- •Лекция
- •Вопросы:
- •1. Управление ключами в симметричных криптографических системах
- •Модель системы шифрования
- •Модель управления ключами в симметричных криптографических системах
- ••Центр управления связью (ЦУС) создает сеть необходимой структуры, вырабатывает политику безопасности сети, в
- •Управление ключами (key management) - совокупность технологий и процедур, посредством которых устанавливаются и
- •Этапы жизненного цикла ключа
- •Требования к ключам симметричных криптосистем :
- •Хранение ключей
- •Этапы жизненного цикла ключа
- •Способы распределения ключей
- •Определения
- •Способ с использованием ЦРК и доверенных каналов доставки ключа на начальном этапе (способ
- •Анализ ключевых структур
- •1.4.2. Принцип построения и характеристики
- •На втором этапе происходит следующее:
- •Третий этап происходит между двумя корреспондентами без участия
- •Теорема 1.3. Для того чтобы выполнялось равенство парных ключей
- •Оценка стойкости
- •Покажем, что для полной компрометации всей системы достаточно
- •Докажем теперь обратную теорему. Если скомпрометировано L – 1 и менее
- •Легко проверить, что каждый парный ключ из множества Ii1 ,i 2 ,...,iL 1
- •Выразим какой-либо из коэффициентов tskматрицы T через свободный член первого
- •Таким образом, при построении данной ключевой структуры особое
- •Представим матрицуА в виде
- •Пример распределения ключей в защищенной сети
- •Пример распределения ключей Ключевая структура – Базовый набор
- •1) Формирование базовых наборов (Для 4 корреспондентв))
- •1) Формирование парных сеансовых ключей корреспондентами 1 и 2
- •Таблица 3 Сравнительные характеристики ключевых структур
- •Распределение ключей для симметричных криптосистем с использованием ЦРК в интерактивном режиме
- •Распределение ключей с использованием
- •Квантовое распределение ключей
- •Квантовый протокол распределения ключей
- •Первичный квантовый протокол
- •Безопасность протокола
- •Атаки нарушителя
- •Атака расщепления
- •Оптимальная стратегия позволяет Е при вмешательстве создавать ошибку с вероятностью всего 11%. Параметры
- •Вторичный протокол
- •Практическое внедрение квантового канала распределения ключей
- •Пример плана сети квантового распределения ключей в РФ, созданной компанией РЖД
- •Реализация КРК
- •2. Распределение открытых ключей
- •Прямой обмен открытыми ключами с аутентификацией по доп каналу
- •Распределение открытых ключей с помощью доверителей
- •Распределение открытых ключей с использованием сертификатов
- •Инфраструктура открытых ключей Public Key Infractructure (PKI)
- •Архитектура PKIX
- •Архитектура PKI
- •Структуры данных PKI:
- •Сервисы PKI
- •Формат сертификата открытого ключа по стандарту ITU X.509
- •Пример текстового представления сертификата
- •Поля сертификата
- •Пример сертификата
- •Расширения сертификата
- •Жизненный цикл сертификата
- •Примерная политика использования сертификатов
- •Работа с сертификатами государственных органов
- •Сертификаты в веб-сети
- •Цепочки сертификатов
- •Проверка сертификата веб-сайта.
- •Зачем нужны промежуточные УЦ?
- •Проверка сертификатов
- •Выпуск сертификатов.
- •Виды проверок заявителя
- •2. Сертификаты с расширенным подтверждением (Extended
- •Программные средства поддержки PKI
- •Применение сертификатов в Windows
- •Цепочки сертификатов
Расширения сертификата
Жизненный цикл сертификата
Примерная политика использования сертификатов
Срок действия сертификата открытого ключа - 1 год; Срок действия закрытого ключа -10 лет; Срок действия ЭЦП с момента подписания -25 лет.
Секретный ключ используется для подписания деловых контрактов.
2010 |
2011 |
2012 |
2019 |
2020 |
2036 |
2037 |
2045 |
2010 |
2011 |
2012 |
2019 |
2020 |
2036 |
2037 |
2045 |
2010 |
2011 |
2012 |
2013 |
2020 |
2036 |
2037 |
2045 |
Работа с сертификатами государственных органов
Новые правила для УЦ (редакция ФЗ № 476 от 27.12.2019)
1. Уставной капитал 1 млрд руб вместо 7 млн руб.
2.Аккредитация в два этапа в том числе работает правительственная комиссия куда входят представители Минцифры. ФНС, ФСБ и др.
3.Аккредитация выдается на 3 года, а не на 5 лет.
4.Введена уголовная ответственность работников УЦ.
5.Ужесточены требования деловой репутации.
ЭЦП имеют право выдавать: -госсектор – казначейство; -банки - Минфин;
- предприниматели и физлица – ФНС.
Сертификаты в веб-сети
Сертификаты необходимы для функционирования протокола TLS и основанном на нем протоколе HTTPS, для доказательства подлинности веб-сайтов, а также в стандартах безопасного обмена S/MIME, в VPN решениях (Open VPN), в смарт-картах, при подписании программ, в протоколе IРsec и др.
Цепочки сертификатов
На практике используют цепочки сертификатов Цепочка сертификатов (цепочка доверия) это упорядоченная
последовательность сертификатов, в которой каждый последую- щий сертификат подписан следующим по цепочке. Последний сертификат является самоподписанным (корневым)
При проверке сертификатов необходимо удостовериться в истинности двух утверждений:
1.Лицо, предъявившее сертификат, является его владельцем? (доказывается с помощью закрытого ключа сертификата). 2. Предъявленный сертификат действителен? (доказывается с помощью цепочки сертификатов).
Проверка сертификатов в веб-сети основана на доверии!
Проверка сертификата веб-сайта.
Первым в цепочке – сертификат идентифиципующий сайт.
Это сертификакт не подписывает ни какие другие сертификаты. Сертификаты, которыми подписаны другте сертификаты называются сертификатами промежуточных УЦ. Последний в цепочке - самоподпасанный сертификат,которым подписываюь другие сертификат, называется корневым.
