PKI-arkkitehtuurin kansallinen selvitys Terveydenhuollon atk-päivät 27.-28.5.2002



Samankaltaiset tiedostot
Kansallinen sähköinen potilasarkisto Varmenteiden käyttö

Varmennejärjestelmä ja kertakirjautuminen miksi ja miten?

Käyttäjähallinta liiketoiminnan selkärankana. Ratkaisuna LDAP-hakemistot

Terveydenhuollon ATK päivät TURKU

Miten PKI-projekti onnistuu? AtBusiness Tietoturvatorstai

-kokemuksia ja näkemyksiä

PKI- ja hakemistotarpeet pacsissa

Potilastiedot ja tietoturvallisuus Käyttäjähallinta ja tietoturva kertakirjautumisella

TEOPKI - T3 Varmennehakemistomääritys

Tietoturvatekniikka Ursula Holmström

Directory Information Tree

Yritysturvallisuuden perusteet

Sähköinen allekirjoitus ja henkilön tunnistaminen matkapuhelimella. Terveydenhuollon ATK-päivät

TEO:n TOIMINTA KANSALLISENA VARMENTAJANA

Potilastiedot ja tietoturvallisuus Tietoturvaselvitykset ja asiantuntijakonsultointi roolipohjaisen käyttäjähallinnan osalta

SecGo. Sähköinen allekirjoitus ja sen käyttö. Ari-Pekka Paananen, SecGo VE Oy Director,technology

TEO:n varmennepalvelut - tilannekatsaus

VARSINAIS-SUOMEN SAIRAANHOITOPIIRIN VARMENNEPOLITIIKKA

TeliaSonera Identity and Access Management

Terveydenhuollon yksiköiden valmiudet liittyä KanTa an

Kokemuksia käyttäjätunnistuksen ja käyttöoikeushallinnan käyttöönotosta

TeliaSonera. Marko Koukka. IT viikon seminaari Identiteetin hallinta palveluna, Sonera Secure IDM

Tietoturvallinen liikkuva työ. Juha Tschokkinen

Tutkimus web-palveluista (1996)

Ehdotus Sosiaali- ja terveydenhuollon sähköisen asioinnin arkkitehtuuriksi - terveydenhuollon PKI-arkkitehtuuri

Kaikki analogiset järjestelmät digitaalisiksi ja verkkokäyttöisiksi - jo tänään Kustannustekkuutta ja joustavuutta työskentelyyn

Terveydenhuollon Atk-päivät 2009

Verkottunut suunnittelu

PKI AtBusiness. Kokonaisprojektit Konsultointi CP/CPS Sovelluskehitys Mobile PKI RSA, Baltimore, iplanet, W2K Hakemistot

PKI Käytännön kokemukset ja SWOT-analyysi

Sonera CA. Varmennepolitiikka Sonera Mobiilivarmenne. Voimassa lähtien Versio 1.2. Varmennepolitiikan OID-tunnus:

Sisällys. Valtion tietotekniikan rajapintasuosituksia. XML:n rooleja sähköisen asioinnin tavoitearkkitehtuurissa. dbroker - asiointialusta

Käyttäjien ja käyttövaltuuksien hallinta terveydenhuollon alueella

Kansallisen palveluväylän tekniset ratkaisut Eero Konttaniemi Petteri Kivimäki

SONERA ID MOBIILIASIOINTIVARMENNE VARMENNUSKÄYTÄNTÖ. Versio Voimassa lähtien

Kari Rouvinen Johtaja, Technology Products & Solutions. Oracle Finland Oy

SOA ja/tai tietoturva?

MOBIILIASIOINTIVARMENNE

Varmennepalvelu Yleiskuvaus Kansallisen tulorekisterin perustamishanke

Sonera CA. Varmennepolitiikka Sonera Class 1 -varmenne. Voimassa lähtien Versio 2.5

Käyttäjien tunnistaminen ja käyttöoikeuksien hallinta hajautetussa ympäristössä

Elisa Varmenne Elisa Oyj VARMENNUSKÄYTÄNTÖ Elisa Mobile-ID varmentajan varmenne

Järjestelmäarkkitehtuuri (TK081702) Lähtökohta. Integroinnin tavoitteet

Tikon Ostolaskujenkäsittely versio 6.2.0

Kansallinen palveluväylä

Varmennepalvelu Yleiskuvaus Kansallisen tulorekisterin perustamishanke

Varmennuskäytännön tiivistelmä

SÄHKÖINEN RESEPTI. Sähköisen allekirjoituksen läpimurto? Terveydenhuollon ATK-päivät Tampere-talo. Matti Kataja STM

in condition monitoring

Sähköisen reseptin vaatimusmäärittelyt. Terveydenhuollon Atk-päivät Sibelius-talo, Lahti Markku Kiiski, Kela

Sähköinen asiointi hallinnossa ja HST-järjestelmä. Joensuun yliopisto Tietojenkäsittelytieteen laitos Laudaturseminaari Tapani Reijonen 21.3.

Elisa Varmenne Elisa Oyj VARMENNUSKÄYTÄNTÖ Elisa Mobile-Id varmentajan varmenne

Oskarin avulla kaupungin karttapalvelut kuntoon

Alueellisista palveluista kansallisen tason ratkaisuihin

TEOPKI P1 Varmennepolitiikka terveydenhuollon palveluvarmennetta varten

Sähköinen työpöytä Suomen Pankissa

TEOPKI P1 Varmennepolitiikka palvelujen antajien henkilötoimijavarmennetta

Windows Server 2008 R2, tietojen päivitys

Identiteetin merkitys seuraavan sukupolven tietoturva-arkkitehtuurissa. Janne Tägtström Security Systems Engineer

DNA Mobiilivarmenne VARMENNUSKÄYTÄNTÖ

TEOPKI P1 Varmennuskäytäntö terveydenhuollon ammattivarmennetta varten

Terveydenhuollon ATK-päivät 2004 / Tampere

Unix-perusteet. Tulostaminen

Ammattilaisen tunnistaminen ja sähköinen allekirjoitus sosiaalihuollossa

Euroopan komissio VARMENNEKÄYTÄNTÖLAUSUMA

Terveydenhuollon varmennepalveluiden toteuttaminen osana VRK:n varmennepalveluja Tilannekatsaus

Digitalisaatio oppimisen maailmassa. Tommi Lehmusto Digital Advisor Microsoft Services

TeliaSonera CA Asiakkaan vastuut ja velvollisuudet (Subscriber Agreement)

Yritysturvallisuuden perusteet. 11. Luento Tietotekninen turvallisuus

Turvallinen etäkäyttö Aaltoyliopistossa

Järjestelmäarkkitehtuuri (TK081702) Järjestelmäarkkitehtuuri. Järjestelmäarkkitehtuuri

IBM BusinessConnect A new era of thinking. A new era of thinking. Metsä Group. Mobiiliarkkitehtuuri. Ari Linja IBM Corporation

Käyttövaltuushallinnan hyödyt tehokkaasti käyttöön. Johanna Lampikoski, RM5 Software Juha Arjonranta, TeliaSonera Finland

Alueelliset tietovarastot ja niiden käyttö. Terveydenhuollon ATK-päivät Janne Saarela

SMART BUSINESS ARCHITECTURE

VETUMA-PALVELUN PALVELINVARMENTEET

Varmennekuvaus. Väestörekisterikeskuksen varmentajan varmenteita varten. v1.2

Helpottuuko sovellusten välinen integraatio XML:n avulla - kokemuksia ja ratkaisuja, teknologiajohtaja Sauli Tujunen, atbusiness Communications Oyj

Terveydenhuollon standardoinnin tilanne tänään, tietohallintopäälli kkö Pekka Ruotsalainen, Stakes

Tietoverkkojen turvallisuus. Tuomas Aura T Johdatus tietoliikenteeseen kevät 2012

Tikon Ostolaskujenkäsittely versio SP1

Antti Alila Teknologia-asiantuntija

Tietoturvan perusteet - Syksy SSH salattu yhteys & autentikointi. Tekijät: Antti Huhtala & Asko Ikävalko (TP02S)

Salcom Group Oy - osaavimmat ratkaisut IT-infran hallintaan

AMOlla tiedot lähelle

Web Services - yhteys

Sonera CA. Varmennepolitiikka Sonera Class 2 -varmenne. Voimassa lähtien Versio 2.2

Kuljetus- ja sovelluskerroksen tietoturvaratkaisut. Transport Layer Security (TLS) TLS:n suojaama sähköposti

Visma Business Visma Business Menu. Käsikirja

Visualisoi tapahtumat ja selvitä niiden kulku

Käytönvalvonnan yhtenäistäminen ja tehostaminen organisaation ja kansalaisen kannalta

Identiteettipohjaiset verkkoja tietoturvapalvelut

Windows Server 2012: n käyttöoikeustiedot

Tietohallinto Projektipäällikkö Matti Sairanen. Fujitsu Myyntijohtaja Markku Örn

Tietoturva ja käyttäjäkohtaisuus älykkäässä verkottamisessa Pekka Isomäki TeliaSonera Finland Oyj

Tietoverkkojen turvallisuus. Tuomas Aura T Johdatus tietoliikenteeseen kevät 2011

IdP SaaS Palveluna Miksi sitä tarvitaan? Mikä se on? Kenelle se on tarkoitettu? 2009 Tieto Corporation 2/5/2010

Arkkitehtuurin kansallinen toteutus ja yhteistyö

Hyökkäysten havainnoinnin tulevaisuus?

myynti-insinööri Miikka Lintusaari Instrumentointi Oy

Transkriptio:

PKI-arkkitehtuurin kansallinen selvitys Terveydenhuollon atk-päivät 27.-28.5.2002 Björn-Eric Svensson osastopäällikkö email : bjorneric.svensson@invia.fujitsu.com

Fujitsu Invian lyhyesti Pohjoismainen konserni Suomi, Ruotsi, Tanska, Norja liikevaihto 332 m, henkilöstö 2400 Kaksi divisioona eservices esolutions Toimitamme ratkaisuja ja palveluja muun muassa PKI-ja MiddleWare alueilla

PKI = Public Key Infrastructure Tarjoaa infrastruktuurin luotettavien ja tehokkaiden turvapalveluiden toteuttamiseksi: todennus Osoita kuka olet! eheys Älä muuta tietojani! luottamuksellisuus Älä urki tietojani! kiistämättömyys Pidä lupauksesi käyttöoikeudet Mitä sinulla on lupa tehdä? Siis PKI EI OLE sovellus, VAAN perustekniikka, jonka varaan sovelluksia voidaan toteuttaa

PKI ratkaisua tarvitaan kun sidosryhmille annetaan pääsy organisaation tietojärjestelmiin liiketoiminta edellyttää nykyistä varmempaa sisäisten käyttäjien tunnistamista ja todentamista tarvitaan sähköistä allekirjoitusta

PKI ja yleinen arkkitehtuuri PKI ja hakemistosuunnitelman teko johtaa yleensä it-arkkitehtuurin analyysiin Sovellusten PKI-kelpoisuus hakemistoratkaisu ja SSO kannattaa huomioida suunnitelmassa

Internet Arkkitehtuurin periaatekuva Web Sovelluspalvelin Join Engine Sanoman- Välitys (EAI) Sovellus 1. Sovellus 2. Enterprise Meta Directory Hakemisto Hakemisto Sovellus 3. Hakemisto Muut sovrllusympäristöt UNIX, W2K, yms. SSO Käyttöoikeudet PKI DATA / Todennus Mobile

Arkkitehtuurin hyödyt Sovellukset käyttävät yhteisiä palveluja sisäänkirjaantuminen, todentaminen, kanavat yhteinen hakemistoratkaisu, hakemistojen integrointi sovellusten välinen integraatio (EAI) sovelluskeskeisyys => kokonaisuuskeskeisyys Sama asia tehdään vain kertaalleen pyörää ei keksitä jokaiselle sovellukselle uudestaan sovellustoimittajalle voidaan esittää selkeät vaatimukset Sovellukset ripustetaan uuteen arkkitehtuuriin käyttöönotto tehostuu ja nopeutuu

PKI Architecture Internet UNIX User ID and Password Windows Domain VPN Server Telnet / FTP VPN PKI Opt. 1. 2. AD Challenge / Response Server VPN Client 3. CA Web Application Server Mobile Response Certificate MPKI Call Sign 4. CRL Access Rights -Roles -Views Web Portal Server Access PKI SSL 5. DATA PKI / Authentication Mobile ID-Card PKI Client

PKI tarvitsee toimivan hakemiston Varmenteiden julkaisu Sulkulistojen julkaisu Hakemisto on kriittinen komponentti varmenteella ilman sulkulistapalvelua on hyvin vähäinen arvo

Esimerkki: Kortin hankinta vakinaiselle henkilöstölle 1. Korttihake mus Matti Meikäläinen 6. R A 2. esim. henkilöstöosasto Korttihake mus Matti Meikäläinen C A 4. 5. 3. Hakemisto o

Esimerkki : Tilapäiskortin hankintaprosessi 1. Korttihake mus Matti Meikäläinen esim. henkilöstöosasto 4. R A 2. C A Hakemisto 3.

Varmenteiden sijainti CA:t toimittavat varmenteet varmennehakemistoon rajoitettu schematuki CA-tuotteissa Varmenteet replikoidaan enterprise-hakemiston henkilötietoihin esimerkiksi sähköpostia varten Varmenteita saatetaan tarvita myös sovellushakemistoissa AD, VPN, legacy-sovellukset Sulkulistojen kopiointi ei suotavaa varmenteessa viite alkuperäiseen varmennehakemistoon edellyttää (lähes) on-line toimintoa => varmennestatuspalvelu tai validointipalvelu

X.500 hakemistomalli Käyttäjä Käyttäjä DUA DAP DSA 2 DSP DSP DSA 4 Internetselaimet HTTP-LDAPyhdyskäytävä tai LDAP DSA 1 DSP DSP DISP Hakemistoverkko DSA 3 Sanasto: DSP - Directory System Proto DISP - Directory Information Shadow Protocol DAP - Directory Access Protoc DSA - Directory System Agent DUA - Directory User Agent LDAP - Lightweight Directory Access Protocol DAP LDAP DUA DUA Käyttäjä

Avainten teko Avainparien muodostus PKI-hakemisto Varmentaja (CA) Varmenteet, Varmenteiden julkaisu, Varmenteiden sulku Hakemistopalvelu Salaustyökalut Varmennnus, Todennus, Tiivisteen lasku LDAP PKI-kelpoiset sovellukset

Korkean käytettävyyden periaate PKI/hakemistoratkaisu Avainten generointi Varmenneviranomainen Crypto Työkalut Disaster standby master hakemisto Master hakemisto Replikoidut hakemistot hakemistojen hajautus Single point Management Palomuuri Round robin TCP/IP LDAP

Case : VRK Suomen kansallinen HST-palvelu Fujitsu Fujitsu Invia Invia Oyj Oyj

Suomi : HST-PKI HSTpohjaiset palvelut Aikaleimapalvelu ( ICL ) (pilotti) aikaleima X.500 Hakemisto (Elisa com.) Varmenteet Sulkulistat Varmennepalvelu ( ICL) CA ( Certification Authority ) Allekirjoittaa varmenteet ja sulkulistat ( CRLs ) Varmenteet, sulkulistat Varmenne pyynnöt varmenteet HST-korti tuotanto ( Setec ) HST-koritit Kopio X.500 hakemistosta Kuolletus pyynnöt Korttitilaukset Internet Käyttäjät PTN Sulkulista palvelu (Sonera) HelpDesk (Novo) VTJ-2000 Väestötieto RA (Registration Autority) ( Poliisi ) Hakemukset, VTJ-tarkistukset ja korttien luovutus Samanlainen arkkitehtuuri toimii myös teollisuusyrityksessä

Case : Valtioneuvosto Juurihakemiston määrittely Fujitsu Fujitsu Invia Invia Oyj Oyj

Valtioneuvoston tarve Valtioneuvoston yhteiset sovellukset ja palvelut tarvitsevat yhtenäisen hakemiston hakemistorakenteen ja ratkaisuja yhtenäistäminen PKI liittymä Fujitsu Fujitsu Invia Invia Oyj Oyj

Perustiedot HEVI/ Novo - Oracle-DB, Prosit/WM-Data, AD, Altavista/iPlanet Sandra, muut, Posti: Teamware Lotus Notes MS/Exchange Netscape, muut Sovellukset: SQL Server Oracle Lotus Notes/Intra Data warehouse Sandra Muut Varmenteet & Sulkulistat CA CA 2. Tiedon lähteet 6. VN-hakemistopalvelu 1-5. 1-5. 1-5. Roolit Juurihakemisto infrastruktuuri Sovellustiedot Varmenteet Perustiedot X.500/hakemisto työkalut 2,5. 2,3. Metahakemiston palvelut 1. Perustietojen päivitys (suora sovelluskäyttö) 2. TietotTurvajärjestelmien tiedot 3. EU-tietojen synkronointi 4. Ulkoisten tietojen synkronointi 5. Ministeriöiden tietojen synkronointi 6. Ministeriön sisäisten tietojen synkronointi Lähde : Valtioneuvoston hakemistopalvelun kehittäminen 4. JULHA Muut ministeriöt: Henkilöhakemisto TE-keskukset PTJ, KOJO, HARE, HAKE, Muut... Käyttöoikeus Turvaprojektit Kompetenssirek. EU: EUTORI EIONET Ministeriöiden sisäiset EUyhteydet Muut... Tiedon kohteet

Sovelluksen käyttö Sovellus Varmenteiden ja sulkulistojen haku Rekisteröityminen R A Rekisteröijä Hakemisto Varmennepyynnöt Varmenteiden ja sulkulistojen toimitus C A Varmentaja

Varmennehierarkia IDvarmenne Roolivarmenne Käyttöoikeus -varmenne

Hakemistohierarkia JULHA Varmenteet valtio-neuvoston käyttöön Varmenteet kansalaiskäyttö ön CA Juuri Varmenne - hakemistot Ministeriö n omat hakemistot Hallinnonalan hakemistot Lähde : Valtioneuvoston hakemistopalvelun kehittäminen

Case : HUS PKI- ja hakemistoarkkitehtuurin määrittely Fujitsu Fujitsu Invia Invia Oyj Oyj

HUSin tarve HUS = Helsingin ja Uudenmaan sairaanhoitopiiri Muodostettu 1.1.2000 Tarve : yhtenäinen PKI-arkkitehtuuri, johon uudet sovellukset voi istuttaa tuottaa valmiuksia sähköiseen asiointiin ja vahvaan todentamiseen - hankkia HUSille tietämystä PKI- ja hakemistoteknologioista Fujitsu Fujitsu Invia Invia Oyj Oyj

Henkilötiedot RA Henkkilöstöosasto HUS CA HUS:n työntekijä Korttitehdas Korttihakemu s Matti Meikäläinen PINkoodit HUSkortti korttianomus Julkinen avain Varmennetiedot Varmenne ja sulkulista Varmenne ja sulkulista HUS Hakemisto Varmenne ja sulkulista Selin Todennus Sovellus

Case : STAKES Terveydenhuollon PKI-arkkitehtuuri Fujitsu Fujitsu Invia Invia Oyj Oyj

Tarve : STAKESin tarve luoda malleja terveydenhuollon PKIarkkítehtuureille varmennepolitiikan perusvaatimusten kuvaaminen Fujitsu Fujitsu Invia Invia Oyj Oyj

TH:n PKI - keskitetty DI R TH-CA - TH-ammattilaiset (laatuvarmenne) - Oma henkilöstö - Muut käyttäjät - Palvelut Kansallinen taso Rekisteröinti Paikallinen taso Rekisteröinti Rekisteröinti

TH:n PKI - hajautus Kansallinen taso Paikallinen taso - TH-ammattilaiset (laatu- varmenne) - Oma henkilöstö - Muut käyttäjät -Palvelut DIR Paikallinen CA Paikallinen CA DIR - TH-ammattilaiset (laatu- varmenne) - Oma henkilöstö - Muut käyttäjät -Palvelut Rekisteröinti Rekisteröinti - TH-ammattilaiset (laatu- varmenne) - Oma henkilöstö - Muut käyttäjät -Palvelut DIR Paikallinen CA Paikallinen CA DIR - TH-ammattilaiset (laatu- varmenne) - Oma henkilöstö - Muut käyttäjät -Palvelut Rekisteröinti - TH-ammattilaiset (laatu- varmenne) - Oma henkilöstö - Muut käyttäjät -Palvelut DIR Paikallinen CA Paikallinen CA DIR Rekisteröinti - TH-ammattilaiset (laatu- varmenne) - Oma henkilöstö - Muut käyttäjät -Palvelut Rekisteröinti Rekisteröinti

TH:n PKI osin keskitetty DI R TH-CA - TH-ammattilaiset (laatuvarmenne) - Paikalliset CA:t - Palvelut Kansallinen taso Paikallinen taso Paikalline n CA Rekisteröinti Paikallinen CA DI R - Oma muu henkilöstö - Muut käyttäjät - Palvelut DI R Rekisteröinti Rekisteröinti Rekisteröinti

Arkkitehtuuri Kansallinen taso Paikallinen taso Terveydenhuollon valtakunnallisen PKI-arkkitehtuurin kehittäminen Kansallinen varmennepolitiikka ja toimintaohjeet paikallisille organisaaatioille Kansallisen varmentajaorganisaation perustaminen Paikallisten organisaatioiden PKItoiminnallisuuden yhteensovittaminen Tuotteistus Käyttö Toiminnallinen suunnittelu Varmenne- ja turvapolitiikka Tekninen suunnittelu Paikallinen varmentajaympäristön tekninen perustaminen ja toimintaprosessien käyttöönotto Tuotteistus Käyttö Soveltamisohje PKI-toiminnallisuuden toteutus - sovellus 1 PKI-toiminnallisuuden toteutus - sovellus 1 Ehdotus loogiseksi arkkitehtuuriksi Politiikka, prosessit, tekninen ratkaisu PKI-ympäristön toteutus (PKI-infra + sovellukset), yhteistoiminnallisuuden varmistaminen Kansallinen ja paikallinen toimintamalli tietosuojan ja tietoturvan parantamiseksi

Kansalliset tehtävät Alueelliset tehtävät Paikalliset tehtävät Paikalliset, alueelliset ja valtakunnalliset tehtävät, suositus: Kansallinen varmennepolitiikka ja ohjeistus Ammattilaisroolin hallinta Laatuvarmentajan palvelut Varmennepalvelut Sulkulistapalvelut Validointipalvelu Käyttäjä- ja työsuhdehallinta Rekisteröinti Hakemistopalvelut Rekisteröinti PIN- ja PUK-tunnusten toimituslogistiikka Varmennepolitiikka Käyttäjä- ja työsuhdehallinta Palveluntuottajien varmentaminen Luotetun arkiston varmentaminen Aikaleimapalvelut Kortinhallinta Kortin hankinta Käyttöoikeuksien myöntäminen ja hallinta Hakemistopalvelut PIN- ja PUK-tunnusten toimituslogistiikka Käyttöoikeuksien myöntäminen ja hallinta Kortin toimitus-logistiikka Kortin hankinta Validointipalvelu Kortinhallinta Sulkulistapalvelut Tilapäiskorttien käsittely

PKI:n käyttöönotossa muistettavaa Vain riittävä PKI-kelpoinen sovellusmassa takaa onnistumisen Etene portaittain (sovellukset ja infra käsikädessä) Määritä toimiva kokonaisuus Toteuta osittain ja testaa Tarkista määritykset Toteuta kokonaisuus Muuta organisaation toimintaprosesseja tarvittaessa yhtä aikaa PKI-projektin kanssa Vireillepano/käsittely/päätös sähköisesti Yhteistyö sidosryhmien kanssa Varmennepolitiikka, allekirjoitusten validointipolitiikka, Pyrittävä välttämään PKI-saarekkeita