رفتن به محتوای اصلی
Certyneo
اینفوگرافیک معماری

7 لایه امنیتی یک امضای الکترونیکی مطابق eIDAS

درک کنید که وقتی یک سند را امضا می‌کنید چه اتفاقی در پس صحنه رخ می‌دهد: 7 لایه کریپتوگرافی انباشته شده، هر کدام با استانداردهای مرجع خود (ETSI EN 319، RFC 3161، AFNOR NF Z42-013، معیارهای مشترک EAL4+). بدون یکی، امضا قابل اعتراض نیست.

7 لایه پشته امنیتی

هر لایه یک تضمین خاص را فراهم می‌کند. برای اینکه یک امضا مطابق eIDAS و قابل اعتراض باشد، هر 7 باید موجود و به درستی پیاده‌سازی شده باشند. Certyneo در هر یک گواهی دارد.

لایه 1

شناسایی امضاکننده

Certyneo معتمد

پیش از هر امضایی، امضاکننده از طریق کد SMS، اسکن شناسنامه، یا گواهی واجد شرایط (QES) شناسایی می‌شود. این لایه به پرسش «چه کسی امضا کرد؟» پاسخ می‌دهد.

📜 eIDAS Annexe II §1.b

بدون شناسایی قابل اعتماد، امضا ارزش اثبات‌پذیری ندارد (قانون مدنی ۱۳۶۷).

لایه 2

امنیت انتقال

Certyneo معتمد

TLS 1.3 در تمام ارتباطات کلاینت ↔ سرور. هیچ نزول به TLS 1.0/1.1 مجاز نیست. گواهی‌های EV با چرخش سه‌ماهه.

📜 TLS 1.3 (RFC 8446)

از رهگیری سند بین فرستنده و امضاکننده جلوگیری می‌کند (حمله MITM).

لایه 3

امضای رمزنگاری‌شده (PAdES)

Certyneo معتمد

اعمال امضا به فرمت PAdES (امضای الکترونیکی پیشرفته PDF) مطابق ETSI EN 319 142. امضا به سند پیوند خورده، نه به یک کاور خارجی.

📜 ETSI EN 319 142 (PAdES)

تضمین می‌کند که امضا نمی‌تواند جدا شده و روی سند دیگری چسبانده شود.

لایه 4

مهر زمانی RFC 3161

Certyneo معتمد

ادغام مهر زمانی RFC 3161 صادرشده توسط یک مرجع مهرزمانی شخص ثالث (TSA).

📜 RFC 3161 + ETSI EN 319 421

ثابت می‌کند که امضا در لحظه‌ای T دقیق وجود دارد، نه بازسازی‌شده از روی تاریخ.

لایه 5

کلیدهای امضا (مرورگر و ارائه‌دهنده واجد شرایط)

Certyneo معتمد

بدون HSM: برای AES، کلید خصوصی هر امضاکننده در مرورگر خود او تولید می‌شود و قابل استخراج نیست. برای QES، کلید در دستگاه واجد شرایط ارائه‌دهنده نگهداری می‌شود.

📜 Critères Communs EAL4+ / FIPS 140-2

کلید امضاکننده هرگز از مرورگر او خارج نمی‌شود: نفوذ به سرور برنامه امکان سرقت آن را فراهم نمی‌کند.

لایه 6

ردیابی حسابرسی eIDAS

Certyneo معتمد

گزارش تغییر‌ناپذیر هر رویداد در چرخه امضا (ایجاد، ارسال، امضا، مهر) با IP، مهر زمانی، و هویت. فرمت مطابق ETSI EN 319 102-1.

📜 ETSI EN 319 102-1

شواهد اثبات‌پذیری کامل مورد نیاز دادگاه را در صورت اختلاف ارائه می‌دهد.

لایه 7

بایگانی اثباتی

Certyneo معتمد

ذخیره‌سازی سند امضاشده + مسیر حسابرسی + گواهینامه برای حداقل 10 سال در سیستمی مطابق AFNOR NF Z42-013. مهر زمانی مجدد دوره‌ای برای مقابله با منسوخ شدن رمزنگاری.

📜 AFNOR NF Z42-013

ارزش اثباتی سند را در طول کل مدت تقادم مدنی حفظ می‌کند.

4 تهدید اصلی و کاهش آن

معماری امضای محکم برای مقاومت در برابر 4 حمله کلاسیک طراحی شده است. اینها کدام‌ها هستند و کدام لایه آن‌ها را خنثی می‌کند.

  • جعل هویت — «شخص دیگری به جای من امضا کرده»

    احراز هویت از طریق SMS / اسکن شناسه‌نامه + ثبت IP و مکان‌یابی. برای اسناد پررونق، گواهینامه QES صادر شده توسط PSCo واجد‌شرایط.

    لایه 1 (شناسایی)

  • تغییر سند — «محتوای امضاشده تغییر یافته»

    Hash SHA-256 سند امضاشده توسط کلید HSM. هر تغییر بعدی Hash و امضا را باطل می‌کند.

    لایه‌های 3 و 5 (امضا + HSM)

  • حمله میانی — «شخص ثالث رهگیری کرده»

    TLS 1.3 اجباری با گواهینامه‌های EV + HSTS preload در تمام دامنه‌ها.

    لایه 2 (انتقال)

  • انکار — «من هرگز امضا نکردم / نه در این تاریخ»

    پیگیری حسابرسی تغییرناپذیر + مهر زمانی RFC 3161 + بایگانی اثباتی AFNOR. بار اثبات به دوش امضاکننده می‌رود.

    لایه‌های 4، 6 و 7 (مهر زمانی + حسابرسی + بایگانی)

روش‌شناسی

7 لایه توصیف‌شده با معماری امنیتی Certyneo مطابقت دارد، مطابق با مقررات eIDAS سال 2014 (UE 910/2014)، استاندارد‌های ETSI EN 319 (سری‌های امضا و مهرها)، کتابچه راهنمای کلی امنیت (RGS**) ANSSI، و استاندارد AFNOR NF Z42-013 برای بایگانی اثباتی. هر لایه سالانه توسط یک طرف ثالث مستقل حسابرسی می‌شود.

برای اطلاعات بیشتر

امضای الکترونیکی که به صورت رمزنگاری مهر شده است

7 لایه بالا به طور پیش‌فرض در تمام طرح‌های Certyneo، از جمله طرح رایگان، پیاده‌سازی شده‌اند.