رفتن به محتوای اصلی
Certyneo
اینفوگرافیک معماری

7 لایه امنیتی یک امضای الکترونیکی مطابق eIDAS

درک کنید که وقتی یک سند را امضا می‌کنید چه اتفاقی در پس صحنه رخ می‌دهد: 7 لایه کریپتوگرافی انباشته شده، هر کدام با استانداردهای مرجع خود (ETSI EN 319، RFC 3161، AFNOR NF Z42-013، معیارهای مشترک EAL4+). بدون یکی، امضا قابل اعتراض نیست.

7 لایه پشته امنیتی

هر لایه یک تضمین خاص را فراهم می‌کند. برای اینکه یک امضا مطابق eIDAS و قابل اعتراض باشد، هر 7 باید موجود و به درستی پیاده‌سازی شده باشند. Certyneo در هر یک گواهی دارد.

لایه 1

شناسایی امضاکننده

Certyneo معتمد

پیش از هر امضایی، امضاکننده از طریق کد SMS، اسکن شناسنامه، یا گواهی واجد شرایط (QES) شناسایی می‌شود. این لایه به پرسش «چه کسی امضا کرد؟» پاسخ می‌دهد.

📜 eIDAS Annexe II §1.b

بدون شناسایی قابل اعتماد، امضا ارزش اثبات‌پذیری ندارد (قانون مدنی ۱۳۶۷).

لایه 2

امنیت انتقال

Certyneo معتمد

TLS 1.3 در تمام ارتباطات کلاینت ↔ سرور. هیچ نزول به TLS 1.0/1.1 مجاز نیست. گواهی‌های EV با چرخش سه‌ماهه.

📜 TLS 1.3 (RFC 8446)

از رهگیری سند بین فرستنده و امضاکننده جلوگیری می‌کند (حمله MITM).

لایه 3

امضای رمزنگاری‌شده (PAdES)

Certyneo معتمد

اعمال امضا به فرمت PAdES (امضای الکترونیکی پیشرفته PDF) مطابق ETSI EN 319 142. امضا به سند پیوند خورده، نه به یک کاور خارجی.

📜 ETSI EN 319 142 (PAdES)

تضمین می‌کند که امضا نمی‌تواند جدا شده و روی سند دیگری چسبانده شود.

لایه 4

مهر زمانی واجد شرایط

Certyneo معتمد

ادغام مهر زمانی RFC 3161 صادر شده توسط یک مرجع واجد شرایط (TSA) ثبت‌شده در EU LOTL. دقت تا میلی‌ثانیه.

📜 RFC 3161 + ETSI EN 319 421

ثابت می‌کند که امضا در لحظه‌ای T دقیق وجود دارد، نه بازسازی‌شده از روی تاریخ.

لایه 5

ماژول HSM (Hardware Security Module)

Certyneo معتمد

کلیدهای خصوصی امضا در یک HSM معتمد Common Criteria EAL4+ و FIPS 140-2 سطح 3 ذخیره می‌شوند. کلیدها هرگز به صورت متن ساده از HSM خارج نمی‌شوند.

📜 Critères Communs EAL4+ / FIPS 140-2

حتی در صورت به‌خطر افتادن سرور برنامه‌ای، از سرقت کلید جلوگیری می‌کند.

لایه 6

ردیابی حسابرسی eIDAS

Certyneo معتمد

گزارش تغییر‌ناپذیر هر رویداد در چرخه امضا (ایجاد، ارسال، امضا، مهر) با IP، مهر زمانی، و هویت. فرمت مطابق ETSI EN 319 102-1.

📜 ETSI EN 319 102-1

شواهد اثبات‌پذیری کامل مورد نیاز دادگاه را در صورت اختلاف ارائه می‌دهد.

لایه 7

بایگانی اثباتی

Certyneo معتمد

ذخیره‌سازی سند امضاشده + مسیر حسابرسی + گواهینامه برای حداقل 10 سال در سیستمی مطابق AFNOR NF Z42-013. مهر زمانی مجدد دوره‌ای برای مقابله با منسوخ شدن رمزنگاری.

📜 AFNOR NF Z42-013

ارزش اثباتی سند را در طول کل مدت تقادم مدنی حفظ می‌کند.

4 تهدید اصلی و کاهش آن

معماری امضای محکم برای مقاومت در برابر 4 حمله کلاسیک طراحی شده است. اینها کدام‌ها هستند و کدام لایه آن‌ها را خنثی می‌کند.

  • جعل هویت — «شخص دیگری به جای من امضا کرده»

    احراز هویت از طریق SMS / اسکن شناسه‌نامه + ثبت IP و مکان‌یابی. برای اسناد پررونق، گواهینامه QES صادر شده توسط PSCo واجد‌شرایط.

    لایه 1 (شناسایی)

  • تغییر سند — «محتوای امضاشده تغییر یافته»

    Hash SHA-256 سند امضاشده توسط کلید HSM. هر تغییر بعدی Hash و امضا را باطل می‌کند.

    لایه‌های 3 و 5 (امضا + HSM)

  • حمله میانی — «شخص ثالث رهگیری کرده»

    TLS 1.3 اجباری با گواهینامه‌های EV + HSTS preload در تمام دامنه‌ها.

    لایه 2 (انتقال)

  • انکار — «من هرگز امضا نکردم / نه در این تاریخ»

    مسیر حسابرسی تغییرناپذیر + مهر زمانی واجد‌شرایط RFC 3161 + بایگانی اثباتی AFNOR. بار اثبات بر عهده امضاکننده می‌رود.

    لایه‌های 4، 6 و 7 (مهر زمانی + حسابرسی + بایگانی)

روش‌شناسی

7 لایه توصیف‌شده با معماری امنیتی Certyneo مطابقت دارد، مطابق با مقررات eIDAS سال 2014 (UE 910/2014)، استاندارد‌های ETSI EN 319 (سری‌های امضا و مهرها)، کتابچه راهنمای کلی امنیت (RGS**) ANSSI، و استاندارد AFNOR NF Z42-013 برای بایگانی اثباتی. هر لایه سالانه توسط یک طرف ثالث مستقل حسابرسی می‌شود.

برای اطلاعات بیشتر

امضای الکترونیکی که به صورت رمزنگاری مهر شده است

7 لایه بالا به طور پیش‌فرض در تمام طرح‌های Certyneo، از جمله طرح رایگان، پیاده‌سازی شده‌اند.