GB T 27913-2011 用于金融服务的公钥基础设施.实施和策略框架.pdf
《GB T 27913-2011 用于金融服务的公钥基础设施.实施和策略框架.pdf》由会员分享,可在线阅读,更多相关《GB T 27913-2011 用于金融服务的公钥基础设施.实施和策略框架.pdf(92页珍藏版)》请在麦多课文档分享上搜索。
1、GB ICS 35.240.40 A 11 F 和国国家标准圭七-、中华人民GB/T 27913-2011 用于金融服务的公钥基础设施实施和策略框架Public key infrastructure for financial services一Practices and policy framework (ISO 21188: 2006,扣10D)2012-02-01实施2011-12-30发布发布中华人民共和国国家质量监督检验检疫总局中国国家标准化管理委员会各飞E电毡,m阳F盯时-础。彷dv句指部扭呻G/T 27913-2011 目次前言.田引言.N 1 范围-2 规范性引用文件3 术语和
2、定义34 缩略语.85 公钥基础设施CPKD5.1 概述5.2 PKI简介95. 3 商业要求对PKI环境的影响105.4 功能145. 5 商业视角5.6 证书策略CCP)185. 7 认证业务说明PS)205. 8 证书策略和认证业务说明间的关系215. 9 协议.21 5. 10 时间戳.226 证书策略和认证业务说明要求6. 1 证书策略CCP)6.2 认证业务说明CCPS)247 认证机构控制目标.7. 1 概述257.2 CA环境控制目标257.3 CA密钥生命周期管理控制目标.27 7.4 主体密钥生命周期管理控制目标287.5 证书生命周期管理控制目标.287.6 CA证书生命
3、周期管理控制8 认证机构控制程序308. 1 概述m8.2 CA环境控制308.3 CA密钥生命周期管理控制48.4 主体密钥生命周期管理控制448. 5 证书生命周期管理控制488.6 CA证书生命周期管理控制附录AC资料性附录)根据证书策略进行管理. 人1证书策略引言和目的. GB/T 27913一2011A. 2 证书策略的定义55A.3 在证书内建立策略55A.4 命名的证书策略下的证书适用性57A.5 交叉认证,证书链、策略映射和证书策略.57 A. 6 证书类型. 58 A.7 证书分类和命名.59 A. 8 证书策略规定60A. 9 证书策略管理.,. . . . ., . .
4、. . . . ., . . .: . . 61 附录B(资料性附录)认证业务说明的要素.62 B.1 概述. 62 B.2 引言 m B.3 一般规定 m B.4 认证与鉴别. 64 B.5 操作要求. 66 B. 6 物理的、程序性的和人员的安全控制.68 B.7 技术上的安全控制 69 B.8 证书和CRL框架HB.9 实施管理 72 附录C(资料性附录)对象标识符(OID)74C.1 为什么有OID74C.2 什么是OID74C.3 OID的注册74C.4 为什么需要OID并且如何对它们进行管理.75附录D(资料性附录)CA密钥生成过程.76 D.1 概述76D.2 角色和责任 76
5、D.3 CA密钥生成过程脚本77D.4 CA密钥生成过程程序77附录E(资料性附录)将RFC2527映射到RFC3647 79 参考文献.85 E -GB/T 27913-2011 目。昌本标准按照GB/T1. 1-2009给出的规则起草。本标准修改采用ISO21188: 2006 (用于金融服务的公钥基础设施实施和策略框架)(英文版)。本标准与ISO21188:2006的技术性差异为:a) 删除第4章中FIPS缩略语;b) 删除缩略语PKIX,该缩略语在正文中没有出现;c) 删除8.3. 2中FIPS140-2的引用;d) 删除8.4.3中FIPS140-2的引用;e) 删除8.4.4中FI
6、PS140-2的引用;f) 删除B.7. 3中FIPS140-2的引用;g) 删除B.7. 9中FIPS140-2的引用ph) 删除参考文献中FIPS的引用。对于ISO21188做了下列编辑性修改:a) 本国际标准改为本标准;b) 删除国际标准前言。本标准由中国人民银行提出。本标准由全国金融标准化技术委员会(SAC/TC180)归口。本标准负责起草单位:中国金融电子化公司。本标准参加起草单位:中国人民银行、中国银行、中国工商银行、中国银联股份有限公司、中国科学院软件研究所、中国人民银行兴化中心支行。本标准主要起草人z王平娃、陆书春、李曙光、仲志辉、张凡、贾树辉、赵志兰、景芸、刘运、冉平、王治纲
7、、周燕媚。m皿G/T 27913一2011sl 随着金融服务业对互联网技术应用的不断扩大,金融行业对提供安全的、机密的和可信赖的金融交易及处理系统方面的需求不断增长,从而导致了先进安全技术与公钥密码学的结合。公钥密码学需要业务优化的技术、管理和策略基础设施(本文中定义为公钥基础设施或PKI)来满足金融应用系统中电子标识、鉴别、报文完整性保护和授权的要求。PK1中电子标识、鉴别和授权标准的应用进一步确保了系统安全的一致性、可预测性和电子交易的可信任性。数字签名和PK1技术可用于开发金融服务业的应用。这些应用的安全和有效性部分依赖于确保基础设施整体完整性的实践。对于将个人身份与其他实体和密钥要素(
8、如密钥)关联起来的基于授权的系统,其用户可以从标准的风险管理系统和本标准定义的可审计业务基础中受益。国际标准化组织TC68技术委员会的成员已经通过制定数字签名、密钥管理、证书管理和数据加密的技术标准和指南确定了公钥技术。18015782第1和第2部分定义了供金融业使用的证书管理系统,但没有包括证书策略和认证业务要求。本标准制定了通过证书策略、认证业务说明、控制目标和控制程序来管理PK1的框架,对18015782第1和第2部分进行补充。对这些标准的实现者来说,金融交易中的实体可以依赖PK1标准实现的程度以及使用这些国际标准达到的PK1间的互操作的程度,都将部分依赖于本标准中定义的与策略和实施相关
9、的因素。N 1 范围用于金融服务的公钥基础设施实施和策略框架GB/T 27913-2011 本标准规定了通过证书策略和认证业务说明对PKI进行管理,以及将公钥证书用于金融服务行业的要求框架。同时也定义了风险管理的控制目标和控制程序。本标准适用于开放、封闭和契约环境中的PKI系统进行区分,并且根据金融服务行业信息系统控制目标进一步定义了运行的业务。本标准的目的在于帮助实施者定义支持多证书策略的PKI业务,包括数字签名、远程鉴别和数字加密的使用。本标准使得契约环境中满足金融服务行业要求且基于PKI控制的业务的可操作性更易于实现。尽管本标准主要针对契约环境,但并不排除将文档应用于其他环境。文档中术语
10、证书是指公钥证书。属性证书不在本标准范围之内。本标准的目标是针对不同需求的多种使用者,因此每类使用者会关注不同的内容。业务管理者和分析者是那些需要在开展的业务中使用PKI技术的人员,应关注第1第6章。技术设计者和实现者是那些编写他们的证书策略和认证业务说明的人员,应关注第6第8章,以及附录A附录F。运行管理和审计者是那些负责PKI系统日常运行并根据本标准进行一致性检查的人员,应关注第6第8章。2 规范性引用文件下列文件对于本文件的应用是比不可少的。凡是注日期的引用文件,仅注日期的版本适用于本文件。凡是不注日期的引用文件,其最新版本(包括所有的修改单)适用于本文件。GB 13000. 1 信息技
11、术通用多八位编码字符集(UCS)第一部分:体系结构与基本多文种平面(GB 13000.1-1993,idt,ISO/IEC 10646-1:1993) GB/T 14916识别卡物理特性(GB/T14916-2006 , ISO/IEC 7810:2003 ,IDT) GB/T 15120(所有部分)识别卡记录技术(GB/T15120. 115120. 5一1994,idt,ISO7811-1 7811-5: 1985) GB/T 16264.8-2005信息技术开放系统互连目录第8部分:公钥和属性证书框架(lSO/IEC 9594-8:2001, IDT) GB/T 16649. 1识别卡带
12、触点的集成电路卡第1部分:物理特性(GB/T16649.1-2006 , ISO/IEC 7816-1: 1998,岛10D)GB/T 16649.2识别卡带触点的集成电路卡第2部分:触点的尺寸和位置(GB/T16649.2-2006 , ISO/IEC 7816-2:1999 ,IDT) GB/T 16649. 3识别卡带触点的集成电路卡第3部分:电信号和传输协议(GB/T16649.3-2006 ,ISO/IEC 7816-3: 1997 , IDT) GB/T 16649.5 识别卡带触点的集成电路卡第5部分:应用标识符的国家编号体系和注册规程(GB/T16649.5一2002,ISO/
13、IEC7816-5: 1994 , NEQ) GB/T 16649.6识别卡带触点的集成电路卡第6部分:行业间数据元(GB/T16649.6一咽GB/T 27913-2011 2001 ,ISO/IEC 7816-6: 1996 , IDT) GB/T 16649. 7识别卡带触点的集成电路卡第7部分z用于结构化卡查询语言(SCQL)的行业间命令(GB/T16649. 7-2000,ISO/IEC 7816-7:1999 ,IDT) GB/T 16649.8 识别卡带触点的集成电路卡第8部分:与安全相关的行业间命令(GB/T 16649.8-2002, ISO/IEC 7816-8: 1999
14、 , IDT) GB/T 16649. 10识别卡带触点的集成电路卡第10部分:同步卡的电信号和复位应答(GB/T 16649. 10-2002,ISO/IEC 7816-10:1999 ,IDT) GB/T 16790.1 金融交易卡使用集成电路卡的金融交易系统的安全结构第1部分z卡的生命周期(GB/T16790.1-1997 ,idt ,ISO 10202-1 :1 99 1) GB/T 16790.5 金融交易卡使用集成电路卡的金融交易系统的安全体系第5部分:算法应用(GB/T 16790.5-2006 , ISO 10202-5: 1998, lDT) GB/T 16790.6 金融交
15、易卡使用集成电路卡的金融交易系统的安全体系第6部分:持卡人身份验证(GB/T16790.6一200,ISO 10202-6 :1 994 , IDT) , GB/T 16790. 7 金融交易卡使用集成电路卡的金融交易系统的安全体系第7部分:密钥管理(GB/T 16790.7-2006 , ISO 10202-7 :1998 , IDT) GB/T 17552信息技术识别卡金融交易卡(GB/T17552-2008,ISO/IEC 78B:2006 ,IDT) GB/T 17969. l-2000 信息技术开放系统互连0日登记机构的操作规程第1部分:一般规程(lSO/IEC9834-1:1993
16、 ,EQV) GB/T 18336(所有部分)信息技术安全技术信息技术安全性评估准则(GB/T18336. 1 18336. 3-2001 , ISO/IEC 15408-1 15408句3:1999,IDT)GB/T 19716 信息技术信息安全管理实用规则(GH/T19716-2005瓮ISO/I旦、17799:2000,MOD) GB/T 21077. 2银行业务证书管理第2部分:证书扩展项(GH/T21077. 2-2007 ,ISO 15782-2:2001 ,MOD) ISO/IEC 7816-4信息技术识别卡带触点的集成电路卡第4部分:行业间交换指令(ldenti-ficatio
17、n cards-Integrated circuit cards-Part 4: Organization , security and commands for inter change) ISO/IEC 7816-9识别卡带触点的集成电路卡第9部分:附加行业间命令和安全属性(ldenti-fication cards-Integrated circut cards-Part 9: Commands for card management) ISO/IEC 7816-11识别卡集成电路卡第11部分t通过生物特征的个人认证(Identifica tion cards-Integrated ci
18、rcuit cards-Part 11 : Personal verification through biometric methods) ISO/IEC 7816-12识别卡集成电路卡第12部分:USB电气接口和操作规程(Identification cards-Integrated circuit cards-Part 12: Cards with contacts-USB electrical interface and operating procedures) ISO/IEC 7816-15识别卡带触点的集成电路卡第15部分:密码信息的应用(Identification cards
19、一Integratedcircuit cards-Part 15: Cryptographic information application) ISO 10202-2金融交易卡使用集成电路卡的金融交易系统的安全结构第2部分:交易处理(Financial transaction cards-Security architecture of fjnancial transaction systems using integrated circuit cards-Part 2: Transaction process) ISO 10202号金融交易卡使用集成电路卡的金融交易系统的安全结构第3部分:
20、加密密钥(Financial transaction cards-S巳curityarchitecture of fjnancial transaction systems using integrated circuit cards-Part 3: Cryptographic key relationships) ISO 10202-4 金融交易卡使用集成电路卡的金融交易系统的安全结构第4部分:安全应用模2 GB/T 27913一2011块(Financialtransaction cards-Security architecture of financial transaction sy
21、stems using integrated circuit cards-Part 4: Secure application modules) ISO 10202-8金融交易卡使用集成电路卡的金融交易系统的安全结构第8部分:通用原则及概述(Financialtransaction cards-Security architecture of financial transaction systems using integrat ed circuit cards-Part 8: General pririciples and overview) ISO 15782-1: 2003金融服务的证
- 1.请仔细阅读文档,确保文档完整性,对于不预览、不比对内容而直接下载带来的问题本站不予受理。
- 2.下载的文档,不会出现我们的网址水印。
- 3、该文档所得收入(下载+内容+预览)归上传者、原创作者;如果您是本文档原作者,请点此认领!既往收益都归您。
下载文档到电脑,查找使用更方便
5000 积分 0人已下载
下载 | 加入VIP,交流精品资源 |
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- GB 27913 2011 用于 金融 服务 基础设施 实施 策略 框架
