Резюме

  • Эстония запланировала блокировку цифровых сертификатов, связанных примерно с 760 000 ID-карт, на 24:00 3 ноября 2017 года;в более поздней хронологии RIA указано около 740 000 карт. Пластиковые карты остались удостоверениями личности, тогда как их сертификаты аутентификации и подписи перестали быть допустимыми в цифровой среде. Одно государственное удостоверение было разделено на два эксплуатационных состояния: его можно использовать как документ, но нельзя использовать как источник онлайн-доверия до обновления.
  • Исследователи показали, что ключи RSA, сгенерированные библиотекой, использовавшейся в защищённом оборудованииInfineon Technologies AG, обладали обнаружимой математической структурой, которая делала восстановление закрытого ключа существенно дешевле обычной факторизации. Оценка по Common Criteria рассматривала конкретные продукты, конфигурации и задания по безопасности; она не гарантировала, что каждый последующий ключ в национальной популяции останется устойчивым к вновь обнаруженному криптоанализу.
  • Непосредственным поставщиком карт для Эстонии была компания Gemalto, действовавшая через TRÜB Baltic, апрактическое заявление SK за 2017 годотводило SK роль удостоверяющего центра, а PPA — роль органа, выдающего документы. Поэтому восстановление зависело от государственного органа, управляющего статусами, от оценки угроз со стороны RIA, сотрудничества поставщика, сертификационной инфраструктуры SK и поддержки со стороны полагающихся сторон. К 31 марта 2018 года RIA сообщила о 494 000 обновлённых карт, включая 354 000 обновлённых дистанционно; 94 % относились к картам, которые ранее использовались в электронном виде. Позднее PPA предъявила Gemalto претензии по контракту, номировое соглашение на 2,2 млн евро в 2021 годуосталось конфиденциальным и не распределило судебным порядком ответственность за ROCA.

Распоряжение, отделившее документ от его сертификатов

К исходу 3 ноября 2017 года Эстония должна была заблокировать сертификаты примерно на 760 000 ID-карт.Правительственное сообщениепровело точную границу. Карты продолжат действовать как удостоверения личности; электронные сертификаты, используемые для аутентификации и подписи, перестанут работать. Приостановка не отменяла правовую идентичность, не отменяла все офлайн-виды использования и не делала пластик поддельным. Она предписывала цифровым полагающимся системам не доверять сертификатному слою до одобренного обновления.

Таким образом, «ID-карта» не была одним неделимым объектом. Это был документ, выданный государственной властью, чип и апплет с криптографическим материалом, сертификаты, связывающие открытые ключи с владельцем, промежуточное ПО, сервисы статусов и тысячи государственных и частных систем приёма. PPA была органом, выдавшим документ, и управляла каналами обслуживания владельцев карт. RIA отвечала за цифровые элементы среды eID. Gemalto через Trüb Baltic поставляла и персонализировала карты. SK выпускала сертификаты и управляла инфраструктурой статусов. Больницы, банки, налоговые системы и суды контролировали последний рубеж приёма.Отчёт RIA об извлечённых урокахописывает именно эту разделённую архитектуру, а не единый орган идентификации.

Одобрение кабинета министров было политически решающим, но внутригосударственная власть была более конкретной.Действовавший тогда Закон о документах, удостоверяющих личностьуполномочивал орган, выдающий документы, приостанавливать и восстанавливать сертификат, записанный в документе. В сообщении от 2 ноября говорилось об одобрении кабинетом предложения PPA и RIA. Современное тому моментупрактическое заявление SKпоказывает, что обычные запросы на приостановку поступали в SK, которая изменяла запись, удаляла сертификат из каталога и добивалась того, чтобы OCSP переставал возвращать статус «действителен». Эти источники подтверждают полномочия органа-эмитента и исполнительную функцию SK, но не полную инструкцию или пункт контракта, использованный для чрезвычайной массовой операции. Обоснованный вывод состоит в том, что это было скоординированное публичное решение, реализованное через частную сертификационную инфраструктуру, а не полностью прозрачная линейная цепочка команд.

Проблема распределения была шире. Поставщик компонента мог объяснить библиотеку; производитель карт мог назвать развёрнутую платформу; оценщик мог объяснить оценённый объём; исследователи могли продемонстрировать атаку. Никто из них не мог приостановить сертификат жителя Эстонии, открыть дополнительные пункты обслуживания или заставить полагающиеся сервисы принимать замены. Национальные органы держали эти операционные рычаги, но не обладали полным контролем над вышестоящим проектированием и уведомлением.

Цепочка поставок владела информацией без суверенных или транзакционных полномочий; государство владело властью над статусами без полного знания вышестоящих звеньев.

Должностные лица сообщили, что нет доказательств того, что какая-либо эстонская электронная идентичность уже была похищена с помощью ROCA. Решение было превентивным и принято, когда публикация сделала эксплуатацию более вероятной. Оно также зависело от функции. Человек мог продолжать использовать карту для визуальной идентификации, поездок или в аптеке, потеряв онлайн-аутентификацию и подпись. Приостановка изменила ответ на запрос цифрового доверия, а не все функции, связанные с документом.

Внешне действительное удостоверение на основе более слабого ключа

Основная уязвимость получила название ROCA — сокращение от Return of Coppersmith’s Attack.Первоначальный исследовательский проект и статьявыявили алгоритмический дефект в способе, которым криптографическая библиотека Infineon генерировала простые числа RSA. Это не был просто неисправный генератор случайных чисел, который иногда выдавал очевидный дубликат. Конструкция ограничивала генерируемые простые числа математически распознаваемой формой, что сокращало эффективное пространство перебора. Исследователи могли быстро идентифицировать уязвимые открытые ключи и для практически используемых размеров ключей факторизовать открытый модуль дешевле, чем позволяли универсальные атаки. Поскольку открытый ключ RSA обычно присутствует в сертификате, злоумышленнику не нужно было красть или физически проверять карту, чтобы решить, уязвим ли ключ.

Последствие было институционально неудобным. Сертификат мог быть корректно выпущен, находиться в пределах срока действия, подписан признанным удостоверяющим центром и предъявлен через обычное промежуточное ПО. Его открытый ключ всё же мог быть сгенерирован уязвимой библиотекой. Если злоумышленник вычислял соответствующий закрытый ключ, подделанная криптографическая операция проверялась бы подлинным открытым ключом. Синтаксис и административная история сертификата не показали бы, что лицо, использующее закрытый ключ, — самозванец. Именно поэтому решающим средством контроля стал слой статусов сертификатов.

Приостановив сертификат, эмитент мог предписать полагающимся системам отвергать даже математически корректную подпись или ответ аутентификации от этого ключа.

Цифры стоимости атаки были оценками, полученными при разных допущениях, а не наблюдениями за рынком транзакций.В официальных эстонских материалах упоминалась возможная стоимость до примерно 80 000 долларов США за атаку на ключ.В итоговой научной статьеоценивалась наихудшая стоимость аренды облачных мощностей около 40 305 долларов США за один 2048-битный ключ по модели 2017 года, при ожидаемых ресурсах примерно вдвое меньше. Национальный центр кибербезопасности Великобритании использовал ожидаемую цифру около 20 000 долларов США в своёмруководстве по рисками рассматривал отзыв и генерацию заменяющих ключей как соответствующее смягчение. Цифры различались, но каждая помещала целевую атаку в диапазон, который мог быть рациональным для ценной идентичности. Публикация также снижала порог экспертизы, даже если счёт за вычисления оставался значительным.

Ни один публичный источник, на который ссылались эстонские власти, не устанавливал, что уязвимый частный ключ жителя Эстонии действительно был восстановлен и использован во вред до приостановки. Это отсутствие важно, но оно не доказывало, что продолжение приёма было безопасным. Государство должно было принимать решение в условиях неопределённости, до того как видимый инцидент создал чистую доказательную запись.

Ожидание подделанной подписи затруднило бы атрибуцию: технически действительная подпись, сделанная восстановленным закрытым ключом, могла выглядеть как обычное использование, а законный владелец карты мог быть не в состоянии доказать отрицание. Поэтому превентивное решение опиралось на предполагаемую возможность эксплуатации и потенциальные последствия необнаружимого подлога, а не на подсчёт уже понесённых потерь.

Уязвимость также пересекала категории продуктов.Руководство NCSCохватывало доверенные платформенные модули Infineon и защищённые элементы, использующие затронутую библиотеку RSA, а исследователи обнаружили уязвимые ключи в документах, удостоверяющих личность, токенах аутентификации и других устройствах. Эта широта не означала, что каждый чип Infineon или каждый тип ключа небезопасен. Уязвимость касалась ключей RSA, сгенерированных через затронутую реализацию. Другие алгоритмы и ключи, сгенерированные через другие реализации, автоматически не затрагивались. Восстановление Эстонии зависело именно от этого различия: карты содержали возможность эллиптической криптографии, которая позволяла генерировать новый ключевой материал, не продолжая полагаться на уязвимый процесс RSA.

Что давала и чего не давала оценка по Common Criteria

Самое заманчивое объяснение инцидента — что «сертифицированный чип» оказался небезопасным. Такая формулировка слишком широка, чтобы быть полезной. Оценка по Common Criteria обычно не сертифицирует абстрактное утверждение вроде «все ключи, генерируемые этим поставщиком, останутся безопасными против любой будущей атаки». Она оценивает определённый объект оценки по заданию по безопасности, в заявленной конфигурации, при заданном пакете гарантий и на конкретный момент времени. Результат может быть строгим, оставаясь ограниченным.

Исследователи ROCA ссылались на публичные сертификационные записи затронутых продуктов Infineon. Один конкретный пример — отчёт о сертификации Федерального ведомства по информационной безопасности ГерманииBSI-DSZ-CC-0782-V2-2015— охватывает контроллер безопасности Infineon M7892 B11 с указанными опциональными криптографическими библиотеками, включая конкретные версии библиотек RSA и эллиптической криптографии. В отчёте Infineon Technologies AG указана как спонсор, заявитель и разработчик; оценку выполнила TÜV Informationstechnik, а немецкий орган выдал сертификат. В нём говорится, что результат относится только к идентифицированной версии и оценённой конфигурации и что задание по безопасности составляет основу оценки.

Этот отчёт является свидетельством того, как конструировался оценённый объём. Сам по себе он не доказывает, что каждая эстонская карта использовала именно этот контроллер, сборку ПО или сертификат. Публичные источники не раскрывают полного попартионного сопоставления между каждой затронутой эстонской картой и каждым сертификатом Common Criteria или действием по поддержке. Поэтому отчёт следует использовать для понимания механизма гарантий, а не для заполнения отсутствующей инвентаризации развёртывания предположением.

Внутри этого механизма задание по безопасности имеет значение. Оно определяет границы продукта, активы, угрозы, допущения, функции безопасности и оценочные утверждения, по которым проверяются доказательства. Спонсор и заявитель, таким образом, влияют на оценённую границу, представляя целевой объект и доказательства по продукту; оценщик проверяет и анализирует это утверждение по схеме; орган сертификации решает, подтверждают ли доказательства его. Оценщик может выявить слабости, входящие в целевой объект и методологию, но он не переопределяет самостоятельно всю операционную среду национальной схемы идентификации.

Государство, которое позднее развёртывает продукт в масштабе, добавляет зависимости, ценности транзакций, противников, ограничения на обновления и обязательства по непрерывности за пределами границы компонента.

Сам немецкий отчёт содержит несколько предостережений, ставших центральными после ROCA. Он связывает гарантии с оценённой конфигурацией и соблюдением эксплуатационного руководства. Он исключает операционную систему смарт-карты и приложения над контроллером из объекта оценки и говорит, что стойкость криптографических алгоритмов в этой процедуре сертификации не оценивалась. Он также отмечает, что методы атак развиваются, что продолжение гарантий может требовать переоценки и что сертификат не является общей гарантией или коммерческой поддержкой. Документ, таким образом, скромнее, чем сокращение «сертифицировано как безопасное».

Его формальное утверждение касается доказательств против определённого целевого объекта на момент оценки.

ROCA открыла иной вопрос: не обладали ли ключи, уже генерируемые в реальном национальном использовании, математической структурой, которая делала их закрытые компоненты восстановимыми за неприемлемую стоимость. Оценка компонента могла исследовать реализацию и её заявленные функции безопасности и всё же не проверить свойство, о котором оценщики не знали, что его нужно искать.Исследователи сообщили, что сами работали без исходного или объектного кода и что соответствующая библиотека RSA была предоставлена для сертификации в виде объектных файлов. Публичный сертификационный отчёт также перечисляет библиотеку как компонент в объектном коде. Это не делало оценку бессмысленной, но повышало значение специализированного тестирования выходных данных, раскрытия поставщиком и независимой криптоаналитической проверки. Проприетарная реализация может удовлетворять известным тестам и всё же содержать необнаруженную структурную слабость.

Различие можно сформулировать точнее. Гарантии компонента спрашивали, соответствовал ли указанный контроллер и библиотека утверждениям в их задании по безопасности при применимом методе оценки. Выдача карты спрашивала, персонализировало ли государство одобренный документ и привязало ли ключи к правильному владельцу. Статус сертификата спрашивал, заявляет ли эмитент в данный момент, что на эту привязку следует полагаться. Приём полагающимся сервисом спрашивал, следует ли проводить конкретную транзакцию с учётом информации о статусе, поддержки ПО, локальной политики и доступного запасного варианта.

ROCA не стирала автоматически физический документ и не доказывала, что каждое прежнее использование было мошенническим. Она сделала продолжение опоры на старые сертификаты RSA небезопасным, если ключи не заменены, и потребовала от полагающихся систем изменить свой ответ.

Именно поэтому было бы неточно говорить, что Common Criteria сертифицировала каждый сгенерированный эстонский ключ RSA как безопасный. Сертификат оценённого компонента не является аттестацией всей популяции для каждого последующего ключа. Обнаружение ROCA также не обязательно доказывало, что каждая процедурная формулировка в отчёте об оценке была ложной.

Оно показало, что формальная граница гарантий не отвечала на живой операционный вопрос, на который Эстонии внезапно пришлось отвечать: может ли этот открытый ключ продолжать поддерживать решения об идентичности и подписи, когда вновь раскрытый метод может сделать его закрытый аналог восстановимым?

Публичный сертификационный отчёт также описывает ожидание непрерывности гарантий и обязанность держателя сертификата уведомлять немецкий орган о последующих уязвимостях. Чего публичная запись не показывает полностью, так это то, как разворачивался каждый соответствующий процесс поддержки Common Criteria после раскрытия ROCA, какие именно сертификаты были пересмотрены, какие конфиденциальные доказательства передавались между Infineon, оценщиками и органами сертификации и как быстро эта информация достигала каждого национального заказчика. Этот пробел не позволяет справедливо утверждать, что система гарантий ничего не сделала. Он также не позволяет сделать более сильное утверждение, что процедуры поддержки обеспечили Эстонии своевременную операционную защиту. В собственномотчёте RIA об извлечённых урокахговорится, что ожидаемые каналы уведомления от поставщика и по международным связям не доставили предупреждение, на основе которого Эстония в итоге действовала; это сделал исследователь.

Цепочка раскрытия отказала раньше, чем цепочка сертификатов

По даннымисследовательского проекта ROCA, исследователи конфиденциально уведомили Infineon в начале февраля 2017 года и удерживали эмбарго на скоординированное раскрытие около восьми месяцев. Интервал позволил подготовиться до того, как атака стала публичной, но он также сконцентрировал информацию. Национальные заказчики могли действовать только в том случае, если предупреждение проходило через соответствующие отношения с поставщиком и системой гарантий.

Эстония не была прямым заказчиком Infineon. RIA называет Infineon поставщиком для Gemalto, действовавшей в Эстонии как TRÜB Baltic.Практическое заявление SK от 24 октября 2017 годаделает операционную цепочку конкретной: PPA проверяла правомочность и формировала заказ на карты; Trüb производила и персонализировала карту, генерировала пары ключей для аутентификации и подписи, передавала запросы на сертификаты в SK и загружала выпущенные сертификаты; SK выпускала сертификаты и управляла сервисами жизненного цикла. Ответственность Infineon касалась компонента и библиотеки. Gemalto была поставщиком карт для государства и договорным посредником. SK контролировала сертификационные функции. PPA сохраняла полномочия органа, выдающего документы.

Тем не менее Эстония узнала об этом напрямую от исследователей. Вхронологии RIAзафиксировано уведомление Масарикова университета, поступившее в CERT-EE в 19:35 30 августа. На следующий день RIA провела предварительное подтверждение и проинформировала PPA и ответственное министерство. К 1 сентября были привлечены внешние специалисты и начала формироваться структура стратегического реагирования. Министры встретились 3 сентября; 4 сентября последовало экстренное заседание правительства, были уведомлены банки и телекоммуникационные компании, а публичный доступ LDAP к каталогу сертификатов был закрыт.

Закрытие каталога не исправляло ключи и не возвращало открытые ключи, уже скопированные в других местах. Оно устраняло удобный источник массового сбора, пока государство оценивало риск. Этот шаг выявил напряжение в инфраструктуре открытых ключей: видимость сертификатов поддерживает совместимость и подотчётность, но может также упростить масштабное использование вновь обнаруженного классификатора.

5 сентября Эстония объявила о риске и открыла совместный информационный канал с участием RIA, PPA и SK, до публикации полной атаки. Затем последовали отдельные юридическая, техническая, антикризисная и коммуникационная группы. Местные выборы в октябре добавили операционного давления, поскольку те же удостоверения поддерживали многие сервисы с разными сроками, но календарь выборов не определял правовое средство.

К концу октября публикация была неизбежна, и Эстония разработала альтернативу на эллиптической криптографии.25 октября новые карты с заменяющим решением стали доступны, началось тестирование дистанционного обновления; около 20 000 карт были обновлены за шесть дней. Это была миграция, а не починка уязвимой математики RSA: карта использовала другую криптографическую возможность для генерации заменяющих ключей, и SK выпускала новые удостоверения.

Более широкий призыв к обновлению 31 октября перегрузил части сервиса до 2 ноября. Обновление зависело от систем под управлением RIA, PPA, SK и Gemalto, совместимых компьютеров и считывателей, успешной генерации ключей и сертификации, а также от поддержки замены полагающимися сторонами. Математическое исправление ещё не было публичным средством, пока эта цепочка не заработала под массовым спросом.

Правительственное сообщение от 2 ноябрязапланировало блокировку примерно 760 000 карт и приоритетные меры для примерно 35 000 пользователей в медицине, юстиции, администрации гражданских состояний и других критических функциях. Приоритет не означал, что их старые ключи безопаснее; он распределял дефицитные мощности обновления туда, где перерыв мог причинить наибольший вред другим.

В годовом отчёте описывается около 800 000 карт, выпущенных с 16 октября 2014 года по 24 октября 2017 года, в объявлении говорилось примерно о 760 000 сертификатах, подлежащих блокировке, аRIA позднее зафиксировала около 740 000 карт в действиях 3 ноября. Это были разные административные срезы, а не конкурирующие оценки одной фиксированной популяции. Публичная запись не содержит таблицы сверки на уровне карт.

Институты, которые могли действовать

Карта власти инцидента становится яснее, когда участие отделяется от контроля.

Infineon и граница оценённого продукта

Infineon контролировала затронутую библиотеку RSA и, как спонсор оценённых продуктов, помогала формировать задания по безопасности, по которым заявлялись гарантии. Она могла идентифицировать версии компонентов и прямых заказчиков, исследовать библиотеку и поддерживать смягчение. Она не могла приостановить сертификат жителя Эстонии, распределить непрерывность работы больниц или восстановить цифровой доступ жителя. Её власть была вышестоящей, технической и информационной.

Gemalto и Trüb Baltic как договорный посредник

Gemalto, действовавшая через Trüb Baltic, была непосредственным поставщиком карт и мостом между компонентом Infineon и программой удостоверений Эстонии.Практическое заявление SK за 2017 годотводило Trüb производство, персонализацию, генерацию ключей на карте, передачу запросов на сертификаты и загрузку выпущенных сертификатов. Поэтому она владела производственной и поставочной информацией, которую PPA не могла вывести из готовой карты. Её влияние исходило из контракта и операционного сотрудничества, а не публичной власти над статусом сертификатов.

Исследователи и информационный статус

Исследователи обнаружили слабость, построили отпечаток и продемонстрировали метод факторизации. У них не было формальной власти над системой идентификации Эстонии, но их доказательства и время создали фактическую основу для действий. Они могли раскрыть и рекомендовать замену; они не могли изменить статус сертификата, финансировать обновление или компенсировать исключённому пользователю. Их участие было значимым, не достигая контроля.

RIA и оценка угроз

RIA перевела криптографические доказательства в национальный операционный риск. Она протестировала экспозицию, привлекла специалистов, изменила вспомогательные сервисы и координировала устранение. Еёгодовой отчёт за 2018 годрассматривает аутентификацию и цифровое подписание как жизненно важные сервисы. Техническая власть RIA стала действенной только через координацию с PPA, правительством, SK, Gemalto и владельцами сервисов.

PPA и полномочия органа, выдающего документы

PPA контролировала отношения с владельцами карт, физическую сеть обслуживания и прямой договор с поставщиком.Закон о документах, удостоверяющих личностьдавал органу, выдающему документы, право приостанавливать и восстанавливать действительность сертификатов. PPA могла открывать пункты обслуживания, определять приоритетные группы, связывать заменяющие удостоверения с записью о личности и добиваться договорных средств защиты. Она по-прежнему зависела от оценки RIA, сотрудничества Gemalto, сертификационных операций SK и готовности полагающихся сторон.

SK и инфраструктура статусов

SK была удостоверяющим центром и управляла сервисами статусов, через которые приостановка или отзыв становились видимыми. Еёпрактическое заявление за 2017 годописывает выпуск сертификатов, полученных через Trüb, и при обычной приостановке — изменение записи о статусе, удаление сертификата из каталога, прекращение положительного ответа OCSP и публикацию нового списка отзыва. Оно не показывает, что SK самостоятельно выбирала объём или время 3 ноября. Закон, правительственное сообщение и практическое заявление поддерживают различие между решением и исполнением, но сама чрезвычайная инструкция остаётся лишь частично публичной.

Полагающиеся сервисы и последний рубеж

Приостановленный сертификат имеет практическую силу, только если сервисы проверяют и соблюдают статус. Банки, больницы, налоговые системы, суды и частные платформы, таким образом, контролировали последний рубеж и часто запасной вариант. Вотчёте государстваговорится, что от экосистемы зависело почти 5000 сервисов, но он не публикует каждый журнал исключений или сбой конкретного сервиса. Единый национальный приказ всё же мог привести к неравномерному доступу.

Пользователи и вынужденное устранение последствий

Владельцы карт предоставили труд восстановления: получение ПО и считывателя, завершение удалённого процесса или визит в пункт обслуживания. Они не контролировали срок или статус старых сертификатов. Удалённое обновление благоприятствовало людям с совместимым оборудованием, подключением и уверенностью; другим приходилось ехать или искать помощь. Официальные сводки не показывают демографическое распределение сбоев или брошенных транзакций. Легитимность зависела от доступности средства устранения, а не только от обоснования безопасности приостановки.

Приостановка была мостом, а не объявлением о провале

Статус сертификата предлагает больше, чем бинарный выбор между полным доверием и окончательным отзывом. Приостановка может быть временной и обратимой; отзыв обычно окончателен. Эстония использовала это различие, чтобы создать окно ремонта. Уязвимые сертификаты блокировались, чтобы полагающиеся сервисы их отвергали, а физическая карта и её способность выполнять одобренное обновление оставались доступными. Владелец карты, сгенерировавший заменяющий ключевой материал и получивший новые сертификаты, мог вернуться к электронному использованию, не дожидаясь нового куска пластика.

Пост-инцидентный отчёт RIAподчёркивал, что Эстония могла одновременно приостановить сертификаты и обновлять карты удалённо — комбинация, доступная не каждой затронутой стране. Наличие отдельной возможности эллиптической криптографии обеспечило криптографическую гибкость. Удалённый процесс генерировал новые пары ключей и заменял затронутые сертификаты; он не делал уязвимый процесс RSA безопасным. Восстановление обходило дефектный путь генерации ключей и требовало, чтобы апплет карты, инфраструктура обновления, сервис сертификации и полагающиеся системы признали миграцию.

Удалённое обновление также сохраняло непрерывность выдачи.Замена почти 800 000 физических картпотребовала бы производства карт, персонализации, распределения, записи на приём и защищённой передачи в масштабе, который невозможно было завершить до распространения деталей публичной атаки. Повторно используя альтернативную возможность чипа, государство превратило проблему замены оборудования в проблему ПО, сертификатов и мощностей поддержки. Это всё ещё было трудно, но решаемо за более короткий срок.

У моста были условия. Карта должна была оставаться обновляемой. Владельцу нужны были PIN-коды, считыватель, поддерживаемое ПО и работающее соединение либо доступ к очному пункту обслуживания. Системы под управлением RIA, PPA, SK и Gemalto должны были надёжно взаимодействовать. Провайдер сертификатов должен был корректно выпустить замену, а промежуточное ПО и полагающиеся сервисы — поддерживать удостоверения на эллиптической криптографии. Сбой на любом слое мог оставить человека с физически действительной картой и без электронного доступа.

Правительство управляло дефицитом через поэтапный доступ. Приоритетные пользователи в здравоохранении, юстиции и функциях гражданского состояния получили выделенные возможности вокруг выходных, когда произошла приостановка. Были открыты дополнительные пункты обслуживания PPA. Альтернативные идентичности, особенно Mobile-ID, обеспечили непрерывность для некоторых пользователей, ноRIA сообщила, что в начале кризиса Mobile-ID имели лишь немногим более 100 000 человек и что он принимался не везде. Это был частичный канал непрерывности, а не универсальная замена.

Приостановка также сохраняла доказательное различие. Она не объявляла, что каждая прошлая подпись, сделанная затронутой картой, была мошеннической или что закрытый ключ каждого владельца был восстановлен. Она говорила, что с указанного момента сервисы больше не должны полагаться на старый сертификат. Прошлые транзакции оставались подчинены существующим доказательствам и возможным поздним оспариваниям. Массовое признание исторических действий недействительными создало бы второй кризис, поставив под сомнение контракты, заявления и административные решения без доказательств компрометации их подписей.

1 апреля 2018 года оставшиеся уязвимые сертификаты были отозваны и больше не могли обновляться через поэтапный процесс, согласноотчёту RIA об извлечённых уроках. Крайний срок превратил временный мост в окончательную границу. Пользователи, которые обновились, сохранили электронную функциональность; те, кто не обновился, нуждались в другом маршруте выдачи. Отзыв снизил долгосрочный риск того, что спящие уязвимые удостоверения позднее вернутся в использование, но он также закрыл наименее разрушительный вариант восстановления для оставшихся владельцев.

Внутригосударственная власть над статусами не решила более широкий вопрос соответствия

Существование внутригосударственного полномочия приостанавливать сертификаты само по себе не отвечало, соответствовала ли каждая часть чрезвычайного проекта более широкой системе доверительных услуг и квалифицированных устройств.Регламент eIDASоставляет управление национальной инфраструктурой электронной идентификации в основном государствам-членам, одновременно регулируя квалифицированные доверительные услуги, статус сертификатов и квалифицированные устройства создания электронной подписи. Эстония, таким образом, могла обладать внутренним полномочием приказать или запросить действие со статусом, но при этом сталкивалась с отдельным вопросом о том, как удалённая смена ключей, действительность сертификатов и изменение апплета карты вписываются в применимые политики сертификатов и режим гарантий QSCD.

Современная тому моментуполитика сертификатов SK, действовавшая с 1 ноября 2017 года, показывает, почему вопрос возник. В ней говорилось, что смена ключей сертификата требует успешной физической идентификации или цифровой аутентификации; перечислялись конкретные обстоятельства смены ключей; дополнительные обстоятельства нужно согласовывать с PPA и отражать в политике и практическом заявлении; а для автоматизированной смены ключей требовалась аутентификация закрытым ключом, соответствующим действительному сертификату аутентификации, который заменяется. Там также говорилось, что старые сертификаты следует отзывать при выпуске замен. Эти положения были написаны для обычного контроля жизненного цикла. Текст явно не описывал популяционное исключение ROCA, при котором сертификаты сначала приостанавливались бы, а затем использовались как часть удалённого пути создания заменяющих удостоверений.

В более позднемюридико-техническом анализе кризисаисследователь Арнис Парсовс утверждал, что чрезвычайный процесс не полностью соответствовал этим требованиям. Его критика состояла из двух основных частей. Во-первых, он ставил под сомнение удалённое обновление после приостановки старых сертификатов, поскольку опубликованная политика ссылалась на действительный сертификат аутентификации и поскольку приостановка должна была представлять временную потерю действительности. Во-вторых, он утверждал, что изменение апплета EstEID для поддержки пути замены требовало повторной сертификации в режиме квалифицированного устройства подписи. Тот же анализ ставил под сомнение аспекты уведомления, ограничения каталога и выбор приостановки вместо немедленного отзыва.

Эти утверждения являются обоснованным юридическим анализом, а не судебным решением. Публичная запись, найденная для этого дела, не содержит судебного решения, признающего недействительными приостановку, программу удалённого обновления или заменяющие сертификаты. Критика также не доказывает, что PPA не имела внутреннего полномочия отозвать доверие к затронутым сертификатам.

Она выявляет иную институциональную проблему: чрезвычайная необходимость могла подтолкнуть органы власти и оператора доверительных услуг за пределы процедур, написанных для обычных событий жизненного цикла сертификатов, без публичного судебного решения, уточняющего, какие отклонения были законными или соразмерными.

Практический компромисс был жёстким. Немедленный отзыв дал бы максимально ясный сигнал о статусе, но закрыл бы путь удалённого ремонта для людей, которые ещё не обновились, вынуждая гораздо более широкую физическую замену. Продолжение приёма старых сертификатов сохранило бы удобство ценой растущего риска подлога. Приостановка сохранила обратимость, но создала спорный правовой мост между удостоверением, которому сервисам было предписано не доверять, и процессом обновления, который всё же должен был признавать владение и контроль карты. Урок управления не в том, что чрезвычайные действия были обязательно незаконными.

Он в том, что власть над статусами, соответствие доверительных услуг и гарантии QSCD следует проектировать вместе до кризиса, с явным чрезвычайным исключением, стандартом доказательств, маршрутом пересмотра и правилом восстановления.

Наблюдаемый результат, договорное средство и пределы записи

RIA сообщила, что к 31 марта 2018 года было обновлено 494 000 карт, включая 354 000 через удалённое обновление, и что обновлено 94 % карт, ранее использовавшихся в электронном виде. Знаменатель важен. Это не утверждение о том, что 94 % каждой потенциально затронутой карты было обновлено. Многие карты никогда не использовались для электронных услуг, а популяции выпущенных, заблокированных и активных пользователей были разными группами.

К концу 2017 года было обновлено около 400 000 карт.В годовом отчёте о кибербезопасности за 2018 годговорилось, что статистика сервисов не показывала падения цифрового использования сразу после приостановки и что объёмы цифровых подписей позднее оставались высокими. Эти цифры подтверждают вывод, что государство сохранило широкую непрерывность. Они не устанавливают, что никто не потерял доступ, каждый сервис корректно обработал переход или бремя было распределено равномерно. Источник — институциональная оценка, а не независимая перепись всех исходов для пользователей.

Та же осторожность относится к эксплуатации.RIA и правительство заявили, что не было известно случаев злоупотребления эстонскими eID через ROCA. Это обнадёживает, но ограничено. Атака, дающая корректный криптографический результат, могла не оставить очевидного маркера, отличающего её от законного владельца. Запись поддерживает «неизвестно об успешной эксплуатации», а не «эксплуатация была невозможна» или «её не было».

Спор в цепочке поставок дал договорное средство, но не публичное распределение вины. В ноябре 2018 года PPAподала иск с требованием примерно 300 000 евро в качестве договорной неустойкиза предполагаемое неисполнение Gemalto обязанности немедленно передать значимую информацию о ROCA. Согласно сообщению, в иске говорилось, что Gemalto подтвердила риск 5 сентября только после запроса PPA от 4 сентября, хотя решающее предупреждение Эстония получила от исследователей 30 августа. Это утверждение касалось уведомления по контракту на поставку карт, а не дизайна компонента Infineon или работы со статусами сертификатов SK.

Отдельный иск PPA требовал максимальной договорной неустойки в 152 млн евро по другому вопросу: закрытые ключи, сгенерированные вне карты в более раннем производственном процессе. Эти два производства не следует смешивать.Более поздние сообщения о рассекреченных документахявно различали национальный иск о кризисе ROCA и иск о генерации ключей вне чипа и поясняли, что 152 млн евро были договорным максимумом, а не измеренным убытком от ROCA.

В феврале 2021 года Gemalto, к тому времени входившая в Thales, согласиласьвыплатить государству 2,2 млн евро по мировому соглашению с PPA. В публичных заявлениях платёж описывался как урегулирование претензий, связанных с уязвимостью ID-карт 2017 года; последующие сообщения говорили, что конфиденциальное мировое соглашение охватывало более широкие претензии и встречные претензии сторон. Таким образом, мировое соглашение является наблюдаемым результатом правоприменения, но ограниченным. Оно возместило сумму, соответствующую заявленным публичным расходам, и прекратило судебный процесс. Оно не дало выводов о том, нарушила ли Gemalto пункт об уведомлении о ROCA, выполнила ли Infineon все вышестоящие обязательства по уведомлению, как следует разделить ответственность между поставщиками или соответствовали ли чрезвычайные меры по статусам и обновлению регламенту eIDAS и политике сертификатов.

Пять доказательных пробелов остаются существенными. Публичные источники не раскрывают каждое действие по поддержке Common Criteria или конфиденциальный обмен с оценщиком по каждому затронутому компоненту. Они не публикуют полный контракт, инструкцию о массовой приостановке или распределение в мировом соглашении. Они не предоставляют все журналы исключений полагающихся сервисов или полное описание запасных политик. Они не измеряют демографическое влияние приостановки и влияние на доступ к сервисам. И они не раскрывают полное распределение попыток обновления, сбоев, повторов и переходов на очное обслуживание.

Эти пробелы не позволяют утверждать, что восстановление было беспрепятственным, цепочка гарантий прозрачной или ответственность окончательно установлена судом.

То, что можно установить, уже и важнее. Эстония идентифицировала затронутую популяцию, отозвала цифровое доверие до известной массовой эксплуатации, сохранила физические функции идентичности, развернула альтернативную схему ключей на существующих картах, приоритизировала критичных для непрерывности пользователей и перевела необновлённые удостоверения из приостановки в отзыв. PPA также использовала договорной судебный процесс, чтобы добиться финансового средства от непосредственного поставщика, в итоге получив мировое соглашение.

Само восстановление было произведено операционными полномочиями над статусами, выдачей, распространением ПО, сотрудничеством поставщика и приёмом полагающихся сторон, а не продолжающимся существованием сертификата компонента.

Контрфактические средства контроля: что могло бы изменить решение

Полезный контрфакт — не процесс сертификации, предсказывающий каждый будущий криптоаналитический результат. Никакая конечная оценка не может доказать, что реализация останется безопасной против неизвестных методов. Актуальный вопрос в том, могли ли иные средства контроля сократить информационную задержку, ограничить затронутую популяцию, сделать чрезвычайные действия юридически яснее или снизить сбои без невыносимых ложных тревог.

Тестирование действующих ключей и прослеживаемость партий

Национальный эмитент мог бы тестировать ключи, генерируемые при персонализации, на известные структурные слабости, дублирующиеся модули, общие множители и другие аномалии независимо от поставщика компонента. Как только появился отпечаток ROCA, каждый открытый ключ можно было бы классифицировать дёшево. До того как опасная структура стала известна, более широкое статистическое тестирование могло бы выявить необычное распределение, хотя не обязательно объяснить его значение для безопасности. Это средство сместило бы часть гарантий с проектной документации на наблюдаемый выход живого процесса выдачи.

Тестирование требует версионированной записи о развёртывании. Каждая партия карт должна быть прослеживаема до контроллера, прошивки, версий криптографической библиотеки, операционной системы, апплета, задания по безопасности, оценки и истории поддержки. Такой реестр не превратил бы Common Criteria в гарантию. Он сделал бы её границы операционно запрашиваемыми, когда поставщик сообщает о дефекте. Запись должна быть с контролем доступа, поскольку точная инвентаризация может также стать картой атаки, и она должна позволять быструю миграцию от сертифицированной сборки, когда текущие доказательства делают продолжение использования небезопасным.

Договорное уведомление, доказательства и распределение затрат

Непосредственный контракт государства должен требовать быстрого уведомления об уязвимостях, сохранения доказательств о версиях и производстве, сотрудничества с независимым тестированием, доступа к соответствующей информации субподрядчиков и полномочия приостановить выдачу или потребовать смягчения. Эти обязанности нуждаются в сроках эскалации и средствах защиты. Пункт, дающий компенсацию только после многолетней конфиденциальной тяжбы, слабее пункта, который доставляет нужные доказательства операционному органу до публичного раскрытия.

Иски 2018 года и мировое соглашение 2021 года показывают и ценность, и предел договорного правоприменения. Контракт дал PPA право требования против её прямого поставщика, хотя дефект возник в вышестоящей библиотеке. Но компромисс не создал публичного решения по существу и не объяснил, как 2,2 млн евро были распределены по спорным претензиям. Будущие соглашения должны различать ответственность за дизайн, ответственность за уведомление поставщика, ответственность за операции с сертификатами и ответственность государства за непрерывность, а не рассматривать «поставщика» как одного недифференцированного носителя риска.

Отрепетированный путь статусов, обновления и правового исключения

План массовых удостоверений должен тестировать одновременную пропускную способность обновления, очную пропускную способность, нагрузку на службу поддержки, охват альтернативными удостоверениями и зависимости критически важных сервисов. Он должен определять, кто может приказать приостановку или отзыв, как SK или другой оператор доверительных услуг получает и фиксирует инструкцию, как уведомляются полагающиеся стороны и как исправляется ошибочный отказ. Перегрузка 31 октября показала, почему успешный пилот не был доказательством готовности в масштабе популяции.

План также должен согласовывать чрезвычайное восстановление с политикой сертификатов и правилами QSCD. Он должен указывать, может ли приостановленное удостоверение аутентифицировать обновление, какое доказательство владения и проверка PIN-кода требуются, когда изменение апплета запускает повторную сертификацию, кто может разрешить временное исключение и как исключение пересматривается. Без такой подготовки руководители сталкиваются с ложным выбором между технической непрерывностью и правовым соответствием, когда времени меньше всего.

Приоритетный доступ не должен становиться скрытым освобождением от безопасности. Врачам или работникам юстиции может потребоваться выделенная мощность обновления, но позволять уязвимым сертификатам оставаться доверенными бессрочно, потому что сервис важен, означало бы перевернуть логику риска. Более безопасное исключение — другой защищённый канал: контролируемая очная идентификация, отдельное удостоверение, ограниченный по времени ручной процесс или зарезервированная мощность обновления, каждый с владельцем, сроком действия и журналом аудита.

Замена оборудования и разнообразие как граница отказа

Удалённая миграция удалась, потому что карты содержали другую пригодную криптографическую возможность. Если бы уязвимая реализация RSA была единственным путём, Эстония столкнулась бы с массовой физической заменой и более трудным решением о том, отзывать ли до появления мощности замены. Будущие закупки могут требовать криптографической гибкости, достаточных ресурсов для безопасных обновлений и промежуточного ПО, способного менять профили сертификатов.

Резервирование не автоматически означает разнообразие. Два алгоритма, реализованные одной и той же дефектной библиотекой, управляемые через один канал обновления или сертифицированные по одному непроверенному допущению, могут отказать вместе. Дополнительный код также может расширить поверхность атаки. Гибкость поэтому следует тестировать как функцию восстановления, включая учение, в котором один алгоритм, один поставщик и один путь сертификатов рассматриваются как недоступные.

Самый сильный контрфакт объединяет эти средства. Живые проверки ключей могли бы обнаружить или быстро классифицировать экспозицию; партийный реестр мог бы её ограничить; обеспеченные права на уведомление могли бы сократить информационную задержку; отрепетированный юридический и операционный процесс мог бы поглотить спрос; а подлинное разнообразие платформ могло бы сохранить отдельный путь удостоверений. Ни одно не устранило бы необходимость суждения. Вместе они переместили бы решение от чрезвычайной реконструкции к известной процедуре с измеримыми триггерами, пересмотром и средствами защиты.

Ограниченный вывод из успешного сбоя

Ответ 2017 года поддерживает квалифицированный вывод: кризис обнажил разрыв между оценёнными гарантиями компонента и действительностью действующих удостоверений. Когда новые криптографические доказательства показали, что внешне действительные сертификаты RSA могут опираться на восстановимые ключи, операционный вопрос больше не был в том, удовлетворял ли компонент когда-то своему заданию по безопасности. Он был в том, должна ли Эстония продолжать предписывать сервисам доверять этим ключам.

Контролирующий ответ пришёл из национальной системы идентификации и сертификатов, но не от одного института, действующего в одиночку. RIA оценила угрозу и организовала устранение. PPA удерживала полномочия органа, выдающего документы, и прямой контракт с Gemalto/TRÜB Baltic. Правительство одобрило популяционную приостановку. SK выпускала заменяющие сертификаты и управляла инфраструктурой статусов. Gemalto участвовала в пути карты и обновления. Полагающиеся сервисы сделали решение о статусе действенным на границе транзакции.

Infineon и органы гарантий оставались необходимыми источниками доказательств о компонентах, но не контролировали восстановление цифрового доступа жителя Эстонии. Точная чрезвычайная цепочка инструкций между публичным решением и операциями с сертификатами остаётся лишь частично публичной.

Эпизод не следует пересказывать как доказательство того, что формальная оценка бесполезна или что чрезвычайный ответ был судебно признан законным во всех отношениях. Оценка была ограниченной. Внутригосударственная власть над статусами была реальной. Поздняя юридическая критика выявила нерешённые напряжения между приостановкой, удалённой сменой ключей, изменением апплета, политикой сертификатов и требованиями QSCD, но никакое публичное решение по существу их не урегулировало. Договорное правоприменение также завершилось конфиденциальным компромиссом на 2,2 млн евро, а не решением, распределившим ответственность по цепочке поставок.

Эстония восстановилась, потому что сохранила власть отзывать доверие, имела альтернативный криптографический путь и могла координировать выдачу, ПО, статусы и приём полагающихся сторон в национальном масштабе. Институциональное предупреждение в том, что эти полномочия не появляются автоматически вместе с сертификацией. Будущие гарантии зависят от точного знания того, что именно было оценено, кто кого должен уведомлять, кто может приказать смену статуса, какой оператор может её исполнить, какое правовое исключение разрешает ремонт и какое средство доступно пользователям и государству, когда цепочка отказывает.