eid Kolokvium Kontext a východiska Ing. Zdeněk Jiříček AFCEA - Pracovní skupina Kybernetická bezpečnost



Podobné dokumenty
eid Kolokvium eid a EGON Ondřej Felix

Nařízení eidas aneb elektronická identifikace nezná hranice

Projekt STORK 2.0. Ing. Zdeněk Jiříček, konzultant projektu, Ministerstvo vnitra. Stork 2.0 is an EU co-funded project INFSO-ICT-PSP

PEPS, NIA a mojeid. Budoucnost elektronické identity. Jaromír Talíř

STORK Secure Identity Across Borders Linked

Nařízení eidas Co? Proč? A Kdy?

ISVS a sdílené služby v roce Petr Kuchař, hlavní architekt eg MV Michal Pešek, ředitel SZR

SPRÁVA ZÁKLADNÍCH REGISTRŮ ČESKÉ REPUBLIKY. Základní registry a eidas

KLÍČ K e-identitě. PhDr. Radek Muška. STÁTNÍ TISKÁRNA CENIN, státní podnik

Sdílené služby českého egovernmentu. Ing. Ondřej Felix CSc Hlavní architekt egovernmentu MVČR

Digitální identita Moderní přístup k identifikaci klienta. Pavel Šiška, Štěpán Húsek, Deloitte Digital - Technology Services

eidas 2015 Stav 12/2015 k nařízení EU č. 910/2014 ze dne

GDPR, eidas Procesní nebo technologický problém?

E-DOKLAD. Elektronický občanský průkaz. STÁTNÍ TISKÁRNA CENIN, státní podnik. Petr Fikar, ředitel rozvoje produktů a služeb

SPRÁVA ZÁKLADNÍCH REGISTRŮ ČESKÉ REPUBLIKY. Základní registry a eidas

Národní Identitní Prostor ČR

Rok informatiky 2016 SPRÁVA ZÁKLADNÍCH REGISTRŮ ČESKÉ REPUBLIKY SZR JE NYNÍ EIDENTITA READY

Elektronická identifikace prostřednictvím národního bodu. Petr Kuchař, hlavní architekt eg, MV

Užít si eidas. Richard Kaucký, pracovní skupina eidas při ICT UNII

eidentita 2019 NÁRODNÍ IDENTITNÍ AUTORITA V PRAXI MICHAL PEŠEK ŘEDITEL SPRÁVY ZÁKLADNÍCH REGISTRŮ PRAHA 24. DUBNA 2019

E-DOKLAD. Elektronický občanský průkaz. STÁTNÍ TISKÁRNA CENIN, státní podnik. Petr Fikar, ředitel rozvoje produktů a služeb

Důvěra napříč Evropou nařízení eidas. + návrh zákona o službách vytvářejících důvěru pro elektronické transakce

eidas - zkušenosti s implementací řízení přístupu a federací identit ISSS 2016 Hradec Králové

eidas stav k Ing.Robert Piffl poradce náměstka ministra

eidas elektronická identita, elektronický podpis - příprava, dopad do praxe

Role a možnosti ISDS při implementaci nařízení eidas

eidas a technologická neutralita

E-DOKLAD. Elektronický občanský průkaz. STÁTNÍ TISKÁRNA CENIN, státní podnik. Petr Fikar, ředitel rozvoje produktů a služeb

NIA. Josef Knotek

E-DOKUMENT. Změny v oblasti postavení e-dokumentů v EU Ing.Robert Piffl, robert.piffl@icloud.com

Kdy si užijeme eidas

EIDAS, DIGITÁLNÍ DŮVĚRA A MODERNÍ PAPERLESS. Jan Tejchman Business Consultant

eidas... aneb co nám přináší nařízení EU č. 910/2014 ze dne

NÁRODNÍ IDENTITNÍ AUTORITA V PRAXI MICHAL PEŠEK ŘEDITEL SPRÁVY ZÁKLADNÍCH REGISTRŮ ROK INFORMATIKY SLAVKOV U BRNA 6. ČERVNA 2019

Elektronická identifikace jako součást řešení e-governmentu Ing.Robert Piffl Poradce náměstka ministra vnitra pro ICT

Řízení identit v resortu zdravotnictví

Aktuální stav implementace eidas. Filip Bílek

Předpoklady pro elektronické úřadování Michal Rada

e-sens pomáhá budovat jednotný digitální trh

Zákon o elektronickém zdravotnictví. Řízení identitních prostředků zdravotnických pracovníků a důsledky pro práci se zdravotnickou dokumentací

Aktuality z elektronické identifikace. Jaromír Talíř

Elektronická identifikace v ČR, NIA, eop

Využití služeb egovernmentu poskytovateli zdravotních služeb

Co děláme pro lepší egovernment

Identita v rámci ehealth

Registrace a aktivace uživatelského profilu k přístupu do systému erecept pro pacienta

LETEM SVĚTEM egovernmentem. Roman Vrba, ředitel odboru egovernmentu MV ČR

Výčet strategií a cílů, na jejichž plnění se projektový okruh podílí:

Služba vzdáleného pečetění I.CA RemoteSeal. Ing. Roman Kučera První certifikační autorita, a.s

SPRÁVA ZÁKLADNÍCH REGISTRŮ ČESKÉ REPUBLIKY. SZR a elektronická identita nejen s (e)op

Co pro nás bude znamenat eidas (aneb Lokální JIP) Ing. Aleš Kučera

1.1. Základní informace o aplikacích pro pacienta

Plnění povinností eidas s využitím služeb I.CA. Ing. Petr Budiš. Ph.D., MBA První certifikační autorita, a.s

Projekt SONIA příspěvek k rozvoji digitálního Česka. Konference Rozvoj a inovace finančních produktů FFÚ VŠE

Sdílené služby českého egovernmentu

Realizace eidas u poskytovatele důvěryhodných služeb

Legislativní smršť v roce2018 a její vliv na kybernetickou a informační bezpečnost Ing. Aleš Špidla

eidas a pozice ICT UNIE Představenstvo ICT UNIE

eidas změny v 2016 Ing.Robert Piffl poradce náměstka ministra

mojeid a další eid projekty

EIDAS, DIGITÁLNÍ DŮVĚRA A MODERNÍ PAPERLESS V PRAXI. Jan Tejchman Business Consultant

eldas a pozice ICT UNIE Představenstvo ICT UNIE

EIDAS, DIGITÁLNÍ DŮVĚRA A MODERNÍ PAPERLESS. Jan Tejchman Business Consultant

Ak#vity a plány MV ČR v oblas# el.iden#fikace a služeb vytvářejících důvěru. Hlavní architekt egovernmentu, MV ČR

Využití sdílených služeb Jednotného identitního prostoru (JIP) a Katalogu autentizačních a autorizačních služeb (KAAS)

Workshop SEPA platby v Evropské unii úhrady, inkasa a platební prostředky

Práce s el. dokumenty 2018 (správná tvorba el.dokumentu, podepisování, doručování )

Multichannel Entry Point. Technologický pohled na nové přístupy k autentizaci v přímých bankovních kanálech

Nařízení eidas v souvislostech. Ing.Robert Piffl. Poradce náměstka ministra vnitra pro ICT

Národní identitní prostor ČR po roce provozu

Jednotný identitní prostor Provozní dokumentace

AUTENTIZAČNÍ SERVER CASE BEZPEČNÁ A OVĚŘENÁ IDENTITA

ISVS v cloudu? ANO! Ing. Václav Koudele, Ing. Zdeněk Jiříček

Správa a ukládání elektronických dokumentů. Úvod. Ing. Jaroslav Lubas

CASE MOBILE MOBIL JAKO AUTENTIZAČNÍ TOKEN

Využití služeb egovernmentu poskytovateli zdravotních služeb

Bezpečnost v Gridech. Daniel Kouřil EGEE kurz 12. prosince Enabling Grids for E-sciencE.

Elektronické záznamy, elektronické podpisy

Novinky v legislativě egovernmentu

eidas Dopad na elektronický podpis v ČR

Strategie, architektury a projekty jako nástroj řízení IT ve veřejné správě

TECHNICKÁ SPECIFIKACE VEŘEJNÉ ZAKÁZKY

STÁTNÍ TISKÁRNA CENIN, státní podnik. STC to s eidasem umí! Únor 2017

Průkaz státního zaměstnance jako komplexní bezpečnostní předmět

Práce s el. dokumenty 2018 (správná tvorba el.dokumentu, podepisování, doručování )

LETEM SVĚTEM egovernmentem. Roman Vrba, ředitel odboru egovernmentu MV ČR

eidas odstartuje Německo Jaromír Talíř

Jak na GDPR? Petr Mayer, duben 2017

Dokumenty dle eidas v praxi Michal Vejvoda

JE UŽ eidentita ZA DVEŘMI? Michal Pešek Správa základních registrů 31. května 2018

Budoucnost egovernmentu. Strategický Rámec rozvoje VS Implementační plán Strategický cíl 3 (v přípravě)

EIDAS A JEHO PRAKTICKÉ DOPADY DO VEŘEJNÉ SPRÁVY. Petr Dolejší Senior Solution Consultant

Koncepce rozvoje ICT ve státní a veřejné správě. Koncepce rozvoje ICT ve státní a veřejné správě (materiál pro jednání tripartity)

eidas I g. O dřej Feli CSc, MVČR

eidas a jeho praktické využití v soukromém sektoru

eidas Mgr. Dagmar Bosáková Smart Cards & Devices Forum

M e m b e r o f N E W P S G r o u p

Digitální agenda a ČR. Jiří Průša jiri.prusa@mvcr.cz

Digitální identita. zlý pán nebo dobrý sluha? Martin Jelínek, ASKON INTERNATIONAL s.r.o.

Transkript:

eid Kolokvium Kontext a východiska Ing. Zdeněk Jiříček AFCEA - Pracovní skupina Kybernetická bezpečnost

Rezervy, rezervy, rezervy... Náklady na jednu egov transakci [USD] 8 7 6 5 4 3 2 1 0 7,19 In Person 0,63 Online Business case - U.S. State of Washington Dept. of Licensing CIO (2010)

Proč je elektronická identita prioritou? E-služby s vysokou transakční hodnotou téměř vždy pracují s identitou fyz. nebo právnické osoby Služby vytvářející důvěru jsou nutnou podmínkou přijetí e-služeb pro inovace a konkurenceschopnost EU vidí interoperabilitu elektronické identifikace jako klíčový faktor posílení digitálního jednotného trhu Návrh Nařízení eidas schválen v prvním čtení v EP, očekává se potvrzení Evropskou radou do konce června 2014 (s odkladem platnosti do r. 2016) eidas = Proposal for a Regulation of the European Parliament and of the Council on electronic identification and trust services for electronic transactions in the internal market (COM/2012/0238 final)

Zabezpečená el. identita a on-line transakce Menší riziko zneužití nižší nároky na zabezpečení prostředku eid Vysoké riziko transakce vyžaduje vyšší zabezpečení Je určitá hranice, za kterou je třeba vyžadovat vyšší úroveň důvěryhodnosti eid

Typy služeb s různou úrovní záruk Anonymní přístup Personalizovaný přístup Identifikovaný přístup Identifikovaný přístup s registrační fází + garantované autorizační atributy subjektu Žádná identifikace / autentizace Účet / pseudonym... Mickey Mouse (zadáno uživatelem) Vyplnění atributů a jednoduché ověření (email, mobil, adresa) Ověření identity důvěryhodnou autoritou, různé úrovně kvality autentizace Propojení identifikace subjektu s entitou, která vede referenční data o subjektu Předpověď počasí Diskuzní skupiny, personalizace stránek např. e-commerce Ověření identity pro transakce s vysokou hodnotou Oprávnění pro poskytnutí dané služby

Úrovně záruk v procesu užití el. identifikace Identifikace Autentizace Běžné komerční služby Vloženo uživatelem, příp. scan obč. průk. Služby s garantovanou identitou Fyzická kontrola proti foto ID důvěryhodnou autoritou Obvykle jméno / heslo Dvoufázová / dvoufaktorová Autorizace Vlastní prohlášení, příp. scany dokladů Doložení atributů od příslušné autority, důvěryhodným způsobem

Úrovně záruk elektronické identity - QAA (Quality Authentication Assurance) QAA Zajištění registrační fáze Zajištění autentizační fáze 1. Procedura identifikace subjektu 2. Procedura vydání prostředku el. identity 3. Důvěryhodnost identitní autority 4. Robustnost prostředku el. identity 5. Bezpečnost autentizačního mechanismu

El. identita zákazníků u poskytovatelů služeb s vysokou hodnotou 1. Osobní návštěva, pouze interní IT systém + papírová korespondence 2. Osobní návštěva + vydání prostředku eid pro online přístup Poskytovatel služby 3. Bez osobní návštěvy důvěřuje eid a atributům, vydaným nějakou třetí stranou

El. identita zákazníků u poskytovatelů služeb s vysokou hodnotou Identitní autorita: Identifikace, autentizace Důvěřuje el. podpisu autority 3 Poskytovatel služby 5 2 4 1 Uživatel subjekt dat Atributová autorita: Další data o subjektu

Vývoj pohledu na ochranu soukromí Identifikátor osoby 1. Významový identifikátor, např. YYMMDDXXXX Poskytovatel služby Uživatel subjekt dat 2. Bezvýznamový, ale stále univerzální identifikátor, případně certifikát na eid card Nevýhoda univerzálního identifikátoru: poskytovatelé služeb si mohou vyměňovat údaje o subjektu bez jeho souhlasu Možné řešení: Federace identit Směrové identifikátory

Identifikovatelnost subjektů vs. velký bratr Poskytovatel služby (SP) Jen pro audit, jinak IdP nemusí znát SP Identitní autorita (IdP): Identifikace, autentizace SP musí vědět, kdo (IdP) garantuje identitu uživatele Zabránit - bez souhlasu subjektu Uživatel musí důvěřovat autentičnosti SP Minimal disclosure pro provedení transakce, použití směrových identifikátorů Uživatel subjekt dat

Vývoj... 7 Laws of Identity publikováno v r. 2005 Kim Cameron, Identity Researcher www.identityblog.com

Návrh Nařízení EU eidas - definice: Electronic identification; eid means; eid scheme (zkrácená verze) Elektronická identifikace Používání osobních údajů v elektronické formě, která jedinečným způsobem popisuje fyzickou nebo právnickou osobu Prostředek pro elektronickou identifikaci Materiální nebo nemateriální jednotka obsahující identifikační data osoby, využívaná k autentizaci osoby k online službám Systém elektronické identifikace Systém elektronické identifikace, v rámci kterého jsou vydávány prostředky pro el. identifikaci fyzickým nebo právnickým osobám

Elektronická identita přeshraničně Proxy státu XX e-služba 2. 1. Proxy Česká republika 8. 7. 3. 5. 4. Výběr Identitní autority, Atributové autority MojeID a další 6.A AuthN 6.B Základní registry Další poskytovatelé identitních schemat a atributů subjektu OP/eOP nebo jiný prostředek el. identity

Rodící se standardy úrovně záruk el. identity eidas STORK QAA ISO 29115 ISO 29003 NIST 800-60 GPG45 (UK) Typická implementace (zjednodušeno) N/A Level 1 LoA 1 LoA 1 Level 1 Level 1 Low Level 2 LoA 2 LoA 2 Level 2 Level 2 Substantial Level 3 LoA 3 LoA 3 Level 3 Level 3 High Level 4 LoA 4 LoA 4 Level 4 Level 4 Jméno + heslo def. uživatelem (př. Facebook ID) Jméno + silné heslo po zaslání uživateli na trvalou adresu dle registru obyvatel OTP na registr. mobil nebo soft certifikát vydaný po osobní kontrole subjektu Hard certifikát vydaný po osobní kontrole akreditovanou certifikační autoritou OTP systémy One Time Password pomocí SMS nebo generátorů kódů Soft certifikát: privátní klíč instalován do operačního systému počítače / tabletu / mobilu Hard certifikát: dle požadavku eidas Electronic Signature Creation Device pro vytvoření kvalif. elektronického podpisu

Kategorie hrozeb ve službách s el. identitou Dle hlavní komponenty útoku (metodika EU agentury ENISA):

Platnost certifikátů v EU (země projektu STORK 2.0) Projekt Roků AT 5 BE 5 CH 3 EE 5 FR 3 DE npa 1-5 GR ID card 5 LT ID card 3 IS 4 Projekt Roků IT ID card 3 LU 3 PT 5 SK eid card 5 / 10 SI 5 ES 2,5 SE 5 NL 3 UK Yorkshire project 3 Pozn. Slovensko platnost autentiz. certifikátu je 10 let

Témata k diskuzi Jaké systémy a prostředky pro el. identifikaci vydávané v ČR by optimálně splňovaly nové požadavky: 1) otevřenost eid vůči soukr. sektoru (důvěrou vůči identitní autoritě) 2) přeshraniční interoperabilita na základě otevřených standardů 3) možnost interaktivního vyžádání autorizačních atributů (role) 4) jednotné úrovně záruk nízká / značná / vysoká Jaké jsou příležitosti a scénáře pro soukromý sektor? Jaké legislativní změny by to představovalo?

Děkuji za pozornost Zdeněk Jiříček zdenekjj@hotmail.com