Microsoft tartalomvédelmi megoldások. Micskei Zoltán BME



Hasonló dokumentumok
11. Gyakorlat: Certificate Authority (CA), FTP site-ok

IT BIZTONSÁGTECHNIKA. Tanúsítványok. Nagy-Löki Balázs MCP, MCSA, MCSE, MCTS, MCITP. Készítette:

Windows biztonsági problémák

Sapientia Egyetem, Matematika-Informatika Tanszék.

CodeMeter - A Digitális Jogkezelő

WebEC kliens számítógép telepítése és szükséges feltételek beállítása, az alábbi ellenőrző lista alapján történik.

KÜRT Zrt. Logelemzés heti riport Felhasználói fiók, illetve felhasználói csoportkezelési műveletek

Titkosítás mesterfokon. Tíz évvel a titkosítás után. Előadó: Tóthi Dóra Kovárczi Béla András

IP alapú távközlés. Virtuális magánhálózatok (VPN)

MyAstaro kézikönyv. kulcs aktiválás és licenc megújítás. Tartalomjegyzék

Osztott alkalmazások fejlesztési technológiái Áttekintés

Az adatfeldolgozás és adatátvitel biztonsága. Az adatfeldolgozás biztonsága. Adatbiztonság. Automatikus adatazonosítás, adattovábbítás, adatbiztonság

Biztonság a glite-ban

Rendszerkövetelmények

I. rész Intranet...11 II. rész Windows SharePoint Services... 33

Tanúsítványkérelem készítése, tanúsítvány telepítése Microsoft Internet Information szerveren

1. Gyakorlat: Telepítés: Windows Server 2008 R2 Enterprise, Core, Windows 7

Eduroam változások - fejlesztések, fejlődések. Mohácsi János NIIF Intézet HBONE Workshop 2015

Esri Magyarország Felhasználói Konferencia Portal for ArcGIS. Kisréti Ákos

e Beszámoló Rendszer: Egy nagy megbízhatóságú elektronikus közszolgáltatás Microsoft alapokon Atigris Informatika Zrt.

IV.4. FELHŐ ALAPÚ BIZTONSÁGOS ADATTÁROLÁSI MÓDSZER ÉS TESZTKÖRNYEZET KIDOLGOZÁSA

Tartalomjegyzék. I. rész: Az ügyfél Alapismeretek 3. Előszó

10. Gyakorlat: Alkalmazások publikálása Remote Desktop Szervízen keresztül

Előnyei. Helyi hálózatok tervezése és üzemeltetése 2

Non-stop hozzáférés az üzleti információkhoz bárhol, bármikor és bármilyen eszközzel

SAS Enterprise BI Server

A hibrid DB cloud biztonsági eszköztára. Kóródi Ferenc Budapest,

Miért ASP.NET? Egyszerű webes alkalmazás fejlesztése. Történet ASP ASP.NET. Működés. Készítette: Simon Nándor

Kérdés Kép Válasz HIBAS Válasz HELYES Válasz HIBAS Válasz HIBAS Kérdés Kép Válasz HIBAS Válasz HELYES Válasz HIBAS Válasz HIBAS Kérdés Kép Válasz

ÜGYFÉL OLDALI BEÁLLÍTÁSOK KÉZIKÖNYVE

Kategóriák szerinti web-szűrés, állományok titkosítása és NAC. Mindez mobilon. - Sophos Mobile Control 4.0

STANDARD DEVELOPMENT U.L. FACTORY SYSTEMS GROUP IT DEPARTMENT

Szolgáltatás Orientált Architektúra és több felhasználós adatbázis használata OKF keretein belül. Beke Dániel

Web-fejlesztés NGM_IN002_1

Windows rendszeradminisztráció és Microsoft szerveralkalmazások támogatása. 8. óra. Kocsis Gergely, Kelenföldi Szilárd

Windows hálózati adminisztráció

Az intézményi hálózathoz való hozzáférés szabályozása

Microsoft SQL Server telepítése

HBONE tábor 2005 november Mohácsi János

Excel ODBC-ADO API. Tevékenységpontok: - DBMS telepítés. - ODBC driver telepítése. - DSN létrehozatala. -Excel-ben ADO bevonása

SOPHOS simple + secure. A dobozba rejtett biztonság UTM 9. Kókai Gábor - Sophos Advanced Engineer Balogh Viktor - Sophos Architect SOPHOS

E mail titkosítás az üzleti életben ma már követelmény! Ön szerint ki tudja elolvasni bizalmas leveleinket?

Ellenőrző lista. 2. Hálózati útvonal beállítások, kapcsolatok, névfeloldások ellenőrzése: WebEC és BKPR URL-k kliensről történő ellenőrzése.

Áttekintés a GPG/PGP-ről Mohácsi János NIIF Intézet

DIGITÁLIS TANÚSÍTVÁNY HASZNÁLATA AZ INFORMATIKAI PLATFORMON

OCSP Stapling. Az SSL kapcsolatok sebességének növelése Apache, IIS és NginX szerverek esetén 1(10)

Utolsó módosítás:

S, mint secure. Nagy Attila Gábor Wildom Kft.

Novell ZENworks Configuration Management. Néhrer János konzultáns Novell PSH Kft.

Csatlakozás a BME eduroam hálózatához Setting up the BUTE eduroam network

Oracle9i Alkalmazás Szerver Üzleti folyamat integráció. Molnár Balázs Vezető értékesítési konzultáns Oracle Hungary

OE-NIK 2010/11 ősz OE-NIK ősz

A CAPICOM ActiveX komponens telepítésének és használatának leírása Windows7 operációs rendszer és Internet Explorer 8-es verziójú böngésző esetén

ELOECMSzakmai Kongresszus2013

Esettanulmány. Összetett informatikai biztonsági rendszer kiépítése pénzintézetben 1.1 verzió

Windows rendszeradminisztráció és Microsoft szerveralkalmazások támogatása. 7. óra. Kocsis Gergely, Kelenföldi Szilárd

A JAVA FUTTATÁSAKOR ELŐFORDULÓ HIBA-

Dr. Sipos Marianna ZMNE BJKMK

LINUX LDAP címtár. Mi a címtár?

Párhuzamos és Grid rendszerek

Fejlesztés, működtetés, felügyelet Hatékony infrastruktúra IBM szoftverekkel

Üzleti folyamatok a felhőben. ECM Szakmai Kongresszus 2011.október 4.

vezeték nélküli Turi János Mérnök tanácsadó Cisco Systems Magyarország Kft.

Az egységes tartalomkezelés üzleti előnyei

Melyek a Windows Server 2008 R2 tiszta telepítésének (Clean Install) legfontosabb lépései?

Ficsor Lajos Általános Informatikai Tanszék Miskolci Egyetem

Titkosítás NetWare környezetben

BME VIK TMIT. DAM (Digital Asset Management)

Utolsó módosítás:

Az Outlook levelező program beállítása tanúsítványok használatához

Simon Balázs Dr. Goldschmidt Balázs Dr. Kondorosi Károly. BME, Irányítástechnika és Informatika Tanszék

Mosolygó Ferenc. Értékesítési Konzultáns.

Informatikai Tesztek Katalógus

Microsec Zrt. által kibocsátott elektronikus aláírás telepítése Windows 7 (x86/x64) Internet Explorer 9 (32 bites) böngészőbe

DCOM Áttekintés. Miskolci Egyetem Általános Informatikai Tanszék. Ficsor Lajos DCOM /1

Windows rendszeradminisztráció és Microsoft szerveralkalmazások támogatása. 5. óra. Kocsis Gergely, Supák Zoltán

Izsó Krisztián Péti Zoltán. Cisco Identity Services Engine

Selling Platform Telepítési útmutató Gyakori hibák és megoldások

HÁLÓZATBIZTONSÁG II. rész. Összeállította: Huszár István

Windows Screencast teszt

iseries Client Access Express - Mielőtt elkezdi

A CAPICOM ActiveX komponens telepítésének és használatának leírása Windows 7 operációs rendszer és Internet Explorer 9 verziójú böngésző esetén

JAVA webes alkalmazások

A Java EE 5 plattform

SQLServer. Védelmi struktúra

Az ELO termékskála összehasonlítása

Eduroam Az NIIF tervei

DIGITÁLIS TANÚSÍTVÁNY HASZNÁLATA A REGIONÁLIS BOOKING PLATFORMON

Evolution levelező program beállítása tanúsítványok használatához

George Shepherd. 1. A webes alkalmazások alapjai 1

Tanúsítvány és hozzá tartozó kulcsok telepítése szoftveresen tárolt tanúsítványok esetén

VBA makrók aláírása Office XP/2002/2003 esetén

Hálózatos beállítás. A Novitax ügyviteli programrendszerek hálózatos beállítása a következők alapján történhet:

A készülék fő egységei X1 X1 (kizárólag vezeték nélküli kamera esetében X1 X1 X1 X1 X1

Windows hálózati adminisztráció

Hibrid Cloud az új Oracle Enterprise Manager Cloud Control 13c-vel

SAMBA. Forrás: Lajber Zoltán: SAMBA alapok dia, SZIE

A J2EE fejlesztési si platform (application. model) 1.4 platform. Ficsor Lajos Általános Informatikai Tanszék Miskolci Egyetem

Gyökértanúsítványok telepítése Windows Mobile operációs rendszerekre

TÁJÉKOZTATÓ A CobraContoLight V VERZIÓHOZ

Átírás:

Microsoft tartalomvédelmi megoldások Micskei Zoltán BME

Tartalomvédelem Digitális tartalmak elterjedése Tartalom tulajdonosa tudja szabályozni a hozzáférést Állományok biztonságos átvitele és tárolása Klasszikus fájlvédelemnél finomabb granularitású hozzáférés

Rights Management Services (RMS)

Tartalom RMS szerepe, céljai RMS architektúrája RMS működése RMS további funkciói

Védelmi megoldások Titkosítás Csak hozzáférhet nem férhet hozzá Tűzfal Ha egyszer megkerülték, nem véd Fájl hozzáférési listák (ACL) Kevés jog (írás, olvasás) Kikerülhető ha hozzáférünk a HW-hez Ennél finomabb szabályozás kell

RMS Infrastruktúra dokumentumok korlátozott használhatóságának megadására A védelem a vállalati hálózatból kikerült dokumentumokon is megmarad Policy enforcement solution Egyértelmű legyen, hogy milyen műveleteket hajthat végre az a dokumentumon, aki hozzáfért.

Kiadható jogok Jogok: Írás, olvasás, mentés másként Válasz, továbbítás, makrók engedélyezése Nyomtatás Elévülés (adott napon, adott nap múlva) Alkalmazás-specifikus név-érték párok Ezekből saját sablonok állíthatóak össze

RMS használata I. RMS-t támogató alkalmazással a dokumentumot tartalomvédelemmel látjuk el: Dokumentumot titkosítja (AES 128 bit) Tanúsítványt rendel hozzá (XrML leírás), hogy ki milyen műveleteket hajthat végre vele

RMS használata II. Megfelelő kliens (Office 2003, IE Add-on) megpróbálja megnyitni Dokumentumban szereplő licenc szerverhez csatlakozik (Webszolgáltatás) Beszerzi a licencet és eltárolja (ha lehet) későbbi használatra

Tartalom RMS bemutatása, szerepe, céljai RMS architektúrája RMS működése RMS további funkciói

Szerver oldali komponensek Windows Server 2003 Active Directory Felhasználó e-mail címe kitöltve Microsoft Message Queue: loggoláshoz SQL Server 2000 vagy MSDE 2000 RMS Server komponens telepítése Opcionális: hardver támogatás a kulcsok tárolásához Internet kapcsolat az első szerver bejegyzéséhez (enrollment)

Szerver enrollment Első RMS szerver telepítésekor: Szervezet RMS kulcsának generálása Az RMS verzióját, a használandó URL-t és kulcspár nyilvános részét elküldi a Microsoft RMS Server Enrollment szolgáltatásának (megbízható harmadik fél). Válaszként megérkezik az RMS Licensor Certificate, mely a további licencek előállításához szükséges.

Kliens RMS-re felkészített alkalmazás (Office 2003, Internet Explorer Add-On, saját készítése: RMS SDK) Használatához külön RMS Client licenc szükséges: RMS Licensing RMS Client tool: RMS használatához szükséges dll-k Telepítése során aktiválja a gépet:

Kliens aktiválás Elküldi a gép hardver azonosítójának hash-ét Létrejön: Lockbox (secrep.dll): számítógép privát és publikus kulcsának tárolására, RMS-t használó alkalmazások ellenőrzése RMS machine certificates: a gép publikus kulcsát tartalmazza a Microsoft RMS Activation Service által aláírva.

Felhasználó hozzáadás RAC (rights account certificates ): Egy felhasználót és egy aktivált számítógépet rendel össze. Tartalmazza a felhasználó nyilvános kulcsát és a gép publikus kulcsával titkosítva a felhasználó privát kulcsát Akkor jön létre, amikor a felhasználó ezen a gépen először védett tartalomhoz fér hozzá

XrML Jogosultságok leírására szolgáló XML sémák (www.xrml.org) RMS az 1.2.1-es verziót használja 2.0 verziónál befagyasztva, mert felváltja az MPEG REL (Rights Expression Language) ISO szabvány

Licencek Publish: tartalom levédésekor kerül bele a dokumentumba, megadja, hogy ki mit csinálhat. Tartalmazza a dokumentum titkosításához használt szimmetrikus kulcsot, az RMS Server publikus kulcsával kódolva. Use: engedély egy felhasználónak, hogy hozzáférhet egy védett dokumentumhoz. Tartalmazza a dokumentum titkosításához használt szimmetrikus kulcsot, a felhasználó publikus kulcsával kódolva.

Tartalom RMS bemutatása, szerepe, céljai RMS architektúrája RMS működése RMS további funkciói

Tartalomvédelem bekapcsolása Tartalma: -XrML leírás, kinek milyen joga van Dokumentum szövege a -Tartalmat tikosító szimmetrikus kulcs az RMS Server publikus kulcsával titkosítva Publishing license a Dokumentum szövege titkosítva

Védett dokumentum megnyitása 1. Szerver dekódolja a Publish licencet 2. A megkapott szimmetrikus tartalom kulcsot kódolja a felhasználó publikus kulcsával 3. Így előáll a Use licenc RMS szerver 2. Licenc kérés PL PL RAC RAC PL PL Szöveg a titkosítva 1. megnyitja kliens

Védett dokumentum megnyitása RMS szerver 2. 3. Válasz Use UseL. L. PL PL 1. Szöveg a titkosítva kliens

Védett dokumentum megnyitása PL PL PL PL Use UseL. L. Szöveg a Szöveg titkosítva titkosítva RMS szerver 1. A RAC-ban lévő felhasználói privát kulcsot dekódolja az RMS kliens. 2. Ezzel dekódolja a Use licencben lévő tartalom kulcsot. 3. Végül dekódolja a dokumentum 4. tartalmát. kliens

Tartalom RMS bemutatása, szerepe, céljai RMS architektúrája RMS működése RMS további funkciói

RMS skálázása Oldalra skálázás: Web Service load balancing Hierarchia létrehozása Root RMS server Alá rendelhetők licensing szerverek, melyek csak publishing és use licenceket állítanak ki

SDK RMS Server SDK SOAP metódusok leírása Meglévő dokumentum-kezelő rendszerbe RMS beépítése RMS Client SDK Saját alkalmazás hogy készítsen RMS által védett fájlokat Security Guidelines, API hívások, példakódok

Értékelés Előnyök Robosztus, skálázható architektúra Testreszabható szolgáltatások Kérdéses: Függés az MS Enrollment és Activation Servervices-től SP1-ben kiszedik az Activation Servicest

További információ Szalontay Zoltán A Windows tartalomvédelmi szolgáltatása (Technet) http://www.microsoft.com/windowsserver2 003/technologies/rightsmgmt/default.mspx Technical Overview of Windows RMS RMS Deployment Guide RMS Information on Technet

Digital Rights Management DRM

Digital Rights Management WMV, WMA fájlokhoz korlátozás rendelése Megnézésükhöz a lejátszó programnak be kell szereznie egy licencet Új lehetőségek: Akár csak egy szám megvétele Közvetlenül a szerzőtől akár Kölcsönzés, korlátozott számú használat A fizikai hordozóeszköz nem növeli az árat Könnyű áttölteni mobil eszközre Azonban sokakban kétségek: Cenzúra, tartalom későbbi elérhetetlensége, eszközök inkompatibilitása

További információ Microsoft DRM honlap SDK a DRM technológia alkalmazásához hardver eszközben, saját alkalmazásban, webhelyen Wikipedia: DRM Technológiák, jogi háttér, érvek-ellenérvek Pl.: http://teka.origo.hu Videotéka Microsoft DRM technológiával Sokféle egyéb DRM technológia: Rhapsody (RealNetworks), itunes (Apple)

Köszönöm a megtisztelő figyelmet! Kérdések

Amire már nem jutott idő az előadásban

Megbízható partner Üzlettársunk is szeretné elolvasni a tartalomvédett dokumentumokat Publikálhatjuk az RMS szolgáltatásokat Megbízhatunk az Ő általa kiállított RAC-okban, így nekik is adunk use licencet Ha nincs RMS-ük, akkor külön Passport fiókokban is megbízhatunk Vagy importálhatják a server licensor certificateünket, így Ők is tudnak use licenset kiadni a mi publish licencünkhöz

Tanácsok Csoportoknak osszunk jogokat, ne egyéneknek RMS eltávolításának külön folyamata van, lásd itt. RMS Server privát kulcsát eltávolítás után is őrizzük meg!.net webes alkalmazás, a nyomkövetés szükség esetén ugyanúgy bekapcsolható

Telepítés után létrejön Service connection point (SCP) az Active Directory-ban a Services konténerben (kliensek ez alapján találják meg az RMS-t webszolgáltatásokat) Webalkalmazás web szolgáltatásokkal

RMS szerverek feladata Subenrollment: a később beállított licenc szervereket lépteti elő Activation proxy: Internet proxy a kliensek lockbox kérése esetén Certification: rights account certificateek kiosztása a felhasználóknak Publishing: publishing licencek Licensing: use licencek kiosztása.

Tanúsítványok Server licensor certificates: root certification server nyilvános kulcsát tartalmazza (az MS Enrollment Service privát kulcsával aláírva) Kiadhat vele: Publishing licenses Use licenses Client licensor certificates Rights policy templates Rights account certificates to clients Server licensor certificates to licensing servers

Kliens használat ideiglenes kulcsokkal Client enrollment. If client computers will be used to publish rights-protected information when they are not connected to the corporate network, a local enrollment process is required. Client computers enroll with the root installation server or a Windows RMS licensing server and receive rights management client licensor certificates, which enable users to publish rightsprotected information from those computers without being connected to the corporate network.

Kulcsok Tartalom titkosítása (Office 2003): 128-bit AES. RMS server kulcs: 2048-bit Felhasználó kulcsa: 1024-bit Számítógép kulcsa: 512-bit RSA

Adminisztráció RMS supports a special super users group that has full control over all RMS-protected content. Kizárások: lockbox version, OS version (98 és Me), felhasználó, alkalmazás

Kliens Lockbox: The lockbox contains the computer's private key and is the core client-side security principal for encryption and decryption. In addition, it validates RMS-enabled applications as well as ensures machine integrity. Each lockbox is built on a hardware identifier, so that the lockbox is both unique and bound to a specific computer. Machine certificate: The machine certificate contains a corresponding public key for the computer.