1. Архитектура криптографической защиты и назначение NCALayer
1.1. Стандарты и алгоритмы криптозащиты
NCALayer — это криптографический модуль, разработанный для работы с электронной цифровой подписью (ЭЦП) в соответствии с требованиями ГОСТ РК 34.10-2012 и 34.11-2012. Он обеспечивает:
- Формирование и проверку ЭЦП с использованием алгоритмов
RSAиGOST. - Интеграцию с корневыми сертификатами Национального удостоверяющего центра (НУЦ) РК.
- Работу в среде выполнения
Java JRE(версии 8 и выше), что критично для совместимости с порталами eGov и Госзакупок.
1.2. Компоненты NCALayer
Архитектура включает:
- Криптопровайдер (например, КриптоПро CSP или TumarCSP).
- Драйверы для работы с токенами (
JaCarta,Kaztoken). - Сертификаты НУЦ РК, включая корневые (
RootCA) и промежуточные (IntermediateCA).
2. Необходимые модули NCALayer для работы с eGov, Госзакупками и ИС ЭСФ
2.1. Модули для ключевых систем
Для корректной работы с государственными порталами требуются следующие модули NCALayer:
- Модуль Госуслуг (eGov) — обеспечивает авторизацию и подписание документов на портале
egov.kz. - Модуль ЭСФ — необходим для подписания электронных счетов-фактур в ИС ЭСФ.
- Модуль КНП (Казначейский номинальный приказ) — используется для работы с банковскими документами.
- Модуль OMarket — для участия в электронных торгах на площадке
goszakup.gov.kz.
2.2. Активация модулей
Процесс активации включает:
- Установку NCALayer с официального сайта НУЦ РК.
- Запуск
NCALayer ConfigToolи выбор необходимых модулей. - Проверку лицензий через
АИС "ПЦН"(Портал цифровых сертификатов).
3. Пошаговая установка, настройка браузеров и устранение ошибок
3.1. Установка и импорт сертификатов
- Скачать и установить
NCALayerсpki.gov.kz. - Импортировать корневые сертификаты НУЦ РК в хранилище доверенных центров:
- В браузере Chrome:
Настройки → Безопасность → Управление сертификатами → Доверенные корневые центры. - В Java: через
keytool -importcert -alias RootCA -file root.crt -keystore cacerts.
- В браузере Chrome:
3.2. Настройка браузеров и устранение блокировок
Типичные проблемы и решения:
- Блокировка портов 13579/13580:
- Проверить брандмауэр (
netsh advfirewall firewall add rule name="NCALayer" dir=in action=allow protocol=TCP localport=13579-13580). - Отключить антивирусное ПО (например, Касперский может блокировать соединение).
- Проверить брандмауэр (
- Ошибка «Не удалось подключиться к NCALayer»: переустановить
Java JRE(64-bit) и проверить переменные средыJAVA_HOME.
4. Безопасность хранения ЭЦП и регламент продления сертификатов
4.1. Защита ключей ЭЦП
Рекомендации по хранению:
- Использовать аппаратные токены (
JaCarta PKI,Kaztoken) вместо файловых контейнеров. - Запретить экспорт закрытых ключей (настройка в
КриптоПро CSP). - Регулярно обновлять PIN-коды токенов.
4.2. Регламент продления сертификатов
Порядок действий:
- За 30 дней до истечения срока сертификата проверить уведомления в
АИС "ПЦН". - Сгенерировать новый запрос на выпуск через
NCALayer. - Обновить сертификаты в браузерах и криптопровайдерах.
4.3. Резервное копирование
Для предотвращения потери ключей:
- Создавать резервные копии контейнеров через
КриптоПро CSP → Скопировать контейнер. - Хранить копии на зашифрованных USB-носителях.