پرسش های متداول
دسته بندی ها
دسته بندی ها
- ارزیابی امنیتی و آزمون نفوذ
- برگزاری دورههای تخصصی امنیت
- برگزاری مانورهای امنیتی
- زیرساخت کلید عمومی
- سامانه تشخیص و پاسخ به تهدید در سطح میزبان ParsEDR
- سامانه فایروال برنامههای کاربردی تحت وب پارس وف
- سامانه محافظت و پیشگیری از نشت دادههای سازمانی پارس رایت
- سامانه مدیریت جامع رویدادهای امنیتی پرهام
- سامانه مدیریت و نظارت بر دسترسیهای ممتاز و راهدور پارس پم
- سامانه مدیریت یکپارچه تهدیدات نسل بعدی پارس گیت
- سامانه هوش تجاری و تحلیل دادههای کسب و کار پارس BI
- مرکز عملیات امنیت (SOC)
- مشاوره، طراحی و استقرار سیستم مدیریت امنیت اطلاعات
-
امضای دیجیتال مکانیزمی است که به یک پیام در فضای تبادل اطلاعات اعتبار میبخشد. امضای دیجیتال با به کارگیری یک الگوریتم ریاضی، که از دید کاربر پنهان است، تمامیت (دستکاری نشدن) پیام، احراز هویت و انکارناپذیری را در مورد یک پیام تضمین میکند.
-
- احراز هویت دیجیتال (Authentication): اطمینان از این که پیام دریافتی واقعا از منبع مورد انتظار باشد، یعنی اصالت فرستنده و پیام برای گیرنده احراز شود.
- محرمانگی (Confidentiality): گیرنده میتواند مطمئن باشد که افراد غیرمجاز نمیتوانند به محتوای داده دست پیدا کنند.
- تمامیت (Integrity): اطمینان از این که در متن ارسالی هیچگونه تغییری رخ نداده است.
- انکارناپذیری (Non-Repudiation): فرستنده نمیتواند امضای دیجیتال خود را انکار نماید.
-
رمزنگاری علمی است که با استفاده از ریاضیات دادهها را بهصورت رمز درآورده و مجدداً میتواند به حالت عادی برگرداند. درواقع رمزنگاری دانش تغییر دادن متن پیام به کمک یک کلید رمزنگاری و یک الگوریتم رمزنگاری است. بهصورتیکه تنها شخصی که از کلید و الگوریتم مطلع است، قادر به استخراج متن اصلی از متن رمز شده باشد و شخصی که از یکی یا هر دوی آنها اطلاعی ندارد، نتواند به محتوای پیام دسترسی پیدا کند.
-
زیرساخت کلید عمومی چارچوبی است که با ارائه سرویسهای امنیتی محرمانگی، احراز هویت، تمامیت و انکارناپذیری، فضای تبادل اطلاعات را ایمن ساخته و راهحلهای مناسبی را در جهت رفع نگرانیهای کاربران در موارد فوق فراهم میسازد. درواقع زیرساخت کلید عمومی مجموعهای از سختافزار، نرمافزار، افراد، روشها و سیاستها و رویههایی است که جهت صدور، مدیریت، استفاده، ذخیره و ابطال گواهیهای الکترونیکی دیجیتال مورداستفاده قرار میگیرند. این زیرساخت اصولاً جهت پشتیبانی و ایمنسازی اطلاعاتی ایجاد گردیده که در شبکههای ناامن مبادله میگردند
ایجاد این زیرساخت باعث میگردد که کاربران نسبت به مبادله اطلاعات و اسناد خود اطمینان لازم را بهدست آورند زیرا این ساختار باعث میگردد که:
- مبدأ و مقصد اطلاعات ارسالی و دریافتی مشخص گردد.
- تاریخ و زمان ارسال و دریافت اطلاعات معین و معلوم گردد.
- محرمانه بودن اطلاعات حفظ گردد.
- فرستنده اطلاعات قادر به انکار ارسال آنها نباشد.
-
یک مرکز صدور گواهی الکترونیکی (CA) ، موجودیت مورد اعتمادی است که گواهیهای الکترونیکی را صادر و منتشر میکند. مراکز صدور گواهی الکترونیکی وظیفه صدور، انتشار و ابطال گواهیهای الکترونیکی را برعهده دارند و این وظایف میبایست مطابق با اسناد سیاستهای گواهی الکترونیکی (CP) و دستورالعمل اجرایی گواهی الکترونیکی (CPS) مربوط به خود انجام دهند.
-
دفتر ثبتنام (RA) موجودیتی است که برای جمعآوری و بررسی صحت اطلاعات مربوط به هویت صاحبان گواهیهای الکترونیکی که در گواهی الکترونیکی درج خواهد شد، ایجاد میشود. دفتر ثبتنام گواهی الکترونیکی با کسب مجوز از یک مرکز صدور گواهی الکترونیکی نسبت به ثبت و انتقال درخواست متقاضیان در خصوص صدور و ابطال گواهیهای الکترونیکی و سایر امور مربوط به آنها مطابق با ضوابط و دستورالعمل مشخص شده از سوی مرکز صدور گواهی الکترونیکی (که تعهد همکاری با آنها را امضا نموده است) اقدام می نماید.
-
صاحب گواهی الکترونیکی، موجودیتی است که نامش بهعنوان دارنده گواهی الکترونیکی (Subject)، در یک گواهی الکترونیکی ذکر میشود. به هنگام پذیرش یک گواهی الکترونیکی توسط صاحب آن گواهی الکترونیکی، در حقیقت وی تصدیق میکند که از کلید خصوصی مرتبط با کلید عمومی موجود در گواهی الکترونیکی که منطبق با الزامات CP مربوطه میباشد، استفاده کند.
-
سیاستهای گواهی الکترونیکی (CP) سندی است شامل مجموعه ای از قوانین که کاربردپذیری گواهیهای الکترونیکی برای مجموعهای مشخص یا سطح کلاسی معین با ملزومات امنیتی خاص را تبیین میکند.
-
دستورالعمل اجرایی گواهی الکترونیکی (CPS) ، رویههای اجرایی هستند که یک مرکز صدور گواهی الکترونیکی (CA) به کار میگیرد تا بر فعالیتهای صدور، مدیریت، ابطال، تجدید یا تولید مجدد کلید گواهیهای الکترونیکی مطابق با یک سند سیاست گواهی الکترونیکی خاص (CP)، کنترل داشته باشد.
-
گواهی الکترونیکی، سندی است که توسط یک مرکز مورد اعتماد برای هر فرد صادر میشود یعنی گواهی الکترونیکی، کارت شناسایی فرد در فضای مجازی است.
-
فناوری کلید عمومی مبتنیبر رمزنگاری نامتقارن است. برخلاف رمزنگاری متقارن که کلید مشابهی برای رمزگذاری و رمزگشایی اطلاعات استفاده میشود. در رمزنگاری نامتقارن، دو کلید متفاوت برای این کار به کار گرفته میشود؛ این کلیدها در یک زمان تولیدشده و از جنبه ریاضی به هم مرتبط هستند بهنحوی که اگر هر یک از کلیدها برای رمزگذاری استفاده و کلید دیگر میبایست برای رمزگشایی به کار گرفته شود.
الگوریتمهایی که برای تولید این زوج کلیدها استفاده میشوند، این موضوع را تضمین میکنند که درصورتیکه یکی از کلیدها که کلید عمومی نامیده میشود، منتشر گردد. کلید دیگر، یعنی کلید خصوصی را نمیتوان بهسادگی کشف نمود. کلید عمومی در گواهیهای الکترونیکی گنجانده و بهطورگسترده از مخزن مرکز صادرکننده گواهیهای الکترونیکی (CA) منتشر میشود. درحالیکه کلید خصوصی نزد صاحب گواهی الکترونیکی نگهداری میشود. کلیدهای خصوصی، که برای شناسایی و امضا استفاده میشوند، هرگز خارج از کنترل مستقیم صاحب گواهی الکترونیکی، تسهیم نمیشوند.
-
ماژولهای رمزنگاری سختافزاری جهت تولید و نگهداری امن کلید و انجام الگوریتمهای رمزنگاری امضای دیجیتال بهصورت On-Board بر روی تراشه سختافزاری استفاده میگردند. باتوجهبه حجم تراکنش انجام شده و سرعت و کارایی موردنظر، میتوان از توکن امضای دیجیتال، کارت هوشمند یا HSM1 بهعنوان مؤلفه سختافزاری استفاده نمود.
-
لیست گواهیهای الکترونیکی باطل شده (CRL2)، فهرستی از گواهیهای الکترونیکی صادرشده به وسیله یک مرکز صدور گواهی الکترونیکی (CA) است که هنوز اعتبار آنها منقضی نشده است اما به دلایل مشخص از سوی آن مرکز ابطال شده و فاقد اعتبار هستند.
مرکز گواهی الکترونیکی بنا به درخواست، درخواست کننده و با تایید دفتر پیشخوان اقدام به صدور گواهی الکترونیکی به نام اشخاص حقیقی، حقوقی و سامانهها مینماید و با امضای دیجیتال خود، اطلاعات موجود در گواهی الکترونیکی را مورد تایید قرار میدهد.
کاربرد اصلی زیرساخت کلید عمومی عبارت است از حفظ دادههای حساس بهوسیله رمزنگاری آنها از طریق به کارگیری زوج کلیدی که توسط مرکز گواهی الکترونیکی قابل اعتماد تولیدشده و از طریق دفتر پیشخوان آن مرکز در اختیار کاربر قرار میگیرد.
-
از کلیدهای عمومی و خصوصی برای TLS / SSL استفاده میشود، که HTTPS را ممکن میکند. و همانطورکه میدانید، HTTPS نسخه Secure شده پروتکل HTTP است.
فناوری کلید عمومی برای رمزنگاری، امضای الکترونیکی و شناسایی استفاده میشود. امضای دیجیتال از مکانیزمهای رمزنگاری نامتقارن استفاده می کند. در مکانیزمهای رمزنگاری نامتقارن، هر فرد دو کلید (مرتبط باهم) در اختیار دارد: کلید خصوصی که برای انجام عملیات امضای دیجیتال کاربرد دارد و تنها در اختیار صاحب امضای دیجیتال است و کلید عمومی که در اختیار همگان قرار میگیرد تا بهوسیله آن، صحت امضای دیجیتال فرد مورد نظر کنترل شود.
کلید عمومی در گواهیهای الکترونیکی گنجانده و بهطورگسترده از مخزن مرکز صادرکننده گواهیهای الکترونیکی (CA) منتشر میشود. درحالیکه کلید خصوصی نزد صاحب گواهی الکترونیکی نگهداری میشود. کلیدهای خصوصی، که برای شناسایی و امضای دیجیتال استفاده میشوند، هرگز خارج از کنترل مستقیم صاحب گواهی الکترونیکی، تسهیم نمیشوند. این دو کلید به همراه گواهی الکترونیکی مربوطه، روی یک ابزار امنیتی سختافزاری مانند توکن امضای دیجیتال نصب میشوند و پس از آن برای کاربردهای مربوطه استفاده میشوند.
-
در دنیای امروز و با توجه به شرایط پیچیده و ویژه جهان، عملیاتهای اینترنتی بخش جدانشدنی از زندگی همه شده است؛ در این میان عملیاتهایی که دارای سطح امنیت بالا هستند، احتیاج به احراز هویت دارند تا از ایجاد مشکلات امنیتی جلوگیری کنند. یکی از راهحلهای پیشنهادی، استفاده از ابزارهای امنیتی (Secure Module) مانند توکن امضای دیجیتال است.
توکن امضای دیجیتال ابزاری تخصصی برای رمزنگاری دادهها، نگهداری و حفاظت از کلید خصوصی افراد میباشد که از آن میتوان برای امضای دیجیتال و رمزگشایی دادههایی که با کلید عمومی افراد رمز شده است، استفاده کرد. توکن امنیتی امضای دیجیتال یک دستگاه فیزیکی است که در اختیار فرد شناسایی شده قرار گرفته و عملیات تصدیق هویت دیجیتالی او را با با نصب گواهی الکترونیکی امضای دیجیتال بر روی آن توسط مرکز صدور امضای دیجیتال انجام میدهد.
-
- شرکت در سامانه مناقصات و مزایدات؛
- امضای الکترونیکی اسناد رسمی؛
- احراز هویت دیجیتال (افراد، سازمانها، نرمافزار و سختافزار)؛
- تایید صحت و یکپارچگی اسناد و اطلاعات؛
- رمزگذاری و رمزگشایی اسناد و اطلاعات؛
- انتقال امن اطلاعات در بستر شبکه و اینترنت؛
- پست الکترونیکی امن
-
- اظهارنامههای مالیاتی؛
- ثبت سفارش؛
- سامانه املاک؛
- سامانه خودرو؛
- دفاتر اسناد رسمی
-
سیستمهای رمزنگاری کلید عمومی (PKI)، جهت ایجاد امنیت در تبادل اطلاعات با فراهم آوردن این خدمات امنیتی مبتنیبر امضای دیجیتال و رمزنگاری کلید عمومی طراحی شدهاند. برای پیادهسازی این سرویسهای امنیتی مبتنی در یک سامانه، لازم است پس از تخصیص یک زوج کلید به هر کاربر و صدور گواهی الکترونیکی برای او، سامانه نیز به قابلیتهای استفاده از زیرساخت کلید عمومی و امضای دیجیتال مجهز شود. به این فرآیند PKI-Enabled به اختصار PKE کردن سامانه گفته میشود.
-
احراز هویت (Authentication) بهمعنای تعیین صحت و درستی یک ویژگی یا داده است. موضوع احراز هویت افراد از زمانهای بسیار دور وجود داشته است و در سالهای دور، شیوه متداول شناسایی و احراز هویت افراد، برای کسب اطمینان از درستی یک ویژگی، استفاده از قوای حافظه برای به یادآوردن مجموعهای از ویژگیها، مختصات چهره و جزئیات جسمانی _ فیزیکی افراد بوده است. واضح و مبرهن است که همچنین روشی بههیچعنوان کارامد و قابل اطمینان نیست. پس به مرور زمان روشهای دیگری برای احراز هویت ظهور یافتند.
در شبکههای رایانهای اصالتسنجی بدین معناست که یک سرویسدهنده بتواند تشخیص دهد کسی که تقاضایی را روی آن سیستم دارد شخص حقیقی و یا یک بد افزار است تا بدین ترتیب به گیرنده پیام اطمینان داده شود که پیام از همان مبدا ادعا شده میباشد. هر مکانیزمی که بتواند هویت واقعی یک فرد را بدون هیچ ابهامی، تایید یا رد کند سرویسی جهت احراز هویت است. این سرویس برخلاف باور عموم یکی از پیچیدهترین مباحث امنیت شبکه به شمار می رود.
برای مثال، فرض کنید میخواهید یک تراکنش کارت به کارت در نرمافزار بانک مربوطه انجام دهید، برای اینکار برنامه از شما رمز دوم، cvv2 و مشخصات دیگر مربوط به کارتتان را درخواست میکند؛ این فرایند به جهت اطمینان برنامه از درستی هویت شما بهعنوان صاحب کارت است. شما با وارد کردن اطلاعات صحیح خواسته شده، اصالت هویت خود را اثبات میکنید.
-
با یک مثال میتوانیم به خوبی تفاوت این دو مفهوم را توضیح دهیم. وقتی در یک بانک که قبلا حساب نداشتهاید، اقدام به افتتاح حساب میکنید، نیاز است با مدارک شناسایی خود به شعبه بانک مربوطه مراجعه کنید و هویت خود را معرفی کرده تا بانک هویت شما را شناسایی کند. به این فرآیند در ارائه خدمات، شناسایی مشتری یا Identification میگویند. اما بعد از آن، بابت اعمالی که میخواهید انجام دهید لازم است هربار احراز هویت (Authentication) شوید. در مثال انتقال وجه از طریق عابر بانک، زمانی که شما کارت بانکی خود را وارد عابر بانک میکنید، سیستم بانک با استفاده از اطلاعات کارت شما، هویت شما را شناسایی میکند (شناسایی مشتری) و با وارد کردن رمز توسط شما، میفهمد که کسی که از کارت شما استفاده میکند خود شما هستید (احراز هویت).