České vysoké učení technické v Praze FAKULTA INFORMAČNÍCH TECHNOLOGIÍ katedra počítačových systémů. Digitální důvěra. Jiří Smítka

Podobné dokumenty
Digitální důvěra osnova přednášky

Certifikační autorita EET. Veřejný souhrn certifikační politiky

Projekt 2 - Nejčastější chyby. Ing. Dominik Breitenbacher

Asymetrická kryptografie a elektronický podpis. Ing. Mgr. Martin Henzl Mgr. Radim Janča ijanca@fit.vutbr.cz

Rozdělení šifer Certifikáty a jejich použití Podání žádosti o certifikát. Martin Fiala digri@dik.cvut.cz

Elektronický podpis. Marek Kumpošt Kamil Malinka

Certifikační autorita PostSignum QCA České pošty, s.p.

Obsah. Úroveň I - Přehled. Úroveň II - Principy. Kapitola 1. Kapitola 2

Kryptografie, elektronický podpis. Ing. Miloslav Hub, Ph.D. 27. listopadu 2007

SMĚRNICE. Certifikační politika k certifikátu šifrování dat pro pracovníka PČS nebo externího uživatele PKI-PČS

Obsah přednášky. Pozn: pokud je v přednáškách zmíněn Občanský zákoník, jedná se o zákon č. 89/2012 Sb., občanský zákoník ( nový občanský zákoník )

SMĚRNICE. Certifikační politika k certifikátu pro elektronický podpis a ověření pracovníka PČS nebo externího uživatele PKI-PČS Číselná řada: 5/2006

[1] ICAReNewZEP v1.2 Uživatelská příručka

Vytvoření certifikační autority v programu XCA

Certifikáty a jejich použití

Elektronický podpis. Základní princip. Digitální podpis. Podpis vs. šifrování. Hashování. Jednosměrné funkce. Odesílatel. Příjemce

Digitální podepisování pomocí asymetrické kryptografie

9. DSA, PKI a infrastruktura. doc. Ing. Róbert Lórencz, CSc.

Verze: 1.4 Odpovídá: Jiří Hejl Datum: Utajení: Veřejný dokument

Certifikační prováděcí směrnice

Testovací protokol. 1 Informace o testování. 2 Testovací prostředí. 3 Vlastnosti generátoru klíčů. Příloha č. 13

CertReview Uživatelská příručka

DŮVĚRYHODNÁ ELEKTRONICKÁ ARCHIVACE. Jan Tejchman Electronic Archiving Consultant

Certifikáty a jejich použití

Infrastruktura veřejných klíčů (PKI) v Komerční bance

Certifikáty a jejich použití

Zavádění PKI infrastruktury v organizaci - procesní aspekty. Vlastimil Červený, Kateřina Minaříková Deloitte Advisory, s.r.o.

ING Public Key Infrastructure ING PKI Postup při vydávaní certifikátů. Verze 5.2 květen 2012

Certifikační autorita PostSignum QCA České pošty, s.p.

Akreditovaná certifikační autorita eidentity

Certifikáty a jejich použití

Zpráva pro uživatele CA

dokumentaci Miloslav Špunda

Certifikační politika MERO ČR, a. s.

Zpráva pro uživatele CA

KVALIFIKOVANÉ CERTIFIKÁTY

Zpráva pro uživatele CA

Certifikační autorita PostSignum QCA České pošty, s.p.

Zpráva pro uživatele CA

Projekt: 1.5, Registrační číslo: CZ.1.07/1.5.00/ Digitální podpisy

Certifikáty a jejich použití

Certifikační autorita PostSignum VCA České pošty, s.p.

Zpráva pro uživatele CA

Zpráva pro uživatele CA

Provozní manuál DNSSec pro registr.cz a e164.arpa

Certifikační autorita PostSignum VCA České pošty, s.p.

Certifikační autorita PostSignum QCA České pošty, s.p.

Certifikační autorita PostSignum QCA České pošty, s.p.

Certifikáty a jejich použití

Nápověda Webové aplikace CA EET. Verze 1.0,

Testovací protokol. webový generátor PostSignum. sada PIIX3; 1 GB RAM; harddisk 20 GB IDE OS: Windows Vista Service Pack 2 SW: Internet Explorer 9

Vytvoření žádosti o certifikát na Windows Serveru 2008/Vista a vyšší a zobrazení MMC konzole pro zálohu privátního klíče

Zpráva pro uživatele CA

EIDAS, DIGITÁLNÍ DŮVĚRA A MODERNÍ PAPERLESS. Jan Tejchman Business Consultant

I.CA SecureStore Uživatelská příručka

I.CA SecureStore Uživatelská příručka

Certifikační autorita PostSignum VCA České pošty, s.p.

Certifikační politika PostSignum Public CA pro komerční serverové certifikáty

Služba V09 Mail. Bc. Zdeněk Přeliáš

Návrh a implementace bezpečnosti v podnikových aplikacích. Pavel Horal

Certifikační politika Certifikační autority Flexi

Certifikáty a jejich použití Verze 1.11

Certifikační autorita PostSignum QCA České pošty, s.p.

EIDAS, DIGITÁLNÍ DŮVĚRA A MODERNÍ PAPERLESS. Jan Tejchman Business Consultant

Bezpečnost v Gridech. Daniel Kouřil EGEE kurz 12. prosince Enabling Grids for E-sciencE.

Šifrování pro úplné začátečníky

Infrastruktura veřejných klíčů (PKI) v Komerční bance

EIDAS, DIGITÁLNÍ DŮVĚRA A MODERNÍ PAPERLESS V PRAXI. Jan Tejchman Business Consultant

Certifikační politika PostSignum Public CA pro komerční osobní certifikáty

Česká pošta, s.p. Certifikační autorita PostSignum

Certifikační autorita PostSignum VCA České pošty, s.p.

Testovací SSL certifikát THAWTE

M I N I S T E R S T V A V N I T R A

StartSSL: certifikáty zdarma

Certifikační autorita PostSignum QCA České pošty, s.p.

Laboratorní cvičení: Certifikační autorita

Certifikační autorita PostSignum QCA České pošty, s.p.

SecureStore I.CA. Uživatelská příručka. Verze 2.16 a vyšší

Šifrování (2), FTP. Petr Koloros p.koloros [at] sh.cvut.cz.

Má elektronický podpis identifikovat podepsanou osobu?

Certifikační politika PostSignum Public CA pro komerční osobní certifikáty

Obnovování certifikátů

Certifikační politika PostSignum Public CA pro komerční serverové certifikáty

Certifikační autorita PostSignum VCA České pošty, s.p.

Certifikační politika PostSignum Qualified CA pro kvalifikované systémové certifikáty

3. přednáška Legislativa v telekomunikacích

Certifikační autorita PostSignum QCA České pošty, s.p.

Příloha č. 7. Politika vydávání kvalifikovaných časových razítek PostSignum TSA. Verze 1.3

Co je Czech Point? Podací Ověřovací Informační Národní Terminál, zredukovat přílišnou byrokracii ve vztahu

Elektronický podpis význam pro komunikaci. elektronickými prostředky

Správa SSL certifikátu v End User Portálu

OpenSSL a certifikáty

Certifikační autorita v praxi

Certifikační autorita PostSignum VCA České pošty, s.p.

Certifikační autorita Corporate Portal O2 CZ

MFF UK Praha, 22. duben 2008

Certifikační politika PostSignum Qualified CA pro kvalifikované osobní certifikáty

Certifikační politika PostSignum Qualified CA pro kvalifikované certifikáty pro elektronickou pečeť

Certifikační politika PostSignum Public CA pro komerční serverové certifikáty

Transkript:

České vysoké učení technické v Praze FAKULTA INFORMAČNÍCH TECHNOLOGIÍ katedra počítačových systémů Digitální důvěra Jiří Smítka jiri.smitka@fit.cvut.cz 14.2.2011 1/17

Náplň přednášek Rychlé opakování pojmů Modely důvěry Digitální certifikát Centralizovaná důvěra CA Typy certifikátů a certifikačních autorit Software pro CA Pokračování příště: použití v praxi 14.2.2011 2/17

Public key infrastructure (PKI) Označení pro infrastrukturu správy a distribuce veřejných klíčů pro asymetrickou kryptografii Centralizovaný / hierarchický model s CA Decentralizovaný / síť důvěry / web (network) of trust 14.2.2011 3/17

Decentralizovaný model (1) Vzájemné podepisování veřejných klíčů na základě vztahů mezi jednotlivci Malý světový fenomén Označení úrovně důvěry veřejnému klíči Prosím rozhodněte, nakolik důvěřujete tomuto uživateli, že správně verifikuje klíče jiných uživatelů (prohlédnutím cestovních pasů, kontrolou fingerprintů z různých zdrojů...)? 1 = Nevím nebo neřeknu 2 = Nedůvěřuji 3 = Důvěřuji částečně 4 = Důvěřuji úplně 5 = Důvěřuji absolutně 14.2.2011 4/17

Decentralizovaný model (2) Uživatel časem shromáždí mnoho veřejných klíčů U každého klíče si může poznamenat, nakolik mu důvěřuje Jeho vlastní veřejný klíč mohou podepsat jiní uživatelé (pořádají se key signing parties) Příjemce (podepsaného dokumentu) by měl věřit alespoň jednomu podpisu veřejného klíče Srovnání s CA: Rozhodování o míře důvěry je v rukou uživatelů, problém se zneplatněním klíče 14.2.2011 5/17

Centralizovaný model Důvěřuje se hierarchicky Certifikát = elektronicky podepsaný veřejný klíč Každý certifikát je podepsán nějakou autoritou Kořenový certifikát = podepsán sám sebou Certificate chain řetěz certifikátů cesta ke kořenovému certifikátu Kvalifikovaná CA (v rámci ČR) = definována zákonem o elektronickém podpisu (seznam kvalifikovaných CA zveřejňuje ministerstvo vnitra) 14.2.2011 6/17

Digitální certifikát Podepsaný veřejný klíč K certifikátu si potřebujete vybudovat důvěru Vznikne: 1) vygenerováním veřejného klíče 2) vygenerováním žádosti o certifikát (certificate signing request) 3) podpisem certifikátu privátním klíčem CA 14.2.2011 7/17

Obsah certifikátu Sériové číslo / serial number Common name / Subject Algoritmus podpisu / Signature Algorithm Vydavatel / Issuer Platnost od do / Valid From To Veřejný klíč / Public key $ openssl x509 -text -in cert.crt 14.2.2011 8/17

Postup tvorby certifikátu Vygeneruji pár klíčů (veřejný a soukromý) Vygeneruji žádost o certifikát (Certificate Signing Request, CSR) obsahuje identifikaci žadatele, veřejný klíč žadatele a podpis žádosti Doručím CSR certifikační autoritě CA ověří moji identitu a podepíše můj veřejný klíč, vznikne certifikát (.crt) Tento certifikát mohu zveřejnit, soukromý klíč vygenerovaný v prvním kroku naopak utajím. 14.2.2011 9/17

Forma uložení certifikátu DER (Distinguished Encoding Rules) Binární forma ASN.1 Obvyklá přípona.cer,.crt,.der PEM (Privacy Enhanced Mail) DER forma zakódovaná Base64 Obvyklá přípona.pem PKCS#12 Souborový formát RSA laboratories, pro uložení privátního klíče i certifikátu Obvyklá přípona.p12 14.2.2011 10/17

Obvyklá podoba PEM certifikátu -----BEGIN CERTIFICATE----- MIIGKjCCBRKgAwIBAgIBATANBgkqhkiG9w0BAQUFADBZMQswCQYDVQQGEwJDWjEs MCoGA1UECgwjxIxlc2vDoSBwb8WhdGEsIHMucC4gW0nEjCA0NzExNDk4M10xHDAa BgNVBAMTE1Bvc3RTaWdudW0gUm9vdCBRQ0EwHhcNMDUwNDA2MDk0NTExWhcNMzAw NDA2MDk0MjI3WjBZMQswCQYDVQQGEwJDWjEsMCoGA1UECgwjxIxlc2vDoSBwb8Wh dgesihmucc4gw0nejca0nzexndk4m10xhdaabgnvbamte1bvc3rtawdudw0gum9v dcbrq0ewggeima0gcsqgsib3dqebaquaa4ibdwawggekaoibaqc4orlax+0mappc fvunroic7u6djcokejlowsv0zurd5pxvzg+zn9pkx5p3ih7dztuz2qwzg4threce u6sr+aan962eg2zew1uv411qrzugvkoe8tvfr0cv1hozgzn0afznz8tnhs67smp/ : : xaf0yswgcy5wlibbscsmidq3mte0otgzxtecmboga1ueaxmtug9zdfnpz251bsbs b290iffdqyibatanbgkqhkig9w0baqufaaocaqeaswkapnyzof7zkmrou3adonr/ 2ObgD0SnE3N+/KYYSGCzLf4HQtGspMjUEDMULUqAWQF76ZbPRbv6FSVyk5YuAxkI DvNknsfTxz6mCnGNsL/qgTYaK2TLk8A1b6VEXMD0MjOXODm5ooa+sSNxzT3JBbTC AJbtJ6OrDmqVE9X+88M39L1z7YTHPaTt1i7HGrKfYf42TWp0oGD+o0lJQoqAwHOj ASVmDEs4iUUi6y3jboBJtZSoUDkzK5mRlJELWtdvANTpcrf/DLj7CbG9wKYIUH0D KQuvApdC79JbGojTzZiMOVBH9H+v/8suZgFdQqBwF82mwSZwxHmn149grQLkJg== -----END CERTIFICATE----- 14.2.2011 11/17

Digitální podpis 14.2.2011 12/17

Certifikační autorita Technicky: Je sada kryptografických prvků, tvořících celek pro zajišťování služeb podepisování revokace a distribuce certifikátů Je instituce, která vydává certifikáty na základě své certifikační politiky a buduje vztahy důvěry svých klientů a ostatního světa Komerční CA si za tuto službu nechává od klientů zaplatit 14.2.2011 13/17

Certifikační autorita Soukromý klíč CA (únik tohoto klíče vede ke katastrofě) Certifikát CA (veřejný klíč + podpis) Certifikační politika = popis všech služeb a podmínek CA (povinnosti CA i klienta, formáty dat, způsob ověření údajů atd.) Registrační autorita = pobočka, na které se klient identifikuje, žádost je po kontrole poslána CA Seznam revokovaných certifikátů (CRL) Systém distribuce dat 14.2.2011 14/17

Ukončení platnosti certifikátu Revokace = ukončení platnosti certifikátu před dobou uvedenou v metadatech Důvod zneplatnění certifikátu 10 různých typů (RFC5280) Kompromitace privátního klíče Ukončení fungování držitele Změna údajů Vydání CRL na veřejném místě CLR = seznam podepsaný autoritou 14.2.2011 15/17

Postup ověření platnosti certifikátu Zjisti, kdo je vydavatelem certifikátu a zda mu důvěřuješ Anebo ověř, zda jsi dostal certifikát, který cestou nikdo nemodifikoval Podívej se do metadat certifikátu na platnost Ověř, zda dnešní datum spadá do intervalu platnosti certifikátu Ověř, zda certifikát není přítomen v CLR 14.2.2011 16/17

Dotazy? 14.2.2011 17/17