色哟哟视频在线观看-色哟哟视频在线-色哟哟欧美15最新在线-色哟哟免费在线观看-国产l精品国产亚洲区在线观看-国产l精品国产亚洲区久久

0
  • 聊天消息
  • 系統消息
  • 評論與回復
登錄后你可以
  • 下載海量資料
  • 學習在線課程
  • 觀看技術視頻
  • 寫文章/發帖/加入社區
會員中心
創作中心

完善資料讓更多小伙伴認識你,還能領取20積分哦,立即完善>

3天內不再提示

密鑰管理的基本任務與要求介紹

姚小熊27 ? 來源:網絡整理 ? 2018-03-14 16:48 ? 次閱讀

密鑰管理簡介

密鑰,即密匙,一般泛指生產、生活所應用到的各種加密技術,能夠對個人資料、企業機密進行有效的監管,密鑰管理就是指對密鑰進行管理的行為,如加密、解密、破解等等。

密鑰管理包括,從密鑰的產生到密鑰的銷毀的各個方面。主要表現于管理體制、管理協議和密鑰的產生、分配、更換和注入等。對于軍用計算機網絡系統,由于用戶機動性強,隸屬關系和協同作戰指揮等方式復雜,因此,對密鑰管理提出了更高的要求。

密鑰管理的基本任務與要求介紹

密鑰的種類

a) 基本密鑰或初始密鑰:基本密鑰是用戶選出的由系統分配給用戶的可能在較長時間內用戶所專用的密鑰,又稱用戶密鑰。基本密鑰和會話密鑰一起啟動和控制由某種算法所構成的密鑰產生器,依次產生用于加密數據的密鑰流

b) 會話密鑰:會話密鑰是兩個通信終端用戶在一次交換數據時所采用的密鑰,當用其保護傳輸密鑰時稱為數據加密密鑰,當用其保護文件時,稱之為文件密鑰。會話密鑰可以由通信雙方互相約定,也可由系統動態地賦予通信雙方,故又稱專用密鑰

c) 密鑰加密密鑰,密鑰加密密鑰是對通信中傳送的會話或文件密鑰進行加密時所采用的密鑰,通信網中每一個結點都有這樣的一個密鑰

d) 主機主密鑰:主機主密鑰是對密鑰加密密鑰進行加密的密鑰,存儲于主處理器中。

密鑰管理的基本任務與要求介紹

密鑰管理目的和適用范圍

目的:

規范公司產品開發及生產過程中密鑰使用的保密要求,以防止因不當操作發生信息泄露。

適用范圍:

本規定適用于公司產品設計開發及生產過程中密鑰使用的管理。

密鑰管理的基本任務與要求介紹

密鑰管理的基本任務與要求

1、安全數據的產生

開始進行個人化之前,必須創建相應的加密密鑰,必須按本部分的規定進行。至少應生成以下的密鑰:

a)發卡行主密鑰(KMC):用來派生KMAC、KENC和KDEK三個密鑰。

●KMAC——用來鎖閉中國金融集成電路IC)卡的應用區,并對個人化過程中裝載到卡片的個人化數據進行檢驗,證實它們完整無損,且沒有被修改;

●KENC——用來生成IC卡密文和驗證主機密文;

●KDEK——用來加密在個人化過程中寫入卡片的保密數據。

KMC對每個發卡行是獨有的,而KMAC、KENC和KDEK對每張卡是獨有的。

b)主密鑰(MDK)——用來導出:UDK——用于聯機的卡認證和發卡行認證。

就每個BIN(銀行標識碼)而言,MDK通常是唯一的,而UDK對每張卡都必須是唯一的。c)發卡行公私鑰對——通常由發卡行生成,公鑰應傳輸給中國金融集成電路(IC)卡認證機構,供其創建發卡行公鑰證書。私鑰被保存在發卡行的HSM(主機加密模塊)內。

d)密鑰交換密鑰(KEK)——用來對發卡行個人化輸入文件中的機密數據進行加密,每個發卡行的KEK必須是唯一的。

e)傳輸密鑰(TK)——用來對數據準備系統向個人化系統傳送的發卡行個人化輸入文件中的機密數據進行加密。

作為選擇,也可以用發卡行公私鑰對生成這些密鑰。

f)ICC公私鑰對——IC卡利用這一對密鑰執行DDA和CDA/AC密文生成算法。其中,公鑰須經過發卡行私鑰的簽名,才能獲得發卡行公鑰證書。每張卡的ICC公私鑰對必須是獨一無二的。

g)MDKENC——用來導出:UDKENC——用來加密發卡行的腳本機密信息。

h)MDKMAC——用來校驗發卡行的腳本信息。

2、密鑰的形成與分發

不同類型的加密算法支持《EMV卡個人化規范:2003》中的不同功能。然而,當加密算法沒有得到正確實施時,加密算法的預定作用將受到負面的影響。一種安全的實施將取決于規范所需的不同密鑰被簽發者管理的好壞程度。以下材料的目的是提供不同算法類型所扮演的加密角色的一個概述,以及提出安全地管理密鑰所必需的基本要求。a)非對稱(SM2/RSA)密鑰管理IC卡的安全性取決于私鑰(簽名)的保護。不能保證用來對靜態或動態數據元簽名的私鑰的安全性將使IC卡面臨被偽造的風險。私鑰面臨的主要風險包括:——成功地解決ECDLP問題,以及成功地分解RSA模數;——私鑰自身的泄漏。

為了限制這些風險所代表的潛在的泄露問題,我們推薦使用以下發卡行要求。私鑰(簽名)的安全性取決于許多因素,包括:

——SM2/RSA密鑰模數位的長度,例如:256或者1024和1152;——組成公鑰/私鑰模數的主要數字的質量;

——用來從物理上保障(保護)私鑰(簽名)不受未經授權的訪問和暴露/危害的影響的方法,特別是當IC卡或其它安全加密設備(SCD)使用它們時為密鑰提供的保護。

SM2/RSA密鑰生成當生成SM2/RSA公私鑰對時,推薦在一臺物理安全的設備的受保護內存中完成這個過程。這種設備必須包含一個隨機或偽隨機數字生成器,執行原始校驗例程,并支持篡改響應機制。

——SM2/RSA私鑰(簽名)可能對物理安全設備而言是暫時性的;

——密鑰生成將利用一個隨機或偽隨機過程,以使得不可能預測出任何密鑰或者確定密鑰空間中的某些密鑰比其它任意密鑰可能性更大;

——個人計算機或其它類似的不安全設備,即不被信任的設備,將永遠不能用來生成SM2/RAS公私鑰對。

密鑰傳輸和存儲為了保護公私鑰對的完整性,對發卡行而言,確保這種密鑰數據使用以下步驟非常重要:

——公鑰應能被確保安全以及用一種能夠保證它們完整性的方式來傳輸。推薦公鑰始終在諸如一個證書之類的數據結構中傳輸,或者可以跟一個報文鑒別碼(MAC)來保證完整性,這個報文鑒別碼是由一個僅用于該用途的密鑰按照ISO9807定義的算法應用于公鑰和相關數據而得。也推薦使用雙重控制技巧來確保公鑰的接收方有辦法驗證它的發送方和完整性,即通過公鑰上的一個校驗值的單獨和獨立的傳輸來實現這一點;

——私鑰必須用一種能夠保證它們的完整性和私密的方式來保障安全和傳輸。傳輸機制可能包括:

一臺安全加密設備;

利用至少與加密相等力量的對稱算法來對被保護密鑰的私鑰進行解密;作為幾個部分(在IC卡上保障安全),并使用一個對稱算法來進行解密。

對稱密鑰管理JR/T0025中的對稱密鑰用于特殊的事務功能。對稱密鑰是在個人化期間從一個主導出密鑰(MasterDerivationKey)中導出的。最終的卡片級密鑰是唯一的。發卡行主密鑰包括:

——發卡行主導出密鑰(IDKAC):用來導出卡片密鑰,該密鑰用于生成稱為應用密文(AC)的MAC;

——發卡行安全報文主密鑰(IMKSMCIMKSMI):用來導出卡片密鑰,這些卡片密鑰用在卡片和驗證系統之間的安全報文中,即卡片鎖定、應用鎖定/解鎖、更新卡片特定數據和修改PIN。

密鑰生成發卡行將使用以下原則來使密鑰數據在創建期間泄漏的機會最小化:

——在生成密鑰時,它們必須要么在一臺由篡改響應機制保護的物理安全的設備中生成,要么必須由授權的工作人員以一部分一部分的形式生成(見下文)。設備必須包含一個隨機或偽隨機的數字生成器;

——任何時候一個未被保護的密鑰都不能存在于一臺物理安全的設備的被保護內存之外。任何時候物理安全的設備都不能輸出純文本的密鑰,除非作為密碼或者以兩個或更多部分的形式輸出;

——當密鑰由授權工作人員通過一個將各部分組合的過程來生成時,必須要求每一方生成一個和要生成的密鑰一樣長的部分。密鑰組合過程在一個物理安全的設備內部進行。此外,組合各部分的方法應當是,知道了各部分的任何一個子集也無法知道密鑰值。分開的密鑰由一個管理機構掌握,至少應有一個部分持有人是發卡行的一名員工;

——應當為實際密鑰的全部計算校驗位;

——個人電腦或類似的不安全設備永遠不能用來生成密鑰資料;

——如果發現任何密鑰存在于一個物理安全的設備之外,或者密鑰的各個部分被人所知,或者有被單個人掌握的嫌疑,那么該密鑰將被認為已被泄漏,并且必須用一個新的密鑰來替換它。密鑰傳輸和存儲對稱密鑰可能需要被傳輸和存儲。例如包括將對稱密鑰從發卡行的站點傳輸給一個第三方的處理商或卡片個性化供應商。當對稱密鑰正被傳輸或存儲時,以下措施將限制數據泄漏的潛在危險:

——對稱密鑰可以被安全地轉移到一塊安全令牌或智能卡的保護之下,以進行傳輸和存儲;

——對稱密鑰只能以以下方式在安全令牌或智能卡的受保護內存之內進行傳輸或存儲:

利用雙重控制和分持機密的原則,以兩個或更多部分的形式作為密碼,密碼是用一個由各方安全地建立的傳輸或存儲密鑰來創建的。

3、根密鑰明文數據的保存

根密鑰明文數據的保存要求如下:

a)一旦接收到密鑰資料,負責的密鑰管理人員必須立即檢查郵包是否篡改,并且必須驗證內容;

b)如果接收的管理人員對密鑰數據的完整性有任何不確定的地方,必須立即通知發送方。發送方與接收方商議決定密鑰數據將來的狀況。關于繼續使用密鑰資料的任何決定的基礎必須記錄在案并由雙方保留;

c)如果硬拷貝數據要保留任意一段時間,那么各個硬拷貝組成部分、安全令牌或智能卡必須保存在一個序列化的保密信封中;

d)這個序列化的保密信封必須持續保存在一個物理安全的容器中,這個容器僅能由指定的密鑰管理人員或預備人員訪問。每次對密鑰數據的訪問都必須記入日志,包括時間、日期、信封序列號、目的和簽名。這些日志將可以向任何相應的請求機構提供;

e)密鑰資料永遠不能在超過任務所需的訪問必需的時間之后保留在保密信封和它們的物理安全的環境之外。

4、其他密鑰數據的保存

下面給出了關于密鑰存儲問題的一些一般的指導,它適用于非對稱和對稱密鑰存儲:

a)PC板的使用

一塊向主機提供加密服務的PC板可以看作是HSM的一種形式和類似的期望保護級別。

注:使用加密安全設備的主要原因是保護密鑰。如果使用HSM主機的系統自身是不安全的,那么攻擊者將更容易危害系統的軟件功能,而忽略HSM。

b)訪問控制

所有在卡外和HSM外保存的密鑰都應當保持在至少雙重的控制之下。c)HSM和IC安全內存

一般而言,HSM將包含單獨的存儲和處理設備,而密鑰資料將跨內部硬件總線傳送。由于這個原因,當檢測到了危害時,HSM清除(或歸零)它的內存是很重要的。此外,HSM的硬件設計解決電磁輻射的問題也很重要。HSM一般設計位于一個安全的環境之中。

5、人員管理

負責管理加密密鑰和密鑰要素及其它密鑰數據設備的人員必須由技術副總指派。指派專人負責監控密鑰數據時,必須落實足夠的保密控制措施,以保證任何個人或未經認可的個人沒有任何機會讀取密鑰的數據成分。密鑰保管人必須是正式受托的職員,決不可以是臨時傭工或顧問。另外,為了確保服務的連續性,可以把候補人員當作主要密鑰管理人的“備份”。選擇“備份”管理人的標準應該和選擇主要密鑰管理人的標準相同。密鑰管理人的責任重大,而且是發卡行安全協議的一個基本組成部分,他們所要管理的密鑰數據是發卡行發卡程序中最重要的加密操作碼。每個發卡行應對內部密鑰管理程序和下列業務的有關人員的作用進行核查:

a)密鑰管理人員的職責包括密碼資料的控制、驗證和安全存儲;

b)密鑰管理人或其“備份”的責任是:

●接收和安全存儲密鑰元;

●對讀取和使用密鑰數據的記錄或日志進行管理,包括讀取次數、日期、目的和重新安全存儲情況;

●對傳輸給發卡行控制權限以外的其它所有指定人員的密鑰數據進行驗證;

對過期密鑰元的銷毀進行簽名作證;

●時常根據需要將密鑰數據輸入安全加密模塊;

●依據數據所有人的通知,指導和監視過期密碼資料的銷毀。

c)密鑰數據最初生成時的密鑰管理人,應負責保護該數據,并將其轉發給接收單位的指定密鑰管理人,這個責任還包括對數據收訖進行驗證。

聲明:本文內容及配圖由入駐作者撰寫或者入駐合作網站授權轉載。文章觀點僅代表作者本人,不代表電子發燒友網立場。文章及其配圖僅供工程師學習之用,如有內容侵權或者其他違規問題,請聯系本站處理。 舉報投訴
  • 密鑰管理
    +關注

    關注

    0

    文章

    23

    瀏覽量

    7593
收藏 人收藏

    評論

    相關推薦

    變頻器主控電路的基本任務

    變頻器的內部控制框圖如下所示。 變頻器主控電路以微機電路為主體,要求提供穩定性非常高的0~+5V電源。 一、主控電路的基本任務 1、接收各種信號 1)在功能預置階段,接收對各種功能的預置信號; 2
    的頭像 發表于 09-14 15:57 ?1431次閱讀
    變頻器主控電路的<b class='flag-5'>基本任務</b>

    [5.1.1]--4.1.1設備潤滑管理的意義和基本任務

    機電設備
    jf_90840116
    發布于 :2023年02月21日 23:19:49

    labview官方講義之基本任務

    本帖最后由 eehome 于 2013-1-5 09:40 編輯 labview官方講義之基本任務感覺還不錯 以下是內容 有需要就下載 頂一下咯
    發表于 12-29 00:57

    2013 c題基本任務都完成了,但是老師只給了3.5分?!

    加上設計報告 總共21!我們基本任務 倒立擺倒立了4秒,最后的結果總共確實3.5!!!找組委會說沒權利改分,這冤枉不?此等比賽公平性何在?!
    發表于 09-18 11:08

    LabVIEW基本任務觸發數據采集

    LabVIEW基本任務觸發數據采集講解
    發表于 06-06 19:58

    什么是繼電保護?繼電保護的基本任務是什么?

    的繼電器來保護電力系統及其元件(發電機、變壓器、輸電線路等),使之免遭損害,所以也稱繼電保護。基本任務是:當電力系統發生故障或異常工況時,在可能實現的最短時間和最小區域內,自動將故障設備從系統中切除,或發出
    發表于 07-07 07:37

    驅動電路的基本任務

    1、驅動電路的基本任務 驅動電路是主電路與控制電路之間的接口電路。驅動電路的基本任務是將信息電子電路傳來的信號轉換為加在器件控制回路中的電壓或者電流。 2、驅動電路的要求 ①具有一定的功率,使器件
    發表于 11-15 09:01

    看激光視盤機電路圖的基本任務要求

    看激光視盤機電路圖的基本任務要求 隨著新型視聽器材的不斷涌現,看整機和局部電路圖的任務增加了,激光視盤機電路圖的結構
    發表于 09-27 08:27 ?928次閱讀
    看激光視盤機電路圖的<b class='flag-5'>基本任務</b>和<b class='flag-5'>要求</b>

    LabVIEW基本任務詳解

    發表于 04-29 11:53 ?1次下載

    有源低通濾波器介紹

    介紹有源低通濾波器,掌握小型模擬系統的組裝和調試技術,掌握查閱有關資料的技能。基本任務是設計一個小型模擬電子系統
    發表于 11-02 17:23 ?54次下載

    雷達的組成、種類和基本任務介紹及其工作原理的介紹

    雷達是利用無線電波來測定物體位置的無線電設備。雷達(radar)原是無線電探測與定位的英文縮寫。雷達的基本任務是探測感興趣的目標,測定有關目標的距離、方問、速度等狀態參數。雷達主要由天線、發射機
    發表于 09-25 11:11 ?15次下載

    密鑰管理系統概述_密鑰管理系統架構圖

    本文開始介紹密鑰管理系統的定義和密鑰管理系統架構,其次闡述了密鑰
    發表于 03-14 13:43 ?1.5w次閱讀
    <b class='flag-5'>密鑰</b><b class='flag-5'>管理</b>系統概述_<b class='flag-5'>密鑰</b><b class='flag-5'>管理</b>系統架構圖

    入門自然語言處理的基本任務——文本匹配

    半個月的努力,最終結果勉強不錯(第6),收割了一臺Kindle。 2021年1月,疫情形勢依然嚴峻,幸運的是國家不僅及時穩住了疫情,還研發出了有效的疫苗。借助疫情主題的比賽,我希望幫助更多讀者,入門自然語言處理的基本任務——文本匹配。
    的頭像 發表于 05-31 11:51 ?3104次閱讀

    一文解讀密鑰管理密鑰分散

    密鑰管理是數據加密技術中的重要一環,密鑰管理的目的是確保密鑰的安全性(真實性和有效性)。
    的頭像 發表于 01-11 16:41 ?2618次閱讀

    自動發電控制系統的基本任務

    自動發電控制系統(Automatic Generation Control,簡稱AGC)在電力系統中扮演著至關重要的角色,其基本任務可以歸納為以下幾個方面:   發電機輸出功率與總負荷功率匹配
    的頭像 發表于 10-03 15:03 ?520次閱讀
    主站蜘蛛池模板: 久久精品亚洲AV无码三区观看 | 99热只有这里有精品| 91蜜桃视频| writeas雷狮直播| 国产大片51精品免费观看| 国产午夜在线观看视频 | 国产成人精品自拍| 国产色精品久久人妻无码| 黄色小说在线| 蜜桃人妻无码AV天堂三区| 日本一二三区视频在线| 亚洲 欧美 综合 高清 在线| 亚洲一区二区影院| 99精品在线看| 国产精品久久人妻无码蜜| 黄色天堂网站| 欧美亚洲日韩国产在线在线| 手机在线成人精品视频网| 亚洲中文有码字幕日本| 99久久久精品免费观看国产| 国产360激情盗摄全集| 红杏俱乐部| 日本粉嫩学生毛绒绒| 亚洲另类欧美综合在线| 99国产精品综合AV无码| 国产精品婷婷五月久久久久| 老男人粗大猛| 视频成人永久免费视频| 综合人妻久久一区二区精品| 钉钉女老师| 久久中文骚妇内射| 色狠狠xx| 最近中文字幕免费高清MV视频 | 免费观看久久| 性生大片免费看| 99RE久久精品国产| 国产亚洲欧美高清在线| 欧美性猛交AAA片| 亚洲中文字幕在线第六区| 荡乳乱公小说| 美女被爆羞羞天美传媒|