Bezpečnost v Gridech. Daniel Kouřil EGEE kurz 12. prosince 2006. Enabling Grids for E-sciencE. www.eu-egee.org



Podobné dokumenty
METACentrum zastřešení českých gridových aktivit

ISSS Mgr. Pavel Hejl, CSc. T- SOFT spol. s r.o.

Project EGEE-II / VOCE

Uživatelská dokumentace

METACentrum Český národní gridovýprojekt. Projekt METACentrum. Jan Kmuníček ÚVT MU & CESNET. meta.cesnet.cz

IT Bezpečnostní technologie pro systémy integrované bezpečnosti

CASE MOBILE MOBIL JAKO AUTENTIZAČNÍ TOKEN

Dokumentace. k projektu Czech POINT. Popis použití komerčního a kvalifikovaného certifikátu

aktivita CESNETu společně MU, UK a ZČU sdružuje výpočetní prostředky

EU EGEE Presentace projektu

Česká pošta, s.p. Certifikační autorita PostSignum

NÁRODNÍ IDENTITNÍ AUTORITA V PRAXI MICHAL PEŠEK ŘEDITEL SPRÁVY ZÁKLADNÍCH REGISTRŮ ROK INFORMATIKY SLAVKOV U BRNA 6. ČERVNA 2019

OKsmart a správa karet v systému OKbase

Použití čipových karet v IT úřadu

Bezpečnostní aspekty informačních a komunikačních systémů PS2-1

eidentita 2019 NÁRODNÍ IDENTITNÍ AUTORITA V PRAXI MICHAL PEŠEK ŘEDITEL SPRÁVY ZÁKLADNÍCH REGISTRŮ PRAHA 24. DUBNA 2019

Digitální identita. zlý pán nebo dobrý sluha? Martin Jelínek, ASKON INTERNATIONAL s.r.o.

Projekt 2 - Nejčastější chyby. Ing. Dominik Breitenbacher

MetaCentrum a e-infrastruktura CESNET

Obsah. Úroveň I - Přehled. Úroveň II - Principy. Kapitola 1. Kapitola 2

mojeid a další eid projekty

Směry rozvoje v oblasti ochrany informací PS 7

Programové vybavení OKsmart pro využití čipových karet

SecureStore I.CA. Uživatelská příručka. Verze 2.16 a vyšší

Bezpečná autentizace nezaměnitelný základ ochrany

Datová úložiště v MetaCentru a okolí. David Antoš

I.CA SecureStore Uživatelská příručka

MetaCentrum. Martin Kuba CESNET

Výpočetní zdroje v MetaCentru a jejich využití

Aktuální stav. Martin Kuba CESNET a ÚVT MU

Manuál pro práci s kontaktním čipem karty ČVUT

I.CA SecureStore Uživatelská příručka

Enabling Grids for E-sciencE. Projekt EGEE / VOCE. Jan Kmuníček ÚVT MU & CESNET. INFSO-RI

SMĚRNICE. Certifikační politika k certifikátu šifrování dat pro pracovníka PČS nebo externího uživatele PKI-PČS

Využívání čipových karet na MPSV. Mgr. Karel Lux, vedoucí odd. koncepce informatiky

STORK Secure Identity Across Borders Linked

AUTENTIZAČNÍ SERVER CASE BEZPEČNÁ A OVĚŘENÁ IDENTITA

Uživatel počítačové sítě

1.1. Základní informace o aplikacích pro pacienta

František Maleč technický ředitel Státní tiskárna cenin, s.p. Libor Šmíd vedoucí obchodní skupiny Státní správa Monet+, a.s.

JSEM ELEKTRONICKÁ IDENTITA. VĚŘÍTE MI? Jiří Bořík CESNET Olomouc

E-DOKLAD. Elektronický občanský průkaz. STÁTNÍ TISKÁRNA CENIN, státní podnik. Petr Fikar, ředitel rozvoje produktů a služeb

E-DOKLAD. Elektronický občanský průkaz. STÁTNÍ TISKÁRNA CENIN, státní podnik. Petr Fikar, ředitel rozvoje produktů a služeb

Úložiště certifikátů pro vzdálené podepisování

České vysoké učení technické v Praze FAKULTA INFORMAČNÍCH TECHNOLOGIÍ katedra počítačových systémů. Digitální důvěra. Jiří Smítka

Zavádění PKI infrastruktury v organizaci - procesní aspekty. Vlastimil Červený, Kateřina Minaříková Deloitte Advisory, s.r.o.

PV157 Autentizace a řízení přístupu

DIGITÁLNÍ IDENTITY. Jiří Bořík CESNET. konference e-infrastruktury CESNET 2019 Praha

PKI a čipové karty. Poskytovatel certifikačních služeb MPSV

Nasazení jednotné správy identit a řízení přístupu na Masarykově univerzitě s využitím systému Perun. Slávek Licehammer

Martin Kuba, Daniel Kouřil seminář řešitelů, Žďár n.s. 1

Datová úložiště CESNET

Projekt: 1.5, Registrační číslo: CZ.1.07/1.5.00/ Digitální podpisy

dokumentaci Miloslav Špunda

Datová úložiště v MetaCentru a okolí II. David Antoš Oddělení datových úložišť

Autentizace uživatelů

Kryptografie, elektronický podpis. Ing. Miloslav Hub, Ph.D. 27. listopadu 2007

Šifrování Autentizace Bezpečnostní slabiny. Bezpečnost. Lenka Kosková Třísková, NTI TUL. 22. března 2013

CESNET, GRIDy a přenosy dat

Elektronické bankovníctvo základy, priame distribučné kanály. Tradičné vs. elektronické bankovníctvo BIVŠ 2007/2008

Elektronický podpis. Základní princip. Digitální podpis. Podpis vs. šifrování. Hashování. Jednosměrné funkce. Odesílatel. Příjemce

Co je Czech Point? Podací Ověřovací Informační Národní Terminál, zredukovat přílišnou byrokracii ve vztahu

Certifikační autorita EET Modelové postupy vytvoření souboru žádosti o certifikát

SUPERPOČÍTAČOVÉ CENTRUM

KLÍČ K e-identitě. PhDr. Radek Muška. STÁTNÍ TISKÁRNA CENIN, státní podnik

DIGITÁLNÍ IDENTITY. Jiří Bořík CESNET. CESNET Day České Budějovice

MXI řešení nabízí tyto výhody

Generování žádosti o certifikát Uživatelská příručka

Postup pro vytvoření žádosti o digitální certifikát pro produkční prostředí Základních registrů

Aditivní služby k datovým schránkám, Poštovní datová zpráva

DŮVĚRYHODNÁ ELEKTRONICKÁ ARCHIVACE. Jan Tejchman Electronic Archiving Consultant

Postup získání certifikátu pro uživatele WEB aplikací určených pro Sběry dat pro IS VaV

ELEKTRONICKÝ PODPIS V PODNIKOVÝCH APLIKACÍCH. Tomáš Vaněk ICT Security Consultant

Certifikáty a jejich použití

Bezpečnost internetového bankovnictví, bankomaty

Autorizační systém Uživatelská příručka pro Samoobslužnou aplikaci

SMĚRNICE. Certifikační politika k certifikátu pro elektronický podpis a ověření pracovníka PČS nebo externího uživatele PKI-PČS Číselná řada: 5/2006

Postup pro vytvoření žádosti o digitální certifikát pro přístup k Základním registrům

Zákon o elektronickém zdravotnictví. Řízení identitních prostředků zdravotnických pracovníků a důsledky pro práci se zdravotnickou dokumentací

Registrační číslo projektu: CZ.1.07/1.5.00/ Elektronická podpora zkvalitnění výuky CZ.1.07 Vzděláním pro konkurenceschopnost

Vystavení certifikátu PostSignum v operačním systému MAC OSx

Elektronické doklady v ČR. Kam jsme se dostali a kde to ještě vázne?

HLÁŠENÍ DODÁVEK LÉČIVÝCH PŘÍPRAVKŮ UVEDENÝCH NA TRH V ČR DRŽITELI ROZHODNUTÍ O REGISTRACI LP - REG13

Bezpečnost dat. Možnosti ochrany - realizována na několika úrovních

Informace k přihlášení do aplikace REGIS Obsah

SUPERPOČÍTAČOVÉ CENTRUM. Luděk Matyska

Autorizační systém Uživatelská příručka pro Samoobslužnou aplikaci

EIDAS, DIGITÁLNÍ DŮVĚRA A MODERNÍ PAPERLESS V PRAXI. Jan Tejchman Business Consultant

PA159 - Bezpečnostní aspekty

Projekt EGEE / EGI. Jan Kmuníček CESNET. Enabling Grids for E-sciencE. EGEE-III INFSO-RI

MOBILNÍ ZAŘÍZENÍ JAKO AUTENTIZAČNÍ NÁSTROJ A JEHO INTEGRACE DO SYSTÉMŮ MILAN HRDLIČKA MONET+ BŘEZEN 2015

MetaCentrum. Miroslav Ruda. Skalský Dvůr, Miroslav Ruda (MetaCentrum) MetaCentrum Skalský Dvůr, / 11

SPRÁVA ZÁKLADNÍCH REGISTRŮ ČESKÉ REPUBLIKY. Základní registry a eidas

Obnovování certifikátů

THE BEST INFORMATION TECHNOLOGY 4 IDENTIFICATION TokenME. Manuál pro koncové uživatele

Šifrování dat, kryptografie

Certifikáty pro autentizaci PKI-SILNA-AUTENTIZACE (např. vzdálený přístup, MNP, P2000 ) Aktivace a obnova uživatelem

Registrace a aktivace uživatelského profilu k přístupu do systému erecept pro pacienta

Důvěryhodná výpočetní základna v prostředí rozsáhlých IS státní správy

Elektronický podpis. Marek Kumpošt Kamil Malinka

Transkript:

Bezpečnost v Gridech Daniel Kouřil EGEE kurz 12. prosince 2006 www.eu-egee.org EGEE and glite are registered trademarks

Proč bezpečnost Ochrana uživatele citlivá data ochrana výzkumu Ochrana majitele prostředků iniciace ddos, spamový robot, lokální síť, warez archiv Ochrana virtuální organizace middleware (plánovač, systém souborů,...) přístup k mnoha CE, SE (viz současný stav EGEE)

Autentizace Enabling Grids for E-sciencE přihlášení do gridu Single Sign-On Autorizace Ochrana dat Bezpečnostní mechanismy Transparentnost pro uživatele

Od počátku autentizace heslem Kerberos centrální správa hesel lístky, AFS tokeny Bezpečnost v METACentru Přihlášení k METACentru, vytvoření lístků explicitní kinit, GUI implicitní ssh Ochrana komunikace přes Kerberos ssh, krb-telnet, pbs, AFS autorizace přes ~/.k5login, AFS PTS Nástup PKI, HW tokenů

Infrastruktura veřejných klíčů Digitální certifikát (veřejný klíč) a odpovídající soukromý klíč Elektronický podpis, šifrování asymetrická kryptografie Certifikát lze libovolně šířit, soukromý klíč musí zůstat utajen Certifikát je svázán s uživatelem: identifikace uživatele (jméno, příjmení, instituce) platnost (zpravidla jeden rok) dodatečné informace (emailová adresa) veřejný klíč uživatele elektronický podpis CA

Certifikační autorita Vydává digitální certifikáty uživatelům Autentizace uživatele pomocí digitálního certifikátu a soukromého klíče Ověřovatel certifikátu důvěřuje CA podpis CA na certifikátu je dostatečný pro identifikaci Formální politika CA popis procedur pro vydávání certifikátů apod. její kvalita ovlivňuje úroveň akceptování jejich certifikátů International Grid Trust Federation (IGTF) vyhodnocování a akreditace CA základ většiny gridových projektů certifikát od akreditované CA je zpravidla nutností CESNET CA

CESNET CA IGTF akreditovaná CA certifikáty pro uživatele z českých akademických institucí on-line vydávání certifikátů přes webové rozhraní a prohlížeč není potřeba generovat žádosti přes příkazovou řádku Pro vydání certifikátu je nutné prokázat identitu (OP, Pas) a příslušnost k akademické organizaci Dvě registrační místa (Praha a Brno) ověřování identity uživatele

CESNET CA Získání digitálního certifikátu: 1. registrace žádosti o certifikát na https://lai.cesnet.cz/ 2. potvrzení všech emailových adres uvedených v žádosti 3. osobní návštěva registrační autority výsledkem je získání kódů pro generování certifikátu 4. vygenerování certifikátu přes www.cesnet-ca.cz vyplnění kódů do formuláře (výběr úložiště certifikátů a soukromého klíče) Prodloužení platnosti 1. elektronicky podepsat notifikační mail CESNET CA posílá notifikace měsíc před vypršením 2. CESNET CA vrátí kódy v zašifrovaném mailu 3. pokračovat bodem 4. výše

PKI v Gridech PKI je nejčastější autentizační mechanismus v gridech Proxy certifikáty podpora SSO a delegování zobecnění principu CA uživatel podepisuje další certifikáty uživatel může vytvořit pouze proxy pro svou identitu libovolně dlouhý řetěz proxy certifikátů pouze krátkodobé (8 hodin) proxy certifikát je uložen na disku nešifrovaně VOMS atributová služba, správa skupin a rolí v rámcí VO atributy jsou ukládány uvnitř proxy certifikátů Přihlášení do gridu = vytvoření proxy certifikátu

Správa soukromých klíčů Narozdíl od hesla soukromý klíč je na disku příslušný soubor bývá zašifrován Nebezpečí kompromitování nesprávná přístupová práva, slabé heslo, kompromitovaný administrátor,... Úložiště klíčů on-line credentials repository (MyProxy) vydávají pouze krátkodobé certifikáty (proxy) autentizace heslem, OTP, Kerberovským lístkem Čipové karty specializovaná HW zařízení s chráněnou pamětí a procesorem kryptografické operace prování přímo token soukromý klíč nikdy neopustí paměť tokenu upravené aplikace

HW tokeny Distribuce tokenů pro české gridové uživatele Uživatelům METACentra/EGEE propůjčujeme HW tokeny vlastní vývoj GUI, Putty & WinSCP pro Windows balíčky pro Linux