信息安全技术公钥基础设施数字证书策略分类分级规范(GB-T 31508-2015).docx
《信息安全技术公钥基础设施数字证书策略分类分级规范(GB-T 31508-2015).docx》由会员分享,可在线阅读,更多相关《信息安全技术公钥基础设施数字证书策略分类分级规范(GB-T 31508-2015).docx(55页珍藏版)》请在淘文阁 - 分享文档赚钱的网站上搜索。
1、ICS35.040L80中华人民共和国国家标准GB/T XXXXXXXXX代替GB/T 信息安全技术 公钥基础设施数字证书策略分类分级规范Information security techniques - Public key infrastructure - Digital certificate policies classification and grading specification点击此处添加与国际标准一致性程度的标识(本稿完成日期:2013年07月24日)(在提交反馈意见时,请将您知道的相关专利以及支持性文件一并附上)XXXX - XX - XX发布 - XX - XX实施G
2、B/T XXXXXXXXX目次前言II引言III1范围12规范性引用文件13术语和定义14缩略语35概述36信息发布和证书资料库责任67身份标识与鉴别78证书生命周期操作要求129设施、管理和运作控制2110技术安全控制3011证书、证书撤销列表和在线证书状态协议4212合规性审计和相关评估4313其它商业和法律事宜44前言本标准按照GB/T 1.1-2009规则起草。本标准由全国信息安全标准化技术委员会(SAC/TC260)提出并归口。本标准起草单位:中国科学院数据与通信保护研究教育中心、北京数字证书认证中心有限公司、中国科学院软件所。本标准主要起草人:荆继武、高能、林璟锵、王展、马存庆、向
3、继、王跃武、夏鲁宁、查达仁、王平建、王琼霄、詹榜华、连一峰。引言使用电子认证服务进行电子交易的实体主要关心两个问题:一是交易对象的合法公钥是什么;二是交易对象的数字证书的安全性能否用于本交易。为了体现第二方面的信息,数字证书中包含了一个由电子认证服务机构提供的证书策略标识,它表明了证书持有者(公钥所对应的用户)的安全属性。数字证书的依赖方可以通过阅读相应的证书策略文档来评估证书的安全程度,以便正确使用或依赖该证书(如:仅用于测试的,或者仅用于访问网络,或者可用于金融交易并有10万元担保)。因此,证书策略的实施是数字证书实际应用中不可缺少的一部分,也是提供分层次可靠的电子认证服务的基础之一。目前
4、,我国的电子认证服务机构签发的数字证书均未包含证书策略的内容,即在证书中没有说明公钥可以应用在什么场景,适用于什么样的安全需求。这导致了证书的使用者对于证书的用途十分茫然,限制了数字证书的广泛应用。另外,由于缺乏数字证书使用范围或质量的标准,各电子认证服务机构证书签发的安全措施(如:证书签发过程中的身份鉴别、物理设备安全、责任和赔付等)也存在较大差距。这种不一致导致了证书依赖方的许多困惑,阻碍了数字证书的跨区域跨行业应用,限制了应用程序直接获得证书的安全信息,对证书进行自动地验证。而标准化的证书策略能够使用户清晰地认识到证书的质量和安全通途,方便应用系统的开发设计。因此,对证书策略进行规范和标
5、准化,是推进电子商务、电子政务系统之间互联互通的重要一步。通过证书策略的标准化,设计数字证书策略的分级分类规范,可以为电子认证服务市场规划出分级的、多层次的服务质量体系,为不同应用系统实现适度的安全服务,从而促进电子认证服务机构之间的良性竞争,提升服务质量,推动电子认证服务市场的有序发展。另外,随着证书策略的分级分类逐步的实施,也可以促进电子认证服务机构评估和许可工作的规范化,即审查电子认证服务机构是否真正地按照其证书策略要求的规范来运营,是否提供相应的安全保障,这也是构建证书策略分级分类体系的重要意义。IIIGB/T XXXXXXXXX信息安全技术 公钥基础设施数字证书策略分类分级规范1 范
6、围本标准通过分类分级的方式,规范了用于商业交易、设备和公众服务领域的电子认证服务中的八种数字证书策略,适用于我国的电子商务和公众服务中所涉及的数字证书。2 规范性引用文件下列文件对于本文件的应用是必不可少的。凡是注日期的引用文件,仅注日期的版本适用于本文件。凡是不注日期的引用文件,其最新版本(包括所有的修改单)适用于本文件。GB/T 20518-2006 信息安全技术 公钥基础设施 数字证书格式GB/T 26855-2011 信息安全技术 公钥基础设施 证书策略与认证业务声明框架GB/T 29241-2012 信息安全技术 公钥基础设施 PKI互操作性评估准则3 术语和定义下列术语和定义适用于
7、本文件。3.1证书签发机构 certification authority负责签发证书和维护证书状态的实体。3.2订户注册机构 registration authority负责订户的标识和鉴别,批准或拒绝订户的证书申请、撤销申请和挂起申请,发起证书的撤销和挂起的实体。3.3电子认证服务机构 certification service provider依据电子签名法和电子认证服务管理办法获得电子认证服务许可证向公众提供电子认证业务的机构,一般包含有证书签发机构和订户注册机构。3.4订户 subscriber与电子认证服务机构签订协议,接受电子认证服务机构提供的服务的实体。订户应能对证书对应的私钥
8、的使用负有法律责任。3.5依赖方 relying party接受电子认证服务机构的依赖方协议,独立地判断证书的安全性是否满足其应用的安全需求,并验证证书和相应签名的实体。3.6证书主体 subject证书中的“主体”(subject)项指明的、持有与证书中载明公钥相对应之私钥的实体。证书主体可以是订户自己,也可以是订户全权控制的设备、账号、域名、IP地址等。当订户是法人机构时,证书主体还可以是该法人机构的下属机构、下属职员、签约人和设备等。3.7证书申请者 certificate applicant向电子认证服务机构申请证书的自然人或法人。证书申请成功后,证书申请者即为订户。3.8证书申请递交
9、人 certificate application deliverer向电子认证服务机构递交证书申请的自然人,可以是订户或者订户的合法代表。3.9会话密钥 session key在一次会话中有效的对消息进行加密的密钥。3.10OCSP服务 OCSP service在线的证书状态查询服务,该服务的主要对象是依赖方。3.11可辨识名 distinguished name用于标识证书颁发机构和证书主体名称的序列,一般包括国家名称、省名、地理位置、机构名、机构单元名称和正式名称。3.12带外方式 out-of-band指当前的通信方式之外的方式,如电子认证服务机构以网络方式提供证书申请与查询等服务,则
10、如报纸、电视、纸质文件、电话传真等通信方式都属于带外方式。3.13激活数据 activation data用于使密码模块进入可操作状态的数据,可以是口令、生物特征等。3.14依赖方协议 relying party agreement电子认证服务机构在电子认证业务规则中或单独载明的与依赖方之间的协议,规定双方在证书使用和管理过程中所承担的责任和义务。3.15订户协议 subscriber agreement电子认证服务机构与订户所签署的协议,规定了双方在证书使用和管理过程中所承担的责任和义务。3.16证书信任链 certificate chain一个用于证书验证的有序证书序列,它包含一个终端订户
11、证书和若干电子认证服务机构证书,证书信任链起始于根证书,终止于终端订户证书。3.17证书撤销列表 certificate revocation list由电子认证服务机构维护的,包含由于各种原因(例如:私钥泄漏、证书中的信息发生改变)在有效期内被撤销的证书的列表。3.18对象标识符 object identifier一串分段的数字,可以唯一地标识一个对象(例如:密码算法、证书策略等)。3.19公钥基础设施 public key infrastructure一套由硬件、软件、人员、策略和流程构成的,用于生成、管理、分发、使用、存储和撤销数字证书的,利用公钥技术提供安全服务的基础设施。3.20证书
12、策略 certificate policy指定的一组规则,表明了证书在某特定范围内的、和(或)某些具有相同安全需求的应用内的适用程度。3.21电子认证业务规则 certificate practice statement又称为认证业务声明,是电子认证服务机构对其签发、管理、撤销和更新证书的相关措施和实施行为的一份声明。3.22密码模块 cryptographic module经国家密码管理部门批准使用的密码产品或密码系统,是指具有安全边界的用于进行密码相关的存储和计算操作的软件、固件或硬件组合。4 缩略语下列缩略语适用于本文件。CA证书签发机构 (Certificate Authority)C
13、RL证书撤销列表 (Certificate Revocation List)DN可辨识名 (Distinguished Name)IP互联网协议 (Internet Protocol)LDAP轻量级目录访问协议 (Light-weight Directory Access Protocol)OCSP在线证书状态协议(Online Certificate Status Protocol)OID对象标识符 (Object Identifier)PKI公钥基础设施(Public Key Infrastructure)URL统一资源定位符 (Universal Resource Locator)5 概
14、述电子认证服务机构可以根据需要签发符合一个或多个证书策略的证书。将本标准中的任何一个或多个证书策略包含在证书中,都必须得到电子认证服务管理部门的许可。电子认证服务机构制定的电子认证业务规则,原则上不能与本证书策略内容冲突。电子认证服务机构无法执行本证书策略中某些条款具体要求的,应向电子认证服务管理部门提出申请,经电子认证服务管理部门审核后方可使用该电子认证业务规则。电子认证活动的参与方包括电子认证服务机构、订户、依赖方以及其它参与者。本标准为数字证书签发和使用提供指导,为电子认证活动各参与方明确各自的权利和义务提供依据。本标准中证书策略的适用对象包括: 电子认证服务机构:签发符合一个或多个策略
15、要求的证书的电子认证服务机构,应按照本标准中证书策略的要求制定电子认证业务规则,并按照其电子认证业务规则运营; 订户:认定本标准中证书策略的规定可以满足其应用需求的订户,应当了解本标准中证书策略规定的订户权利和义务以及电子认证服务机构对其提供的保障; 依赖方:依赖方应依据本标准中证书策略的条款,确定在多大程度上信任符合本标准中证书策略的证书及其对应的电子签名。当依赖方使用符合某个证书策略的证书时,说明其已经了解相应证书策略内容并已确认该证书策略满足其安全需求。本标准中证书策略符合GB/T 26855-2011,各个证书策略的名称和对应OID如表1所示:表1 证书策略名称和OID类别级别OID基
16、线基线证书策略待申请商业交易商业交易普通级待申请商业交易中级待申请商业交易高级待申请设备设备普通级待申请设备可信级待申请公众服务公众服务非实名级待申请公众服务实名级待申请电子认证服务机构可根据应用的需要,将本标准中证书策略的OID包含在证书中。基线证书策略可应用于商业交易、设备和公众服务;商业交易普通级、商业交易中级和商业交易高级策略用于商业交易证书;设备普通级和设备可信级策略用于签发给设备的证书;公众服务非实名级和公众服务实名级策略用于提供和获取公共服务的证书。基线证书策略是进行电子认证业务的基本要求,三类证书策略都应该符合基线证书策略的要求;在同一类别的证书策略中,高等级的证书策略涵盖低等
17、级证书策略的要求。本标准中证书策略支持的应用如表2所示:表2 证书策略支持的应用类别级别支持的证书应用基线基线证书策略网络环境下的身份鉴别、网络安全登录、信息保护和通信密钥协商等基本应用以及当事人约定的其它应用。商业交易商业交易普通级身份鉴别、网络安全登录、信息保护和通信密钥协商等基本应用、小额度交易以及当事人约定的其它应用,其额度不超过电子认证服务管理部门所规定的商业交易普通级证书策略支持的交易额度。商业交易中级身份鉴别、网络安全登录、信息保护和通信密钥协商等基本应用、中等额度交易以及当事人约定的其它应用,其额度不超过电子认证服务管理部门所规定的商业交易中级证书策略支持的交易额度。商业交易高
18、级身份鉴别、网络安全登录、信息保护和通信密钥协商等基本应用、大额交易以及当事人约定的其它应用,其额度不超过电子认证服务管理部门所规定的商业交易高级证书策略支持的交易额度。续表2 证书策略支持的应用类别级别支持的证书应用设备设备普通级具有一般安全性要求的设备,如:安全邮件服务器、Web服务器等。设备可信级安全性要求较高的设备,如:支持在线电子支付、大规模用户管理等敏感应用的服务器。公众服务公众服务非实名级需要匿名性的公众服务,如:电子投票。网络安全登录、信息保护和通信密钥协商等基本应用以及当事人约定的其它应用。公众服务实名级需要实名性的公众服务,如:电子报税。网络安全登录、信息保护和通信密钥协商
19、等基本应用以及当事人约定的其它应用。签署需要承担法律责任但无经济责任的文书。符合本标准中证书策略的证书还可以用于其它用途,条件是:依赖方根据自己的评估,有充分的理由信任该证书并确保该证书的使用不违反相关法律。订户或信赖方如果对电子认证服务机构有特殊要求,可以通过相关协议进行约定。本标准中证书策略不支持的应用如表3所示:表3 证书策略不支持的应用类别级别不支持的证书应用基线基线证书策略在违背相关法律法规规定的情况下使用。商业交易商业交易普通级l 在违背相关法律法规规定的情况下使用;l 用于超过电子认证服务管理部门所规定的商业交易普通级证书策略支的持交易额度的交易。商业交易中级l 在违背相关法律法
20、规规定的情况下使用;l 用于超过电子认证服务管理部门所规定的商业交易中级证书策略支持的交易额度的交易。商业交易高级l 在违背相关法律法规规定的情况下使用;l 用于超过电子认证服务管理部门所规定的商业交易高级证书策略支持的交易额度的交易。设备设备普通级l 在违背相关法律法规规定的情况下使用;l 用于支撑金融交易等安全性敏感应用的设备;l 设备以外的应用。设备可信级l 在违背相关法律法规规定的情况下使用;l 用于设备以外的应用。公众服务公众服务非实名级l 在违背相关法律法规规定的情况下使用;l 用于商业交易、需要实名性的公众服务。公众服务实名级l 在违背相关法律法规规定的情况下使用;l 用于商业交
21、易。符合本标准中证书策略要求的证书不能在违背相关法律法规规定的情况下使用。仅符合本标准中证书策略要求的证书不能用于可能直接导致人员伤亡或者严重破坏环境的应用系统,例如:核设备的操作系统、航天器的导航或通信系统、航空管制系统或者武器控制系统等。在本标准中,未指明适用于特定策略的条款,适用于所有八种证书策略。6 信息发布和证书资料库责任6.1 证书资料库电子认证服务机构应建立一个允许公众访问的在线资料库或者使用允许公众访问的在线第三方资料库,并将其签发的证书以及证书状态信息发布到该资料库上。6.2 证书信息的发布电子认证服务机构应将所签发的符合本标准中证书策略的证书及其状态信息发布到资料库上,同时
22、还应发布以下文档的最新版本,允许订户或依赖方进行在线查询: 证书策略文档; 电子认证业务规则; 订户协议; 依赖方协议。6.3 发布信息的时间或频率电子认证服务机构的相关信息应在生效后及时发布。本标准中证书策略和对应的电子认证业务规则的变更,应在审核通过之日起十天内发布。对于终端订户的证书撤销列表,至少每24h签发一次,其中对于商业交易高级、设备可信级证书撤销列表,至少每12h签发一次。电子认证服务机构证书的证书撤销列表至少每年签发一次。当电子认证服务机构的证书需要撤销时签发证书撤销列表。6.4 证书资料库的访问控制电子认证服务机构不可以使用技术手段来限制公众对以下信息的读取访问:证书策略、电
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 信息安全技术公钥基础设施数字证书策略分类分级规范GB-T 31508-2015 信息 安全技术 基础设施 数字证书 策略 分类 分级 规范 GB 31508 2015
限制150内