• Technologie
  • Byznys
  • Software
  • Hardware
  • Internet
  • Telco
  • Science
  • České IT
  • Události
Žádné výsledky
Zobrazit všechny výsledky
ITBiz.cz
ITBiz.cz
Žádné výsledky
Zobrazit všechny výsledky

Proč a jak používáme elektronické podpisy a časová razítka

itbiz
24. 2. 2009
| Komentujeme
Asseco

Letos uplyne deset let od doby, kdy se v České republice začalo ve větší míře používat elektronické podepisování, založené na tzv. certifikátech veřejných šifrovacích klíčů. Průkopníkem se stala jedna z českých bank, která zavedla elektronické podepisování příkazů provedených prostřednictvím internetového bankovnictví. Pomocí zmíněných certifikátů veřejných klíčů, které jsou založeny na tzv. asymetrickém šifrování, lze zajistit i jiné bezpečnostní kvality elektronické komunikace, např. autentizaci uživatelů internetových aplikací nebo šifrování internetové komunikace.

Asseco-gogela
Robert Gogela, Information Security Senior Consultant,
Asseco Czech Republic

Počátky v elektronickém bankovnictví

Využití bezpečnostních služeb založených na certifikátech v internetovém bankovnictví znamenalo světlý okamžik pro šifrovací bezpečnostní technologie. O rok později byl přijat zákon o elektronickém podpisu, který měl zavést tzv. zaručené elektronické podepisování při komunikaci s orgány veřejné moci. Přínosem zákona měl být fakt, že elektronický podpis bude představovat plnohodnotnou náhradu vlastnoručního podpisu osob. Účel elektronického podpisu se však od toho vlastnoručního určitým způsobem liší. Rozdíl spočívá v tom, že elektronický podpis není po uplynutí určité doby, i následující den, možné ověřit. Časté nepochopení časového omezení platnosti elektronického podpisu je také jednou z příčin jeho pomalejšího zavádění v internetové komunikaci s orgány veřejné moci.

Proč elektronický podpis není a nemůže být věčný? Hlavním důvodem je časové omezení platnosti certifikátu veřejného šifrovacího klíče, pomocí kterého se ověřuje platnost podpisu. Platnost certifikátů pro ověřování podpisů se v praxi omezuje zpravidla na 1 až 3 roky, v některých speciálních aplikacích však musí být platnost podstatně delší (např. v cestovních pasech s biometrickými prvky je to deset let). Samotný podpis se vytváří pomocí tzv. soukromého klíče podepisující osoby. Soukromý a veřejný klíč tvoří dvojici klíčů asymetrického šifrování, zákon o elektronickém podpisu tuto dvojici klíčů nazývá párová data. Soukromý podepisovací klíč je nezbytné velmi pečlivě chránit, protože v případě jeho kompromitace by pak mohla jiná osoba vytvářet elektronické podpisy za jeho vlastníka. Důvodem omezení platnosti použití párových dat a certifikátu je, že jedním z možných způsobů kompromitace soukromého klíče je útok tzv. hrubou silou, tj. zkoušením všech možných variant pomocí pokročilých matematických metod. Riziko tohoto typu útoku v čase značně roste, mimo jiné i z důvodu neustále se zvyšující výpočetní kapacity dostupných počítačů.

Dalším důvodem omezení platnosti elektronického podpisu jsou kolize tzv. hash algoritmů, pomocí nichž se vytváří „elektronický otisk“ dokumentu, který se ve skutečnosti podepisuje místo samotného dokumentu. Tento otisk tvoří základ elektronického podpisu a jeho délka, omezená na maximálně desítky bajtů, je vždy stejná, ať se vytváří z velmi malého nebo naopak velkého dokumentu. Elektronický otisk by proto měl být vždy jedinečný a nemělo by dojít ke kolizi, kdy se ze dvou různých dokumentů vytvoří stejný otisk. Realita je bohužel jiná a u některých běžně používaných hash algoritmů již ke kolizím došlo. Proto jsou neustále vyvíjeny a zaváděny pokročilejší šifrovací algoritmy pro vytváření elektronických podpisů a současně dochází k prodlužování délky používaných klíčů a elektronických otisků. V neposlední řadě může platnost elektronického podpisu omezit sám vlastník certifikátu, a to tak, že jej zneplatní.

Vhodnost při ověření autenticity

Aplikace elektronického podpisu je tedy možná a výhodná v případech, kdy příjemce elektronicky podepsaného dokumentu potřebuje ověřit autenticitu a původ dokumentu v momentě jeho přijetí, ne tedy opakovaně nebo později. Typickým příkladem správného použití je právě elektronicky podepsaný příkaz k úhradě, kdy banka v momentě přijetí podpis jednou ověří a podle výsledku ověření příkaz buď provede, nebo neprovede. Samotný příkaz pak „skladuje“ maximálně rok z důvodu možnosti reklamace ročního zůstatku účtu. Navíc, elektronické podpisy bankovních příkazů se ověřují pomocí tzv. komerčních certifikátů, které nespadají do působnosti zákona o elektronickém podpisu, přičemž na způsobu jejich akceptace se dvoustranně dohodli klient a banka. V případě používání tzv. zaručených elektronických podpisů založených na kvalifikovaných certifikátech podle zákona o elektronickém podpisu, tedy při komunikaci s orgány veřejné moci, je možnost ověření podpisů striktně omezena pouze na dobu platnosti certifikátu. Úřady ovšem potřebují elektronické dokumenty archivovat delší dobu, ověřovat jejich autenticitu opakovaně a navíc ověřovat i dobu jejich vzniku nebo přijetí. K tomu však jeden elektronický podpis dokumentu nestačí.

Příkladem nedostatečných schopností elektronického podpisu zajistit uvedené požadavky se stala elektronicky podávaná daňová přiznání a jiná úřední podání. Jejich původce je sice před jejich odesláním opatří elektronickým podpisem a příslušný úřad v momentě přijetí podpis ověří, ale je zřejmé, co se stane při ověřování takového podání třeba za 2 roky. Elektronický podpis sice lze ověřit technickými prostředky, ale nemá to žádný smysl, protože podle zákona je už podpis neplatný. A je to tak správně. Proč, to jsme si už vysvětlili. Efekt je stejný, jako kdyby z papírového podání po určité době zmizel vlastnoruční podpis podávající osoby.

Navíc, elektronický podpis neobsahuje žádný ověřený časový údaj a lze proto kdykoliv zpochybnit čas vzniku dokumentu. V momentě přijetí a po ověření elektronického podpisu dokumentu, potřebují orgány veřejné moci tento dokument uložit do nějakého „důvěryhodného elektronického úložiště“. Takovým úložištěm může být např. elektronická spisová služba, která bude splňovat zákonem stanovená kritéria důvěryhodnosti, tj. bude mít schopnost dlouhodobě prokazovat autenticitu a časový původ uložených elektronických dokumentů. Dosud však nejsou stanoveny zákonné podmínky pro zajištění dlouhodobé schopnosti ověřování autenticity elektronických dokumentů. K tomu bude zapotřebí novelizovat i zákon o archivnictví a spisové službě. Technicky lze tuto schopnost tedy zajistit např. pomocí časových razítek.

Rozdíl mezi razítkem a elektronickým podpisem

Razitka
Proces možného zapojení časových razítek do elektronických podání

Časové razítko poskytuje časovou záruku třetí důvěryhodné strany. Ve skutečnosti se jedná o principiální obdobu elektronického podpisu s tím rozdílem, že obsahuje údaj o době jeho vzniku a nevytváří jej původce dokumentu, ale tzv. autorita časových razítek. Tato autorita je vydává na jakékoliv elektronické dokumenty (soubory), přičemž autoritě se neposílají celé soubory, ale pouze jejich výše zmíněné elektronické otisky. Čas uvedený v časovém razítku je pokládán za nezpochybnitelný. Vydáním časového razítka k dokumentu je tedy zajištěno, že nemůže být později upraven a vydáván za původní. Časová razítka mají také omezenou dobu platnosti, jež je dána platností certifikátu autority časových značek. Navíc je možné je dále řetězit, čili „přerazítkovávat“, a zajistit tak dlouhodobou schopnost ověření autenticity a časového původu dokumentu. V praxi pak předpokládáme zavedení „pokročilejších“ elektronických podpisů, obsahujících i časová razítka.

V roce 2005 vydal Evropský institut pro normalizaci v telekomunikacích (ETSI) technickou specifikaci ETSI TS 101 733 verze 1.6.3, která zavádí nové formáty pokročilých elektronických podpisů (CMS Advanced Electronic Signatures). V některých zemích EU, např. i na Slovensku, už byly formáty podle uvedené specifikace ETSI přijaty do národních zákonů o elektronickém podpisu jako základ zaručených elektronických podpisů. Jedná se o následující formáty:

— Zaručený elektronický podpis bez časové značky
— Zaručený elektronický podpis s časovou značkou
— Zaručený elektronický podpis s úplnou informací na ověření platnosti
— Archivní zaručený elektronický podpis

Musíme doufat, že pokročilé ETSI formáty elektronických podpisů se v dohledné době stanou základem zaručených elektronických podpisů i podle českých právních norem. Je to jedna z podmínek zavedení skutečně efektivní elektronizace služeb veřejné správy poskytovaných občanům a firmám, tedy tzv. eGovernmentu.

Profil

Robert Gogela pracuje na pozici Information Security Senior Consultant ve společnosti Asseco Czech Republic. Zabývá se problematikou bezpečnosti informačních systémů více než 10 let. Podílel se na realizaci projektu První certifikační autority (I.CA) a na bezpečnostních projektech informačních systémů ministerstva obrany a ministerstva vnitra. Specializuje se na analýzy rizik, vytváření architektur bezpečnosti informačních systémů a zajištění ochrany osobních údajů. Svůj volný čas věnuje cestování, jízdě na kole s přáteli a plavání.

Související příspěvky

Zprávičky

Trump chce zrušit Bidenovo omezení na vývoz pokročilých čipů

8. 5. 2025
Sophos představil XDR řešení pro synchronizované zabezpečení
Články

Analýza Fortinet: Počet kybernetických útoků roste rekordní rychlostí kvůli hackerům, kteří využívají AI

8. 5. 2025
Tiskové zprávy

Partnerství společností Nutanix a Pure Storage přinese zákazníkům větší možnosti volby díky novému integrovanému řešení pro kritické pracovní úlohy

7. 5. 2025
Tiskové zprávy

Speciální polep Ferrari pro Miami: technologie a design v podání HP

7. 5. 2025

Zprávičky

Trump chce zrušit Bidenovo omezení na vývoz pokročilých čipů

ČTK
8. 5. 2025

Administrativa amerického prezidenta Donalda Trumpa plánuje zrušit omezení vývozu pokročilých počítačových polovodičů, které zavedl

Brusel žaluje pět zemí EU včetně Česka za nedostatečné provádění nařízení DSA (aktualizováno)

ČTK
7. 5. 2025

Evropská komise (EK) se rozhodla zažalovat Českou republiku, Španělsko, Kypr, Polsko a Portugalsko za

Antivirová společnost Gen Digital zvýšila celoroční provozní zisk o 45 %

ČTK
7. 5. 2025

Antivirová společnost Gen Digital, která vznikla spojením české firmy Avast s americkou NortonLifeLock, ve

Prodej amerického komunikačního vybavení Česku se týká kryptografických zařízení

ČTK
7. 5. 2025

Prodej vojenského komunikačního vybavení České republice v hodnotě 181 milionů dolarů (zhruba čtyři miliardy

Německo postihl rozsáhlý výpadek komunikačního systému pro policii či hasiče

ČTK
6. 5. 2025

Německo dnes podle agentury DPA postihl rozsáhlý výpadek šifrovaného komunikačního systému využívaného policií, hasiči,

Novozélandský premiér navrhuje zákazat sociální média pro osoby mladší 16 let

ČTK
6. 5. 2025

Novozélandský premiér Christopher Luxon chce zakázat dětem mladším 16 let přístup na sociální sítě.

750 zaměstnanců ČSOB se díky Atosu zvládlo rychle přesunout do domácích kanceláří

USA schválily možný prodej komunikačního vybavení České republice

ČTK
6. 5. 2025

Americké ministerstvo zahraničí schválilo možný prodej komunikačního vybavení a souvisejícího příslušenství České republice v

DevOps lze realizovat i v režimu on-premise

OpenAI plánuje rekordní akvizici nástroje Windsurf za 3 miliardy dolarů

ČTK
6. 5. 2025

Americká společnost OpenAI plánuje koupit nástroj s umělou inteligencí (AI) pro psaní kódu Windsurf

Tiskové zprávy

Partnerství společností Nutanix a Pure Storage přinese zákazníkům větší možnosti volby díky novému integrovanému řešení pro kritické pracovní úlohy

Speciální polep Ferrari pro Miami: technologie a design v podání HP

Nadace Mission 44 Lewise Hamiltona a HP podpoří dovednosti mladých v oblasti přírodních a technických věd

Během posledních 48 hodin zachytila VZP rozeslání až 100 tisíc podvodných e-mailů

S barefooty chce dobýt svět. Be Lenka proto nasazuje systém od SAP, který rok ladila s českým ACTUM Digital

Synology oznamuje DiskStation DS925+ a rozšiřující jednotku DX525

Zpráva dne

Nešlehejte vejce ale Windows 11 na Goodofer24 jen za €20.00!

Nešlehejte vejce ale Windows 11 na Goodofer24 jen za €20.00!

Redakce
15. 4. 2025

Ať už máte PC se starším systémem Windows, nebo si stavíte PC podle vašich...

Videa ITBiz.cz

Glenn Mallon, Dell Technologies

Elektronická recepční

FORXAI Mirror

Kamery pro průmysl a detekci požárů

Kamery pro vyhodnocení spokojenosti zákazníků

Kalendář

Kvě 13
Celý den

Cloud Computing Conference

Kvě 27
Celý den

Kontajnery v praxi

Říj 1
Celý den

Cyber Attacks

Zobrazit kalendář

Komentujeme

Chvála černých skřínek

Malé modely AI mají být velkým trendem

Pavel Houser
3. 1. 2025

V záplavě prognóz technologického vývoje (nejen) v roce 2025 zde prozatím trochu zapadlo jedno téma, které...

Odebírat newsletter

Zásady ochrany osobních údajů.

Zkontrolujte svoji doručenou poštu a potvrďte odběr.

Slovník

Awareness

Internetový marketing

Protokol PPPoA / PPPoE

Kategorie

  • Články
  • Komentujeme
  • Slovník
  • Tiskové zprávy
  • Zprávičky

Portál ITbiz.cz přináší informace z IT a byznysu již od roku 2006. Provozuje jej internetové vydavatelství Nitemedia. Hosting zajišťuje společnost Greenhousing.cz. Mezi další naše projekty patří například ABClinuxu.cz a Sciencemag.cz. Na stránce Redakce naleznete informace o redakci a možnostech inzerce.

Rubriky

Akce a události Byznys Cloud Ekomerce Hardware Internet Operační systémy Podnikový software Právo Science Security Technologie Telekomunikace Veřejná správa Vývoj a HTML Zpráva dne České IT

Píšeme jinde

RSS ScienceMag RSS

  • Alternativní verze černých děr: obejdou se bez singularity nebo i bez horizontu
  • Experiment METRO navržený českými vědci zamíří na ISS
  • Zviditelnili teorii relativity: rychlé objekty vypadají pootočeně

RSS AbcLinuxu RSS

  • Visual Studio Code a VSCodium 1.100
  • Home Assistant 2025.5
  • OpenSearch 3.0

Newsletter

Zásady ochrany osobních údajů.

Zkontrolujte svoji doručenou poštu a potvrďte odběr.

Žádné výsledky
Zobrazit všechny výsledky
  • Technologie
  • Byznys
  • Software
  • Hardware
  • Internet
  • Telco
  • Science
  • České IT
  • Události

© 2019 Vydává Nitemedia s.r.o. Hosting zajišťuje Greenhousing.cz.

Tento web používá cookies. Pokračováním dáváte souhlas s jejich používáním. Více na itbiz.cz/soukromi.