• Статья
  • Чтение занимает 2 мин

S/MIME (Secure/Multipurpose internet Mail Extensions) — широко распространенный протокол для отправки цифровых и зашифрованных сообщений. S/MIME в Exchange Online предоставляет следующие службы для сообщений электронной почты:

  • Шифрование. Защищает содержимое сообщений электронной почты.
  • Цифровые подписи: проверяет удостоверение отправитель сообщения электронной почты.

В остальной части этой статьи обычно описывается S/MIME и то, как работают эти службы.

Чтобы настроить S/MIME в Exchange Online, см. следующие разделы:

Настройка S/MIME в Exchange Online

S/MIME в Outlook для iOS и Android

Цифровые подписи S/MIME

Цифровые подписи — это наиболее часто используемая служба S/MIME. Как предполагает название, цифровые подписи являются цифровым аналогом традиционной юридической подписи на бумажном документе. Как и при юридической подписи, цифровые подписи предоставляют следующие возможности безопасности:

  • Проверка подлинности. Подпись служит для проверки удостоверения. Он проверяет ответ на вопрос «кто вы», предоставляя средства, отличающие эту сущность от всех остальных, и доказывая ее уникальность. Поскольку в электронной почте SMTP нет проверки подлинности, нет способа узнать, кто отправил сообщение. Проверка подлинности в цифровой подписи решает эту проблему, позволяя получателю знать, что сообщение было отправлено лицом или организацией, которые утверждают, что отправили сообщение.

  • Nonrepudiation. Уникальность подписи не позволяет владельцу подписи открестить подпись. Эта возможность называется nonrepudiation. Таким образом, проверка подлинности, которую предоставляет подпись, позволяет обеспечить нерепудификацию. Концепция нерепудиации наиболее знакома в контексте бумажных контрактов: подписанный контракт является юридически обязывающим документом, и открестить от проверки подлинности подписи невозможно. Цифровые подписи предоставляют ту же функцию и все чаще в некоторых областях признаются юридически обязательными, подобно подписи на бумаге. Поскольку электронная почта SMTP не предоставляет средства проверки подлинности, она не может обеспечить нерепудификацию. Отправитель может легко открестить право собственности на сообщение электронной почты SMTP.

  • Целостность данных. Дополнительная служба безопасности, предоставляемая цифровыми подписями, — это целостность данных. Целостность данных является результатом определенных операций, которые делают возможными цифровые подписи. С помощью служб целостности данных, когда получатель электронного сообщения с цифровой подписью проверяет цифровую подпись, получатель будет уверен, что полученное сообщение электронной почты является, по сути, тем же сообщением, которое было подписано и отправлено, и не было изменено во время транзита. Любое изменение сообщения во время транзита после его подписания недействительна. Таким образом, цифровые подписи обеспечивают гарантию того, что подписи на бумаге не могут быть, так как после его подписания можно изменить бумажный документ.

Важно!

Несмотря на то, что цифровые подписи обеспечивают целостность данных, они не обеспечивают конфиденциальность. Сообщения только с цифровой подписью отправляются в виде сообщений SMTP и могут читаться другими. В случае непрозрачной подписи сообщения достигается уровень запутывания, так как сообщение имеет базовый код, но текст остается понятным. Для защиты содержимого сообщений электронной почты необходимо использовать шифрование.

Шифрование S/MIME

Шифрование сообщений позволяет решить проблему раскрытия информации. Электронная почта на основе SMTP не обеспечивает безопасность сообщений. Сообщение электронной почты SMTP в Интернете может быть прочитано любым, кто видит его во время его перемещения или просмотра, где оно хранится. Эти проблемы устранены S/MIME с помощью шифрования. Шифрование — это способ изменить информацию, чтобы она не была прочитана или понята до тех пор, пока она не будет изменена в читаемую и понятную форму. Шифрование сообщений предоставляет две особые службы безопасности:

  • Конфиденциальность. Шифрование сообщений служит для защиты содержимого сообщения электронной почты. Содержимое может просматривать только предполагаемый получатель, а содержимое остается конфиденциальным и не может быть известно любому другому получателю, который может получить или просмотреть сообщение. Шифрование обеспечивает конфиденциальность во время транзита сообщения и хранения.

  • Целостность данных. Как и цифровые подписи, шифрование сообщений предоставляет службы целостности данных в результате определенных операций, которые делают шифрование возможным.

Важно!

Хотя шифрование сообщений обеспечивает конфиденциальность, оно не обеспечивает проверку подлинности отправилю сообщений. Неподписаное зашифрованное сообщение так же восприимчиво к вымыву отправителей, как и не зашифрованное сообщение. Поскольку нерепудиация является прямым результатом проверки подлинности, шифрование сообщений также не обеспечивает нерепудификацию. Хотя шифрование обеспечивает целостность данных, зашифрованное сообщение может показывать только то, что сообщение не было изменено с момента его передачи. Сведения о том, кто отправил сообщение, не сообщается. Чтобы доказать личность отправитель, в сообщении должна быть цифровая подпись.

Другие технологии шифрования работают вместе, чтобы обеспечить защиту сообщений в покое и в пути. S/MIME может работать одновременно с технологиями в следующем списке, но не зависит от них:

  • Безопасность транспортного слоя (TLS), которая заменяет безопасный слой sockets (SSL):
    • Шифрует туннель или маршрут между серверами электронной почты, чтобы предотвратить прослушивание и подслушивание.
    • Шифрует подключение между клиентами электронной почты и серверами электронной почты.
  • BitLocker: шифрует данные на жестких дисках на клиентских компьютерах и серверах. Если несанкционированная сторона каким-то образом получает доступ, они не могут читать данные на дисках.

шифрование сообщений Office 365 является прямым конкурентом S/MIME и имеет следующие преимущества перед S/MIME:

  • Это служба шифрования на основе политики, настроенная администратором для шифрования сообщений, отосланных любому члену организации или за ее пределами. В отличие от этого, пользователи должны решить, применять или не применять S/MIME к отправимым им сообщениям.
  • Это онлайн-служба, построенная на Azure Rights Management (Azure RMS) и не опирается на инфраструктуру общедоступных ключей. Для S/MIME, напротив, требуется инфраструктура публикации сертификатов и сертификатов.
  • шифрование сообщений Office 365 дополнительные возможности. Например, можно настроить сообщения с помощью бренда организации.