⚠️Не просто алгоритмы. Что на самом деле проверяет ФСБ в вашем блокчейне?⚠️
(2 из 3)
Продолжаем наше обсуждение прохождения лаборатории фсб для блокчейн платформ в РФ. Вся суть этой серии дать понимание и структуризировать все слухи участников этого процесса. Так как прямой инструкции как и что делать до сих пор не нет.
Итак, сертификация — это не «галочка», а глубокий аудит. Эксперты рассматривают платформу как законченное криптографическое изделие — средство криптографической защиты информации (СКЗИ), и проверяют его на соответствие строгим требованиям.
Основные объекты проверки:
🔐 Криптографическое ядро: Проверяется безупречная реализация российских стандартов ГОСТ. Это включает алгоритмы электронной подписи (ГОСТ Р 34.10–2012), хеширования (ГОСТ Р 34.11–2012 «Стрибог») и шифрования (например, ГОСТ Р 34.12–2015 «Кузнечик»). Любое отклонение недопустимо.
⚙️ Безопасная архитектура: Анализируется вся архитектура блокчейна. Это не только корректность использования криптографических функций, но и защищенность узлов, безопасность передачи данных по сети, механизмы хранения ключей, а также корректность логики консенсус-алгоритма и смарт-контрактов.
📋 Процедуры и документация: Процесс включает проверку всей технической документации, от тактико-технического задания (ТТЗ) до инструкций для администраторов. Безопасность должна быть выстроена как комплексная система на всех этапах жизненного цикла.
Этапы в двух словах:
1. Испытания. Аккредитованная лаборатория проводит всесторонние испытания. Процесс может занимать более года и требует значительных ресурсов, включая работу нескольких специалистов на полную ставку. 2. Экспертиза ФСБ. Результаты исследований изучаются ФСБ России, которая принимает решение о выдаче сертификата соответствия. Большая часть этого документа часто является закрытой информацией. 3. Встраивание. Важно помнить, что сертификация платформы — это не финиш. Для каждого конкретного продукта (например, банковского сервиса) требуется отдельно доказывать корректность его работы с уже сертифицированной платформой.
Вывод: Сертифицируют не «идею блокчейна», а конкретную реализацию под конкретные задачи. После получения сертификата любое обновление кода обычно требует повторного прохождения процедуры.
❓ А на ваш взгляд, какой этап самый сложный для разработчиков? Технический или бюрократический?