NOU 2001: 10

Uten penn og blekk— Bruk av digitale signaturer i elektronisk samhandling med og i forvaltningen

Til innholdsfortegnelse

4 Forklaringer og forkortelser

Applikasjon

Brukerprogram

Anvendelse

Et brukerprogram eller et datasystem i forvaltningen som benyttes til å løse bestemte oppgaver.

Asymmetriske

Asymmetrisk kryptering benytter to matematisk relaterte, men ulike nøkler

nøkkelpar

(en privat og en offentlig nøkkel). Det skal ikke være mulig å utlede den private nøkkelen fra den offentlige.

Attributt

En egenskap knyttet til den som eier et sertifikat. De ulike feltene i sertifikatet kan inneholde ett eller flere attributter.

Autentisering

En prosess som har som mål å bekrefte en påstått identitet.

Autentisk

Ekte.

Autorisere

1) Bemyndige; 2) sanksjonere, gjøre rettsgyldig, hjemle; 3) tillate; 4) berettige [ 11].

Avansert elektronisk

En elektronisk signatur som

signatur

a) Er entydig knyttet til undertegneren,

b) Kan identifisere undertegneren,

c) Er laget ved hjelp av midler som bare undertegneren har kontroll over og

d) Er knyttet til det elektroniske dokumentet på en slik måte at alle etterfølgende endringer av innholdet i dokumentet kan oppdages.

BI

Beskyttelsesinstruksen.

BS 7799

En engelsk standard for administrasjon av informasjonssikkerhet. Del 1 av standarden ble ISO-standarden IS 17799 i 2000 [ 45].

CA

Certification Authority. I denne utredningen brukes begrepet i hovedsak om sertifikatutstedere.

CRL

Certificate Revocation List, se tilbaketrekkingsliste.

Dataintegritet

En egenskap ved data som gjør det mulig å oppdage om data har blitt endret på en uatorisert måte eller pga. feil.

DES

Data Encryption Standard – en symmetrisk kryptoalgoritme utviklet i USA.

Digital signatur

Et dataelement som følger en elektronisk melding eller et dokument, og som binder dokumentet til et individ, en maskin eller et datasystem. Det tillater mottakeren å bevise hvor dokumentet kommer fra, og om dokumentet er forfalsket.

Dokument

En avgrenset og sammenhengende informasjonsmengde, framstilt for et bestemt formål. Informasjonen kan bestå av en kombinasjon av tekst, data, grafikk, bilder og multimedia. Et dokument kan også bestå av flere dokumenter (sammensatte dokumenter).

DSA

Digital Signature Algorithm, en amerikansk algoritme for digitale signaturer.

EDI

Electronic Data Interchange – elektronisk datautveksling.

EESSI

European Electronic Signature Standardization Initiative.

Elektronisk ID

Et sett med sertifikater og tilhørende private nøkler for hhv. signering, autentisering og kryptering.

Elektronisk ID-kort

Et smartkort som inneholder en elektronisk ID og har fysisk identifikasjon på forsiden.

Elektronisk

En måte å behandle saker på der hele eller deler av prosessen kan utføres

saksbehandling

med støtte av informasjonsteknologi.

Elektronisk signatur

Data i elektronisk form som er knyttet til andre elektroniske data og som brukes til å kontrollere at disse stammer fra den som fremstår som undertegner [ 52].

ETSI

European Telecommunications Standards Institute, europeisk standardiseringsorganisasjon innen telekommunikasjonsområdet.

FNS

Forvaltningsnettsamarbeidet, et samarbeid mellom staten og kommunenene for å tilby forvaltningen løsninger for enkel, pålitelig og kostnadseffektiv elektronisk informasjonsutveksling innad i forvaltningen og til forvaltningens brukere.

Formkrav

Krav i regelverk om hvordan noe skal gjøres, f.eks. ved krav om skriftlighet for å informere, oppnå gyldighet, oppnå rettsvern og/eller for å oppnå rettsvirkning.

FSP-1

Forvaltningsnettsamarbeidets SertifiseringsPolicy – Nr 1. En sertifikatpolicy utarbeidet av FNS i forbindelse med rammeavtale om digital signatur med tilhørende tjenester.

Hash-algoritme

En matematisk metode som beregner en konkret verdi (hash-verdi) ut fra et dokument slik at det er umulig å gjenskape dokumentet ut fra resultatet.

Hash-verdi

Et tall som er et resultat av å bruke en hash-algoritme på et elektronisk dokument. Man skal ikke kunne konstruere et annet dokumentet som gir den samme verdien. Man kan si at en hashverdi representerer et elektronisk dokument på en i praksis unik måte.

Hierarki

Institusjon, organisasjon med fast organisert og strengt ordnet rangfølge.

IDA

Interchange of Data between Administrations, et EU-program for utvikling av telematikkløsninger mellom medlemslandenenes forvaltninger.

Identifisere

1) Kjenne igjen, fastslå identiteten av, påvise identitet mellom eller med [ 6];

2) Regne seg som ett (med), ha samfølelse (med);

3) Påvise identitet mellom (to eller flere ting), bringe under samme begrep [ 10].

IETF

Internet Engineering Task Force, et standardiseringsorgan for Internett-utvikling.

Ikke-benekting

Uavviselighet. En mekanisme som kan knyttes til elektronisk samhandling, og som er slik at de deltakende partene ikke kan benekte å ha deltatt i deler av eller hele samhandlingen.

IKT

Informasjons- og kommunikasjonsteknologi.

Infrastruktur

Grunnleggende strukturer og systemer som er nødvendige for en organisasjon, en samling av organisasjoner eller et land for å fungere på en effektiv måte.

Innholdskryptering

En prosess som fører til forvrenging av innholdet i et dokument slik at bare mottaker med riktig nøkkel kan få det fram og lese det.

Integritet

se dataintegritet.

ISO

International Organization for Standardization.

Key recovery

se nøkkelgjenoppretting.

Kryptering

se Innholdskryptering.

Kryptografi

Hemmelig, skjult skrift. Disiplinen som samler prinsippene, midlene og metodene for transformasjon av data for å gjemme informasjonsinnholdet, hindre uoppdagete endringer og/eller hindre uautorisert bruk.

Kryssertifisering

En prosess som fører til at to sertifikatutstedere utsteder sertifikater for hverandres offentlige nøkler. Slike sertifikater kalles kryssertifikater. Utstedelse av kryssertifikater indikerer at utstedere stoler på sertifikater utstedt av den andre.

Kvalifisert elektronisk

En avansert elektronisk signatur som er basert på et kvalifisert sertifikat,

signatur

og som er framstilt av et sikkert signaturframstillingssystem.

Noark-standarden

Standard spesifikasjon for arkivsystemer i forvaltningen. Fastsettes og forvaltes av Riksarkivaren [ 57].

Nøkkel

En sekvens av symboler som kontrollerer operasjonene for kryptering og dekryptering. Signaturframstillingsdata eller signaturverifiseringsdata.

Nøkkeladministrasjon

Generering, lagring, distribusjon, arkivering og anvendelse/bruk av nøkler i samsvar med et regelverk (policy).

Nøkkelgjenoppretting

Hente fram en kopi av en krypteringsnøkkel. Dette kan brukes i forvaltningen der man av tjenstlig grunn trenger tilgang til et kryptert dokument. (eng. Key recovery).

OCSP

On-line Certificate Status Protocol En metode for kontinuerlig sjekking av status på et sertifikat.

Offentlignøkkel-

Teknologi som involverer asymmetrisk kryptering ved bruk av offentlige og

teknologi

private nøkler.

OID

Object identifier – et unikt nummer på global basis som entydig kan identifisere et dokument, et dataelement, en meldingstype eller liknende.

PCMCIA

Personal Computer Memory Card International Association. Et standardisert innstikkskort til PC-er.

PKI

Public Key Infrastructure. En samling av sikkerhetstjenester, sikkerhetskomponenter og aktører som gjør det mulig å benytte digitale signaturer i stor skala.

PKIX

En arbeidsgruppe under IETF som utarbeider standarder for PKI-bruk på Internett.

Profil

En presisering av en standard tilpasset et konkret anvendelsesområde.

Registreringsenhet.

En organisasjon(senhet) som påtar seg korrekt å identifisere og autentisere en framtidig eier av offentlige og private nøkler med tilhørende sertifikater.

Rammepolicy

Eksempel på et definert kvalitetsnivå for en sertifikatpolicy

Rolle

En funksjon en person eller en organisasjon kan ha i en gitt sammenheng.

Rollesertifikat

Et sertifikat som knytter en sertifikateier til en bestemt rolle.

RSA

Rivest-Shamir-Adleman cryptosystem, en bestemt asymmetrisk kryptoalgoritme.

SA

Sertifikatautoritet. I denne utredningen brukes begrepet i hovedsak om sertifikatutstedere.

Samtrafikk

Samspill mellom ulike sertifikatutstedere. Omfatter tillit til hverandres sertifikater og teknisk samvirke mellom PKI-løsninger som benyttes.

SEIS

Sikker Elektronisk Informasjon i Samfunnet. En svensk interesseorganisasjon som bl.a. utarbeidet standarder for elektroniske ID-kort.

Sertifikat

En elektronisk legitimasjon for eieren av en privat og en tilhørende offentlig nøkkel som viser at den offentlige nøkkelen tilhører henne.

Sertifikatbruker

Den som mottar et digitalt signert dokument med et tilhørede sertifikat, og som skal verifisere det mottatte materialet.

Sertifikateier

Den som sertifikatet er utstedt til, og som har den tilhørende private nøkkelen.

Sertifikatkjede

En rekke av sertifikater som brukeren må benytte for å verifisere en signatur som baserer seg på et sertifikat som brukeren ikke kjenner utstederen til.

Sertifikatpolicy

Et dokument som inneholder regler for hvordan sertifikater utstedes og behandles, og som dermed definerer hvilken tillit man kan ha til sertifikatene. En sertifikatpolicy identifiseres unikt av en OID.

Sertifikatpraksis

Et dokument som beskriver organisering, ansvarsfordeling og rutiner hos sertifikatutstederen for å implementere regler i en sertifikatpolicy.

Sertifikatprodusent

Certification Service Provider (CSP), en operativ enhet som faktisk produserer sertifikater.

Sertifikatutsteder

En juridisk person som utsteder sertifikater iht. en sertifikatpolicy.

Sertifisere

En prosess for å bekrefte samsvar mellom et produkt, et system eller organiseringen av IT-sikkerheten i en organisasjon etter gitte standarder, f.eks. IS 1508 Common Criteria eller IS 17799, BS 7799.

Signatur

1) Merke, tegn; 2) navnetrekk, underskrift [ 10].

SSL

Secure Sockets Layer. Internett-standard for sikker tilkopling til en web-server.

Sporbarhet

Et prinsipp i offentlig forvaltning som sikrer at behandlingen av en sak kan rekonstrueres i ettertid. Det skal være mulig å etterspore hva som har skjedd (audit trail).

Standard

Normal, vanlig. Å standardisere er å fastsette, gjøre ensartet [ 10].

Tilbaketrekkingsliste

En liste over sertifikater som ikke lenger er gyldige, og som derfor ikke er til å stole på. Utstedes av sertifikatutstederen i gitte tidsintervaller.

Tillit

En egenskap ved de tekniske og/eller organisatoriske systemene som samlet utgjør en sikkerhetstjeneste. Denne egenskapen sier noe om i hvor stor grad sikkerhet, funksjonalitet og andre tekniske og organisatoriske aspekter er hensiktsmessige og tilstrekkelige i forhold til formålene ved sikkerhetstjenesten.

Tillitskjede

Selv om A stoler på B som stoler på C som stoler på D, er det ikke sikkert at A bør stole på D eller at D bør stole på B. For mange ledd gir ofte svakere tillit.

Tiltrodd tredjepart

TTP-er en virksomhet som yter en eller flere sikkerhetstjenester, og som to, for hverandre ukjente, kommuniserende parter har tiltro til. TTP-ens rolle er å øke tiltroen til at meldinger og transaksjoner overføres til den tilsiktede mottaker til rett sted og på en korrekt måte. I tilfelle tvister skal det finnes metoder for å generere bevis for hendelsesforløpet. TTP-tjenester kan f.eks. være sertifikatutstedelse eller tidsstempling.

Uavviselighet

Se ikke-benekting.

UNCITRAL

United Nations Commission on International Trade Law. FN’s organ som anbefaler felles juridiske løsninger når det gjelder regulering av internasjonal handel.

Undertegner

En person som disponerer et signaturframstillingssystem og som handler på vegne av seg selv eller på vegne av en annen fysisk eller juridisk person.

URL

Uniform Resource Locator, Internett-adresse.

Utvidelse

Et tilleggsfelt i et sertifikat.

XML

Extensible Markup Language. Standard måte å kode elektroniske dokumenter på slik at det er mulig å gjenkjenne innholdselementer og formater som dokumentet består av.

Til forsiden