2024 网络安全技术 基于密码令牌的主叫用户可信身份鉴别技术规范_第1页
2024 网络安全技术 基于密码令牌的主叫用户可信身份鉴别技术规范_第2页
2024 网络安全技术 基于密码令牌的主叫用户可信身份鉴别技术规范_第3页
2024 网络安全技术 基于密码令牌的主叫用户可信身份鉴别技术规范_第4页
2024 网络安全技术 基于密码令牌的主叫用户可信身份鉴别技术规范_第5页
已阅读5页,还剩21页未读 继续免费阅读

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

GB/T43779—2024

目次

前言

…………………………Ⅰ

引言

…………………………Ⅱ

范围

1………………………1

规范性引用文件

2…………………………1

术语和定义

3………………1

符号和缩略语

4……………2

符号

4.1…………………2

缩略语

4.2………………2

概述

5………………………3

基于密码令牌的主叫用户可信身份鉴别技术的基本原理

5.1………3

可信身份凭证的签发架构

5.2…………3

可信身份凭证的签发模式

5.3…………3

可信用户的验证

5.4……………………4

采用令牌消息进行身份鉴别的基本流程

5.5…………4

安全要求

6…………………4

可信身份凭证的签发

6.1………………4

主叫可信身份的传送鉴别与信息展示

6.2、……………5

可信身份凭证数据内容与格式要求

6.3………………7

密码令牌数据内容与格式要求

6.4……………………7

测试评价方法

7……………8

授权中心与身份凭证签发中心

7.1……………………8

主叫终端

7.2……………9

被叫终端

7.3……………9

令牌消息传送服务

7.4…………………9

身份凭证查询系统

7.5…………………10

附录规范性可信身份凭证数据内容与格式的描述

A()ASN.1……11

附录规范性密码令牌数据内容与格式描述

B()ASN.1……………15

附录规范性基于呼叫的密码令牌传送方法

C()SIP…………………17

附录资料性终端展示界面示例

D()……………………18

参考文献

……………………22

GB/T43779—2024

前言

本文件按照标准化工作导则第部分标准化文件的结构和起草规则的规定

GB/T1.1—2020《1:》

起草

请注意本文件的某些内容可能涉及专利本文件的发布机构不承担识别专利的责任

。。

本文件由全国网络安全标准化技术委员会提出并归口

(SAC/TC260)。

本文件起草单位中国科学院大学中国电信集团有限公司中国电子技术标准化研究院中国移动

:、、、

通信集团有限公司中国信息通信研究院北京数字认证股份有限公司华为技术有限公司北京小米移

、、、、

动软件有限公司广东移动通信有限公司中兴通讯股份有限公司北京三星通信技术研究有限

、OPPO、、

公司微位深圳网络科技有限公司广东省电子商务认证有限公司深圳市电子商务安全证书管理有

、()、、

限公司中科信息安全共性技术国家工程研究中心有限公司联通智慧安全科技有限公司北京信安世

、、、

纪科技股份有限公司联通广东产业互联网有限公司国民认证科技北京有限公司郑州信大捷安

、()、()、

信息技术股份有限公司数安时代科技股份有限公司工业信息安全四川创新中心有限公司成都亚

、、()、

信网络安全产业技术研究院有限公司武汉大学

、。

本文件主要起草人荆继武王跃武刘紫千上官晓丽刘丽敏魏亮詹榜华寇春静任兰芳

:、、、、、、、、、

郑学欣王平建颜雪薇常新苗雷灵光黄钱红李根王榕王鹏华孝泉吴越鲍博武陈木来

、、、、、、、、、、、、、

梁宁宁吴昊李彦峰王志辉胡建勋金刚张宇吕召彪李俊刘为华廖正赟周蔚林罗影张文科

、、、、、、、、、、、、、、

吴强陈晶赵文博

、、。

GB/T43779—2024

引言

本文件的发布机构提请注意声明符合本文件时可能涉及第章第章与可信身份凭证签发传

,,5、6、

送鉴别与信息展示以及令牌消息传送服务相关的专利的使用

、,。

本文件的发布机构对于上述专利的真实性有效性和范围无任何立场

、。

该专利持有人已向本文件的发布机构承诺他愿意同任何申请人在合理且无歧视的条款和条件

,

下就符合本文件规定的方式使用给予免费的专利授权许可进行谈判该专利持有人的声明已在本文

,。

件发布机构备案相关信息可通过以下联系方式获得

。:

专利持有人姓名中国科学院大学

:

地址北京市石景山区玉泉路号甲

:19

专利持有人姓名微位深圳网络科技有限公司

:()

地址深圳市南山区粤海街道高新区社区科技南路号深圳湾科技生态园栋座

:1812A601

专利持有人姓名艾迪通证技术北京有限公司

:()

地址深圳市南山区粤海街道高新区社区科技南路号深圳湾科技生态园栋座

:1812A601

请注意除了上述专利外本文件的某些内容仍可能涉及专利本文件的发布机构不承担识别专利

,。

的责任

GB/T43779—2024

网络安全技术基于密码令牌的

主叫用户可信身份鉴别技术规范

1范围

本文件规定了在通信中基于密码令牌传输验证和显示主叫用户可信身份的技术要求描述了相应

、,

的测试评价方法

本文件适用于指导传输验证和显示主叫用户可信身份的系统设计生产和测试

、、。

2规范性引用文件

下列文件中的内容通过文中的规范性引用而构成本文件必不可少的条款其中注日期的引用文

。,

件仅该日期对应的版本适用于本文件不注日期的引用文件其最新版本包括所有的修改单适用于

,;,()

本文件

信息技术安全技术实体鉴别第部分采用对称加密算法的机制

GB/T15843.22:

信息技术安全技术实体鉴别第部分采用数字签名技术的机制

GB/T15843.33:

信息技术抽象语法记法

GB/T16262.1

信息安全技术公钥基础设施数字证书格式

GB/T20518

信息安全技术密码杂凑算法

GB/T32905SM3

信息安全技术分组密码算法

GB/T32907SM4

信息安全技术椭圆曲线公钥密码算法第部分数字签名算法

GB/T32918.2SM22:

3术语和定义

下列术语和定义适用于本文件

31

.

主叫方caller

呼叫连接的发起方或呼叫连接发起方的智能终端设备

,。

32

.

被叫方called

呼叫连接的接收方或呼叫连接接收方的智能终端设备

,。

33

.

运营商carrier

主叫方或被叫方的网络服务提供商

注主叫方运营商和被叫方运营商是相同的或不同的

:。

34

.

密码令牌cryptotoken

由可信用户采用密码技术签名并提交被叫用户验证的用以表征自己身份的数据报文

,,。

注该数据报文也被称为密码身份令牌或身份令牌

:。

1

GB/T43779—2024

35

.

身份凭证签发中心identityticketissuer

为用户生成颁发可信身份凭证的机构

、。

36

.

凭证签发授权中心identityticketissuerauthorizationauthority

身份凭证签发中心的授权方通过数字签名给身份凭证签发中心签发身份凭证的方式来实现授权

,

管理

37

.

身份凭证查询服务identityticketacquisitionservice

为被叫用户提供查询主叫方身份凭证的服务

注身份凭证查询服务以云服务等多种网络服务形式实现在主叫或被叫网络被访问

:,。

38

.

权限凭据privilegecredential

由可信用户采用对称密码技术计算获得的表明自己拥有使用权利的数据

,。

注权限凭据仅当次使用有效

:。

39

.

令牌消息传送服务tokenmessageservice

为可信用户呼叫提供令牌消息的传送服务

注令牌消息传送服务部署在互联网上主叫网络或被叫网络内

:、。

310

.

可信身份服务体系trustedidentityservicessystem

提供可信身份管理和证明验证服务的体系

/。

311

.

可信身份凭证trustedidentityticket

由可信身份服务体系签发的含有通信方可信身份信息及其公钥的数字凭证

312

.

可信用户trusteduser

申请并获得了可信身份凭证的主叫方或被叫方

注能验证和显示主叫可信身份但自己不一定拥有可信身份凭证的通信方在本文件中称为用户

:,。

313

.

可信身份trustedidentity

经由第三方认证的具有能与用户的行为匹配的身份

,。

4符号和缩略语

41符号

.

下列符号适用于本文件

i由运营系统给第i个可信用户颁发的使用服务进行鉴别的身份标识该是随机生成的

ID:ID,ID

一个的数据以保护用户个人信息

128bit,。

i由运营商安全传输给第i个可信用户对应其i的对称密钥

K:,ID。

管理可信用户的运营商的一个管理用户的主密钥

RK:。

42缩略语

.

下列缩略语适用于本文件

2

GB/T43779—2024

证书颁发机构

CA:(CertificateAuthority)

基于密码令牌的主叫用户可信身份鉴别技术

CHAKEN:(CallerIdentityAuthenticationUsing

CryptoTokens)

可辨别编码规则

DER:(DistinguishedEncodingRules)

会话初始协议

SIP:(SessionInitiationProtocol)

5概述

51基于密码令牌的主叫用户可信身份鉴别技术的基本原理

.

本文件规定的基于密码令牌的主叫用户可信身份鉴别技术旨在将主叫方的可信身份

(CHAKEN),

安全地展示给被叫方为完成可信身份的展示首先需要为经审核的可信用户签发可信身份凭证该凭

。,,

证包含可用于显示的经过核验的主叫用户信息是文本图片音频信号或视频信息其次被叫方利用

,、、。

密码令牌和主叫方的可信身份凭证对主叫方进行身份验证确保主叫方为该可信身份凭证的持有者

,。

52可信身份凭证的签发架构

.

本文件规定的技术中可信用户的身份管理采用凭证签发授权中心加身份凭证签发

CHAKEN,“”“

中心两层的模式授权中心是体系的信任根其自签名身份凭证采用可信的方式预置在用

”。CHAKEN,

户的密码模块中或为用户提供可信的下载途径身份凭证签发中心需得到授权中心的许可并获得授

,。,

权中心签发的有效的身份凭证才能为一般用户签发身份凭证可信身份凭证签发架构如图所示

。1。

图1可信身份凭证的签发架构

53可信身份凭证的签发模式

.

可信身份凭证的签发一般采用两种模式一种是由身份凭证签发中心直接审核用户信息并给用户

,

签发可信身份凭证另一种是由身份凭证签发中心的订户即单位用户或集团用户对自己单位的下属

,,,

员工进行审核再由身份凭证签发中心为该员工签发可信身份凭证图中的连接线代表了可信身份

,。1

凭证的签发路径对某一订户其单位员工的身份凭证的可信审核可由订户自己完成但该员工的身份

,,,

信息中的单位信息只能是经过身份凭证签发中心审核的订户的单位信息

3

GB/T43779—2024

54可信用户的验证

.

本文件规定的技术对可信用户的验证设计为两层凭证加一次令牌的模式即使用授

CHAKEN。,

权中心的根凭证验证身份凭证签发中心的身份凭证再用身份凭证签发中心的身份凭证验证主叫用户

,

的可信身份凭证最后用主叫用户的可信身份凭证验证主叫用户发出的密码令牌

,。

55采用令牌消息进行身份鉴别的基本流程

.

基于现有电话呼叫对主叫用户进行身份鉴别的基本流程如图所示

,2。

标引序号说明

:

作为前提条件主叫终端在发出呼叫前通过在线或离线的方式获得身份凭证签发中心签发的可信身份凭证

⓪———,;

主叫方选定被叫号码选用自己的一个身份主叫方有一个或多个身份如果是可信身份则构建密码令牌

①———,(),,

发往令牌消息传送服务

;

主叫方通过主叫网络向被叫方发起呼叫主叫网络收到呼叫后通过中转网络向被叫网络发起呼叫

②———,;,;

被叫网络向被叫终端发送主叫的呼叫请求

③———;

被叫终端收到呼叫请求后利用索引向令牌消息传送服务查询主叫发送的密码令牌

④———,;

如果被叫终端内未缓存主叫方的可信身份凭证通过主叫号码到身份凭证查询系统查询经验证正确后将

⑤———,。

主叫的可信身份显示在用户界面上然后由用户或用户定义的规则决定是否接通或拒绝该呼叫

。。

图2可信身份鉴别的基本流程

当采用协议呼叫时协议的呼叫消息中可携带主叫身份令牌的查询地址和查询索引或者

SIP,SIP,

直接携带身份令牌也可携带令牌和身份凭证

,。

6安全要求

61可信身份凭证的签发

.

611凭证签发授权中心

..

对凭证签发授权中心的凭证签发满足如下方面

,:

凭证签发授权中心应制定自己的电子认证业务声明包括自己在身份凭证的颁发和使用中的

a),

责任和义务为下级身份凭证签发中心签发身份凭证的过程以及凭证相关的安全策略定义

、,;

凭证签发授权中心应按照中的格式要求为自己签发自签名凭证该自签名凭证

b)GB/T20518,

应通过至少两种方式供用户下载

;

凭证签发授权中心宜在自签名身份凭证中设置扩展中的

c)BasicconstraintspathLenConstraint

的值为

1;

4

GB/T43779—2024

所使用的凭证签发系统应离线运行不应与任何网络有无线或有线的任何连接

d),;

发给身份凭证签发中心的身份凭证应按照中的格式要求采用编码方法进

e)GB/T20518,DER

行编码签发的凭证内容应满足可信身份凭证数据内容要求

。6.3;

发给凭证签发中心的身份凭证应具备扩展项扩展的意义应按照

f)Basicconstraints,GB/T

设置宜设置以防止凭证签发中心之间的嵌套

20518,pathLenConstraint=0,。

612身份凭证签发中心

..

对身份凭证签发中心的凭证签发满足如下方面

,。

身份凭证签发中心应针对凭证安全策略制定自己的凭证签发业务声明并公开业务声明中应

a)。

描述针对其所签发的凭证错误或由其凭证产生的欺骗行为导致的法律和经济问题所准备的风

险应对和赔偿策略

身份凭证签发中心可通过互联网提供在线服务也可提供离线服务

b),。

身份凭证签发中心发给用户的可信身份凭证应按照中的格式要求采用编

c)GB/T20518,DER

码方法进行编码签发的凭证内容与格式应满足和附录的要求

。6.3A。

身份凭证签发中心仅能给可信用户颁发身份凭证不得给其他凭证签发中心签发身份凭证

d),。

身份凭证签发中心宜支持云租户即订户的签发服务模式订户可利用其在身份凭证签发中心

e),;

的管理账号对自己的员工进行录入并审核身份凭证签发中心可按照自身的安全要求自动为

,,

经过订户管理员审核的用户签发含有订户名称的员工身份凭证

业务声明中应明确不论是身份凭证签发中心直接签发的凭证还是通过订户管理员审核签发

f),

的凭证身份凭证签发中心都应按照其公布的业务声明负有相同的法律责任

,。

613主叫和被叫终端

..

对主叫和被叫终端的证书申请和获取满足如下方面

,:

终端应安装经国家密码主管部门认证的密码模块能生成中算法使用的鉴别

a),GB/T32918.2

密钥对并能够完成身份凭证的申请下载和销毁

,、;

主叫终端和被叫终端应能通过安全的方式下载并存储授权中心的自签名身份凭证

b);

终端应能够申请和接受不少于张身份凭证

c)5。

62主叫可信身份的传送鉴别与信息展示

.、

621主叫终端

..

对主叫的可信呼叫满足如下方面

,。

可信用户进行呼叫时应根据选择的可信身份凭证按照的内容要求构造密码令牌发送给

a),6.4,

令牌消息传送服务密码令牌数据内容与格式应符合附录的要求

。B。

可信用户需要使用令牌消息传送服务的应从令牌消息传送服务运营机构处安全地获得随机

b),

生成的i以及服务密钥i可信用户可按一定策略向令牌消息传送服务运营机构申请新

IDK。

的i和i以防止消息传送服务系统或者网络窃听者通过i进行跟踪

IDK,ID。

正常呼叫时应先将令牌传送给令牌传送服务然后再进行通话呼叫利用协议呼叫

c),,。SIP

时密码令牌格式应符合附录的要求组合在呼叫的报文中进行传递

,C,SIPINVITE。

622被叫终端

..

对被叫终端接收呼叫满足如下方面

,。

被叫方接收到呼叫后应根据主叫号码自己的号码和当前时间按照附录中的计算方

a),,,B

5

GB/T43779—2024

法计算出两个索引值将这两个索引值发送到令牌消息传送服务以查询主叫发出的密码

,。,

令牌

获得主叫发出的密码令牌后如果需要可使用令牌中的权限凭据到身份凭证查询系统查询主

b),,

叫用户的可信身份凭证

被叫方应按照规定的内容验证主叫用户的可信身份凭证可信身份凭证的验

c)GB/T20518,。

证应从授权中心的根凭证开始对身份凭证链中的可信身份凭证进行逐一验证验证完成

,。

后再利用经过验证的主叫身份凭证对主叫签名的身份令牌进行验证

,。

被叫终端可根据用户定义的存储安全策略在密码模块内缓存已经验证过的身份凭证签发中

d),

心的身份凭证也可在通信簿中缓存已经验证过的主叫用户的可信身份凭证当使用缓存的

,。

凭证时应在显示身份时使用不同的颜色或文字提醒用户本次使用的是缓存的身份凭证必

,,,,

要时可提醒用户进行凭证的更新查询或由用户设置自动凭证更新的时间

验证完成后被叫终端应在呼叫首页展示至少包括以下信息具体展示方法参见附录

e),,D:

身份凭证签发中心的国家名称和机构名称并标注为身份签发者

1)(c)(o),;

主叫身份凭证的策略如果身份凭证中没有策略应展示为普通用户

2),,;

可信身份凭证的基本信息包括国家名称机构名称机构部门名称用户或角

3),(c),(o),(ou),

色名称

(cn);

凭证中含有的视频图形或者音频信息按顺序取出其中至少一个进行展示

4)、。;

支持密码运算的密码模块的产品名称和认证证书编号

5)。

被叫方的终端应提供凭证的查看功能通过该功能被叫用户能查看主叫身份凭证的全部

f),,

信息

623令牌消息传送服务

..

对令牌消息传送服务满足如下方面

,。

令牌消息传送服务运营机构可设置服务的使用权限运营机构应根据规定的算

a)。GB/T32907

法要求设置自己的运营主密钥并为其服务的可信主叫用户分配一个随机的各不相同的

,RK,

用户i使用当前运营主密钥采用规定的算法对可信用户的

ID(128bit)。RK,GB/T32907,

i加密得到用户的服务密钥i运营机构应将用户的i和i安全地送给用户终端

ID,K。IDK

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

评论

0/150

提交评论