همه چیز از زمانی که پاندمی آغاز شد تغییر کرده است. ما تغییرات زیادی را در نحوه سفر، خرید و کار مشاهده کردیم. برای کسبوکارها، یکی از عمیقترین تغییرات، کار از راه دور یا ترکیبی است که نیاز به “امضای دیجیتال” برای اسناد یا کد نرمافزار را تسریع کرده است. وقتی صحبت از اعمال امضاهای دیجیتال به یک سند یا برنامه نرمافزاری میشود، شما میخواهید مطمئن شوید که به درستی پیادهسازی شده است تا ریسک را کاهش دهد.
ریسک مرتبط با امضای دیجیتال چیست؟
برای درک ریسکی که از یک امضای دیجیتال ناشی میشود، ابتدا به جریان کار برای یک امضای جوهری فکر کنید. وقتی شما هر سند قانونی را امضا میکنید، معمولاً در حضور یک نوتاری انجام میشود. نوتاری هویت شما را تأیید کرده و تاریخ و زمان امضا را اعتبارسنجی میکند. در عوض، شما همچنین یک ورودی در یک دفتر ثبت با تاریخ و زمان معامله ثبت میکنید و اثر انگشت خود را اضافه میکنید.
حالا به پیادهسازی این جریان در دنیای دیجیتال فکر کنید. وقتی شما هر سندی را با امضای دیجیتال مبتنی بر زیرساخت کلید عمومی (PKI) خود امضا میکنید، چگونه مطمئن میشوید که عدم انکار وجود دارد؟ به عنوان مثال، وقتی یک سند PDF با گواهی مبتنی بر PKI شما به صورت دیجیتال امضا میشود، اطلاعات مربوط به شخص و تاریخ و زمان امضا اضافه میشود. با این حال، تاریخ و زمان این امضا بر اساس زمان محلی کامپیوتر است که میتواند به راحتی تغییر یا جعل شود. اگر گواهی شما منقضی یا لغو شده باشد، شما میتوانید زمان محلی را تغییر دهید تا به نظر برسد که گواهی هنوز معتبر است. بنابراین، چگونه میتوانید از این موضوع جلوگیری کرده و به امضای دیجیتال اعتماد کنید؟
ایجاد اعتماد و اعتبار طولانیمدت امضا با زماننگاری
شما میتوانید این مشکل را با استفاده از مرجع زماننگاری (TSA) حل کنید که از پروتکل زماننگاری RFC 3161 (TSP) برای اعمال یک زماننگاری دقیق و مورد اعتماد استفاده میکند. این برای اثبات اینکه دادهها دستکاری نشدهاند و تضمین یکپارچگی دادهها استفاده میشود. وقتی از TSA در حین امضای سند یا کد استفاده میشود، دستکاری در زماننگاری جلوگیری میشود.
چگونه زماننگاری کار میکند
TSA از PKI برای اعمال یک زماننگاری به اسناد یا کدها استفاده میکند. در اینجا خلاصهای از نحوه کار آن آمده است:
- برنامه کلاینت مانند Microsoft Authenticode یا Signtool یک هش از سند یا فایل کد ایجاد کرده و آن را به TSA ارسال میکند.
- TSA هش فایل را با زماننگاری مورد اعتماد ترکیب کرده و آن را با یک کلید خصوصی امضا میکند. سپس یک توکن زماننگاری ایجاد میکند که به کلاینت بازگردانده میشود.
- توکن زماننگاری درون فایل ثبت میشود.
اگر فایل پس از اعمال امضا و زماننگاری تغییر کند، مقدار هش مطابقت نخواهد داشت و کاربر هشدار داده میشود که دادهها تغییر کرده و نمیتوان به آن اعتماد کرد.
راهحل: زماننگاریهای مورد اعتماد
TSA میتواند جعل را جلوگیری کند و طول عمر امضای دیجیتال سند یا کد نرمافزار را ایجاد کند. HID Timestamping-as-a-Service، که توسط IdenTrust پشتیبانی میشود، به سازمانها کمک میکند تا با ارائه تأیید طولانیمدت و عدم انکار زمان و تاریخ، ریسک را کاهش دهند. این یک مهر دیجیتال از یکپارچگی دادهها و تاریخ و زمان مورد اعتماد از زمانی که تراکنش انجام شده است، ارائه میدهد. با یک کارشناس PKI IdenTrust صحبت کنید درباره اینکه چگونه میتوانید اعتبار گواهینامهها را حتی پس از انقضا تمدید کنید. >>
Mrugesh Chandarana مدیر مدیریت محصول برای راهحلهای هویت و مدیریت دسترسی در HID Global است، جایی که او بر روی راهحلهای IoT و PKI تمرکز دارد. او بیش از ده سال تجربه در صنعت امنیت سایبری در زمینههایی مانند مدیریت ریسک، مدیریت تهدید و آسیبپذیری، امنیت برنامه و PKI دارد. او در موقعیتهای مدیریت محصول در RiskSense، WhiteHat Security (خریداری شده توسط NTT Security) و RiskVision (خریداری شده توسط Resolver, Inc.) مشغول به کار بوده است.