Допълнителна защита на електронната поща
user@domain.tld
и при обработката на писмото се разделя на две части (разделителя е "@"). Едната част, стояща вляво от разделителния символ "@" е потребителската част (за примера "user"), а частта стояща вдясно на разделителния символ "@" е частта свързана с домейна (за примера "domain.tld").
Повечето напреднали потребители на услугата електронна поща, познават криптографската система PEM (базирана на X.509 сертификатния модел). Сигурно познават и приложенията за защита на електронната поща, базирани на OpenPGP. Споменатото до тук е най-полулярниа начин за защита на прочита съдържанието в едно електронно писмо от подслушване на мрежовия транспорт. Наблегнете на "съдържанието". Забележете, че използването на посочените по-горе начини за защита, не може да скрие подателя и получателя на електронното писмо, които се намират в т.нар. "заглавна част" на писмото ("header"). Причината за това не е нито в PEM, нито в OpenPGP и тя е свързана с маршрутизацията на електронното пощенско писмо. Маршрутизацията на едно електронно пощенско писмо се извършва въз основа на информацията в заглавната част на писмото. Най-важното поле в заглавната част, което се използва в условията на доставка, е полето "To". В него е указан електронния пощенски адрес на получателя. След като домейна на получателя бъде извлечен от електронния пощенски адрес, следва запитване към MX йерархията на домейна и маршрутизиране. Така дори съдържанието на писмото да е криптирано, при подслушване на канала за пренос на данни някъде по пътя на преноса на електронното писмо, може да се разбере до кого е това писмо и от кого е (на практика адреса на изпращача не е проверим, но все пак повечето хора задават верен/съществуващ такъв). Такова подслушване е на практика проследяване на посоката на електронния пощенски поток. Нарочно говоря за посока, а не за съдържание. То може да бъде криптирано и задължително всяка поверителна информация предаваема през средата на Интернет следва да бъде криптирана.
Домогването на полицейски, специални службни и креминални субекти до частната или фирмена кореспонденция ще продължава и през тази година. Това налага да се промени колко се може по-бързо добрата практика по осигураване на поверително предаване на електронния пощенски поток между съвърите за електронна поща. Промяната на добрата практика трябва да се концетрира в следните направления:
1. Масово да се въведе използването на TLS в SMTP (разширение към протокола SMTP описано в RFC2487). Особено важно е това да стане факт в междуфирмената кореспонденция. Сървърите за електронна поща, обект на междуфирмен обмен да бъдат с включена възможност за използването на TLS в SMTP и снабдени със съотвените X.509 сертификати.
2. Сървърите за електронна поща, които са описани в MX йерархията на домейна да са обект на системна администрация на организацията, която стопанисва домейна или на доверена организация. Всички хостове в MX йерархиятя да поддържат TLS в SMTP. Това ще доведе до създаване на доверени межи в рамките на услугата "електронна поща", които да са практически неуязвими за подслушване.
3. Клиентите на услугата SMTP задължително да използват TLS при изпращането на електронни пощенски съобщения. За целта всеки клиент да има персонален X.509 сертификат.
С тези и други неща ще се опитам да се занимая през 2007 г.
Етикети: Сигурност


