GB T 25056-2010 信息安全技术 证书认证系统密码及其相关安全技术规范.pdf
《GB T 25056-2010 信息安全技术 证书认证系统密码及其相关安全技术规范.pdf》由会员分享,可在线阅读,更多相关《GB T 25056-2010 信息安全技术 证书认证系统密码及其相关安全技术规范.pdf(84页珍藏版)》请在麦多课文档分享上搜索。
1、严, ICS 35.040 L 80 GB 国家标准国不日-H: /、中华人民GB/T 25056-2010 信息安全技术证书认证系统密码及其相关安全技术规范Information security techniques-Specifications of cryptograph and related security technology for certificate authentication system 2010-09-02发布盘古饲防伪J中华人民共和国国家质量监督检验检菇总局中国国家标准化管理委员会2011-02-01实施发布GB/T 25056一2010目次V11133335
2、999900222333355557999000OIl- -A-1-A1IA1411141i1i1i1IA-1-41i111i14qLnLnLnLq缸nLnLnL. 议.协信口uu通接全及安备UHHUUH川UUUH设EU 件表的设卧兑汇兑黠房是文在. 。心A码接如加如心u用义系主十书韧由中主述汁刊注法备务理证信中份全时由中则份Uz.描的证撤理描描设C法算设服管验通证备性安管理原备性安-性和语认述能统宇斗斗管句E统M算码码码书书全认统全据靠理事管设统全据靠理围范语略书概功系数证钥印刷刷系K码密密密议证证安书系安数可物人钥建系安数可物言范规术缩证密密协证在123456712345123412312
3、3123456 u盯们hnununUAUAUnunUJM口qJA吐FU口UEURURUEUPOnhvnbpOPO巧i叮ini巧inxun6n6nxUQUQUQdnyQdnyn311111i1i1i1i11GB/T 25056-2010 10. 7 人事管理制度11 证书认证中心运行管理要求2211. 1 人员管理要求. . . . . . . . . . . . . . . . . . . . . . . . . . 22 11. 2 CA业务运行管理要求 22 11. 3 密钥分管要求11. 4 安全管理要求2311. 5 安全审计要求2411. 6 文档配备要求MM 密钥管理中心运行管理要
4、求2512.1 人员管理要求12. 2 运行管理要求-12. 3 密钥分管要求12.4 安全管理要求12. 5 安全审计要求2512. 6 文档配备要求2513 检测m13. 1 概述2513. 2 系统初始化.13. 3 用户注册管理系统.13.4 证书/证书撤销列表生成与签发系统13. 5 证书/证书撤销列表存储与发布系统13. 6 证书状态查询系统13. 7 安全审计系统2713.8 密钥管理中心检测2713.9 系统安全性检测2813.10 其他安全产品和系统n附录A(资料性附录)KMC与CA之间的消息格式mA.1 概述. . . . . . . . 29 A. 2 协议附录B(资料性
5、附录)安全通信协议.B.1 符号说明B.2 身份鉴别 m B.3 密钥交换B.4 安全通信协议附录C(资料性附录)密码设备接口函数定义及说明.C.1 应用类密码设备接口函数C.2 证书载体接口函数附录D(资料性附录)证书认证系统网络结构图D.1 当RA采用C/S模式时CA的网络结构D.2 当RA采用B/S模式时CA的网络结构72D.3 CA与远程RA的连接D.4 KMC与多个CA的网络连接.参考文献GB/T 25056-2010 图1证书认证系统逻辑结构4图2用户注册管理系统逻辑结构图3密钥管理中心逻辑结构10囤D.1RA采用C/S模式时CA的网络结构示意图图D.2RA采用B/S模式时CA的网
6、络结构示意图72图D.3CA与远程RA的连接示意图 72 图D.4KMC与多个CA的网络连接示意图73皿前言本标准附录A、附录B、附录C、附录D均为资料性附录。本标准由国家密码管理局提出。本标准由全国信息安全标准化技术委员会(SAC/TC260)归口。GB/T 25056一2010本标准主要起草单位:长春吉大正元信息技术股份有限公司、国家密码管理局商用密码研究中心、国家信息安全工程技术研究中心。本标准相关参与起草单位:无锡江南信息安全工程技术中心、上海格尔软件股份有限公司、北京信安世纪科技有限公司、济南得安计算机技术有限公司、北京创原天地科技有限公司、卫士通信息产业股份有限公司、天津市国瑞数码
7、安全系统有限公司、兴唐通信科技股份有限公司、中国科学院数据与通信保护研究教育中心、北京格方网络技术有限公司、北京天融信科技有限公司、维豪信息技术有限公司等。本标准主要起草人:邱泽军、王永传、何立波、谢永泉、姜玉琳、刘海龙、邓开勇、罗鹏、田景成、赵丹、张文建、李大为。袁文恭、刘平、何良生、邱钢、陈连俊等专家指导了本标准的起草。V 1 范围信息安全技术证书认证系统密码及其相关安全技术规范GB/T 25056-2010 本标准规定了为公众服务的数字证书认证系统的设计、建设、检测、运行及管理规范。本标准为实现数字证书认证系统的互连互通和交叉认证提供统一的依据,指导第三方证书认证机构的数字证书认证系统的
8、建设和检测评估,规范数字证书认证系统中密码及相关安全技术的应用。本标准适用于第三万证书认证机构的数字证书认证系统的设计、建设、检测、运行及管理。非第三方证书认证机构的数字证书认证系统的建设、运行及管理,可参照本标准。2 规范性引用文件下列文件中的条款通过本标准的引用而成为本标准的条款凡是注日期的引用文件,其随后所有的修改单(不包括勘误的内容)或修订版均不适用于本标准,然而,鼓励根据本标准达成协议的各方研究是否可使用这些文件的最新版本。凡是不注日期的引用文件,其最新版本迪用于本标准。GB/T 2887一2000电子计算机场地通用规范GB/T 9361 1988 计算机场地安全要求GB/T 205
9、18一2006信息安全技术公钥基础设施数字证书格式GB 501711-2008 电子信息系统机房设计规范SJ/T 10796一.1996计算机机房用活动地板技术条件3 术语和定义3. 1 下列术语和定义适用于本标准。认证机构证书Rtbority certificate 签发给证书认证机构的证书。3.2、/CA证书CA certifia,t 由一个CA给另一个签发的证书,一个CA也可以为自己签发证书,这是一种自签名的证书。3.3 证书认证系统certificate authentication system 对生命周期内的数字证书进行全过程管理的安全系统。3.4 证书策略certificate
10、policy 是一个指定的规则集合,它指出证书对于具有普通安全需求的一个特定团体和(或)具体应用类的适用性。例如,一个特定的证书策略可以指出一个类型的证书对在一定的价格幅度下商品交易的电子数据处理的认证的适用性。3. 5 证书撤销列表certificate revocation list; CRL 标记一系列不再被证书发布者所信任的证书的签名列表。G/T 25056-2010 3.6 证书验证certificate validation 确定证书在指定的时间内是否有效的过程。证书验证包括有效期验证、签名验证以及证书状态的检验。3. 7 证书认证机构certificate authority;
11、CA 又称为认证中心或CA.它是被用户所信任的签发公钥证书及证书撤销列表的管理机构。3.8 CA注销列表certificate authority revocation Iist; ARL 标记已经被注销的CA的公钥证书的列表,表示这些证书已经元效。3.9 证书认证路径certification path 在目录信息树中对象证书的一个有序的序列。路径的初始节点是最初待验证对象的公钥,可以通过路径获得最终的顶点的公钥。3.10 证书撤销列表分布点certificate revocation Iist distribution point 一个目录条目或其他的证书撤销列表分布源,一个通过证书撤销列
12、表分布点发布的证书撤销列表,可以包括由一个CA发布的所有证书中的一个证书子集的注销条目,也可以包括全部证书的注销条目。3. 11 增量证书撤销列表delta-CRL; dCRL 是一个部分的证书撤销列表,它只包括那些在基础证书撤销列表确认后注销状态改变的证书的条目。3.12 证书序列号certificate serial number 在一个证书认证机构所签发的证书中用于唯一标识数字证书的一个整数。3. 13 数字证书digital certificate 由证书认证机构签名的包含公开密钥拥有者信息、公开密钥、签发者信息、有效期以及一些扩展信息的数字文件。3.14 完全的证书撤销列表full
13、CRL 在给定的范围内,包含所有已经被注销的证书的证书撤销列表。3.15 私钥private key 在公钥密码系统中,用户的密钥对中只有用户本身才能持有的密钥。3.16 公钥public key 在公钥密码系统中,用户的密钥对中可以被其他用户所持有的密钥。3. 17 证书注册机构registration authority; RA 证书认证体系中的一个组成部分,它是接收用户证书及证书撤销列表申请信息、审核用户真实身份、为用户颁发证书的管理机构。GB/T 25056-2010 3.18 侬赖方relying party 使用证书中的数据进行决策的用户或代理。3. 19 安全策略security
14、 policy 由证书认证机构发布的用于约束安全服务以及设施的使用和提供方式的规则集合。3.20 信任trust 通常说一个实体信任另一个实体表示后一个实体将完全按照第一个实体的规定进行相关的活动。在本标准中,信任用来描述一个认证实体与证书认证机构之间的关系。4 缩略语ARL Certificate Authority Revocation List CA注销列表CA C巳rtificateAuthority 证书认证机构CRL Certificate Revocation List 证书撤销列表dCRL Delta-CRL 增量证书撤销列表DIT Derectory Information
15、Tree 目录信息树系统HTTP Hypertext Transfer Protocol 超文本传输协议HTTPS Secure Hypertext Transfer Protocol 安全超文本传输协议KMC Key Management Centre 密钥管理中心LDAP Lightweight Directory Access Protocol 轻量目录访问协议。CSPOnline Certificate Status Protocol 在线证书状态查询协议。IDObject ID 对象标识符RA Registration Authority 证书注册机构SOCSP Simple Onl
16、ine Certificate Status Protocol 简明在线证书状态查询协议5 证书认证系统5. 1 慨述证书认证系统是对生命周期内的数字证书进行全过程管理的安全系统。证书认证系统必须采用双证书(用于数字签名的证书和用于数字加密的证书)机制,并建设双中心(证书认证中心和密钥管理中心)。证书认证系统在逻辑上可分为核心层、管理层和服务层,其中,核心层由密钥管理中心、证书/证书撤销列表签发系统、证书/证书撤销列表存储发布管理系统构成;管理层由证书管理系统和安全管理系统构成;服务层由证书注册管理系统(包括远程用户注册管理系统)和证书查询系统构成。建议的证书认证系统的逻辑结构如图1所示。5.
17、2 功能描述5.2. 1 概述证书认证系统提供了对生命周期内的数字证书进行全过程管理的功能,包括用户注册管理、证书/证书撤销列表的生成与签发、证书/证书撤销列表的存储与发布、证书状态的查询和密钥的生成与管理以及安全管理等。5.2.2 用户注册管理系统用户注册管理系统负责用户的证书申请、身份审核和证书下载,可分为本地注册管理系统和远程注册管理系统。3 GB/T 25056-2010 , i一T一一图1证书认证系统逻辑结构5.2.2. 1 证书申请证书申请可采用在纯或离线两种h.A:一.在线方式:用户通过互联网飞,登录到用户U:flJt管理系统申的iE书;离线方式:用户主IJ指定的注册机构申请证书
18、。5.2.2.2 身份审核审核人员通过用户注册管理系统,对证书申请者进行身份审核。5.2.2.3 证书下载证书下载可采用在线或离线两种方式:一一在线方式:用户通过互联网等登录到用户注册管理系统下载证书;离线方式:用户到指定的注册机构下载证书。5.2.3 证书/证书撤销列表生成与签发系统5.2.3.1 功能证书/证书撤销列表生成与签发系统负责生成、签发数字证书和证书撤销列表。5.2.3.2 证书类型按主体对象,证书分为人员证书、设备证书和机构证书三种类型。按功能,证书分为加密证书和签名证书两种类型。5.2.3.3 证书机制密钥管理中心证书认证系统采用双证书机制。每个用户拥有两张数字证书,一张用于
19、数字签名,另一张用于数据4 GB/T 25056-2010 加密。用于数字签名的密钥对可以由用户利用具有密码运算功能的证书载体产生;用于数据加密的密钥对由密钥管理中心产生并负页安全管理。签名证书和加密证书一起保存在用户的证书载体中。5.2.3.4 证书生成/签发用户的数字证书由该系统的CA签发,根CA的数字证书由根CA自己签发,下级CA的数字证书由上级CA签发。5.2.3.5 证书撤销列表证书撤销列表是在证书有效期之内,CA签发的终止使用证书的信息,分为用户证书撤销列表(CRU和CA证书撤销列表(ARU两类。在证书的使用过程中,应用系统通过检查CRL/ARL,获取有关证书的状态。5.2.4 证
20、书/证书撤销列表存储与发布系统证书/证书撤销列表存储与发布系统负责数字证书、证书撤销列表的存储和发布。根据应用环境的不同忱书/证书撤销列表存储与发布系统应采用数据库或目录服务方式,实现数字证书/证书撤销列表的奇甜、备份和恢安哼功能,并提供干年询服务。使用目录服务方式,(1.采用主、从门,)t:ii t!0 LJ.1果lE仨川J止日出异器的安全,同时从目录服务器可以采用分布式的方式进行设哇,以提!:J名统的放宁、用!、111能ilJ川人人门录服务碍。5.2.5 证书状态查询系统证书状态查询系统应为用户千111,(川系统提供证书状态l(iIJ服务,包括:-CRL奋询:用户或应用手扰刊)fj数字证书
21、中标识i/J(IL地址,下载CRL,并检验证书有效性。在线证书状态查询:用j1.xY,c用W;Nd古!I(t()(、SP协议.实11才在线查询证书的状态。在实际应用巾,可以根据具体的J(.采JUt述两种全地方之或全部。5.2.6 证书管理系统证书管理总统桂证书认证系统111曳政t.JIi 15 d 15 +就销扩IJN.I/申请、审核、生戚、签发、存储、发布、注销、归梢等功能的管理控制系fc5.2.7 安全管理系统安全管理系统主哭包括安全rll计系统仙花全防护系统安全审计系统挝供事件级呼l功能,k iJl; I生系统i;:伫I/(J1 j-).、人员、时间等记录进行跟踪、统计和分析。安全防护系
22、统捉供切问控制、入侵检测、漏7J臼描、病毒防治等网络安全功能。5.3 系统设计5.3. 1 橄述证书认证系统的设计包括系统的总体设计和各子系统设计,本标准提供证书认证系统的设计原则以及各个子系统的实现方式,在具体实现过程中,应根据所选择的开发平台和开发环境进行详细设计。5.3.2 总体设计原则证书认证系统的总体设计原则如下:a) 证书认证系统遵循标准化、模块化设计原则;b) 证书认证系统设置相对独立的功能模块,通过各模块之间的安全连接,实现各项功能;c) 各模块之间的通信采用基于身份鉴别机制的安全通信协议;d) 各模块使用的密码运算都必须在密码设备中完成;的各模块产生的审计日志文件采用统一的格
23、式传递和存储;f) 用户注册管理系统、证书/证书撤销列表生成与签发系统和密钥管理中心可以设置独立的数据库;g) 证书认证系统的各模块应设置有效的系统管理功能;h) 系统必须具备访问控制功能;5 GB/T 25056一2010i) 系统在实现证书管理功能的同时,必须充分考虑系统本身的安全性。5.3.3 用户注册管理系统设计5.3.3.1 用户注册管理系统功能用户注册管理系统负责用户证书/证书撤销列表的申请、审核以及证书的制作,其主要功能如下:一一用户信息的录入:录入用户的申请信息,用户申请信息包括签发证书所需要的信息,还包括用于验证用户身份的信息,这些信息存放在用户注册管理系统的数据库中。用户注
- 1.请仔细阅读文档,确保文档完整性,对于不预览、不比对内容而直接下载带来的问题本站不予受理。
- 2.下载的文档,不会出现我们的网址水印。
- 3、该文档所得收入(下载+内容+预览)归上传者、原创作者;如果您是本文档原作者,请点此认领!既往收益都归您。
下载文档到电脑,查找使用更方便
5000 积分 0人已下载
下载 | 加入VIP,交流精品资源 |
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- GB 25056 2010 信息 安全技术 证书 认证 系统 密码 及其 相关 安全 技术规范
