14-10-2009, 07:34 PM
Integracija sistema zaštite u integralnom sistemu e-commerce poslovanja podrazumeva tri osnovna aspekta u dizajniranju zaštite: autentikaciju, autorizaciju i zaštitu tajnosti.
Autentikacija:
Autentikacija korisnika u distribuiranim sistemima kao što je e-commerce sajt realizuje se kroz dva osnovna koncepta (modela):
- Model predstavljanja / delegiranja
- Model poverljivog servera
Oba modela podrazumevaju višeslojnu arhitekturu aplikativnog rešenja. Autentikacija korisnika vrši se na srednjem sloju (WEB ili aplikativni server) a razlika između ova dva koncepta odnosi se na “security account” kojim se pristupa podacima (data sloj).
U modelu predstavljanja/delegiranja korisnik se predstavlja aplikaciji srednjeg sloja prezentujući svoje akreditive (engl. Credentials) koji se dalje koriste za pristup podacima.
U modelu poverljivog servera Aplikacija srednjeg sloja autentikuje korisnika a komunikaciju sa “data” serverom ostvaruje koristeći svoj vlastiti “security account”. Korisnik nema ovlašćenja za direktan pristup podacima već se to ostvaruje isključivo kroz aplikaciju srednjeg sloja. U ovom slučaju autentikacija se obavlja u dva koraka: prvo, aplikacija na srednjem sloju autentikuje korisnika, a zatim server podataka autentikuje aplikaciju (Slika 6.).
Autorizacija:
Autorizacija omogućava određenim korisnicima ili servisima kontrolisan pristup resursima. Jednom, kada je korisnik autentikovan, on biva autorizovan za izvršenje samo onih zadataka koji su mu autorizacijom omogućeni. Sa stanovišta sigurnosti, veoma je značajno da su nivoi pristupa ograničeni na isključivo autorizovane korisnike.
Zaštita tajnosti:
Zaštita tajnosti podrazumeva šifrovanje podataka u cilju sprečavanja neovlašćenog uvida u osetljive informacije. U e-commerce šemama zaštita tajnosti podataka implementira se na nivou međuserverske komunikacije (npr. server e-commerce provajdera – server banke/provajdera plaćanja), kao i na nivou komunikacije klijent – server provajdera. U prvom slučaju najčešće se koriste sigurnosni zaštićeni kanali, dok se u drugom slučaju koristi SSL protokol.
INFRASTRUKTURA JAVNIH KLJUČEVA
Infrastruktura javnih ključeva (PKI) je skup komponenti koje upravljaju sertifikatima i ključevima koji se koriste u servisima šifrovanja i generisanja digitalnog potpisa. Dobra infrastruktura javnih ključeva mora obezbediti servise za kriptografske operacije, prihvat zahteva i izdavanje sertifikata kao i njihovo zanavljanje, distribuciju i validaciju sertifikata, povlačenje sertifikata, kao i administrativne poslove i servise za podršku svemu navedenom. Softverske komponente e-commerce sistema u kombinaciji sa sistemskim komponentama operativnog sistema treba da obezbede servise za generisanje i upravljenje sertifikatima za autentikaciju korisnika.
Sertifikat
Sertifikati obezbeđuju mehanizam za uspostavljanje poverenja u odnosima između javnih ključeva i entiteta koji poseduju odgovarajuće tajne ključeve u svrhu pružanja garancije da određeni javni ključ pripada određenom entitetu. Osnovna forma sertifikata, koja se danas koristi, bazirana je na ITU-T X.509 standardu. Sertifikat se može posmatrati kao digitalna lična karta odgovarajućeg entiteta. Lična karta u nas je opšte prihvaćeni dokaz o identitetu vlasnika izdana od strane MUP-a (državne institucije). Pošto se veruje državnoj instituciji da je pre izdavanja lične karte izvršila proveru identiteta osobe, time se veruje u identitet osobe kome je izdana lična karta. Sertifikate javnih ključeva izdaje sertifikaciono telo (engl. Certification Authority - CA). U zavisnosti od domena primene, to može biti neka državna institucija od poverenja, ali i bilo koja institucija ili pojedinac za svoje komintente. Pored opštih podataka o identitetu (naziv, adresa, organizacija, država i dr.) sadrži još i javni ključ toga identiteta, podatke o izdavaocu sertifikata i sve to overeno digitalnim potpisom CA.
Sertifikaciono telo (CA)
Sertifikaciono telo izdaje sertifikate podnosiocima zahteva na osnovu uspostavljenih kriterijuma. CA se pojavljuje u ulozi garanta prilikom uspostavljanja korelacije između javnog ključa subjekta i ostalih identifikacionih podataka o tom subjektu koji su sadržani u izdatom sertifikatu. CA se mogu organizovati po hijerarhijskom modelu. To omogućava veću funkcionalnost i jednostavniju administraciju. Generalno, hijerarhija CA sadrži više CA sa strogo definisanim odnosom roditelj-dete. CA koji je najviši u hijerarhiji se generalno naziva korenski CA (engl. root CA) čiji sertifikat je potpisan samim sobom (engl. self-signed). To je sertifikat u kome su naziv subjekta i naziv izdavaoca sertifikata identični i čiji javni ključ se može direktno uzeti za verifikaciju potpisa pridruženog uz sertifikat.
Validacija sertifikata po hijerarhiji
Ukoliko postoji više od jednog CA u hijerarhiji vrši se validacija sertifikata od nižeg ka višem hijerarhijskom nivou. Uzmimo za primer da centralna banka izdaje sertifikate za komercijalne banke. Ona se pojavljuje u ulozi korenskog CA. Komercijalne banke izdaju sertifikate za svoje klijente. Klijent jedne banke ne mora da veruje sertifikatu izdatom od druge banke ali veruje centralnoj banci. Provera validnosti sertifikata deponenta druge banke vrši se tako što se proveri digitalni potpis njegovog sertifikata pomoću javnog ključa uzetog iz sertifikata banke koja je izdala taj sertifikat. Potom se proveri potpis na sertifikatu banke pomoću javnog ključa centralne banke. Po definiciji korenskom sertifikatu se veruje (u ovom slučaju centralnoj banci). Time je dokazana validnost sertifikata klijenta. Na isti način se vrši provera i kada je u lancu više CA.
lektira, studentski, poslovna, megatrend, diplomski rad, eseji, maturski radovi, seminarski radovi, diplomski radovi, master radovi, magistarski radovi, domaci radovi, domaci zadaci, projekti, maturalni, maturalne radnje, seminarski, maturski, diplomski, ekonomija, ekonomski, pravo, prava, menadzment, marketing, instalacija, tutorijal, tutorijali, tutorial, baze, baza, sistemi, informatika, ekonomika preduzeca, analiza, racunovodstvo, bankarstvo, osiguranje, spoljnotrgovinsko poslovanje, poreski sistem, politika, inteligencija, psihologija, sociologija, geografija, etika, kultura, fizika, seminarski rad, maturski rad
Autentikacija:
Autentikacija korisnika u distribuiranim sistemima kao što je e-commerce sajt realizuje se kroz dva osnovna koncepta (modela):
- Model predstavljanja / delegiranja
- Model poverljivog servera
Oba modela podrazumevaju višeslojnu arhitekturu aplikativnog rešenja. Autentikacija korisnika vrši se na srednjem sloju (WEB ili aplikativni server) a razlika između ova dva koncepta odnosi se na “security account” kojim se pristupa podacima (data sloj).
U modelu predstavljanja/delegiranja korisnik se predstavlja aplikaciji srednjeg sloja prezentujući svoje akreditive (engl. Credentials) koji se dalje koriste za pristup podacima.
U modelu poverljivog servera Aplikacija srednjeg sloja autentikuje korisnika a komunikaciju sa “data” serverom ostvaruje koristeći svoj vlastiti “security account”. Korisnik nema ovlašćenja za direktan pristup podacima već se to ostvaruje isključivo kroz aplikaciju srednjeg sloja. U ovom slučaju autentikacija se obavlja u dva koraka: prvo, aplikacija na srednjem sloju autentikuje korisnika, a zatim server podataka autentikuje aplikaciju (Slika 6.).
Autorizacija:
Autorizacija omogućava određenim korisnicima ili servisima kontrolisan pristup resursima. Jednom, kada je korisnik autentikovan, on biva autorizovan za izvršenje samo onih zadataka koji su mu autorizacijom omogućeni. Sa stanovišta sigurnosti, veoma je značajno da su nivoi pristupa ograničeni na isključivo autorizovane korisnike.
Zaštita tajnosti:
Zaštita tajnosti podrazumeva šifrovanje podataka u cilju sprečavanja neovlašćenog uvida u osetljive informacije. U e-commerce šemama zaštita tajnosti podataka implementira se na nivou međuserverske komunikacije (npr. server e-commerce provajdera – server banke/provajdera plaćanja), kao i na nivou komunikacije klijent – server provajdera. U prvom slučaju najčešće se koriste sigurnosni zaštićeni kanali, dok se u drugom slučaju koristi SSL protokol.
INFRASTRUKTURA JAVNIH KLJUČEVA
Infrastruktura javnih ključeva (PKI) je skup komponenti koje upravljaju sertifikatima i ključevima koji se koriste u servisima šifrovanja i generisanja digitalnog potpisa. Dobra infrastruktura javnih ključeva mora obezbediti servise za kriptografske operacije, prihvat zahteva i izdavanje sertifikata kao i njihovo zanavljanje, distribuciju i validaciju sertifikata, povlačenje sertifikata, kao i administrativne poslove i servise za podršku svemu navedenom. Softverske komponente e-commerce sistema u kombinaciji sa sistemskim komponentama operativnog sistema treba da obezbede servise za generisanje i upravljenje sertifikatima za autentikaciju korisnika.
Sertifikat
Sertifikati obezbeđuju mehanizam za uspostavljanje poverenja u odnosima između javnih ključeva i entiteta koji poseduju odgovarajuće tajne ključeve u svrhu pružanja garancije da određeni javni ključ pripada određenom entitetu. Osnovna forma sertifikata, koja se danas koristi, bazirana je na ITU-T X.509 standardu. Sertifikat se može posmatrati kao digitalna lična karta odgovarajućeg entiteta. Lična karta u nas je opšte prihvaćeni dokaz o identitetu vlasnika izdana od strane MUP-a (državne institucije). Pošto se veruje državnoj instituciji da je pre izdavanja lične karte izvršila proveru identiteta osobe, time se veruje u identitet osobe kome je izdana lična karta. Sertifikate javnih ključeva izdaje sertifikaciono telo (engl. Certification Authority - CA). U zavisnosti od domena primene, to može biti neka državna institucija od poverenja, ali i bilo koja institucija ili pojedinac za svoje komintente. Pored opštih podataka o identitetu (naziv, adresa, organizacija, država i dr.) sadrži još i javni ključ toga identiteta, podatke o izdavaocu sertifikata i sve to overeno digitalnim potpisom CA.
Sertifikaciono telo (CA)
Sertifikaciono telo izdaje sertifikate podnosiocima zahteva na osnovu uspostavljenih kriterijuma. CA se pojavljuje u ulozi garanta prilikom uspostavljanja korelacije između javnog ključa subjekta i ostalih identifikacionih podataka o tom subjektu koji su sadržani u izdatom sertifikatu. CA se mogu organizovati po hijerarhijskom modelu. To omogućava veću funkcionalnost i jednostavniju administraciju. Generalno, hijerarhija CA sadrži više CA sa strogo definisanim odnosom roditelj-dete. CA koji je najviši u hijerarhiji se generalno naziva korenski CA (engl. root CA) čiji sertifikat je potpisan samim sobom (engl. self-signed). To je sertifikat u kome su naziv subjekta i naziv izdavaoca sertifikata identični i čiji javni ključ se može direktno uzeti za verifikaciju potpisa pridruženog uz sertifikat.
Validacija sertifikata po hijerarhiji
Ukoliko postoji više od jednog CA u hijerarhiji vrši se validacija sertifikata od nižeg ka višem hijerarhijskom nivou. Uzmimo za primer da centralna banka izdaje sertifikate za komercijalne banke. Ona se pojavljuje u ulozi korenskog CA. Komercijalne banke izdaju sertifikate za svoje klijente. Klijent jedne banke ne mora da veruje sertifikatu izdatom od druge banke ali veruje centralnoj banci. Provera validnosti sertifikata deponenta druge banke vrši se tako što se proveri digitalni potpis njegovog sertifikata pomoću javnog ključa uzetog iz sertifikata banke koja je izdala taj sertifikat. Potom se proveri potpis na sertifikatu banke pomoću javnog ključa centralne banke. Po definiciji korenskom sertifikatu se veruje (u ovom slučaju centralnoj banci). Time je dokazana validnost sertifikata klijenta. Na isti način se vrši provera i kada je u lancu više CA.
lektira, studentski, poslovna, megatrend, diplomski rad, eseji, maturski radovi, seminarski radovi, diplomski radovi, master radovi, magistarski radovi, domaci radovi, domaci zadaci, projekti, maturalni, maturalne radnje, seminarski, maturski, diplomski, ekonomija, ekonomski, pravo, prava, menadzment, marketing, instalacija, tutorijal, tutorijali, tutorial, baze, baza, sistemi, informatika, ekonomika preduzeca, analiza, racunovodstvo, bankarstvo, osiguranje, spoljnotrgovinsko poslovanje, poreski sistem, politika, inteligencija, psihologija, sociologija, geografija, etika, kultura, fizika, seminarski rad, maturski rad