Добавил:
Опубликованный материал нарушает ваши авторские права? Сообщите нам.
Вуз: Предмет: Файл:

Нормативно-правовые аспекты обеспечения информационной безопасности инфокоммуникационных сетей. Учебное пособие

.pdf
Скачиваний:
0
Добавлен:
11.08.2026
Размер:
618 Кб
Скачать

Интернет полезным для использования в бизнесе и социальной сфере

(примеры включают TCP/IP, SMTP, FTP, Telnet и HTTP). Эта работа выполняется множеством рабочих групп.

I.1. PKIX

Рабочая группа PKIX была образована в конце 1995 года с целью адаптировать работу с сертификатами и CRL стандарта X.509 для Интернета. В рамках группы было признано, что определение ИОК в Интернете выходит за рамки определения работы с сертификатами и CRL X.509. Была разработана хартия PKIX, охватывающая четыре области деятельности:

профиль сертификата и CRL, протокол управления сертификатами, рабочие протоколы,

политика и практика использования сертификатов.

Спецификации, которые стабилизировались в пределах рабочей группы

PKIX, включают RFC2459 (теперь заменённый на RFC3279 и RFC3280), RFC2510, RFC2511, RFC2527, RFC2559, RFC2560, RFC2585, RFC2587, RFC2797, RFC3029, RFC3039, RFC3161, и RFC3281. PKIX играет существенную роль в применении понятия ИОК к Интернету. Протоколы и функции, которые он определил, делают возможным использование ИОК в разнообразных анклавах Интернета, потому что их гибкость и общность удовлетворяет требованиям отличающихся сред. Хартия PKIX была расширена в 1999 с целью включения новых пунктов работы над протоколами временных меток, услугами сертификации данных и атрибутами сертификатов.

I.2. IPSec

Новая рабочая группа IETF была создана, чтобы проектировать и стандартизировать набор понятий и протоколов IP Security (IPsec). Важный компонент этой архитектуры - протокол для ключевого обмена между узлами IP для обеспечения подлинности, целостности, и конфиденциальности. Эта

82

работа воплощена в протоколах Internet Key Exchange (IKE) (RFC2409),

общей структуре управления ключами (RFC2408) и в специальном протоколе обмена ключами (RFC2412). IKE предусматривает аутентификацию на уровне IP, основанную на сертификатах X.509, и может быть совместим с профилем PKIX.

I.3. SPKI

Рабочая группа IETF Simple Public Key Infrastructure (SPKI) была создана в 1996 году как альтернатива PKIX. Предпосылкой создания этой группы явилось то, что X.509 предлагает сложный и избыточный формат сертификата. Сторонники SPKI утверждают, что понятие глобально уникальной идентичности, принятое в X.509, никогда не будет осуществлено. Вместо этого они защищают идею публичного ключа как механизма релевантности (получения точного и полного ответа на поступивший запрос). Хотя SPKI воплощает множество интересных идей, она не получила широкой поддержки в корпоративных и правительственных средах, в которых используется X.509, и вряд ли займет большее пространство, чем узкоспециализированный рынок.

II. ISO TC68

Эта рабочая группа рассматривает стандартизацию ИОК с точки зрения ее использования финансовой индустрией и адаптирует структуры сертификатов и CRL из X.509 для специфических потребностей своей среды. Она определила необязательный (обязательный), а также критический (некритический) статусы расширений X.509, требуемых для уникальных потребностей финансового сектора.

III. ANSI X9F

Комитет X9 американского национального института стандартов (ANSI) разрабатывает и издает стандарты для финансовой индустрии. Подкомитет

83

X9F ответственен за стандарты информационной безопасности и включает рабочие группы по шифровальным средствам (X9F1), протоколам (X9F3), цифровым подписях и политике использования сертификатов.

IV. S/MIME

В 1995 году консорциум производителей оборудования во главе с компанией RSA Data Security Inc занялся добавлением форматов шифрования и цифровых подписей к MIME-совместимым сообщениям из спецификации IETF MIME. В результате появились спецификации Secure MIME (S/MIME), получившие признание и одобрение в Интернет - сообществе. Чтобы продолжить и расширить этот успех, документы S/MIME (тогда версии 2) были внесены в рекомендации IETF (RFC2311, RFC2312). Была также создана новая группа S/MIME в рамках IETF для продолжения работы. В дальнейшем группа S/MIME включила множество новых возможностей защиты в спецификации, поддерживая совместимость с изделиями, внедренными согласно предыдущей версии. В частности, группа стандартов RFC2630-RFC2634 включает способность маркировать сообщения как конфиденциальные, секретные и совершенно секретные, а также способность запрашивать и получать подписанную квитанцию (то есть, доказательство, что получатель получил сообщение). Включена также возможность использования методики управления ключами, отличной от RSA. Спецификации S/MIMEv3 включают понятия формата сертификата, обработки сертификата и CRLs. Эти спецификации совместимы с PKIX (RFC2459), но включают расширения, важные для S/MIME (например, передачу произвольного количества сертификатов и CRLs, чтобы помочь получателю решить задачу установления пути и проверки правильности сертификации).

84

V. IEEE

Standards Association of the Institute of Electrical and Electronics Engineers (IEEE) ведет несколько направлений работы, связанных с безопасностью. Наиболее важное для ИОК – это IEEE P1363 (Спецификации стандартов для инфраструктуры открытых ключей). Это спецификации общих криптографических методов открытого ключа (включая математическую основу для создания ключей, шифрования открытого ключа и цифровых подписей), а также криптографические схемы, базирующиеся на этой основе. В настоящее время продолжается работа продолжается над документом под названием IEEE P1363a “Спецификации стандартов для инфраструктуры открытых ключей: дополнительные методики”. В рамках IEEE была создана группа по изучению новейших схем и протоколов, не рассматриваемых в P1363 и P1363a. Такие спецификации будут появляться в течение некоторого времени и именоваться как P1363-1, P1363-2 и так далее.

VI. WAP

Форум Wireless Application Protocol (WAP Forum, сегодня известный как

Open Mobile Alliance) ведёт несколько направлений работы в рамках WSG (WAP Security Group). Список её документов включает "Wireless Transport Layer Security Specification" (WTLS), "WAP Certificate and CRL Profiles Specification" и "WAP Public Key Infrastructure Definition". Общая идея модели заключается в том, что сертификаты сервера используют формат сертификата WTLS, тогда как сертификаты клиента используют формат X.509 (чтобы достичь максимально возможного эффекта взаимодействия с существующими доменами PKI). Кроме того, спецификация WTLS позволяет использовать различные уровни защиты, включая анонимный ключевой обмен для создания зашифрованного канала, аутентификацию сервера, основанную на сертификате, и взаимную (то есть, клиента и сервера) аутентификацию на основе сертификата.

85

VII. XML

Интерес к ИОК и к более общим, связанным с защитой протоколам, значительно возрос в пределах сообщества XML (eXtensible Markup Language) за последние несколько лет. Спецификации защиты XML развиваются, в основном, двумя организациями: W3C (World Wide Web Consortium) и OASIS (Organization for the Advancement of Structured Information Standards). В пределах W3C была выполнена работа над спецификациями для синтаксиса XML в части шифрования (XML Encryption), цифровой подписи (XML Signature), управления ключами (XML Key Management Specification), которые позволяют клиенту получать информацию о сертификатах от Web-службы.

В рамках OASIS развивается Security структура XML, предназначенная для обмена информацией аутентификации и идентификации. Основной механизм аутентификации базируется на ИОК, но охватывает множество других технологий аутентификации так, что может использоваться в различных средах.

Минимальный базовый набор стандартов ИОК

Анализ бизнес-приложений ИОК позволяет выделить минимальный базовый набор стандартов ИОК, в который входят стандарты, относящиеся к X.509, а также стандарты рабочей группы PKIX и стандарты RSA (PKCSpublic key cryptographic standard). Этот минимальный базовый набор стандартов может быть представлен следующим образом.

RFC 2459 / RFC 3280: профиль сертификатов и листа аннулированных сертификатов X.509 для Интернета.

RFC 2510: протоколы управления сертификатами X.509 для Интернета. RFC 2511: формат запроса сертификата X.509 для Интернета.

RFC 2797: сообщения управления сертификатом с помощью CMS (cryptographic message syntax ).

86

Примечание. RFC 2510 и RFC 2797 являются альтернативными вариантами создания и распространения сертификатов соответственно в режимах on-line и off-line. Оба указанных протокола используют также RFC 2511. Кроме того, RFC 2797 использует стандарт CMS ( RFC 2630), являющийся расширением PKCS7 (RFC 2315) форматов сообщений, а также стандарт PKCS10 (RFC 2986).

RFC 1777: LDAP.

RFC 1823: прикладной программный интерфейс для LDAP. RFC 2251: LDAPv3.

RFC 2252: LDAPv3, определение атрибутов.

RFC 2253: LDAPv3, представление уникальных имён. RFC 2254: LDAPv3, представление поисковых фильтров. RFC 2255: LDAPv3, формат URL.

RFC 2559: LDAPv2, протоколы управления.

RFC 2560: протокол он-лайнового определения статуса сертификата. RFC 2587: LDAPv2, схема.

RFC 3369: S/MIME.

87

СПИСОК ЛИТЕРАТУРЫ

1.Доктрина информационной безопасности Российской Федерации (утв. Президентом РФ 09.09.2000 N Пр-1895).

2.Федеральный закон от 20.02.1995 N 24-ФЗ (ред. от 10.01.2003) «Об информации, информатизации и защите информации».

3.Федеральный закон от 04.07.1996 N 85-ФЗ (ред.29.06.2004) «Об участии в международном информационном обмене».

4.Федеральный закон от 10.01.2002 N 1-ФЗ «Об электронной цифровой подписи».

5.Федеральный закон от 10.01.2003 N 20-ФЗ «О государственной автоматизированной системе Российской Федерации «Выборы».

6.УК РФ от 13.06.1996 N 63-ФЗ (в ред. 26.07.2004)

7.Кодекс РФ об административных правонарушениях от 30.12.2001 №

195-ФЗ (ред. от 25.10.2004)

8.Трудовой кодекс РФ от 30.12.2001 N 197-ФЗ (ред. от 22.08.2004). 9.Указ Президента РФ от 12.05.2004 N 611 «О мерах по обеспечению

информационной безопасности Российской федерации в сфере международного информационного обмена».

10.Постановление Правительства РФ от 06.02.2003 N 64 «О внесении изменения в положение о лицензировании деятельности по технической защите конфиденциальной информации».

11.Постановление Правительства РФ от 23.09.2002 N 691 «Об утверждении положений о лицензировании отдельных видов деятельности, связанных с шифровальными (криптографическими) средствами.

12.Постановление Правительства РФ от 26.06. 1995 N 608 (ред. от 29.03.1999) «О сертификации средств защиты информации».

13.Дашян М. Электронная публикация: вопросы правовой защиты Бизнес-адвокат. № 14, 2002.

88

14.Завилов В.Д., Липатенков В.В. О правовом значении подписи и электронной цифровой подписи на документах (анализ законодательства и законопроектов России. Право и экономика. № 1, 2001.

15.Зверева В. Правовые гарантии безопасности информации. Законность № 5, 2004.

16.Калятин В.О. Персональные данные в Интернете. Журнал

российского права. № 5. 2002.

 

17.Кремер А.С. От

исследования процессов стандартизации к

оснащению открытых систем. Журнал «Документальная электросвязь» №9, 2002.

18.Кремер А.С. Информационная безопасность сетей связи общего пользования (ССОП). Журнал «Документальная электросвязь»№10, 2003.

19.Кремер А.С. Информационная безопасность сетей связи как неотъемлемая часть безопасности и доверия в информационном обществе. Федеральный справочник «Связь и информатизация в Российской Федерации», 2004.

20.Кремер А.С. Процессы стандартизации инфраструктуры открытых ключей. Журнал «Документальная электросвязь»№13, 2004.

21.Кремер А.С. Совершенствование инфраструктуры обеспечения информационной безопасности. Вестник связи №12, 2004.

22.Кремер А.С. Правовое регулирование электронной (цифровой) подписи в России и в зарубежных странах. Журнал «Документальная электросвязь» №14, 2005.

23.Кристальный Б.В., Якушев М.В. Концепция российского законодательства в области Интернета (О развитии глобальной сети Интернет в России). Журнал «Документальная электросвязь» № 2, 2000.

24.Крылов В. Информационные преступления – новый криминалистический объект. Российская юстиция. № 4, 1997.

25.Лииканен Е. Кибербезопасность против киберпреступности. Журнал «Документальная электросвязь» № 11, 2003.

89

26.Михайленко Е.В. Правовые проблемы практической реализации федерального закона “Об электронной цифровой подписи”. Журнал российского права, № 5, 2004.

27.Михайленко Е.В., Гоголадзе Э.Д. Проверка провайдером электронной почты на наличие вирусов и спама (правовой аспект). Адвокат № 7, 2003.

28.Огородов Д.В. Информационная безопасность через призму гражданского права. Журнал «Документальная электросвязь» № 11, 2003.

29.Рейман Л.Д. Информационная безопасность как важный фактор обеспечения национальной безопасности страны. Журнал «Документальная электросвязь» №11, 2003.

30.Стрельцов А.А. Актуальные проблемы совершенствования нормативного правового обеспечения безопасности информационнотелекоммуникационных сетей. Журнал «Документальная электросвязь» №13, 2004.

31.Степанов О.А. Международные правовые аспекты противодействия высокотехнологичному терроризму. Современное право. № 2, 2003.

32.Северин В.А. Правовое регулирование информационных отношений. Юрист № 7, 2001.

33.Терещенко Л.К. Правовые проблемы использование Интернет в России. Журнал российского права. № 7-8, 1999.

34.Шишаева Е. Федеральный закон “Об электронной цифровой подписи”: основные положения и проблемы, связанные с применением. Юрист, № 3, 2004.

35.Communication from the Commission to the Council, the European Parliament, the European Economic and Social Committee and the Committee of the Regions - Network and Information Security: Proposal for European Policy Approach, COM (2001).

36.Council Resolution of 17 January 1995 on the lawful interception of telecommunications, OJ C 329, 04.11.1996 .

90

37.Directive 98/84/EC of the European Parliament and of the Council on the legal protection of services based on, or consisting of, conditional access, OJ L 320, 28.11.1998.

38.Report on the existence of a global system for the interception of private and commercial communications (ECHELON interception system) (2001/2098(INI)), FIN L 5-0264/2001 P R1, of 11 July 2001.

39.Communication from the Commission to the Council, the European Parliament, the European Economic and Social Committee and the Committee of the Regions ‘Network and Information Security: Proposal for a European Policy аpproach’, COM(2001) 298 final.

40.Proposal for a Regulation of the European Parliament and of the Council Establishing the European Network and Information Security Agency, COM(2003) 63 final.

41.Commission press release IP/03/1577 of 20.11.2003.

42.Directive 2002/21/EC of the European Parliament and of the Council of 7 March 2002 on a common regulatory framework for electronic communications networks and services (Framework Directive), OJ L 108, 24.04.2002.

43.Directive 2002/20/EC of the European Parliament and of the Council of 7 March 2002 on the authorisation of electronic communications networks and services (аuthorisation Directive), OJ L 108, 24.04.2002.

44.Directive 2002/19 of the European Parliament and of the Council of 7 March 2002 on access to, and interconnection of, electronic communications networks and associated facilities (аccess Directive), OJ L 108, 24.04.2002.

45.Directive 2002/22/EC of the European Parliament and of the Council of 7 March 2002 on universal service and users’ rights relating to electronic communications networks and services (Universal Service Directive), OJ L 108, 24.04.2002.

91

Соседние файлы в предмете [НЕСОРТИРОВАННОЕ]