GBT 43779-2024 网络安全技术 基于密码令牌的主叫用户可信身份鉴别技术规范标准立项发展报告_第1页
GBT 43779-2024 网络安全技术 基于密码令牌的主叫用户可信身份鉴别技术规范标准立项发展报告_第2页
GBT 43779-2024 网络安全技术 基于密码令牌的主叫用户可信身份鉴别技术规范标准立项发展报告_第3页
GBT 43779-2024 网络安全技术 基于密码令牌的主叫用户可信身份鉴别技术规范标准立项发展报告_第4页
GBT 43779-2024 网络安全技术 基于密码令牌的主叫用户可信身份鉴别技术规范标准立项发展报告_第5页
已阅读5页,还剩4页未读 继续免费阅读

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

网络安全技术基于密码令牌的主叫用户可信身份鉴别技术规范标准立项发展报告StandardizationDevelopmentReport:NetworkSecurityTechnology—TechnicalSpecificationforTrustedIdentityAuthenticationofCallingUsersBasedonCryptographicTokens摘要随着电信网络诈骗、骚扰电话等通信欺诈问题日益严重,主叫用户身份的真实性和可信性已成为国家网络安全治理与社会公共安全领域关注的焦点问题。传统的主叫号码显示技术因缺乏有效的身份认证机制,导致号码伪造、虚假主叫等安全威胁频发,严重侵害人民群众的财产安全和通信权益。在此背景下,GB/T43779-2024《网络安全技术基于密码令牌的主叫用户可信身份鉴别技术规范》由国家标准化管理委员会于2024年4月25日正式发布,并于2024年11月1日起实施。本标准属于网络安全国家标准体系中的身份鉴别类基础性技术规范,规定了基于密码令牌(CryptographicToken)机制实现主叫用户可信身份鉴别的技术框架、鉴别流程、接口协议及安全要求,填补了我国在该领域的标准空白,为通信网络中的主叫身份可信验证提供了统一的技术依据。本报告系统梳理了该标准的立项背景、编制原则、核心技术内容、主要参与单位及其实施应用路径,并展望了密码令牌身份鉴别技术在5G/6G通信、物联网语音服务及跨域通信场景中的拓展方向。关键词:网络安全;密码令牌;主叫用户;身份鉴别;可信通信;国家标准;GB/T43779-2024一、引言通信网络是国家关键信息基础设施的重要组成部分。近年来,不法分子利用通信网络实施电信诈骗、骚扰营销等违法犯罪活动的手段不断翻新升级,其中主叫号码随意伪造、篡改是各类通信欺诈行为得以实施的关键技术漏洞之一。据相关统计数据显示,我国每年因电信网络诈骗造成的直接经济损失高达数百亿元,而绝大部分诈骗电话均涉及主叫号码的伪造或虚假显示问题。如何从技术层面构建一套能够有效验证主叫用户真实身份的可信鉴别机制,已成为当前网络安全领域亟待解决的核心课题之一。从国际经验来看,美国联邦通信委员会(FCC)推行了STIR/SHAKEN(安全电话身份复审/基于签名的处理信息认证)框架,通过数字签名技术对呼叫身份进行验证。欧盟、日本等国家和地区也相继建立了类似的呼叫身份认证机制。然而,上述方案多以局部地区的运营商网络为实施主体,且其技术路径未必完全适配我国通信网络的实际情况与管理需求。在此背景之下,我国亟需研制具有自主知识产权的、适应于国内通信网络架构和国家监管要求的主叫用户可信身份鉴别技术标准。二、标准立项背景与必要性分析2.1通信安全形势日益严峻随着信息通信技术的快速发展和通信服务的广泛普及,通信网络在为社会公众提供便捷服务的同时,也被不法分子利用作为实施违法犯罪活动的工具。尤其值得关注的是,伪造主叫号码已成为电信网络诈骗产业链中的关键一环。不法分子通过伪造政府机关、公检法、银行等机构的官方号码拨打诈骗电话,使受害人对来电身份产生错误信赖,从而实施精准诈骗。此类犯罪行为不仅直接侵害人民群众的财产安全,也严重损害政府机关和公共机构的公信力。2.2现有技术手段存在明显不足尽管我国通信行业已在网间主叫号码传送规范、语音专线接入管理等方面实施了一系列管理措施和技术手段,但总体上仍存在以下突出问题:第一,主叫号码的信任机制尚未建立。当前通信网络中信令层面的主叫号码信息以明文方式传递,缺乏密码学层面的完整性保护和身份认证机制,导致号码伪造的门槛较低、成本极低。第二,各运营商之间的身份验证体系互不兼容。不同基础电信运营企业的网络采用的认证技术路线和实施方案差异较大,跨网互通时难以实现统一的主叫身份验证。第三,针对VoIP(网络语音电话)、国际来话等新型话音业务场景的身份鉴别手段更显薄弱。随着通信网络IP化转型加速推进,VoIP业务中的主叫身份伪造问题日益突出,但相关标准规范尚未及时跟进。2.3法律法规与政策要求《中华人民共和国网络安全法》明确要求网络运营者应当采取技术措施和其他必要措施,保障网络安全、稳定运行,有效应对网络安全事件。《中华人民共和国反电信网络诈骗法》于2022年12月1日起正式施行,其中明确要求电信业务经营者应当规范主叫号码传送,采取技术措施防范和打击伪造、篡改主叫号码等违法行为。上述法律法规为制定本项国家标准提供了坚实的法律依据和迫切的政策需求。2.4标准缺口的客观存在截至本标准立项之前,我国尚未发布专门针对基于密码令牌技术实现主叫用户身份鉴别的国家标准,亦无行业统一的技术规范加以引导。虽然部分企业和研究机构已在相关方向开展了技术探索和试验验证,但缺乏统一的标准框架,难以形成规模化、产业化的应用生态。因此,制定一项系统、科学的基于密码令牌的主叫用户可信身份鉴别技术国家标准,具有充分的必要性和紧迫性。三、标准编制原则与技术路线3.1编制原则本标准的编制遵循以下四项基本原则:科学性原则。标准技术内容以密码学、通信网络和信息安全领域的基本科学原理为理论基础,所规定的技术方案经过充分的实验验证和理论分析,确保技术路线的科学性、合理性和可行性。实用性原则。标准制定充分考虑了我国基础电信运营企业的网络现状、设备条件和运维管理模式,力求在不进行大规模网络架构调整的前提下实现平滑部署和渐进式推广。兼容性原则。在技术方案设计上兼顾了固定电话网、移动通信网以及IP网络等多种网络形态,支持不同网络场景下的身份鉴别需求,同时为未来网络技术演进预留了充分的技术接口和扩展空间。安全性原则。标准中的各项技术指标和安全要求以保障通信安全为根本出发点,在密码算法选择、密钥管理、令牌生命周期管理等方面均设置了严格的安全控制要求。3.2技术路线与关键思路本标准采用基于密码令牌的可信身份鉴别技术路线,其核心设计思想可概括为"令牌签发—令牌呈现—令牌验证"的信任链构建模式。具体而言,由信任的第三方(即令牌签发机构)为主叫用户签发具有密码学保护能力的密码令牌,该令牌内嵌主叫用户的真实身份信息及其数字签名信息;主叫终端在发起呼叫时将该密码令牌随呼叫信令一并呈现给被叫侧验证实体;被叫侧通过验证令牌的签名合法性和有效性来完成对主叫用户身份的鉴別。该技术路线区别于传统的基于静态号码认证的方案,具有以下突出优势:一是基于公钥密码体系确保了令牌的不可伪造性;二是通过时间戳和新鲜度机制保障了令牌的抗重放攻击能力;三是通过灵活的令牌格式设计适应了不同通信网络的承载需求。四、标准核心内容详解4.1范围与适用场景本标准规定了基于密码令牌的主叫用户可信身份鉴别技术的总体架构、鉴别流程、密码令牌格式、接口要求、安全要求以及管理要求。适用于基础电信企业、虚拟运营商、呼叫中心运营企业以及相关设备制造商和业务提供者在公用电信网及互联网中部署和实施主叫用户可信身份鉴别方案。4.2术语与定义本标准对以下关键术语进行了规范性定义:-主叫用户(CallingUser):发起通信呼叫的终端用户。-密码令牌(CryptographicToken):由令牌签发机构生成并签发的、包含主叫用户身份信息及密码学保护信息的数据结构。-令牌签发机构(TokenIssuer):负责对主叫用户身份进行审核并签发密码令牌的可信实体。-验证实体(VerifyingEntity):对被叫侧接收到的密码令牌进行有效性验证的功能实体。-可信身份(TrustedIdentity):经过密码令牌验证确认的主叫用户身份的属性集合。4.3总体技术架构标准提出了基于密码令牌的主叫用户可信身份鉴别总体架构,该架构主要包括以下几个核心功能实体:-身份注册与审核模块:负责对主叫用户的真实身份信息进行采集、审核和登记,为密码令牌的签发提供身份数据基础。-密码令牌签发模块:根据审核通过的的用户身份信息,采用规定的密码算法和密钥生成密码令牌并安全地分发给主叫用户终端。-主叫终端模块:负责存储密码令牌并在发起呼叫时将令牌随呼叫信令发送至网络侧。-令牌验证模块:部署于被叫侧网络或被叫终端,对接收到的主叫令牌进行签名验证、有效期校验等操作,给出验证结果。各功能实体之间通过标准定义的接口协议进行交互,支持灵活部署在现有的通信网络架构之中。4.4密码令牌格式标准规定了密码令牌的两类格式:通用格式和压缩格式。通用格式适用于带宽充足的核心网及IP网络传输场景;压缩格式适用于无线接入网等带宽受限场景。令牌数据结构包含以下基本要素:-版本号字段,标识令牌格式的版本信息;-令牌标识符,用于唯一标识一枚密码令牌;-主叫用户身份信息字段;-签发机构标识;-有效期起始与截止时间;-令牌新鲜度参数;-签发机构对上述内容的数字签名值。4.5鉴别流程标准按照呼叫建立的基本时序,定义了以下典型鉴别流程:1.主叫用户终端向网络侧发起呼叫请求,同时携带本端存储的有效密码令牌;2.网络侧(或对端验证实体)接收到呼叫请求后,提取密码令牌并检查其格式合法性和有效期状态;3.验证实体使用令牌签发机构的公开密钥验证令牌的数字签名,确认令牌的签发者身份合法且令牌内容未被篡改;4.验证实体根据验证结果向被叫用户呈现主叫用户的可信身份信息(如显示"已验证"标识)或提示身份验证失败。五、主要起草单位介绍本标准由全国网络安全标准化技术委员会(TC260)归口,由中国信息通信研究院联合中国移动通信集团有限公司、中国电信集团有限公司、中国联合网络通信集团有限公司、华为技术有限公司、中兴通讯股份有限公司等单位共同起草制定。其中,中国信息通信研究院(以下简称"中国信通院")作为本标准的第一起草单位和核心技术支撑单位,发挥了不可替代的关键作用。中国信通院是工业和信息化部直属的科研事业单位,是国家在信息通信领域最重要的综合性研究机构之一。在标准编制过程中,中国信通院依托其在通信网络技术、信息安全、密码应用等领域的深厚研究积累,牵头完成了标准框架设计、核心技术方案论证、试验验证组织以及标准文本编写等关键工作。同时,中国信通院还充分发挥了其作为国家高端智库的独特优势,在标准编制过程中统筹协调了三家基础电信运营企业、主要通信设备制造商以及安全企业等多方力量,确保标准内容既具有技术前瞻性,又充分考虑了产业实际承载能力和部署可行性。三家基础电信运营企业结合各自网络运营实践,为标准贡献了大量来自现网真实场景的需求分析和实施方案建议;华为技术有限公司和中兴通讯股份有限公司则在密码令牌实现技术、设备接口实现方案等方面提供了重要的技术输入。六、标准实施意义与前景展望6.1实施意义GB/T43779-2024的实施具有多方面的重要意义:在国家层面,该标准的发布实施为落实《反电信网络诈骗法》提供了直接的技术标准支撑,有利于提升国家在通信安全领域的治理能力和治理水平。在产业层面,该标准为通信设备制造商、安全厂商、基础运营商等相关主体提供了统一的技术遵循,有利于避免重复建设和低水平竞争,促进产业链的协同健康发展。在用户层面,该标准的推广应用有助于减少骚扰电话和诈骗电话的侵害,提升广大用户的通信安全感和信任感。6.2未来展望展望未来,基于密码令牌的可信身份鉴别技术的应用前景十分广阔。在5G/5G-A及未来的6G通信网络中,话音业务将进一步向VoNR/VoNR+等新型架构迁移,密码令牌的承载方式和验证机制需要持续优化升级以适应新的网络形态。此外,随着物联网通信的快速发展,大量机器类型通信设备(MTC设备)也将产生主叫身份鉴别的需求,如何将本标准的技术框架适配到物联网场景中是一个值得深入探索的方向。与此同时,国际标准组织(如ITU-T、3GPP等)正在推进跨域通信身份认证相关国际标准的制定工作,本标准的发布也为我国参与相关国际标准制定提供了重要的技术储备和经验支撑。七、结论GB/T43779-2024《网络安全技术基于密码令牌的主叫用户可信身份鉴别技术规范》是我国网络安全国家标准体系中的一项重要基础性标准。该标准的发布实施填补了我国在该技术领域的标准空白,为通信网络中主叫用户身份的真实性验证提供了系统化、可操作的技术方案。标准所确立的基于密码令牌的身份鉴别技术路线,既吸收了国际同领域技术方案的优势和特点,又充分结合了我国通信网络的实际情况和管理需求,具有较强的科学性、实用性和先进性。展望未来,随着通信网络技术的持续演进和通信安全威胁形势的不断变化,本标准需要在实践

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

最新文档

评论

0/150

提交评论