Seguretat en el comerç electrònic

Índex
Introducció
Objectius
-
Entendre i assimilar els conceptes bàsics de la seguretat de la informació.
-
Conèixer el funcionament elemental de la criptografia, tant de clau simètrica com de clau pública.
-
Entendre el concepte de signatura digital i com les infraestructures de clau pública ajuden a resoldre les mancances que la signatura digital té per si sola.
-
Conèixer la utilitat de les targetes intel·ligents amb microprocessador en el camp de la seguretat.
-
Entendre les diferents problemàtiques de seguretat que hi ha en els diferents àmbits del comerç electrònic i quines solucions possibles hi ha per a cada un d'ells.
1.Conceptes bàsics de seguretat de la informació
-
control d'accés
-
autenticació de missatge o d'entitat
-
signatura
-
autorització
-
validació
-
certificació
-
confirmació
-
revocació
2.Conceptes bàsics de criptografia
2.1.Criptografia de clau simètrica

2.2.Criptografia de clau pública

2.3.El sobre digital
3.Conceptes avançats de criptografia de clau pública
3.1.Signatures digitals

-
autenticitat: donat el fet que la clau privada que s'utilitza per a signar només la coneix A, la signatura autentica el document.
-
no-repudi: de nou, gràcies al fet que només A coneix la seva clau privada, A no pot negar haver signat un document que verifica el procés de signatura digital utilitzant la clau pública d'A.
-
integritat: aquesta propietat es desprèn del fet que el contingut del propi missatge s'utilitza (junt amb la clau privada) per a crear la signatura. En cas que es modifiqui el missatge, la verificació de la signatura amb el nou missatge modificat no serà correcta.
3.1.1.Funcions hash

3.1.2.Signatures cegues
3.2.Certificats digitals i infraestructures de clau pública

-
Número de sèrie del certificat.
-
La identificació de l'algorisme criptogràfic de signatura.
-
El nom de l'entitat emissora del certificat.
-
Període de validesa del certificat.
-
La clau pública.
-
La identitat i les dades més rellevants de la persona o entitat propietària de la clau pública.
-
La signatura digital del certificat per l'entitat emissora del certificat.

3.3.Targetes intel·ligents
4.Les diferents perspectives de seguretat
4.1.Seguretat en el conjunt de les dades
4.2.La seguretat en els sistemes de pagament
-
Anonimat revocable o no-revocable: depèn de si la identitat del comprador es pot obtenir no directament del pagament, sinó amb la cooperació de diverses entitats, o si això és del tot impossible.
-
Enllaçabilitat: aquesta propietat fa referència al fet que, malgrat que no es puguin connectar la identitat del comprador amb el pagament, sí que es poden identificar tots els pagaments que ha fet un mateix comprador.
4.2.1.Seguretat en el transport de les dades: SSL-TLS
4.3.Seguretat en el producte venut
4.3.1.Mancances de la criptografia
4.3.2.Altres possibilitats: l'esteganografia
Resum
Activitats
Exercicis d'autoavaluació
Solucionari
-
Confidencialitat: no ha de ser possible que cap treballador pugui veure l'augment de sou de la resta de companys.
-
Autenticació: cal que no es puguin fer bromes als companys enviant missatges d'augments de sous en nom de recursos humans.
-
Integritat: tampoc no ha de ser possible modificar el correu que envia el departament de recursos humans.
-
No-repudi: si el que es pretén és que la comunicació per mitjà del correu electrònic tingui validesa "legal", el departament de recursos humans no pot negar haver enviat un missatge a un treballador amb un determinat augment de sou si realment aquest missatge ha estat enviat des de recursos humans.
Text en clar |
A |
B |
C |
Ç |
D |
E |
F |
G |
H |
I |
J |
K |
L |
M |
Text xifrat |
G |
H |
I |
J |
K |
L |
M |
N |
O |
P |
Q |
R |
S |
T |
Text en clar |
N |
O |
P |
Q |
R |
S |
T |
U |
V |
W |
X |
Y |
Z |
Text xifrat |
U |
V |
W |
X |
Y |
Z |
A |
B |
C |
Ç |
D |
E |
F |
Glossari
- autenticació
- Propietat que fa referència a la identificació. És el nexe d'unió entre la informació i l'emissor d'aquesta.
- autoritat de certificació
- en certification authority
Entitat que dóna validesa a un certificat digital.
Sigla: CA - CA
- Vegeu autoritat de certificació
- certificat digital
- Document digital que vincula una determinada clau pública a un usuari.
- certification authority
- Vegeu autoritat de certificació
- certification revocation list
- Vegeu llista de revocació de certificats
- confidencialitat
- Propietat que assegura que només aquells que estan autoritzats tindran accés a la
informació.
sin.: privadesa - criptoanàlisi
- Estudi de les tècniques que permeten de trencar els criptosistemes que dissenya la criptografia.
- criptografia
- Ciència que estudia les tècniques matemàtiques relacionades amb els diferents aspectes de la seguretat de la informació.
- criptografia de clau compartida
- sin.: criptografia de clau simètrica
- criptografia de clau pública
- Esquema de xifratge en el qual cada usuari té un parell de claus: una pública PK i una privada (o secreta) SK. La clau pública PK i la clau secreta SK defineixen dues funcions de xifratge EPK(x) i de desxifratge DSK(x), respectivament, que són inverses, és a dir, DSK(EPK(x)) = x o, el que és el mateix, DSK(x) = E-1PK(x).
- criptografia de clau secreta
- sin.: criptografia de clau simètrica
- criptografia de clau simètrica
- Esquema de xifratge que inclou aquelles xifres en les quals l'emissor i el receptor comparteixen una mateixa clau per a xifrar i desxifrar els missatges. sin.: criptografia de clau secreta, criptografia de clau compartida
- criptologia
- Ciència que engloba la criptografia i la criptoanàlisi.
- criptosistema
- Mètode pel qual un text en clar es transforma en un text xifrat.
sin.: xifra - criptosistema de bloc
- Esquema de xifratge que divideix el text en clar en blocs de longitud fixa i que realitza l'acció de xifratge sobre cada bloc utilitzant la clau secreta compartida per emissor i receptor.
- CRL
- Vegeu llista de revocació de certificats
- firewall
- Vegeu tallafocs
- funció hash
- Funció que fa correspondre a un missatge m de mida variable una representació H(m) de mida fixa.
- infraestructura de clau pública
- en public key infrastructure
Tota l'estructura (certificats, CA, CRL, estructures jeràrquiques, etc.) que envolta la criptografia de clau pública i que serveix per a obtenir a la pràctica les propietats teòriques de la criptografia de clau pública.
Sigla PKI - integritat
- Propietat que assegura la no-alteració de la informació.
- llista de revocació de certificats
- en Certification Revocation List
Llista en què figuren tots els certificats que una CA ha revocat.
Sigla CRL - no-repudi
- Propietat que preserva que alguna de les parts negui algun compromís o acció presa amb anterioritat.
- PKI
- Vegeu infraestructura de clau pública
- privadesa
- sin.: confidencialitat
- public key infrastucture
- Vegeu infraestructura de clau pública
- revocació d'un certificat
- Acció que realitza la CA sobre un certificat emès per ella mateixa per tal de retirar-li la validesa que li havia atorgat. La acció concreta que realitza la CA per a revocar el certificat és la seva inclusió a una CRL.
- secure sockets layer
- Protocol de nivell de transport que confereix diferents propietats de seguretat a
les comunicacions.
Sigla SSL - signatura digital
- Equivalent electrònic de la signatura convencional.
- signatura cega
- Sistema de signatura digital que permet que un usari B signi un missatge proporcionat per l'usuari A sense que B pugui conèixer el contingut del que està signant.
- sobre digital
- Tècnica de xifratge híbrida que aconsegueix treure partit dels avantatges dels criptosistemes simètrics i els criptosistemes de clau pública, tot utilitzant ambdues tècniques.
- SSL
- Vegeu secure sockets layer
- tallafocs
- en firewall
Sistema o grup de sistemes que implementen una política de control d'accés entre dues xarxes. - targeta intel·ligent
- Targeta que compleix la norma ISO 7810 pel que fa a gruix (0,75 mm) i a mida (com de targeta de crèdit, 85,6 mm × 53,98 mm) i, a més, incorpora un o més circuits integrats dins el seu gruix.
- text en clar
- Text, missatge o document que no ha estat xifrat i, per tant, és comprensible per a tothom que l'inspeccioni.
- text xifrat
- Text, missatge o document un cop que ha estat xifrat i, per tant, incomprensible per a tothom que l'inspeccioni directament. El text xifrat té per defecte la propietat de confidencialitat.
- TLS
- Transport Layer Security.
- trencar un criptosistema
- Aconseguir desxifrar un text xifrat d'un criptosistema sense tenir-ne la clau de xifratge.
- xifra
- sin.: criptosistema.