ASMENS DOKUMENTŲ IŠRAŠYMO CENTRO
PRIE VIDAUS REIKALŲ MINISTERIJOS DIREKTORIAUS
Į S A K Y M A S
DĖL PASŲ IR KELIONĖS DOKUMENTŲ ELEKTRONINĖS LAIKMENOS IŠPLĖSTINĖS PRIEIGOS KONTROLĖS INFRASTRUKTŪROS UŽ PATIKRĄ ATSAKINGOS LIETUVOS RESPUBLIKOS SERTIFIKAVIMO ĮSTAIGOS SERTIFIKAVIMO VEIKLOS NUOSTATŲ PATVIRTINIMO
2009 m. rugsėjo 2 d. Nr. 1-37
Vilnius
Vadovaudamasis Lietuvos Respublikos Vyriausybės 2009 m. birželio 25 d. nutarimo Nr. 652 „Dėl atsakingos institucijos paskyrimo“ (Žin., 2009, Nr. 79-3281) 1.3 punktu, įgyvendindamas 2006 m. birželio 28 d. Europos Komisijos sprendimo K(2006) 2909, nustatančio valstybių narių išduodamų pasų ir kelionės dokumentų apsauginių savybių ir biometrikos standartų technines specifikacijas, priedo 5.5.3 punkto nuostatas ir 2008 m. gruodžio 22 d. Europos Komisijos sprendimo K(2008) 8657, kuriuo nustatoma sertifikavimo politika, kaip reikalaujama valstybių narių išduodamų pasų ir kelionės dokumentų apsauginių savybių ir biometrinių duomenų standartų techninėse specifikacijose, ir atnaujinami normatyviniai dokumentai, reikalavimus:
1. T v i r t i n u Pasų ir kelionės dokumentų elektroninės laikmenos išplėstinės prieigos kontrolės infrastruktūros už patikrą atsakingos Lietuvos Respublikos sertifikavimo įstaigos sertifikavimo veiklos nuostatus (viešąją dalį), versija 1.0, OID 1.3.6.1.4.1.3362.1.2.1 (pridedama).
2. N u s t a t a u, kad šis įsakymas skelbiamas leidinyje „Valstybės žinios“ ir Asmens dokumentų išrašymo centro prie Vidaus reikalų ministerijos interneto tinklalapyje.
PATVIRTINTA
Asmens dokumentų išrašymo centro prie
Vidaus reikalų ministerijos direktoriaus
2009 m. rugsėjo 2 d. įsakymu Nr. 1-37
PASŲ IR KELIONĖS DOKUMENTŲ ELEKTRONINĖS LAIKMENOS IŠPLĖSTINĖS PRIEIGOS KONTROLĖS INFRASTRUKTŪROS UŽ PATIKRĄ ATSAKINGOS LIETUVOS RESPUBLIKOS SERTIFIKAVIMO ĮSTAIGOS SERTIFIKAVIMO VEIKLOS NUOSTATAI. VIEŠOJI DALIS.
Versija 1.0
(OID 1.3.6.1.4.1.33621.1.2.1)
I. BENDROSIOS NUOSTATOS
1. Pasų ir kelionės dokumentų elektroninės laikmenos išplėstinės prieigos kontrolės infrastruktūros už patikrą atsakingos Lietuvos Respublikos sertifikavimo įstaigos (toliau – Lietuvos CVCA) sertifikavimo veiklos nuostatai (toliau – CVCA CPS) skirti įgyvendinti pasų ir kelionės dokumentų elektroninės laikmenos išplėstinės prieigos kontrolės nacionalinę sertifikavimo politiką (toliau – Nacionalinė sertifikavimo politika), patvirtintą Asmens dokumentų išrašymo centro prie Vidaus reikalų ministerijos direktoriaus 2009 m. liepos 31 d. įsakymu Nr. 1-32, kurios unikalus identifikatorius: 1.3.6.1.4.1.33621.1.1.1 (Žin. 2009, Nr. 97-4114).
2. CVCA CPS apibrėžia ir detalizuoja technines ir organizacines patikimos sertifikavimo veiklos užtikrinimo priemones, procesus ir procedūras, kurias Lietuvos CVCA privalo įgyvendinti, kad būtų laikomasi Nacionalinėje sertifikavimo politikoje nustatytų veiklos ir saugumo reikalavimų.
3. CVCA CPS apima tik su Lietuvos CVCA sertifikavimo veikla susijusius reikalavimus. Kiekvienas Lietuvos išplėstinės prieigos kontrolės viešojo rakto infrastruktūros (toliau – EAC PKI) dalyvis privalo turėti sertifikavimo veiklos nuostatus, pagal kuriuos galima spręsti ar EAC PKI dalyvio veikla atitinka Nacionalinės sertifikavimo politikos nuostatas.
4. Kiekvieną Nacionalinės sertifikavimo politikos skyrių atitinka tokio paties pavadinimo CVCA CPS skyrius. CVCA CPS sudaro viešoji ir neskelbiama dalys. CVCA CPS viešąją dalį sudaro visa nekonfidenciali CVCA CPS informacija.
5. Lietuvos CVCA neteikia viešųjų sertifikavimo paslaugų ir sertifikatus išduoda tik EAC PKI infrastruktūros dalyviams.
6. CVCA CPS struktūra sudaryta remiantis RFC 3647 – Internet X.509 Public Key Infrastructure reikalavimais.
8. CVCA CPS naudojamos sąvokos ir sutrumpinimai:
Bendroji sertifikavimo politika – bendra Europos Komisijos paskelbta sertifikavimo politika, kurioje nurodomi būtinieji reikalavimai, kuriuos turi atitikti valstybės narės Nacionalinė CP.
Dokumentus tikrinti įgaliota įstaiga (DV) – Lietuvos Respublikos ar kitos valstybės narės EAC PKI subjektas, kuris atsakingas už sertifikatų patikros sistemoms (IS) sudarymą ir išdavimą.
Jungiamasis sertifikatas (angl. Link certificate) – jungiamasis sertifikatas, susiejantis naują CVCA sertifikatą su vienu ankstesnių CVCA sertifikatų ir taip užtikrinantis naujo CVCA sertifikato pripažinimą.
Išplėstinės prieigos kontrolės viešojo rakto infrastruktūra (EAC PKI) – infrastruktūra, skirta kontroliuoti prieigai prie pasų ir kelionės dokumentų pirštų atspaudų biometrinių duomenų, kai realizuojama išplėstinė prieigos kontrolė.
Nacionalinė sertifikavimo politika (Nacionalinė CP) – valstybės narės sertifikavimo politika, kuria reglamentuojamas valstybės narės EAC PKI veikimas.
Mašininio skaitymo kelionės dokumentas (MRTD) – tarptautiniu mastu pripažįstamas kelionės dokumentas, kuriame yra plika akimi matomų ir mašininiu būdu nuskaitomų duomenų.
Patikros sistema (IS) – MRTD esančių pirštų atspaudų biometrinių duomenų nuskaitymo techninės ir programinės įrangos sistema.
Registravimo institucija (RA) – EAC PKI subjektas, vykdantis prašymų išduoti sertifikatus registravimo funkcijas, identifikuojantis ir autentifikuojantis prašymus teikiančius subjektus.
Už patikrą atsakinga Lietuvos Respublikos sertifikavimo įstaiga (Lietuvos CVCA) – Lietuvos Respublikos EAC PKI subjektas, kuris atsakingas už sertifikatų dokumentus tikrinti įgaliotoms įstaigoms (DV) sudarymą, išdavimą ir visos Lietuvos Respublikos EAC PKI infrastruktūrą.
Už patikrą atsakinga kitos valstybės narės sertifikavimo įstaiga (valstybės narės CVCA) – kitos valstybės narės EAC PKI subjektas, kuris atsakingas už sertifikatų dokumentus tikrinti įgaliotoms įstaigoms (DV) sudarymą, išdavimą ir visos valstybės narės EAC PKI infrastruktūrą.
Santrumpa |
Aprašymas |
CP |
Sertifikavimo politika (taisyklės) |
CVCA |
Už patikrą atsakinga šalies sertifikavimo įstaiga |
CVRA |
Už patikrą atsakinga šalies registravimo įstaiga |
DV |
Dokumentus tikrinti įgaliota įstaiga |
DVRA |
Dokumentus tikrinti įgaliotos įstaigos registravimo įstaiga |
HSM |
Kriptografinis modulis |
EAC |
Išplėstinė prieigos kontrolė |
EAC PKI |
Išplėstinės prieigos kontrolės viešojo rakto infrastruktūra |
IS |
Patikros sistema |
MRTD |
Mašininio skaitymo kelionės dokumentas |
OID |
Objekto identifikatorius |
PKI |
Viešojo rakto infrastruktūra |
RA |
Registravimo įstaiga |
II. EAC PKI organizacinė struktūra
9. Lietuvos Respublikos Vyriausybės 2009 m. birželio 25 d. nutarimu Nr. 652 „Dėl atsakingos institucijos paskyrimo“ (Žin. 2009, Nr. 79-3281) Asmens dokumentų išrašymo centras prie Vidaus reikalų ministerijos (toliau – Asmens dokumentų išrašymo centras) yra paskirtas vykdyti Lietuvos CVCA funkcijas.
10. Lietuvos CVCA nėra įsteigusi atskiros už patikrą atsakingos šalies registravimo įstaigos (toliau – CVRA) ar delegavusi registravimo funkcijų kitai įstaigai, todėl Lietuvos CVCA vykdomos registravimo funkcijos CVCA CPS nėra išskiriamos ir laikomos Lietuvos CVCA sertifikavimo veiklos dalimi.
11. Lietuvos CVCA atsakinga už:
11.4. Lietuvos ir užsienio DV prieigos prie Lietuvos Respublikos išduodamų pasų ir kelionės dokumentų lustuose saugomų jautrių duomenų teisės nustatymą ir kontrolę;
III. KriptOgrafinių raktų ir Sertifikatų naudojimas
13. Lietuvos CVCA kriptografinių raktų (toliau – raktų) poros ir sertifikatai gali būti naudojami tik šiais tikslais:
13.1. privatusis raktas naudojamas pasirašyti Lietuvos CVCA sertifikatams, jungiamiesiems sertifikatams ir DV išduodamiems sertifikatams;
13.2. privatusis raktas naudojamas pasirašyti DV prašymą išduoti sertifikatą, teikiamą kitos valstybės narės CVCA, kai prašymas teikiamas pirmą kartą (16.9.5.2 punktas);
13.3. sertifikatas naudojamas patikrinti nacionalinės ar kitos valstybės narės DV sertifikato parašą ar DV prašymo išduoti sertifikatą, teikiamo kitos valstybės narės CVCA, išorinį parašą;
13.4. Lietuvos CVCA raktų poros generuojamos pagal CVCA CPS reikalavimus, raktų generavimo operacija priskiriama prie CVCA kritinių operacijų;
IV. Sertifikatų sekos sudarymas
V. Identifikavimas ir autentifikavimas
15. CVCA ir DV subjektų ir jų viešųjų raktų identifikavimas.
15.2. Sertifikate įrašoma sertifikato savininko ir sertifikatą išdavusios atsakingos sertifikavimo įstaigos nuorodos.
15.4. Sertifikato savininko nuorodą sudaro unikalus identifikatorius, sudarytas iš šių elementų:
15.5. Sertifikato savininko nuorodą pagal 15.4 punktą Lietuvos CVCA sertifikate sudaro:
15.6. Lietuvos CVCA sudaromų sertifikatų unikalumą užtikrina sertifikato serijinis numeris, kuris turi būti unikalus tarp visų CVCA išduodamų sertifikatų.
15.7. Valstybės CVCA tapatybė identifikuojama pagal sertifikato savininko ir sertifikavimo įstaigos nuorodą CVCA sertifikate.
16. Pradinis tapatybės parvirtinimas ir registracija.
16.1. Prieš pradėdamos vykdyti DV prašymus išduoti sertifikatus, CVCA privalo patvirtinti viena kitos tapatybę. CVCA tapatybės patvirtinimą prižiūri Europos Komisija. CVCA tapatybės patvirtinimui Europos Komisijai turi pateikti:
16.2. Pasikeitus Lietuvos CVCA registracijos informacijai, Lietuvos CVCA apie tai turi informuoti Europos Komisiją ir pateikti veiklą reglamentuojančios dokumentacijos atnaujinimą.
16.3. Pasibaigus galioti Lietuvos CVCA sertifikatui ir nesudarius jungiamojo sertifikato arba nutraukus Lietuvos CVCA sertifikato galiojimą, Lietuvos CVCA Europos Komisijai turi pateikti naujo Lietuvos CVCA viešojo rakto kopiją.
16.6. Lietuvos DV registracija Lietuvos CVCA turi būti vykdoma saugiu kanalu, registruodamasi DV privalo pateikti:
16.8. Kitos valstybės narės DV gali pradėti registracijos procedūras tik tada, kai šalies narės CVCA, atsakinga už DV veiklą, yra įvykdžiusi registracijos procedūrą Europos Komisijoje.
16.9. Kitos valstybės DV registracija Lietuvos CVCA turi būti vykdoma saugiu kanalu. Registruodamasi DV privalo pateikti:
16.10. Jei keičiasi esminiai ir svarbūs registracijos duomenys, DV turi pateikti išsamią informaciją apie pasikeitimus Lietuvos CVCA. Lietuvos CVCA vertina, ar reikalingas naujas tapatybės patvirtinimas. Bet kurie duomenys, kurie mažina DV veiklos saugumą, yra svarbūs, tokiu atveju visada vykdoma nauja tapatybės patvirtinimo procedūra.
16.11. Ne valstybės narės CVCA, siekiančios, kad jos prižiūrimos DV galėtų gauti Lietuvos CVCA išduodamus sertifikatus, registracija nepatenka į šio dokumento apimtį. Tokiu atveju principinį sprendimą turi priimti Lietuvos Respublikos užsienio reikalų ir vidaus reikalų ministerijos. Ne valstybės narės EAC PKI infrastruktūra turi atitikti Lietuvos nacionalinės sertifikavimo politikos reikalavimus.
17. Pakartotiniai prašymai išduoti sertifikatus.
17.1. Pakartotinio sertifikato išdavimo procedūra vykdoma tada, kai keičiami tik šie sertifikate įrašyti duomenys:
17.3. Lietuvos CVCA gavusi DV prašymą pakartotinai išduoti sertifikatą, turi užtikrinti prašymo galiojimą, patvirtindama, kad:
17.3.2. DV veiklos atitikties Nacionalinei CP ir DV sertifikavimo veiklos nuostatams sertifikatas galioja;
VI. Reikalavimai sertifikatų gyvavimo ciklui
18. Prašymas išduoti sertifikatą.
18.1. Registravimo įstaiga Lietuvos CVCA veikloje nėra išskirta, todėl prašymai išduoti sertifikatą teikiami tiesiai Lietuvos CVCA.
18.3. DV prašymą išduoti sertifikatą teikia tik sėkmingai atlikusi pradinį tapatybės patvirtinimą pagal 16 punktą.
18.5. DV prašymą išduoti sertifikatą teikia elektroniniu paštu ar kitu saugiu ir patikimu ryšio kanalu. Prašymą Lietuvos CVCA teikiant kitos šalies DV, perduodama informacija turi būti šifruojama. Jei prašymą teikia Lietuvos DV ir prašymas teikiamas SVDPT ar kitu saugiu tinklu, informacijos šifruoti nebūtina. Prašymą teikiant viešaisiais telekomunikacijų tinklais, informacija privalo būti šifruojama.
19. Prašymas pakartotinai išduoti sertifikatą.
19.1. Sertifikatą atitinkanti raktų pora ir sertifikatas keičiami šiais atvejais:
19.2. Jei baigiasi DV sertifikato galiojimas (19.1.1 punktas), teikiamas prašymas pakartotinai išduoti sertifikatą. Keičiamas sertifikatas turi galioti bent laikotarpį, per kurį apdorojamas ir įvykdomas prašymas pakartotinai išduoti sertifikatą (pagal CVCA CPS ? 96 val.).
19.3. Jei DV sertifikato galiojimas nutraukiamas arba sertifikatą reikia pakeisti (19.1.1–19.1.3 punktai), prašymo išduoti sertifikatą procedūros yra analogiškos procedūroms prašant sertifikatą išduoti pirmą kartą (16.5, 16.9 punktai).
20. Prašymo išduoti sertifikatą tvarkymas.
20.1. Lietuvos CVCA turi patikrinti prašymą išduoti sertifikatą:
20.1.1. patikrinti, ar prašymas išduoti sertifikatą pateiktas pagal Lietuvos CVCA CPS ir reikalavimus ir 4 priede pateiktą prašymo išduoti sertifikatą profilį;
20.1.2. gavus kitos valstybės narės DV prašymą pirmą kartą išduoti sertifikatą, Lietuvos CVCA privalo įsitikinti, kad:
20.1.2.2. valstybės narės CVCA sertifikato arba jungiamojo sertifikato viešasis raktas atitinka Europos Komisijai CVCA registracijos metu pateiktą viešąjį raktą;
20.1.2.3. valstybės narės CVCA sertifikatas galioja pagal jame įrašytą sertifikato galiojimo periodą;
20.1.3. įsitikinti, kad sertifikate įrašytas viešasis raktas atitinka privatųjį raktą, kuriuo sudarytas vidinis sertifikato prašymo parašas;
20.2. Jei prašyme įrašytas naujas viešasis raktas neatitinka privačiojo rakto, kuriuo sudarytas vidinis parašas, DV gali teikti pakartotinį prašymą.
20.3. Jei išorinį prašymo parašą tvirtinantis, keičiamas DV sertifikatas prašymo gavimo metu yra nebegaliojantis arba jo galiojimas yra nutrauktas, taikoma pradinės tapatybės nustatymo ir registracijos procedūra (16.5, 16.9 punktai).
20.4. Turi būti atliekama bent dviguba sertifikato prašymo patikrinimo kontrolė. Atlikus sertifikato patikrinimą, sertifikato prašymas turi būti oficialiai patvirtinamas Lietuvos CVCA.
20.5. Lietuvos CVCA privalo apdoroti prašymą per 72 val. Jei Lietuvos CVCA sistema neveikia ilgiau nei šis terminas, Lietuvos CVCA privalo pranešti visoms susijusioms DV ne vėliau kaip prieš 7 dienas iki veiklos sustabdymo, jei jis planuotas, o esant neplanuotam veiklos sustabdymui – kaip galima greičiau.
21. Prašymo pasirašyti DV prašymą išduoti sertifikatą, teikiamo kitos valstybės narės CVCA, vykdymas.
21.2. Patikrinti, ar kitos valstybės narės CVCA, kuriai prašymas yra rengiamas, yra įregistruota Europos Komisijos.
21.3. Pasirašytas prašymas DV išsiunčiamas elektroniniu paštu ar kitu saugiu ir patikimu ryšio kanalu.
22. Sertifikato išdavimas.
22.1. Sertifikato išdavimo procedūra apima sertifikato sukūrimą, sertifikato pasirašymą ir sertifikato išdavimą.
22.2. Sukurtas sertifikatas išsiunčiamas elektroniniu paštu ar perduodamas kitu saugiu ir patikimu būdu.
22.3. Lietuvos CVCA turi išduoti sertifikatą DV per 24 val. po prašymo tvarkymo procedūrų atlikimo. Sertifikato išdavimo data laikoma sertifikato išsiuntimo elektroniniu paštu data. Sertifikatą perduodant kitu saugiu ir patikimu būdu, sertifikato išdavimo data nustatoma bendru susitarimu.
22.4. Nepavykus sudaryti sertifikato dėl 20.2, 20.3 punktuose nurodytų priežasčių ar dėl Lietuvos CVCA kaltės, Lietuvos CVCA turi apie tai informuoti DV elektroniniu paštu ar kitu sutartu būdu.
22.5. Lietuvos CVCA ir DV raktų poros ir sertifikatai turi būti generuojami ir išduodami pagal CVCA CPS aprašytas procedūras.
22.6. Lietuvos CVCA savo pasirašytą sertifikatą turi priimti Lietuvos CVCA įgaliotas ir atsakingas už Lietuvos CVCA asmuo iškart po raktų generavimo ceremonijos.
23. Raktų porų ir sertifikatų saugumo reikalavimai.
23.1. Lietuvos CVCA privalo laikytis šių reikalavimų:
23.1.1. užtikrinti, kad Lietuvos CVCA gautų visą, išsamią, tikslią ir patikimą informaciją, kurios pagrindu sudaromi ir tvarkomi sertifikatai;
23.1.6. užtikrinti, kad Lietuvos CVCA turi būti nedelsiant pranešta, jei iki DV sertifikato galiojimo termino pabaigos įvyksta kuris nors iš šių įvykių:
23.1.6.2. jei dėl privačiojo rakto aktyvavimo duomenų (pvz., PIN kodo) pažeidimo ar kitų priežasčių parandama privačiojo rakto kontrolė;
23.2. Po pažeidimo ar kompromitacijos privačiojo rakto naudojimas turi būti iš karto ir visam laikui nutraukiamas.
23.5. nutraukti Lietuvos DV prašymų išduoti sertifikatą, teikiamų kitų valstybių narių CVCA, pasirašymą;
23.7. iš Lietuvos CVCA darbuotojų sudaryti kritinių situacijų valdymo komitetą, kuris išanalizuotų susidariusią padėtį ir priežastis, parengtų reikiamus veiklos pakeitimus.
24. Kiti raktų porų valdymo aspektai.
24.1. Visiems Lietuvos CVCA sudarytiems sertifikatams sertifikatų galiojimo sustabdymo procedūros netaikomos.
24.2. Norint nutraukti sertifikato galiojimą, DV turi nedelsdama apie tai informuoti Lietuvos CVCA. Po šios informacijos gavimo Lietuvos CVCA nebegali taikyti pakartotinio sertifikato išavimo procedūros.
24.3. Pateikusi sertifikato galiojimo nutraukimo prašymą, DV, siekdama gauti naują sertifikatą, turi atlikti pirminio tapatybės patvirtinimo procedūrą (16.5, 16.9 punktai).
24.4. Atskiru susitarimu, siekiant supaprastinti naujo sertifikato išdavimo procedūras po sertifikato galiojimo nutraukimo, kartu su sertifikato prašymu DV gali pateikti DV atstovo pasirašytą prašymą, kuriame nurodytos sertifikato galiojimo nutraukimo priežastys ir naujai sudaromo sertifikato viešasis raktas. Sertifikato prašymo išorinis parašas nesudaromas.
24.5. Negaliojančių sertifikatų sąrašai (angl. Certificate revocation list (CRL)) nesudaromi ir neskelbiami, kiti būdai sertifikato statusui patikrinti (pvz., OCSP protokolas) netaikomi.
24.6. Lietuvos CVCA neleidžia jokių sertifikato struktūros ar sertifikatą sudarančios informacijos modifikacijų, sudaromi ir išduodami tik 4 priede aprašytos struktūros sertifikatai.
24.7. Sertifikatų atnaujinimas (angl. certificate renew), kuomet sertifikuojamas tas pats viešasis raktas, Lietuvos CVCA veikloje netaikomas.
24.8. Sertifikatus atitinkančių raktų deponavimas (angl. key escrow) negalimas visiems Lietuvos EAC PKI infrastruktūroje naudojamiems sertifikatams.
VII. Administracinės, Procedūrinės ir fizinės kontrolės ir saugumo užtikrinimo priemonės
25. Šiame CVCA CPS skyriuje apibrėžiami organizaciniai, fiziniai ir techniniai saugumo reikalavimai sertifikavimo veiklai. Reikalavimai dėstomi taip, kad kiekvieną Nacionalinės sertifikavimo politikos reikalavimą atitiktų bent vienas atskiras CVCA CPS punktas. Priklausomai nuo Nacionalinėje sertifikavimo politikoje apibrėžto reikalavimo tipo ir detalumo, CVCA CPS detalizuoja nustatytą Nacionalinės sertifikavimo politikos reikalavimą arba nurodo, kokiomis priemonėmis ir būdais reikalavimas yra įgyvendinamas.
26. Fizinės kontrolės priemonės.
26.1. Lietuvos CVCA techninė įranga (tarnybinės stotys, HSM moduliai) saugoma Asmens dokumentų išrašymo centro tarnybinių stočių saugykloje, atskirtoje nuo kitos techninės įrangos, rakinamoje spintoje.
26.2. Fizinis Lietuvos CVCA techninės įrangos saugumas užtikrintas šiomis priemonėmis:
26.2.1. Asmens dokumentų išrašymo centro patalpos yra sugriežtintos apsaugos zonoje, jas visą parą saugo budėtojas;
26.2.2. Asmens dokumentų išrašymo centro patalpose įgyvendinta dviejų lygių įėjimo kontrolės sistema:
26.2.3. įeinant į padidinto saugumo zoną, asmeniui identifikuoti naudojamos identifikavimo kortelės ir nuskaitomas piršto atspaudas;
26.2.6. į padidinto saugumo zoną patekti teisę turi tik ypatingo pasitikėjimo pareigas einantys darbuotojai. Kiti asmenys į šią zoną patekti gali tik lydimi minėtas pareigas einančių darbuotojų. Kiekvienas patekimas į šią zoną registruojamas;
26.2.7. Asmens dokumentų išrašymo centro tarnybinių stočių saugykloje yra įrengta oro kondicionavimo sistema, palaikanti reikiamą vienodą temperatūrą. Sutrikus elektros energijos tiekimui, nenutrūkstamo maitinimo šaltinis (UPS) ir dyzelinis elektros generatorius užtikrina nepertraukiamą sistemos darbą iki 24 valandų.
26.2.8. Asmens dokumentų išrašymo centro tarnybinių stočių saugykla yra apsaugota nuo potvynio ar užpylimo vandeniu.
27. Procedūrinės kontrolės priemonės.
27.1. Procedūrinės kontrolės priemonės įgyvendinamos atskiriant Lietuvos CVCA techninės įrangos administravimo ir naudojimo pareigas. Yra naudojami 2 kriptografinių modulių (HSM) identifikacinių kortelių rinkiniai: operatoriaus ir administratoriaus rinkinys.
27.3. Lietuvos CVCA vidinis tinklas yra apsaugotas ugniasienėmis, naudojama įsilaužimų aptikimo ir prevencijos sistema. Lietuvos CVCA HSM laikomas atjungtas nuo tinklo.
27.4. Jautrūs duomenys yra apsaugoti nuo tiesioginės prieigos ir yra prieinami tik tinkamai identifikuotiems ir autentifikuotiems asmenims. Jautrius duomenis sudaro Lietuvos CVCA privačiųjų raktų kopijos, DV prašymų išduoti sertifikatą ir išduotų sertifikatų duomenų bazė, veiklos procesų ir procedūrų aprašymai, šių CVCA CPS neskelbiama dalis.
27.5. Prieiga prie Lietuvos CVCA taikomųjų programų kontroliuojama slaptažodžių politika, funkcijų atskyrimas įgyvendinamas priskiriant darbuotojams atitinkamus darbo laukus (roles).
27.6. Lietuvos CVCA darbuotojų vykdomos kritinės operacijos turi būti dokumentuojamos ir pasirašomos visų operacijas vykdžiusių dalyvių ir stebėtojų.
28. Personalo kontrolės priemonės.
28.1. Su Lietuvos CVCA sistemomis dirba tik patyrę ir kvalifikuoti darbuotojai. Asmens dokumentų išrašymo centras be CVCA funkcijų administruoja ir kitas valstybinės reikšmės informacines ir kitas sistemas (pvz., asmens dokumentų išrašymo sistemą, kuri užtikrina kvalifikuotų viešo naudojimo sertifikatų įrašymą į asmens tapatybės dokumentų elektronines laikmenas).
28.2. Lietuvos CVCA užtikrina, kad joje dirbantys darbuotojai:
28.3. Sertifikavimo paslaugų teikėjo darbuotojų biografija tikrinama laikantis Lietuvos Respublikos vidaus reikalų ministerijos darbuotojams taikomos tvarkos.
28.4. Darbuotojams, pažeidžiantiems Lietuvos CVCA kritinių operacijų vykdymo ar kitus saugumo reikalavimus, taikomos iš anksto numatytos atitinkamos drausminės sankcijos.
28.5. Darbuotojai, vykdantys aukšto patikimumo reikalaujančias funkcijas, kurių rolės turi būti griežtai atskirtos:
28.5.1. Lietuvos CVCA saugumo pareigūnas, kuris atsakingas už bendrą saugumo politikos formavimą ir skleidimą;
28.5.2. Lietuvos CVCA sistemų administratorius, kuris atsakingas už Lietuvos CVCA sistemų tinkamą funkcionavimą, atstatymą ir atsarginių duomenų kopijų darymą;
28.6. Visi aukšto patikimumo funkcijas vykdantys darbuotojai privalo turėti aiškias pareigybines instrukcijas vykdomai sertifikavimo veiklai.
29. Veiklos registravimo ir dokumentavimo procedūros.
29.2. Kita, ne su kritinių operacijų vykdymu susijusi, sertifikatų ir kriptografinių raktų gyvavimo ciklo informacija kaupiama Lietuvos CVCA sisteminiuose įrašuose (angl. logs) ir elektroniniuose laiškuose.
29.3. Visi su sertifikatų ir kriptografinių raktų gyvavimo ciklu susiję įvykiai registruojami ir dokumentuojami taip, kad būtų galima nustatyti įvykio laiką, atsakingus asmenis ir kitas svarbias įvykio aplinkybes, leisiančias nustatyti tinkamą ar netinkamą Lietuvos CVCA sistemų naudojimą.
30. Įrašų archyvavimo procedūros.
30.1. Lietuvos CVCA įrašų archyvavimo procedūros turi užtikrinti duomenų vientisumą, autentiškumą ir konfidencialumą:
30.1.2. konfidencialumas užtikrinamas prieigą prie jautrios informacijos suteikiant tik teisę turintiems asmenims, slapta ir jautri Lietuvos CVCA informacija nėra viešai skelbiama;
30.2. Įrašai Lietuvos CVCA saugomi 10 metų. Tolesnis jų saugojimas užtikrinamas Lietuvos Respublikos dokumentų ir archyvų įstatymo (Žin., 1995, Nr. 107-2389; 2004, Nr. 57-1982).
31. Pažeidimai ir avarinis duomenų atkūrimas.
31.1. Lietuvos CVCA turi įgyvendinusi priemones, apsaugančias veiklą nuo žalingos aplinkos poveikio: elektros energijos tiekimo pertraukimų, potvynių, fizinio pažeidimo ir t. t. (priemonės detalizuotos 26 punkte).
31.2. Įvykus avariniam įvykiui, įskaitant privačiojo rakto pažeidimą, CVCA, DV ir IS turi užtikrinti, kad pagrindinė sertifikavimo veikla būtų atkurta per 5 darbo dienas, visos sertifikavimo veiklos funkcijos atkuriamos per 2 savaites.
32. Lietuvos CVCA veiklos nutraukimas.
32.1. Jei Lietuvos CVCA nutraukia savo veiklą ji privalo:
32.1.2. pranešti Europos Komisijai apie CVCA (jei tokia yra), kuri perims sertifikavimo veiklos įsipareigojimus;
32.1.4. pranešti apie veiklos nutraukimą visoms DV, kurioms ji išduoda sertifikatus, apie CVCA (jei tokia yra), kuri perims įsipareigojimus ir išdavinės DV sertifikatus;
VIII. Techninės saugumo kontrolės priemonės
33. Kriptografinių raktų porų generavimas.
33.1. Lietuvos CVCA kriptografiniai raktai generuojami kontroliuojamoje ir saugioje aplinkoje, esant bent dvigubai kontrolei. Raktų generavimo procedūra aprašyta CVCA CPS neskelbiamoje dalyje.
33.2. Raktai generuojami naudojant kriptografinį įrenginį (HSM), atitinkantį vieną iš šių standartų:
33.3. Prieš pasibaigiant Lietuvos CVCA privataus rakto galiojimui, Lietuvos CVCA arba turi generuoti naują raktų porą, arba sudaryti jungiamąjį sertifikatą.
34. Privačiojo rakto apsauga ir kriptografinio įrenginio (HSM) inžinerinės kontrolės priemonės.
34.1. Privatieji raktai saugomi ir parašai kuriami tik su 33.2 punktą atitinkančiu kriptografiniu įrenginiu (HSM).
34.2. Jei Lietuvos CVCA privačiųjų raktų kopijos saugomos ne saugiame kriptografiniame įrenginyje (HSM), jos turi būti šifruojamos. Šifravimo rakto ilgis turi būti ne trumpesnis nei Lietuvos CVCA privataus rakto ilgis.
34.3. Lietuvos CVCA darbuotojai, siekiantys pasinaudoti kriptografiniu įrenginiu (HSM), identifikuojami ir autentifikuojami naudojant su kriptografiniu įrenginiu susietas identifikacines korteles.
34.4. Lietuvos CVCA privataus rakto atstatymo naudojant rakto kopiją procedūra vykdoma analogiškai raktų generavimo procedūrai.
35. Kiti raktų poros valdymo aspektai.
35.1. Raktų galiojimo terminai, nustatyti 2006 m. birželio 28 d. Europos Komisijos sprendimo C(2006) 2909 5.5.1 punkte:
35.1.2. DV trumpiausias rakto galiojimo terminas prie Vidaus reikalų ministerijos ? 2 sav., ilgiausias ? 3 mėn.;
36. Įrangos gyvavimo ciklo saugumo kontrolės priemonės.
36.1. Lietuvos CVCA sistemų kitimai vykdomi tik gavus Lietuvos CVCA saugumo pareigūno ir Asmens dokumentų išrašymo centro direktoriaus pritarimą.
IX. Atitikties auditas ir kitoks įvertinimas
37. Lietuvos CVCA prieš išduodama sertifikatus DV turi įsitikinti, kad valstybės narės Nacionalinė CP, kurią atitinka DV, atitinka Bendrąją sertifikavimo politiką. Kilus ginčui, prižiūrint Europos Komisijai, rengiamas arbitražas.
38. Siekiant įrodyti, kad DV veikla atitinka Nacionalinę CP ir DV sertifikavimo veiklos nuostatus, DV privalo atlikti nepriklausomą auditą. Atliekant auditą būtina patikrinti, ar yra nustatytos procedūrinio saugumo kontrolės priemonės ir patikrinti, ar jų praktiškai laikomasi. Toks auditas turi būti atliekamas ne rečiau kaip kas treji metai. Auditą atlikusi tarnyba ne rečiau kaip kartą per metus turi atlikti patikrą siekiant užtikrinti Nacionalinės CP ir DV sertifikavimo veiklos nuostatų laikymąsi.
39. Auditą atliekanti tarnyba turi būti šiam tikslui akredituota valstybės narės akreditavimo įstaigos.
40. Jei audito metu nustatoma, kad DV nesilaiko Nacionalinės CP, DV privalo apie tai pranešti visoms CVCA, iš kurių gauna sertifikatus.
X. Baigiamosios nuostatos
43. CVCA CPS keitimai skirstomi į 2 rūšis:
43.1. keitimai, kurie nekeičia CVCA CPS saugumo lygio. Šie pakeitimai atliekami be išankstinio perspėjimo, CVCA CPS unikalus identifikatorius nėra keičiamas;
44. Pasikeitus Nacionalinės sertifikavimo politikos nuostatoms, nedelsiant turi būti atliekamas CVCA CPS atitikimo naujai Nacionalinei sertifikavimo politikai įvertinimas ir rengiama nauja CVCA CPS versija.
Pasų ir kelionės dokumentų elektroninės
laikmenos išplėstinės prieigos kontrolės
infrastruktūros už patikrą atsakingos
Lietuvos Respublikos sertifikavimo įstaigos
sertifikavimo veiklos nuostatų, patvirtintų
ADIC prie VRM direktoriaus
2009-09-02 įsakymu Nr. 1-37,
1 priedas
EAC PKI sertifikatų sekos sudarymas
Pasų ir kelionės dokumentų elektroninės
laikmenos išplėstinės prieigos kontrolės
infrastruktūros už patikrą atsakingos
Lietuvos Respublikos sertifikavimo įstaigos
sertifikavimo veiklos nuostatų, patvirtintų
ADIC prie VRM direktoriaus
2009-09-02 įsakymu Nr. 1-37,
2 priedas
CVCA Sertifikato profilis
Nr. |
Sertifikato laukas |
Lauko reikšmė |
1 |
Sertifikato šablono identifikatorius |
Sertifikato šablono versija |
2 |
Sertifikatą sudariusios įstaigos nuoroda |
C=LT CN=CVCA SN=LT(sertifikato eilės numeris) |
3 |
Sertifikato savininko nuoroda |
C=LT CN=CVCA SN=LT(sertifikato eilės numeris) |
4 |
Viešasis raktas |
CVCA viešojo rakto reikšmė |
5 |
Sertifikato galiojimo pradžios data |
Sertifikato galiojimo pradžios data |
6 |
Sertifikato galiojimo pabaigos data |
Sertifikato galiojimo pabaigos data |
7 |
Parašas |
CVCA privačiuoju raktu užšifruota viso nekoduoto sertifikato informaci-jos maišos (angl. hash) vertė |
Pasų ir kelionės dokumentų elektroninės
laikmenos išplėstinės prieigos kontrolės
infrastruktūros už patikrą atsakingos
Lietuvos Respublikos sertifikavimo įstaigos
sertifikavimo veiklos nuostatų, patvirtintų
ADIC prie VRM direktoriaus
2009-09-02 įsakymu Nr. 1-37,
3 priedas
DVCA Sertifikato profilis
Nr. |
Sertifikato laukas |
Lauko reikšmė |
1 |
Sertifikato šablono identifikatorius |
Sertifikato šablono versija |
2 |
Sertifikatą sudariusios įstaigos nuoroda |
C=LT CN=CVCA SN=LT(sertifikato eilės numeris) |
3 |
Sertifikato savininko nuoroda |
C=LT CN=DVCA SN=LT(sertifikato eilės numeris) |
4 |
Viešasis raktas |
DVCA viešojo rakto reikšmė |
5 |
Sertifikato savininko autorizacijos šablonas |
|
6 |
Sertifikato galiojimo pradžios data |
Sertifikato galiojimo pradžios data |
7 |
Sertifikato galiojimo pabaigos data |
Sertifikato galiojimo pabaigos data |
8 |
Parašas |
CVCA privačiuoju raktu užšifruota viso nekoduoto sertifikato informacijos maišos (angl. hash) vertė |
Pasų ir kelionės dokumentų elektroninės
laikmenos išplėstinės prieigos kontrolės
infrastruktūros už patikrą atsakingos
Lietuvos Respublikos sertifikavimo įstaigos
sertifikavimo veiklos nuostatų, patvirtintų
ADIC prie VRM direktoriaus
2009-09-02 įsakymu Nr. 1-37,
4 priedas
DVCA Sertifikato prašymo profilis
Nr. |
Sertifikato prašymo laukas |
Lauko reikšmė |
1 |
Teikiančios prašymą įstaigos sertifikatas |
|
1.1 |
Sertifikato šablono identifikatorius |
Sertifikato šablono versija |
1.2 |
Sertifikatą sudaryti prašomos įstaigos nuoroda |
C=LT CN=CVCA SN=LT(sertifikato eilės numeris) |
1.3 |
Sertifikato savininko nuoroda |
C= CN= SN= |
1.4 |
Viešasis raktas |
DVCA viešojo rakto reikšmė |
2 |
Vidinis parašas |
DVCA privačiuoju raktu užšifruota viso nekoduoto sertifikato informacijos (4 priedo 1.1–1.4 punktai) maišos (angl. hash) vertė |
3 |
Prašymą tvirtinančios įstaigos nuoroda |
C= CN= SN= |
4 |
Išorinis parašas sudarytas prašymą tvirtinančios įstaigos |
CVCA arba DVCA keičiamo sertifikato privačiuoju raktu užšifruota viso nekoduoto sertifikato prašymo informacijos maišos (angl. hash) vertė |
Pasų ir kelionės dokumentų elektroninės
laikmenos išplėstinės prieigos kontrolės
infrastruktūros už patikrą atsakingos
Lietuvos Respublikos sertifikavimo įstaigos
sertifikavimo veiklos nuostatų, patvirtintų
ADIC prie VRM direktoriaus
2009-09-02 įsakymu Nr. 1-37,
5 priedas
CVCA sertifikavimo veiklos nuostatų UNIKALAUS IDENTIFIKATORIAUS REIKŠMĖS ir Dokumento versija
CVCA sertifikavimo veiklos nuostatų unikalus identifikatorius
Pavadinimas |
Reikšmė |
ISO |
1 |
ISO pripažinta organizacija |
3 |
JAV Gynybos departamentas |
6 |
Internetas |
1 |
Privati įmonė |
4 |
IANA registruota privati įmonė |
1 |
Asmens dokumentų išrašymo centras |
33621 |
CVCA skyrius |
1 |
Dokumento tipas (CVCA CPS) |
2 |
Dokumento versijos pirmasis skaitmuo |
1 |
CVCA sertifikavimo veiklos nuostatų versija 1.0
Pasų ir kelionės dokumentų elektroninės
laikmenos išplėstinės prieigos kontrolės
infrastruktūros už patikrą atsakingos
Lietuvos Respublikos sertifikavimo įstaigos
sertifikavimo veiklos nuostatų, patvirtintų
ADIC prie VRM direktoriaus
2009-09-02 įsakymu Nr. 1-37,
6 priedas
kontaktiniai duomenYs
CVCA
Organizacija |
Asmens dokumentų išrašymo centras prie Vidaus reikalų ministerijos |
Adresas |
Žirmūnų g. 1D, LT-09229 Vilnius |
Tel. |
(8 5) 271 8000 |
Faks. |
(8 5) 271 8045 |
URL: |
http://www.dokumentai.lt/ |
El. paštas: |
adic@vrm.lt |
Įstaiga |
Asmens dokumentų išrašymo centras prie Vidaus reikalų ministerijos |
Asmuo |
Ona Aldona Gudelienė |
Adresas |
Žirmūnų g. 1D, LT-09229 Vilnius |
Tel. |
(8 5) 271 8002 |
Faks. |
(8 5) 271 8045 |
URL: |
http://www.dokumentai.lt/ |
El. paštas: |
adic@vrm.lt |