PIN-коды ЭЦП Рутокенов
Свободный автор Астрал
Для подписи юридически значимых документов, электронного документооборота в России преимущественно используют электронные ключи или токены. Они значительно надежней привычной пары «login-password» за счет наличия двухфакторной аутентификации, когда кроме PIN-кода (пина) необходим накопитель информации, которое может быть одно из следующих видов:
- USB-накопитель;
- брелок;
- смарт-карта.
Разновидности кодов доступа на подписи Рутокен
Для подписи документов ЭЦП надо знать два типа подобных кодов:
- пользовательский (при заводских параметрах на токене установлено число 12345678);
- администраторский (при заводских параметрах на токене установлено число 87654321).
PIN-код «Пользователя» обязателен для перехода непосредственно к электронной цифровой подписи и объектам, расположенным на вашем компьютере (пара ключей доступа, сертификат). Он понадобится для работы с рядом программного обеспечения от сторонних разработчиков.
PIN-код «Администратор» нужен для управления паролем «Пользователя» и внесения корректировок в настройки устройства. Его используют только внутри панели управления токена.
Как сохранить и обезопасить данные
Утеря ПИНа автоматически означает компрометацию электронной цифровой подписи и повышает риск использования ЭП злоумышленниками. Выходом здесь будет генерация новой ЭЦП, а предупредит проблемы соблюдение простейших правил безопасности:
- не держите в одном месте или рядом ЭЦП Рутокен и PIN-коды от него;
- не передавайте токен и пароль третьим лицам, включая системных администраторов, знакомых, членов семьи, коллег;
- пароли должны быть записаны и храниться в надежном недоступном для третьих лиц месте.
При выдаче Рутокена пароль Администратора или Пользователя могут не выдаваться. В этом случае они равны значениям по умолчанию (приведены выше).
Как изменить ПИН
Чаще всего при выдаче Рутокена на нем установлены стартовые версии паролей. Для снижения риска потери данных необходимо его перед началом использования заменить на новый. При задании обновленного пароля придерживайтесь следующих рекомендаций:
- длина должна составлять 6-10 символов (меньшее их число значительно увеличивает вероятность подбора, а большее потенциально ведет к росту числа ошибок при его введении);
- идеальным будет пароль, включающий в себя одновременно цифры, латинские буквы, специальные символы и пробелы (лучшим с точки зрения безопасности будет их перемешивание);
- откажитесь от использования в качестве обновленного ПИНа известных слов, устойчивых сочетаний;
- не используйте наборы символов, представляющих комбинации типа qwerty и другие, где элементы находятся на соседних кнопках;
- избегайте использования в качестве PIN-кода личных данных;
- на разных устройствах ЭЦП Рутокен должны быть разные пароли.
Как скорректировать ПИН Пользователя после получения ЭЦП Рутокен
Делать это необходимо сразу после получения для увеличения уровня безопасности, так как типовой пароль известен и одинаков для всех токенов. Изменить PIN-код Пользователя можно по следующему алгоритму:
- подключите ЭЦП Рутокен к вашему рабочему компьютеру;
- зайдите в «Панель управления Рутокен»;
- введите актуальный ПИН Пользователя;
- перейдите в раздел-секцию «Управление PIN-кодами»;
- нажмите активную кнопку «Изменить» (если она неактивна, то обратитесь к системному администратору вашего токена);
- в поле «Введите новый PIN-код» и «Подтвердите новый PIN-код» введите придуманный вами пароль доступа (для проверки его надежности вы увидите индикатор, который должен получить зеленый цвет);
- подтвердите изменения нажатием на кнопку ОК.
Как войти в Рутокен с помощью пин-кода
После подключения токена к ноутбуку либо компьютеру выполните следующие действия:
- откройте «Панель управления Рутокен»;
- нажмите один раз кнопку «Ввести PIN-код»;
- введите пользовательский пароль;
- нажмите кнопку ОК.
Если ПИН был введен корректно, то появится кнопка «Выйти». В противном случае на окне появится сообщение с указанием числа попыток до блокировки. Если произошла последняя, то на экране появится соответствующее сообщение.
Как разблокировать Рутокен после неправильных вводов PIN-кода Пользователя?
Выполните действия по следующему алгоритму:
- подключите к ноутбуку или ПК ваш Рутокен;
- зайдите в «Панель управления»;
- введите актуальный PIN-код Администратора;
- щелкните в разделе «Управление PIN-кодами» по кнопке «Разблокировать»;
- нажмите кнопку ОК на окне с сообщением о разблокировке.
Основные нюансы работы с PIN-кодами Администратора
Этот пароль служит для административного управления токеном, его кодами. Он должен находиться в надежном недоступном для третьих лиц месте (в идеале, знать его должен только администратор). По умолчанию он представляет собой число 87654321.
Рутокен имеет счетчик неверных попыток для ввода PIN-кода "Администраторы" (если не изменены заводские настройки, то значение равно 10). Оставшееся количество этих попыток указывается на экране после неверного ввода (автоматически сбрасывается на первоначальное значение при правильном вводе). Если их не осталось, то необходимо сбросить токен до изначальных заводских настроек, что приведет к потере всех хранящихся на токене данных.
Как скорректировать ПИН Администратора
Для изменения действующих настроек придерживайтесь следующего алгоритма:
- подключите Рутокен к вашему устройству;
- перейдите в раздел «Панель управления Рутокен»;
- введите актуальный пароль Администратора;
- перейдите в подраздел «Управление PIN-кодами»;
- кликните по кнопке «Изменить»;
- введите придуманный пароль в полях «Введите новый PIN-код», «Подтвердите новый PIN-код» (для контроля его сложности служит индикатор безопасности, который должен, в идеале, стать зеленым);
- подтвердите изменения, нажав кнопку «ОК».
Как вернуться к заводским настройкам Рутокен
Подобное возможно только при случае, когда пользователь 10 раз неправильно ввел пароль Администратора. Об этом сообщит информационное окно, а для последующего сброса не понадобится введение паролей. Перед выполнением подобной процедуры необходимо учитывать ряд моментов:
- после возврата к заводским настройкам все данные с токена, включая сертификаты и ключи, будут удалены;
- при возврате к заводским параметрам на ЭЦП Рутокен будут удалены все данные, сохраненные на карте памяти;
- во время возврата нельзя отключать токен из-за риска его повреждения, когда понадобится покупка нового.
Непосредственно возврат Рутокен к исходным настройкам идет следующим образом:
- подключите ваш токен к компьютеру;
- откройте «Панель управления Рутокен»;
- перейдите во вкладке «Форматирование токена»;
- нажмите кнопку «Форматировать»;
- укажите в окне под названием «Форматирование токена» ключевые параметры (они будут рассмотрены чуть ниже);
- нажмите кнопку «Начать»;
- подтвердите форматирование, нажав на кнопку ОК;
- дождитесь завершения процедуры;
- нажмите ОК для подтверждения завершения процесса.
Перед началом форматирования необходимо заполнить ряд установочных основных данных Рутокена, которые будут действовать после возврата к заводским стартовым настройкам:
- имя устройства;
- политика смены пароля Пользователя;
- установление нового пароля Администратора;
- указание минимальной и максимальной длины пароля Пользователя и Администратора;
- установление максимального числа попыток ввода пароля Пользователя и Администратора.
Изменение политики по смене пользовательского PIN-кода
Перед форматированием можно установить способы изменения пароля Пользователя. Здесь 3 варианта переключателей:
- «Пользователь»;
- «Пользователь и Администратор»;
- «Администратор».
Каждый из пунктов имеет ряд специфических ограничений. Например, при установке переключателя в позицию «Пользователь» можно изменить ПИН только после ввода прежнего варианта. Одновременно есть 2 важных ограничения:
- использование PKCS#11 возможно с помощью С_InitToken();
- изменение ПИНа Администратора возможно при использовании криптографического сервиса Microsoft Base Smart Card Crypto Provider.
При установке галочки напротив пункта «Администатор» вы сможете изменить PIN-код Пользователя только при введении администраторского пароля. Одновременно теряется возможность изменения ПИН Администратора с использованием встроенного сервиса Microsoft Base Smart Card Crypto Provider.
Если вы установите переключатель в положение «Пользователь и Администратор», то появится возможность изменить пользовательский PIN-код при знании любого из действующих.
Способы установки PIN-кода Администратора и Пользователя
Для выполнения действия предварительно снимите флажок с позиции «Использовать PIN-код по умолчанию» (иначе для доступа достаточно будет ввести 12345678 или 87654321). Затем в соответствующих полях введите новые значения. Также обратим внимание на возможность выбора минимальной и максимальной длины паролей. Оптимальным с точки зрения безопасности и удобства при использовании вариантом будет установка на уровне в 6 и 10 символов соответственно.
Способы защиты от указания слабого PIN-кода
Все виды паролей делят на 3 группы: надежные, средние и слабые. Для предотвращения использования последних и повышения общей безопасности достаточно настроить индивидуальную политику для задания PIN-кодов, которая будет действовать при их смене. Для этого в ЭЦП Рутокен есть несколько ключей инсталляторов (отдельно они будут рассмотрены чуть ниже):
- DEFPIN;
- PINENCODING;
- PPACCEPTBLEBEHAVIOR;
- PPMINPINLENGTH;
- PPDEFAULTPIN;
- PPONESYMBOLPIN;
- PPONLYNUBERALS;
- PPONLYLETERS;
- PPCURRENTPIN;
- PPBADPINBEHAVIOR;
- PPACCEPTABLEPINBEHAVIOR;
- PPPINLENGHTWEIGHT;
- PPBADPINBORDER;
- PPBOODPINBORDER.
DEFPIN (параметр, установленный в рамках базовых настроек, – NO) задает политику по выводу специального сообщения при сохранении установленного ранее по умолчанию ПИН с предложением его изменить.
PINENCODING (параметр, установленный в рамках базовых настроек, - ANSI) определяет политику в использовании любых символов кодировки UTF-8. Если значение установлено на значении UTF-8, то будет разрешено устанавливать PIN-код, где есть символы в этой кодировке (это доступно исключительно для ЭЦП Рутокен). Если будет установлено значение ANSI, то использовать символы кодировки UTF-8 запрещено.
PPACCEPTBLEBEHAVIOR (параметр, установленный в рамках базовых настроек, – 0) определяет возможность применения PIN-кода со «слабой» надежностью. При установлении параметра на уровне 0 это допускается, а на уровне два подобное запрещено. При значении 1 появляется предупреждающее окно, что требует дополнительного подтверждения для использования слабого по уровню защиты пароля.
PPACCEPTABLEPINBEHAVIOR (параметр, установленный в рамках базовых настроек, – 0) определяет возможность использования пароля со «средним» уровнем безопасности. При значении 0 это допускается, а если значение 1, то будет выведено соответствующее сообщение с предупреждением.
PPONLYNUBERALS (параметр, установленный в рамках базовых настроек, – 0) определяет возможность использования в пароле только цифр. Если значение 0, то это допустимо, а если 1, то запрещено.
PPONLYLETERS (параметр, установленный в рамках базовых настроек, – 0) определяет возможность использования в новом пароле для доступа исключительно букв. Если значение 0, то это допустимо, а если 1, то запрещено.
PPONESYMBOLPIN (параметр, установленный в рамках базовых настроек, – 0) политика определяет возможность указания PIN-кода, включающего только один повторяющийся символ. При установлении параметра в значение 0 это допустимо, а если 1, то запрещено.
PPCURRENTPIN (параметр, установленный в рамках базовых настроек, – 0) политика предусматривает возможность установки PIN-кода, который полностью совпадает с прежним. При значении 0 это допустимо, а если 1, то запрещено.
PPDEFAULTPIN (параметр, установленный в рамках базовых настроек, - 0) определяет возможность использования PIN-кода по умолчанию. При значении 0 это разрешено, а если 1, то запрещено.
DEFPIN (параметр, установленный в рамках базовых настроек, – NO) определяет вывод сообщения при применении заводского пароля. Если выбрано положение YES, то после ввода будет появляться на экране каждый раз окно с предупреждением: «Вы используете PIN-код по умолчанию для этого токена. Хотите его сейчас поменять?» Если выбрано положение NO, то окно не выводится.
PPMINPINLENGTH (параметр, установленный в рамках базовых настроек, - 1) определяет минимальное значение PIN-кода в символах и может составлять от 1 до 16.
PPBADPINBORDER (параметр, установленный в рамках базовых настроек, – 0) определяет границу, которая отделят «средние» пароли от «слабых». Может составлять от 0 до 100.
(параметр, установленный в рамках базовых настроек, – 100) политика определяет границу, которая отделяет «надежные» PIN-коды от «средних». Значение это обязательно должно оставаться выше PPBADPINBORDER.
PPPINLENGHTWEIGHT (параметр, установленный в рамках базовых настроек, – 73) значение определяет суммарное значение длины пароля в общей оценки его сложности. Может составлять от 0 до 100.
Как изменить политики
Для корректировки необходимо ввести команду следующего типа: \rtDrivers.exe конкретный ключ меняемой политики = новое значение. Например: C:\Users\user\Downloads\Rutoken\rtDrivers.exe PPMINPINLENGTH=6 PPONLYNUMERALS=0 PPCURRENTPIN = 1. В данном примере мы устанавливаем минимальную длину нового пароля на уровне в 6 символов и одновременно при смене он должен отличаться от предыдущего, допускается использование пароля, состоящего из ряда цифр.
Вторым вариантом изменения конкретных политик будет использование Панели управления Рутокен. Здесь необходим пароль Администратора и понимание, что изменения касаются только конкретного компьютера. Для учета конкретных, которые понадобятся для оценки актуальной степени безопасности установленного, выполните следующие действия:
- откройте в настройках «Панель управления Рутокен»;
- зайдите во вкладку «Настройки»;
- перейдите теперь в секцию «Политики качества PIN-кода»;
- щелкните по кнопке «Настройка»;
- выберите в выпадающем списке «Считать PIN-код слабым при длине меньше, чем» нужно число (оптимальное на практике значение – 6);
- в секции «Политики» установите галочки напротив интересующих вас политик;
- установите параметр «Запретить использование» в перечне «Если задан слабый PIN-код» при желании не допустить использование последних;
- установите значение «Предупреждать» в списке «Если задан средний PIN-код» при желании информировать при попытке задать соответствующий пароль;
- подтвердите изменения нажатием на кнопку «ОК»;
- примените изменения нажатием кнопки «Применить»;
- разрешите корректировки на ноутбуке или компьютере нажатием кнопки «Да».
Как разблокировать PIN-код?
Для предотвращения возможности подбора в Рутоке предусмотрено ограничение на количество попыток неверного ввода пользовательского или администраторского пароля (по умолчанию показатель установлен на уровне в 10 и может быть изменен во время форматирования). По умолчанию действуют следующие правила:
- если блок на PIN-коде Пользователя, то восстановить возможность доступа поможет ввод пароля Администратора;
- если блок пине Администратора, то выходом становится только возврат к заводским первоначальным настройкам методом форматирования;
- если блок на PIN-коде защищенного раздела, то получить вновь к нему доступ поможет пароль Администратора;
- при отключении Рутокена от компьютера счетчик неверных попыток ввода не сбрасывается;
- при введении любого правильного кода счетчик по нему возвращается автоматически в исходное положение.
Работа с PIN-кодами через утилиту rtAdmin
Для упрощения администрирования устройства, смены меток, кодов, управлением разделами можно использовать специальную утилиту rtAdmin 2.0. Существуют версии для работы на компьютерах под управлением операционных систем Windows, Mac OS, Linux (соответствующую версию надо скачать с сайта разработчика токена). После установки ее можно запустить из командной строки, где в зависимости от вводимых параметров можно выполнить следующие действия:
- форматирование Рутокена;
- вывод или установка паролей Администратора или Пользователя;
- загрузка значений паролей из файлов либо их генерация;
- корректировка политики смены PIN-кодов;
- установка меток токена в разных кодировках;
- установление прав доступа.
Конкретные команды можно подать из командной строки, введя наименование исполняемого файла (rtadmin.exe) и набор нужных параметров.
Специфика работы с PIN-кодами смарт-карты Рутокен
В последнее время все более популярными стали смарт-карты Рутокен, которые по техническим возможностям схожи с традиционными USB-накопителями. Они имеют одинаковые функции, но для работы непосредственно с PIN-кодами есть несколько моментов. Речь в необходимости иметь при работе с компьютером считыватель для смарт-карт. Если же в планах использование мобильного устройства, то на последнем должен быть активирован NFC-модуль (последний по умолчанию есть во всех смартфонах за исключением моделей бюджетной категории).
По умолчанию подобные смарт-карты имеют стандартные PIN-коды для работы в режиме Пользователя и Администратора (12345678 и 87654321).
Как изменить пароль смарт-карты Рутокен с помощью компьютера
При использовании ноутбука или ПК под управлением Windows сначала понадобится загрузка и установка полного комплекта драйверов Рутокен, что можно сделать с помощью официального сайта разработчика либо УЦ, где вы оформили ЭЦП. Теперь подключите смарт-карту следующим образом:
- вставьте смарт-карту в считыватель (если последний контактный);
- приложите смарт-карту к считывателю (если последний бесконтактный);
- подключите считыватель к USB-разъему компьютера.
Если действия выполнены корректно, то загорится индикатор, а при последних он будет либо неактивен, либо начнет мигать (конкретное зависит от модели считывателя).
Для изменения пароля выполните следующие действия:
- откройте в настройках «Панель управления Рутокен»;
- выберите пункт «Подключенные Рутокен» в выпадающем списке смарт-карту;
- щелкните по кнопке «Ввести PIN-код»;
- переключитесь в положение «Администратор»;
- введите пароль Администратора;
- подтвердите действие нажатием на ОК;
- перейдите в раздел «Управление PIN-кодами»;
- щелкните по кнопке «Изменить»;
- поставьте переключатель в нужное положение в зависимости от вида вводимого пароля;
- введите дважды новый пароль;
- нажмите кнопку ОК.
Дополнительно через Панель управления вашего ЭЦП Рутокен можно узнать всю ключевую информацию о смарт-карте. Речь про идентификатор, прошивку, флаг состояния, суммарный объем доступной и свободной памяти, возможность работы по каналу ФКН и так далее.
Свободный автор Астрал
Продукты по направлению
Может быть интересно
УКЭП и МЧД: нововведения и правила применения
УКЭП – усиленная квалифицированная электронная подпись
Блокировка продуктов КриптоПро компанией Apple
Как получить ключи электронной подписи за границей
Оставить заявку
Еще не определились? Напишите нам, и мы ответим на ваши вопросы!