ISOIEC 270702021 信息技术.安全技术.建立虚拟信任根的要求标准立项发展报告_第1页
ISOIEC 270702021 信息技术.安全技术.建立虚拟信任根的要求标准立项发展报告_第2页
ISOIEC 270702021 信息技术.安全技术.建立虚拟信任根的要求标准立项发展报告_第3页
ISOIEC 270702021 信息技术.安全技术.建立虚拟信任根的要求标准立项发展报告_第4页
ISOIEC 270702021 信息技术.安全技术.建立虚拟信任根的要求标准立项发展报告_第5页
已阅读5页,还剩5页未读 继续免费阅读

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

信息技术安全技术建立虚拟信任根的要求标准立项发展报告StandardizationDevelopmentReport:Informationtechnology—Securitytechniques—Requirementsforestablishingvirtualizedrootsoftrust摘要随着云计算、边缘计算和虚拟化技术的迅猛发展,传统基于物理信任根(RootofTrust,RoT)的安全体系面临严峻挑战。物理信任根因受限于硬件成本、部署灵活性和可扩展性,难以适配动态、弹性的虚拟化计算环境,虚拟化信任根技术应运而生。ISO/IEC27070:2021《信息技术安全技术建立虚拟信任根的要求》由国际标准化组织(ISO)与国际电工委员会(IEC)联合发布,为在虚拟化环境中建立可信执行基础提供了首个权威性国际标准。本报告系统梳理了该标准的立项背景、编制历程、核心技术框架和主要内容,深入分析了其与TCG(可信计算组织)规范、NISTSP800系列文档及GB/T29829等国内外标准之间的承接与互补关系,并从产业应用角度阐述了该标准对云计算安全、机密计算、零信任架构实施及数据要素流通的重要支撑作用。报告指出,该标准解决了虚拟信任根的创建、使用、管理和销毁全生命周期的安全要求问题,填补了虚拟化信任根标准化领域的国际空白,对于推动信任根技术从硬件向软件定义方向演进具有里程碑意义。关键词:虚拟信任根;可信计算;信息安全;ISO/IEC27070;虚拟化安全;信任根一、引言1.1研究背景数字化转型深入推进的当下,云计算已成为数字经济的关键基础设施。据国际数据公司(IDC)预测,到2026年全球云计算基础设施支出将超过4000亿美元。然而,云环境的共享性、动态性和复杂性使得传统安全边界逐渐消解,如何在虚拟化环境中建立可信的计算基座成为信息安全领域的核心议题。信任根(RootofTrust)是可信计算体系的信任锚点,是确保系统安全属性的最根本可信来源。传统的信任根通常以硬件形式实现,如可信平台模块(TPM)、安全元件(SE)等物理器件。但是,物理信任根在云环境中面临三方面突出问题:其一,物理硬件无法随虚拟机(VM)和容器实例的动态创建、迁移和销毁而灵活伸缩;其二,在多租户共享的云基础设施中,为每个租户提供独立物理信任根的部署成本高昂且管理复杂;其三,边缘计算场景中大量轻量化设备不具备集成专用安全芯片的条件。上述瓶颈迫切要求信任根在虚拟化层面获得新的存在形态。在此背景下,虚拟信任根(VirtualizedRootofTrust,vRoT)技术应运而生。它利用CPU安全扩展指令(如IntelSGX/TDX、AMDSEV、ARMTrustZone)和虚拟机监视器(Hypervisor)能力,在虚拟化环境中构建软件定义的信任根实体,使得每个虚拟实例都可以拥有独立、可迁移、可管理的信任锚点。这一技术方向虽在业界已获得广泛关注,但缺乏统一国际标准导致各厂商实现互操作性差、安全等级参差不齐,亟需制定权威标准予以规范和引导。1.2标准立项的必要性ISO/IEC27070:2021正是在上述产业背景下,由ISO/IECJTC1/SC27(信息安全、网络安全与隐私保护分技术委员会)发起制定的。该标准的立项必要性体现在以下三个维度:-填补国际标准空白:在ISO/IEC27070发布之前,国际上尚无专门针对虚拟信任根建立和管理的统一标准。TCG发布的虚拟化可信平台架构规范(VirtualizedTrustedPlatformArchitecture)虽涉及vRoT概念,但属于联盟规范的范畴,不具有国际标准的权威性。NISTSP800-155等文档虽对虚拟化可信平台做了描述性指南,但未形成可审计的强制性要求。-满足产业合规需求:随着各国数据保护法规(如欧盟GDPR、中国数据安全法)对隐私计算和可信执行环境提出更高要求,云计算服务商和数据服务企业需要明确的国际标准作为技术合规依据和审计基线。-促进生态互联互通:不同云服务提供商、不同硬件平台之间的虚拟信任根实现缺乏统一接口和协议,标准为该领域定义了基线要求和互操作框架。二、标准编制概况2.1标准基本信息ISO/IEC27070:2021由ISO/IECJTC1/SC27(信息安全、网络安全与隐私保护分技术委员会)归口管理,于2021年12月6日正式发布。标准全称为“Informationtechnology—Securitytechniques—Requirementsforestablishingvirtualizedrootsoftrust”,适用于建立和使用虚拟信任根的组织和机构。标准属于ISO/IEC27000族标准体系中的子标准,与ISO/IEC27001(信息安全管理体系)、ISO/IEC27017(云服务安全控制)等标准形成互补关系。标准正文共分为7个章节和2个附录,约36页。2.2编制历程该标准的编制历程可以追溯至2017年。2017年11月,在ISO/IECJTC1/SC27于瑞士苏黎世召开的全会上,由中国国家成员体提出《信息技术—安全技术—建立虚拟信任根的要求》新工作项目提案(NWIProposal),获得多国代表支持。2018年3月,该提案进入委员会草案(CD)阶段;2019年4月进入国际标准草案(DIS)阶段,期间广泛征求了各成员体、产业界和学术界的意见;2020年8月进入最终国际标准草案(FDIS)阶段;经过多轮技术审阅和编辑修订,最终于2021年12月正式出版。值得关注的是,中国在该标准制定过程中发挥了重要的主导作用。来自中国电子技术标准化研究院、华为技术有限公司、中国信息安全测评中心等单位的多位专家深度参与了标准草案的起草和技术讨论。这是中国在可信计算领域从“跟随者”转变为“引领者”的重要标志性成果之一。2.3标准定位ISO/IEC27070:2021定位于建立虚拟信任根的“要求类”标准,而非“指南类”标准。这意味着它使用规范性语言(如“应”(shall)、“宜”(should)、“可”(may))来阐明不同类型的义务性条款,为虚拟信任根的实现提供了可验证、可审计的最低安全要求基线。三、标准核心技术框架与内容解析ISO/IEC27070:2021围绕虚拟信任根的全生命周期,构建了一个分层次、覆盖完整的技术框架。该框架可概括为“一个核心概念、四大功能组件、六类流程活动、跨维度安全属性”。3.1核心概念体系标准第3章(TermsandDefinitions)明确了虚拟信任根相关的一组关键术语。其中核心术语“虚拟信任根”被定义为“在虚拟化环境中充当信任锚点的受保护的计算实体”,其本质是利用可信硬件能力(如CPU安全扩展)在虚拟化层之上构建的软件定义的信任根。该实体向虚拟实例提供可信度量根(RootofTrustforMeasurement,RTM)、可信存储根(RootofTrustforStorage,RTS)和可信报告根(RootofTrustforReporting,RTR)三种信任根功能。标准的贡献之一在于将ISO/IEC19790中的物理信任根概念映射至虚拟化场景,实现了从物理到虚拟的概念体系贯通。3.2虚拟信任根架构标准第6章(虚拟信任根架构)定义了总体架构要求,涵盖以下关键组件:-信任根管理器(vRoTManager):作为最高权限的管理组件,负责创建、激活、挂起、恢复和销毁虚拟信任根实例。管理器本身必须运行在受可信硬件保护的环境中,其代码完整性需经过度量验证。-虚拟信任根实例(vRoTInstance):每个租户或每个安全域内创建的独立信任根逻辑实例。各实例之间必须实现强隔离,包括内存隔离、存储隔离和状态隔离。-受保护的存储(ProtectedStorage):用于保存密钥、度量值、日志等敏感数据的加密存储区域,须由物理信任根派生密钥进行加密保护。-证明服务(AttestationService):负责对虚拟信任根的状态进行远程证明,将度量值以密码学可验证方式提供给挑战方。架构层面,标准支持两种模式:独占模式(每个虚拟机对应一个独立vRoT实例)和共享模式(多个虚拟机共享一个vRoT实例但使用不同的应用上下文)。实现者须根据安全等级需求选择适当模式。3.3关键技术要求(1)虚拟信任根建立要求标准在建立阶段要求实现者完成以下关键操作:首先,须对宿主机硬件平台进行可信度量,确保物理信任根的可信状态;然后,在可信环境中实例化vRoT管理器并完成其完整性验证;随后,生成每个vRoT实例的独有身份密钥(AK,AttestationKey)和存储根密钥(SRK,StorageRootKey);最后,将各vRoT实例的度量值持久化于受保护的存储区域,并建立主机的完整性度量日志(MeasurementLog)。标准特别强调,vRoT实例的创建过程必须具有不可绕过性(Non-bypassability),即所有虚拟机实例在启动时都必定经过vRoT的度量流程。(2)虚拟信任根使用要求在使用阶段,标准要求vRoT持续提供三个方面的服务:一是平台完整性度量服务,能够对虚拟机内核、关键驱动、启动链组件等进行运行时度量;二是密钥管理服务,支持密钥的生成、封装、解封、派生和销毁等全生命周期管理操作,且所有涉及私钥的操作必须在vRoT保护域内完成;三是远程证明服务,须支持基于TLS等安全协议将平台状态证据安全地传递给远端验证方。(3)虚拟信任根管理要求vRoT的日常管理包括状态的监控、日志的维护、版本的升级和配置的变更。标准要求vRoT管理器对每一个实例的状态变化都记录安全审计日志,日志本身须具有防篡改性。密钥的轮换和恢复以密码学的方式确保其过程安全。(4)虚拟信任根销毁要求在vRoT生命周期结束时,标准要求实现安全销毁功能:擦除所有私钥和敏感数据,使不可恢复;销毁操作须由授权的管理员执行,且须满足双重控制原则,防止因管理员权限滥用导致安全风险。所有销毁操作须记录日志,日志保留期限不应少于7年。3.4其他关键技术要点标准附录A提供了一份实现者指南,详细阐述了在不同虚拟化平台(Type-1Hypervisor和Type-2Hypervisor)上部署vRoT的具体方法和注意事项。附录B则给出了vRoT与TCG的可信平台模块2.0规范的映射关系表,为兼容传统TCG生态提供了路径。值得注意的是,标准将安全等级分为两个层级(Level1和Level2),其中Level2比Level1要求更严格的隔离机制和更强的密码学算法(如要求使用ECC而非RSA)。这种分级设计既考虑了高安全场景的需求,也为资源受限场景留出了实现空间。四、标准间的关联与比较4.1与TCG规范的关系TCG发布的“虚拟化可信平台架构规范”(VirtualizedTrustedPlatformArchitecture)是对vRoT最早的系统性描述,但其定位为联盟规范,约束力有限。ISO/IEC27070在概念模型上参考了TCG规范,但在以下方面实现了超越:首先,ISO/IEC27070以国际标准形式规定了强制性要求(Requirements),而非可选性建议(Recommendations);其次,该标准引入了安全分级和审计要求,增强了可评估性和可认证性;此外,标准独立于特定硬件实现,不依赖某一具体厂商的安全芯片方案。4.2与NIST相关文档的关系NISTSP800-155(平台固件完整性度量的指南草案)讨论了虚拟化环境中的信任度量问题,但聚焦于BIOS和固件层面,未延伸至完整vRoT生命周期管理。ISO/IEC27070在固件度量基础上扩展了密钥管理、远程证明和实例生命周期管理。此外,NISTSP800-190(容器安全指南)识别了容器镜像签名、运行时隔离等需求,但未定义统一的“信任根”概念及其实施要求。ISO/IEC27070中的vRoT概念可直接作为容器安全的基础设施组件来部署。4.3与中国国家标准的关系中国于2007年发布了GB/T29829-2007《信息安全技术可信计算密码支撑平台功能与接口规范》,构建了以可信平台控制模块(TPCM)为核心的自主可信计算体系。2020年,中国又发布了GB/T38647-2020《信息安全技术可信计算规范服务器可信支撑平台》。这些标准侧重于物理信任根和主机可信平台架构,在虚拟化支持方面尚未形成专门的国标。ISO/IEC27070的发布为中国的虚拟信任根标准化工作提供了重要参考。目前,全国信息安全标准化技术委员会(TC260)已启动虚拟信任根国家标准的研究工作,预计将参照ISO/IEC27070并结合中国可信计算3.0体系进行本地化制定。五、标准对产业的影响与应用前景5.1对云计算安全的影响ISO/IEC27070为云服务提供商提供了一个可落地、可审计的虚拟信任根实施框架,直接支撑了以下五类安全能力的建设:|安全能力|挑战方|赋能方式||---------|---------|---------||机密计算|云租户|为用户提供可验证的安全飞地信任锚点||保密计算|云租户|对虚拟可信执行环境进行远程证明||数据要素流通|数据提供方|为多方安全计算、联邦学习提供硬件级信任基础||安全等级保护|行业监管者|提供符合国标和等保要求的技术支撑||供应链安全|最终用户|提供从硬件到虚拟机应用的全链路完整性度量|5.2在机密计算、零信任等新领域的作用机密计算(ConfidentialComputing)是当前产业界最受关注的新兴方向之一,其核心技术是可信执行环境(TEE)。linux基金会旗下的机密计算联盟(CCC)于2023年发布了《机密计算宣言》,强调vRoT是TEE可信基础的核心组成部分。ISO/IEC27070中定义的vRoT管理器、受保护存储和证明服务等概念被业界广泛引用,已成为机密计算架构设计的重要参考基线。在零信任架构实施中,ISO/IEC27070提供了一种设备可信度量的技术路径。零信任的核心理念是“永不信任,始终验证”,VrOT既可以为终端设备在接入网络前提供可信状态证明,也可在服务间调用时提供动态的信任评估数据。5.3标准应用案例业界已有若干企业在其产品中实践了ISO/IEC27070中所述框架的基本要素:-微软Azure机密计算(AzureConfidentialComputing)利用基于AMDSEV-SNP的虚拟机提供受保护的vRoT能力,为用户提供远程证明服务,其技术架构与ISO/IEC27070中描述的高层框架相呼应。-华为云数据加密服务(DEW)中的专属加密模块,通过使用支持虚拟化的安全芯片,实现了类似于vRoT的信任根功能,能够为云主机提供磁盘加密、签名验签等高安全服务。-阿里云基于SGX2.0技术开发的虚拟化可信计算实例,在其“数字安全一体化”方案中为标准落地提供了实践经验。六、主要参与制定单位介绍在ISO/IEC27070的制定过程中,中国电子技术标准化研究院(CESI)作为中国在ISO/IECJTC1/SC27的归口单位和技术支撑机构,发挥了核心推动作用。中国电子技术标准化研究院(简称“电子标准院”)创建于1963年,是工业和信息化部直属的事业单位,也是中国电子信息技术领域最权威的国家级标准化研究机构。作为全国信息安全标准化技术委员会(TC260)秘书处单位,电子标准院负责组织协调中国信息安全领域的标准制修订工作。多年来,该院在可信计算、密码技术、网络安全等级保护、数据安全等方向主导或参与制定了数十项国家标准和国际标准。在ISO/IEC27070的编制过程中,电子标准院的具体贡献包括:1.标准提案与立项推动:2017年,电子标准院组织国内可信计算领域的权威专家和企业代表,系统梳理了虚拟信任根标准化的技术需求和国际竞争态势,形成了具有较高技术成熟度的新工作项目提案

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

最新文档

评论

0/150

提交评论