Kryptografie a PKI

Implementace a správa kryptografických systémů a infrastruktury privátní certifikační autority pro maximální bezpečnost

V průběhu svého studia a IT kariéry jsem se specializoval na implementaci a správu kryptografických systémů a infrastruktury privátní certifikační autority. Tato oblast představuje kritickou vrstvu bezpečnosti v moderních IT systémech a vyžaduje hluboké technické znalosti, precizní implementaci a kontinuální sledování nejnovějších trendů.

SSL/TLS implementace a optimalizace

Pokročilé konfigurace pro maximální bezpečnost a výkon

Pokročilá kompilace a optimalizace

Na základě rozsáhlých zkušeností s kompilací NGINX webového serveru se specializuji na přizpůsobenou kompilaci s BoringSSL / QuicTLS / OpenSSL pro optimální výkon a bezpečnost. Implementuji Post-quantum kryptografii (X25519MLKEM768) pro ochranu proti budoucím útokům a HTTP/3 QUIC protokol s TLS1.3 pro maximální výkon. Optimalizuji použité šifrovací algoritmy pro různé scénáře použití.

Protokoly a bezpečnostní standardy

Připravuji síťové prostředí na požadavky uznávaných standardů jako NIST SP 800-52r2, FIPS 140-3, PCI DSS 4.0.1. Implementuji "Always HTTPS" pomocí HSTS a preload listu. Integruji OCSP Stapling pro optimalizaci rychlosti webového serveru a zajištění okamžitého ověření platnosti certifikátů.

Management certifikátů

Automatizuji generování důvěryhodných certifikátů pro veřejné služby pomocí ACME protokolu. Monitoruji expiraci certifikátů pro předcházení nedostupnosti služeb. Implementuji přechod z RSA na ECC klíče pro optimalizaci rychlosti aplikací při zachování vysoké úrovně bezpečnosti.

Privátní certifikační autority

Vytvářím a spravuji kompletní řetězec privátní certifikační autority. Implementuji automatický enrollment zařízení pro certifikát pomocí SCEP protokolu. Konfiguruji veřejně přístupný CRL a OCSP pro ověření platnosti vydaného certifikátu, což zajišťuje důvěryhodnost celé infrastruktury.

Technologie a protokoly

S kterými pracuji

Webové servery a SSL/TLS

NGINX s BoringSSL / QuicTLS / OpenSSL
HTTP/3 QUIC s TLS 1.3
Post-quantum kryptografie (X25519MLKEM768)
Optimalizace šifrovacích algoritmů

Standardy a compliance

NIST SP 800-52r2
FIPS 140-3
PCI DSS 4.0.1
HSTS a preload list

Certifikační infrastruktura

Privátní certifikační autorita (PKI)
ACME protokol (Let's Encrypt)
SCEP pro automatický enrollment
OCSP Stapling a CRL
RSA a ECC certifikáty