Top Banner
Blíží se datové schránky,
19

Blíží se datové schránky,

Dec 30, 2015

Download

Documents

Blíží se datové schránky,. aneb „Nepropadejte panice!“. Hlavní služby ISDS. Identifikace subjektů pro doručování Příjem a zaručené doručování zpráv Záznam veškeré manipulace se zprávami Dlouhodobá právní prokazatelnost Důvěrnost, integrita a vysoká dostupnost. Bezpečnostní koncept ISDS. - PowerPoint PPT Presentation
Welcome message from author
This document is posted to help you gain knowledge. Please leave a comment to let me know what you think about it! Share it to your friends and learn new things together.
Transcript
Page 1: Blíží se datové schránky,

Blíží se datové schránky,

Page 2: Blíží se datové schránky,

aneb „Nepropadejte panice!“

Page 3: Blíží se datové schránky,

Hlavní služby ISDS

• Identifikace subjektů pro doručování

• Příjem a zaručené doručování zpráv

• Záznam veškeré manipulace se zprávami

• Dlouhodobá právní prokazatelnost

• Důvěrnost, integrita a vysoká dostupnost

Page 4: Blíží se datové schránky,

Bezpečnostní koncept ISDS

Důvěrnost Integrita

Dostupnost

Bezpečnost

Page 5: Blíží se datové schránky,

Vnitřní bezpečnost ISDS

• Důsledné oddělení rolí na všech úrovních

• Silné šifrování, nepřístupnost schránek

• Dokonalá ochrana osobních údajů i obsahu

• Časově neomezená prokazatelnost úkonů

• Účinná opatření proti OWASP 10 útokům

• Fyzická bezpečnost, personální opatření

Page 6: Blíží se datové schránky,

Redundantní architektura

Page 7: Blíží se datové schránky,

Zónování ISDS

Page 8: Blíží se datové schránky,

Přihlašování do ISDS

Page 9: Blíží se datové schránky,

Doporučené připojení k portálu

• Použití komerčního certifikátu pro přístup– Uložení v technickém prostředku

• IronKey Personal S200• Splňuje FIPS 140-2 Level 3• HW šifrování AES 256-bitů• Kapacita až 16GB• Čtení 30MB/s – zápis 28MB/s• Vzdálená správa• Aktivní obrana proti kódům

Page 10: Blíží se datové schránky,

Doporučené připojení ESS/HSS

• Vzdálená správa úložišť certifikátů

• Zničení ukradených či ztracených

• Připojení výlučně k podnikovým PC

• Virtuální desktop pro vzdálené uživatele

Page 11: Blíží se datové schránky,

Není ZFO jako ZFO!

• ZFO jako formát zprávy– Digitálně podepsaný, časovým razítkem

označený, veřejný XML formát– K jeho ukládání slouží 602XML Filler plug-in

• ZFO jako formát souboru– Souborový formát pro 602XML Form Server– De fakto ZIPované XML (proprietární formát

společnosti Software 602)

Page 12: Blíží se datové schránky,

Antiphishingová opatření

• Prokazujeme se systémovým certifikátem• E-mailové notifikace jsou rovněž podepsány• Notifikační servery mají nastaveno SPF• Připravujeme implementaci DNSSEC• Všechny zprávy mají vzor v dokumentaci• Informace o posledním přihlášení k systému• Vzdělávání uživatele (antiphishingová hra)

Page 13: Blíží se datové schránky,

Bezpečnost prohlížečů

• Použití zvláštních technik ochrany cookie• Všechny bezpečnostní parametry cookie• Ochrana proti přihlašování se skriptem• Příprava k nasazení softwarové klávesnice• Portálové cookie nelze použít pro SOAP• Bezpečnostní opatření proti XSS, CSRF…• Digitálně podepsaný plug-in 602XML Filler

Page 14: Blíží se datové schránky,

Aplikace 3. stran

• Základní požadavky na ESS/HSS a další:– Žádné ukládání přihlašovacích údajů (§9 Z)– Certifikáty v technických prostředcích (§2 V)– Doporučujeme použití standardního keystore– Vizuální kontrola při vkládání certifikátu– Šifrovaná komunikace aplikace s klientem– Design aplikace založený na analýze rizik– Zveřejnění zdrojového kódu klientské části

Page 15: Blíží se datové schránky,

Zajímavý tip pro Vás

Page 16: Blíží se datové schránky,

Odstranění rizika phishingu

Page 17: Blíží se datové schránky,

Žádné ukradené relace

Page 18: Blíží se datové schránky,

Eliminace M-i-M útoků

Page 19: Blíží se datové schránky,

Kontakt pro další informace

Radek SmolíkBezpečnostní architekt

+420 606 655 [email protected]