Статус: Активный участник
Группы: Участники
Зарегистрирован: 06.03.2012(UTC) Сообщений: 177
Сказал(а) «Спасибо»: 57 раз Поблагодарили: 11 раз в 8 постах
|
Автор: Sergey M. Murugov  Автор: MCR  Насчет банков утверждение довольно спорное. На мой взгляд, не нужно нагнетать обстановку, а просто правильно проверять сертификаты и обеспечить пространство доверия. У банков - однозначно нет доверия к аккредитованной ветки по многим причинам и кривизна реализации и ответственность УЦ и их неуправляемо огромное количество. Про остальное, так я не против - "давайте жить долго и счастливо", только как это реализовать то? И попутно, что вы называете "правильно проверять сертификаты"? Просто вам для сведения, в РФ даже при сертификации не проводят испытаний на корректность построения цепочки сертификации, нет методик таких проверок. Единственное что есть нормального по миру так это у НИСТа, достаточно полно прописано поведение прикладного уровня с учётом RFC 5280. Там книжка листов в 300 - описание самой методики и тестов штук 250 и тестового материала порядка 700 криптообъектов. Вот пройдя тестирование по такой методики, только после этого можно говорить о "правильно проверять сертификаты". Повторю, наше СКЗИ эти тесты не проходят. Ниши СКЗИ самые СКЗИстые СКЗИ в мире. Мы (а точнее 8 КГБ СССР) создали свой криптоалгоритм, создали свой специальный ДСЧ (в отличии от используемого на западе уязвимого ДСЧ. Определили содержание сертификатов, и включаем туда столько информации, сколько вряд ли включается где-то за рубежом. Может быть, необходимо уже переходить к обеспечению доверия к этой среде? Важно просто научится наконец доверять PKI РФ среде, и постепенно бороться с угрозами. Сразу побороть все угрозы один разом не получится. Под «правильно проверять» подразумевал одну простую вещь - не строить всю цепочку проверки на доказательствах, которые подгружаются откуда-то динамически, где мы не можем гарантировать целостность , достоверность информации. Сами доказательства важно получать из определенных доверенных источников. Доверенные источники и способы получения определяются от вероятного размера ущерба и вероятности угрозы. Не правильно в этом смысле везде использовать один и тот же метод передачи. Автор: Sergey M. Murugov  Автор: MCR  Суть проста – загрузили из доверенного источника сертификат с помощью которого проверяете список и проверяете им потом все списки, не перекачивая каждый раз. Разве это сложно? Тогда и подмену списка, о которой вы пишите произвести будет нельзя.
Что значит проверяете именно им, на чём сделана подпись тем и проверяют или вы предлагаете уйти от унификаций PKI и написать свою фактически транспортную систему? Может проще сделать как правильно и по стандарту , а не заниматься самоделками на коленке? Транспортная система в лице так называемых специализированных операторов связи уже существует. Сергей, вам также должно быть известно, что стандарт – это документ высокого уровня. И не только от него зависит правильность реализации, а в большей степени от тех, кто будет претворять его положения в жизнь. Как уже писал выше, двигаться нужно постепенно. Автор: Sergey M. Murugov  Автор: MCR  Перекачивать каждый раз корневой УЦ самоподписанный по сети никто не заставляет. Можно и создать свой список доверенных УЦ и ориентироваться на него. Таки его и укладывать в TSL ни кто не заставлял, на кой его туда кладут то??? Думаю, наверняка на это смогут ответить только авторы. Как вариант, например, можно сравнить имеющийся у себя (полученным из какого-то доверенного источника, который для нас является таковым) с вложенным и понять можно ли доверять такому списку или нет. Автор: Sergey M. Murugov  Автор: MCR  PKI не сразу строился. А сломать можно все что угодно при желании. Я бы по другому предложение построил. Ни кто не мешает и ранее не мешал сделать всё правильно, чтобы не было ни дыр ни надобности в переделывании. Мне кажется, что в РФ PKI-строительством занимаются беспричинно и чрезмерно долго. Пора уже начинать использовать эту вспомогательную систему в реальных процессах, а мы всё законы переписываем, да дыры латаем. Надеюсь в свете последних тенденций, массовое использование не за горами. Время и особенности реализации есть некая национальная особенность, в которой многое отражается, как в зеркале. Отредактировано пользователем 29 мая 2014 г. 10:20:20(UTC)
| Причина: Не указана
|