rene12345
Goto Top

Digitale Signature Codesigning: Zeitstempelserver welchen verwenden?

Guten Tag,
Mitarbeiter in unserem Unternehmen möchten gerne ihre PDF Dokumente digital signieren. Weiterhin verlangt das System von mir, dass die Uhrzeit von einem vertrauenswürdigem Zeitstempelserver bereitgestellt wird. Ist es dort Best-Pratice, dass man irgendeinen aus dem Internet nimmt? Wenn ja, welchen nehmt ihr? Gibt es auch die Möglichkeit diesen Zeitserver selbst mit Microsoft mitteln bereitzustellen oder existieren nur 3rd Party Programme?

Vielen Dank für eure kommenden Antworten!

Grüße René

Content-Key: 424836

Url: https://administrator.de/contentid/424836

Printed on: April 26, 2024 at 16:04 o'clock

Member: SeaStorm
SeaStorm Mar 05, 2019 at 14:27:05 (UTC)
Goto Top
Zitat von @Rene12345:

Guten Tag,
hi
verlangt das System von mir, dass die Uhrzeit von einem vertrauenswürdigem Zeitstempelserver bereitgestellt wird.
...
dass man irgendeinen aus dem Internet nimmt?

Beantwortest du dir deine Frage nicht selbst? Steht im Internet == Nicht vertrauenswürdig.

Nimm deinen DC. Der ist (hoffentlich) eh der NTP für all deine Geräte.
Member: Dani
Dani Mar 05, 2019 at 15:17:30 (UTC)
Goto Top
@SeaStorm
Beantwortest du dir deine Frage nicht selbst? Steht im Internet == Nicht vertrauenswürdig.
Nimm deinen DC. Der ist (hoffentlich) eh der NTP für all deine Geräte.
Woher bekommt der Domain Controller die Zeit? face-smile

@Rene12345
Gibt es auch die Möglichkeit diesen Zeitserver selbst mit Microsoft mitteln bereitzustellen oder existieren nur 3rd Party Programme?
Ein Windows Server als Domain Controller und mit der PDC-Emulator Rolle agiert automatisch als NTP Server für andere Geräte. Das Gleiche geht natürlich unter Linux mit dem NTP Daemon. Die Frage ist immer, aus welcher Quelle diese System ihre Zeit synchronisieren - NTP Zeitserver - GPS bzw. DCF77


Gruß,
Dani
Member: erikro
erikro Mar 05, 2019 at 15:28:52 (UTC)
Goto Top
Moin,

guckst Du hier unter Authentifizierte Zeitsynchronisation (gebührenpflichtig).

https://www.ptb.de/cms/ptb/fachabteilungen/abtq/gruppe-q4/ref-q42/zeitsy ...

Das ist die offizielle Zeit der BRD.

hth

Erik
Member: Rene12345
Rene12345 Mar 05, 2019 at 15:32:32 (UTC)
Goto Top
Hallo,
vielen Dank für die Antworten!
Einen physikalischen Zeitserver besitzen wir. Daran möchten wir nichts ändern.
Wie bekomme ich es aber nun hin, dass ich diesen für die digitale Signatur nutzen kann? Gibt es da etwas was ich installieren kann?

Grüße
Member: erikro
Solution erikro Mar 05, 2019 at 15:44:57 (UTC)
Goto Top
Moin,

Zitat von @Rene12345:
Einen physikalischen Zeitserver besitzen wir. Daran möchten wir nichts ändern.

Entweder oder. Entweder Du nimmst Deinen eigenen Zeitserver zum Signieren und hast dann einen nicht vertrauenswürdigen Time Stamp. Oder Du lässt den Time Stamp von einem vertrauenswürdigen Server erzeugen und signieren. Anders ausgedrückt: Bei einer digitalen Signatur ist immer ein Zeitstempel dabei. Der wird erstmal mittels der Systemzeit des Rechners, auf dem signiert wird, erzeugt. Das ist natürlich nicht vertrauenswürdig, da ich diese Uhr ja so einstellen kann, wie mir das gefällt. Will ich also manipulieren und behaupten, ich hätte das schon vor einem Jahr signiert, dann stelle ich einfach die Uhr zurück und das war's.

Die Forderung, die an Euch gestellt wird, ist aber eine vertrauenswürdige Signatur mit vertrauenswürdigem Zeitstempel. Den kannst Du nicht selbst erzeugen. Dazu braucht es einen vertrauenswürdigen Dritten wie z. B. die PTB, deren Serviceangebot ich Dir oben verlinkt habe. Wenn beim Signieren dort der zertifizierte Time Stamp abgeholt und in die Signatur eingetragen wird, dann kann verifiziert werden, wann genau die Signatur erstellt wurde.

Liebe Grüße

Erik
Member: Dani
Dani Mar 06, 2019 at 08:12:30 (UTC)
Goto Top
Moin,
Wie bekomme ich es aber nun hin, dass ich diesen für die digitale Signatur nutzen kann? Gibt es da etwas was ich installieren kann?
Ich bin in dem Thema leider nicht drin. Aber ich vermute einmal, dass ist evtl. eine Einstellung in der Software, welche du zum Signieren nutzt?!


Gruß,
Dani
Member: Rene12345
Rene12345 Mar 06, 2019 at 09:45:24 (UTC)
Goto Top
Danke, dass wollte ich wissen. Ich muss also einen "vertrauenswürdigen Dritten" nutzen und kann nicht selbst einen eigenen vertrauenswürdigen Zeitserver aufsetzen.

Danke! face-smile
Member: Rene12345
Rene12345 Mar 06, 2019 at 11:13:16 (UTC)
Goto Top
"Bezüglich des Zeitstempels in der pdf nehme ich an, dass Sie ein pdf mit einer kryptografischen Signatur versehen wollen, bei der die eingestempelte Zeit nachweislich richtig ist. Ein solches Verfahren bieten wir nicht an. Die authentifizierte Zeitsynchronisation könnte aber einen Baustein darstellen."

habe ich nun bzgl. ptb bekommen. Leider bieten die keinen vertrauenswürdigen Zeitstempelserver an.
Member: erikro
erikro Mar 06, 2019 at 11:28:14 (UTC)
Goto Top
Moin,

Zitat von @Rene12345:

"Bezüglich des Zeitstempels in der pdf nehme ich an, dass Sie ein pdf mit einer kryptografischen Signatur versehen wollen, bei der die eingestempelte Zeit nachweislich richtig ist. Ein solches Verfahren bieten wir nicht an. Die authentifizierte Zeitsynchronisation könnte aber einen Baustein darstellen."

habe ich nun bzgl. ptb bekommen. Leider bieten die keinen vertrauenswürdigen Zeitstempelserver an.

Ich kenne das so: Du hast die Signierungssoftware. Dort hast Du die Möglichkeit einen externen Zeitserver einzutragen und dessen Stammzertifikat zu hinterlegen. Dann wird die Signierungssoftware so konfiguriert, dass beim Erstellen einer Signatur die authentifizierte Zeitsynchronisation erfolgt und die so erhaltene Zeit mit Signatur des Zeitservers eingetragen wird. Das meint die PTB mit dem letzten Satz.

hth

Erik