12.07.2015 Views

Untitled - Vitajte na stránkach www.einsty.hostujem.sk

Untitled - Vitajte na stránkach www.einsty.hostujem.sk

Untitled - Vitajte na stránkach www.einsty.hostujem.sk

SHOW MORE
SHOW LESS
  • No tags were found...

You also want an ePaper? Increase the reach of your titles

YUMPU automatically turns print PDFs into web optimized ePapers that Google loves.

Od praktických <strong>sk</strong>úsenostík návrhu záko<strong>na</strong>O ELEKTRONICKOM PODPISEI N F O W A R EAj keï <strong>na</strong> Sloven<strong>sk</strong>u ešte nie je prijatý zákon o elektronickompodpise (ïalej ZoEP), v praxi sa elektronický podpis (ïalej EP) užnieko¾ko rokov používa. V elektronickom bankovníctve sa dnes<strong>na</strong>príklad používajú rôzne druhy EP – statické kódy, jednorazovékódy <strong>na</strong> báze symetrických k¾úèov a digitálny podpis<strong>na</strong> báze asymetrických k¾úèov. Zachyti obsah právneho úkonua urèi osobu, ktorá právny úkon elektronickými prostriedkamiurobila, dnes technicky umožòuje digitálny podpis za predpokladuvhodnej metodiky a právneho rámca. V súvislosti s návrhmiZoEP sa v <strong>na</strong>sledujúcom príspevku zamyslíme <strong>na</strong>d praktickýmiaspektmi elektronického podpisu.Elektronický podpis je k¾úèovým prvkom seriózneho elektronickéhoobchodu a ïalších elektronických služieb s prívlastkome-. Aby takýto podpis mal právnu váhu porov<strong>na</strong>te¾nús vlastnoruèným podpisom, musí v súlade s § 40 ods. 4Obèian<strong>sk</strong>eho zákonníka umožnova „zachyti obsah právnehoúkonu a urèi osobu, ktorá právny úkon elektronickými prostriedkamiurobila“.Pri elektronickej výmene informácií splneniu podobnýchprávnych požiadaviek ve¾mi úèinne <strong>na</strong>pomáha moderná kryptografia.Na splnenie požiadavky „zachytenia obsahu právnehoúkonu“ krytografia umožòuje „overenie integrity elektronickéhodokumentu“, t. j. odhalenie akejko¾vek modifikácie elektronickéhodokumentu po jeho podpísaní. Rov<strong>na</strong>ko kryptografiaumožòuje overi podpisovate¾a elektronického dokumentu. Slúžijej <strong>na</strong> to tzv. digitálny podpis s asymetrickou dvojicou k¾úèov.V <strong>na</strong>sledujúcej èasti sa pozrieme <strong>na</strong> praktické použitietakéhoto podpisu <strong>na</strong> príklade z elektronického bankovníctva.Zameriame sa <strong>na</strong> 5 hlavných okruhov súvisiacich s digitálnympodpisom:1. Generovanie k¾úèovIde o generovanie dvojice k¾úèov – tajného (TK – tzv. informácia<strong>na</strong> vytváranie digitálneho podpisu) a verejného (VK – tzv. informácia<strong>na</strong> overovanie digitálneho podpisu). Táto dvojica k¾úèovspolu vzájomne súvisí (platnos podpisu vytvoreného TK jemožné overi iba zodpovedajúcim VK), prièom jeden nie jemožné v reálnom èase a pri súèasne dostupných poèítaèovýchkapacitách odvodi zo z<strong>na</strong>losti druhého (platí to za predpokladuurèitej dåžky k¾úèa – dnes to je minimálne 768 bitov). Už sámnázov tajný k¾úè <strong>na</strong>povedá, že by malo ís o informáciu, ktorá jetajomstvom jej maji e¾a-podpisovate¾a, aby nemohlo dôj<strong>sk</strong> zneužitiu tejto informácie druhou osobou.Spoèiatku bol generátor k¾úèov väèšinou <strong>na</strong> bankovej strane,kde <strong>na</strong> poèítaèi banky boli príslušným pracovníkom banky generovanék¾úèe pre jednotlivých klientov. TK <strong>na</strong> di<strong>sk</strong>ete, resp. èipovejkarte RSA, v zapeèatenej obálke odovzdala banka klientovi.Zodpovedajúci verejný k¾úè ostával <strong>na</strong> príslušnom serveriv banke.Aby bolo možné vylúèi , že kópia takto vygenerovaného TKklienta ostala k dispozícii v banke, presunulo sa generovaniek¾úèov klienta z banky <strong>na</strong> stranu klienta. Klientovi <strong>na</strong> to slúžijednoduchý nástroj – generátor k¾úèov – umožòujúci vygenerovaa uloži TK <strong>na</strong> di<strong>sk</strong>etu, resp. èipovú kartu RSA pre potrebyklienta, a VK s príslušným protokolom (certifikátom) uloži <strong>na</strong>ïalšiu di<strong>sk</strong>etu pre potreby banky.2. Certifikácia verejného k¾úèaAby bolo možné priradi VK ku konkrétnej osobe, je potrebné,aby sa majite¾ TK (tzv. podpisovate¾) prihlásil k zodpovedajúcemuVK. Robí sa to väèšinou <strong>na</strong> papierovom protokole s opisomVK. Podpisom takéhoto protokolu, obrazne povedané, majite¾príslušného TK dáva súhlas <strong>na</strong> rozšírenie svojej autentifikácie(overenie pravosti osoby) pomocou klasického podpisu o elektronickúautentifikáciu prostredníctvom digitálneho podpisu,ktorého platnos je overite¾ná príslušným VK. Podpis druhejstrany (banky, resp. nezávislej a uznávanej tretej strany – tzv.certifikaènej autority) je prejavom akceptácie a zároveò urèitejgarancie tohto VK. Pokia¾ neexistuje nezávislá certifikaèná autorita,tento protokol s podpisom druhej strany (banky) chrániklienta pred podvrhnutím nepravého VK zo strany banky. Jezároveò jedným z dôkazových materiálov pri prípadnom súdnomspore, v ktorom by sa malo dokáza , èi <strong>na</strong>príklad príkaz <strong>na</strong>úhradu z úètu klienta obsahuje platný podpis klienta. V záujmezvýšenia bezpeènosti digitálneho podpisu sa odporúèa pravidelnávýme<strong>na</strong> k¾úèov klienta (1 × za 6 mesiacov, resp. 1 × za rok),preto sa <strong>na</strong> protokole èasto udáva platnos verejného k¾úèa, prípadneobmedzenie platnosti <strong>na</strong> urèitú maximálnu sumu.Elektronická forma takéhoto protokolu s príslušným VK sa<strong>na</strong>zýva certifikát a slúži <strong>na</strong> automatizované overovanie pravostipodpisu. Je zrejmé, že do prijatia potrebných usmernení a vybudovaniainfraštruktúry nezávislých a uznávaných certifikaènýchautorít dobre poslúži popri elektronickej forme certifikátu <strong>na</strong>10/2001 PC REVUE 99

Hooray! Your file is uploaded and ready to be published.

Saved successfully!

Ooh no, something went wrong!