08.11.2014 Views

Implementatieplan 'Vervangen certificaten voor Digikoppeling ...

Implementatieplan 'Vervangen certificaten voor Digikoppeling ...

Implementatieplan 'Vervangen certificaten voor Digikoppeling ...

SHOW MORE
SHOW LESS

You also want an ePaper? Increase the reach of your titles

YUMPU automatically turns print PDFs into web optimized ePapers that Google loves.

Definitief | <strong>Implementatieplan</strong> ‘Vervangen <strong>certificaten</strong> <strong>voor</strong> <strong>Digikoppeling</strong>’ | 9 september 2011<br />

Inleiding<br />

Dit document heeft tot doel om partijen een helder beeld te geven van de<br />

activiteiten die zij moeten uitvoeren om gecompromitteerde <strong>certificaten</strong> te<br />

vervangen waar deze <strong>certificaten</strong> worden gebruikt <strong>voor</strong> de beveiliging van<br />

elektronisch berichtenverkeer dat is ingericht op basis van <strong>Digikoppeling</strong><br />

(<strong>Digikoppeling</strong> Koppelvlakstandaarden WUS en ebMS).<br />

1.1 Achtergrond en overzicht van het probleem<br />

<strong>Digikoppeling</strong> omvat de standaarden <strong>voor</strong> elektronisch berichtenverkeer<br />

tussen overheden (Koppelvlakstandaarden) alsmede een aantal producten<br />

die helpen bij het implementeren van dit berichtenverkeer (Service<br />

Register, Compliancy<strong>voor</strong>ziening WUS, Compliancy<strong>voor</strong>ziening ebMS en<br />

CPA-Creatie<strong>voor</strong>ziening).<br />

Inmiddels zijn er een aantal diensten waarbij berichtenverkeer is ingericht<br />

op basis van <strong>Digikoppeling</strong>. Hieronder vallen producten die Logius in<br />

beheer heeft (waaronder Digimelding, Inspectieview en Digipoort), maar<br />

er zijn ook organisaties die onderling berichtenverkeer hebben geregeld<br />

die buiten het directe blikveld van Logius vallen (denk hierbij aan<br />

berichtenverkeer tussen overheidsinstanties enerzijds en een aantal<br />

basisregistraties, Omgevingsloket Online en/of MijnOverheid anderzijds).<br />

Beveiliging is onder <strong>Digikoppeling</strong> in de eerste plaats ingericht middels<br />

transportbeveiliging ( Transport Level Security - TLS versie1.0 of, in<br />

oudere situaties, SSL versie 3.0) en tweezijdige authenticatie. Daarnaast<br />

biedt <strong>Digikoppeling</strong> vanaf <strong>Digikoppeling</strong> 2.0 de mogelijkheid om ook de<br />

berichten zelf te beveiligen middels digitale ondertekening en/of<br />

versleuteling van het bericht (Message Level Security, MLS). Voor zowel<br />

TLS als MLS wordt gebruik gemaakt van PKIoverheid-<strong>certificaten</strong>. Deze<br />

<strong>certificaten</strong> spelen een cruciale rol bij wederzijdse authenticatie van de<br />

respectievelijke partijen en mogelijk dus ook bij het ondertekenen en/of<br />

versleutelen van de berichten die tussen hen worden uitgewisseld.<br />

In het geval van berichtenverkeer op basis van <strong>Digikoppeling</strong> beschikken<br />

dus beide partijen die bij gegevensuitwisseling zijn betrokken over digitale<br />

<strong>certificaten</strong>. Overigens kan er ook sprake zijn van gegevensuitwisseling in<br />

een keten. Dit zien we bij<strong>voor</strong>beeld in die gevallen waar berichtenverkeer<br />

loopt van de ene partij naar een andere via een intermediaire <strong>voor</strong>ziening.<br />

Digimelding en Digipoort zijn hier <strong>voor</strong>beelden van.<br />

In die gevallen waarbij <strong>certificaten</strong> zijn verstrekt door Diginotar, zullen de<br />

<strong>certificaten</strong> op korte termijn moeten worden vervangen. Het is overigens<br />

niet noodzakelijk dat beide partijen gebruik maken van <strong>certificaten</strong> die<br />

door een en dezelfde leverancier (Certificate Service Provider, CSP) zijn<br />

geleverd. Partij A kan gebruik maken van een door Diginotar verstrekt<br />

PKIoverheid-certificaat, terwijl partij B gebruik maakt van een<br />

PKIoverheid-certificaat dat door een andere CSP is verstrekt. Het<br />

vervangen van een certificaat door partij A zal soms ook impact hebben<br />

op de inrichting van de infrastructuur van partij B. Partij B zal namelijk<br />

vaak expliciet het certificaat van partij A gebruiken om deze al of niet te<br />

authenticeren (wie is het?) en autoriseren (wat mag hij/zij?).<br />

Pagina 4 van 12

Hooray! Your file is uploaded and ready to be published.

Saved successfully!

Ooh no, something went wrong!