GB T 31508-2015 信息安全技术 公钥基础设施 数字证书策略分类分级规范.pdf
《GB T 31508-2015 信息安全技术 公钥基础设施 数字证书策略分类分级规范.pdf》由会员分享,可在线阅读,更多相关《GB T 31508-2015 信息安全技术 公钥基础设施 数字证书策略分类分级规范.pdf(52页珍藏版)》请在麦多课文档分享上搜索。
1、ICS 35.040 L 80 B 中华人民共和国国家标准GB/T 31508-2015 . 信息安全技术公钥基础设施数字证书策略分类分级规范Information security techniques-Public key infrastructure一Digital certificate policies classification and grading specification 2015-05-15发布2016-01-01实施耐。n1f,.、争叹. ,., . . . (f 可也阳、军令:定代中华人民共和国国家质量监督检验检蔑总局也士中国国家标准化管理委员会。叩肌肌r叫叫埔略电
2、巳省句啤m向3GB/T 31508-2015 目次前言. . . . . .m 引言. . . . . . . . w 1 范围.2 规范性引用文件3 术语和定义4 缩略语. . . . . 3 5 摄述6 信息发布和证书资料库责任.6 7 身份标识与鉴别. . . . . . 7 8 证书生命周期操作要求.12 9 设施、管理和运作控制. . . . 20 10 技术安全控制. 11 证书、证书撤销列表和在线证书状态协议.43 12 合规性审计和相关评估. . . . . . . 43 I GB/T 31508-2015 .,_ .a. 剧吕本标准按照GB/T1.1-2009给出的规则起草。
3、请注意本文件的某些内容可能涉及专利。本文件的发布机构不承担识别这些专利的责任。本标准由全罔信息安全标准化技术委员会(SAC/TC260)提出并归口。本标准起草单位z中国科学院数据与通信保护研究教育中心、北京数字证书认证中心有限公司、中国科学院软件所。本标准主要起草人z荆继武、高能、林璋锵、王展、马存庆、向继、王跃武、夏鲁宁、查达仁、王平建、王琼霄、詹榜华、连一峰。m皿GB/T 31508-2015 51 使用电子认证服务进行电子交易的实体主要关心两个问题z一是交易对象的合法公钥是什么z二是交易对象的数字证书的安全性能杏用于本交易。为了体现第二方面的信息,数字证书中包含了一个由电子认证服务机构提
4、供的证书策略标识,它表明了证书持有者(公钥所对应的用户的安全属性。数字证书的依赖方可以通过阅读相应的证书策略文档来评估证书的安全程度,以便正确使用或依赖该证书(如z仅用于测试的,或者仅用于访问网络,或者可用于金融交易并有10万元担保。因此,证书策略的实施是数字证书实际应用中不可缺少的一部分,也是提供分层次可靠的电子认证服务的基础之一。目前,我国的电子认证服务机构签发的数字证书均未包含证书策略的内容,即在证书中没有说明公钥可以应用在什么场景,适用于什么样的安全需求。这导致了证书的使用者对于证书的用途十分茫然,限制了数字证书的广泛应用。另外,由于缺乏数字证书使用范围或质量的标准,各电子认证服务机构
5、证书签发的安全措施如E证书签发过程中的身份鉴别、物理设备安全、责任和赔付等)也存在较大差距。这种不一致导致了证书依赖方的许多困惑,阻碍了数字证书的跨区域跨行业应用,限制了应用程序直接获得证书的安全信息,对证书进行自动地验证。而标准化的证书策略能够使用户清晰地认识到证书的质量和安全通逾,方便应用系统的开发设计。因此,对证书策略进行规范和标准化,是推进电子商务、电子政务系统之间互联互通的重要一步。通过证书策略的标准化,设计数字证书策略的分级分类规范,可以为电子认证服务市场规划出分级的、多层次的服务质量体系,为不同应用系统实现适度的安全服务,从而促进电子认证服务机构之间的良性竞争,提升服务质量,推动
6、电子认证服务市场的有序发展。另外,随着证书策略的分级分类逐步的实施,也可以促进电子认证服务机构评估和许可工作的规范化,即审查电子认证服务机构是否真正地按照其证书策略要求的规范来运营,是否提供相应的安全保障,这也是构建证书策略分级分类体系的重要意义。N 1 范围信息安全技术公钥基础设施数字证书策略分类分级规范GB/T 31508-2015 本标准通过分类分级的方式,规范了用于商业交易、设备和公众服务领域的电子认证服务中的8种数字证书策略。本标准适用于我国电子商务和公众服务中所涉及的数字证书。2 规范性引用文件下列文件对于本文件的应用是必不可少的。凡是注日期的引用文件,仅注日期的版本适用于本文件。
7、凡是不注日期的引用文件,其最新版本(包括所有的修改单)适用于本文件。GB/T 20518 2006信息安全技术公钥基础设施数字证书格式GB/T 26855-2011 信息安全技术公钥基础设施证书策略与认证业务声明框架GB/T 29241 2012 信息安全技术公钥基础设施PKI互操作性评估准则3 术语和定义3.1 3.2 下列术语和定义适用于本文件,证书签发凯构certification authority 负责签发证书和维护证书状态的实体。订户注册机构registration authority 负责订户的标识和鉴别,批准或拒绝订户的证书申请、撤销申请和挂起申请,发起证书的撤销和挂起的实体。
8、3.3 电子认证服务舰掏certification service provider 依据电子签名法和电子认证服务管理办法获得电子认证服务许可证向公众提供电子认证业务的机构,一般包含有证书签发机构和订户注册机构。3.4 订户subscriber 与电子认证服务机构签订协议,接受电子认证服务机构提供的服务的实体。订户应能对证书对应的私钥的使用负有法律责任。3.5 依赖方relying party 接受电子认证服务机构的依旗方协议,独立地判断证书的安全性是否满足其应用的安全需求,并验证证书和相应签名的实体。GB/T 31508-2015 3.6 3.7 3.8 3.9 证书主体subject 证书
9、中的主体(subject)项指明的、持有与证书中载明公钥相对应之私钥的实体。注z证书主体可以是订户自己,也可以是订户全权控制的设备、账号、域名、IP地址等.当订户是法人机构时,证书主体还可以是该法人机构的下属机构、下属职员、签约人和设备等。证书申请者certificate applicant 向电子认证服务机构申请证书的自然人或法人。注2证书申请成功后,证书申请者即为订户。证书申请递交人certificate application deliverer 向电子认证服务机构递交证书申请的自然人,可以是订户或者订户的合法代表。会话密钥session key 在-次会话中有效的对消息进行加密的密钥。
10、3.10 OCSP服务。CSPservice 在线的证书状态查询服务,该服务的主要对象是依膜方。3.11 可拚识名distinguished name 用于标识证书颁发机构和证书主体名称的序列,一般包括国家名称、省名、地理位置、机构名、机构单元名称和正式名称。3.12 带外方式out-of-band 指当前的通信方式之外的方式,如电子认证服务机构以网络方式提供证书申请与查询等服务,带外通讯方式包括但不限于报纸、电视、纸质文件、电话传真等。3.13 激活数据activation data 用于使密码模块进入可操作状态的数据,可以是口令、生物特征等。3.14 侬赖方协议relying party
11、agr民ment电子认证服务机构在电子认证业务规则中或单独载明的与依赖方之间的协议,规定双方在证书使用和管理过程中所承担的责任和义务。3.15 订户协议subscriber agr回ment电子认证服务机构与订户所签署的协议,规定了双方在证书使用和管理过程中所承担的责任和义务。3.16 证书信任链certificate chain 一个用于证书验证的有序证书序列,它包含一个终端订户证书和若干电子认证服务机构证书,证书信任链起始于根证书,终止于终端订户证书。3.17 证书撤销列表certificate revocation list 由电子认证服务机构维护的,包含由于各种原因(例如z私钥泄露、证
12、书中的信息发生改变)在有效2 期内被撤销的证书的列表。3.18 对象标识符object identifier 一串分段的数字,可以唯一地标识一个对象(例如z密码算法、证书策略等)。3.19 公钥基础设施public key infrastructure GB/T 31508-2015 一套由硬件、软件、人员、策略和流程构成的,用于生成、管理、分发、使用、存储和撤销数字证书的,利用公钥技术提供安全服务的基础设施。3.20 证书策略certificate policy 指定的一组规则,表明了证书在某特定范围内的、和(或某些具有相同安全需求的应用内的适用程度。3.21 电子认证业务规则certifi
13、cate practice statement 又称为认证业务声明,是电子认证服务机构对其签发、管理、撤销和更新证书的相关措施和实施行为的一份声明。3.22 密码摸块cptographic module 经国家密码管理部门批准使用的密码产品或密码系统,是指具有安全边界的用于进行密码相关的存储和计算操作的软件、固件或硬件组合。4 缩略语下列缩略语适用于本文件。CA:证书签发机构(CertificateAuthority) CRL:证书撤销列表(CertificateRevocation List) DN:可辨识名(DistinguishedName) IP:互联网协议(lnternetProto
14、col) LDAP:轻量级目录访问协议(Light-weightDirectory Access Protocol) OCSP:在线证书状态协议(OnlineCertificate Status Protocol) OID:对象标识符(ObjectIdentifier) PKI:公钥基础设施(PublicKey Infrastructure) URL:统一资源定位符(UniversalResource Locator) 5 概述电子认证服务机构可以根据需要签发符合一个或多个证书策略的证书。将本标准中的任何一个或多个证书策略包含在证书中,都应得到电子认证服务管理部门的许可。电子认证服务机构制定的
15、电子认证业务规则),原则上不应与本证书策略内容冲突。电子认证服务机构无法执行本证书策略中某些条款具体要求的,应向电子认证服务管理部门提出申请,经电子认证服务管理部门审核后方可使用该电子认证业务规则。电子认证活动的参与方包括电子认证服务机构、订户、依赖方以及其他参与者。本标准为数字证书签发和使用提供指导,为电子认证活动各参与方明确各自的权利和义务提供依据。本标准中证书策略3 GB/T 31508-2015 的适用对象包括2 电子认证服务机掏z签发符合一个或多个策略要求的证书的电子认证服务机构,应按照本标准中证书策略的要求制定电子认证业务规则),并按照其电子认证业务规则运营z 订户z认定本标准中证
16、书策略的规定可以满足其应用需求的订户,应当f解本标准中证书策略规定的订户权利和义务以及电子认证服务机构对其提供的保障z 依藏方z依赖方应依据本标准中证书策略的条款,确定在多大程度上信任符合本标准中证书策略的证书及其对应的电子签名。当依赖方使用符合某个证书策略的证书时,说明其已经了解相应证书策略内容并已确认该证书策略满足其安全需求。本标准中证书策略符合GB/T26855-2011的要求,各个证书策略的名称和对应OID如表l所示。表1证书策略名称和OID类别级别OID 基线基线待申请商业交易普通级待申请商业交易商业交易中级待申请商业交易高级待申请设备普通级待申请设备设备可信级待申请公众服务非实名级
17、待申请公众服务公众服务实名级待申请电子认证服务机构可根据应用的需要,将本标准中证书策略的OID包含在证书中。基线证书策略可应用于商业交易、设备和公众服务p商业交易普通级、商业交易中级和商业交易高级策略用于商业交易证书;设备普通级和设备可信级策略用于签发给设备的证书s公众服务非实名级和公众服务实名级策略用于提供和获取公共服务的证书。基线证书策略是进行电子认证业务的基本要求,气类证书策略都应该符合基线证书策略的要求E在同一类别的证书策略中,高等级的证书策略涵盖低等级证书策略的要求。本标准中证书策略支持的应用如表2所示。表2证书策略支持的应用类别级别支持的证书应用基线基线网络环境下的身份鉴别、网络安
18、全登录、信息保护和通信密钥协商等基本应用以及当事人约定的其他应用身份鉴别、网络安全登录、信息保护和通信密钥协商等基本应用、小额度交易商业交易普通级以及当事人约定的其他应用,其额度不超过电子认证服务管理部门所规定的商业交易普通级证书策略支持的交易额度身份鉴别、网络安全登录、信息保护和通信密钥协商等基本应用、中等额度交商业交易商业交易中级易以及当事人约定的其他应用,其额度不超过电子认证服务管理部门所规定|的商业交易中级证书策略支持的交易额度身份鉴别、网络安全登录、信息保护和通信密钥协商等基本应用、大额交易以商业交易高级及当事人约定的其他应用,其额度不超过电子认证服务管理部门所规定的商|业交易高级证
19、书策略支持的交易额度4 GB/T 31508-2015 表2(续)类别级别支持的证书应用设备普通级具有一般安全性要求的设备,如s安全邮件服务器、Web服务器等设备安全性要求较高的设备,如2支持在线电子支付、大规模用户管理等敏感应用设备可信级的服务器公众服务非实名级需要匿名性的公众服务,如s电子投票.网络安全登录、信息保护和通信密钥协商等基本应用以及当事人约定的其他应用公众服务需要实名性的公众服务,如z电子报税。网络安全登录、信息保护和通信密钥公众服务实名级协商等基本应用以及当事人约定的其他应用。签署需要承担法律责任但无经济责任的文书L-符合本标准中证书策略的证书还可以用于其他用途,条件z依赖方
20、根据自己的评估,有充分的理由信任该证书并确保该证书的使用不违反相关法律。订户或信赖方如果对电子认证服务机构有特殊要求,可以通过相关协议进行约定。本标准中证书策略不支持的应用如表3所示。表3证书策略不支持的应用类别级别不支持的证书应用一-一基线基线在违背相关法律法规规定的情况下使用 在违背相关法律法规规定的情况下使用s商业交易普通级 用于超过电子认证服务管理部门所规定的商业交易普通级证书策晦支持的交易额度的交易 在违背相关法律法规规定的情况下使用z商业交易商业交易中级 用于超过电子认证服务管理部门所规定的商业交易中级证书策Bf支持的交易额度的交易 在违背相关法律法规规定的情况下使用z商业交易高级
21、 用于超过电子认证服务管理部门所规定的商业交易高级证书策略支持的交易额度的交易 在违背相关法律法规规定的情况下使用z设备普通级 用于支撑金融交易等安全性敏感应用的设备s设备 设备以外的应用设备可信级 在违背相关法律法规规定的情况下使用z 用于设备以外的应用公众服务非实名级 在违背相关法律法规规定的情况下使用z 用于商业交易、需要实名性的公众服务公众服务公众服务实名级 在违背相关法律法规规定的情况下使用z 用于商业交易仅符合本标准中证书策略要求的证书不适用于可能直接导致人员伤亡或者严重破坏环境的应用系统,例如z核设备的操作系统、航天器的导航或通信系统、航空管制系统或者武器控制系统等。在本标准中,
22、未指明适用于特定策略的条款,适用于所有8种证书策略。5 GB/T 31508-2015 6 信息发布和证书资料库责任6.1 证书资料库电子认证服务机构应建立一个允许公众访问的在线资料库或者使用允许公众访问的在线第三方资料库,并将其签发的证书以及证书状态信息发布到该资料库上。6.2 证书信息的发布电子认证服务机构应将所签发的符合本标准中证书策略的证书及其状态信息发布到资料库上,同时还应发布以下文挡的最新版本,允许订户或依脑方进行在线查询: 证书策略文档3 (电子认证业务规则); 订户协议F 依赖方协议。6.3 发布信息的时间或频率电子认证服务机构的相关信息应在生效后及时发布。本标准中证书策略和对
23、应的电子认证业务规则的变更,应在审核通过之日起10天内发布。电子认证机构应保证在吊销列表的下次重新时间之前更新吊销列表。对于终端订户的证书撤销列表,应至少每24h签发一次,其中对于商业交易高级、设备可信级证书撤销列表,应至少每12h签发一次。电子认证服务机构证书的证书撤销列表应至少每年签发一次。当电子认证服务机构的证书需要撤销时签发证书撤销列表。6.4 证书资料库的访问控制电子认证服务机构不应使用技术手段来限制公众对以下信息的读取访问z证书策略、电子认证业务规则、证书和证书状态信息以及公开的订户协议和依赖方协议。电子认证服务机构应执行控制措施来阻止对资料库的信息进行未经授权的添加、删除或修改,
- 1.请仔细阅读文档,确保文档完整性,对于不预览、不比对内容而直接下载带来的问题本站不予受理。
- 2.下载的文档,不会出现我们的网址水印。
- 3、该文档所得收入(下载+内容+预览)归上传者、原创作者;如果您是本文档原作者,请点此认领!既往收益都归您。
下载文档到电脑,查找使用更方便
5000 积分 0人已下载
下载 | 加入VIP,交流精品资源 |
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- GB 31508 2015 信息 安全技术 基础设施 数字证书 策略 分类 分级 规范
