Fallstudie: Italien
Italien bietet eine bekannte Stammzertifizierungsstellenliste. Die Liste wird hauptsächlich von Banken oder offiziellen Berufsverbänden erstellt.
Die offizielle Liste wird unter dieser Adresse (keine englische Version gefunden) geführt. Die offiziellen Anforderungen in englischer Sprache sind hier aufgeführt.
Das OP fragt zu Recht, ob die Regierung selbst oder eine vertrauenswürdige Behörde X.509-Zertifikate für alle zur öffentlichen Verwendung freigeben darf, z Unterschreiben Sie Ihre eigene E-Mail.
Wenn Sie über Italien und hauptsächlich andere EU-Länder sprechen, ist dies hauptsächlich eine Kosten-Nutzen-Entscheidung. Zentralregierungen verfügen normalerweise nicht über große Budgets.
Die Ausstellung eines Passes unterscheidet sich von der Verwaltung digitaler Zertifikate. Ein Pass ist etwas, das Regierungen der Mehrheit ihrer Bevölkerung ausstellen, um internationale Reisen zu ermöglichen. Angesichts der modernen Passagierströme werden E-Mail-Signaturzertifikate von einer definitiv kleinen Nische des Marktes verwendet.
Handelsunternehmen, wie oben aufgeführt, benötigen Geld von Personen, die einen digitalen Ausweis beantragen, um ihre komplexe und kritische Infrastruktur zu unterstützen. Sie überprüfen Ihre Regierungsausweis-ID, um eine bestimmte digitale Identität (öffentlicher Schlüssel) an eine von der Regierung ausgestellte Identität zu binden, die in einfachen Worten Sie ist, uns dann aber auf dem Gebiet der Philosophie führt: "Wer Sind wir? Wie ist die Beziehung zwischen einem Individuum und seiner Identität? Ist es illegal, einen legalen Namen zu verwenden? "
In Italien wiederum etwas Spezifischeres für irgendeine Art von Die einheitliche digitale ID wurde erstellt und heißt SPID (pron. speed, Akronym Sistema Pubblico per l'Identità Digitale , Public System) for Digital Identity ) und wird mithilfe von X.509-Zertifikaten und SAML-Token-Austausch implementiert. Diese Zertifikate können nur zur Authentifizierung verwendet werden. Leider wird das gesamte teure Projekt eine harte Lebensdauer haben.
Zerschmetterte italienische digitale IDs (vor der SPID-Ära)
Bisher haben alle Regierungsstellen versucht, ein eigenes digitales ID-System zu implementieren, damit die Menschen viele Online-Dienste nutzen können. Das Fehlen eines einzigen von der Regierung vorangetriebenen Standards für digitale IDs hat jedoch zu einer Fragmentierung des Marktes geführt.
Die 20 Regionen haben das "CRS" (Carta Regionale Servizi, regionale Gesundheitskarte) implementiert, bei dem es sich im Grunde um Ihre Gesundheitskarte handelt, die mit einem Smartcard-Token erweitert wurde, von dem Wikipedia kein Foto zeigt (aber wirklich) Denken Sie an einen Chip auf demselben Plastiketikett, das Sie jetzt finden. Es enthält ein SSL-Client-Zertifikat, das nur in Ihrer Region gültig ist (keuchen!). Wenn Sie also umziehen, müssen Sie Ihre Karte ersetzen, obwohl sich Ihr Steuerkennzeichen während Ihres gesamten Lebens nicht ändert.
Eine weitere Implementierung offiziell anerkannter IDs war die digitale Signatur. Ja, das stimmt! X.509-basierte Nicht-Ablehnungszertifikate, gespeichert in ... ähm ... das ist der Punkt! Diese Signaturen wurden ursprünglich entwickelt, um PDF / TXT-Dokumenten wie Notar- oder Regierungsakten, aber auch privaten Verträgen einen rechtlichen Wert zu verleihen. Sie mussten auf Smartcards oder USB / SIM-Token bereitgestellt werden, aber ihre Schwierigkeiten bei der Nutzung (eine Workstation mit Lesegerät, Treibern und Software, die OSS-Community ist verärgert) zwangen die Machthaber, HSMs zu genehmigen. Kurz gesagt, sie werden nur in bestimmten regulierten Umgebungen verwendet, in denen Handunterschriften jetzt verboten oder nicht praktikabel sind.
Und dann zertifizierte E-Mails. Dritte Katastrophe im untersuchten Land. Was der OP gefragt hat, ist ein digitales Zertifikat für seine E-Mails, richtig? Riiiiiiiight? Italiener sind schlau, so schlau, dass sie ihr eigenes SMTP mit PEC (Posta Elettronica Certificata, Electronic Certified Mail) neu erfunden haben. Kurze Lektion zu PEC:
- Der PEC-Adressraum ist von den Internet-Mail-Räumen (RFC822) getrennt. Sie entsprechen dem RFC, aber im Grunde genommen akzeptierte eine PEC-Adresse in der ursprünglichen Form keine E-Mails vom Internet-Host und konnte nur an PEC-Adressräume senden. Dies hat sich geändert, da jetzt die Ausnahme darin besteht, dass eine PEC-zu-E-Mail-Nachricht nicht vollständig zertifiziert ist.
- ISPs liefern den Nachweis, dass
can strike> erforderlich ist, um in offiziellen Handlungen akzeptiert zu werden und Gerichte - ISPs bieten auch die Bindung von Adressen an Identitäten mit einem öffentlichen Register
- Private Schlüssel werden von ISPs gehalten. Sie unterschreiben Ihre Nachricht nicht, sondern mit Ihrer Unterschrift. Beängstigend !!!!
Wenn Sie beispielsweise Herrn Präsidenten Gentiloni offiziell anfragen möchten, senden Sie eine Nachricht an presidenza@pec.governo.it Ich leugne nicht, empfangen zu haben.
Nun zu SPID. Unter der Regierung von Präsident Renzi versuchte Italien schließlich, ein "ID-System zu definieren, das sie alle regiert". SPID sollte den Bürgern den Zugriff auf alle öffentlichen Online-Systeme mit einer einzigen ID ermöglichen. SPID ist derzeit eine Benutzername / Passwort / OTP-Authentifizierung, die nur von 4 Unternehmen ausgestellt wird. Regierungsbehörden sind beauftragt, SPID für öffentlich orientierte Dienste zu unterstützen. In naher Zukunft erwarten wir, dass SPID für die Schule verwendet wird, da Sie sich bereits offline oder online mit oder ohne SPID für die Schule Ihrer Kinder anmelden.
Alle digitalen ID-Systeme leiden unter einer Sache: Menschen ziehen nicht an Ich brauche sie nicht in ihrem täglichen Leben und das ist der Grund, warum sie sich nicht für sie anmelden, selbst wenn sie frei sind. Die digitale Alphabetisierung in diesem Land ist im Vergleich zu anderen Ländern recht gering, und alle Dienste / Büros mit Ausnahme eines, mit offensichtlich keiner englischen Lokalisierung sind ohne eine digitale SPID-ID verfügbar.
Internationales Vertrauen
In der EU wird versucht, digitale Signaturen und digitale IDs länderübergreifend interoperabel zu machen. Bis jedoch eine einzige Liste vertrauenswürdiger Zertifizierungsstellen in ganz Europa erstellt wird, werden in einem bestimmten Land ausgestellte Zertifikate nicht unbedingt einem anderen Land vertraut.
Dies wird durch die eIDAS-Richtlinie gemildert. Es wird viel Zeit brauchen, bis digitale IDs in allen EU-Ländern verwendet werden können. Ziel ist es jedoch, einen einzigartigen "Vertrauensmarkt" entlang des aktuellen "einzigartigen [Währungs-] Marktes" zu schaffen.
Offline vs. Online Vertrauen
Digitale IDs haben wenig mit vertrauenswürdigen Microsoft- und Mozilla-Zertifikaten zu tun. Wenn Sie eine bestimmte Zertifizierungsstelle in der Vertrauensliste Ihres Browsers sehen, bedeutet dies nicht, dass die Zertifizierungsstelle befugt ist, ein Zertifikat auszustellen, das zum Signieren von Revenue Agency-Dokumenten gültig ist. Nein, dies bedeutet, dass die Zertifizierungsstelle ein Zertifikat ausstellen kann, aus dem hervorgeht, dass der Computer "offiziell" auf Anfragen antworten kann, die an " https://www.example.org" gerichtet sind.
Die Stärke und gleichzeitig Komplexität des PKI-Systems selbst ist das Fehlen einer einzigen zentralen Vertrauensliste. Ein solcher Mangel ist das einzige Mittel der Demokratie im Internet, aber hier sind wir wieder: Eine Zertifizierungsstelle muss in alle Listen aufgenommen werden, um "betriebsbereit" zu werden.
Als Beispiel möchte ich Benutzer von fragen Amerika, Ostasien und Ozeanien, wenn ihre Computer dem folgenden Zertifikat vertrauen:
- Seriennummer: 35 d9 75 94 d1 b6 75 4d b6 36 42 cb b5 ea cf cf
- Betreff DN: SERIALNUMMER = 97103420580, SN = Sicurezza, G = Ufficio, O =, DigitPA, C = IT
- Ausgestellt von DN: CN = Ufficio Sicurezza, O = DigitPA, C = IT
- Gültig bis: 2020-05-17
Hinweis: Mein Windows 10 sagt "Nein"
Dieses Zertifikat ist jedoch ein offizielles staatliches Zertifikat.
Schlussfolgerung
Ich habe ein Beispiel angegeben, in dem eine Zentralregierung oder eine Bank, der die Regierung vertraut, X.509-Zertifikate an Personen ausstellt. Es gibt für mich keinen wirklich guten Grund , dass eine Regierung keine Zertifizierungsstelle ist.
Das OP sollte die rechtliche Gültigkeit einer "Papier" -ID nicht mit dem kommerziellen Mehrwert einer interoperablen "digitalen ID" verwechseln, die effektiv ein kommerzielles Gut ist, das Geld wert ist.
Offenlegung: my Das Unternehmen arbeitet aktiv im steuerlichen Umfeld, in dem unsere Kunden (Finanzbetreiber) gesetzlich dazu verpflichtet sind, digitale Signaturen zu erhalten und ordnungsgemäß zu verwenden. Ich arbeite täglich mit digitalen IDs und behaupte daher, ein "Experte" in diesem Bereich zu sein.