GB T 21081-2007 银行业务 密钥管理相关数据元(零售).pdf
《GB T 21081-2007 银行业务 密钥管理相关数据元(零售).pdf》由会员分享,可在线阅读,更多相关《GB T 21081-2007 银行业务 密钥管理相关数据元(零售).pdf(12页珍藏版)》请在麦多课文档分享上搜索。
1、ICS 3524040A 11 囝雪中华人民共和国国家标准GBT 21081-2007IS0 13492:1998银行业务 密钥管理相关数据元(零售)Banking-Key management related data element(retail)20070905发布(IS0 13492:1998,IDT)2007120 1实施宰瞀鹊紫瓣警矬赞鐾发布中国国家标准化管理委员会“目 次前言引言一1范围2规范性引用文件3术语和定义4密钥管理相关数据元的要求41密钥集标识符的概念42密钥集标识符的分配5在ISO 8583:1993中的实现附录A(资料性附录) 传输密钥管理相关数据元的应用附录B(资
2、料性附录)密钥集标识符应用实例GBT 21081-2007ISO 13492:1998V111223358刖 昌GBT 21081-2007ISO 13492:1998本标准等同采用国际标准ISO 13492:1998密钥管理相关数据元(零售)(英文版)。为便于使用,对于IsO 13492做了下列编辑性修改:a)规范性引用文件中所引用的国际标准,有相应国家标准的,改为引用国家标准。b)删除国际标准的前言。本标准的附录A、附录B为资料性附录。本标准由中国人民银行提出。本标准由全国金融标准化技术委员会归口。本标准负责起草单位:中国金融电子化公司。本标准参加起草单位:中国人民银行、中国工商银行、中国
3、农业银行、招商银行、中国银联股份有限公司、华北计算技术研究所、启明星辰有限公司。本标准主要起草人:谭国安、杨兹、陆书春、李曙光、王林立、周亦鹏、林中、张启瑞、史永恒、赵宏鑫、李红新、徐伟、张艳、董永乐、熊少军、黄发国、李建云。本标准为首次制定。GBT 2108Ii20071S0 13492:1998引 言本标准描述了密钥管理相关数据元的结构与内容,该数据元可在银行零售业务环境下,通过电子报文方式传输,以支持密钥的安全管理。其中银行零售业务环境包括卡接收装置与收单行、收单行与发卡方之间的通信。在集成电路卡中使用的密钥以及相关数据元的密钥管理不适用于本标准。本标准兼容银行卡报文现行ISO标准(见I
4、SO 8583)。GBT 21081-20071IS0 13492:1998银行业务密钥管理相关数据元(零售)1范围本标准详细说明了密钥管理相关数据元,该数据元或者在交易报文中传输(用于保护当前交易的密钥信息),或者在加密服务报文中传输(用于保护未来交易的密钥信息)。本标准说明了在ISO 8583:1993范围内应用密钥管理相关数据元的要求,应使用以下两个ISO 8583:1993数据元:安全相关控制信息(53位元)或密钥管理数据(96位元)。但密钥管理相关数据的传输不局限于Is0 8583:1993标准。本标准适用于对称和非对称密码系统。ISO 11568描述了零售银行业务环境下密钥安全管理
5、过程。ISO 9564和ISO 9807分别描述了安全性相关数据,如PIN和MAC。2规范性引用文件下列文件中的条款通过本标准的引用而成为本标准的条款。凡是注日期的引用文件,其随后所有的修改单(不包括勘误的内容)或修订版均不适用于本标准,然而,鼓励根据本标准达成协议的各方研究是否可使用这些文件的最新版本。凡是不注日期的引用文件,其最新版本适用于本标准。GBT 156941一1995识别卡发卡方者标识第1部分:编号体系(idt ISOIEC 7812 1:1993)IsC)IEC 78122:1993身份识别卡 发卡方身份识别第2部分:申请与注册程序Is0 8583:1993产生报文的金融交易卡
6、交换报文规范ISO 8908:1993银行业务及相关金融服务词汇和数据元ISO 95641:1991个人识别码的管理与安全第1部分:PIN保护原则与技术IsO 9807:1991银行业务和相关金融服务报文鉴别要求(零售)1SO 11568一l:1 994银行业务密钥管理(零售)第1部分:密钥管理介绍ISO 115682:1994银行业务密钥管理(零售)第2部分:对称密码的密钥管理技术ISO u5683:1994银行业务密钥管理(零售)第3部分:对称密码的密钥生命周期ANsI X392:1987 数据加密算法3术语和定义ISO 8908:1993给出的以及下列术语和定义适用于本标准。31非对称密
7、码asymmetric cipher加密密钥与解密密钥不同,并且由加密密钥推导出解密密钥的计算是不可行的。32密码cipher在称之为密钥的参数控制下,实现明文、密文之间相互转换的一组运算。注:加密运算是将数据(明文)转换为不易理解的形式(密文)。解密运算是将密文恢复为明文。33密码算法cryptographic algorithm规定实现数据加密和解密过程的一套规则。注:设计该算法使得除非通过穷举搜索否则不可能确定控制参数(如密钥)。1GBT 21081-2007IS0 13492:199834密码密钥cryptographic key密钥key指除非通过穷举搜索方式,否则不能从输入、输出数
8、据推导出密码算法的控制参数。35密码服务报文cryptographic service message一种传递密钥或用于控制密钥关系相关信息的报文。36主密钥primary key用于产生交易中其他密钥的密钥(例如以变形或变换的方式)。37对称密码symmetric cipher使用相同的密码密钥进行加密和解密的密码方法。38交易报文transaction message用于传递相关金融交易信息的报文。4密钥管理相关数据元的要求一个传递交易密钥相关信息的密钥管理相关数据元通常分为几个子域。该数据元可以在通信各方均隐式地掌握子域特征的交易中进行传输。在此交易环境下进行交换,各方可以使用密钥管理相
9、关数据元作为私用域,并以各方一致同意的方式定义私用域的子域。在子域特征不是隐式的交易环境中,必须使用标准化的表示方法组织子域,以支持互操作性。然而,另外的环境中,两种类型的交易都可进行交换。为了区分采用标准化表示方法和用于私用目的密钥管理相关数据元交易,应将密钥管理相关数据元的第一字节构造为“控制字节”,并定义如下:00 9F:密钥管理相关数据元的第一个子域是可变长密钥集标识符,详见41和42中的定义。A0一FF:密钥管理相关数据元是一个私用域,其中子域的特征为通信各方隐式地掌握。密钥集标识符的使用为传递与密钥管理系统相关的密钥管理信息类型提供了标准化方法。这种方法既不需要识别特定的密钥管理技
10、术,也不需要指定特殊子域来满足每项技术要求。当密钥管理相关数据元以密钥集标识符开始时,数据元的其余字节包含了对交易进行密码处理的密钥所需的所有信息。因此,数据元其余字节所包含的子域没有特定的结构。任何基于每笔交易变化的信息都将随着密钥集标识符被传递。这些信息通常包括一个密钥集内的某个或某些特定密钥的标识。在从一个交易到下一个交易过程中没有变化的密钥管理相关信息不必随着每笔交易进行传递,而是可以隐含或随着相应的密钥一同进行安装和存储。隐含信息的示例包括以下几种:a)用于交易密钥的密钥管理技术(例如:静态密钥、每笔交易的唯一密钥);b) 已加密或已鉴别的数据格式(例如:PIN BLOCK格式);c
11、)使用的加密算法;d)在交易中使用不同密钥的个数以及每个密钥的目的。在一些密钥管理方案中,可以不必在交易报文中传输密钥管理相关数据元。如果需要传输这样的数据元,相关细节详见附录A中的说明。41 密钥集标识符的概念密钥集标识符是一个能够唯一识别密钥集的数值,其中密钥集是那些彼此不同但是共有某些相同2GBT 21081-2007ISO 13492:1998特征的相关密钥的集合,最显著的特征是:a) 所有密钥采用相同的密钥管理方法进行管理;b)采用同一高级别的密钥加密(用于数据库存储)或导出密钥集的所有密钥;c)对密钥集的所有密钥,密钥管理相关数据元的剩余字节(除密钥集标识符之外的部分)以同样的方式
12、构建,并通过相同的逻辑进行解释。收单行主机上的处理逻辑(如计算机软件)与任意给定的密钥集关联,可以对密钥管理相关数据元进行解释以确定在交易中使用哪些的密钥,以及如何使用每种密钥。具有不同密钥集标识符的多个密钥集可以使用完全相同的处理逻辑,不同之处仅在于诸如密钥加密密钥或根密钥,这两种密钥分别用来为相关交易解密或导出密钥。密钥集标识符的第一个字节是控制字节(009F)。密钥集标识符的分配见42节的描述。密钥集标识符的长度是可变的,且没有规定最大长度。密钥集标识符的长度是隐式的。因此,密钥管理相关数据元不应在密钥集标识符之前包含“长度”子域来表示密钥集标识符的长度。同样,密钥集标识符之后也不需要特
13、定的分隔符(注意,如果密钥管理相关数据元在变长域内进行传输,密钥管理相关数据元之前可以是表示整个数据元长度的长度子域,见ISO 8583:1993中对安全相关的控制信息和密钥管理数据的要求)。既然密钥集标识符具有可变长度,并且长度是隐式的,收单行主机可在密钥集标识符表中存储每个识别出的密钥集标识符的长度。例如,当主机从POS终端接收到交易时,主机在每一个这样的表条目中,宜以最左端密钥管理相关数据元位来匹配密钥集标识符,密钥管理相关数据元与特定表条目规定长度相同。这样的匹配说明表条目包含用于刚接收到的密钥管理相关数据元的密钥集标识符。42密钥集标识符的分配为了防止机构对密钥集标识符进行重复赋值,
14、应根据ISO 7812的说明使用六位发卡方识别码(IIN)或者根据ISO 8583:1993中的说明使用六位机构标识码(IIC)对密钥集标识符进行分配。ISO注册机构将发卡方识别码(IIN)分配给发卡机梅,将机构标识玛(IIC)分配给非发卡机构。由于发卡方识别码(IIN)和机构标识码(IIC)对于机构是唯一的,且这两组编码不会重迭,这就保证了如果两个密码环境合并,在各自独立环境中唯一的密钥集标识符在合并后的环境中仍然是唯一的。对于希望获得密钥集标识符却没有被分配IIN或IIC编码的组织也可以从分配了一个IIN或IIC的机构获得标识符。这样的机构应保证不分配重复的密钥集标识符。如果机构不需要比分
15、配的发卡方识别码(IIN)或机构标识码(IIC)数目更多的密钥集标识符,机构可以直接使用发卡方识别码(IlN)或机构标识码(IIC)作为密钥集标识符。如果该机构需要额外的密钥集标识符,应在发卡方识别码(IIN)或机构标识码(IIN)的右边连接一个或更多的十六进制位,并通过这种方式从一个发卡方识别码(IIN)或机构标识码(IIC)获得多个密钥集标识符。分配密钥集标识符的机构应在分配基于IIN或IIC的任何密钥集标识符之前,选择使用多少位来与其IIN或IIC进行连接以获得密钥集标识符。例如,如果某一机构通过连接一位数字到IlN或者IIC而使用7位密钥集标识符,那么在已经使用所有16个这样的7位数字
- 1.请仔细阅读文档,确保文档完整性,对于不预览、不比对内容而直接下载带来的问题本站不予受理。
- 2.下载的文档,不会出现我们的网址水印。
- 3、该文档所得收入(下载+内容+预览)归上传者、原创作者;如果您是本文档原作者,请点此认领!既往收益都归您。
下载文档到电脑,查找使用更方便
5000 积分 0人已下载
下载 | 加入VIP,交流精品资源 |
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- GB 21081 2007 银行业务 密钥 管理 相关 数据 零售
