- •Лекция
- •Вопросы
- •Инфраструктура открытых ключей Public Key Infractructure (PKI)
- •Архитектура PKIX
- •Архитектура PKI
- •Структуры данных PKI:
- •Формат сертификата открытого ключа по стандарту ITU X.509
- •Пример сертификата
- •Расширения сертификата
- •Жизненный цикл сертификата
- •Выпуск сертификатов.
- •Примерная политика использования сертификатов
- •Временные периоды использования сертификатов
- •Работа с сертификатами государственных органов
- •Сертификаты в веб-сети
- •Цепочки сертификатов
- •Проверка сертификата веб-сайта.
- •Зачем нужны промежуточные УЦ?
- •Проверка сертификатов
- •Выпуск сертификатов.
- •Виды проверок заявителя
- •2. Сертификаты с расширенным подтверждением (Extended
- •Протоколы защиты на различных уровнях протокола TCP/IP
- •2.Управление ключами в протоколе IPSec
- •Security Association (SA) Безопасная ассоциация Контекст безопасности
- •Установление безопасных ассоциации
- •IP-пакет до и после применения протокола ESP
- •IP-пакет после применения протокола АН в транспортном и туннельном режимах
- •Internet Key Exchange (IKE)
- •Алгоритм Диффи-Хеллмана
- •Атака человек посредине
- •Типы блоков данных
- •Начальный обмен IKE_UNIT_ SA
- •Обмен IKE_AUTH
- •Формат заголовка IKE
- •Блок данных(SA
- •Подструктура Преобразование
- •Обмен IKE_AUTH
- •Блок Аутентификация
- •Содержимое поля Аутентификационные данные при аутентификации с использованием цифровых подписей
- •Содержимое поля Аутентификационные данные при аутентификации с использованием заранее распределенного ключа
- •Начальный обмен IKE_UNIT_ SA
- •Генерация ключевого материала для IKE_SA
- •Принципы обеспечения безопасности протокола IKE
- •Алгоритм Диффи-Хеллмана
- •Атака человек посредине
- •Базовые требования к протоколу обмена ключами
- •Эволюция
- •Протокол ISO
- •Протокол SIGMA
- •Защита идентификаторов
- •Защита идентификаторов
- •SIGMA-R в IKE
- •3. Протокол TLS 1.3 (распределение ключей)
- •TLS (Transport Layer Security – протокол защиты транспортного уровня)
- •Назначение
- •Обеспечивает
- •Криптографические преобразования в протоколе TLS 1.3
- •Уровень протокола
- •Архитектура протокола TLS
- •Протокола согласования (handshake), применяется при первом взаимодействии между клиентом и сервером, позволяет партнерам
- •Базовый вариант протокола TLS
- •Наиболее важные расширения этапа обмена ключами
- •Шифрнаборы
- •AES_GCM (Galois Counter Mode)
- •Server hello
- •Выработка начального секрета
- •Вторая фаза протокола
- •Базовый вариант протокола TLS
- •3-я фаза. Передача данных сервера
- •Этапы генерации ключей в протоколе TLS
- •Возобновление сеанса
- •Вопросы безопасности TLS
- •2. Perfect Forward Secrecy- PFS Совершенная прямая секретность)
- •PFS - продолжение
- •Применение постквантовых алгоритмов в протоколе TLS
- •ключи (SKKEM, PKKEM) для схемы КЕМ. Клиент посылает серверу
- •AES_GCM (Galois Counter Mode)
Расширения сертификата
Жизненный цикл сертификата
Выпуск сертификатов.
1.Заявитель (будущий владелец сертификата) генерирует открытый и закрытый ключи сертификата; 2.Заявитель генерирует запрос на подписание сертификата
(СSR),который содержит наименование субъекта, открытый ключ, запрошенные расширения и подпись CSR. (подписывается закрытым ключем сертификата). 3.Заявитель отправляет CSR в УЦ для подписания.
4. УЦ проверяет личность заявителя.
5.УЦ изготавливает сертификат на основе информации, взятой из CSRи добавляетдругую информацию (наименование издателя, срок действия, расширения) и подписывает сертификат:
6. УЦ отправляет сертификат заявителю, который становится его владельцем или держателем..
Примерная политика использования сертификатов
Срок действия сертификата открытого ключа - 1 год; Срок действия закрытого ключа -10 лет; Срок действия ЭЦП с момента подписания -25 лет.
Секретный ключ используется для подписания деловых контрактов.
Временные периоды использования сертификатов
2020 |
2021 |
2022 |
2029 |
2030 |
2046 |
2047 |
2055 |
2020 |
2021 2022 |
2023 |
2030 |
2046 |
2047 |
2055 |
Работа с сертификатами государственных органов
Новые правила для УЦ (редакция ФЗ № 476 от 27.12.2019)
1. Уставной капитал 1 млрд руб вместо 7 млн руб.
2.Аккредитация в два этапа в том числе работает правительственная комиссия куда входят представители Минцифры. ФНС, ФСБ и др.
3.Аккредитация выдается на 3 года, а не на 5 лет.
4.Введена уголовная ответственность работников УЦ.
5.Ужесточены требования деловой репутации.
ЭЦП имеют право выдавать: -госсектор – казначейство; -банки - Минфин;
- предприниматели и физлица – ФНС.
Сертификаты в веб-сети
Сертификаты необходимы для функционирования протокола TLS и основанном на нем протоколе HTTPS, для доказательства подлинности веб-сайтов, а также в стандартах безопасного обмена S/MIME, в VPN решениях (Open VPN), в смарт-картах, при подписании программ, в протоколе IРsec и др.
Цепочки сертификатов
На практике используют цепочки сертификатов Цепочка сертификатов (цепочка доверия) это упорядоченная последовательность сертификатов, в которой каждый
сертификат подписан следующим по цепочке. Последний сертификат является самоподписанным (корневым)
При проверке сертификатов необходимо удостовериться в истинности двух утверждений:
1.Лицо, предъявившее сертификат, является его владельцем? (доказывается с помощью закрытого ключа сертификата). 2. Предъявленный сертификат действителен? (доказывается с помощью цепочки сертификатов).
Проверка сертификатов в веб-сети основана на доверии!
Проверка сертификата веб-сайта.
Первым в цепочке – сертификат идентифицирующий сайт.
Это сертификакт не подписывает ни какие другие сертификаты. Сертификаты, которыми подписаны другие сертификаты называются сертификатами промежуточных УЦ. Последний в цепочке - самоподписанный сертификат, которым подписывают другие сертификат, называется корневым.
