PKI و گواهیهای دیجیتال ابزارهای حیاتی در حفاظت از شبکهها و سیستمهای شما هستند. درک اصطلاحات مختلف مرتبط با PKI ضروری است، بنابراین به تمام سوالات شما در این زمینه پاسخ میدهیم.
رمزنگاری کلید عمومی چیست؟
رمزنگاری کلید عمومی یک فناوری رمزنگاری است که در آن رمزگذاری و رمزگشایی دادهها با استفاده از کلیدهای رمزنگاری جداگانه اما مرتبط انجام میشود، یکی که خصوصی نگهداشته میشود و دیگری که عمومی است. این فناوری رمزنگاری پایهای برای زیرساخت کلید عمومی است.
زیرساخت کلید عمومی چیست؟
زیرساخت کلید عمومی (PKI) مجموعهای از سیاستها، فعالیتها، فناوریها و فرآیندها برای مدیریت گواهیهای دیجیتال و رمزگذاری کلید است. PKI پایهای برای انتقال اطلاعات بین طرفین در یک شبکه بهصورت امن و رمزگذاریشده است.
PKI این امکان را برای افراد و سازمانها فراهم میکند که اطلاعات را بهصورت امن به اشتراک بگذارند و منتقل کنند. این برای برنامههایی از جمله تجارت الکترونیک، بانکداری آنلاین، ایمیل خصوصی و سایر وظایف آنلاین که در آن رمزگذاری بسیار مهم است، ضروری است.
این امنیت و حفاظت از ارتباطات و دادههای الکترونیکی را از طریق استفاده از گواهیها و جفتهای کلید خصوصی/عمومی تضمین میکند.
PKI چگونه کار میکند؟
PKI بر اساس رمزنگاری کلید عمومی است. این با درخواست یک گواهی دیجیتال از یک سازمان آغاز میشود. یک “مرجع گواهی” معتبر کلیدی برای سازمان ایجاد میکند که به گواهی دیجیتال مرتبط است.
زمانی که دو طرف میخواهند با یکدیگر ارتباط برقرار کنند، کلید طرف دیگر را با گواهی دیجیتال خود بررسی میکنند؛ این تأیید میکند که آنها همان کسانی هستند که میگویند. این طرف دیگر را بهعنوان معتبر علامتگذاری میکند و به این معنی است که اطلاعات میتواند رمزگذاری شده و بین دو طرف منتقل شود.
هنوز به پاسخ نیاز دارید؟ راهنمای خریدار PKIaaS را دانلود کنید تا از انطباق و امنیت در کل سازمان خود اطمینان حاصل کنید.
مرجع گواهی چیست؟
یک مرجع گواهی، که بهعنوان ارائهدهنده خدمات گواهی (CSP) نیز شناخته میشود، یک صادرکننده معتبر گواهیهای امنیت دیجیتال است که امکان انتقال و دریافت معتبر دادهها را از طریق شبکهها یا اینترنت عمومی فراهم میکند.
گواهی دیجیتال چیست؟
گواهی واجد شرایط چیست؟
یک گواهی معتبر نوع خاصی از گواهی دیجیتال است که شامل حداقل مجموعهای از عناصر مشخص شده در دستورالعمل اروپایی (99/93/EC) میباشد. این گواهی توسط یک CSP معتبر تولید میشود که الزامات فنی و رویهای خاصی را برآورده میکند. این الزامات شامل:
- نشانههای پردازش خودکار که نشان میدهد گواهی یک گواهی معتبر برای امضاهای الکترونیکی است
- اطلاعاتی که ارائهدهنده خدمات اعتماد معتبر را که گواهی را صادر میکند تعریف میکند. این اطلاعات باید شامل:
- کشور عضو ارائهدهنده خدمات
- نام و شماره ثبت ارائهدهنده
- نام امضا کننده
- دادههای ایجاد و اعتبارسنجی امضای الکترونیکی
- زمانهای شروع و پایان اعتبار گواهی
- کد هویت گواهی منحصر به فرد ارائهدهنده خدمات اعتماد معتبر
- امضای الکترونیکی پیشرفته یا مهر الکترونیکی ارائهدهنده خدمات اعتماد معتبر
امضای الکترونیکی پیشرفته چیست؟
یک امضای الکترونیکی پیشرفته امضای الکترونیکی است که:
- به طور منحصر به فرد به امضا کننده مرتبط است
- قادر به شناسایی امضا کننده است
- با استفاده از وسایلی ایجاد شده است که امضا کننده میتواند تحت کنترل کامل خود نگه دارد
- به دادههایی که به آن مربوط میشود به گونهای مرتبط است که هرگونه تغییر بعدی در دادهها قابل شناسایی باشد
الزامات حاکم بر امضاهای الکترونیکی تحت قانون اروپایی برای شناسایی الکترونیکی و خدمات اعتماد برای معاملات الکترونیکی (EIDAS) تعریف شده است.
امضای الکترونیکی معتبر چیست؟
یک امضای الکترونیکی معتبر (QES) امضای خاصی است که از دستورالعمل اروپایی (99/93/EC) پیروی میکند. یک QES باید:
- یک امضای الکترونیکی پیشرفته باشد که در دستورالعمل تعریف شده است. در حال حاضر، تنها امضاهای دیجیتال PKI (با استفاده از رمزنگاری نامتقارن) این الزامات را برآورده میکنند.
- بر اساس یک گواهی معتبر (QC) صادر شده توسط یک ارائهدهنده خدمات گواهی معتبر مناسب باشد
- از طریق یک دستگاه ایجاد امضای امن (SSCD) که شرایط خاصی را برآورده میکند ایجاد شود
امضاهای الکترونیکی معتبر معادل دیجیتالی امضاهای دستنویس هستند. امضاهای الکترونیکی معتبر توسط EIDAS تعریف شدهاند. این امضاها باید سه معیار اصلی را برآورده کنند:
- امضا کننده باید به امضا مرتبط و به طور منحصر به فرد شناسایی شود
- دادههای استفاده شده برای ایجاد امضا باید تحت کنترل کامل امضا کننده باشد
- باید قادر باشد شناسایی کند که آیا دادههایی که همراه با امضا هستند از زمان امضای پیام دستکاری شدهاند یا خیر
فروم CA/B چیست؟
انجمن مرورگرهای مرجع گواهینامه، که به عنوان انجمن CA/Browser نیز شناخته میشود، یک کنسرسیوم داوطلبانه از مراجع صدور گواهینامه، فروشندگان نرمافزار مرورگر اینترنت، سیستمعاملها و سایر برنامههای کاربردی مبتنی بر PKI است.
گواهینامه SSL اعتبارسنجی گسترده (EV) چیست؟
یک گواهینامه SSL EV گواهینامهای است که با دستورالعملهای اعتبارسنجی گسترده (EVGs) تولید شده توسط انجمن CA/B مطابقت دارد. یک گواهینامه SSL EV هویت مالک وبسایت، استفاده انحصاری از دامنه و اعتبار پرسنل آن را تأیید میکند. تنها مراجع صدور گواهینامهای که برای انطباق با EVGs ممیزی شدهاند، میتوانند گواهینامه EV صادر کنند.
گواهینامه Wildcard چیست؟
یک گواهینامه wildcard به شما اجازه میدهد تا تعداد نامحدودی از زیر دامنههای سطح اول را بر روی یک نام دامنه واحد ایمن کنید.
به عنوان مثال، میتوانید یک گواهینامه wildcard با نام عمومی *.yourdomain.com دریافت کنید. این گواهینامه میتواند برای ایمنسازی زیر دامنههای مرتبط مانند:
- www.yourdomain.com
- mail.yourdomain.com
- intranet.yourdomain.com
- secure.yourdomain.com
- servername.yourdomain.com
گواهینامههای wildcard برای زیر دامنههای چند سطحی کار نمیکنند. به عنوان مثال، یک wildcard برای *.yourdomain.com در www.secure.yourdomain.com یا server.name.yourdomain.com کار نخواهد کرد. مزیت یک گواهینامه wildcard این است که شما تنها به یک گواهینامه برای ایمنسازی چندین زیر دامنه نیاز دارید، به جای خرید و مدیریت چندین گواهینامه.
برخی از دستگاهها از گواهینامههای wildcard پشتیبانی نمیکنند و شما باید به جای آن از گواهینامه نام جایگزین موضوع استفاده کنید.
گواهینامه نام جایگزین موضوع (SAN) چیست؟
یک گواهینامه نام جایگزین موضوع (SAN) به یک گواهینامه اجازه میدهد تا چندین نام دامنه مختلف را با استفاده از فیلدهای SAN ایمن کند. یک گواهینامه SAN میتواند چندین نام دامنه و زیر دامنه خارجی را ایمن کند.
به عنوان مثال، یک گواهینامه SSL SAN میتواند موارد زیر را ایمن کند:
- yourdomain.com
- mail.yourdomain.com
- autodiscover.yourdomain.com
- anotherdomain.com
- anotherdomain.net
یک گواهینامه SAN برای برخی از محصولات مایکروسافت مورد نیاز است.
برای کاوش بیشتر در مورد PKI، مقاله سفید ما را در نقش PKI در ایمنسازی شبکههای سازمانی دانلود کنید.
یا در مورد آینده گواهینامههای دیجیتال در این پست وبلاگ بیشتر بیاموزید.
Mrugesh Chandarana مدیر مدیریت محصول برای راهحلهای هویت و مدیریت دسترسی در HID Global است، جایی که او بر روی راهحلهای IoT و PKI تمرکز دارد. او بیش از ده سال تجربه در صنعت امنیت سایبری در زمینههایی مانند مدیریت ریسک، مدیریت تهدید و آسیبپذیری، امنیت برنامه و PKI دارد. او در موقعیتهای مدیریت محصول در RiskSense، WhiteHat Security (خریداری شده توسط NTT Security) و RiskVision (خریداری شده توسط Resolver, Inc.) مشغول به کار بوده است.