ssek-presentation website version website_version...microsoft powerpoint - ssek-presentation...

25
SSEK Säkra webbtjänster för affärskritisk kommunikation

Upload: others

Post on 16-Sep-2020

4 views

Category:

Documents


0 download

TRANSCRIPT

Page 1: SSEK-presentation website version website_version...Microsoft PowerPoint - SSEK-presentation website_version.ppt Author andmaw Created Date 5/10/2006 16:51:34

SSEKSäkra webbtjänster för affärskritisk kommunikation

Page 2: SSEK-presentation website version website_version...Microsoft PowerPoint - SSEK-presentation website_version.ppt Author andmaw Created Date 5/10/2006 16:51:34

2

SSEK - Bakgrund

• Tydliga krav från företagen och distributörerna (2001)– Lägre kostnad– Högre kvalité– Garanterade leveranstider

• Elektronisk kommunikation är svaret– Men hur...?– Försäkringsgivarna föreslår olika lösningar – Mycket diskussioner

Page 3: SSEK-presentation website version website_version...Microsoft PowerPoint - SSEK-presentation website_version.ppt Author andmaw Created Date 5/10/2006 16:51:34

3

Framtidsvision..?

OrganisationA

OrganisationB

OrganisationC

OrganisationD

VPN

VPN

PGP

PGP

SSHSSH

VPN VPN

PGP

PGP

DYRT!

Page 4: SSEK-presentation website version website_version...Microsoft PowerPoint - SSEK-presentation website_version.ppt Author andmaw Created Date 5/10/2006 16:51:34

4

Verksamheten

• Kontakt mellan SEB Trygg Liv och Skandia

• Gemensam standard för elektronisk kommunikation– Enklare för nya aktörer– Lägre kostnader– Inget område att konkurrera på – Bastjänst

Page 5: SSEK-presentation website version website_version...Microsoft PowerPoint - SSEK-presentation website_version.ppt Author andmaw Created Date 5/10/2006 16:51:34

5

Gemensam metod för kommunikation

OrganisationA

OrganisationB

OrganisationC

OrganisationD

SSEK

Page 6: SSEK-presentation website version website_version...Microsoft PowerPoint - SSEK-presentation website_version.ppt Author andmaw Created Date 5/10/2006 16:51:34

6

Framtagandet

• Utformning av specifikationen parallellt med utveckling av tekniska lösningar

• Liten grupp med tekniker utformade SSEKtillsammans med affärsverksamheten– Öppet och prestigelöst samarbete

mellan bolag och kompetenser

Page 7: SSEK-presentation website version website_version...Microsoft PowerPoint - SSEK-presentation website_version.ppt Author andmaw Created Date 5/10/2006 16:51:34

7

Juridiska frågor

• Elektronisk kommunikation ger förändring av befintliga rutiner

• Kundens underskrift saknas– Avtalsstruktur för de inblandade parterna– Företaget, individen, distributören och Skandia

• Lång avtalstid– Spårbarhet vid tvister

Page 8: SSEK-presentation website version website_version...Microsoft PowerPoint - SSEK-presentation website_version.ppt Author andmaw Created Date 5/10/2006 16:51:34

8

• Beskrivning av tjänsteorienterad kommunikationen– dock inte innehållet i det som skickas

• Uppfyller juridiska, affärsmässiga och säkerhetsmässigakrav på elektronisk kommunikation

• Får användas utan kostnad– Hämtas från www.ssek.org

SSEK

Page 9: SSEK-presentation website version website_version...Microsoft PowerPoint - SSEK-presentation website_version.ppt Author andmaw Created Date 5/10/2006 16:51:34

9

SSEK

• SSEK definierades av Skandia och SEB Trygg Liv – Version 1.0 släpptes 2002-09-10– Version 1.1 släpptes 2003-05-19– Tillägg för hantering av bilagor släpptes 2005-05-13– Version 2.0 släpptes 2006-05-10

Page 10: SSEK-presentation website version website_version...Microsoft PowerPoint - SSEK-presentation website_version.ppt Author andmaw Created Date 5/10/2006 16:51:34

10

SSEK beståndsdelar• Standards, inte egenutvecklat

• Rätt standards för ändamålet

WebServices SecuritySSEK

XML SOAP PKIXML Signature SSL

Page 11: SSEK-presentation website version website_version...Microsoft PowerPoint - SSEK-presentation website_version.ppt Author andmaw Created Date 5/10/2006 16:51:34

11

SSEK beståndsdelar

• Plattformsoberoende

• Leverantörsoberoende

• Kända teknologier– med stöd i tekniska utvecklingsverktyg

Page 12: SSEK-presentation website version website_version...Microsoft PowerPoint - SSEK-presentation website_version.ppt Author andmaw Created Date 5/10/2006 16:51:34

12

Säkerhet i SSEK

PKI (Public Key Infrastructure)

• Autentisering

• Sekretess

• Integritet

• Oavvislighet

Page 13: SSEK-presentation website version website_version...Microsoft PowerPoint - SSEK-presentation website_version.ppt Author andmaw Created Date 5/10/2006 16:51:34

13

• Ett digitalt id för företag

– Publik information om företaget

– Publik nyckel för kryptering och verifiering av signatur

Public Key: WQEQ35S%A2FD

Orgnr: 123 456 Namn: ACME

Sign

Digitala certifikat för organisationer

Page 14: SSEK-presentation website version website_version...Microsoft PowerPoint - SSEK-presentation website_version.ppt Author andmaw Created Date 5/10/2006 16:51:34

14

OrganisationA

OrganisationB

Certifikat vid kommunikation enligt SSEK

Public Key:WQEQ35S%A2FD

Orgnr: 123 456 Namn: ACME

Sign

Public Key:WQEQ35S%A2FD

Orgnr: 123 456 Namn: ACME

Sign

Public Key:WQEQ35S%A2FD

Orgnr: 123 456 Namn: ACME

Sign

Public Key: WQEQ35S%

Orgnr: 123 456

Namn: acmeSign

Public Key: WQEQ35S%

Orgnr: 123 456

Namn: acmeSign

Public Key: WQEQ35S%

Orgnr: 123 456

Namn: www.acme.comSign

Page 15: SSEK-presentation website version website_version...Microsoft PowerPoint - SSEK-presentation website_version.ppt Author andmaw Created Date 5/10/2006 16:51:34

15

• Certifikatets äkthet garanteras av en betrodd, tredje part - en CA (Certificate Authority)

• Certifikat är signerade av utgivande CA

• SSEK specificerar inte vilken CA som utnyttjas

Public Key: WQEQ35S%A2FD

Orgnr: 123 456 Namn: ACME

Sign

Att lita på digitala certifikat

Page 16: SSEK-presentation website version website_version...Microsoft PowerPoint - SSEK-presentation website_version.ppt Author andmaw Created Date 5/10/2006 16:51:34

16

CA i en PKI

• Ger ut certifikat

• Publicerar revokeringslistor

• En CA bygger upp sitt förtroende genom att följasin CPS (Certificate Practice Statement)

Page 17: SSEK-presentation website version website_version...Microsoft PowerPoint - SSEK-presentation website_version.ppt Author andmaw Created Date 5/10/2006 16:51:34

17

Utgivande av certifikat

������������ �������

����������������������

��������������������

����� ��� ���� ���������������������������������

�������������

� �� ������������ �����

Page 18: SSEK-presentation website version website_version...Microsoft PowerPoint - SSEK-presentation website_version.ppt Author andmaw Created Date 5/10/2006 16:51:34

18

Revokering av certifikat• CA tillhandahåller en lista på revokerade certifikat,

en ”certificate revocation list” (CRL)– Serienummer (certifikats id)– CRL utgivare– CRL giltighetstid

• CRL är digitalt signerad och publiceras regelbundet till en publikt tillgänglig katalog

• CRL skall hämtas regelbundet och kontrolleras vid användning av certifikat

Page 19: SSEK-presentation website version website_version...Microsoft PowerPoint - SSEK-presentation website_version.ppt Author andmaw Created Date 5/10/2006 16:51:34

19

Använd CA med publikt förtroende

OrganisationA

OrganisationB

OrganisationC

OrganisationD

Public Key:WQEQ35S%A2FD

Orgnr: 123 456 Namn: B

Sign

Public Key:WQEQ35S%A2FD

Orgnr: 123 456 Namn: A

Sign

Public Key:WQEQ35S%A2FD

Orgnr: 123 456 Namn: D

Sign

Public Key:WQEQ35S%A2FD

Orgnr: 123 456 Namn: C

Sign

Page 20: SSEK-presentation website version website_version...Microsoft PowerPoint - SSEK-presentation website_version.ppt Author andmaw Created Date 5/10/2006 16:51:34

20

PKI vid kommunikation enligt SSEK

• Exempel på Publika CA – Steria– Min Pension i Sverige– VeriSign

• Posten slutade sälja certifikat för organisationer 2005-01-01

• BGC (BankGiroCentralen) eventuellt ny CA för certifikat till organisationer

– Driftar CA-plattformen för BID (Bankernas ID-tjänst)– 500.000 stycken BID-certifikat levererade

Page 21: SSEK-presentation website version website_version...Microsoft PowerPoint - SSEK-presentation website_version.ppt Author andmaw Created Date 5/10/2006 16:51:34

21

Kommunikationsflödet enligt SSEK med PKI

InternetInterntsystem

Part A

Internt system

TUNNEL

Parterna identifierar sig

Part B

Dokumentet levereras

Kvitto skapas, signeras .... och skickas

över

Dokumentet skapas enligt specifikation

Dokumentetsignerasmed hemlig nyckel

Signaturen kontrolleras

Page 22: SSEK-presentation website version website_version...Microsoft PowerPoint - SSEK-presentation website_version.ppt Author andmaw Created Date 5/10/2006 16:51:34

22

SSEK förvaltas av SFM (Sveriges Försäkringsmäklares Förening)

FörsäkringsmäklarrepresentantAMF Pension

StorebrandFolksam

Euro AccidentLänsförsäkringar

Aspis LivAlecta

DanicaSEB Trygg Liv

SPPSkandia Liv

Page 23: SSEK-presentation website version website_version...Microsoft PowerPoint - SSEK-presentation website_version.ppt Author andmaw Created Date 5/10/2006 16:51:34

23

Implementerat hos stora aktörer i försäkringsbranschen

SPPSPV

PropactaAMF Pension

Söderberg & PartnersLänsförsäkringar

Max MatthissenAlecta

FörsäkringsgirotSEB Trygg Liv

Min Pension i SverigeSkandia

Page 24: SSEK-presentation website version website_version...Microsoft PowerPoint - SSEK-presentation website_version.ppt Author andmaw Created Date 5/10/2006 16:51:34

24

• Nyteckning av försäkring

• Ändring av försäkring

• Kommunikation av försäkringsinformation

• Fakturaspecifikation

Tjänster som publiceras enligt SSEK

Page 25: SSEK-presentation website version website_version...Microsoft PowerPoint - SSEK-presentation website_version.ppt Author andmaw Created Date 5/10/2006 16:51:34

25

• Mantacore

• Heimore Group

• IDA Infront

• Cernia XPS

Leverantörer av SSEK-produkter