15.02.2013 Aufrufe

Teil I Aufbau und Betrieb einer Zertifizierungsinstanz - DFN-CERT

Teil I Aufbau und Betrieb einer Zertifizierungsinstanz - DFN-CERT

Teil I Aufbau und Betrieb einer Zertifizierungsinstanz - DFN-CERT

MEHR ANZEIGEN
WENIGER ANZEIGEN

Erfolgreiche ePaper selbst erstellen

Machen Sie aus Ihren PDF Publikationen ein blätterbares Flipbook mit unserer einzigartigen Google optimierten e-Paper Software.

66 Kapitel 4. Konzept für eine Zertifizierungsstelle (“plan”)<br />

nach Möglichkeit noch durch den bisherigen Ansprechpartner, über die sich ergebende personelle<br />

Veränderung informiert werden.<br />

4.13 Qualitätssicherung (der Sub-CAs)<br />

„Das muß nicht bedeuten, daß Verstöße ... das Vertrauen in die Institution sofort zerstören.<br />

Voraussetzung ist allerdings, daß sie als Einzelfälle auftreten <strong>und</strong> sanktioniert werden. Ein ge-<br />

wisses Maß an institutionellem Mißtrauen in Form von Kontrollen kann das Vertrauen in eine<br />

Institution sogar stärken ...“ [BBFK98, S. 16]<br />

Wenn die UNI-CA sich dazu entschließt, Registrierungsinstanzen oder sogar nachgeordnete Zertifizierungsstellen<br />

einzurichten, dann muß sie auch sicherstellen, daß diese die Policy wie bei der<br />

Ernennung schriftlich garantiert einhalten. Derartige Kontrollen sind denkbar z.B. in Form von<br />

Stichproben-Prüfungen bei der betreffenden CA/RA mittels unangekündigter oder sogar verdeckter<br />

Kontrollen (Test-Zertifizierungen) oder in Form von agents provocateurs, die die CA/RA zu Fehlern<br />

zu provozieren versuchen. Entscheidend dafür, daß die Regeln durch die Sub-CAs/RAs auch<br />

eingehalten werden, sind die Einsicht in deren Sinn <strong>und</strong> in deren Notwendigkeit – beides sollte also<br />

ausreichend vermittelt werden – <strong>und</strong> für den Fall eines Verstoßes auch eine Auswahl an abgestuften<br />

Sanktionsmitteln bis hin zum Entzug der Zertifizierung oder der Registrierungsbefugnis.<br />

4.14 Dokumentation<br />

Einer guten Dokumentation kommt ebenso wie der Öffentlichkeitsarbeit der CA (siehe 4.16) eine<br />

wesentliche Bedeutung zu:<br />

„Neben möglichst niedrigen Eingangshürden ist die Durchschaubarkeit (Transparenz) des Sy-<br />

stems ein zentrales Element der Bürgerfre<strong>und</strong>lichkeit. Dieser Aspekt steht auch in Verbindung<br />

mit der Sicherungsinfrastruktur. Denn die Sicherheit der Kommunikationsbeziehungen ist we-<br />

sentlich davon abhängig, daß der Umgang mit digitalen Signaturen verständlich <strong>und</strong> die Bedeu-<br />

tung <strong>und</strong> Zusicherung von Zertifikaten ... ausreichend nachvollziehbar ist.“ [Drä96]<br />

Die Dokumentation ist sowohl nach außen hin für die Nutzer als auch zu internen Zwecken der<br />

CA (z.B. für den Fall eines Mitarbeiterwechsels) wichtig. Schon die Policy zwingt dazu, gewisse<br />

Angaben oder Informationen zu dokumentieren <strong>und</strong> teilweise zugänglich zu machen.<br />

4.14.1 Liste nachgeordneter Zertifizierungsstellen<br />

Wenn Sub-CAs eingerichtet werden, sollte eine stets auf dem aktuellen Stand befindliche Übersicht<br />

über alle Sub-CAs der betreffenden Zertifizierungsstelle geführt werden. Intern braucht die UNI-<br />

CA diese Daten sowieso, <strong>und</strong> ihre Zusammenstellung erleichtert es Nutzern, einen Überblick über<br />

den <strong>Teil</strong> der Zertifizierungsinfrastruktur zu behalten oder zu erlangen, an dessen Spitze die UNI-CA<br />

steht.

Hurra! Ihre Datei wurde hochgeladen und ist bereit für die Veröffentlichung.

Erfolgreich gespeichert!

Leider ist etwas schief gelaufen!