Главная
АИ #10 (296)
Статьи журнала АИ #10 (296)
Управление жизненным циклом сертификатов, криптографических ключей и электронной...

10.51635/AI-10-296_xtnau

Управление жизненным циклом сертификатов, криптографических ключей и электронной подписи в финансовых системах

5 марта 2026

Цитирование

Коливошко Н.. Управление жизненным циклом сертификатов, криптографических ключей и электронной подписи в финансовых системах // Актуальные исследования. 2026. №10 (296). URL: https://apni.ru/article/14584-upravlenie-zhiznennym-cziklom-sertifikatov-kriptograficheskih-klyuchej-i-elektronnoj-podpisi-v-finansovyh-sistemah

Аннотация статьи

Стремительная цифровизация финансовых услуг сделала управление цифровыми сертификатами, криптографическими ключами и электронной подписью важной операционной задачей для финансовых организаций. В статье рассматривается полный жизненный цикл этих активов в финансовых системах: от первоначальной генерации, выпуска и развертывания до непрерывного мониторинга, ротации и отзыва. Методология включает систематический обзор литературы, сравнительный анализ нормативно-правовых режимов и изучение практических внедрений, в том числе пилотных проектов цифровых валют центральных банков (CBDC) и развертываний финансовой PKI по стандартам X9. Полученные результаты показывают, что 62% финансовых организаций сталкивались как минимум с одним сбоем, связанным с сертификатами. Одновременно максимальный срок действия публичных TLS-сертификатов сокращается с 398 дней до 47 дней к 2029 г., поэтому ручные модели управления становятся практически нежизнеспособными. Автор предлагает интегрированную модель управления жизненным циклом сертификатов и ключей, адаптированную к условиям финансовых организаций. Модель включает автоматизированные конвейеры обновления, механизмы криптоагильности для подготовки к постквантовому переходу и неизменяемые журналы аудита. Результаты работы представляют практический интерес для инженеров-криптографов, архитекторов информационной безопасности, специалистов по нормативному соответствию и руководителей технологических подразделений банков и организаций финансовой инфраструктуры.

Текст статьи

Введение

Глобальный финансовый сектор опирается на криптографическое доверие. Каждый аутентифицированный вызов API, каждое межбанковское расчетное сообщение и каждая цифровая операция с клиентом зависят от сертификатов, криптографических ключей и электронной подписи. Эти средства должны сохранять действительность, целостность и операционную надежность в течение всего необходимого срока. Управление этими активами на протяжении всего жизненного цикла стало одним из значимых направлений кибербезопасности текущего десятилетия.

Масштаб проблемы значителен. Согласно данным Ponemon Institute, приведенным в исследовании DigiCert по финансовым услугам (2025), 62% финансовых организаций сообщают об одном или нескольких сбоях в работе сервисов, непосредственно связанных с ненадлежащим управлением сертификатами [1]. Кроме того, в апреле 2025 г. CA/Browser Forum единогласно проголосовал за сокращение максимального срока действия публичных TLS-сертификатов с 398 дней до 47 дней к марту 2029 г. в рамках поэтапного графика, включающего промежуточный предел 200 дней с марта 2026 г. [2]. Для организаций, управляющих десятками тысяч сертификатов, ручное обновление с такой частотой становится операционно нежизнеспособным без значительных инвестиций в автоматизацию.

Одновременно постквантовая угроза меняет долгосрочное планирование криптографической инфраструктуры. Национальный институт стандартов и технологий США (NIST) в августе 2024 г. окончательно утвердил первые три стандарта постквантовой криптографии (PQC) – FIPS 203, FIPS 204 и FIPS 205, а в марте 2025 г. дополнительно выбрал HQC в качестве резервного алгоритма [3]. Эти стандарты формируют основу обязательной миграции криптографической инфраструктуры, к планированию которой финансовым организациям необходимо приступать уже сейчас с учетом хорошо документированной стратегии атак «собирай сейчас – расшифровывай позже», применяемой высококвалифицированными противниками [4].

В нормативной сфере важную роль играет Регламент Европейского союза eIDAS 2.0 (EU 2024/1183), вступивший в силу 20 мая 2024 г. Он требует от государств-членов обеспечить предоставление европейских кошельков цифровой идентичности к декабрю 2026 г. Финансовые организации должны будут принимать такие кошельки для проверки личности клиентов к декабрю 2027 г. [5]. В Соединенных Штатах законы ESIGN Act и UETA по-прежнему образуют правовую основу электронной подписи, тогда как NIST SP 800-131A и связанные рекомендации устанавливают криптографические требования к управлению ключами в федеральной и регулируемой среде [6].

Несмотря на ключевую роль управления жизненным циклом сертификатов и ключей в обеспечении финансовой безопасности, исследования выявляют существенный операционный разрыв. Исследование Ponemon–DigiCert показало, что 51% финансовых организаций не располагают полным реестром цифровых сертификатов, а 61% не интегрируют CLM в архитектуру нулевого доверия (Zero Trust) [1]. Академическая литература также отмечает: хотя теоретические риски квантовых атак на финансовую криптографию признаются, систематический анализ практически применимых CLM-моделей для финансовых организаций остается ограниченным [7].

Цель исследования состоит в том, чтобы проанализировать современное состояние процессов управления жизненным циклом сертификатов, ключей и электронной подписи в финансовых организациях, выявить разрывы между существующей практикой и формирующимися требованиями, а также разработать консолидированную модель управления, объединяющую автоматизацию, нормативное соответствие и криптоагильность.

Научная новизна работы заключается в авторском синтезе шестикомпонентной интегрированной модели управления жизненным циклом сертификатов и ключей, адаптированной к уникальным операционным ограничениям, нормативным обязательствам и профилю угроз финансовых организаций.

Гипотеза состоит в том, что финансовые организации, внедряющие интегрированные модели CLM с приоритетом автоматизации, реже сталкиваются со сбоями, связанными с сертификатами, быстрее реагируют на требования нормативного соответствия и лучше управляют рисками при переходе между криптографическими алгоритмами, чем организации, использующие фрагментированные или ручные практики управления сертификатами.

Материалы и методы

Исследование основано на комбинированном качественном и количественном подходе, объединяющем систематический обзор литературы, сравнительный нормативный анализ и изучение практических кейсов. Такая методологическая конструкция выбрана для охвата как теоретических аспектов управления жизненным циклом криптографических объектов, так и практических трудностей, наблюдаемых при крупномасштабных внедрениях в финансовом секторе.

В рамках исследования проведен структурированный обзор академической и технической литературы, индексируемой в Scopus, IEEE Xplore, ACM Digital Library и ScienceDirect. Поиск выполнялся по следующим основным запросам: «certificate lifecycle management», «PKI financial systems», «cryptographic key management banking», «post-quantum cryptography financial» и «electronic signature regulation». Для углубленного анализа было отобрано 13 источников. Приоритет отдавался рецензируемым статьям, документам и стандартам NIST, нормативным актам и отраслевым исследовательским отчетам, в том числе материалам Ponemon Institute, DigiCert и CA/Browser Forum.

Нормативная среда исследовалась путем сравнительного анализа четырех групп требований: (1) eIDAS 2.0 (EU 2024/1183), регулирующего электронную идентификацию и доверительные услуги в Европейском союзе; (2) американских законов ESIGN Act и UETA, определяющих юридическую силу электронной подписи; (3) публикаций NIST SP 800-57, SP 800-131A и руководства по постквантовому переходу NISTIR 8547; (4) политики сертификатов ASC X9 Financial PKI, разработанной для финансового сектора. Сравнительный подход позволяет выявить структурные различия в регулировании сроков действия сертификатов, обязанностей по управлению ключами и временных горизонтов квантовой готовности [8].

Подробно рассмотрены два основных примера. Первый кейс связан с проектом интеграции CBDC, где требовалось использовать TLS-каналы на алгоритмах ГОСТ, сертифицированные средства криптографической защиты информации (СКЗИ) и взаимную аутентификацию по сертификатам при взаимодействии с платформой цифрового рубля Банка России. Этот пример позволяет рассмотреть операционные проблемы CLM в условиях регулируемой финансовой интеграции высокой критичности [9, с. 70-75]. Второй пример посвящен инициативе X9 Financial PKI, запущенной комитетом по стандартам ASC X9, представляющим около 100 финансовых организаций США. Инициатива направлена на устранение структурного несоответствия между сроками действия сертификатов Web PKI и более чем десятилетними циклами эксплуатации финансового оборудования, такого как банкоматы и POS-терминалы [10].

Результаты и обсуждение

Одним из наиболее заметных факторов операционной нагрузки на финансовые организации становится сокращение сроков действия сертификатов. На рисунке 1 представлен поэтапный график, установленный CA/Browser Forum, который в апреле 2025 г. единогласно одобрил сокращение максимального срока действия публичных TLS-сертификатов с 398 дней до 47 дней к марту 2029 г. Эта динамика многократно увеличивает нагрузку: организация, которая сегодня управляет 10000 сертификатов при годовом цикле обновления, к 2029 г. будет выполнять приблизительно 80000 операций обновления в год [2].

image.png

Рис. 1. График сокращения максимального срока действия TLS-сертификатов (2023–2029 гг.) (составлено автором на основе [2, 11])

Для финансового сектора данная проблема особенно остра по двум причинам. Во-первых, финансовая инфраструктура часто включает аппаратные устройства с длительным сроком эксплуатации, в том числе банкоматы, POS-терминалы и аппаратные модули безопасности (HSM). Такие устройства могут использоваться десять лет и более, поэтому ориентация Web PKI на короткоживущие сертификаты плохо согласуется с реальными условиями эксплуатации [10]. Во-вторых, требования к аудируемости предполагают, что каждое обновление, ротация и отзыв должны регистрироваться так, чтобы состояние сертификата можно было восстановить для любого момента времени.

Инициатива X9 Financial PKI представляет собой структурный ответ на указанное несоответствие. Создавая отдельную, управляемую финансовым сообществом иерархию доверия вне Web PKI, X9 позволяет финансовым организациям применять политики сертификатов, соответствующие их фактическим операционным требованиям. Архитектура X9 PKI, технологически поддерживаемая DigiCert, включает единый корневой удостоверяющий центр и несколько выпускающих УЦ. Проведение церемонии ключей было запланировано на III–IV кварталы 2025 г. Кроме того, предусматривалось подтверждение соответствия посредством аудита WebTrust CA [10].

Жизненный цикл сертификата в финансовых системах включает пять операционно различимых фаз. На рисунке 2 представлена авторская схема этих фаз и поддерживающих механизмов. В отличие от обобщенных изображений CLM в литературе, данная модель явно учитывает нормативные требования и требования аудируемости, отличающие финансовые внедрения от стандартной корпоративной PKI.

image.png

Рис. 2. Процесс управления жизненным циклом сертификатов в финансовых системах (оригинальная авторская схема на основе анализа [1; 9, с. 70-75; 12])

Первая фаза, «Запрос и проверка», включает формирование запроса на подпись сертификата и проверку личности запрашивающего субъекта удостоверяющим центром. В финансовом контексте к этой фазе предъявляются усиленные требования надлежащей проверки, особенно если сертификаты используются для авторизации платежей или межбанковского обмена сообщениями в соответствии со стандартом ISO 20022. В системе Fedwire Федеральной резервной системы этот стандарт начал применяться 14 июля 2025 г. [10].

Вторая фаза, «Выпуск и развертывание», включает подписание сертификата удостоверяющим центром и его размещение в целевых системах. В финансовой среде на этом этапе необходимо предусмотреть генерацию и хранение закрытых ключей в HSM. Закрытые ключи не должны существовать в открытом виде за пределами сертифицированной аппаратной границы. Для производственных финансовых HSM базовым ориентиром служит соответствие требованиям уровня 3 стандарта FIPS 140-3 [6].

Третья фаза, «Активный мониторинг», требует постоянного внимания, поскольку мониторинг должен непрерывно охватывать потенциально тысячи сертификатов с разными сроками действия. Исследование Info-Tech Research Group (2025) показывает, что 51% организаций не осуществляют непрерывное обнаружение сертификатов. В результате значительная часть сертификатного парка остается вне мониторинга [8].

К четвертой и пятой фазам относятся «Обновление или ротация» и «Отзыв и аудит». Именно на этих этапах нередко возникают сбои, связанные с ошибками ручных процедур или несвоевременными действиями.

В таблице 1 представлено структурированное сопоставление фаз жизненного цикла, их основных операционных рисков и механизмов автоматизации, доступных финансовым организациям для снижения этих рисков.

Таблица 1

Фазы жизненного цикла сертификатов: риски и механизмы автоматизации в финансовых системах (составлено автором на основе [1, 2, 12])

Фаза жизненного цикла

Основной риск

Влияние на финансовую сферу

Механизм автоматизации

Запрос и проверка

Подмена идентичности, слабый CSR

Несанкционированный выпуск сертификата

Автоматическая проверка CSR, DNS-записи CAA

Выпуск и развертывание

Компрометация ключа, ошибочная конфигурация

Компрометация закрытого ключа

Генерация ключа с привязкой к HSM, предоставление через IaC

Активный мониторинг

Отсутствие контроля срока действия, теневые сертификаты

Незапланированные простои, несоблюдение требований

Непрерывное сетевое сканирование, интеграция с SIEM

Обновление или ротация

Ошибка ручной процедуры, несовместимость версий

Нарушение работы сервисов, отказы API

Протокол ACME, EST, SCEP, проверки в CI/CD

Отзыв и аудит

Запоздалый отзыв, пробелы аудита

Продолжение использования скомпрометированных сертификатов

OCSP в реальном времени, автоматизированное ведение CRL, неизменяемые журналы

Эффективное управление жизненным циклом сертификатов напрямую связано с тем, как организовано управление криптографическими ключами. На рисунке 3 показана четырехуровневая иерархия ключей, характерная для финансовой PKI с формализованными правилами хранения, использования и ротации. Эта иерархическая модель, основанная на принципах цепочки доверия X.509 и архитектуре финансовой PKI X9, определяет различающиеся операционные роли, требования к хранению и графики ротации для каждого типа ключей.

image.png

Рис. 3. Иерархия криптографических ключей в финансовой PKI-инфраструктуре (оригинальная авторская схема на основе [10, 12, 13])

Ключ удостоверяющего центра (далее – УЦ) (уровень 1) находится на вершине цепочки доверия и должен храниться в автономном HSM с физическим контролем доступа. Закрытый ключ корневого УЦ не должен быть доступен системам, подключенным к сети, а сертификат корневого УЦ обычно имеет срок действия 20 лет и более. В постквантовом контексте такой длительный срок создает дополнительный риск: корневые сертификаты, созданные сегодня с использованием RSA-2048 или ECDSA P-256, могут потребовать досрочной замены постквантовыми эквивалентами, если криптографически значимые квантовые компьютеры появятся в течение следующего десятилетия [4].

Промежуточные удостоверяющие центры уровня 2 выпускают сертификаты конечных субъектов и должны обеспечивать баланс между безопасностью и доступностью. Их ключи хранятся в подключенных к сети HSM и обычно действуют от пяти до десяти лет. При этом инфраструктура должна поддерживать массовый выпуск сертификатов и журналировать каждую операцию подписи. Переход к постквантовым алгоритмам на уровне промежуточных УЦ особенно сложен, поскольку требует согласованного обновления хранилищ доверия всех полагающихся сторон [8].

К уровню 3 относятся операционные ключи: TLS-ключи, подпадающие под график сокращения сроков действия CA/Browser Forum, ключи подписи кода с ежегодной ротацией и сеансовые ключи шифрования, которые могут быть эфемерными. Управление ими в финансовых системах должно соответствовать рекомендациям NIST SP 800-57, определяющим допустимые алгоритмы, длины ключей и сроки переходов [6]. Уровень 4 образуют ключи шифрования ключей (Key Encryption Keys, KEK). Для них в HSM-иерархиях требуются отдельные процедуры управления, включая церемонии ключей с двойным контролем и разделением знания (split knowledge).

В таблице 2 сопоставлены требования к управлению ключами в основных финансовых нормативных режимах. Такое сравнение позволяет увидеть как общие требования, так и расхождения, которые усложняют обеспечение нормативного соответствия для организаций, работающих сразу в нескольких юрисдикциях.

Таблица 2

Сравнительный анализ требований к управлению ключами в основных финансовых нормативных режимах (составлено автором на основе [3; 5; 6; 8; 9, с. 70-75])

Нормативная база

Юрисдикция

Требования к управлению ключами

Стандарт подписи

NIST SP 800-57 Rev. 5

США

Разрешенные алгоритмы, длины ключей и сроки переходов; HSM по FIPS 140-3 для ключей высокой надежности

DSA, ECDSA, RSA; переход на ML-DSA (FIPS 204)

eIDAS 2.0 / ETSI EN 419 241

Европейский союз

Квалифицированные поставщики доверительных услуг (QTSP); удаленная подпись с централизованным хранением ключей; аудиторский след жизненного цикла

Квалифицированная электронная подпись (QES) с QSCD

X9.69 / ASC X9 PKI CP

США (финансовый сектор)

Специализированная финансовая иерархия доверия; церемонии ключей с привязкой к HSM; совместимость с ISO 20022

X9.62 ECDSA; планируется путь миграции к PQC

PCI DSS v4.0

Глобально (платежи)

Шифрование данных держателей карт при хранении и передаче; управление сертификатами всех подключенных компонентов

Минимум TLS 1.2; сертификаты только от доверенных УЦ

ГОСТ Р 34.10-2012 / СКЗИ

Россия

Сертифицированные государством криптографические средства (СКЗИ); TLS по ГОСТ для регулируемых интеграций; сертифицированная инфраструктура УЦ

ГОСТ Р 34.10-2012 (аналог ECDSA на российских кривых)

В модели CLM электронная подпись рассматривается как самостоятельный, но тесно связанный с сертификатами и ключами объект управления. Сертификаты прежде всего обеспечивают доверие в машинно-машинных каналах связи, тогда как электронная подпись подтверждает волеизъявление и идентичность физических лиц или организаций, подписывающих финансовые документы, договоры и регуляторную отчетность. Ее жизненный цикл включает создание, проверку, долгосрочное хранение и последующую валидацию с учетом исторических данных об отзыве сертификатов.

Модель eIDAS 2.0 устанавливает три уровня электронной подписи: простая электронная подпись (Simple Electronic Signature, SES), усовершенствованная электронная подпись (Advanced Electronic Signature, AES) и квалифицированная электронная подпись (Qualified Electronic Signature, QES). Для финансовых организаций, работающих в ЕС, QES используется в сценариях с наивысшим уровнем доверия. Такая подпись должна создаваться с применением квалифицированного устройства создания подписи (Qualified Signature Creation Device, QSCD) и основываться на квалифицированном сертификате, связанном с квалифицированным поставщиком доверительных услуг (Qualified Trust Service Provider, QTSP). Следовательно, жизненный цикл QES непосредственно зависит от жизненного цикла соответствующего квалифицированного сертификата, который, в свою очередь, должен управляться в соответствии со строгими требованиями серии стандартов ETSI EN 319 [5].

Критически важным и часто недооцениваемым аспектом жизненного цикла электронной подписи является долгосрочная валидация (Long-Term Validation, LTV). Подписанный финансовый документ может потребоваться проверить спустя десятилетия после истечения срока действия подписного сертификата. Для долгосрочной проверки подписи механизмы LTV необходимо предусматривать заранее. К ним относятся встроенные метки времени, сформированные доверенной службой штампов времени (Time Stamping Authority, TSA), а также повторное проставление меток по мере устаревания алгоритмов. Без этих механизмов со временем становится сложнее подтверждать юридическую значимость подписи. Стандарт ETSI EN 319 132 для подписей XAdES и профиль PAdES для финансовых документов в формате PDF предусматривают структурированные механизмы LTV, однако их внедрение в финансовых организациях остается неравномерным [8].

В Соединенных Штатах ESIGN Act и UETA не предписывают конкретных технических форматов. Это дает финансовым организациям большую свободу при выборе решений, но одновременно требует от них самостоятельно обеспечивать доказуемость целостности и подлинности электронной подписи при отсутствии детально заданной технической модели. Обновление NIST SP 800-131A 2025 г. содержит рекомендации по минимально допустимым длинам ключей и алгоритмам подписи, устанавливая SHA-256 как минимально приемлемую хеш-функцию и 256-битный ECDSA как предпочтительный алгоритм подписи для новых систем [6].

Постквантовый переход представляет собой наиболее структурно сложное событие жизненного цикла за всю историю управления криптографической инфраструктурой. В отличие от обычного обновления сертификатов или вывода алгоритмов из эксплуатации, миграция на постквантовые алгоритмы требует одновременной замены алгоритмов подписи, механизмов инкапсуляции ключей и профилей сертификатов во всей иерархии PKI при сохранении совместимости с унаследованными системами в течение продолжительного гибридного переходного периода [4].

Окончательно утвержденные стандарты NIST FIPS 203 (ML-KEM), FIPS 204 (ML-DSA) и FIPS 205 (SLH-DSA) образуют алгоритмическую основу постквантового перехода. Выбор HQC в марте 2025 г. в качестве резервного алгоритма на основе кодов для ML-KEM отражает стремление NIST диверсифицировать алгоритмическую защиту на случай будущих математических прорывов против решеточных схем [3]. Практическое следствие для финансовых организаций состоит в том, что CLM-системы должны проектироваться с криптоагильностью, то есть со способностью заменять криптографические компоненты без перестройки основной прикладной логики [4].

Исследование, опубликованное на платформе ScienceDirect и оценивающее применимость алгоритмов NIST PQC к финансовым сценариям, включая 3SKey, EMV, SET, 3D Secure и протокол BIP, относит вычислительные затраты и требования к хранению данных к основным техническим ограничениям внедрения постквантовой криптографии в платежных системах [7]. Открытые ключи ML-KEM имеют примерно в 15 раз больший размер, чем эквиваленты RSA-2048. Подписи ML-DSA также существенно крупнее подписей ECDSA. Эти накладные расходы создают проблемы задержек и пропускной способности в высокопроизводительных финансовых системах клиринга, а также при распространении сертификатов в HSM-средах.

Проект руководства NISTIR 8547 по переходу, опубликованный в ноябре 2024 г., предлагает график вывода алгоритмов из эксплуатации: RSA и ECDSA предполагается исключить из новых систем к 2030 г., а полное прекращение существующих внедрений намечается на 2035 г. Для финансовых организаций с долговечным оборудованием это создает узкое окно внедрения и требует CLM-систем, способных параллельно управлять гибридными цепочками сертификатов, сочетающими классические и постквантовые алгоритмы [3].

В таблице 3 обобщены требования постквантового перехода для ключевых компонентов CLM в финансовых системах, что дает структурированное представление о сложности миграции в рамках временного графика NIST.

Таблица 3

Требования к миграции на постквантовую криптографию для компонентов финансового CLM (составлено автором на основе [3, 4, 6, 7])

Компонент CLM

Текущий алгоритм

Постквантовая замена (NIST, 2024)

Приоритет миграции

TLS-сертификаты

RSA-2048, ECDSA P-256

ML-KEM (FIPS 203) для обмена ключами; ML-DSA (FIPS 204) для подписи

Высокий: непосредственная подверженность стратегии «собирай сейчас – расшифровывай позже»

Корневой ключ УЦ

RSA-4096 или ECDSA P-384

Предпочтительно SLH-DSA (FIPS 205) для устойчивости; ML-DSA как альтернатива

Критический: долгоживущий ключ на вершине цепочки доверия

Сертификаты подписи кода

RSA-3072 / ECDSA P-256

ML-DSA (FIPS 204); гибрид ML-DSA + ECDSA на переходном этапе

Высокий: целостность программного обеспечения финансовых систем

Электронная подпись (QES)

RSA / ECDSA с SHA-256

ML-DSA с LTV-метками времени для долгосрочной действительности

Средний: нормативные режимы еще адаптируются

Ключи шифрования ключей HSM

AES-256 (симметричный, квантово-устойчивый)

AES-256 остается применимым; обертывание ключей с ML-KEM для асимметричных операций

Низкий: AES-256 устойчив к алгоритму Гровера

На основе проведенного анализа автор предлагает Интегрированную модель управления жизненным циклом сертификатов и ключей (Integrated Certificate and Key Lifecycle Governance Framework, ICKLGF). Она предназначена для системного устранения недостатков, выявленных в современной практике финансового CLM. На рисунке 4 представлена архитектурная модель данного подхода. ICKLGF организована вокруг центрального ядра управления, координирующего шесть специализированных функциональных модулей, каждый из которых отвечает за отдельное измерение проблемы жизненного цикла.

image.png

Рис. 4. Предлагаемая Интегрированная модель управления жизненным циклом сертификатов и ключей (ICKLGF) для финансовых организаций (оригинальная авторская разработка на основе синтеза [1; 2; 3; 9, с. 70-75; 10; 12])

Модуль политик служит нормативной основой модели. Он кодирует политики сертификатов организации, решения о доверенных корневых УЦ, правила нормативного соответствия и графики вывода алгоритмов из эксплуатации в машиночитаемые определения политик. Такой подход переводит соответствие требованиям из режима периодического аудита в постоянно исполняемый операционный параметр. Для финансовой организации, которая одновременно должна учитывать требования PCI DSS и eIDAS, модуль политик должен поддерживать потенциально различающиеся ограничения по срокам действия сертификатов и стандартам подписи. Для этого необходимы явные правила приоритета и отдельные профили политик для разных юрисдикций [5, 8].

Уровень автоматизации – компонент, наиболее непосредственно предназначенный для решения проблемы сокращения сроков действия сертификатов. Он реализует протоколы Automatic Certificate Management Environment (ACME), Enrollment over Secure Transport (EST) и Simple Certificate Enrollment Protocol (SCEP), обеспечивая автоматическое, управляемое политиками обновление сертификатов без участия человека. Уровень автоматизации следует интегрировать с конвейерами CI/CD, чтобы выпуск, развертывание и обновление сертификатов стали обычными этапами развертывания программного обеспечения. Это снижает зависимость от ручных операций, с которыми связана значительная часть риска сбоев [2, 11].

Модуль обнаружения устраняет разрыв в видимости инвентаря, выявленный в исследовании Ponemon. Объединяя сетевое сканирование, обнаружение облачных сервисов и интеграцию с инвентарем HSM, он поддерживает непрерывно обновляемый реестр сертификатов, включая «теневые» сертификаты, выпущенные вне официальной иерархии УЦ. Особую проблему создают теневые сертификаты, которые системные администраторы получают в обход установленных процессов CLM организации. Такие сертификаты относятся к наиболее рискованным активам, поскольку изначально находятся вне централизованного мониторинга [1].

Модуль мониторинга и оповещений не должен ограничиваться предупреждениями об истечении срока действия. Он также может включать функции выявления аномалий на основе AIOps-подходов, применяемых в контексте интеграции CBDC. Рассматривая события отзыва сертификатов, задержки ответов OCSP и ошибки проверки цепочки сертификатов как структурированные телеметрические данные, модуль может выявлять ранние признаки деградации криптографической инфраструктуры до их проявления в виде производственных сбоев. Модели машинного обучения, обученные на исторических потоках событий сертификатов, способны распознавать такие паттерны, как неожиданная активность выпуска, нетипичные всплески отзывов или изменения доверенных корней, потенциально указывающие на компрометацию цепочки поставок [9, с. 70-75].

Механизм криптоагильности является перспективным компонентом модели, специально предназначенным для решения задач постквантового перехода. Он ведет алгоритмический реестр, в котором для каждого сертификата и ключа фиксируются используемый алгоритм, размер ключа и статус перехода в соответствии с рекомендациями NIST. По мере приближения сроков вывода алгоритмов из эксплуатации, указанных в NISTIR 8547, механизм помечает затронутые активы и формирует задания на миграцию. Кроме того, он управляет выпуском гибридных сертификатов, поддерживая параллельные классические и постквантовые цепочки в переходный период для сохранения совместимости с унаследованными полагающимися сторонами [3, 4].

Модуль аудита и отчетности должен обеспечивать формирование неизменяемых структурированных записей для каждого события жизненного цикла. Эти записи необходимы как для криминалистического расследования, так и для выполнения требований регуляторной отчетности. Автор предлагает использовать защищенные от незаметной модификации журналы с режимом только добавления, например журналы прозрачности сертификатов, адаптированные к частной PKI организации и позволяющие независимо проверить аудиторский след [5, 12].

По результатам анализа модели и изучения кейсов автор формулирует следующие операционные рекомендации для финансовых организаций, стремящихся модернизировать практики CLM.

Во-первых, автоматизацию сертификатов следует рассматривать не как операционное удобство, а как необходимое условие нормативного соответствия. Поэтапный график сокращения сроков действия CA/Browser Forum делает процессы ручного обновления структурно нежизнеспособными уже к марту 2026 г. Организации, которые не внедрят к этому сроку ACME или сопоставимые механизмы автоматического обновления, будут сильнее зависеть от аварийного ручного реагирования и столкнутся с повышенным риском сбоев в работе сервисов [2].

Во-вторых, криптоагильность необходимо закладывать в CLM-инфраструктуру уже сейчас, до окончательного закрепления сроков постквантовой миграции. Руководство NISTIR 8547 рекомендует организациям незамедлительно применять постквантовые стандарты при проектировании новых систем и одновременно планировать систематический отказ от RSA и ECDSA к 2030 г. [3]. Финансовым организациям с длительными циклами замены оборудования целесообразно начинать такое планирование заранее, а не переносить его на завершающий этап перехода.

В-четвертых, организациям, реализующим регулируемые финансовые интеграции с обязательным использованием сертифицированных государством криптографических средств, в том числе в средах на основе ГОСТ, следует выделять для активов СКЗИ отдельные контуры CLM. Их целесообразно отделять от контуров управления коммерческой PKI.

Заключение

В исследовании системно рассмотрено управление жизненным циклом сертификатов, криптографических ключей и электронной подписи в финансовых системах. Значимость этой области для операционной устойчивости и нормативного соответствия последовательно возрастает. Результаты анализа показывают, что существующие практики CLM во многих случаях уже не соответствуют требованиям формирующегося операционного режима. Сокращение сроков действия сертификатов до 47 дней к 2029 г., предписанный NIST переход на постквантовые алгоритмы и расширение нормативных требований в рамках eIDAS 2.0 и X9 Financial PKI в совокупности формируют набор требований, который невозможно устойчиво удовлетворить при ручном или фрагментированном подходе к CLM.

Поставленная цель исследования достигнута: проанализировано современное состояние управления жизненным циклом сертификатов, ключей и электронной подписи в финансовых организациях, выявлены структурные разрывы и предложена консолидированная модель управления. В исследовании выделены пять фаз жизненного цикла: «Запрос и проверка», «Выпуск и развертывание», «Активный мониторинг», «Обновление или ротация» и «Отзыв и аудит». Вместе они образуют структурированную основу для оценки организационной зрелости, а три сравнительные таблицы дают практические ориентиры для планирования нормативного соответствия в разных юрисдикциях.

Основным авторским вкладом является Интегрированная модель управления жизненным циклом сертификатов и ключей (ICKLGF), синтезирующая операционные, нормативные и криптографические требования в шестикомпонентную структуру, специально адаптированную к финансовым организациям. Одной из особенностей модели является выделение криптоагильности в самостоятельный компонент корпоративного управления. Такой подход позволяет рассматривать постквантовый переход не как отдаленную задачу, а как актуальное требование к CLM-системам, которые создаются или модернизируются уже сегодня.

Результаты проведенного анализа поддерживают авторскую гипотезу. Финансовые организации, внедряющие интегрированные модели CLM с приоритетом автоматизации, лучше подготовлены к предотвращению сбоев, связанных с сертификатами, к выполнению нормативных требований при сокращении сроков действия сертификатов и к переходу на постквантовые алгоритмы. Данные о том, что 62% организаций сталкивались со сбоями, связанными с сертификатами, дополнительно подчеркивают практическую значимость комплексного управления CLM.

Практическая значимость работы состоит в том, что ее результаты могут быть полезны инженерам-криптографам, архитекторам PKI, специалистам по нормативному соответствию и руководителям технологических подразделений банков, платежных сетей, центральных банков и регулируемых поставщиков финансовой инфраструктуры. Именно этим специалистам в ближайшей перспективе предстоит принимать инвестиционные и архитектурные решения в области CLM.

Список литературы

  1. Управление жизненным циклом сертификатов, PKI и безопасность цепочки поставок программного обеспечения в финансовых услугах. Ponemon Institute & DigiCert. Доступ: https://ponemonsullivanreport.com/2025/01/certificate-lifecyle-management-pki-and-software-supply-chain-security-in-financial-services/ (дата обращения: 7 ноября 2025 г.).
  2. Бюллетень SC081v3: введение графика сокращения сроков действия и периодов повторного использования данных. CA/Browser Forum. Доступ: https://cabforum.org/2025/04/11/ballot-sc081v3-introduce-schedule-of-reducing-validity-and-data-reuse-periods/ (дата обращения: 14 ноября 2025 г.).
  3. Переход к стандартам постквантовой криптографии (NIST IR 8547, первоначальный публичный проект). National Institute of Standards and Technology. Доступ: https://csrc.nist.gov/pubs/ir/8547/ipd (дата обращения: 22 ноября 2025 г.).
  4. Постквантовая криптография (PQC). National Institute of Standards and Technology. Доступ: https://csrc.nist.gov/projects/post-quantum-cryptography (дата обращения: 4 января 2026 г.).
  5. Регламент (ЕС) 2024/1183 Европейского парламента и Совета от 11 апреля 2024 г., вносящий изменения в Регламент (ЕС) № 910/2014 в части создания Европейской системы цифровой идентичности. EUR-Lex. Доступ: https://eur-lex.europa.eu/eli/reg/2024/1183/oj/eng (дата обращения: 11 декабря 2025 г.).
  6. Рекомендации по управлению ключами: часть 1 – Общие положения (NIST SP 800-57 Part 1 Rev. 5). National Institute of Standards and Technology. Доступ: https://csrc.nist.gov/pubs/sp/800/57/pt1/r5/final (дата обращения: 19 декабря 2025 г.).
  7. Sadeghi S., Chouhan V., Aldarwbi M., Ghorbani A., Chow A., Burko R. (2025). Защита приложений финансового сектора в квантовую эпоху: комплексная оценка рекомендованных NIST алгоритмов на основе анализа сценариев применения. Expert Systems with Applications, 288, 128243. https://doi.org/10.1016/j.eswa.2025.128243.
  8. Комплексное управление жизненным циклом сертификатов. Info-Tech Research Group. Доступ: https://www.infotech.com/research/ss/master-certificate-lifecycle-management (дата обращения: 28 февраля 2026 г.).
  9. Dostov V., Pimenov P., Shoust P., Krivoruchko S., Titov V. (2021, December). Сравнение концепции цифрового рубля с зарубежными цифровыми валютами центральных банков. В: Proceedings of the 2021 4th International Conference on Blockchain Technology and Applications. P. 70-75.
  10. X9 PKI Home. Accredited Standards Committee X9. Доступ: https://x9.org/pki-home/ (дата обращения: 15 января 2026 г.).
  11. Управление TLS-сертификатами серверов. National Cybersecurity Center of Excellence. Доступ: https://www.nccoe.nist.gov/tls-server-certificate-management (дата обращения: 23 января 2026 г.).
  12. Координированная дорожная карта реализации перехода к постквантовой криптографии. European Commission, Shaping Europe’s Digital Future. Доступ: https://digital-strategy.ec.europa.eu/en/library/coordinated-implementation-roadmap-transition-post-quantum-cryptography (дата обращения: 12 февраля 2026 г.).
  13. Технический отчет о влиянии постквантовой криптографии на спецификации ETSI TC SET (ETSI TR 104 005 V1.2.1). ETSI. Доступ: https://www.etsi.org/deliver/etsi_tr/104000_104099/104005/01.02.01_60/tr_104005v010201p.pdf (дата обращения: 27 февраля 2026 г.).

Поделиться

Обнаружили грубую ошибку (плагиат, фальсифицированные данные или иные нарушения научно-издательской этики)? Напишите письмо в редакцию журнала: info@apni.ru

Похожие статьи

Другие статьи из раздела «Информационные технологии»

Все статьи выпуска
Актуальные исследования

#36 (322)

Прием материалов

29 августа - 4 сентября

осталось 2 дня

Размещение PDF-версии журнала

9 сентября

Размещение электронной версии статьи

сразу после оплаты

Рассылка печатных экземпляров

23 сентября