تفاجأت عندما سأل أحدهم ماهو ال PKI؟
ثم أجاب على نفسه وقال ماهو إلا أسطورة جديدة في عالم أمن المعلومات مثل قصة ال Y2K.
أرجئت سبب ذلك الانطباع لشح المعلومات عن هذه التقنية الحديثة والهامة جداً في أمن المعلومات لدرجة أنها تعد نهاية الهرم في علم أمن المعلومات.
@ ما ال PKI أو البنية التحتية للمفاتيح العمومية أو وحدة المفاتيح المعلنة أو المفاتيح العمومية أو مركز التصديق الرقمي أو وحدة التحدي والإجابة "كل هذه المصطلحات تلتقي تقريباً في نفس المعنى"؟
- ال PKI " Public Key Infrastructure " ما إلا مصنع ينتج مفاتيح عامة وخاصة ويعطي شهادات تثبت مدى صدقيتها.
لكي تتضح الصورة أكثر نأخذ مثال واقعي عندما نقوم بشراء عقار ما نحتاج إلى طرف ثالث يكون بين البائع والمشتري وهو كاتب العدل لكي توثق عملية المبايعة بصك شرعي "شهادة تثبت عملية المبايعة صادرة من جهة يثق بها عامة الناس"،وكأن الصك الشرعي هو الشهادة الصادرة من الPKI والجهة الموثوقه لدى عامة الناس هو الPKI نفسه والعقار المشترى هو المفاتيح الصادرة من الPKI أو المصادق عليها منه.
@ ماهي مكونات الPKI الرئيسية؟
- الشهادات الرقمية Certificates.
- مانح الشهادات CA "Certificates Authority".
- قائمة الشهادات الملغاة CRL "Certificates Revocation List".
- نظام إدارة ومتابعة المفاتيح KMS "Key Management System".
- ممكن أن يكون هناك جذر أو هرم أو الأب الأكبر لمانحي الشهادات Root CA.
- قائمة الصلاحيات الملغاة ARL "Authority Revocation List" والصادرة من الRoot CA.
@ ماهي المفاتيح الصادرة منه؟
- المفتاح العام Public Key وهو مفتاح لفك تشفير الرسالة الصادرة من المرسل ويكون هذا المفتاح عادة لدى المستقبل، وممكن أن يكون لدى عامة الناس.
- المفتاح الخاص Private Key وهو المفتاح الذي يستطيع من خلاله المرسل تشفير الرسالة المرسلة، ويشترط أن يكون هذا المفتاح لدى المرسل فقط.
- ومستحيل أن يكون لدى غيره ولن يمنح ال PKI هذا المفتاح الخاص شهادة بصدقيته حتى يتأكد أنه في مكان آمن وأنه يمثل هوية حاملة، "وعادة نفضل نحن أخصائيي أمن المعلومات أن يكون هذا المفتاح الخاص في البطاقة الذكية الخاصة بالمرسل مثلاً بطاقة الهوية الشخصية أو البطاقة الائتمانية أو بطاقة العمل أو البطاقة الممنوحة من الجهة الممثلة للPKI "مركز التصديق الرقمي "،كما نفضل أن يكون إنشاء وتوليد هذا المفتاح الخاص داخل البطاقة الذكية لكي نضمن عدم تسرب أي من هذه المعلومات الخاصة والتي غاية في السرية.
@ هل يمكن تخزين نسخة لأي من هذه المفاتيح "المفتاح العامPublic Key أو المفتاح الخاص Private Key" في نظام ال PKI المُصادق عليها؟
- بالنسبة للPublic key أو المفتاح العام لا مانع من تخزينه، أما المفتاح الخاص Private Key فإنه لايفضل خبراء أمن المعلومات ذلك لأنه بهذه الطريقة تنعدم الخصوصية.
@ ما الشهادات الرقمية Certificates؟
- هي شهادة تمنح من قبل جهة موثوقه ومعروفه مثلاً وزارة الداخلية أو وزارة الاتصالات وتقنية المعلومات أو Microsoft، وتُمنح هذه الشهادة للمفتاحين العام والخاص والتي تُعطى لجهة أو منشأه أو شخص بعينه يحتاجها لكي يستطيع إجراء معاملاته الإلكترونية بأمان وسرية وصدقية عاليه من خلال الشبكة العنكبوتيه.
أهم صفات هذه الشهادة Certificate أن لها تاريخ إصدار وانتهاء، وغالباً يكون المفتاح العام Public Keyبداخلها.
أهم مزايا وفوائد هذه الشهادة أنه يتم من خلالها توثيق واعتماد عمليات الاتصال السري وتحديد هوية المستخدم أو حامل المفتاح الخاص "المرسل" لدى المستقبلين.
@ ما الCA مانح الشهادات الرقمية؟
- هو جزء رئيس في الPKI، بحيث لايوجد PKI بدونه، عندما يتم إنشاء المفتاحين يتم توثيق صدقيتهما بشهادة خاصة بهم صادرة من مانح الشهادات الرقمية CA.
@ ما الCRL قائمة الشهادات الملغاة؟
عندما يُكشف المفتاح الخاص ويتم كسره من قبل الهكرز أو حتى السرقة أو الضياع أو لأي سببٍ يدعي إلى إلغائه أو إيقافه سواءً من قبل الجهة المانحة لشهادة أو برغبةٍ من المستخدم "المرسل" يتم حذف أو إلغاء الشهادة وحظرها ووضعها في قائمة الشهادات الملغاة التي كأنها القائمة السوداء.
@ جميل ممتاز رائع إذاً مافائده الPKI أو مركز التصديق الرقمي أو مركز البنية التحتية للمفاتيح العمومية؟
- يوفر أقصى درجات الاتصال الآمن خلال الشبكة، بحيث يضمن استحالة كسر الرسالة المشفرة بإذن الله.
- يعرف بهوية المرسل ويثبت هويته بحيث لايستطيع إنكار ما أرسله.
- يستطيع "المستقبل" معرفة وتمييز صاحب الرسالة "المرسل".
- يؤكد "للمستقبل" أن ماتم إرساله من قبل المرسل لم يجرء عليه أي تغيير أثناء عملية الإرسال من خلال التوقيع الإلكتروني Digital Signature .
@ ما علاقة التوقيع الإلكتروني Digital Signature بلPKI؟
- لايوجد توقيع إلكتروني بدون مفتاح خاص Private Key، ولا يوجد قيمة للمفتاح الخاص بدون شهادة صادرة من طرف ثالث"PKI" يوثق تعاملاته وتربط هويته بهوية مستخدمه "المرسل".
@مستشار أمن معلومات
1
جزاك الله خير !! معلومات قيمة
تحياتي
05:35 صباحاً 2008/07/07
2
شاكر ومقدر ياخ حسام
تحياتي
09:04 صباحاً 2008/07/07
3
السلام عليكم..
معلومات قيمة جدا أخي حسام , وكلامك صحيح 100%..
هذه المعلومات بالإضافة إلى معلومات تفصيلية عن PKI أخذنها في أحد كورسات الجامعة مع الدكتور الخلوق خالد الغثبر..
وشكرا جزيلا لك
09:26 صباحاً 2008/07/07
4
اذن لايوجد كذبه ولا يحزنون !!!
فالعملية التشفيرية مهمة جدا لتشفير البيانات المرسلة خاصة بيانات البنوك ومعلومات وزارة الداخلية وغيرها من البيانات ذات السرية العالية.
هذا بالاضافة الى تفعيل التوقيع الالكتروني والذي بات مطلبا ملحا في ظل هذا التطور الكبير في تقنية المعلومات.
دمتم بود سيدي المستشار
10:06 صباحاً 2008/07/07
5
لطالما تسائلت عن ماهية الPKI ولكن لم اكن اتوقع بانها بهذي الاهميه،،الا بعد معرفتها
جزاك الله الف خير على هذي العلومات وعلى اسلوب الطرح :)
12:24 مساءً 2008/07/07
6
موضوع جدا مهم و شيق و سهل و أنا مثل الأخ MR.MNS
أخذتها مع الدكتور خالد الغثبر الأكثر من رائع , وهو من المبدعيين و المخلصين و المتمكنيين في مجال أمن المعلومات ( ماشاء الله تبارك الله )
شكرا لصاحب المقال
01:00 مساءً 2008/07/07
7
الله يعطك العافية
02:24 مساءً 2008/07/07
8
PKI تكنولجيا هامه جدا كما واضح بكلام الدكتور ولكن المهم هو تطبيقها بصوره صحيحه وادارتها اداره صحيحه وهذا ما يجعل هذه التكنولجيا آمنه
03:03 مساءً 2008/07/07
9
الف شكر استاذ.
معلومات رائعة جداً وقيمة..
نتمنى ان نرى المزيد منها
الى الامام
03:08 مساءً 2008/07/07
10
هذ المعلومات الطيبة بلا خرابيط فلبيني وغيره, والمشكلة عدد القراء لهذا الموضوع مايشكل شيء بالنسبة للمواضيع
06:59 مساءً 2008/07/07
11
ترجمة ال PKI هي: "البنية التحتية للمفتاح العلني"
طريقة إنتاج المفتاحين "العلني" و "الخاص" تتم بطريقة رياضية بحيث يكون المفتاحين متناظرين بطريقة أن الخاص يستطيع تشفير الرسائل لتفك بالمفتاح العلني و كذلك يستطيع المفتاح الخاص فك الرسائل المشفرة بإستخدام المفتاح العلني.
من تطبيقاته التالي:
1- التشفير.
2- يستخدم في حماية الإتصال لكل من:
أ- الشبكات السلكية واللا سلكية.
ب- البريد الإلكتروني.
ج- الإتصال بالإنترنت.
د- تسجيل الدخول بالبطاقات الذكية.
ه- تشفير البرامج لحماية حقوق الملكية.
07:12 مساءً 2008/07/07
12
'أرجئت سبب ذلك الانطباع لشح المعلومات عن هذه التقنية الحديثة والهامة جداً في أمن المعلومات لدرجة أنها تعد نهاية الهرم في علم أمن المعلومات. '
المعلومة موجودة منذ اكثر من 12 سنة وبكثرة... فلا تلام المعلومة بل من لا يقرأ
11:12 مساءً 2008/07/07
سجل معنا بالضغط هنا