Словарь ИИ

Что такое инфраструктура открытых ключей

Что такое инфраструктура открытых ключей

Инфраструктура открытых ключей, или PKI, — это набор правил, сервисов и технических компонентов, который связывает открытые ключи с конкретными людьми, устройствами и системами через цифровые сертификаты. Она нужна, чтобы участники обмена данными могли проверить подлинность друг друга и установить защищённое соединение.

Содержание статьи

Как работает инфраструктура открытых ключей

PKI подтверждает, кому принадлежит открытый ключ, и делает это с помощью цифрового сертификата, подписанного доверенным центром сертификации. За счёт этого браузер, сервер, приложение или устройство могут проверить личность другой стороны до начала защищённого обмена данными.

В основе схемы лежит криптография с открытым ключом. У участника есть пара ключей: открытый можно передавать другим, закрытый хранится в секрете. Если открытый ключ не привязан к личности владельца, сам по себе он не даёт уверенности, что вы общаетесь именно с тем, с кем нужно.

Эту проблему и решает PKI. Она задаёт порядок выпуска сертификатов, их проверки, продления и отзыва. В результате появляется цепочка доверия, в которой ключ связан с владельцем не на словах, а через проверяемый документ.

Из каких частей состоит PKI

PKI включает цифровые сертификаты, центры сертификации, криптографические ключи, правила проверки и процедуры отзыва. Это не один сервер и не один файл, а целая система управления доверием.

В такой системе обычно участвуют несколько уровней. Есть владелец ключей, есть организация, которая выпускает сертификат, есть сервисы проверки его статуса, а также политики, по которым всё это работает. Без правил и процедур сама криптография не решает задачу доверия полностью.

  • Открытый и закрытый ключи — основа асимметричной криптографии.
  • Цифровой сертификат — документ, который связывает открытый ключ с владельцем.
  • Центр сертификации — доверенная сторона, выпускающая и подписывающая сертификаты.
  • Политики и процедуры — порядок проверки владельцев, выпуска и отзыва сертификатов.
  • Списки отзыва или другие механизмы проверки статуса — способ понять, остаётся ли сертификат действительным.

Какая криптография используется в PKI

PKI опирается прежде всего на асимметричную криптографию, где используются два связанных ключа: открытый и закрытый. Но на практике она часто работает вместе с симметричным шифрованием, потому что у них разные задачи.

Что такое криптография с открытым ключом

Криптография с открытым ключом, или асимметричное шифрование, использует пару ключей: один открытый, другой закрытый. Открытый ключ применяют для шифрования или проверки подписи, закрытый — для расшифровки или создания подписи.

Такой подход удобен там, где нужно безопасно обмениваться данными между участниками, которые заранее не договорились о секретном ключе. Именно поэтому он стал базой для цифровых сертификатов и защищённых соединений.

Что такое криптография с закрытым ключом

Симметричная криптография использует один и тот же секретный ключ и для шифрования, и для расшифровки. Она работает быстрее, но требует заранее безопасно передать этот ключ обеим сторонам.

Из-за этого симметричные и асимметричные схемы часто применяются вместе. Асимметричная часть помогает установить доверие и обменяться данными для сеанса, а симметричная — быстро шифровать основной поток информации.

Зачем PKI нужна на практике

PKI нужна для защищённых соединений, проверки подлинности серверов, пользователей, устройств и приложений. Без неё было бы сложно безопасно использовать HTTPS, защищённую почту и многие формы обмена данными между системами.

Когда браузер открывает сайт по TLS, он получает сертификат сервера и проверяет, кем тот выдан и действителен ли он. Если цепочка доверия сходится, соединение можно считать подлинным и защищённым от подмены на уровне идентификации сервера.

Похожая логика применяется и в других сценариях: при защите почты, при аутентификации сервисов между собой, при работе подключённых устройств. PKI здесь выступает как механизм подтверждения личности и владения ключом.

Что такое цифровой сертификат

Цифровой сертификат — это электронный документ, который связывает открытый ключ с конкретным владельцем и подтверждается цифровой подписью центра сертификации. Его задача — дать другим участникам проверяемое подтверждение, что ключ действительно принадлежит указанной стороне.

Сертификат часто называют сертификатом открытого ключа или сертификатом X.509. Смысл один: это структурированный набор данных, который можно проверить криптографически.

Если упростить, сертификат работает как цифровое удостоверение. Он не просто содержит ключ, а показывает, кто его владелец и кто подтвердил эту связь.

Что содержит цифровой сертификат

Обычно сертификат включает идентификационные данные владельца, его открытый ключ, сведения о том, кем и когда сертификат был выдан, срок действия и цифровую подпись выпускающего центра. Этот набор позволяет проверить подлинность сертификата и понять, можно ли ему доверять.

  • Имя владельца или идентификационные атрибуты
  • Открытый ключ владельца
  • Дата выпуска
  • Срок окончания действия
  • Данные о центре сертификации
  • Цифровая подпись центра сертификации

Каким должен быть действительный сертификат

Действительный сертификат должен позволять установить личность владельца, быть выпущенным доверенной стороной, защищаться от незаметной подмены и содержать признаки подлинности. Также у него всегда есть срок действия.

Если сертификат просрочен, отозван или подписан недоверенным центром, он не должен считаться надёжным основанием для установления доверия.

Почему одного открытого ключа недостаточно

Открытый ключ без проверки владельца можно подменить. PKI нужна именно для того, чтобы исключить такую подмену и привязать ключ к проверяемой личности или системе.

Если злоумышленник перехватит обмен и подставит свой открытый ключ вместо настоящего, участники могут не заметить подмену. Тогда сообщения будут шифроваться уже не для реального адресата. Это один из типичных рисков при атаке посредника, когда третья сторона встраивается в обмен между двумя участниками.

Цифровой сертификат снижает этот риск. Он подтверждает, что конкретный открытый ключ связан с конкретным владельцем, а эта связь подписана доверенным центром сертификации.

Что такое центр сертификации

Центр сертификации, или CA, — это доверенная сторона, которая проверяет данные заявителя и выпускает цифровой сертификат. Именно подпись центра делает сертификат частью системы доверия PKI.

Центр сертификации отвечает не только за выпуск сертификатов. Он также определяет правила проверки владельцев, типы сертификатов, параметры их использования и порядок работы с инцидентами. Доверие к сертификату во многом зависит от доверия к тому, кто его выпустил.

Поэтому центры сертификации публикуют свои политики и процедуры. Это позволяет понять, как именно они подтверждают личность владельца и какие меры применяют для защиты ключей и операций выпуска.

Как выпускается цифровой сертификат

Выпуск сертификата начинается с создания пары ключей и заканчивается подписью сертификата со стороны центра сертификации. Между этими этапами проходит проверка владельца и формирование запроса на сертификат.

  1. Создаётся закрытый ключ и соответствующий ему открытый ключ.
  2. Собираются идентификационные данные владельца, которые подлежат проверке.
  3. Формируется запрос на подпись сертификата, обычно в формате CSR.
  4. Владелец ключа подписывает запрос, подтверждая, что действительно контролирует закрытый ключ.
  5. Центр сертификации проверяет запрос и подписывает сертификат своим закрытым ключом.

После этого сертификат можно использовать для проверки личности владельца и подлинности его открытого ключа. Проверяющая сторона, в свою очередь, сверяет подпись центра и цепочку доверия.

Как устроена иерархия доверия в PKI

Иерархия доверия строится вокруг корневого центра сертификации и подчинённых центров. Если доверие есть к корневому сертификату, его можно распространять дальше по цепочке на сертификаты, которые он подписал напрямую или через промежуточные центры.

Корневой центр сертификации занимает верхний уровень. Его сертификат самоподписан, и именно он служит точкой начала доверия. Ниже могут находиться подчинённые центры, которые выпускают сертификаты для серверов, пользователей, устройств и других сущностей.

Такой подход снижает риски и помогает разделять роли. Корневой центр используется редко и хранится с максимальными мерами защиты, а повседневный выпуск сертификатов передаётся нижестоящим центрам.

Почему безопасность ключей в PKI критична

Если закрытый ключ центра сертификации будет скомпрометирован, злоумышленник сможет выпускать поддельные сертификаты. Это подрывает доверие ко всей цепочке, а не только к одному участнику.

Из-за этого к защите ключей CA предъявляются самые жёсткие требования. Особенно это касается корневых центров сертификации. Их закрытые ключи обычно хранят в максимально изолированных условиях, а сами корневые системы большую часть времени не работают в постоянном сетевом режиме.

Чем выше уровень центра в иерархии, тем серьёзнее последствия компрометации. Потеря контроля над корневым ключом затрагивает всё, что опирается на этот корень доверия.

Как защищают корневые сертификаты

Корневые сертификаты защищают строже всего, потому что они лежат в основании всей цепочки доверия. Корневой центр сертификации обычно работает вне сети и активируется только для ограниченного круга операций.

Такие центры включают при создании новых ключей, выпуске или подписи новых сертификатов для нижестоящих центров, а также при проверке собственного криптографического материала. Постоянная доступность здесь была бы лишним риском.

Есть ещё один важный момент: корневые сертификаты тоже имеют срок действия. Они не бессрочны, и по мере приближения к окончанию срока доверие нужно переносить на новый корень, что требует аккуратной подготовки и контроля.

Что происходит при отзыве сертификата

Если сертификат или ключ скомпрометирован, сертификат нужно отозвать, чтобы его больше не считали действительным. Для этого центры сертификации публикуют сведения об отзыве затронутых сертификатов.

Отзыв нужен в ситуациях, когда доверие к сертификату больше нельзя сохранять до конца его обычного срока действия. Причиной может быть утечка закрытого ключа, ошибка выпуска или иное нарушение, влияющее на подлинность сертификата.

Проверка статуса сертификата так же важна, как проверка его подписи и срока действия. Сертификат может выглядеть корректно, но уже быть отозванным.

Где чаще всего встречается PKI

PKI чаще всего используется в TLS-соединениях, цифровых сертификатах сайтов, защищённой электронной почте, а также при аутентификации систем и устройств. Это один из базовых механизмов доверия в сетевой безопасности.

Ниже — краткое сравнение типовых сценариев.

Сценарий Роль PKI Что проверяется
HTTPS и TLS Подтверждение подлинности сервера Сертификат сайта и цепочка доверия
Защищённая почта Подтверждение отправителя или получателя Сертификат пользователя или сервера
Связь между сервисами Взаимная аутентификация систем Сертификаты обеих сторон
Устройства и IoT Подтверждение подлинности устройства Сертификат устройства и его ключ

Чем PKI отличается от самого шифрования

Шифрование защищает содержимое данных, а PKI управляет доверием к ключам и удостоверяет, кому эти ключи принадлежат. Без этого различия легко перепутать механизм защиты данных с механизмом подтверждения личности.

Криптография отвечает за преобразование данных так, чтобы их не могли прочитать посторонние. PKI отвечает за то, чтобы участник обмена понимал, чей именно ключ он использует и можно ли доверять сертификату, который этот ключ сопровождает.

Проще говоря, шифрование скрывает содержание, а PKI подтверждает подлинность участников и ключей. Эти две части работают вместе, но задачи у них разные.