english version

MackIT vijesti

Multimedija

Početna » Članci

5,00 |
Safenet HSM tehnologija i kriptografski standardi
13.10.2009. 08:47:51

Autor: Ivan Sobota

U svijetu kriptografije definirani su standardi radi jednostavnijeg povezivanja različitih implementacija kriptografskih sustava. Grupu standarda objavila je RSA Security pod nazivom PKCS (engl. Public Key Cryptography Standards). PKCS definira algoritme, formate zapisa ključeva, certifikata i poruka koje se razmjenjuju između kriptografskih okolina. PKCS trenutno poznaje 15 standarda koji se skraćeno zapisuju u obliku PKCS#1, PKCS#2, …, PKCS#15.

Povezivanje aplikacija s hardverskim tokenima i modulima također je definirano PKCS standardom, točnije PKCS#11: Cryptographic Token Interface Standard. Ovaj standard opisuje način komunikacije, tj. definira API (engl. Application Programming Interface) između aplikacija i kriptografskih tokena koje čine HSM-ovi (engl. Hardware Security Modules) ili pametne kartice (engl. Smart Cards).
PKCS#11 opisuje API na apstraktnoj razini za generički kriptografski token. Standard definira tipove kriptografskih objekata koji se najčešće upotrebljuju (RSA ključeve, DES/Triple DES ključeve, X.509 certifikate, …) te funkcije koje mogu upravljati navedenim objektima (generiranje ključeva, modifikacija i brisanje objekata, itd.).

Mnoga komercijalna CA (engl. Certification Authority) rješenja koriste PKCS#11 u izvornom obliku dok ih neki mogu koristiti uz dodatak (engl. extension), npr. Mozilla Firefox, OpenSSL, OpenVPN, itd. Obzirom da je PKCS#11 u osnovi izveden kao C API, tj. API definiran u programskom jeziku C, ostali mu se programski jezici moraju prilagoditi. Drugi programski jezici definirali su vlastiti API te je njihovim programerima pojednostavljeno upotrebljavanje mogućnosti PKCS#11 standarda bez poznavanja C programskog jezika.

Aplikacije, u Microsoft Windows svijetu, umjesto API-ja definirog PKCS#11 standardom, mogu koristiti MS CAPI (engl. Microsoft CryptoAPI). To je softver ovisan o platformi, egzistira samo u Windows okruženju, a u potpunosti je sukladan s PKCS#11 standardom. CryptoAPI pruža sučelje prema aplikacijama dok s druge strane funkcije API-ja koriste CSP (engl. Cryptographic Service Provider) za ostvarivanje kriptiranja, dekriptiranja i pohrane ključeva. Na Slici 1. prikazana je cijela osnovna CSP arhitektura.

Slika 1. CSP arhitektura

CSP
CSP-ovi su nezavisni moduli, a izvedeni su tako da ih može koristiti više aplikacija putem CryproAPI-ja. CSP je sličan klasičnom driveru jer ga različiti proizvođači mogu implementirati na različite načine. On se u praksi sastoji od DLL (engl. Dynamic-Link Library) datoteke i datoteke s potpisom.
Postoje dvije vrste CSP-ova. Jedni u sebi sadržavaju implementaciju svih svojih funkcija, tj. softverski realizirane kriptografske funkcije, dok drugi CSP-ovi imaju implementaciju u hardveru na pametnim karticama ili sigurnim koprocesorima. U ovom slučaju CSP putem DLL-a implementira samo prijelaznu razinu koja osigurava komunikaciju između operacijskog sustava i CSP implementacije na HSM-u.

SafeNet kao jedan od vodećih proizvođača kriptografskih tehnologija svoje enterprise proizvode bazira upravo na HSM modulima. Oni pružaju najsigurniji oblik pohrane kriptografskog ključa. SafeNet u svojoj ponudi ima više vrsta HSM modula i uređaja koji omogućuju različite implementacije prilagođene potrebama korisnika. Najčešće se HSM koristi u implementaciji PKI infrastrukture.

Sigurna implementacija PKI sustava pomoću Safenet HSM-a

Postojeća CA rješenja (npr. Entrust ili Microsoft CA), koja čine osnovu PKI sustava, izvedena su u obliku softvera bez hardverskih komponenata. Instalacija takovog CA softvera nema posebnih mehanizama za sigurnu implementaciju PKI sustava, već se privatni i javni ključevi spremaju u samom CA-u (na disku servera). Poznati proizvođači CA softvera i sami preporučuju korištenje HSM modula za pohranu kriptografskih ključeva. Na ovaj način povećava se sigurnost jer se ključevi spremaju u hardverski zaštićenu okolinu. Na slici 2. prikazana je interna arhitektura tipičnog HSM-a (model Luna SA).

Slika 2. Luna SA – interna arhitektura

HSM

SafeNet HSM za ovu primjenu je Luna SA koji na jednostavan način omogućuje integraciju s CA serverom odnosno aplikacijom. Prednost Lune SA je jednostavna implementacija LB-a (engl. Load Balancing) i HA-a (engl. High Availability) te ubrzavanje kriptografskih operacija. Osobine LB i HA osiguravaju i povećavaju dostupnost samih HSM-ova.

Implementacija PKI-ja s HSM-om zahtijeva dodatne predradnje. Prije same instalacije CA servera potrebno je podesiti sljedeće (npr. integracija s Microsoft CA-om):

  1. Inicijalizacija Lune SA.
  2. Kreiranje particije, tj.virtualnog HSM-a na Luni SA.
  3. Instaliranje MS CAPI (Microsoftova implementacija PKCS#11 protokola) klijenta na budućem CA serveru te povezivanje s particijom.
  4. Registriranje CSP-a na CA serveru.
  5. Instaliranje CA softvera.

U toku instalacije CA softvera potrebno je odabrati SafeNetov Luna CSP. SafeNetov CSP povezuje aplikaciju, tj. CA server s Lunom SA. Na taj način omogućeno je spremanje svih kriptografskih objekata na Lunu i izvršavanje svih kriptografskih funkcija. Nakon instalacije CA softvera završena je implementacija sigurnog PKI sustava.

 


Ocjena članka: | | | | | |



Ostali članci u ovoj sekciji:
Sigurnosni trendovi u 2012. (06.12.2011. 12:59:09)
Primjenjivost Software as a Service zaštite web prometa, 1. dio (05.07.2011. 09:34:24)
Pogledajte koliko je jednostavno iscrpiti i najveći bandwidth (08.04.2011. 16:42:42)
Sigurnost, sukladnost i performanse u virtualiziranom data centru (08.04.2011. 09:39:15)
Uložili ste mnogo u sigurnosni sustav, no kakvi su vam temelji? (29.03.2011. 15:18:15)
Iako u opadanju, spam može i dalje predstavljati problem: povremeni napadi to potvrđuju (23.03.2011. 17:45:31)
Sve češće korištenje SSL-a na online servisima: kakve su sigurnosne implikacije za organizacije? (19.03.2011. 20:21:54)
Smart telefoni i mobilni uređaji: sigurnosna noćna mora? (14.03.2011. 11:54:13)
Filtriranje URL-ova i web prometa: nekoliko pitanja prije kupnje rješenja (16.03.2011. 10:40:20)
Korištenje web-a na poslu opet dobilo pozornost medija: blokiranje nije potrebno, a tehnologija nam omogućava pametno upravljanje sadržajem (12.03.2011. 14:05:13)
Dijelite li ovlasti šakom i kapom? (29.11.2010. 14:42:31)
Otkrijte malware u mreži i ostvarite popust! (03.12.2010. 17:53:30)
Zašto će vam upravljanje web prometom biti još važnije u 2011. (08.02.2011. 13:48:18)
Uvedite vidljivost, sigurnost i kontrolu web komunikacija (23.07.2009. 13:33:09)
Tipičan primjer isporuke malware-a preko web-a (03.02.2011. 15:21:27)
Novi sigurnosni propust u Internet Exploreru omogućava širenje web prijetnji (25.01.2010. 08:07:37)
Trend Micro OfficeScan 10 (07.07.2009. 09:48:44)
Safenet ProtectDrive: transparentno kriptiranje diskova (13.10.2009. 11:14:41)
Filtriranje web stranica i zaštita od najnovijih web prijetnji (27.03.2009. 16:24:01)
Transparentno kriptiranje baza podataka pomoću Microsoft EKM i Oracle TDE tehnologija (13.10.2009. 10:07:21)
Antivirusni firewall na klijentima - zašto je bitan? Najnoviji primjer Downad/Conficker crva (30.03.2009. 09:26:19)
Web stranice i web opasnosti (02.03.2009. 17:21:38)
Web reputacija općenito (02.12.2008. 13:06:24)
Web Reputacija u Trend Micro Officescan-u (26.02.2009. 16:34:34)
Blue Coat Web Pulse: nova razina web sigurnosti (21.05.2009. 09:53:52)
Povratak file infector malware-a (11.05.2009. 15:34:59)
Zašto testirati IronPort messaging security rješenja? (02.12.2008. 13:57:04)
Autorun: popularan mehanizam širenja malware-a (26.02.2009. 23:18:31)
Proxy - transparentna ili eksplicitna intercepcija - kako, kada? (02.12.2008. 12:45:41)
Društvene mreže: novi kanal za širenje malware-a (01.06.2009. 12:00:25)
Email spam u opadanju, spammeri se okreću novim kanalima komunikacije. (23.11.2010. 09:03:14)
Napredne malware prijetnje: što treba znati (15.11.2010. 13:03:05)
Trend Micro Worry Free Business Security v7 (10.11.2010. 10:00:24)
Zašto vam je ipak potreban proxy (02.12.2008. 12:59:17)
Kako riješiti Downad / Conficker zarazu u mreži (21.09.2009. 13:56:30)
Spam opet popularan način širenja malware-a (13.09.2010. 14:11:15)
Safenet DataSecure: transparentno kriptiranje podataka (13.10.2009. 10:23:36)
Legitimne web stranice postaju izvor malware-a (13.10.2009. 08:29:14)
Kako portali šire malware (24.12.2010. 12:30:49)
Trend Micro problemi sa aktivacijom licenci: često postavljana pitanja (23.04.2010. 13:04:11)
Lažni antivirusni softver: česti malware (13.10.2009. 08:17:16)
Virtualna klijentska računala: sigurnost, vidljivost i kontrola aplikacijskog prometa - što to sve znači za moje poslovanje u 2010. i zašto je povezano? (07.10.2010. 16:15:42)
Kontrolirajte Facebook i ostale društvene mreže (09.11.2010. 17:13:44)
Zaštita podataka u mirovanju (data-at-rest) koristeći kriptiranje podataka (16.07.2009. 15:57:59)
Procera Networks - novost u distribucijskoj ponudi (02.09.2010. 13:33:36)
Blokirati ili ne pristup web sadržaju? Postoji i dodatna mogućnost (13.09.2010. 14:48:42)
Zašto i kako prijeći na Trend Micro Virtual Appliance? (03.05.2010. 13:46:21)
Upravljanje propusnošću linka (bandwidth management) na razini sadržaja odnosno aplikacije (05.06.2009. 09:49:50)
Zašto aplikacije u udaljenim uredima rade tako sporo? (21.10.2009. 11:24:05)


Članci

sadržaj je zaštićen autorskim pravima Mack IT d.o.o. © 2011.
powered by IYcms2 by I.Y. tim d.o.o. © 2011