7 لایه امنیتی یک امضای الکترونیکی مطابق eIDAS
درک کنید که وقتی یک سند را امضا میکنید چه اتفاقی در پس صحنه رخ میدهد: 7 لایه کریپتوگرافی انباشته شده، هر کدام با استانداردهای مرجع خود (ETSI EN 319، RFC 3161، AFNOR NF Z42-013، معیارهای مشترک EAL4+). بدون یکی، امضا قابل اعتراض نیست.
7 لایه پشته امنیتی
هر لایه یک تضمین خاص را فراهم میکند. برای اینکه یک امضا مطابق eIDAS و قابل اعتراض باشد، هر 7 باید موجود و به درستی پیادهسازی شده باشند. Certyneo در هر یک گواهی دارد.
شناسایی امضاکننده
Certyneo معتمدپیش از هر امضایی، امضاکننده از طریق کد SMS، اسکن شناسنامه، یا گواهی واجد شرایط (QES) شناسایی میشود. این لایه به پرسش «چه کسی امضا کرد؟» پاسخ میدهد.
📜 eIDAS Annexe II §1.b
بدون شناسایی قابل اعتماد، امضا ارزش اثباتپذیری ندارد (قانون مدنی ۱۳۶۷).
امنیت انتقال
Certyneo معتمدTLS 1.3 در تمام ارتباطات کلاینت ↔ سرور. هیچ نزول به TLS 1.0/1.1 مجاز نیست. گواهیهای EV با چرخش سهماهه.
📜 TLS 1.3 (RFC 8446)
از رهگیری سند بین فرستنده و امضاکننده جلوگیری میکند (حمله MITM).
امضای رمزنگاریشده (PAdES)
Certyneo معتمداعمال امضا به فرمت PAdES (امضای الکترونیکی پیشرفته PDF) مطابق ETSI EN 319 142. امضا به سند پیوند خورده، نه به یک کاور خارجی.
📜 ETSI EN 319 142 (PAdES)
تضمین میکند که امضا نمیتواند جدا شده و روی سند دیگری چسبانده شود.
مهر زمانی واجد شرایط
Certyneo معتمدادغام مهر زمانی RFC 3161 صادر شده توسط یک مرجع واجد شرایط (TSA) ثبتشده در EU LOTL. دقت تا میلیثانیه.
📜 RFC 3161 + ETSI EN 319 421
ثابت میکند که امضا در لحظهای T دقیق وجود دارد، نه بازسازیشده از روی تاریخ.
ماژول HSM (Hardware Security Module)
Certyneo معتمدکلیدهای خصوصی امضا در یک HSM معتمد Common Criteria EAL4+ و FIPS 140-2 سطح 3 ذخیره میشوند. کلیدها هرگز به صورت متن ساده از HSM خارج نمیشوند.
📜 Critères Communs EAL4+ / FIPS 140-2
حتی در صورت بهخطر افتادن سرور برنامهای، از سرقت کلید جلوگیری میکند.
ردیابی حسابرسی eIDAS
Certyneo معتمدگزارش تغییرناپذیر هر رویداد در چرخه امضا (ایجاد، ارسال، امضا، مهر) با IP، مهر زمانی، و هویت. فرمت مطابق ETSI EN 319 102-1.
📜 ETSI EN 319 102-1
شواهد اثباتپذیری کامل مورد نیاز دادگاه را در صورت اختلاف ارائه میدهد.
بایگانی اثباتی
Certyneo معتمدذخیرهسازی سند امضاشده + مسیر حسابرسی + گواهینامه برای حداقل 10 سال در سیستمی مطابق AFNOR NF Z42-013. مهر زمانی مجدد دورهای برای مقابله با منسوخ شدن رمزنگاری.
📜 AFNOR NF Z42-013
ارزش اثباتی سند را در طول کل مدت تقادم مدنی حفظ میکند.
4 تهدید اصلی و کاهش آن
معماری امضای محکم برای مقاومت در برابر 4 حمله کلاسیک طراحی شده است. اینها کدامها هستند و کدام لایه آنها را خنثی میکند.
جعل هویت — «شخص دیگری به جای من امضا کرده»
احراز هویت از طریق SMS / اسکن شناسهنامه + ثبت IP و مکانیابی. برای اسناد پررونق، گواهینامه QES صادر شده توسط PSCo واجدشرایط.
لایه 1 (شناسایی)
تغییر سند — «محتوای امضاشده تغییر یافته»
Hash SHA-256 سند امضاشده توسط کلید HSM. هر تغییر بعدی Hash و امضا را باطل میکند.
لایههای 3 و 5 (امضا + HSM)
حمله میانی — «شخص ثالث رهگیری کرده»
TLS 1.3 اجباری با گواهینامههای EV + HSTS preload در تمام دامنهها.
لایه 2 (انتقال)
انکار — «من هرگز امضا نکردم / نه در این تاریخ»
مسیر حسابرسی تغییرناپذیر + مهر زمانی واجدشرایط RFC 3161 + بایگانی اثباتی AFNOR. بار اثبات بر عهده امضاکننده میرود.
لایههای 4، 6 و 7 (مهر زمانی + حسابرسی + بایگانی)
روششناسی
7 لایه توصیفشده با معماری امنیتی Certyneo مطابقت دارد، مطابق با مقررات eIDAS سال 2014 (UE 910/2014)، استانداردهای ETSI EN 319 (سریهای امضا و مهرها)، کتابچه راهنمای کلی امنیت (RGS**) ANSSI، و استاندارد AFNOR NF Z42-013 برای بایگانی اثباتی. هر لایه سالانه توسط یک طرف ثالث مستقل حسابرسی میشود.
برای اطلاعات بیشتر
امضای الکترونیکی که به صورت رمزنگاری مهر شده است
7 لایه بالا به طور پیشفرض در تمام طرحهای Certyneo، از جمله طرح رایگان، پیادهسازی شدهاند.