آخرین اخبار و مقالات و مطالب پیرامون پروتکل امنیتی در ایران آی سی تی نیوز ، پایگاه فناوری اطلاعات و ارتباطات ایران
بر روی این دامنه اینترنتی سیستم مدیریت محتوا
پارس سی ام اس
نصب شده است که نرم افزاری قوی جهت طراحی سایت
می باشد. طراحی وب
با استفاده از پرتال
( پورتال
) پارس منجر به طراحی وب سایت
شما می شود. طراحی وب سایت
کپی رایت پورتال
پارس
ماهنامه تحلیل گران عصر اطلاعات، افشین فیروزمنش - با توجه به تلاش بسیاری از دولت ها در جهان برای کنترل محتوای الکترونیک رد وبدل شده توسط شهروندان با هدف حفظ امنیت ملی که در برخی کشورهای جهان و به خصوص در آمریکا در چند سال اخیر جنجال گسترده ای برپا کرده این پرسش به ذهن متبادر می شود که این امر اصولا از نظر فنی تا چه میزان امکان پذیر است و چه ابعادی دارد. پرسشی که در گام نخست به ذهن متبادر می شود این است که آیا کنترل محتوا و اطلاعات مربوط به ارسال کنندگان و دریافت کنندگان پیامک و پست الکترونیکی از لحاظ فنی امکان پذیر است؟ کاربران حرفه ای تلفن همراه می دانند که کنترل پیامک، از لحاظ فنی کاملا عملی است و حتی لزومی ندارد که یکایک پیام ها خوانده شوند بلکه با تعریف چند فیلتر ساده، می توان پیام های حاوی کلمات و عبارات خاص را دسته بندی و مشاهده کرد. اما در رابطه با پست الکترونیکی، مساله به طور کلی متفاوت است. هر نشانی پست الکترونیکی با توجه به نام دامنه ی (domain) سرویس دهنده ی آن پست الکترونیکی از روی سرور مخصوص به همان سرویس دهنده ارسال می شود. برای مثال، پست های الکترونیکی یاهو (yahoo) از طریق سرورهای شرکت یاهو و پست های الکترونیکی جی میل (gmail) از روی سرورهای جی میل که متعلق به شرکت گوگل است ارسال می شوند. از آنجا که سرورهای یاد شده در آمریکا قرار دارند، کنترل آنها از داخل خاک دیگر کشورها تقریبا محال است، مگر آنکه با هک کردن این سرورها کنترل آنها را بدست آورند یا شرکت های دارنده ی سرورها توافق کرده باشند اطلاعات کاربران شان را در اختیار مقامات آن کشور قرار دهند. با این حال، چنانچه شخصی برای خود نام دامنه (domain) ثبت کرده باشد و پست الکترونیکی خود را روی آن نام دامنه ایجاد کند (نه روی دامنه های عمومی و رایگان مانند yahoo و )gmail، و همچنین سرور مورد استفاده خود را از میان دیتا سنترهای (data center) داخل یک کشور خاص انتخاب نموده و اطلاعات خود را روی این سرورها قرار داده باشد، می توان تصور کرد که نهادهای آن کشور بتوانند سرور مذکور را کنترل و به محتوای آن دسترسی یابند. ولی معمولا کسانی که آگاهانه برضد نظام سیاسی یک کشور فعالیت کرده و از ابزار فناوری اطلاعات و ارتباطات استفاده می کنند، با استخدام نیروهای توانمند فنی دانش خود را افزایش داده و برای حفظ امنیت خود، اطلاعات شان را بر روی سرورهای داخل آن کشور قرار نمی دهند تا به راحتی شناسایی و ردگیری نشوند. همچنین باید توجه داشت که اساسا هرگونه استفاده از اینترنت اعم از ارسال و دریافت پست الکترونیکی، جزئیات و محتوای گفتگوها (chat)، صفحات وب مشاهده شده و حتی مدت زمان مشاهده ی هر صفحه قابل کنترل و ردیابی است. اما راه هایی نیز برای جلوگیری از این کنترل و شنود وجود دارد، که استفاده از فیلترشکن ها مهم ترین و شایع ترین آنهاست. فیلترشکن راه عبور اطلاعات از مبدا به مقصد را تغییر می دهد و هم اطلاعات و هم مسیر انتقال آن را از دید نرم افزارهای فیلترینگ پنهان می کند. وی پی ان (vpn) یکی از ابزارهایی است که در دسته ی فیلترشکن ها قرار می گیرد. وی پی ان افزون بر اینکه مسیر حرکت کاربر در اینترنت را تغییر می دهد، تمام اطلاعات ارسالی و دریافتی او مثلا پست الکترونیکی، chat و یا صفحه ای که آن را باز کرده را رمزگذاری می کند تا هیچ یک از اطلاعات ارسالی یا دریافتی وی توسط دیگران قابل کنترل و ردیابی نباشد. در صورت استفاده از وی پی ان یا سرویس هایی که مراسلات الکترونیکی را رمزنگاری کنند، گفتگوهای نوشتاری و صوتی (voice chat) با دشواری بسیار زیاد برای اشخاص ثالث قابل مشاهده و دسترسی خواهند بود. استفاده از https به جای http نیز راه مطمئن دیگری برای جلوگیری از مطلع شدن دیگران از اقداماتی است که یک کاربر در اینترنت انجام می دهد، چراکه تمامی اطلاعات ارسال و دریافت شده در صفحه ای که از پروتکل https استفاده می کند به صورت رمزگذاری شده ارسال و دریافت می شوند (حرف «s» در انتهای http به این معناست که کاربر در صفحه ای قرار دارد که از پروتکل امنیتی ssl بهره می گیرد). البته باید توجه داشت که، امنیت در دنیای مجازی یک پدیده ی نسبی است یعنی هیچ روشی به عنوان امن ترین روش وجود ندارد. متخصصین امنیت در فضای مجازی هر روزه روش های جدیدی برای حفظ امنیت داده ها، اطلاعات، و شبکه می یابند و هم زمان با آنها، نفوذگران و نقض کنندگان امنیت نیز روش های جدیدتری برای نفوذ و مخدوش کردن امنیت آنها ابداع می کنند. تحقیق و تجربه نشان داده در کشورهای در حال توسعه و حتی گاه در کشورهای توسعه یافته، قوانین و مقررات پا به پای ابداعات و اختراعات حرکت نمی کنند و غالبا مدتی پس از آنکه تکنولوژی مرزها را در نوردید، حقوق ساماندهی وضع موجود را از رهگذر وضع قوانین و مقررات لازم انجام می دهد. موضوع حریم خصوصی در فضای مجازی به طور کلی، حریم خصوصی در چهار حوزه قابل بحث است: حریم خصوصی در منازل و اماکن، حریم خصوصی جسمانی، حریم خصوصی اطلاعاتی (حق اولیه افراد در محرمانه ماندن و جلوگیری از تحصیل، پردازش، و انتشار داده های شخصی مربوط به خود، مگر در موارد قانونی)، و حریم خصوصی ارتباطاتی (حق اشخاص در محرمانه نگه داشتن محتوای تمامی اشکال مراسلات و مخابرات متعلق به خود). آنچه در این نوشتار بدان پرداخته شده، حریم خصوصی اطلاعاتی است که برای رعایت اختصار صرفا اصطلاح حریم خصوصی به کار رفته است. حریم خصوصی اطلاعاتی (information privacy) نیز با سه اصطلاح امنیت داده (data security)، امنیت اطلاعات (information security)، و حمایت از داده (data protection) متردادف است. از این رو، برای فهم بهتر مفهوم حریم خصوصی در فضای مجازی، شایسته است تفاوت این اصطلاح را با واژه امنیت دریابیم. الف) حریم خصوصی و امنیت در فضای مجازی: شاکله ی بحث حریم خصوصی بر این مبنا استوار است که هر فردی این حق را دارد که خود درباره ی اینکه دیگران تا چه اندازه از زندگی شخصی او بدانند و یا در آن وارد شوند تصمیم بگیرد و در صورت عدم تمایل، آنها را از این کار منع کند. می دانیم که فضای مجازی از سه عنصر داده، اطلاعات و شبکه تشکیل شده است، و مقوله ی امنیت در فضای مجازی را نیز در سه حوزه ی امنیت داده ها، امنیت اطلاعات، و امنیت شبکه باید بررسی کرد. امنیت خود از دو رکن تشکیل می شود: صحت (یعنی حفظ تمامیت [integrity])، و محرمانگی (confidentiality)، و منظور از ایجاد امنیت در فضای مجازی یعنی ایجاد شرایطی که در آن، صحت و محرمانگی داده ها، اطلاعات، و شبکه حفظ و تضمین شود. برای مثال، وقتی می گوئیم صحت در امنیت لپ تاپ شما، یعنی اینکه لپ تاپ تان باید سالم بماند و دیگران نباید بتوانند به آن صدمه ای وارد کنند (یعنی جرم علیه خود مال رخ ندهد)، و همچنین کسی نباید حق مالکیت شما را به عنوان مالک لپ تاپ سلب کند، و مثلا آن را به سرقت ببرد (یعنی جرم علیه مالکیت مالک رخ ندهد). اما محرمانگی به این معناست که کسی بدون رضایت صاحب لپ تاپ نباید به اطلاعات مربوط به آن و یا اطلاعات درون آن واقف شود، مثلا بدون رضایت شما نتواند لپ تاپ را در دست بگیرد و یا اطلاعات درون لپ تاپ را مشاهده کند. پس، نقض امنیت در فضای مجازی یعنی الف) تعرض به تمامیت و سلامت داده های شخصی و نیز تعرض به شبکه، و ب) نقض محرمانگی، یعنی مطلع شدن از داده های شخصی و آنچه در شبکه وجود دارد. به همین ترتیب، در فضای مجازی متجاوز به کسی گفته می شود که امنیت داده ها و شبکه و یا هر دو را نقض کرده باشد، و ناقض حریم خصوصی هم به کسی گفته می شود که به داده هایی که به یک شخص اختصاص دارد به هر شکلی واقف شود و از آنها کسب اطلاع کند، و یا اینکه اینگونه داده ها را به هر شکلی تصاحب و به نفع خود استفاده کند، یا آنها را دستکاری نموده تغییر دهد. از این رو، نقض حریم خصوصی اطلاعاتی شهروندان عملا به معنای نقض امنیت داده ها و اطلاعات آنان است، و هرگونه تلاش برای حمایت و رعایت این حریم، افزایش امنیت و احساس ایمن بودن را در میان کابران فضای مجازی موجب خواهد شد. در نتیجه، قوانین ناظر به رعایت حریم خصوصی اطلاعتی، در عمل باعث حمایت از ایجاد و حفظ امنیت در فضای مجازی نیز می شوند. ب) حریم خصوصی در قوانین جاری کشور: مساله ی حریم خصوصی کم و بیش و به انحاء مختلف در قوانین و مقررات جاری کشور مورد اشاره قرار گرفته است. اما در ارتباط با فضای مجازی، قوانین اندکی به این موضوع پرداخته اند که به تعدادی از آنها خواهیم پرداخت. قانون تجارت الکترونیک مصوب 17/10/82 نخستین قانونی است که بر لزوم رعایت حریم خصوصی فعالان حوزه ی تجارت الکترونیکی تاکید نموده (برای نمونه، تحت عنوان حمایت از داده پیام موضوع مواد 62 تا 66)، چراکه اگر کاربران از مصون بودن حریم خصوصی خود اطمینان نیابند به فعالیت و کسب و کار در این عرصه مشغول نخواهند شد. سپس، در سه لایحه ای که در سال 1383 از سوی دولت وقت با عناوین «جرایم رایانه ای»، «حریم خصوصی»، و «آزادی اطلاعات» به مجلس شورای اسلامی تقدیم شد، رعایت حریم خصوصی شهروندان، چه در دنیای و چه در مادی فضای مجازی، صورت قانونی یافت. هرچند از این سه، لایحه ی حریم خصوصی به طور کامل کنار گذاشته شد، لایحه ی جرایم رایانه ای پس از جرح و تعدیل های بسیار در 5/3/88 با عنوان قانون جرایم رایانه ای تصویب شد، و بالاخره لایحه ی آزادی اطلاعات پس از چندین بار رفت و آمد میان مجلس و شورای نگهبان، در 31/5/88 با عنوان قانون انتشار و دسترسی آزاد به اطلاعات از تصویب مجمع تشخیص مصلحت نظام گذشت. در لایحه ی حمایت از حریم خصوصی آمده بود شنود، ضبط، ذخیره یا دیگر انواع رهگیری ارتباطات خصوصی اینترنتی اشخاص بدون رضایت آنها مجاز نیست، و همچنین هیچ کس اجازه ی رهگیری ارتباطات از راه دور و پایش ارتباطات کلامی حضوری افراد را ندارد، مگر با مجوز قانونی. در فصل چهارم از قانون 23 ماده ای انتشار و دسترسی آزاد به اطلاعات نیز به رعایت حریم خصوصی اختصاص یافته، اما تعداد نسبتا قابل توجهی از مجموع 56 ماده قانون جرائم رایانه ای به طور مستقیم یا غیرمستقیم به این موضوع پرداخته اند. برای نمونه، تبصره ی ماده 48 قانون جرائم رایانه ای مقرر داشته «دسترسی به محتوای ارتباطات غیرعمومی ذخیره شده، نظیر پست الکترونیکی یا پیامک، در حکم شنود و مستلزم رعایت مقررات مربوط است»، و مهم ترین مساله درباره ی این مقررات، لزوم وجود دستور کتبی مقام ذیصلاح قضایی برای هرگونه شنود است. بنابراین ملاحظه می شود که حتی در صورتی که از لحاظ تکنولوژیکی امکان دسترسی به محتوای پست های الکترونیکی میسر باشد، از لحاظ قانونی بدون حکم مقام مجاز قضایی نمی توان این محتواها را کنترل و مطالعه کرد. پ) حریم خصوصی و تجارب برخی کشورها: پس از وقایع 11 سپتامبر 2001، دولت وقت آمریکا برای بالا بردن امنیت داخلی، قانونی را تصویب کرد که به واسطه این قانون امکان شنود همه مکالمات تلفنی، پیامک ها، پست های الکترونیکی و ... را بدون اخذ مجوز قضایی داشته باشد. در آن زمان، رسانه های داخلی این موضوع را به منزله ی یک نقطه ضعف برای دولت آمریکا می دانستند و تاکید داشتند که دولت به نقض حریم شخصی افراد مبادرت کرده است. اما مسئولین آمریکایی با این استدلال که امنیت ملی ایالات متحده موضوعی مهم تر از حفظ حریم شخصی شهروندان است و با استفاده از فضای احساسی حاکم در آن زمان، این قانون و دیگر مقرره های قانونی مزد نظر خود را وضع کردند. صرف نظر از صحیح یا ناصحیح بودن این اقدام، تلاش دولت آمریکا در اقناع افکار عمومی و جلب همراهی آنان در این مسیر از طریق سخنرانی ها، نوشته های منتشر شده در نشریات چاپی و الکترونیکی، و نیز تبلیغات رسانه ای، قابل توجه است؛ چه، به خوبی می دانستند که همراهی افکار عمومی برگ برنده ی آنان در عرصه های ملی و بین المللی است. دولت های انگلستان، فرانسه، دانمارک، هلند و بسیاری از دیگر کشورهای عضو اتحادیه ی اروپایی و نیز برخی کشورهای غیراروپایی نیز همین رویه را در پیش گرفتند و قوانینی به تصویب رساندند که اگرچه نقض آشکار حریم خصوصی شهروندان این کشورها محسوب می شد، جلوگیری از بروز حوادث تروریستی و حفظ امنیت کشور به مراتب مهم تر از پایبندی به قوانین اساسی ملی و مقررات حقوق بشری اتحادیه دانسته و اعلام می گردید. در این کشورها نیز اقناع افکار عمومی، به درستی و یا با استفاده از حیله و فریب، به هر روی همراهی ملت های این کشورها را به دنبال داشته است. دامنه ی محدودسازی حریم خصوصی تا بدانجا گسترده شده که، برای مثال، چندی پیش دادگاهی در بلژیک حکمی صادر کرد که بر اساس آن، کارفرمایان بلژیکی می توانند بدون آگاهی دادن به کارمندان خود، در شرایط ویژه ای چگونگی استفاده ی آنان از اینترنت و حتی محتوای پست های الکترونیکی شان را کنترل کنند. چنین کاری تا پیش از این حکم در صورتی در این کشور قانونی بود که کارفرما رسما کارمندان خود را از وجود چنین کنترلی مطلع می ساخت ولی از این پس، بررسی اطلاعات داد و ستد شده و محتوای مراسلات کارمندان در شرکت ها نیازمند اطلاع رسانی قبلی نیست. نتیجه ی بحث واقعیت این است که هیچ نظامی در هیچ جای دنیا اجازه نمی دهد حاکمیتش زیر سؤال برود، و به همین دلیل اقداماتی مانند پایش پست های الکترونیکی برای حفظ حاکمیت می تواند امری پذیرفتنی باشد. حکومت ها، چه مردم سالار و چه غیرمردم سالار، برای حفظ حاکمیت خود، از تمامی ابزارهای معقول و متعارف بهره می گیرند و در این مسیر حریم خصوصی شهروندان شان را نیز به پای اقتدار خود قربانی می کنند. نمونه های بیشماری از نقض حریم خصوصی و حقوق شهروندی را به ویژه پس از 11 سپتامبر 2001 می توان در ایالات متحده و بسیاری از کشورهای اروپایی و غیر اروپایی مشاهده کرد. بنابراین، همواره و تقریبا در همه ی کشورها حفظ «نظم عمومی» و «امنیت ملی» در برابر حریم خصوصی ترجیح داده می شود، و هرگاه دولت ها بین حفظ نظم و امنیت جامعه و احترام به حریم خصوصی شهروندان مختار به انتخاب یکی از این دو گزینه شوند، تردیدی در انتخاب امنیت ملی و نقض حریم خصوصی به خود راه نمی دهند. البته باید به این نکته هم توجه داشت که مسئولان در این کشورها معمولا تلاش می کنند برای اقناع افکار عمومی از کلامی مستدل و منطقی بهره برده و در به کارگیری اصطلاحات فنی و ظرائف تخصصی نهایت دقت را به عمل آورند تا ضمن هدایت و اقناع افکار عمومی، عموم شهروندان نیز در جهت همکاری با قانون گذاران و مسئولان رضایت کامل داشته باشند. بدیهی است برخوردهای عصبی تند و شتابزده در این زمینه که با استفاده غیردقیق و غیرکارشناسانه از لغات و اصطلاحات فنی همراه شود نتیجه عکس به بار آورده و نه تنها در میان کارشناسان و نیروهای متخصص و فنی، بلکه در میان مردم هم واکنش منفی و مقاومت به وجود می اورد.
... محققان مسائل امنیتی در حوزه بی سیم از شناسایی آسیب پذیری جدیدی در پروتکل امنیتی wpa2 خبر داده اند ... به گزارش فارس به نقل از پی سی ورلد، این پروتکل برای رمزگذاری اطلاعات در شبکه های بی سیم وای – فای مورد استفاده قرار می گیرد و از آن برای شناسایی هویت کاربران هم استفاده می شود ...
... پروتکل امنیتی ssl در مرورگر وب شما از تمام این تکنیک ها برای دستیابی به ارتباطات امن و قابل اطمینان استفاده می کند ... به طور کلی می توان سه مشکل اصلی را از نقطه نظر امنیتی برای کاربران فضای مجازی معرفی کرد: spoofing: چگونه می توانیم به مشتری اطمینان بدهیم که با ورود به سایت و انجام معامله در آن، شماره رمز کارت اعتباری وی مورد سرقت و جعل قرار نخواهد گرفت؟ :eavesdropping چگونه می توانیم مطمئن شویم که اطلاعات شماره حساب مشتری ما هنگامی که برای یک معامله امن در وب اقدام می کند، قابل دستیابی برای متخلفان نیست؟ data alteration: چگونه می توانیم یقین حاصل کنیم که اطلاعات شخصی ما توسط متخلفان قابل تغییر نیست؟ بنابراین ما با موضوعات گوناگونی مواجه هستیم: گواهی یا تایید برای ممانعت از فریبکاری، محرمانگی برای جلوگیری از جعل، پیوستگی و صحت داده ها برای ممانعت از تغییر آن ها و عدم رد و انکار برای ممانعت از تکذیب موارد پیشین ... پروتکل امنیتی ssl در مرورگر وب شما از تمام این تکنیک ها برای دستیابی به ارتباطات امن و قابل اطمینان استفاده می کند ... در اینجا به چند نمونه از هشدارهای امنیتی که هر کسی می تواند آن ها را مورد توجه قرار دهد اشاره می کنیم ...
... » بنا بر اعلام این شرکت امنیتی بانک ها و مراکز دولتی در محافظت از امنیت اطلاعات کاربران خود ناموفق عمل نموده اند ... » costin raiu متخصص ارشد امنیتی در کسپرسکی با تایید این اظهارات می افزاید که بانک ها توجه کافی به حملات صورت گرفته برعلیه مشتریانشان ندارند ... » شرکت مشاور deloitte می گوید یک سوم از کاربران بدلیل هراس از مسائل امنیتی هیچکدام از خریدهایشان را بصورت آنلاین انجام نمی دهند ... این شرکت به دو سوم باقیمانده نیز توصیه می کند که خریدهای خود را از طریق کافی نت ها انجام نداده، در داخل شبکه های وای-فای از پروتکل امنیتی wpa استفاده نموده و نرم افزارهای ضدویروس خود را با دریافت مرتب وصله ها و بروزرسانی ها، همواره آماده نگهدارند ...
... مزیت استفاده از این پروتکل بهره گیری از موارد امنیتی تعبیه شده آن برای امن کردن پروتکلهای غیرامن نظیر http، ldap، imap و ... از این رو استفاده از پروتکل ssl می تواند به عنوان مهمترین و اصولی ترین روش امن کردن این بستر مورد استفاده قرار گیرد و این امکان را برای به سرویس دهندگان و کاربران بدهد که در محیط امن و به دور از مداخله دیگران به صورت رمز گذاری شده به تبادل اطلاعات اقدام کنند ... وی با بیان اینکه این سرویس می تواند در وب سایتها و email امنیت لازم را برقرار کند، افزود: بدون وجود این پروتکل، تمامی اطلاعات به سادگی توسط افراد در نودهای (node) بین راه قابل رویت و بازبینی و حتی تغییر و سو استفاده است ... انقضای گواهینامه های امنیتی وب سایتها آذر نوش در گفتگو با مهر با تاکید بر اینکه تحریم های سالهای اخیر موجب ابطال برخی از گواهینامه های صادر شده از سوی ca شده است، خاطرنشان کرد: گواهینامه های ssl برای دوره های یکساله و یا بیشتر صادر می شود که با به پایان رسیدن تاریخ انقضا، باطل شده و کارکرد خود را به عنوان تایید کننده هویت وب سایت از دست خواهد داد ... استفاده از فناوری های نوین برای ارتقای کیفیت عملکرد بهتر آذرنوش به کیفیت زیرساختهای مخابراتی کشور اشاره کرد و تاکید کرد: هر چند سرعت اینترنت و زیرساختهای مخابراتی تاثیری بر عملکرد این پروتکل ندارد ولی استفاده از این پروتکل برای رمزگذاری داده به طور نامحسوسی سبب افزایش حجم آنها می شود و در نتیجه سرعت بالاتر و کیفیت بستر مخابراتی به بهتر شدن کیفیت و سرعت ارتباط اینترنتی می انجامد ...
... ip security یا ipsec رشته ای از پروتکل هاست که برای ایجاد vpn مورد استفاده قرارمی گیرند ... مطابق با تعریف ietf (internet engineering task force)وتکل ipsec به این شکل تعریف می شود: یک پروتکل امنیتی در لایه شبکه تا خدمات امنیتی رمزنگاری را تامین کند ... اما ipsec تنها به ترافیک مبتنی بر ip اجازه بسته بندی و رمزنگاری می دهد و درصورتی که ترافیک غیر ip نیز در شبکه وجود داشته باشد، باید از پروتکل دیگری مانند gre در کنار ipsec استفاده کرد ... ساختار ipsec ipsec برای ایجاد یک بستر امن یکپارچه، سه پروتکل را با هم ترکیب می کند: 1- پروتکل مبادله کلید اینترنتی (internet key exchange یا ike) این پروتکل مسئول طی کردن مشخصه های تونل ipsec بین دو طرف است ... وظایف این پروتکل عبارتند از: - طی کردن پارامترهای پروتکل - مبادله کلیدهای عمومی - تایید هویت هر دو طرف - مدیریت کلیدها پس از مبادله ike مشکل پیاده سازی های دستی و غیر قابل تغییر ipsec را با خودکار کردن کل پردازه مبادله کلید حل می کند ... ike خود از سه پروتکل تشکیل می شود: skeme - مکانیزمی را برای استفاده از رمزنگاری کلید عمومی در جهت تأیید هویت تامین می کند ... 2- پروتکل encapsulating security payload یا :esp این پروتکل امکان رمزنگاری، تأیید هویت و تامین امنیت داده را فراهم می کند ... 3- پروتکل سرآیند تأیید هویت (authentication header یا ah): این پروتکل برای تأیید هویت و تامین امنیت داده به کار می رود ...
... یک کارشناس برجسته امنیتی موفق به شناسایی یک نقص جدی امنیتی در پروتکل امنیتی https شده که توسط بسیاری از سایت های بزرگ جهان برای تبادل ایمن اطلاعات مورد استفاده قرار می گیرد ... مایک پری یک هفته قبل اطلاعاتی را در مورد این حفره خطرناک اعلام کرد و هشدار داد تبادل اطلاعات از طریق سایت هایی که از پروتکل https برای رمزگذاری دیتا استفاده می کنند چندان ایمن نیست ... پروتکلhttps از سوی بسیاری از بانک های مهم نیز به جای پروتکل عادیhttp برای تبادل اطلاعات مربوط به نقل و انتقالات مالی در حساب های بانکی آنلاین مورد استفاده قرار می گیرد ...
... یک کارشناس برجسته امنیتی موفق به شناسایی یک نقص جدی امنیتی در پروتکل امنیتی https شده که توسط بسیاری از سایت های بزرگ جهان برای تبادل ایمن اطلاعات مورد استفاده قرار می گیرد ... به گزارش بخش خبر شبکه فن آوری اطلاعات ایران از خبرگزاری فارس، " مایک پری " یک هفته قبل اطلاعاتی را در مورد این حفره خطرناک اعلام کرد و هشدار داد تبادل اطلاعات از طریق سایت هایی که از پروتکل https برای رمزگذاری دیتا استفاده می کنند چندان ایمن نیست ... پروتکل https از سوی بسیاری از بانک های مهم نیز به جای پروتکل عادی http برای تبادل اطلاعات مربوط به نقل و انتقالات مالی در حساب های بانکی آنلاین مورد استفاده قرار می گیرد ...
... این پروتکل برای این منظور طراحی شده که بتواند بسته(packet) های اطلاعاتی tcp/ip را توسط کلید عمومی رمز کند تا در طول مسیر، امکان استفاده غیر مجاز از آنها وجود نداشته باشدip security ... مطابق با تعریف ietf (internet engineering task force) پروتکل ipsec به این شکل تعریف می شود:یک پروتکل امنیتی در لایه شبکه تولید خواهد شد تا خدمات امنیتی رمزنگاری را تامین کند ... اما ipsec تنها به ترافیک مبتنی بر ip اجازه بسته بندی و رمزنگاری می دهد و درصورتی که ترافیک غیر از ip نیز در شبکه وجود داشته باشد، باید از پروتکل دیگری مانندgre در کنار ipsec استفاده کردipsec ... ساختارipsec ipsec برای ایجاد یک بستر امن یکپارچه، سه پروتکل را با هم ترکیب می کند:1- پروتکل مبادله کلید اینترنتی internet key exchange) یا(ike این پروتکل مسوول تبادل مشخصه های تونل ipsec بین دو طرف است ... وظایف این پروتکل عبارتند از:- طی کردن پارامترهای پروتکل - مبادله کلیدهای عمومی - تایید هویت هر دو طرف - مدیریت کلیدها پس از مبادله ike مشکل پیاده سازی های دستی و غیرقابل تغییر ipsec را با خودکار کردن کل پردازه مبادله کلید حل می کند ... خود از سه پروتکل تشکیل می شود: skeme: مکانیزمی را برای استفاده از رمزنگاری کلید عمومی در جهت تایید هویت تامین می کند ... 2-پروتکل encapsulating securitypayload یاesp این پروتکل امکان رمزنگاری، تایید هویت و تامین امنیت داده را فراهم می کند ...
... سرویس اخبار خارجی ایتنا - بر اساس بررسی های AirDefense بیست و دو درصد از access pointهای آزمایش شده بدون فعال سازی هیچگونه پروتکل امنیتی بحال خود رها شده اند ... شرکت امنیتی AirDefense در گزارشی که اخیرا منتشر نمود اعلام کرد حتی محتاط ترین سازمان ها نیز در اغلب موارد شبکه بی سیم خود را بدون محافظت رها می نمایند ... در آزمونی که در بین یک هزار شرکت در شهر سانفرانسیسکو بعمل آمد مشخص گردید مشکلات امنیتی وسیعی در شبکه های بی سیم سازمان هایی که خدمات مالی و اقتصادی ارائه می نمایند و مراکز دولتی وجود دارد ... بر اساس بررسی های AirDefense بیست و دو درصد از access pointهای آزمایش شده بدون فعال سازی هیچگونه پروتکل امنیتی بحال خود رها شده اند ... مطالعات انجام شده نشاندهنده این حقیقت هستند که در 72 درصد از access pointهای سازمان های دولتی اطلاعات رمزنگاری نشده و یا از پروتکل WEP استفاده شده است ...
|
صفحه 1
|
2 |
|