25.07.2013 Aufrufe

IT-Management in der Praxis Seminar ? WS 2004/05 - am ...

IT-Management in der Praxis Seminar ? WS 2004/05 - am ...

IT-Management in der Praxis Seminar ? WS 2004/05 - am ...

MEHR ANZEIGEN
WENIGER ANZEIGEN

Sie wollen auch ein ePaper? Erhöhen Sie die Reichweite Ihrer Titel.

YUMPU macht aus Druck-PDFs automatisch weboptimierte ePaper, die Google liebt.

96 Peter Leid<strong>in</strong>ger: Zertifizieren und Signieren mittels UNIKA-CA<br />

Ist die Sicherheit aus Sicht <strong>der</strong> Behörde gewährleistet, so kann die CA sich als ” akkreditierter<br />

Zertifizierungsanbieter“ bezeichnen. Als solche kann Sie Zertifikate nach dem SigG erstellen.<br />

Die Sicherheit <strong>der</strong> nun akkreditierten CA wird allerd<strong>in</strong>gs <strong>in</strong> periodischen Abständen immer<br />

wie<strong>der</strong> von <strong>der</strong> zuständigen Behörde geprüft.<br />

4 DFN-PCA<br />

Die ” Deutsche Forschungsnetz - Policy Certification Authority (DFN-PCA) existiert seit dem<br />

01. Januar 2001 unter dem Dach <strong>der</strong> ” DFN-CERT Services GmbH“ (bis 31. Dezember 2003:<br />

DFN-CERT: ” Zentrum für Netzsicherheit“) [DFN-<strong>05</strong>]. Aufgabe <strong>der</strong> DFN-PCA ist <strong>der</strong> Aufbau<br />

e<strong>in</strong>er DFN-weiten PKI 2.2. Hierzu hat sie e<strong>in</strong>e e<strong>in</strong>e CA für CAs sowie User aufgebaut. Im<br />

folgenden wird die Policy <strong>der</strong> DFN-PCA, welche für alle CAs <strong>in</strong>nerhalb des DFN, sowie für<br />

CAs <strong>in</strong>nerhalb <strong>der</strong> Zertifizierungskette <strong>der</strong> DFN-PCA liegen, def<strong>in</strong>iert.<br />

4.1 Policies<br />

Grundsätzlich lassen sich CA-Policies (Richtl<strong>in</strong>ien) <strong>in</strong> Low-Level“-, Medium-Level“- und<br />

” ”<br />

” High-Level“-Security-Policy. Da e<strong>in</strong>e High-Level“-Security-Policy, o<strong>der</strong> gar e<strong>in</strong>e nach SigG<br />

”<br />

” akkreditierte“ Policy, für die Lebensdauer <strong>der</strong> DFN-PCA nicht erfor<strong>der</strong>lich ist, verwendet<br />

man lediglich die Low-Level“- und Medium-Level“ Variante. Es sei angemerkt, dass die<br />

” ”<br />

DFN-PCA sowohl PGP als auch X.509 unterstützt. Dieses Dokument befasst sich lediglich<br />

mit X.509-Zertifikaten.<br />

4.1.1 Low-Level-CA Policy Version 1.6<br />

Die DFN-PCA Low-Level-Policy ist für das DFN und se<strong>in</strong>e Mitglie<strong>der</strong> maßgebend [DFN-<strong>05</strong>].<br />

Sie stellt grundsätzlich nur Zertifikate für CAs aus; bietet jedoch Sub-CAs für Nutzer-Zertifikate<br />

an. Die Zertifikate genügen dem X.509v3-Standard. Weitere gebräuchliche Standards<br />

werden nach Ermessen unterstützt. Die dieser Policy zugrundeliegenden Anfor<strong>der</strong>ungen an<br />

technische Komponenten und Verfahren zur Zertifizierung genügen <strong>der</strong>zeit nur den Kriterien<br />

<strong>der</strong> ë<strong>in</strong>fachen digitalen Signaturnnach § 2 Nr. 1 SigG 2001 [DFN-<strong>05</strong>]. Die Policy erlaubt<br />

die Zertifizierung von CAs, Registrierungs<strong>in</strong>stanzen (RAs) und Benutzern. Die Root-CA für<br />

Low-Level-CAs ist die DFN-PCA. Diese ist (zur Zeit) <strong>in</strong> ke<strong>in</strong>e an<strong>der</strong>en Hierarchien e<strong>in</strong>gebunden.<br />

Sub-CAs können sich allerd<strong>in</strong>gs mittels Cross-Zertifizierung (gegenseitige Zertifizierung<br />

mehrerer CAs) an an<strong>der</strong>e CAs anb<strong>in</strong>den. Die CAs können eigene RAs zertifizieren. Diese<br />

können die Identitätsprüfungen <strong>der</strong> Antragssteller übernehmen. Es ist we<strong>der</strong> CAs noch RAs<br />

erlaubt Benutzer-Schlüsselpaare zu erzeugen. Hierdurch wird verh<strong>in</strong><strong>der</strong>t, dass die CA (o<strong>der</strong><br />

RA) <strong>in</strong> Besitz des geheimen Nutzer-Schlüssels gelangt. Wird e<strong>in</strong>e Zertifizierung an e<strong>in</strong>er RA<br />

beantragt, so übermittelt diese den Antrag elektronisch an die CA weiter. Diese führt nun<br />

die Zertifizierung durch. Die Policy be<strong>in</strong>haltet weiterh<strong>in</strong> Maßgaben zu den Sicherheitsanfor<strong>der</strong>ungen,<br />

denen e<strong>in</strong>e CA genügen muss.<br />

1. Anfor<strong>der</strong>ungen an e<strong>in</strong>e DFN-PCA-Low-Level-CA<br />

• Zertifizierungsrechner off-l<strong>in</strong>e ohne Netzwerkanschluss<br />

• jeglicher Datenaustausch vom CA-Rechner zu an<strong>der</strong>en ausschließlich per Diskette<br />

o<strong>der</strong> Magnetband; automatische Datenbearbeitung ist untersagt; schlüsseltragende<br />

Datenträger s<strong>in</strong>d unter sicherem Verschluss zu halten<br />

Sem<strong>in</strong>ar – <strong>IT</strong>-<strong>Management</strong> <strong>in</strong> <strong>der</strong> <strong>Praxis</strong>

Hurra! Ihre Datei wurde hochgeladen und ist bereit für die Veröffentlichung.

Erfolgreich gespeichert!

Leider ist etwas schief gelaufen!