Portál AbcLinuxu, 10. května 2025 06:13
a podvrhnout se to nedá pokud k tomu CA nesdílím i klíč neAby tá CA bola k niečomu, musí občas niečo podpísať. Aby niečo mohla podpísať, musí mať privátny kľúč. To je to, čo sa musí strážiť. Ten príspevok nad tebou hovorí o tom, že musíš zabezpečiť to, že nikto nepovolaný nemá prístup na počítač kde to podpisovanie robíš a kde ten privátny kľúč máš. Úroveň tohto zabezpečenia potom závisí od toho, ako bezpečná má CA byť. Začať môžeš tým, že ten počítač nebude pripojený k internetu. Pokračovať môžeš tým, že bude v miestnosti bez okien a solídnymi dverami stráženými SBS-kou, kam má prístup len ten, kto sa preukáže nejakým dokladom a výpisom z registra trestov. Niekde do toho zaraď (offsite) backupy a disaster recovery. A skončiť môžeš úplnou implementáciou požiadaviek, ktoré stanovuje Najvyšší bezpečnostný úrad. Ide o to čo potrebuješ.
A jaký je rozdíl v certifikátech pro web či mail server? Vždyť se dají generovat stejně ne?Certifikát v sebe môže niesť informáciu o tom, čo dovoľuje. V bezpečnosti IT plati: nepovoľuj to, čo nemusíš.
Jak do certifikátu umístím informaci co dovoluje?man x509 - časť "Certificate Extensions", prepínač -purpose.
Tiskni
Sdílej:
ISSN 1214-1267, (c) 1999-2007 Stickfish s.r.o.