id: Гость   вход   регистрация
текущее время 07:03 20/04/2024
Автор темы: Гость, тема открыта 28/10/2004 20:13 Печать
http://www.pgpru.com/Форум/РаботаСPGP/СменаДисплИмениИОшибкаПередачиЕгоНаСерверКлючей
создать
просмотр
ссылки

Смена диспл. имени и ошибка передачи его на сервер ключей


Добрый день!
У меня возникла такая проблема. В крупной компании есть ПГП-сервер. на нем храняться ключи пользователей многих филиалов. В одном из филиалов компании есть пользователь с ключом, ключ завязан на почтовый сервер Exchange 5.5. Через время сотрудник увольняется, на его место берут другого. Возникает необходимость сменить smpt-адрес почтового ящика (по правилам Компании имя ящика – имя.фамилия@компания.ру) и дисплейное имя пгп-ключа. Все это меняется под нового человека. Старый ключ не изменяется, только добавляется новое дисплейное имя и это имя устанавливается "по умолчанию". Следующим шагом по логике было бы передача ключа на сервер, чтобы остальные люди могли бы при необходимости публичный ключ поместить к себе на личную связку.
Но при попытке передачи ключа на сервер происходит сбой – система пишет
PGP Error: An error has occurred: Operations error
Не подскажете почему так происходит?
В почте новый адрес функционирует, на него можно оправлять и получать почту, но время синхронизации с остальными почтовыми серверами трудно прогнозируемо. Не в этом ли причина?
Конечно можно было бы завести еще один ключ и на связку нового ключа повесить старый приватный ключ, чтобы читать старую корреспонденцию, но если перемещения людей через ту или иную должность будут происходить часто? Каждый раз заводить новый ключ и привязывать старые? Через время у каждого пользователя будет болтаться на связке не один свой ключ а связка своих-и-предшественников-ключей.
Есть ли более простое и изящное решение?


 
Комментарии
— SATtva (28/10/2004 20:57)   профиль/связь   <#>
комментариев: 11558   документов: 1036   редакций: 4118
Старый ключ не изменяется, только добавляется новое дисплейное имя и это имя устанавливается "по умолчанию".

А Вы не думаете, что этим создаёте здоровенную зияющую дыру во всей системе КЗИ? Какова вероятность, что увольняющийся сотрудник не прихватит с собой копию закрытого ключа? Это поставит под удар и риск компрометации всю информацию, которая в будущем может быть зашифрована этим ключом.

Правильный порядок действий — это аннулирование текущего ключа и заведение для нового сотрудника нового ключа. Ключ, в конце концов, — это персональная единица, привязанная к конкретному человеку. Этот человек отвечает за его сохранность головой и несёт ответственность (если это предусматривает форма трудового договора) за компрометацию зашифрованной этим ключом информации (равно, и за компрометацию секрета выработки персональной цифровой подписи). Вы же, получается, перекладываете ответственность за действия увольняющегося сотрудника на нового сотрудника. В такой ситуации он никогда не понесёт ответственность за компрометацию ключевого материала, поскольку невозможно будет доказать, что она произошла по его вине, а не по вине уволившегося сотрудника, также обладавшего данным секретом.

Впрочем, это лирика. Дело хозяйское, решайте сами...

Старый ключ не изменяется, только добавляется новое дисплейное имя и это имя устанавливается "по умолчанию".

Если в организации развёрнут PGP 8.x, то для пущей правильности старое имя желательно аннулировать. Для этого нужно отозвать с этой записи сертификата заверяющую его автоподпись (self-signature, подпись этого же ключа).

Но при попытке передачи ключа на сервер происходит сбой – система пишет
PGP Error: An error has occurred: Operations error

А что система, то есть сам Keyserver, пишет в своём логе? Проблема в каких-то настройках политики Keyserver'а. Может быть ограничение на внесение изменений в сертификаты ключей, может быть что-то другое. Без дополнительной информации затрудняюсь ответить на вопрос.
— Гость (29/10/2004 15:01)   <#>
К сожалению я сам не администрирую Keyserver, поэтому сказать что пишется в логах не могу. Но "лирика" Ваша меня переубедила. Буду отзывать старые ключи, действительно, потом не докажешь по чьей вине информация утекла из компании.
Хотя если человек меняет фамилию (женщина выходит замуж например), то проблема остается в первозданном формате. Но за неимением информации о логах Keyservera вопрос снимается ;)
Спасибо Вам большое за ответ, SATtva :)
— unknown (29/10/2004 15:17)   профиль/связь   <#>
комментариев: 9796   документов: 488   редакций: 5664
Я не пользуюсь последними версиями PGP, но ходят слухи, что там есть ADK – Advanced Decryption Key. Вроде бы он для примерно таких случаев и создавался. Можно было бы работнику вводить в связку ADK, чтобы в случае чего прочитать адресованную ему почту, а хранить эти ADK отдельно от ключа работника. Доступ к своему ADK сам работник иметь естественно не будет. (Как было написано в какой-то инструкции, ADK храняться у "Security officiers").

Отвечаю чисто умозрительно, еще раз повторяю, я не знаю как это конкретно реализовано в PGP и можно ли переносить тот же ADK со старого ключа на новый.
— SATtva (29/10/2004 15:21)   профиль/связь   <#>
комментариев: 11558   документов: 1036   редакций: 4118
Совершенно верно, unknown. На сей счёт даже руководство небольшое написал www.pgpru.com/manuals/pgppki/ .
Ваша оценка документа [показать результаты]
-3-2-1 0+1+2+3