Elektronik mza erik v Eimza Nedir Nitelikli Elektronik

  • Slides: 29
Download presentation
Elektronik İmza

Elektronik İmza

İçerik v E-imza Nedir? • Nitelikli Elektronik Sertifika ve Elektronik Sertifika Hizmet Sağlayıcıları •

İçerik v E-imza Nedir? • Nitelikli Elektronik Sertifika ve Elektronik Sertifika Hizmet Sağlayıcıları • E-imza Teknolojisi v E-imzaya Geçiş Süreci • Kurumun Yapması Gereken Çalışmalar Belirlemesi Gereken Politikalar • Belgenin E-imza ile İmzalanması Süreci • Kurumlar Arası E-imzalı Yazışma • E-mühür v E-imza Türleri v Kamu Sertifikasyon Merkezi (KSM) ve Elektronik Sertifika Başvurusu 2

Elektronik İmza 5070 sayılı Kanun’daki tanım: “Başka bir elektronik veriye eklenen veya elektronik veriyle

Elektronik İmza 5070 sayılı Kanun’daki tanım: “Başka bir elektronik veriye eklenen veya elektronik veriyle mantıksal bağlantısı bulunan ve kimlik doğrulama amacıyla kullanılan elektronik veri” Yasal olmayan elektronik imzalar: v Kağıt üzerindeki imzanın elektronik ortama aktarılmasıyla oluşturulan resim v Ekrana atılan imza v Parmak izinin elektronik ortama aktarılması v vs. . 3

Kullanılan Teknoloji v Açık Anahtarlı Altyapı Teknolojisi v Matematiksel şifreleme yöntemleri kullanılır. Şifreleme için

Kullanılan Teknoloji v Açık Anahtarlı Altyapı Teknolojisi v Matematiksel şifreleme yöntemleri kullanılır. Şifreleme için büyük sayı dizilerinden oluşan 2 anahtar kullanılır. Özel anahtar (imza oluşturma verisi) • E-imzayı oluşturmak için kullanılır. • Sadece kişinin kendisinde bulunur. • Akıllı kart içinde saklanır ve bu araçtan dışarıya çıkarılamaz. Açık anahtar (imza doğrulama verisi) • E-imzayı doğrulamak için kullanılır. • Gizli olmayan, herkese açık bir veridir. 8437383885 3336345636 3465. . 6534 4 7747575552 5525255500 5443. . 9871

Elektronik Sertifika Hizmet Sağlayıcısı (ESHS) ESHS Adı, Soyadı T. C. Kimlik No. Vs. +

Elektronik Sertifika Hizmet Sağlayıcısı (ESHS) ESHS Adı, Soyadı T. C. Kimlik No. Vs. + 5 Elektronik sertifika: Adı, soyadı “İmza sahibinin imza doğrulama verisini ve kimlik bilgilerini birbirine bağlayan elektronik kaydı”

Elektronik Sertifika İçeriği - 1 6

Elektronik Sertifika İçeriği - 1 6

Elektronik Sertifika İçeriği - 2 7

Elektronik Sertifika İçeriği - 2 7

Elektronik Sertifika Yönetimi Anahtarların Kullanım Amaçları v Özel anahtar: Güvenli elektronik imza oluşturma amacıyla

Elektronik Sertifika Yönetimi Anahtarların Kullanım Amaçları v Özel anahtar: Güvenli elektronik imza oluşturma amacıyla kullanılılır. Başka bir amaç için kullanılmaz. v Açık anahtar: Oluşturulan güvenli elektronik imzanın doğrulanması için kullanılır. Başka bir amaç için kullanılmaz. Elektronik Sertifikanın Geçerlilik Süresi v Anahtarların kriptografik açıdan güvenlik süresi: • 1024 -bit : 1 yıl • 2048 -bit : 10 yıl Geçerlilik süresi dolan elektronik sertifikaya ait özel anahtar imza oluşturma amaçlı kullanılmaz. Açık anahtar geçmişte oluşturulmuş imzaların doğrulanması için kullanılır. 8

Elektronik Sertifika Yönetimi Elektronik Sertifikanın Yenilenmesi v Elektronik sertifikanın geçerlilik süresi dolduğunda (veya dolmasına

Elektronik Sertifika Yönetimi Elektronik Sertifikanın Yenilenmesi v Elektronik sertifikanın geçerlilik süresi dolduğunda (veya dolmasına yakın bir süre önce) ESHS’ye başvurulur ve kullanıcıya yeni bir sertifika üretilir. v Yenilemede imza sahibine yeni anahtar çiftleri üretilir. v Eski özel anahtar, sahibi tarafından imha edilmelidir. v Eski sertifika, geçmişte oluşturulmuş e-imzaların doğrulanması amaçlı arşivlenir. 9

Elektronik Sertifika Yönetimi Elektronik Sertifikanın İptal Edilmesi v Geçerlilik süresi dolmadan özel anahtarın kullanımı

Elektronik Sertifika Yönetimi Elektronik Sertifikanın İptal Edilmesi v Geçerlilik süresi dolmadan özel anahtarın kullanımı engellenebilir. v Özel anahtarın kullanımının engellendiği sertifikanın iptal edilmesi ile duyurulur. v Sertifikanın iptal edildiği sertifikayı veren ESHS tarafından duyurulur. • Sertifika İptal Listesi (SİL) • OCSP (Online Certificate Status Protocol - Çevrimiçi Sertifika Durum Protokolü) Sertifika İptal Listesi (SİL) Web Sunucu 10 FTP Sunucu ESHS Dizin Sunucu OCSP Yanıtlayıcı

Elektronik İmza Oluşturma ve Doğrulama İmzayı atan taraf Hesaba 10 000 TL aktarıyorum İletişim

Elektronik İmza Oluşturma ve Doğrulama İmzayı atan taraf Hesaba 10 000 TL aktarıyorum İletişim kanalı İmzayı doğrulayan taraf Hesaba 10 000 TL aktarıyorum ; +? (^!’ İmza Oluşturma Yazılımı Adı, soyadı ; +? (^!’ İmza Doğrulama Yazılımı • İmza doğrulandı • İmza doğrulanamadı • İmza doğrulama işlemi tamamlana 11

Güvenlik Bilgi Bütünlüğü Kimlik Doğrulama İnkar Edilemezlik 12 Elektronik imza

Güvenlik Bilgi Bütünlüğü Kimlik Doğrulama İnkar Edilemezlik 12 Elektronik imza

E-imzaya Geçiş Süreci v Yazılım ve donanım altyapısının oluşturulması v İş süreçlerinin elektronik ortama

E-imzaya Geçiş Süreci v Yazılım ve donanım altyapısının oluşturulması v İş süreçlerinin elektronik ortama aktarılarak uygulamalar geliştirilmesi v Uluslararası standartlara ve Türkiye’deki e-imza mevzuatına uygun eimza oluşturma ve doğrulama yapan yazılım kütüphanelerinin uygulamaya entegre edilmesi v E-imza ile ilgili kurum politikalarının belirlenmesi v E-imzanın uygulandığı sistemlerde güvenliğin sağlanması • Ağ güvenliği • Erişim hakları • İşlevlerin düzgünlüğü ve sürekliliği • Kayıtların tutulması • Yedekleme • Arşivleme • Felaket kurtarma 13

Örnek Uygulama (E-imza Oluşturulması ve Doğrulanması) SERTİFİKA SAHİBİ • E-imza oluşturma uygulaması İMZALI BELGEYİ

Örnek Uygulama (E-imza Oluşturulması ve Doğrulanması) SERTİFİKA SAHİBİ • E-imza oluşturma uygulaması İMZALI BELGEYİ ALAN TARAF Hesaba 10 000 TL aktarıyorum ; +? (^!’ • E-imza doğrulama uygulaması Adı, soyadı • İmza doğrulandı • İmza doğrulanamadı • İmza doğrulama işlemi tamamlanamadı ESHS Sertifika İptal Listesi (SİL) Zaman Damgası 14

Belgenin E-imza ile İmzalanması Süreci 15

Belgenin E-imza ile İmzalanması Süreci 15

Belgenin E-imza ile İmzalanması Süreci 16

Belgenin E-imza ile İmzalanması Süreci 16

Belgenin E-imza ile İmzalanması Süreci 17

Belgenin E-imza ile İmzalanması Süreci 17

İmzalı Belgenin Metin Görüntüsü 18

İmzalı Belgenin Metin Görüntüsü 18

Kurumun Belirlemesi Gereken Politikalar v Elektronik olarak imzalanacak doküman tipleri belirlenmelidir. Doküman, imzanın güvenliğini

Kurumun Belirlemesi Gereken Politikalar v Elektronik olarak imzalanacak doküman tipleri belirlenmelidir. Doküman, imzanın güvenliğini tehlikeye düşürecek dinamik veri (program parçacığı) içermemelidir. v Paraf gerektiren yerlerde imzanın kullanılıp kullanılmayacağı belirlenmelidir. v Eklerin imzalanması konusu belirlenmelidir. v İmzalı belgelerin kaç yıl saklanacağı belirlenmelidir. • Uzun dönem saklanacak imzalı belgeler e-imza arşiv formatına çevrilerek saklanmalıdır. v İmza sahibine maddi yükümlülük getiren belge tipleri belirlenmeli, bu belgelerle ilgili uygulamada gerekli kontroller yapılmalıdır. 19

Kurumlar Arası E-imzalı Yazışma 1. E-imzalı ortak yazışma paketi BAŞBAKANLIK İdareyi Geliştirme Başkanlığı: Resmî

Kurumlar Arası E-imzalı Yazışma 1. E-imzalı ortak yazışma paketi BAŞBAKANLIK İdareyi Geliştirme Başkanlığı: Resmî Yazışmalarda Uygulanacak Usul ve Esaslar Hakkında Yönetmelik KALKINMA BAKANLIĞI Bilgi Toplumu Dairesi: E- yazışma Teknik Rehberi (http: //www. e-yazisma. gov. tr/) v Üst yazı, ekler, üst veri elemanları ve e-imzayı barındıran paket yapısını tanımlamaktadır. v Paketin gizliliğini sağlamak amacıyla şifrelenmesinin nasıl yapılacağını tanımlamaktadır. v Pakete elektronik mühürün nasıl alınacağını tanımlamaktadır. (E-mühür henüz yasal olarak düzenlenmemiştir) 2. Paketin gönderimi (Kayıtlı e-posta sistemi- KEP) 20

E-imza Türleri • BES: Basit Elektronik İmza – İmza tarihi kesin olarak tespit edilemez

E-imza Türleri • BES: Basit Elektronik İmza – İmza tarihi kesin olarak tespit edilemez • Zaman Damgası Eklenmiş BES İmza – İmza tarihinin kesin olarak tespit edilmesini sağlar Hesaba 10 000 TL aktarıyorum ; +? (^!’ Adı, soyadı • İleri E-imza Tipleri (Advanced ESignature) – İmzayı doğrulamak için gerekli olan doğrulama verilerinin (ESHS’ye ait sertifikalar, SİL ve OCSP Cevapları) saklanıp imzanın sertifika geçerlilik süresi dolduktan sonra da doğrulanabilmesini sağlar. – X-LONG Tipi: İmzayı doğrulamak için gerekli olan doğrulama verilerinin imza dosyasına eklenerek saklanmasına imkan verir. 21 Zaman Damgası OCSP Cevabı

E-imza Türleri • Arşiv İmza – İmzanın uzun yıllar sonra güvenilir biçimde doğrulanmasına imkan

E-imza Türleri • Arşiv İmza – İmzanın uzun yıllar sonra güvenilir biçimde doğrulanmasına imkan verir. – İmzalı dosyaya zaman damgası alınması yoluyla arşivleme yapılır. – Gerektikçe tekrarlanır. ESHS Zaman Damgası 22 Hesaba 10 000 TL aktarıyorum ; +? (^!’ Adı, soyadı Zaman Damgası OCSP Cevabı Zaman Damgası

Kamu Sertifikasyon Merkezi (KSM)

Kamu Sertifikasyon Merkezi (KSM)

Kamu Sertifikasyon Merkezi v Haziran 2005’den itibaren ESHS’ler Türkiye’de faaliyetlerine başlamıştır. v Toplam 4

Kamu Sertifikasyon Merkezi v Haziran 2005’den itibaren ESHS’ler Türkiye’de faaliyetlerine başlamıştır. v Toplam 4 ESHS faaliyet göstermektedir. – 3’ü özel sektördür. – TÜBİTAK UEKAE bünyesinde kurulan Kamu Sertifikasyon Merkezi (KSM) v ESHS’lerin işleyişlerini düzenleyen ve denetleyen kurum Bilgi Teknolojileri ve İletişim Kurumu’dur. 24

KSM ESHS Hiyerarşi Yapısı CN = TÜBİTAK UEKAE Kök Sertifika Hizmet Sağlayıcısı - Sürüm

KSM ESHS Hiyerarşi Yapısı CN = TÜBİTAK UEKAE Kök Sertifika Hizmet Sağlayıcısı - Sürüm 3 O = Türkiye Bilimsel ve Teknik Araştırma Kurumu - TÜBİTAK OU = Ulusal Elektronik ve Kriptoloji Araştırma Enstitüsü - UEKAE OU = Kamu Sertifikasyon Merkezi L = Gebze - Kocaeli C = TR 1 b 4 b 39 61 26 27 6 b 64 91 a 2 68 6 d d 7 02 43 21 2 d 1 f 1 d 96 CN = TÜBİTAK UEKAE Kamu ESHS CN = TÜBİTAK UEKAE Cihaz SHS • Özel niteliği haiz kamu kurumları • Gerçek veya tüzel kişiler 25

KSM Sertifika İlkeleri v Üretilen anahtarlar: 2048 -bit RSA anahtarı v Anahtarlar UEKAE’ye ait

KSM Sertifika İlkeleri v Üretilen anahtarlar: 2048 -bit RSA anahtarı v Anahtarlar UEKAE’ye ait yazılım kullanılarak üretiliyor ve akıllı kart üzerine yükleniyor. Gizli anahtarın yedeği alınmıyor. v Anahtar kullanım amaçları • Elektronik imza • İnkar edilemezlik v Sertifika geçerlilik süresi = 3 yıl veya 5 yıl v Sertifikaya yazılan kişisel bilgiler: • Ad soyad • T. C. Kimlik No. 26

Kurumsal Sertifika Başvuru Süreci Fiyat Teklifi alınması ve Sipariş Geçme Kamu Sertifikasyon Merkezi Kamu

Kurumsal Sertifika Başvuru Süreci Fiyat Teklifi alınması ve Sipariş Geçme Kamu Sertifikasyon Merkezi Kamu Kurumu Akıllı kart PIN Onay kodu 27

Başvuru Sürecinde Kurumun Belirlemesi Gereken Konular v Elektronik sertifika alacak kişilerin belirlenmesi v Kurum

Başvuru Sürecinde Kurumun Belirlemesi Gereken Konular v Elektronik sertifika alacak kişilerin belirlenmesi v Kurum yetkilisi atanmalı v Gözetmen ihtiyacı belirlenmeli v Sertifika başvuru süreci ile ilgili raporları alacak kişilerin atanması v Kaç yıl geçerli sertifika alınacağı belirlenmeli (3 yıl, 5 yıl) v Teslimatların topluca kurum yetkilisine mi, kişiye mi yapılacağı belirlenmeli v Zaman damgası kontör ihtiyacı belirlenmeli v Niteliksiz sertifika (Log-in, VPN sertifikaları) ihtiyacı belirlenmeli v Akıllı kart okuyucu tipi belirlenmeli 28

Sertifika Başvuru Formu Doldurulurken Belirlenenler v Sertifikanın internetten yayınlanması v Maddi sınır bilgisi 29

Sertifika Başvuru Formu Doldurulurken Belirlenenler v Sertifikanın internetten yayınlanması v Maddi sınır bilgisi 29