سافٹ وئیر &؛ کمپیوٹر انجینئری؛
انٹرپرائز سیکورٹیز کے لئے ایک پالیسی فریم ورک تیار کرنا
Table of Contents
انٹرپرائز سیکورٹی میں پی کیو آئی کا کردار سمجھ کر
Public Key Crestruction (PKI) inst Digital Commissions پر اعتماد. یہ شمارے، انتظام، تقسیم اور غیر مجاز ڈیجیٹل سند فراہم کرتا ہے، جس میں خفیہ طور پر توثیق، تصدیق اور غیر ذمہ داریوں کو یقینی بنایا گیا ہے۔
پی کیو ایم کے کور کا رکن
پالیسی فریم ورک بنانے کے لیے آپ کو پہلے نصب شدہ عناصر کو سمجھنا ہوگا: سندی اختیارات (CAs) جو کہ نشان اور مسئلے کی سند؛ رجسٹریشن حکام (Rose)؛ جو معلومات کو ذخیرہ اور تقسیم سے پہلے درست کرتا ہے؛
سیاست کے حکومتیں غیر فطری کیوں ہیں۔
انٹرپرائزز بے پی کی پالیسیوں کو اکثر سند کا سامنا کرنا پڑتا ہے، ختم ہو جاتا ہے، یا غلط معلومات کی فراہمی کی جاتی ہیں جو انسان-ان-منڈل حملوں کو کامیاب بنانے کے قابل بناتی ہیں.
فریم ورک کی تعمیر کے لیے قدم قدم والا کنارہ
1۔ ایسوسی ایشنل ضروریات اور اسکوپ کی تنظیم ہے۔
بیگن کو معلوم کر کے کیا پی کیو گی؟ عام استعمال کے واقعات میں ایس ایل/ٹی بی ایس کے لیے SSL/TLS، Kenter توثیق برائے ویکینس، ای میل شناخت (S/ME)، سافٹ ویئر تقسیم کے لیے کوڈ شامل ہے، اور آئی سی آئی ڈی کے اختتام کے لیے ڈیوائس کی شناخت کے لیے
2۔ دیسی رول، ریکھ اور ڈگریاں حاصل کیں۔
ایک پی کی آئی پالیسی کو واضح طور پر ملکیت کی ملکیت کی ضرورت ہوتی ہے۔ عام کرداروں میں ایک پی کیو آئی مینیجر شامل ہے جو آپریشنز کی نگرانی کرتا ہے، کی آپس میں کام کرتا ہے، آر آپ کے آپریشن کرنے والے کارکنوں کو جو دستاویزات حاصل کرنے کے لئے درخواستوں کا جائزہ لیتے ہیں، اور ان پر دستخط کرنے والے ادارے کو ذمہ داریوں کی فہرست میں شامل نہیں کرنا چاہیے۔
3۔ سند پالیسی (CP) اور Cretification processing (CPS) مرتب کرنا۔
سند پالیسی (CP) ایک اعلیٰ درجے کی دستاویز ہے جو تنظیم کے اندر سند کے مقصد اور استعمال کی وضاحت کرتی ہے. یہ یقینی سطحیں، درست قوانین اور قانونی لیلیٹیوات پر مشتمل ہے. Cretification processation (CPS) یہ عملی دستی ہے کہ کیسے CC کے مسائل، انتظام، تناسب اور تجدید کی طرف سے ان کی تنصیبات کو درست کرتا ہے
سی پی میں شامل ہونے والے معاہدے
- Certificate settlections اور مقصدی طور پر استعمال کی جانے والی مقدمات (مثلاً، TLS سرورز، کلائنٹ ایتھ، کوڈ دستخط)۔
- Asurance سطح [ یعنی کم، اوسط، اعلی) شناختی قوت پر مبنی ہے۔
- ویکی ٹائمز اور ڈرائنگ ونڈوز میں غیر فعال کلیدوں سے متاثر ہونے کے لیے.
- اصلاحی حالات مثلاً کلیدی مصالحت، مزدور روانگی یا الموتی انتشار۔
سی پی ایس میں شامل ہونے کے معاہدے
- CAcastic and ential generation s طریق کار ، بشمول ہارڈ ویئر سیکورٹی ماپنے (HSM) استعمال۔
- Certificate assuance work sulf دستخط کی منظوری کی درخواست سے۔
- Key Lifecycle انتظامیہ – پشتو، بحالی، آرکائیو اور بربادی کے شیڈولز۔
- تمام آپریشنز کے لیے لاگونگ اور نگرانی کے تقاضوں۔
4۔ ایمرجنسی سیکورٹی کنٹرولز اور تکنیکی انکارپوریٹڈ ہیں۔
سیاسیات صرف اتنی ہی مضبوط ہیں جتنی ان کی تکنیکی عملداری ہے. CA نجی کلیدوں کو نکالنے کے لیے ڑے ایچ ایس ایم استعمال کریں. انفورس سند حالت پروٹوکول (OCSP) یا سند ری ایکٹر کی فہرست آن لائن تنصیب کے ذریعے
5۔ پی کیو آئی کے واقعات کے لیے تیار کردہ اننگز پرساد (Ancident Response Procedies)۔
بد ترین کی تیاری: نجی کلیدی تفاعل، کوسسس کی سند یا CA سرور توڑ. پالیسی فوری اقدامات کو متعین کرنا ہوگا -- متاثرہ سندوں کو یقینی بنانا ہوگا، نوٹ کو دوبارہ سے نہ کرنا ہوگا اور نہ ہی بیرونی کاموں کے لیے رابطہ منصوبہ شامل کرنا۔ ان طریقوں کو ہر سال میز پر اپ کی مشقوں کے ذریعے جانچنا، ایک بحرانی راستہ کی وضاحت کرنا جس میں قانونی مشاورت اور قیادت شامل ہے۔
6۔ نگرانی اور جائزہ لیں
PKI خطرناک واقعات کے بعد سے اعدادوشمار کی نگرانی کریں گے؛ نیو پکارپٹوگرافی حملوں، الموت ڈیڑھ بجے (جیسے، SHA-1 سورج)، اور دوبارہ شروع ہونے والی تبدیلیوں کو پالیسی کی تجدید درکار ہے.
پی کیو ایم حکومت کیلئے بہترین کارکردگی
دُنیا کے حالات اور اُن کے اختیار کے مطابق زندگی بسر کرنا
کسی بھی منتظم کو سند پر دستخط کرنے اور درخواست کو منظور کرنے کی اجازت نہ دے۔1/منٹن کام کی منظوری کے ساتھ ساتھ ساتھ کریی آپریشن کے لیے کم از کم دو-کم دو-کم درکار اشیا کے ساتھ. سند تخلیق، ریکھ اور ادویت کے لیے علاحدہ کردار استعمال کریں۔ اس طرح پی آئی ڈی ایس ایس اور ایس سی 2 کے لیے اندراج کے ناجائز اور غیر متضاد تقاضوں کو کم کر دیتی ہے۔
مضبوط کارٹوننگاری
صنعت- معیاری الجبرا کا استعمال جیسے آر ایس اے 2048-بٹ یا اس سے بھی زیادہ، ECDSA کے ساتھ P-256، اور SHA-256 کے ساتھ دستخط کے لیے.
PKI Management کے لیے Multi-Factor توثیق
CA انتظامیہ کے لیے رسائی، ایچ ایم انتظامیہ اور سندی اداروں کو دو یا زیادہ توثیقی عناصر درکار ہوتے ہیں۔اس سے ایک چوری شدہ پتہ لگانے سے پورے PKI کومبین ہارڈ ویئر اشارات، بائیومیٹرس یا اسمارٹ کارڈ کو مضبوط دفاع کے ساتھ محفوظ کرنے سے روکتا ہے۔
باقاعدہ اُصول اور پیچیدہ چیک
Schdule subly introduities of PKI لاگس، سندری اور رسائی کنٹرولز. CA سسٹمز کی جانچ کے لئے سالانہ بیرونی حساب سے بیرونی حسابات کا جائزہ۔ سی پی ایس او دوبارہ حاصل کردہ فرائض کے خلاف عمل کا موازنہ کریں دستاویزات کے تجزیے اور پلیٹ فارم کی دوبارہ رجسٹر میں
زندگی کا انتظام مکمل کریں
کلیدی نسل سے لے کر تباہی تک ہر قدم کو مربوط اور Audited کرنا چاہیے۔ کلیدی نسل اور ذخیرہ کے لیے TSM استعمال کرنا۔ archive onstory data کو اگر ضرورت ہو تو تاریخی اعداد و شمار کی ناقابل تلافی کے لیے لامحدود کلیدوں کا استعمال۔ مگر جب اب ضرورت نہ پڑی تو ڈی تھوڑے وقتوں کے ساتھ ساتھ ساتھ قانونی وابستگی کے تقاضوں پر مبنی پالیسی کو بھی شامل کرنا چاہیے۔
انٹرپرائز سیکورٹی فریم ورک کے ساتھ انٹرینگ پی کی پالیسی
اپنے پی آئی کی پالیسی کے ساتھ ساتھ وسیع پیمانے پر حکومت کے ماڈلوں کے ساتھ ساتھ، یو ٹی وی 800-57 (Key Management)، یو ایس ٹی 800-53 (S محفوظ کنٹرولز)، اور IO 27001 (SO). یہ شناخت اور رسائی کے انتظامات، نیٹ ورک سیکورٹی اور ڈیٹا سیکورٹی پروگرام کے ذریعے یقینی بناتا ہے. مثال کے طور پر، پی ٹی آئی ٹی آئی کو کنٹرول کرتا ہے.
عام خطرات اور ان سے بچنے کا طریقہ
- وسیع پیمانے پر پیچیدہ سند ہریانہ: CCreplology سادہ رکھیں—ایک ہی جڑی کیس کے ساتھ ایک یا دو انٹرمیڈیٹ کیس اکثر اوقات کافی ہوتی ہے۔دیپہی ہریانہ نے بغیر کسی حد تک حفاظتی فوائد کے انتظامیہ کو بڑھا دیا۔
- ITION table Official provinceed: خودکار چوکس اور قابل عمل کام سروس خارج کرنے سے روکتا ہے. مرکزی طور پر فعال سند حیات کی انتظامیہ آلات استعمال کریں تاکہ تمام ماحول میں بصیرت حاصل کی جاسکے۔
- [Neglcting موبائل اور آئیو ٹی ڈیوائسز: ایکسچینج پالیسیاں جو اکثر مختلف حیاتیاتی اسکیموں اور درستی تقاضوں کو ڈھانپنے کے لیے مختلف حیاتیاتی نظامات رکھتی ہیں. ان میں محفوظ داخلے اور اختراع کے طریقوں کو شامل کیا گیا ہے۔
- سیاست دان لیکن ان کا امتحان نہیں Valleydate Revomic system، کلیدی بحالی اور پشتو بحالی باقاعدہ. ایک ایسی پالیسی جو صرف کاغذ پر کام کرتی ہے۔
مستقبل پی کیو ایم پالیسی: خودکار اور کلاؤڈ انٹریشن (انگریزی: Automation) ہے۔
جدید حساب کتاب کو متن کے مطابق استعمال کرنے کے لیے خودکار اِستعمال کر رہے ہیں جس میں سے کچھ ہزاروں میں ۔ سیاست کو اب اے سی ایم پروٹوکول کو ذاتی خدمات کے لیے انتظامیہ کے لیے معلوماتی نظام کا پتہ لگانا ہوگا، اور ابرار سیریز (AWS Present C CA, Azure Vault) کے ساتھ ساتھ ساتھ ساتھ ابرل سروسز کی خدمات کا انتظام کرنا ہوگا.
کُنَّا
PKI پالیسی فریم ورک بنانا ایک وقتی دستاویزی عمل نہیں ہے. یہ ایک مستقل ضابطہ بندی ہے جو یقینی طور پر یقینی طور پر تحفظ فراہم کرتی ہے.
مزید پڑھنے کے لیے، مشورہ نامہ ٹی وی خصوصی پبلیکیشن 800-57 حصہ 1 – [Reccommand for Key Management، ، ، CCA/Broser Forum Baseline sympments، اور [FLT] معیاری[FLT5]]]]] معلومات کے لیے سیکورٹی کے لیے [FFFLT5]