Добавил:
Upload Опубликованный материал нарушает ваши авторские права? Сообщите нам.
Вуз: Предмет: Файл:
Учебник (рукопись) ''Информационная безопасност...doc
Скачиваний:
26
Добавлен:
27.09.2019
Размер:
2.77 Mб
Скачать

2.2.3. Сертификаты безопасности

2.2.3.1. Общие положения

СЕРТ/ИБ представляет собой совокупность связанных с обеспечением безопасности данных, который выдаётся ЦБ или ДТС (УЦ) вместе ВИ и ис­пользуется при предоставлении услуг обеспечения целостности и аутентифика­ции источника данных. СЕРТ|ИБ содержит указатель периода времени, в тече­ние которого он является действительным.

СЕРТ|ИБ используются при доставке ВИ от ЦБ (или ДТС) тем объек­там/субъектам, которым необходима такая информация при реализации функ­ций обеспечения безопасности. СЕРТ|ИБ может содержать ВИ для одной или нескольких СЛБ.

СЕРТ|ИБ могут содержать ВИ в целях:

  • УД (СЕРТ|УД);

  • аутентификации (СЕРТ|АУ);

  • обеспечения целостности (СЕРТ|ЦЛ);

  • обеспечения конфиденциальности (СЕРТ|КН);

  • обеспечения неотказуемости (СЕРТ|НТ);

  • проведения аудита (СЕРТ|АО);

  • обеспечения ключами (СЕРТ|КЛ).

2.2.3.2. Поверка и последовательности (цепочки)

связанных сертификатов

Проверка сертификата включает проверку его целостности и подтвер­ждение представленного параметра подлинности организации, выдавшей (вы­пустившей) СЕРТ|ИБ, а также проверку того, что организация, выдавшая СЕРТ|ИБ, является авторизованной (уполномоченной) для выпуска сертифика­тов. Эти процедуры могут потребовать наличия дополнительной ВИ.

Если сторона, проверяющая сертификат, не имеет ВИ, необходимой для его проверки, то может воспользоваться сертификатом другого УЦ для получе­ния необходимой ВИ. Этот процесс может повторяться с целью формирования последовательности (цепочки) связанных СЕРТ/ИБ. Последняя содержит ВИ, которая определяет безопасный маршрут от известного УЦ (т.е. УЦ, для кото­рого ВИ уже была сформирована) до объекта/субъекта, которому необходима сертифицированная ВИ.

Цепочка сертификатов должна использоваться только тогда, когда её по­явление обусловлено ограничениями, наложенными всеми соответствующими ПЛБ. Наличие только одной цепочки является недостаточным. Цепочка должна использоваться только тогда, когда такое использование допускается доверен­ными взаимосвязями между стороной, проверяющей цепочку, и УЦ, которые сформировали СЕРТ|ИБ в цепочке, а также допускается доверенными взаимо­связями между этими УЦ. Такие взаимосвязи устанавливаются ПЛБ стороны, проверяющей цепочку, и ПЛБ УЦ. Соответственно, некоторые УЦ являются надёжными относительно выпуска ими сертификатов для некоторых других УЦ, в то время как некоторые другие являются надёжными относительно вы­пуска ими сертификатов только для объектов/субъектов, находящихся под их административным управлением.

2.2.3.3. Аннулирование (отзыв) сертификатов

ВИ, содержащаяся в сертификате, может стать не действительной. На­пример, если закрытый ключ был скомпрометирован, то соответствующий от­крытый ключ не должен больше использоваться, и, следовательно, сертифи­каты, которые содержат этот открытый ключ, должны быть аннулированы (ото­званы).

Способы, которые могут использоваться для аннулирования СЕРТ|ИБ, предусматривают применение сертификата отзыва (СЕРТ|ОТ) и сертифи­ката списка отзыва (СЕРТ|СО). СЕРТ|ОТ представляет собой СЕРТ|ИБ, кото­рый указывает на то, что соответствующий сертификат был аннулирован. СЕРТ|СО представляет собой сертификат, который определяет список аннули­рованных сертификатов.