Добавил:
Upload Опубликованный материал нарушает ваши авторские права? Сообщите нам.
Вуз: Предмет: Файл:
Учебник (рукопись) ''Информационная безопасност...doc
Скачиваний:
27
Добавлен:
27.09.2019
Размер:
2.77 Mб
Скачать

2.2.4. Способы защиты сертификатов безопасности

Рассмотрим некоторые примеры способов защиты СЕРТ|ИБ.

Потенциальной угрозой для безопасности самого сертификата является угроза, при которой нарушитель выдаёт себя за истинного владельца сертифи­ката, который указан в этом СЕРТ|ИБ. Такое неавторизованное (несанкциони­рованное) использование сертификата называется кражей сертификата.

Такая угроза может быть, либо внешней, либо внутренней. Внешняя уг­роза заключается в том, что нарушитель может получить сертификат путём прослушивания линий (каналов) связи, которые используются только по своему прямому назначению. Внутренняя угроза заключается в том, что объект/су­бъ­ект, имеющий легитимное право на получение сертификата (например, с целью формирования ВИ взаимодействующей стороны), может ложно выдавать себя за объект/субъект (владельца), указанный в сертификате.

Сертификат можно защитить от кражи путём непосредственного исполь­зования СЛБ, обеспечивающих защиту линий (каналов) связи при взаимодейст­вии открытых систем, или путём использования альтернативного метода за­щиты, требующего дополнительных параметров, которые являются внутрен­ними и внешними по отношению к защищаемому сертификату.

Говорят, что способ защиты сертификата обеспечивает функцию делеги­рования, если объект/субъект, имеющий право пользоваться сертификатом, может передать своё право другому объекту/субъекту.

2.2.4.1. Защита путём использования слб, обеспечивающих защиту

линий (каналов) связи при взаимодействии открытых систем

Угроза кражи внешним нарушителем может быть предотвращена путём использования СЛКН при доставке сертификатов между взаимодействующими сторонами.

2.2.4.2. Защита путём использования параметра, размещённого

внутри сертификата

Существует несколько альтернативных методов защиты СЕРТ|ИБ от кражи. Каждый из этих методов использует внутренние параметры, размещён­ные внутри сертификата, и соответствующие внешние параметры. Некоторые используемые методы могут указываться в самом сертификате.

Такие методы включают:

  • метод на основе аутентификации;

  • метод на основе использования секретного ключа;

  • метод на основе использования открытого ключа;

  • метод на основе использования ОНФ.

Сертификаты могут использовать несколько таких методов в различных сочетаниях.

метод на основе аутентификации. В этом методе внутренним параметром являются УИД объектов/субъек­тов, которым разрешено использовать сертифи­кат. Внешним параметром является УИД объекта/субъекта, который предпола­гает использовать сертификат. Этот внешний параметр предоставляется служ­бой аутентификации. Кроме того, сертификат может включать дополнительные внутренние параметры, например, серийный номер СЕРТ|ИБ.

метод на основе аутентификации обеспечивает защиту сертификата сле­дующим образом:

  • он ограничивает использование СЕРТ|ИБ только теми объектами/субъек­та­ми, чьи идентификаторы содержаться в сертификате.

Этот метод не позволяет авторизованному (уполномоченному) пользова­телю сертификатом передавать свои права другому объекту/субъек­ту, так как объекты/субъек­ты, которым разрешено пользоваться сертификатом были за­фиксированы в момент выпуска сертификата. Таким образом, этот метод не обеспечивает функцию делегирования.

метод на основе использования секретного ключа. В этом методе весь сертификат зашифровывается с использованием симметричного криптографи­ческого алгоритма. В данном случае внешним параметром является секретный ключ, используемый для зашифрования сертификата.

метод на основе использования секретного ключа обеспечивает защиту сертификата следующим образом:

  • он ограничивает использование СЕРТ|ИБ только теми объектами/субъек­та­ми, которым известно значение секретного ключа (т.е. они могут рас­шифровать зашифрованный сертификат).

Этот метод обеспечивает функцию делегирования, так как авторизован­ный (уполномоченный) пользователь сертификатом может передать свои права другому объекту/субъек­ту путём передачи ему, либо секретного ключа, либо расшифрованного сертификата.

метод на основе использования открытого ключа. В этом методе внут­ренним параметром являются открытый ключ. А внешним параметром является соответствующий закрытый ключ.

метод на основе использования открытого ключа обеспечивает защиту сертификата следующим образом:

  • он ограничивает использование сертификата только теми объек­тами/субъек­та­ми, которым известно значение закрытого ключа (т.е. они могут сформировать ЭЦП с использованием закрытого ключа).

Этот метод обеспечивает функцию делегирования, так как авторизован­ный (уполномоченный) пользователь сертификатом может передать свои права другому объекту/субъек­ту путём передачи ему закрытого ключа.

метод на основе использования ОНФ. В этом методе внутренним пара­метром является результат применения ОНФ к внешнему параметру. Внутрен­ний параметр называется ключом защиты, а внешний параметр — контроль­ный ключ.

метод на основе использования ОНФ обеспечивает защиту СЕРТ|ИБ сле­дующим образом:

  • он ограничивает использование сертификата только теми объек­тами/субъек­та­ми, которым известно значение контрольного ключа (т.е. они могут доказать, что знают контрольный ключ, путём демонстрации его значения).

Этот метод обеспечивает функцию делегирования, так как авторизован­ный (уполномоченный) пользователь сертификатом может передать свои права другому объекту/субъек­ту путём передачи ему контрольного ключа.