Nøkkelinfrastrukturer - Hva er galt med det vi har?

12
Nøkkelinfrastrukturer - Hva er galt med det vi har? Endre Grøtnes, Statskonsult

description

Nøkkelinfrastrukturer - Hva er galt med det vi har?. Endre Grøtnes, Statskonsult. En liten test!. Hvem har utlevert kreditt-kortnummer over nettet? Sjekket dere mottakerens sertifikat? Hvem krypterer e-posten? Hvem signerer e-posten? Hvem har et digitalt sertifikat?. - PowerPoint PPT Presentation

Transcript of Nøkkelinfrastrukturer - Hva er galt med det vi har?

Page 1: Nøkkelinfrastrukturer - Hva er galt med det vi har?

Nøkkelinfrastrukturer -Hva er galt med det vi har?

Endre Grøtnes, Statskonsult

Page 2: Nøkkelinfrastrukturer - Hva er galt med det vi har?
Page 3: Nøkkelinfrastrukturer - Hva er galt med det vi har?

En liten test!• Hvem har utlevert kreditt-

kortnummer over nettet? • Sjekket dere mottakerens

sertifikat?• Hvem krypterer e-posten?• Hvem signerer e-posten?• Hvem har et digitalt

sertifikat?

Page 4: Nøkkelinfrastrukturer - Hva er galt med det vi har?

Hva er det egentlige problemet?

• Jeg stoler ikke på deg, og du stoler ikke på meg. Vi må finne noen begge to stoler på.

• Jeg vet ikke hvem du er, du vet ikke hvem jeg er. Vi må finne noen som kan fortelle hvem vi er til den andre.

• Ved handel: Jeg vil ha varen, og du vil ha betaling. Vi må sikre at oppgjøret finner sted.

Page 5: Nøkkelinfrastrukturer - Hva er galt med det vi har?

Tanker om tillit!• Området er så komplekst at vanlige folk ikke

kan forholde seg til det teknologisk. Dermed vil en tillitsvurdering gå på et generelt inntrykk av sertifikattilbyderen.

• Tillit er noe du får av andre, og kommer ikke automatisk sammen med en sertifikatpolicy.

• Jeg ”stoler” på det kjente, det jeg vet noe om.

• Tillit baseres på tro, ikke teknisk infrastruktur.

Page 6: Nøkkelinfrastrukturer - Hva er galt med det vi har?

Det er viktigere med et godt rykte enn å bli kryss-sertifisert!

Page 7: Nøkkelinfrastrukturer - Hva er galt med det vi har?

Hva skal vi bruke PKI og digitale signaturer til?

• Innrapportering og søknader til det offentlige.

• Se på elektronisk lagret informasjon.

• Elektronisk handel.

• Elektronisk saksbehandling internt i det offentlige.

• Annet ...

Page 8: Nøkkelinfrastrukturer - Hva er galt med det vi har?

Hva har vi tilgjengelig

• Sertifikatdistribusjon via nettlesere som Netscape og Internet Explorer.

• Enkelt tilgang til sertifikater via nettet fra f.eks Verisign.

• Tjenerautentisering ved bruk av SSL.

• Tilgjengelig programvare for egengenerering av sertifikater, f.eks PGP.

Page 9: Nøkkelinfrastrukturer - Hva er galt med det vi har?

Nettleseren har alt!!!!• De nyere nettleserne

kommer med e-post og ferdige rotsertifikater.

• Du kan selv skaffe deg sertifikater og importere andres sertifikater.

• SSL krypterer og verifiserer tjenermaskinen

• Dermed har du en ferdig PKI infrastruktur

Page 10: Nøkkelinfrastrukturer - Hva er galt med det vi har?

PGP internt i virksomheten

• PGP kan skaffes i en gratisversjon.

• Den integreres med Outlook eller Eudora (gratis og godt epostprogram).

• PGP gir signering og kryptering. I tillegg kan den integreres med en nøkkeltjener.

• For kryptering og verifisering av avsender er PGP alt man trenger internt.

Page 11: Nøkkelinfrastrukturer - Hva er galt med det vi har?

Uproblematiske bruksområder for digitale signaturer

• Identifikasjon og autentisering.

• Bruk i autorisasjonssystemer.

• Sikrere e-post i små og mellomstore virksomheter.

• Felles ”adgangstegn” ovenfor offentlig forvaltning.

Page 12: Nøkkelinfrastrukturer - Hva er galt med det vi har?

Problemområder for digitale signaturer

• Verifisering av signatur over tid.

• Teknologiske utviklingen. Ny program- og maskinvare.

• Hvordan viser du en digital signatur til en tredjepart som ikke har utstyr?

• Domstolens (in)kompetanse.