- •Лекция
- •Вопросы:
- •1. Управление ключами в симметричных криптографических системах
- •Модель системы шифрования
- •Модель управления ключами в симметричных криптографических системах
- ••Центр управления связью (ЦУС) создает сеть необходимой структуры, вырабатывает политику безопасности сети, в
- •Управление ключами (key management) - совокупность технологий и процедур, посредством которых устанавливаются и
- •Этапы жизненного цикла ключа
- •Требования к ключам симметричных криптосистем :
- •Хранение ключей
- •Этапы жизненного цикла ключа
- •Способы распределения ключей
- •Определения
- •Способ с использованием ЦРК и доверенных каналов доставки ключа на начальном этапе (способ
- •Анализ ключевых структур
- •1.4.2. Принцип построения и характеристики
- •На втором этапе происходит следующее:
- •Третий этап происходит между двумя корреспондентами без участия
- •Теорема 1.3. Для того чтобы выполнялось равенство парных ключей
- •Оценка стойкости
- •Покажем, что для полной компрометации всей системы достаточно
- •Докажем теперь обратную теорему. Если скомпрометировано L – 1 и менее
- •Легко проверить, что каждый парный ключ из множества Ii1 ,i 2 ,...,iL 1
- •Выразим какой-либо из коэффициентов tskматрицы T через свободный член первого
- •Таким образом, при построении данной ключевой структуры особое
- •Представим матрицуА в виде
- •Пример распределения ключей в защищенной сети
- •Пример распределения ключей Ключевая структура – Базовый набор
- •1) Формирование базовых наборов (Для 4 корреспондентв))
- •1) Формирование парных сеансовых ключей корреспондентами 1 и 2
- •Таблица 3 Сравнительные характеристики ключевых структур
- •Распределение ключей для симметричных криптосистем с использованием ЦРК в интерактивном режиме
- •Распределение ключей с использованием
- •Квантовое распределение ключей
- •Квантовый протокол распределения ключей
- •Первичный квантовый протокол
- •Безопасность протокола
- •Атаки нарушителя
- •Атака расщепления
- •Оптимальная стратегия позволяет Е при вмешательстве создавать ошибку с вероятностью всего 11%. Параметры
- •Вторичный протокол
- •Практическое внедрение квантового канала распределения ключей
- •Пример плана сети квантового распределения ключей в РФ, созданной компанией РЖД
- •Реализация КРК
- •2. Распределение открытых ключей
- •Прямой обмен открытыми ключами с аутентификацией по доп каналу
- •Распределение открытых ключей с помощью доверителей
- •Распределение открытых ключей с использованием сертификатов
- •Инфраструктура открытых ключей Public Key Infractructure (PKI)
- •Архитектура PKIX
- •Архитектура PKI
- •Структуры данных PKI:
- •Сервисы PKI
- •Формат сертификата открытого ключа по стандарту ITU X.509
- •Пример текстового представления сертификата
- •Поля сертификата
- •Пример сертификата
- •Расширения сертификата
- •Жизненный цикл сертификата
- •Примерная политика использования сертификатов
- •Работа с сертификатами государственных органов
- •Сертификаты в веб-сети
- •Цепочки сертификатов
- •Проверка сертификата веб-сайта.
- •Зачем нужны промежуточные УЦ?
- •Проверка сертификатов
- •Выпуск сертификатов.
- •Виды проверок заявителя
- •2. Сертификаты с расширенным подтверждением (Extended
- •Программные средства поддержки PKI
- •Применение сертификатов в Windows
- •Цепочки сертификатов
Инфраструктура открытых ключей Public Key Infractructure (PKI)
Инфрастуктура открытых ключей - комплексная система, обеспечивающая все необходимые сервисы для использования открытых ключей.
Физически PKI состоит из программ, форматов данных, комму- никационных протоколов, политик и процедур, необходимых для создания, управления, хранения, распространения и аннулирования сертификатов открытых ключей.
PKIX - PKI для формата сертификатов стандарта X.509.
Основные компоненты PKI
-удостоверяющий центр; -регистрационный центр; -реестр сертификатов; -архив сертификатов; -пользователи.
Архитектура PKIX
Реестр
сертификатов
Сертифи- каты
Списки
Аннулирован ных сертиф-в
Архив 

Конечный пользователь

(End-Entry)
Центр
Регистрации
(RA)
Удостоверяющий
центр (CA)
Удостоверяющий центр др.домена
Архитектура PKI
Конечный субъект – пользователь, использующий сервисы PKI Удостоверяющий центр – выпускает сертификаты и управляет ими Сертификат открытого ключа – специальная структура данных, содержащее признаки владельца, открытый ключ и их подпись УЦ (Виды сертификатов: серт. пользователей, серт. УЦ, кросс-сертификаты – серт. УЦ других доменов безопасности. Центр регистрации –отвечает за идентификацию субъектов. Репозитарий сертификатов – хранилище, выпущенных в обращени сертификатов и списков аннулированных сертификатов. Метод доступа в репозитарий протокол LDAP v2.
Списки аннулированных сертификатов – включает серийные номера серт., метки времени, подписи УЦ. Выпускается периодически.
Потоколы: RFC 2510(CMP), RFC 2510, RFC 2559 (LDAP), RFC 2585 RFC 2560(OCSP)
Структуры данных PKI:
-сертификат открытого ключа; -список аннулированных сертификатов
Сервисы PKI
Сервисы управления сертификатами:
-выпуск сертификата; -управление жизненным циклом сертификатов ключей;
-хранение сертификатов и САС в архиве.
Криптографические сервисы:
-генерация ключей; -выработка ЭЦП; -верификация (проверка) ЭЦП;
-шифрование (расшифрование) данных
Вспомогательные сервисы:
-регистрация; -создание резервных копий и восстановление ключей; -авторизация;
-корректировка ключей и управление историями ключей
Формат сертификата открытого ключа по стандарту ITU X.509
Пример текстового представления сертификата
Поля сертификата
И
Пример сертификата
