Добавил:
Upload Опубликованный материал нарушает ваши авторские права? Сообщите нам.
Вуз: Предмет: Файл:
Учебник (рукопись) ''Информационная безопасност...doc
Скачиваний:
27
Добавлен:
27.09.2019
Размер:
2.77 Mб
Скачать

3.2.1.4. Сертификаты для аутентификации

Наиболее общей формой представления ВИАУ является СЕРТ|АУ. Сер­тификат для аутентификации представляет собой специфический тип сертифи­ката безопасности, который заверен доверенным УЦ и может использоваться в процедурах аутентификации.

Существуют различные типы СЕРТ|АУ:

  • интерактивные СЕРТ|АУ;

  • независимые СЕРТ|АУ;

  • СЕРТ|ОТ отзыва сертификатов;

  • СЕРТ|СО перечней (списков) отозванных (аннулированных) сер­ти­фи­ка­тов.

Независимые сертификаты в основном применяются для опубликования открытых ключей, которые связаны с проверочной ВИАУ. Подлинность неза­висимых сертификатов может быть аннулирована с помощью, либо СЕРТ|ОТ, либо СЕРТ|СО.

Примерами элементов, содержащихся в любом СЕРТ|АУ, могут быть:

  • идентификатор метода и/или ключ, который используется при формирова­нии криптографической проверочной суммы;

  • уникальные особенности центра аутентификации (УЦ) или его уполномо­ченного, который издаёт СЕРТ|АУ (когда УЦ представлен несколькими уполномоченными, тогда уникальные особенности уполномоченного по­зволяют точно знать, какой ключ уполномоченного использовался);

  • время издания СЕРТ|АУ (Время издания может быть использовано в ауди­торских целях или использовано, когда период действия сертификата не представлен; после определенного периода времени, который зависит от ПЛБ, очень старые СЕРТ|АУ могут быть удалены);

  • время (временной интервал) действия (не ранее, не позже) СЕРТ|АУ (этот временной интервал может иметь значение, если ПЛБ получателя преду­сматривает его применение, в противном случае, время истечения срока действия СЕРТ|АУ будет определяться с момента выпуска сертификата в соответствие с ПЛБ получателя);

  • ПЛБ, которая приемлема для СЕРТ|АУ;

  • контрольный номер сертификата, который является уникальным для этого СЕРТ|АУ, а это касается всех СЕРТ|АУ, выпущенных одним и тем же уполномоченным УЦ;

  • тип сертификата;

  • характерная особенность или атрибуты проверяющей стороны, для кото­рой предназначен СЕРТ|АУ (взаимодействующие стороны могут прове­рить значение этого параметра, если он представлен, а сертификаты, со­держащие некорректное значение параметра, могут быть уничтожены).

Описания конкретных элементов могут содержаться в прикладных стан­дартах, в которых будут определены элементы, являющиеся обязательными, и элементы, являющиеся дополнительными (не обязательными).

Интерактивные СЕРТ|АУ. Интерактивные сертификаты формируются ДТС на основании прямого запроса претендента. Такие СЕРТ|АУ обычно пере­даются проверяющей стороне как часть ВИАУ для обмена.

Примеры дополнительных элементов, которые могут входить в состав интерактивных СЕРТ|АУ, следующие:

  • УИД взаимодействующей стороны;

  • цифровой отпечаток данных, когда применяется аутентификация источ­ника данных;

  • симметричный ключ, выданный взаимодействующей стороне для аутенти­фикации, совместно с идентификатором алгоритма, используе­мого с данным ключом. Ключ необходим для обеспечения конфиденци­альности этой информации;

  • метод аутентификации, используемый для получения СЕРТ|АУ;

  • метод(ы) аутентификации с которым(и) может использоваться СЕРТ|АУ;

  • идентификатор метода, который должен использоваться для защиты СЕРТ|АУ при его доставке, и любые соответствующие параметры, необ­ходимые для обеспечения такой защиты (примерами таких параметров защиты являются запрос, уникальный номер или ключ для защиты).

Независимые СЕРТ|АУ. Независимый сертификат «привязывает» персону (личность) к криптографическому ключу (связывают владельца СЕРТ|АУ с ключом, содержащимся в СЕРТ|АУ). Сертификат издаётся УЦ в отсутствие, либо претендента, либо проверяющей стороны, которым необходимо напрямую взаимодействовать с УЦ. Независимые сертификаты, как правило, применя­ются в процедурах аутентификации, основанных на асимметричных алгорит­мах. Такой сертификат может доставляться проверяющей стороне как часть ВИАУ для обмена.

Примеры дополнительных элементов, которые могут входить в состав не­зависимых СЕРТ|АУ, следующие:

  • УИД взаимодействующей стороны;

  • открытый ключ, выданный взаимодействующей стороне центром аутенти­фикации (УЦ), совместно с идентификатором алгоритма, исполь­зуемого с данным открытым ключом.

Независимый СЕРТ|АУ может отзываться до окончания срока его дейст­вия путём использования, либо сертификата отзыва, либо списков отозванных сертификатов.

Сертификаты отзыва СЕРТ|ОТ. Сертификат отзыва представляет собой сертификат безопасности, выпускаемый ЦБ для указания того, что соответст­вующий независимый СЕРТ|АУ был отозван (аннулирован). Такая информация сохраняется, и может запрашиваться всякий раз, когда предоставляется СЕРТ|АУ для определения того, что он по-прежнему является действительным.

Примеры дополнительных элементов, которые могут входить в состав сертификатов отзыва, следующие:

  • специфические свойства взаимодействующей стороны, группы взаимодей­ствующих сторон или центра аутентификации (УЦ);

  • время и дата, когда СЕРТ|АУ был аннулирован;

  • уникальный номер сертификата отзыва.

Списки отозванных (аннулированных) сертификатов (СОС). СОС пред­ставляет собой заверенный список (перечень) СЕРТ|АУ, отозванных конкрет­ным УЦ, который содержит время и дату своего издания.

Такая информация сохраняется, и может запрашиваться всякий раз, когда предоставляется СЕРТ|АУ для определения того, что он по-прежнему является действительным.

СОС может включать:

  • сертификаты отзыва;

  • специфические идентификаторы сертификатов отзыва;

  • аннулированные СЕРТ|АУ;

  • специфические идентификаторы аннулированных СЕРТ|АУ;

  • дату издания списка;

  • дату издания следующего списка.

Последовательности (цепочки) сертификатов. СЕРТ|АУ всегда защищены с целью проведения процедуры аутентификации источника данных со стороны ДТС. Если проверяющая сторона не хранит проверочную ВИАУ с целью про­верки источника сертификата, то тогда может использоваться последовательная цепочка сертификатов. Сертификат, выданный другим УЦ, удостоверяет про­верочную ВИАУ, используемую для подтверждения источника первого серти­фиката.

Цепочка сертификатов может использоваться рекурсивно, то есть каждый сертификат заверяет проверочную ВИАУ, используемую для подтверждения подлинности источника предшествующего сертификата. Такая цепочка опреде­ляет последовательность УЦ от проверяющей стороны до претендента. Прове­ряющая сторона должна сама принять решение доверять или не доверять каж­дому сертификату из цепочки сертификатов, основываясь при этом на инфор­мацию, которую она имеет (хранит) или может получить от ДТС.