Добавил:
Upload Опубликованный материал нарушает ваши авторские права? Сообщите нам.
Вуз: Предмет: Файл:
Учебник (рукопись) ''Информационная безопасност...doc
Скачиваний:
27
Добавлен:
27.09.2019
Размер:
2.77 Mб
Скачать

2.2.3.4. Повторное использование сертификатов

Некоторые сертификаты предназначены для многократного использова­ния, например, при продолжительном информационном взаимодействии, в то время как другие предназначены для однократного использования. Сертифи­каты, используемые в процедурах аутентификации (СЕРТ|АУ), являются при­мером сертификатов, используемых многократно (ITU-T Rec. X.509 | ISO/IEC 9594-8). Примером СЕРТ|ИБ для одноразового использования являются серти­фикаты для УД (СЕРТ|УД), которые обеспечивают однократный доступ. Сер­тификаты для одноразового использования могут содержать информацию, пре­дотвращающую их повторное использование (например, уникальный номер).

2.2.3.5. Структура сертификата

Единая форма сертификатов включает три следующих компонента (рис. 2.3):

  • информация, которая обязательна во всех сертификатов;

  • ВИ, необходимая для одной или нескольких СЛБ;

  • и нформация для управления или ограниче­ния ис­­пользования ВИ.

Информация, кото­рая обязательна во всех сертификатов, разделена на две категории:

  1. информация, кото­рая используется в проце­дурах обеспечения цело­стно­сти и аутентификации источника данных (на­пример, КПС и указатели на информацию, используемую для её проверки). До того, как будет пре­дос­тавлена услуга по аутентификации источника данных, дополнительно должен быть указан проверяемый параметр подлинности источника сертификата (т.е. выпускающего УЦ);

  2. информация, по которой может быть определён (например, явно указан­ный срок действия) или извлечён (например, время издания сертификата и продолжительность его действия) период действия сертификата. Такая информация предотвращает не предусмотренное повторное использова­ние сертификата, несмотря на то, что сертификат может использоваться повторно много раз в пределах своего срока действия.

Информация для управления или ограничения использования ВИ разде­лена на три категории:

  1. информация, используемая для защиты сертификата от неавторизован­ного (несанкционированного) применения. Например:

    • информация (например, уникальный идентификатор, УИД), устанавли­вающая объект/субъект или объекты/субъекты, информация о которых включена в сертификат;

    • информация, устанавливающая объекты/субъекты, которым разрешено пользоваться ВИ, содержащейся в сертификате;

    • информация, которая контролирует, сколько раз может использоваться сертификат;

    • информация, определяющая ПЛБ, в соответствие с которой должен ис­пользоваться сертификат;

    • методы защиты и соответствующие параметры защиты сертификата от кражи;

    • информация, используемая для защиты от атак типа «повторная пере­дача» (например, уникальный номер или запрос);

  2. информация, которая может использоваться в процедуре аудита безопасно­сти. Например:

    • контрольный идентификатор СЕРТ|ИБ (например, последовательный (се­рийный) номер), который является уникальным для сертификата по отношению ко всем другим сертификатам, выданным одним и тем же УЦ или его представителем;

    • параметр подлинности (предназначенный для аудита) объекта/субъ­ек­та, которому был выдан сертификат;

  3. информация, которая может использоваться в процедуре восстановления безопасности. Например:

    • контрольный идентификатор сертификата, который может использо­ваться для аннулирования определённого сертификата;

    • групповой идентификатор сертификата, который может использоваться для аннулирования группы сертификатов.