PKI (Public Key Infrastructure, або інфраструктура відкритих ключів) — це фундаментальний компонент кібербезпеки. Він поєднує політики, процедури та програмне забезпечення для створення, управління, розповсюдження та відкликання цифрових сертифікатів, а також управління ключами шифрування.
Основні складові
-
- Центр сертифікації (CA): Надійний сервер (або організація), який випускає цифрові сертифікати, що підтверджують автентичність користувачів, пристроїв або серверів.
- Сертифікати відкритого ключа: Цифрові документи, які зв’язують відкритий ключ із конкретним суб’єктом (наприклад, SSL/TLS сертифікати для вебсайтів).
- Списки відкликаних сертифікатів (CRL) та OCSP: Механізми, які повідомляють клієнтам, якщо сертифікат було скомпрометовано чи скасовано раніше заявленого терміну дії.
Шифрування
PKI лежить в основі асиметричного шифрування. У цій системі використовується пара ключів:
-
- Відкритий ключ (Public Key): Доступний усім, використовується для шифрування даних або перевірки цифрового підпису.
- Закритий ключ (Private Key): Суворо конфіденційний. Служить для дешифрування інформації або створення самого підпису.
Цей підхід дозволяє двом сторонам обмінюватися інформацією безпечно, навіть якщо вони ніколи раніше не взаємодіяли, і гарантує цілісність даних (неможливість їх непомітної підміни).
Аудит
Аудит PKI є критично важливим для перевірки надійності та безпеки всієї інфраструктури. Він включає:
- Перевірку політик безпеки (CP/CPS): Аналіз регламентів, що описують процеси випуску, зберігання та відкликання сертифікатів.
- Аудит захищеності: Тестування на проникнення (Pentest) та оцінку вразливостей серверів CA.
- Контроль доступу: Перевірку того, наскільки захищені закриті ключі (наприклад, чи зберігаються вони на апаратних модулях безпеки — HSM).
- Аналіз журналів (Logs): Моніторинг логів видачі сертифікатів для виявлення несанкціонованої активності (наприклад, підроблених сертифікатів для атак типу Man-in-the-Middle).