Контакты
Подписка
МЕНЮ
Контакты
Подписка

Передача персональных данных через Web - Форум по вопросам информационной безопасности

Передача персональных данных через Web - Форум по вопросам информационной безопасности

К списку тем | Добавить сообщение


Страницы: < 1 2

Автор: Клин-клином | 59841 26.11.2015 14:00
>Я хочу сказать, что на указанном Вами в первом сообщении ресурсе, файлы хранятся в открытом виде. <


А как они, вдруг, переходят в открытый вид, если они зашифрованы?

Попробую еще раз объяснить свое видение (пытаюсь докопаться до глубинной сути процессов :)).

Перед отправкой по открытым канала связи они шифруются.
Шифруются они с применением механизмов криптосистемы с открытым ключом:
---
Система шифрования и/или электронной подписи (ЭП), при которой открытый ключ передаётся по открытому (то есть незащищённому, доступному для наблюдения) каналу и используется для проверки ЭП и для шифрования сообщения. Для генерации ЭП и для расшифровки сообщения используется закрытый ключ.
---

Открытый ключ в данном случае - это файл сертификата (.cer), выданный удостоверяющим центром, а закрытый ключ имеется у отправителя (Оператора ПДн) и получателя (ФНС и т.д.).

Держатель сайта - он же удостоверяющий центр.
Закрытых ключей у УЦ быть не должно (иначе это считается компрометацией ЭП).

Это значит, что все сведения, зашифрованные открытым ключом, созданном на базе закрытого ключа, УЦ расшифровать не может.
{вопрос атак на криптосистемы даже не рассматриваю сейчас}

Вот поступает ему на сервер такой зашифрованный пакет. Как он его расшифрует, если нет закрытого ключа?
Он только, как УЦ может подтвердить валидность сертификата и передать дальше этот пакет получателю, который со своим закрытым ключом уже его дешифрует?

А почему у УЦ него нет закрытого ключа?
Да потому что, в отличии от какой-нибудь системы "сбербанк-онлайн": во-первых, банк является получателем сведений; во-вторых,
система ниразу (по крайней мере для большинства клиентов) не предлагает им установить на свою машину стороннее криптосредство и плагин для браузера что бы именно это стороннее СКЗИ применялось, в рассматриваемом случае именно такое и имеет место быть.

Это мне так видится схема обмена данными.

-------
Хм. Попробую привести аналогию.

Допустим пользователь Иванов зашифровал своим криптосредством файл и с помощью e-mail передал его Попову.
Попов, имея все необходимые ключи и такое же криптосредство его расшифровал.

Почтовый сервис здесь равносилен какому-нибудь маршрутизатору провайдера, через который проходит зашифрованный пакет.

Автор: Клин-клином | 59842 26.11.2015 14:02
*у отправителя и получателя - разные закрытые ключи, но в математику я вдаваться не буду

Автор: Клин-клином | 59843 26.11.2015 14:05
*Редакция абзаца:

А почему у УЦ него нет закрытого ключа?
Да потому что, в отличии от какой-нибудь системы "сбербанк-онлайн": во-первых, банк является получателем сведений; во-вторых, система ниразу (по крайней мере для большинства клиентов) не предлагает им установить на свою машину стороннее криптосредство, сформировать закрытый ключ, передать его УЦ Сбербанка и получить от них сертификат, который и использовать в системе.

Автор: Клин-клином | 59844 26.11.2015 14:06
*бл.ин тороплюсь
ну не ключ передается УЦ, а файл сформированный на его основе.

Страницы: < 1 2

Просмотров темы: 7337

К списку тем | Добавить сообщение



Добавить сообщение

Автор*
Компания
E-mail
Присылать уведомления да
нет
Текст сообщения*
Введите код*