Разделы презентаций


Сертификация открытых ключей. Сертификационные агентства

Содержание

Третий недостаток ассиметричной криптографииВозможность подмены ОКПроблема заключается в проверке принадлежности ОК данному конкретному человеку

Слайды и текст этой презентации

Слайд 1Сертификация открытых ключей. Сертификационные агентства

Сертификация открытых ключей. Сертификационные агентства

Слайд 2Третий недостаток
ассиметричной криптографии
Возможность подмены ОК
Проблема заключается
в проверке
принадлежности

ОК
данному
конкретному человеку

Третий недостаток ассиметричной криптографииВозможность подмены ОКПроблема заключается в проверке принадлежности ОК данному конкретному человеку

Слайд 3Атака «Man in the middle»
Паша посылает сообщение Даше
Саша подменил ОК

Даши и может незаметно читать все сообщения для Даши

Атака «Man in the middle»Паша посылает сообщение ДашеСаша подменил ОК Даши и может незаметно читать все сообщения

Слайд 4Решение проблемы
личной встречей
с получателем
использованием
сертификатов ОК,
которые обеспечивают
соответствие

между
человеком и ОК.

Решение проблемыличной встречей с получателемиспользованием сертификатов ОК, которые обеспечивают соответствие между человеком и ОК.

Слайд 5Решение проблемы
Используются сертификаты открытых ключей (ОК). ОК абонентов подписываются личным

(закрытым) ключом удостоверяющего центра (УЦ), проверяющего и подтверждающего принадлежность ОК

определенному лицу.
Решение проблемы	Используются сертификаты открытых ключей (ОК). ОК абонентов подписываются личным (закрытым) ключом удостоверяющего центра (УЦ), проверяющего и

Слайд 6Сертификация открытого ключа (ОК) с помощью сертификационного агентства (СА).




Сертификация открытого ключа (ОК) с помощью сертификационного агентства (СА).

Слайд 7Обязанности сертификационного агентства
Обязанности СА
регистрация новых пользователей
Администрация СА не имеет доступа

к ключам пользователя, а значит и к информации
ведение базы открытых

ключей

создание и поддержание списков аннулированных сертификатов

Рассылка базы открытых ключей

администратор может лишь подменить открытый ключ абонента или включить фиктивного пользователя

СА

Обязанности сертификационного агентстваОбязанности САрегистрация новых пользователейАдминистрация СА не имеет доступа к ключам пользователя, а значит и к

Слайд 8Работа без сертификационного агентства


Работа без сертификационного агентства

Слайд 9Цепочки доверия
Надежность
(trust)
Достоверность
(validity)
определяет уровень
доверия к лицу, которое
подписывает

ключи третьих лиц
отображает степень
уверенности в том,
что ключ принадлежит


номинальному владельцу
Цепочки доверияНадежность (trust)Достоверность (validity)определяет уровень доверия к лицу, которое подписывает ключи третьих лицотображает степень уверенности в том,

Слайд 10номер версии
Имя субъекта и его организации по формату Х.500(включая иерархию

организационных подразделений
уникальный порядковый номер
имя СА по формату Х.500
алгоритм ЭЦП и

хэш-функция,
используемые СА для подписи сертификата;

Структура сертификата по стандарту Х.509

информация об ОК субъекта

подпись сертификата

Срок действия

номер версииИмя субъекта и его организации по формату Х.500(включая иерархию организационных подразделенийуникальный порядковый номеримя СА по формату

Слайд 11Дополнения к структуре
сертификата
по стандарту Х.509
Версия 2 содержит:
уникальный
идентификатор

издателя
уникальный
идентификатор субъекта
уникальный
идентификатор издателя
уникальный
идентификатор субъекта
Дополнения.
Каждое
дополнение
состоит из


трех полей:

Версия 3 содержит:

value

critical

type

Дополнения к структуре сертификата по стандарту Х.509Версия 2 содержит:уникальный идентификатор издателяуникальный идентификатор субъектауникальный идентификатор издателяуникальный идентификатор субъектаДополнения.Каждое

Слайд 12Сертификационное
агентство Verisign
наиболее крупное
мировое
сертификационное
агентство
сертификаты низшего
класса удостоверяют


возможность доступа
пользователя к
электронной почте
сертификаты
высшего
класса выдаются
в

присутствии
представителей
компании
Сертификационное агентство Verisignнаиболее крупное мировое сертификационное агентствосертификаты низшего класса удостоверяют возможность доступа пользователя к электронной почтесертификаты высшего

Слайд 13СА оказывает услуги по сертификации ОК
организаций–владельцев серверов
клиентов/частных пользователей
разработчиков ПО
электронной почты

частных пользователей

СА оказывает услуги по сертификации ОКорганизаций–владельцев серверовклиентов/частных пользователейразработчиков ПОэлектронной почты частных пользователей

Слайд 14Причины отзыва сертификатов
утеря или кража вашего ЛК
изменение места работы конкретно­го

пользователя

Причины отзыва сертификатовутеря или кража вашего ЛКизменение места работы конкретно­го пользователя

Слайд 15Целесообразность использование внешнего коммерческого СА
правомочность должна быть подтверждена доверенной третьей

стороной
не хватает ресурсов и времени для формирования внутренней инфраструктуры открытых

ключей PKI

необходима совместимость сертификатов организаций

Целесообразность использование внешнего коммерческого САправомочность должна быть подтверждена доверенной третьей сторонойне хватает ресурсов и времени для формирования

Слайд 16Кросс-сертификация
каждая организация имеет сертификат, выданный СА самой себе, а также

сертификат подчиненного СА, выданный главным СА партнера
недостаток - чрезмерное доверие

между организациями
Кросс-сертификациякаждая организация имеет сертификат, выданный СА самой себе, а также сертификат подчиненного СА, выданный главным СА партнеранедостаток

Слайд 17Реализация собственного СА
Достоинство-полный контроль за собственной инфраструктурой шифрования
мелкие компании могут

не иметь ни квалифицированного персонала, ни ресурсов
цифровой сертификат, выданной

одной компанией, признается сотрудниками и партнерами только этой компании

Достоинство

Недостатки

Реализация собственного САДостоинство-полный контроль за собственной инфраструктурой шифрованиямелкие компании могут не иметь ни квалифицированного персонала, ни ресурсов

Слайд 18СА
крупные компании, совмещающие в себе функции СА
внешнее открытое СА
модели, сочетающие

достоинства внешнего сертификационного агентства и достоинства модели подчиненных инстанций в

рамках одного предприятия

модель масштаба предприятия с подчиненными инстанциями

удобно использовать в случае небольших организаций

требуется полное доверие по отношению к агентству

сохраняется контроль над процедурой шифрования

к главному предприятию подсоединяется СА

СА выдает сертификаты внутри подразделения

полный контроль за выдачей сертификатов

обеспечивается свободное время администратора

САкрупные компании, совмещающие в себе функции САвнешнее открытое САмодели, сочетающие достоинства внешнего сертификационного агентства и достоинства модели

Слайд 19Подчиненные СА
модель масштаба предприятия с подчиненными инстанциями
к главному СА предприятия

подсоединяется подчиненные СА, выдающие сертификаты отдельным подразделениям
полный контроль за выдачей

сертификатов

дает возможность СА подразделений выдавать сертификаты своим сотрудникам.

Подчиненные САмодель масштаба предприятия с подчиненными инстанциямик главному СА предприятия подсоединяется подчиненные СА, выдающие сертификаты отдельным подразделениямполный

Слайд 20Сложная модель
Достоинство-полный контроль за собственной инфраструктурой шифрования
модель независимой инстанции
модель

с подчиненными инстанциями
Достоинство
Сочетает
Коммерческое главное СА
Иерархия СА в рамках предприятия
Признание сертификатов

за рамками предприятия
Сложная модельДостоинство-полный контроль за собственной инфраструктурой шифрованиямодель независимой инстанции модель с подчиненными инстанциямиДостоинствоСочетаетКоммерческое главное САИерархия СА в

Слайд 21Модель доверительных отношений на веб-технологиях

Модель доверительных отношений на веб-технологиях

Слайд 22Протокол SSL
Протокол SSL
обеспечивает
функционирование протокола
шифрование данных
идентификацию сервера
контроль целостности передаваемой информации
при установлении

защищенного канала с сервером клиент получает от него сертификат ОК
клиент

сверяет имя сервера из сертификата с именем сервера, к которому обращается

при помощи имеющегося у клиента сертификата СА в сертификате сервера определяется подпись СА под ОК сервера, таким образом осуществляется аутентификация сервера

с помощью генератора случайных чисел формируется случайный сеансовый ключ шифрования

сеансовый ключ шифруется на ОК сервера и передается серверу

в итоге сеансовый ключ находится и у клиента и у сервера

Протокол SSLПротокол SSLобеспечиваетфункционирование протоколашифрование данныхидентификацию сервераконтроль целостности передаваемой информациипри установлении защищенного канала с сервером клиент получает от

Слайд 23Схема работы протокола SSL

Схема работы протокола SSL

Слайд 24Сервер
Клиент
Сертификат сервера, подписанный СА
Проверка имени сервера
из сертификата с именем


подключенного сервера
Определение СА,
подписавшего сертификат
Проверка ЭП
Если все проверки прошли успешно,


устанавливается соединение с сервером

Аутентификация
сервера


Формирование случайного сеансового
ключа шифрования для данного сеанса
SSL с помощью генератора
случайных чисел

Шифрование случайного сеансового
ключа на ОК сервера

Передача зашифрованного сеансового ключа


Расшифровка сеансового ключа с помощью ЛК

Использование сеансового ключа
клиентом и сервером для шифрования
передаваемых данных

Упрощенная схема работы протокола SSL

СерверКлиентСертификат сервера, подписанный САПроверка имени сервера из сертификата с именем подключенного сервераОпределение СА, подписавшего сертификатПроверка ЭПЕсли все

Слайд 25Работа протокола SSL

Работа протокола SSL

Слайд 26Порты, используемые SSL
https: 443
snews: 563
ssmtp: 465
spop3: 995
ssl – ldap: 836
ftps:

Порты, используемые SSLhttps: 443snews: 563ssmtp: 465spop3: 995ssl – ldap: 836ftps: 990

Слайд 27Механизм аутентификации на основе сертификата
пользователь передает серверу свой подписанный им

же сертификат
положительный результат проверки свидетельствует о том, что пользователь действительно

прошел регистрацию в СА и является тем, за кого себя выдает, а содержащиеся в его сертификате ОК и другие сведения принадлежат данному пользователю

сервер извлекает из сертификата ОК пользователя и проверяет подпись пользователя

с помощью ОК, указанного в сертификате агентства, проверяется подпись СА

положительный результат свидетельствует, что пользователь является владельцем ЛК, парного с указанным ОК

Механизм аутентификации на основе сертификатапользователь передает серверу свой подписанный им же сертификатположительный результат проверки свидетельствует о том,

Слайд 28Структура PKI, основанная на сертификатах формата X .509

Структура PKI, основанная на сертификатах формата X .509

Слайд 29Структура PKI, основанная на сертификатах формата X .509

Структура PKI, основанная на сертификатах формата X .509

Обратная связь

Если не удалось найти и скачать доклад-презентацию, Вы можете заказать его на нашем сайте. Мы постараемся найти нужный Вам материал и отправим по электронной почте. Не стесняйтесь обращаться к нам, если у вас возникли вопросы или пожелания:

Email: Нажмите что бы посмотреть 

Что такое TheSlide.ru?

Это сайт презентации, докладов, проектов в PowerPoint. Здесь удобно  хранить и делиться своими презентациями с другими пользователями.


Для правообладателей

Яндекс.Метрика