Veri Koruma ve Güvenlik

   

VIII

Standartlar ve Protokoller

   

VIII.II

AAA-Açık Anahtar Altyapısı (PKI-Public Key Infrastructure)

   

   
 

AAA Güven Modelleri

Alice’in Bob’a şifreli bir mesaj göndermek istediğini farzedelim. İlk olarak Alice Bob’un açık anahtarını güvenli bir şekilde bulmak isteyecektir. AAA Güven Modelleri Alice’in nereden güven bağlantılarını (trust anchors) alacağını ve bu bağlantılardan hedef isme gitmek için hangi yolun legal bir zincir yaratacağını tanımlar. Aşağıdaki liste mümkün olan değişik güven modellerini listelemiştir:

• Monopol Modeli: Bu modelde, CA olarak herkes sadece bir kurumu seçer. Bu CA güvenilirdir ve herkes sertifikayı ondan alır. Bu CA’nın açık anahtarı bütün yazılım ve donanımlara güvenilir bağlantı olarak gömülür. Tek el probleminden kaynaklanacak belirgin problemlerden dolayı bu modeli pratikte uygulamak çok zordur.
• Monopol artı Kayıt Otoriteleri(RAs-Registration Authorities): Monopol’deki en büyük problem dünyadaki bütün anahtarlara tek bir kurum tarafından sertifika verilmesi hem çok pahalı hem de güvensiz oluşudur. Alternatif bir çözüm bir takım kurumları kayıt otoritesi olarak atamak ve onlarından güvenli bir şekilde kimlik kontrolü yapıp açık anahtar alma ve kefil olmasını sağlamak. RA kendisine ve aradaki anlaşmaya güvenen CA ile iletişim kurar.
• Delege Sertifika Otoriteleri: Güven bağlantısı olan ana CA diğer CA’lar için sertifika yayınlar. Böylece kullanıcılar delege sertifika otoritelerden de sertifika alabilir. Sertifika doğrulama güven bağlantısındaki sertifika otoriteden ana sertifika otoriteye kadar uzanan sertifika zincirini doğrulamakla sağlanır.
• Oligarşi (web tarayıcılarda uygulanmıştır): Bu modelde yayınlanmış birden fazla güven bağlantısı ve sertifika mevcuttur. Bunlardan herhangi birisi kabul edilebilir.
• Anarşi (PGP’de uygulanmıştır): PGP (Pretty Good Privacy) ilk olarak Phil Zimmermann tarafından geliştirilen güvenli mail protokolüdür. PGP’de katı bir CA hiyerarşisi yoktur ve her kullanıcı kendi güven bağlantısını kendisi belirler. Eğer sizin güven bağlantınızda anahtarı olmayan birinin anahtarına ulaşmak istiyorsanız, genel veritabanlarında sorgulama yapıp bir şekilde ilgili anahtarın olduğu yerle aranızda güven ilişki kurup kuramayacağınız araştırabilirsiniz. Bu model genellikle herkesin birbirini tanıyıp güvendiği küçük gruplar için geçerlidir. İnternet gibi sahte sertifikaların çok kolay bir şekilde dolaştığı ortamda kuracağınız bir yola güvenmek pek de doğru olmayacaktır.
 

 
Animasyon VIII.II-I: PGP Download [ Büyütmek için tiklayin ]
Animasyon VIII.II-II: PGP anahtar oluşturulması ve maili pgp ile imzalama [ Büyütmek için tiklayin ]
Animasyon VIII.II-III: PGP imza doğrulaması [ Büyütmek için tiklayin ]

VIII.II.III S

[+] Soru

[-] Soru

Oligarşi modeli monopol modelden daha mı güvenli bir modeldir? Neden ve neden değil?

   

   
       
 
«önceki oturum [1] [2] [3] sonraki oturum »
   
       
 
«önceki bölümden devam et sonraki bölümden devam et »
  bölüm indeksi