміністрації Державної служби спеціального зв'язку та захисту інформації України від 12 червня 2007 року N 114, зареєстрованої в Міністерстві юстиції України 25 червня 2007 року за N 729/13996 (із змінами).".
2. У розділі II:
1) пункт 3 викласти в такій редакції:
"3. Ці Вимоги визначають функцію формування ключа на основі функції PBKDF2 з використанням псевдовипадкової функції (PRF-функції), що базується на міжнародних рекомендаціях RFC 2104, алгоритмі гешування за ГОСТ 34.311-95 (далі - HMAC_GOST34311):
DK = PBKDF (P, S, c, dkLen),
де P - пароль, строка у кодуванні Unicode UTF-8;
S - випадкові дані, послідовність байтів;
c - число ітерацій алгоритму, додатне ціле число;
dkLen - довжина вихідної послідовності в байтах (отриманого ключа), додатне ціле число.";
2) пункт 5 викласти в такій редакції:
"5. Формування ключа шифрування ключа на основі парольної інформації здійснюється згідно з додатком 1 до цих Вимог".
3. У пункті 2 глави 1 розділу IV слово та цифри "sym (1) 2" замінити словами та цифрами "hash (2) Gost34311 (1) 1}".
4. Доповнити новим розділом V такого змісту:
"V. Алгоритм обчислення PRF-функції (HMAC_GOST34311)
1. Ці Вимоги визначають алгоритм обчислення PRF-функції як алгоритм обчислення кодів автентифікації повідомлень HMAC, який визначений у RFC 2104, із використанням у якості функції гешування алгоритму гешування за ГОСТ 34.311-95.
2. Алгоритм обчислення кодів автентифікації повідомлень HMAC із використанням у якості функції гешування алгоритму гешування за ГОСТ 34.311-95 (HMAC_GOST34311) визначається як
H (K' opad || H (K' ipad || D)),
де H - функція гешування, яка визначена у ГОСТ 34.311-95;
K - ключ функції обчислення кодів автентифікації повідомлень;
K' - перетворений ключ K (дорівнює K, доповненому нулями до довжини 32 байти, якщо довжина K менше ніж 32 байти; дорівнює K, якщо довжина K становить 32 байти; дорівнює H (K), якщо довжина K більше ніж 32 байти);
|| - операція конкатенації;
- операція додавання за модулем 2;
D - повідомлення, від якого обчислюється значення HMAC;
ipad - значення, яке формується повторенням байта 0x36 B раз;
opad - значення, яке формується повторенням байта 0x5C B раз;
B - розмір блока даних, який дорівнює 32 байтам.
3. Під час обчислення значення PRF-функції при застосуванні функції гешування за ГОСТ 34.311-95 використовується довгостроковий ключовий елемент N 1, наведений у додатку 1 до Інструкції про порядок постачання і використання ключів до засобів криптографічного захисту інформації, затвердженої наказом Адміністрації Державної служби спеціального зв'язку та захисту інформації України від 12 червня 2007 року N 114, зареєстрованої в Міністерстві юстиції України 25 червня 2007 року за N 729/13996 (із змінами).
4. Тестові приклади для перевірки правильності реалізації PRF-функції наведено у додатку 2 до цих Вимог.".
5. У додатку:
1) у
відмітці до додатка слово "Додаток" замінити словом і цифрою "Додаток 1";
2) приклади 5 та 6 викласти в такій редакції:
"Приклад 5.
PBKDF = PBKDF2
PRF = HMAC_GOST34311
sBox = SBOX-1
P = "passwordPASSWORDpassword"
S = "saltSALTsaltSALTsaltSALTsaltSALT"
c = 4096
dkLen = 32
DK = 79C9F298B15BCA1AEDC9FCE49ADE4C2FA9633302570BF6C0F615EAC2DF2083A5
Приклад 6.
PBKDF = PBKDF2
PRF = HMAC_GOST34311
sBox = SBOX-1
P = "pass\0word"
S = "sa\0lt"
c = 4096
dkLen = 32
DK = 8B 3E 73 F8 88 1C 02 9D 93 6B 68 1B 85 C2 76 3B 2F BF 30 58 56 B1 B9 7C 6D 6D 78 C9 BF A7 70 34
Символ "\0" позначає порожній символ.".
6. Доповнити Вимоги новим додатком 2 такого змісту:
"Додаток 2
до Вимог до алгоритмів формування ключів шифрування ключів та захисту особистих ключів електронного цифрового підпису та особистих ключів шифрування
(пункт 4 розділу V)
Тестові приклади для перевірки правильності реалізації
PRF-функції (HMAC_GOST34311)
Приклад 1.
K = 01 23 45 67 89 AB CD EF 01 23 45 67 89 AB CD EF 01 23 45 67 89 AB CD EF 01 23 45 67 89 AB CD EF
D = 8888888899999999AAAAAAAABBBBBBBBCCCCCCCCDDDDDDDDEEEEEEEEFFFFFFFF
HMAC = 679142781455AC14C7EA384D6F81D967B7AFFBCF39EB9F9E2B2569D43C7AD8B7
Приклад 2.
K = 01 23 45 67 89 AB CD EF 01 23 45 67 89 AB CD EF 01 23 45 67 89 AB CD EF 01 23 45 67 89 AB CD EF
D = 00000000111111112222222233333333444444445555555566666666777777778888888899999999AAAAAAAABBBBBBBBCCCCCCCCDDDDDDDDEEEEEEEEFFFFFFFF
HMAC = FFC3E8820364344159B539BB46AE15ED342A642B0ACFEBBFD1A421FA1E8A55D4
Приклад 3.
K = 01 23 45 67 89 AB CD EF 01 23 45 67 89 AB CD EF 01 23 45 67 89 AB CD EF 01 23 45 67 89 AB CD EF
D = 8888888899999999AAAAAAAABBBBBBBBCCCCCCCCDDDDDDDDEEEEEEEEFFFFFFFF6745230198BADCFE6745230198BADCFE6745230198BADCFE67452301DCFE98BA 0000000001010101020202020303030340404040505050506060606070707070 8181818192929292939393939494949495959595969696969797979798989898
HMAC = DF02D3C41CF8A87AE77A8FDBDF86DC104880F72D43CD0C5C89C45957F6B94FB3
Приклад 4.
K = 01 23 45 67 89 ABCDEF 01 23 45 67 89 ABCDEF 01 23 45 67 89 ABCDEF 01 23 45 67 89 ABCDEF
D = 87BA76B4FE1F9DD915671FA7FDBB9D9BE71151961FAE2AA25D1E05612699DE3DB98778204356DFA9CB64DAF5E40013C13588DD2A428A378C0BA026EA
HMAC = B8 40 AEC0FDF1CD2410067E30CB8B06A4F34D67B7ABE8C0E07CFBBBBB42798184
Приклад 5.
K = 01 23 45 67 89 AB CD EF 01 23 45 67 89 AB CD EF 01 23 45 67 89 AB CD EF 01 23 45 67 89 AB CD EF
D = DC87C7D9CB59495FEE029B9C51DAB1BEEE1CE3D407FE98233D74ED8C59E55B1D3588DD2A428A378CBA026EAFEE65BDB5B98778204356DFA9CB64DAF5E40013C17FC533E2792BCA3889243AE284A2E504C2A83B16C51CA28C5E4D64C8658DBAF1
HMAC = 61143BAEDFD1CE10A78901B4919F35FF087D6B75C1A9A28723C89C42DB9F5E77".
Директор Департаменту
приватного права
Міністерства юстиції України
О. Ференс
Директор Департаменту захисту
інформації Адміністрації Державної
служби спеціального зв'язку та
захисту інформації України
А. Пушкарьов