+ All Categories
Home > Documents > Datové schránky „ante portas“

Datové schránky „ante portas“

Date post: 12-Jan-2016
Category:
Upload: tia
View: 37 times
Download: 0 times
Share this document with a friend
Description:
Datové schránky „ante portas“. tak „Nepropadejte panice!“. Hlavní služby ISDS. Co systém je versus co systém není! Identifikace subjektů pro doručování Příjem a zaručené doručování zpráv Záznam veškeré manipulace se zprávami Dlouhodobá právní prokazatelnost - PowerPoint PPT Presentation
27
Datové schránky „ante portas“
Transcript
Page 1: Datové schránky „ante portas“

Datové schránky „ante portas“

Page 2: Datové schránky „ante portas“

tak „Nepropadejte panice!“

Page 3: Datové schránky „ante portas“

Hlavní služby ISDS

• Co systém je versus co systém není!– Identifikace subjektů pro doručování– Příjem a zaručené doručování zpráv– Záznam veškeré manipulace se zprávami– Dlouhodobá právní prokazatelnost– Nepopiratelný institucionální archív– Důvěrnost, integrita a vysoká dostupnost

Page 4: Datové schránky „ante portas“

Bezpečnostní koncept ISDS

Page 5: Datové schránky „ante portas“
Page 6: Datové schránky „ante portas“

Kde se bezpečnost odehrává?

Page 7: Datové schránky „ante portas“

Vnitřní bezpečnost ISDS

• Důsledné oddělení rolí na všech úrovních• Formát datové zprávy obsahující metadata• Silné šifrování, nepřístupnost schránek• Dokonalá ochrana osobních údajů i obsahu• Časově neomezená prokazatelnost úkonů• Účinná opatření proti aplikačním útokům• Fyzická bezpečnost, personální opatření

Page 8: Datové schránky „ante portas“

Formát datové zprávy

• ZFO jako formát zprávy– Digitálně podepsaný, časovým razítkem

označený, veřejný XML formát– K jeho ukládání slouží 602XML Filler plug-in

• ZFO jako formát souboru– Souborový formát pro 602XML Form Server– De fakto ZIPované XML (proprietární formát

společnosti Software 602)

Page 9: Datové schránky „ante portas“

Archivace v datovém trezoru

• Uživatel splňuje některou z následujících charakteristik: – Malý rozpočet, nezvládá archivační řešení– Preference provozních nákladů před investičními– Žádná nebo velmi jednoduchá lokální síť– Pouze základní vybavení technologií– Využívání externích IT kapacit

• Typickým uživatelem datového trezoru je OSVČ, fyzická osoba, menší firma nebo menší OVM

Page 10: Datové schránky „ante portas“

Takhle to u Vás asi nevypadá…

Page 11: Datové schránky „ante portas“

A takhle bychom to jednou rádi…

Page 12: Datové schránky „ante portas“

Tenký klient, proč plug-in?

Účelem filleru není číst formuláře, alepředevším ukládat zprávy ve správnémformátu pro „institucionální archivaci“

Page 13: Datové schránky „ante portas“

Bezpečná architektura

Page 14: Datové schránky „ante portas“

Definovaná rozhraní ISDS

Page 15: Datové schránky „ante portas“

Přihlašování do ISDS

Page 16: Datové schránky „ante portas“

Doporučené připojení k portálu

• Použití komerčního certifikátu pro přístup– Uložení v technickém prostředku

• Příklad: IronKey Personal S200• HW šifrování AES 256-bitů• Kapacita až 16GB• Čtení 30MB/s – zápis 28MB/s• Vzdálená správa• Aktivní obrana proti kódům

Page 17: Datové schránky „ante portas“

Doporučené připojení ESS/HSS

• Vzdálená správa úložišť certifikátů

• Zničení ukradených či ztracených

• Připojení výlučně k podnikovým PC

• Virtuální desktop pro vzdálené uživatele

Page 18: Datové schránky „ante portas“

Antiphishingová opatření

• Prokazujeme se systémovým certifikátem• E-mailové notifikace jsou podepsány• Notifikační servery mají nastaveno SPF• Připravujeme implementaci DNSSEC• Všechny zprávy mají vzor v dokumentaci• Informace o posledním přihlášení k systému• Vzdělávání uživatele (antiphishingová hra)

Page 19: Datové schránky „ante portas“

Bezpečnost prohlížečů

• Použití zvláštních technik ochrany cookie• Všechny bezpečnostní parametry cookie• Ochrana proti přihlašování se skriptem• Příprava k nasazení softwarové klávesnice• Portálové cookie nelze použít pro WS• Bezpečnostní opatření proti XSS, CSRF…• Digitálně podepsaný plug-in 602XML Filler

Page 20: Datové schránky „ante portas“

Aplikace 3. stran

• Základní požadavky na ESS/HSS a další:– Žádné ukládání přihlašovacích údajů (§9 Z)– Certifikáty v technických prostředcích (§2 V)– Doporučujeme použití standardního keystore– Vizuální kontrola při vkládání certifikátu– Šifrovaná komunikace aplikace s klientem– Design aplikace založený na analýze rizik– Zveřejnění zdrojového kódu klientské části

Page 21: Datové schránky „ante portas“

Zajímavý tip pro Vás

Page 22: Datové schránky „ante portas“

Odstranění rizika phishingu

Page 23: Datové schránky „ante portas“

Žádné ukradené relace

Page 24: Datové schránky „ante portas“

Eliminace M-i-M útoků

Page 25: Datové schránky „ante portas“

Odstranění phishingové pošty

• Reaguje na skutečnost, že všechny e-mailové notifikace ISDS jsou digitálně podepsány a odchozí server má nastaveno SPF:– Odstraní e-maily bez platného podpisu– Odstraní e-maily s jinou než definovanou

trasou doručení (obálka vs. zpráva)

Page 26: Datové schránky „ante portas“

Autoritativní DNS

Page 27: Datové schránky „ante portas“

Kontakt

Radek SmolíkBezpečnostní architekt

+420 606 655 [email protected]


Recommended