ГОСТ Р ИСО/МЭК 27002-2012
официально признанную организацию, применяющую соответствующие меры и средства
контроля и управления и процедуры для обеспечения требуемой степени доверия.
Необходимо, чтобы соглашение об уровне обслуживания или договоры с внешними
поставщиками услуг, связанных с криптографией, например с органом-держателем
справочников сертификатов,включалиположения относительно ответственности,
надежности услуг и времени реагирования на запросы по их предоставлению (см. 6.2.3).
Дополнительная информация
Управление криптографическими ключами является существенным аспектом для
эффективного использования криптографических средств. В ИСО/МЭК 11770 содержится
дополнительнаяинформацияобуправленииключами.Различаютсядватипа
криптографических методов:
a) методы, применяемые в отношении секретных ключей, когда две или более
стороны совместно используют один и тот же ключ, и этот ключ применяется как для
шифрования, так и для дешифрования информации; данный ключ должен храниться в
секрете, так как любой, имеющий доступ к этому ключу, может дешифровать всю
информацию, зашифрованную с помощью этого ключа, или ввести несанкционированную
информацию, используя этот ключ;
b
) методы, применяемые в отношении открытых ключей, где каждый пользователь
имеет пару ключей, открытый ключ (который может быть показан любому) и секретный
ключ (который должен храниться в секрете); методы с открытыми ключами могут
использоваться для проверки и формирования цифровых подписей (см. также
ИСО/МЭК 9796 и ИСО/МЭК 14888).
Существует угроза подделки цифровой подписи и замены открытого ключа
пользователя на фальсифицированный. Данная проблема решается с помощью органов-
держателей сертификатов открытых ключей.
Криптографическиеметодымогуттакжеиспользоватьсяидлязащиты
криптографических ключей. Может потребоваться наличие процедур для обработки
запросов правоохранительных органов на получение криптографических ключей,
например для представления зашифрованной информации в незашифрованном виде в
качестве доказательства в суде.
136