版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
网络安全技术抗抵赖第1部分:概述标准立项发展报告StandardizationDevelopmentReport:CybersecurityTechnology—Non-Repudiation—Part1:Overview摘要随着数字经济的快速发展和网络攻击手段的持续演进,网络空间中的信息真实性、行为不可否认性已成为国家安全与社会治理的关键基石。抗抵赖(Non-Repudiation)作为网络安全的核心安全服务之一,旨在通过密码学机制和可信第三方服务,防止通信实体对已发生的发送、接收、递交等行为进行事后否认,从而为电子交易、政务审批、司法取证等场景提供不可辩驳的技术保障。GB/T17903.1-2024《网络安全技术抗抵赖第1部分:概述》是对GB/T17903.1-2008的全面修订,由全国网络安全标准化技术委员会(TC260)归口,于2024年3月15日发布,2024年10月1日正式实施。本报告系统梳理了该标准的立项背景、修订历程、技术框架与核心内容,深入分析了标准在电子政务、电子商务、司法存证及关键信息基础设施保护等领域的应用价值,并对标国际标准ISO/IEC13888-1的演进趋势,提出了标准实施推广和未来深化方向的建议。报告认为,该标准的发布标志着我国抗抵赖技术标准化体系进入新阶段,为构建可信网络空间秩序提供了重要的基础性支撑。关键词:网络安全;抗抵赖;数字签名;可信第三方;标准修订;ISO/IEC13888一、引言1.1编制背景在数字化浪潮席卷全球的今天,网络空间已经成为继陆、海、空、天之后的第五维战略空间。截至2024年,中国数字经济规模已突破55万亿元,网民规模超过10.9亿人,互联网普及率达77.5%。数字经济的高速发展在创造巨大社会价值的同时,也带来了严峻的安全挑战:电子合同纠纷中的“否认签署”、网络交易中的“否认下单”、电子政务中的“否认提交”、司法取证中的“否认发送”等行为屡见不鲜,严重威胁网络空间的信任基础。抗抵赖服务(Non-RepudiationService)是解决上述问题的关键技术手段。它通过生成、收集、维护和利用密码学证据,向仲裁方提供关于某事件或行为的可信证明,从而使行为主体无法否认其已执行的操作。抗抵赖服务被国际标准化组织(ISO)列为开放系统互连(OSI)安全体系结构(ISO/IEC7498-2)中的五大安全服务之一,也是我国网络安全等级保护制度中密码应用安全性评估的重要内容。1.2标准的定位与意义GB/T17903《网络安全技术抗抵赖》系列标准等同采用ISO/IEC13888系列国际标准,是我国网络安全国家标准体系中的重要基础性标准。其中,第1部分作为整个系列标准的“总纲”,对抗抵赖的基本概念、通用模型、服务机制和证据管理框架进行了纲领性规定,为第2部分(使用对称技术的机制)和第3部分(使用非对称技术的机制)提供了理论基础和框架指引。本次修订距上一版本(GB/T17903.1-2008)已时隔16年。在此期间,云计算、大数据、区块链、人工智能等新技术蓬勃发展,电子签名法、数据安全法、个人信息保护法等法律法规相继出台,抗抵赖技术的应用场景和实现方式发生了深刻变化,原标准已难以适应当前网络安全形势和技术发展的需要。因此,对该标准进行全面修订具有重要的现实意义和战略价值。二、标准修订背景与工作过程2.1原标准执行情况及存在问题GB/T17903.1-2008《信息技术安全技术抗抵赖第1部分:概述》等同采用ISO/IEC13888-1:2004,自2008年发布实施以来,在指导我国抗抵赖技术研究、产品开发和系统建设方面发挥了重要作用。然而,随着技术环境的变化,原标准逐渐暴露出以下不足:第一,术语体系陈旧。原标准沿用了“信息技术安全技术”的表述框架,与2019年发布的《中华人民共和国密码法》和2021年施行的《中华人民共和国数据安全法》中的术语体系存在不衔接之处。例如,原标准中“证据生成者”“证据验证者”等角色的定义不够精确,未能覆盖多方参与场景下的复杂交互关系。第二,安全模型需要更新。原标准基于传统客户端-服务器架构进行设计,对云计算、移动互联网、物联网等新型网络环境下的抗抵赖需求缺乏针对性描述。在多方云计算场景中,证据的生成、存储和验证可能由不同服务提供商承担,信任边界发生了根本性变化,原有的安全模型难以适应。第三,与新技术衔接不足。区块链技术的去中心化信任机制、时间戳服务的精细化应用、基于标识的密码技术等新型技术手段为抗抵赖服务提供了新的实现路径,但原标准未涉及这些内容。同时,量子计算的发展对基于传统公钥密码体系的抗抵赖机制构成了潜在威胁,标准需要为抗量子密码技术的引入预留空间。2.2标准修订的工作过程本次标准修订工作由全国网络安全标准化技术委员会(TC260)组织,具体由中国电子技术标准化研究院、北京数字认证股份有限公司、中国科学院软件研究所等单位共同承担。修订工作遵循“等同采用国际标准、兼顾国内应用需求、注重技术前瞻性”的原则,经历了以下主要阶段:-2021年3月至2021年9月:标准修订预研阶段。工作组跟踪研究了ISO/IEC13888-1:2009的最新版本内容,调研了国内抗抵赖技术应用现状和标准需求,形成了修订建议书和标准草案框架。-2021年10月至2022年12月:标准草案起草阶段。工作组多次召开研讨会,就标准名称变更(由“信息技术安全技术”改为“网络安全技术”)、术语调整、模型优化等关键问题进行了充分论证,形成了标准征求意见稿。-2023年1月至2023年8月:意见征集与处理阶段。工作组通过TC260秘书处向全社会广泛征求意见,共收到来自科研机构、测评机构、企业用户等各方意见计80余条,逐条进行处理和回复,形成了标准送审稿。-2023年9月至2024年1月:标准审查与报批阶段。标准顺利通过TC260组织的专家审查,根据审查意见进行了最终修改完善,于2024年1月形成报批稿并上报。-2024年3月15日:国家标准化管理委员会正式发布GB/T17903.1-2024,自2024年10月1日起实施。三、标准主要内容与技术框架3.1标准的适用范围与定位GB/T17903.1-2024规定了抗抵赖服务的基本概念、通用模型和证据管理框架,适用于在开放系统互连(OSI)参考模型的应用层、传输层和网络层等不同层次中实现抗抵赖服务。该标准是GB/T17903系列标准的基础性文件,其内容不限定具体的密码算法和实现技术,为各种抗抵赖机制的灵活实施提供了通用框架。3.2核心术语体系的更新与完善术语是标准的基础。本次修订对标ISO/IEC13888-1:2009的最新定义,并结合我国网络安全领域的术语规范,对核心术语进行了系统更新和完善。主要变化包括:标准明确了“抗抵赖”(non-repudiation)的定义,即“向某一事件或行为提供证据,以使该事件或行为不能被否认的能力”。这一定义更为精炼,强调“能力”而非“服务过程”,体现了抗抵赖作为一种安全属性的本质特征。在角色术语方面,标准系统定义了证据生成者(evidencegenerator)、证据验证者(evidenceverifier)、证据使用者(evidenceuser)和可信第三方(TrustedThirdParty,TTP)等关键角色。其中,证据使用者是本次修订新增的角色概念,指在争议仲裁过程中需要利用证据进行裁决的实体,例如法官、仲裁员或审计人员。可信第三方被细分为在线可信第三方和离线可信第三方两种类型:在线TTP实时参与每次抗抵赖服务过程,离线TTP仅在发生争议时才介入证据的生成或验证。标准还定义了证据(evidence)、证据规则(evidencerules)、抗抵赖策略(non-repudiationpolicy)和抗抵赖令牌(non-repudiationtoken)等证据管理相关术语。证据是抗抵赖服务的核心产出,标准明确证据应包含事件或行为的描述、相关实体的身份标识、时间信息以及必要的密码学校验数据。3.3抗抵赖服务通用模型标准构建了一个系统化的抗抵赖服务通用模型,其核心框架涵盖以下要素:在抗抵赖服务角色方面,模型明确了证据生成者、证据验证者、证据使用者和可信第三方的职责分工与协作关系。在标准定义的服务框架中,证据生成者负责生成证据并提供给验证者,验证者对证据进行确认和保存,在发生争议时证据使用者依据抗抵赖策略完成仲裁。在抗抵赖服务阶段方面,标准将抗抵赖服务划分为证据生成阶段、证据传递阶段、证据验证阶段、证据保存阶段和争议仲裁阶段五个阶段。每个阶段都有明确的输入、输出和操作要求,形成了完整的证据全生命周期管理闭环。在抗抵赖策略方面,标准明确了抗抵赖策略的制定要求,包括适用的法律框架、证据规则、仲裁机制和退出条件等。策略的制定是抗抵赖服务部署的前提条件,也是实现跨域互操作的重要基础。3.4主要抗抵赖服务机制更新与上一版本相比,新标准在抗抵赖服务机制方面进行了系统更新,主要体现在以下方面:非对称技术抗抵赖机制方面,标准对标ISO/IEC13888-1:2009的最新内容,完善了基于数字签名的抗抵赖机制描述,明确了签名生成、签名验证、证书管理等环节的抗抵赖证据要求,增加了基于标识密码技术的抗抵赖机制内容,适应当前我国商用密码应用中标识密码技术日趋普及的实际需求。对称技术抗抵赖机制方面,标准完善了基于消息认证码(MAC)和可信第三方的抗抵赖机制,明确了密钥分配、密钥管理和证据仲裁的流程要求,对在线TTP的可用性和性能提出了更高的标准要求。时间戳服务机制方面,标准强化了时间戳在抗抵赖证据中的关键作用,明确了可信时间戳的生成、验证和管理要求。精确的时间信息是抗抵赖证据有效性的重要保障,标准对此进行了专门强调。3.5证据管理与互操作要求证据是抗抵赖服务的核心载体,其管理的规范性直接关系到抗抵赖服务的有效性。GB/T17903.1-2024在证据管理方面提出了系统要求:标准强调了证据的完整性、真实性、时效性和可验证性四项基本原则,要求证据在生成、传递、保存的整个生命周期中不能被未授权篡改,证据所包含的信息能够被验证者准确理解和使用。在证据格式规范方面,标准要求证据格式应包含事件标识、实体标识、时间信息、密码学校验数据等要素,并推荐使用ASN.1等标准化的数据描述语言进行定义。在互操作要求方面,标准规定了不同实现之间的互操作要求,包括证据格式的一致性、密码算法的协商机制、TTP服务的发现与调用等,对抗抵赖策略的协商机制提出了明确要求,规定通信双方在建立抗抵赖服务之前应就适用的抗抵赖策略达成一致。四、标准的主要修订变化分析GB/T17903.1-2024相较于GB/T17903.1-2008,在以下方面做出了重要调整:标准名称调整是本次修订最直观的变化。原标准名称为《信息技术安全技术抗抵赖第1部分:概述》,新标准调整为《网络安全技术抗抵赖第1部分:概述》。这一调整与我国网络安全标准体系的整体更名保持一致,体现了标准适用范围的拓展——从传统的信息技术领域拓展到更广泛的网络安全领域,与《网络安全法》《数据安全法》等法律法规的表述相衔接。在适用范围拓展方面,新标准明确覆盖云计算、物联网、大数据等新型网络环境下的抗抵赖服务需求,增加了对分布式环境下多方协作抗抵赖机制的框架性规定。在术语体系更新方面,新标准增加了“证据使用者”等新术语,细化了“可信第三方”的分类定义,与《电子签名法》《密码法》中的相关概念进行了协调衔接。在安全模型增强方面,新标准完善了抗抵赖服务的安全威胁模型,增加了针对恶意证据生成者、证据篡改攻击等的安全要求描述。在与新技术衔接方面,新标准为采用区块链技术实现去中心化可信时间戳和证据保全提供了框架指引,为抗量子密码技术在抗抵赖领域的应用预留了标准扩展空间。五、标准实施的意义与应用前景5.1对产业发展的促进作用GB/T17903.1-2024的实施对我国网络安全产业发展具有深远影响。在电子认证服务领域,该标准为CA机构、时间戳服务机构等电子认证服务机构提供了更加清晰的抗抵赖服务框架指引,有助于提升认证服务的规范化水平。在商用密码产品领域,标准为数字签名、电子印章等密码产品的抗抵赖功能设计与测评提供了明确的依据。在司法鉴定与取证领域,标准规范了电子证据的取证、保全和鉴定流程中的抗抵赖要求,为电子数据司法鉴定提供了技术标准支撑。5.2对法律法规实施的支撑作用2020年1月1日起施行的《中华人民共和国密码法》明确将电子认证服务中的密码应用纳入法治化轨道。GB/T17903.1-2024作为抗抵赖技术的基础性标准,为密码法中关于电子认证、电子签名等相关条款的实施提供了技术落地支撑。同时,该标准与《网络安全法》中关于网络运营者应当采取技术措施防止网络违法犯罪活动的要求相呼应,为网络运营者实施抗抵赖技术措施提供了具体的技术指引。5.3应用场景与发展趋势当前,抗抵赖技术的应用场景正在不断拓展。根据中国信息通信研究院的统计,2023年我国电子签名市场规已超过65亿元,同比增长约35%,预计到2025年将突破百亿元规模。在电子政务领域,全国一体化政务服务平台已实现政务服务事项网上办理全覆盖,电子证照、电子签章等应用对抗抵赖服务提出了迫切需求。在跨境贸易领域,电子提单、电子原产地证书等应用需要跨域、跨国的抗抵赖互认机制。展望未来,抗抵赖技术将呈现以下发展趋势:一是与区块链技术深度融合,利用区块链的不可篡改和去中心化特性增强证据的可信度;二是抗量子密码技术的引入,以应对量子计算对现有密码体系的威胁;三是人工智能技术在证据分析和仲裁中的应用,提高争议处理的效率和准确性;四是跨域互操作能力增强,支撑跨境数据流动和国际合作中的抗抵赖需求。六、修订单位介绍中国电子技术标准化研究院(电子标准院,CESI)是本次标准修订的第一起草单位,也是该标准的主要修订单位之一。电子标准院创建于1963年,是工业和信息化部直属的事业单位,是我国电子信息领域标准化工作的核心机构和国家队。电子标准院长期从事网络安全、信息技术、电子通信等领域的标准研制工作,承担全国网络安全标准化技术委员会(TC260)秘书处工作,是全国信息技术标准化技术委员会(TC28)的秘书处单位。此外,电子标准院还承担工业和信息化部信息技术领域标准化管理工作的具体实施,负责组织制定和修订电子信息技术领域的国家标准和行业标准。在网络安全标准化领域,电子标准院主持制定了大量网络安全领域的国家标准,涵盖密码技术、身份管理、安全评估、数据安全等多个专业方向。在抗抵赖技术领域,电子标准院自2000年起即持续跟踪ISO/IEC13888系列国际标准的发展动态,牵头完成了GB/T17903系列标准从引入、翻译、等同采用到后续修订的全部工作。依托其专业的标准化研究团队和丰富的标准制定经验,电子标准院为本次标准的修订提供了坚实的理论基础和有力的组织保障。电子标准院还建有网络安全检测中心和信息安全实验室,具备完善的网络安全检测评估能力,为标准的试验验证和推广应用提供了重要的技术支撑平台。在本次标准修订过程中,电子标准院组织多方力量对标准条款进行了充分的试验验证和可行性论证,确保了标准的技术先进性和实施可行性。七、结论与展望GB/T17903.1-2024《网络安全技术抗抵赖第1部分:概述》的发布实施,是我国网络安全标准化工作的一项重要成果。该标准在等同采用ISO/IEC13888-1:2009最新版本的基础上,结合我国网络安全法律法规体系和应用实践进行了适应性调整,建立了更加完善、更具前瞻性的抗抵赖服务基础框架。标准的实施将有助于统一各方对抗抵赖技术的理解和认识,规范抗抵赖产品和服务的研发与应用,促进不同系统和平台之间的互操作
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 发现古代汉语试题及答案平台
- 2026-2030中国有机大米市场未来消费趋势及投资效益分析研究报告
- 2026年心理咨询师二级考试心理诊断技能专项训练
- 商学导论期末考试题目与答案解析
- 院感消毒技术知识试题及参考答案
- 钢铁关键品牌推广合同
- 旅游解除并购重组协议
- 储能基础融资合同
- 房地产版权合同
- 2026年河北省考研英语阅读理解专项题库
- JG/T 154-2013电动伸缩围墙大门
- 护理分级分层管理制度
- 备战2025年中考物理压轴真题分类汇编挑战25广东卷(广东近两年共39题)(原卷版+解析)
- 鱼油提取工艺自动化-全面剖析
- TCAICI39-2022《通信光缆附挂供电杆路技术规范》
- 人教精通版小学英语3-6年级单词词汇表
- GB/T 10810.1-2025眼镜镜片第1部分:单焦和多焦
- DAM全固态中波发射机
- 第八章排泄护理排尿护理学基础讲解
- 《电子技术说课稿》课件
- 《临床护理路径在颈椎前路手术病人护理中的效果实证探究》2300字(论文)
评论
0/150
提交评论