Skip to main content

Importanta verificarii certificatelor digitale. Alegeti o solutie eficienta.

Share Button


Utilizarea certificatelor digitale bazate pe PKI a devenit o metoda larg acceptata pentru autentificare electronica. Aceasta metoda este utilizata pentru controlul accesului fizic/logic la semnarea documentelor, autentificare pe parte de server pentru site-urile comerciale si autentificare cu cod software.

Inainte de a va baza pe certificatele digitale este important sa verificati statutul lor actual pentru a va asigura ca ele nu sunt revocate (consecintele ar putea fi de exemplu: compromiterea securitateii, pierderea de chei de semnare, intreruperea operatiunilor etc.). Cea mai acceptata abordare pentru verificarea eficienta a statului de revocare al certificatelor este Online Certificate Status Protocol (OCSP, RFC 2560). Functia OCSP pe parte de client este implementata in browsere, in sistemele de operare, in dispozitive legate in retea si in aplicatii software pentru documente ca de exemplu Adobe Reader. Multi dintre vanzatori, inclusiv Ascertia va ofera functia OCSP.

Atacuri asupra functiilor de verificare
Utilizarea traditionala a lui OCSP intampina o problema: se utilizeaza Certificate Revocation Lists (CRL-uri) pentru a determina daca un certificat a fost revocat sau nu. CRL-urile reprezinta o “lista neagra” cu certificatele revocate (de exemplu se identifica numai acele certificate care se stiu ca au fost revocate).

Atacurile recente asupra unui autoritati publice de certificare cunoscute au avut ca rezultat emiterea unor certificate false. Acest lucru s-a realizat prin incalcarea regulilor de control a accesului la software-ul autoritatii de certificare (accesarea directa a cheii private a autoritatii de certificare dintr-un HSM fara suspectare la identificare, autentificare, controlul accesului si a caracteristicilor de logare ale software-ului autoritatii de certificare). In astfel de cazuri, autoritatea nu stie daca a fost emis un certificat fals. Drept rezultat, un astfel de certificat nu poate fi inclus intr-un CRL pentru a se putea verifica daca certificatul a fost revocat.

O functie OCSP care primeste datele de intrare din CRL-uri nu poate sa ajute la recuperare dupa astfel de atacuri. O functie OCSP traditionala va afisa ca statutul certificatelor false sunt de fapt in regula.

Solutia
O functie OCSP trebuie sa poata verifica daca un certificat este inclus intr-un CRL si sa determine daca certificatul a fost emis intr-adevar de autoritatea de certificare pentru a elimina atacurile amintite mai sus. Verificarea se realizeaza prin analiza bazei de date a autoritatii cu certificatele emise. Aceasta tip de verificare este denumita verificare “white-list”. Daca certificatul nu este gasit in baza de date a autoritatii de certificare, atunci serverul OCSP trebuie sa raspunda cu statutul de revocat pentru a preveni utilizarea certificatului emis (de exemplu un scenariu de salvare esuata).

Cerintele de baza pentru o autoritate de certificare in browser (CA/Browser (CAB) ForumBaseline Requirements) au fost actualizate astfel incat cerinta sa fie oficiala incepand cu 1 august 2013:

13.2.6 Raspuns pentru certificate ne-emise
Daca functia OCSP primeste o solicitare pentru statutul unui certificat care nu a fost emis, respondentul NU trebuie sa ofere raspuns ca certificatul in regula (“good”). Autoritatea de certificare trebuie sa monitorizeze functia pentru astfel de solicitari ca parte din procedurile de securitate. Incepand cu 1 august 2013, functiile OCSP nu trebuie sa ofere raspuns cu statul de OK pentru astfel de certificate.

A fost lansata o noua versiune a specificatiilor OCSP pentru a sustine aceasta cerinta (vezi RFC 6960). Noua versiune defineste utilizarea extinsa a statutul de “revocat” pentru certificatele ne-emise. Versiunea noua permite functiilor OCSP sa informeze aplicatiile client ca suporta utilizarea extinsa prin introducerea unui extensii speciale in mesajul OCSP de raspuns.
ADSS OCSP Server de la Ascertia este unul din primii server cu functie OCSP care suporta cerintele RFC 6960 pentru mecanismul si extensia de verificare "white-list". ADSS OCSP Server returneaza statutul de revocat pentru certificatele ne-emise. Serverul permite si alerte in timp real care sa fie generate si trimise catre administratorii configurati atunci cand sunt intalnite certificate ne-emise. Prin intermediul acestor alerte, se va detecta, se va analiza si se va rezolva mai rapid orice situatie cu potential nefavorabil pentru un furnizor de servicii de certificare.

Comments

Popular posts from this blog

Exista cititoare de card 2 in 1?

     Odata cu aparitia cardului electronic de identitate e ste plin Internetul de oferte de cititoare de card 2 in 1! Printr-o simpla gaselnita de marketing se induce in piata nevoia de achizitionare a unui cititor de card special, care chipurile, este astfel construit incat sa citeasca atat cardul de sanatate cat si cardul de identitate. Printr-o asertiune falsa se profita de faptul ca cei mai multi utilizatori nu sunt specialisti si se incearca inducerea ideii ca ar fi nevoie de un nou cititor specializat, chipurile 2 in 1, bineinteles la un pret de pana la 3 ori mai mare decat cel la care era vandut acelasi cititor pana la aparitia cardului de identitate.      Nici vorba de un nou dispozitiv specializat. Cititoarele de card actuale citesc o multime de cipuri si bineinteles si cipul de pe cardul de identitate si cel de sanatate. Deosebirea intre cele doua carduri nu e cipul, ci certificatul digital cu care se face autentificarea si care, firesc, este dife...

Card Mifare RFID 1K

Cardul MIFARE este un lider pentru interfata contactless, cu o baza imensa, instalata in intreaga lume.  Cardul Mifare 1K clasic carduri are functie de stocare si memoria divizata in sectoare si blocuri cu mecanisme simple pentru control acces. Caracteristici chip: - transmisia fara contact (contactless) a datelor si a energiei - frecventa de lucru: 13.56 MHz - verificarea integritatii datelor prin 16-bit CRC, paritate, bit coding, bit counting - timp tipic de tranzactionare < 100 ms - distanta de operare pana la 100 mm - viteza de transfer date: 106 Knit/s - mecanism anticoliziune - 7 Byte UID sau 4 Byte NUID - perioada de pastrare a datelor de 10 ani - numar de cicluri de scriere: 200000 - memorie EEPROM 1kB organizata in 16 sectoare a 4 blocuri de 16 bytes Caracteristicile tehnice: - antena incorporata - grosime: 1 mm - dimensiune: 86x54 mm, standard card bancar - colturi rotunjite - material: PVC a...

Predictii privind monetizarea software-ului pentru 2026: viitorul strategiei de produs, preturi si venituri

Reprogramare webinar: 26.02.2026, ora 11:00 AM  Joi 29 Ianuarie 2026, ora 12:00; Durata 52 minute Prezentat de:  Adrian Pearce, Principal Business Value Consultant || David Smith, Partner, Simon-Kucher & Partner Despre acest webinar: Ciclurile de vânzare se scurtează. Clienții cer flexibilitate. Demonstrarea valorii nu mai este opțională. În 2026, companiile bazate pe software nu vor câștiga doar prin ajustarea prețurilor, ci prin transformarea modului în care monetizează, protejează și livrează valoarea digitală. Cum poți rămâne cu un pas înaintea acestor schimbări, cu încredere? Alătură-te experților de la Thales și Simon-Kucher & Partners într-un webinar dinamic, plin de insight-uri, care prezintă cele mai importante tendințe de monetizare pentru 2026 și ce trebuie să facă liderii pentru a scala creșterea și reziliența. Ce vei obține: O perspectivă clară asupra tendințelor de monetizare și experiență a clienților care vor remodela anul 2026 Instrumente pentru...