Независимая от западных сертификатов: в России разрабатывают собственную систему подписи ПО

Прокомментировать Просмотры: 8

Изображение сгенерировано Gemini // Источник изображения: Gemini

Министерство цифрового развития подготовило проект регламента, определяющего порядок выдачи отечественных сертификатов для подписания программного кода. Данное нововведение позволит операционным системам идентифицировать разработчика ПО и контролировать целостность софта, исключая несанкционированные модификации после релиза. Ключевая задача проекта — минимизировать технологическую зависимость российского рынка от зарубежных удостоверяющих центров.

По своей сути, цифровая подпись выполняет функции своеобразного электронного паспорта приложения. С ее помощью ОС распознает создателя софта, а в случае обнаружения подозрительной или отсутствующей подписи оперативно информирует пользователя о потенциальных угрозах безопасности.

Подведомственный Минцифры Национальный удостоверяющий центр (НУЦ) уже успешно оформляет российские сертификаты для веб-ресурсов и онлайн-сервисов. Значимость этой инфраструктуры многократно возросла после того, как зарубежные центры начали аннулировать сертификаты отечественных организаций. Теперь аналогичную практику намерены законодательно закрепить и для сферы разработки программного обеспечения.

Инициатива включает в себя 11 специализированных профилей сертификации, предназначенных для веб-сайтов, исходного кода и корпоративных ИТ-систем. Вступление новых норм в силу намечено на 1 марта 2027 года.

Стоит учитывать, что национальные сертификаты ориентированы на функционирование внутри российского цифрового пространства. Поскольку техногиганты уровня Microsoft, Apple и Google не интегрировали НУЦ в список доверенных центров по умолчанию, разработчикам из санкционного списка не удастся задействовать эту подпись для размещения приложений в глобальных маркетплейсах App Store или Google Play.

На текущем этапе применение новой подписи не носит принудительного характера для всего отечественного ПО. Тем не менее действующие правовые нормы наделяют правительство полномочиями устанавливать такие требования в обязательном порядке для определенных софтверных сегментов, в первую очередь касающихся государственных закупок и объектов критической информационной инфраструктуры.

Одновременно с этим ведущие игроки отечественного ИТ-рынка — среди которых «Астра», «СберТех», «Базальт СПО», «КриптоПро», «ИнфоТеКС» и «Лаборатория Касперского» — занимаются развитием собственного Отраслевого технологического удостоверяющего центра. При этом исключительное право на эмиссию государственных национальных сертификатов законодательно остается за профильным ведомственным НУЦ.

 

Источник: iXBT

Поделиться:

Похожие статьи

Поиск по играм, новостям и статьям…

Введите не менее двух символов

Введите не менее двух символов