220 likes | 430 Views
Digitaalallkiri tegelikkuses Jutust tegudeni. Tarvi Martens AS Sertifitseerimiskeskus. Sertifitseerimiskeskus?. Väljastab ID-kaardile sertifikaate Käsitleb sertifikaatide aktiveerimist, peatamist, peatatuse lõpetamist ja tühistamist
E N D
Digitaalallkiri tegelikkusesJutust tegudeni Tarvi Martens AS Sertifitseerimiskeskus
Sertifitseerimiskeskus? • Väljastab ID-kaardile sertifikaate • Käsitleb sertifikaatide aktiveerimist, peatamist, peatatuse lõpetamist ja tühistamist • Teab, millised sertifikaadid kehtivad ja jagab seda teavet teistelegi
Sertifikaatide kehtivusinfo KMA Sertifikaatide aktiveerimine, peatamine, peatatuse lõpetamine, tühistamine kehtivusinfo
Kehtivusinfo tüübid • Sertifikaatide kataloog • Kehtivad sertifikaadid kõigile kättesaadavad • Tühistusnimekirjad • ldap://ldap.sk.ee • Kehtivuskinnitused • Teenus väljastab signeeritud kinnitusi sertifikaadi hetkeoleku kohta
Auditeeritav turvalisus • Kõik olulised transaktsioonid logitakse: • sertifikaatide olekumuutused • väljastatud signeeritud kehtivuskinnitused • Toimingut ei tehta kui logimine ei õnnestu • Garanteerib logikirje olemasolu • Logikirjed lingitakse krüptograafiliselt • Tagasiulatuvaid transaktsioone pole võimalik teha • Süsteem on auditeeritav
Turvalogi • Sertifikaatide andmebaas: • Aktiveerimine • Peatamine • Peatatuse lõpetamine • Tühistamine SeqLog OCSP Kehtivuskinnituste väljastamine
Miks on aeg tähtis? • Omakäelise allkirja varastamine või laenamine on võimatu • Digitaalallkirja andmiseks kasutatava info (PIN-koodi) ja vahendi (ID-kaardi) varastamine või laenamine on võimalik • Tuleb garanteerida, et digiallkirja andja sertifikaat kehtis allkirjastamise ajal
Digitaalallkiri seob kokku: • Allkirjastatava dokumendi • Kehtiva sertifikaadi, mille alusel allkiri moodustati • Aja
Kehtivuskinnituse teenus kehtivuskinnitus digitaalselt signeeritud dokumendile – “seal ajal kui mina selle sertifikaadi alusel signeeritud dokumenti nägin, oli see sertifikaat kehtiv”
Tulemus • DAS nõuetele vastav infrastruktuur digiallkirja moodustamiseks: • Väljastatakse kehtivuskinnitusi • Kehtivuskinnitus sisaldab adekvaatset aega • On garanteeritud pikaajaline tõestusväärtus • Süsteem on auditeeritav • Puudu: kasutajapoolne ots
DigiDoc • DigiDoc on terviksüsteem digitaalselt allkirjastatud dokumendi käsitlemiseks • Sisaldab: • Veebikeskkonda (DigiDoc portaal) • WWW/XML teenust • Klientprogramme • Programmiteeki • Dokumendiformaati
DigiDoc arhitektuur Suvalineveebiteenus Suvalinerakendus Win32 klient DigiDoc portaal XML-RPC teenus DigiDoc library (Win32/Unix) CSP XML ID kaart OCSP
DigiDoc Portaal • Lihtsa funktsionaalsusega dokumendiportaal kõigile • Dokumendi üles/allalaadimine • Signeerimine & kehtivuskinnitus • Verifitseerimine • Saatmine teisele portaali kasutajale • Sorteerimine/kustutamine/arhiveerimine
DigiDoc portaali positsioneerimine • “Pangas hoiad raha, meil hoiad dokumente” • Kasutatav C2C, B2C, B2B, G2C mudelites • Põhiteenus kõigile tasuta (mõne dokumendi käsitlemine) • Edasiarendus kommertsteenuseks (arhiveerimine, “firma dokumendihoidla”, lisafunktsioonid,…)
DigiDoc klient • Tagab sama funktsionaalsuse mis portaal: • Allkirjastamine ja kehtivuskinnituse võtmine • Allkirjastatud dokumendi kontrollimine • Ei nõua dokumendi laadimist kuhugi serverisse • Võimaldab hakkama saada ilma DigiDoc portaalita
DigiDoc library (Win32/Unix) CSP XML ID kaart OCSP DigiDoc library • Signeerimine läbi PKCS#11 ja CSP • Kehtivuskinnituse lisamine • XML dokumendi käsitlus • Verifitseerimine • C-keelne Win32/Unix • Windowsi all DLL & COM-liides
Dokumendiformaat • Põhineb XML-DSIG standardil • Sisaldab valikuliselt ETSI TS 101 903 laiendusi • Signeerimise koht, aeg, signeerija roll • Kehtivuskinnitus & kehtivuskinnituse teenusserveri sertifikaat
Dokumendiformaat (2) • Võimaldab anda allkirja mitmele algdokumendile korraga • Algdokument võib olla kas XML-i sees või sellest eraldi • Algdokument võib olla XML või suvaline binaarfail • Toetatud on mitme signatuuri andmine • Kehtivuskinnitusi on 1 iga signatuuri kohta
Dokumendiformaat (3) Algdokumendid Signatuur Signeerijasertifikaat Kehtivus-kinnitus Responderisertifikaat
Moraal Digitaalallkiri on tänane tegelikkus