rk3745 rk3745
247
BLOG

Dowód elektroniczny. E-podpis. (6)

rk3745 rk3745 Technologie Obserwuj notkę 2

Wprowadzenie dowodu z komponentem elektronicznym jest wyjątkową okazją do upowszechnienia podpisu elektronicznego na zdrowych zasadach. Komponent elektroniczny będzie pełnił także rolę urządzenia do generowania e-podpisów. Każdy właściciel dowodu będzie mógł samodzielnie podpisywać elektroniczne dokumenty.

Operacja złożenia podpisu elektronicznego pod dokumentem polega na zaszyfrowaniu kluczem prywatnym sumy kontrolnej dokumentu. Najpierw liczymy sumę kontrolną treści całego dokumentu a potem ją szyfrujemy. Zaszyfrowana suma kontrolna jest e-podpisem.

Do każdego dokumentu podpisanego elektronicznie musi być dołączony certyfikat, który ujawnia tożsamość właściciela klucza prywatnego tj. osoby podpisującej i jednocześnie gwarantuje, że to ta osoba złożyła e-podpis. Po podpisaniu dokumentu i przekazaniu go odbiorcy dalsza cyrkulacja dokumentu nie jest kontrolowana przez osobę, która go podpisała. Masowa cyrkulacja dokumentów z e-podpisem umożliwia tworzenie zbiorów certyfikatów lub zbiorów danych identyfikacyjnych pobranych z certyfikatów bez zgody i wiedzy osób zainteresowanych.

Najskuteczniejszym sposobem przeciwdziałania temu zagrożeniu jest daleko idąca anonimizacja danych identyfikacyjnych osoby w certyfikacie. Certyfikat będzie ujawniał tylko numer dowodu. Sam certyfikat bez podpisanego dokumentu nie będzie zagrażał prywatności.

Dane identyfikacyjne w certyfikacie będą zawierały tylko numer dowodu oraz sumę kontrolną imienia i nazwiska właściciela dowodu (sumę kontrolną ciągu znaków złożonego z imienia i nazwiska bez spacji)

Anonimizacja będzie odwracalna. Dane w certyfikacie będą jednoznacznie powiązane z jawnymi danymi identyfikacyjnymi w podpisanym dokumencie. Powiązanie zapewni wprowadzenie oczywistego wymogu umieszczenia imienia, nazwiska i numeru dowodu w treści każdego podpisywanego elektronicznie dokumentu.

Zatem jeśli ktoś dostanie podpisany dokument i certyfikat, to będzie mógł łatwo sprawdzić czy e-podpis jest prawdziwy i czy certyfikat dotyczy osoby, której dane są zamieszczone w dokumencie. W szczególności:
• Sprawdzenie powiązania autora dokumentu z certyfikatem będzie polegało na policzeniu sumy kontrolnej imienia i nazwiska z dokumentu a następnie porównaniu jej z sumą kontrolną z certyfikatu. Sumę kontrolną imienia i nazwiska będzie można sprawdzić także on-line w bazie dowodów.
• Sprawdzenie ważności certyfikatu będzie możliwe przez standardowe sposoby sprawdzania certyfikatów tj. OCSP i CRL a także poprzez wysłanie zapytania o status certyfikatu do bazy dowodów (numer dowodu będzie także numerem certyfikatu).

Dane identyfikacyjne osoby w certyfikacie będą właściwie zabezpieczone. Na podstawie samego numeru dowodu nie będzie można dowiedzieć się w bazie dowodów jakie jest imię i nazwisko właściciela dowodu o tym numerze.

Ponadto powinny być wprowadzone ograniczenia dotyczące rozpowszechniania certyfikatów:
• Certyfikaty nie będą udostępniane przez bazę dowodów
• Tylko właściciel dowodu będzie mógł rozpowszechniać certyfikat klucza publicznego ze swojego dowodu w inny sposób niż poprzez załącznik podpisanego dokumentu

Część szósta kończy cykl o dowodzie elektronicznym.

rk3745
O mnie rk3745

Kontakt: rk3745@gmail.com Pozostałe teksty: 1. Fotoradary: Automatyczny wymiar sprawiedliwości 2. Czy tajemnice państwowe służą Polsce? 3. Rola służb ochrony państwa w informatyzacji Polski 4. PESEL2 i e-PUAP pozbawią nas prywatności 5. PESEL i profilowanie 6. Korupcja w informatyzacji urzędów 7. Korupcja w informatyzacji urzędów (2) 8. Bezpieczne przelewy w bankowości internetowej 9. E-administracja wg MSWiA to raj tylko dla urzędników 10. Dowód biometryczny? Tak, ale ostrożnie! 11. Elektroniczne skrzynki podawcze, czyli lobbyści górą! 12. Prawo zamówień publicznych i projekty informatyczne 13. Obywatelska koncepcja e-usług 14. Równoważność dokumentu papierowego i cyfrowego 15. Uwolnijmy się od obowiązku meldunkowego 16. Anonimizacja jako ochrona prywatności pacjenta w systemach służby zdrowia 17. Głosowanie przez Internet 18. ePUAP bez wartości dodanej 19. Wielofunkcyjny dowód pl.ID będzie niebezpiecznym gadżetem 20. Plan Informatyzacji Państwa i projekty informatyczne 21. Dwa problemy polskiego e-podpisu 22. Branża kart płatniczych uznała dominujące standardy ochrony informacji za nieprzydatne 23. PIT przez Internet według urzędników i uwagi o użyteczności informatyzacji 24. Jak władza centralna psuje komputeryzację urzędów gminnych 25. Likwidacja meldunku szansą na lepsze państwo (1) 26. Likwidacja meldunku szansą na lepsze państwo (2) 27. Likwidacja meldunku szansą na lepsze państwo (3) 28. PIT przez Internet i bezpieczeństwo płatnika 29. Analiza ryzyka dla dowodu elektronicznego (1) 30. Analiza ryzyka dla dowodu elektronicznego. Rekomendacje. (2) 31. Dowód elektroniczny. Zabezpieczenia. (3) 32. Służby nie znają się na kryptografii 33. Dowód elektroniczny. Weryfikacja on-line. (4) 34. Dowód elektroniczny. Procesy. (5) 35. Dowód elektroniczny. E-podpis. (6) 36. Po co dowód osobisty 37. Dzisiejsze podejście do informatyzacji nie sprzyja wolności 38. Zmieńmy filozofię ochrony danych osobowych (1) 39. Zmieńmy filozofię ochrony danych osobowych (2) 40. Cloud computing kusi 41. Tradycyjne wybory mogą być uczciwe Ponadto polecam: 1. Czy PESEL2 jest potrzebny? Dokument Instytutu Sobieskiego 3. Stanowisko ISOC Polska w sprawie barier podpisu elektronicznego w Polsce 4. Poradnik inżyniera polskiej informatyzacji. Paweł Krawczyk

Nowości od blogera

Komentarze

Inne tematy w dziale Technologie