Ch05 密钥管理技术.ppt_第1页
Ch05 密钥管理技术.ppt_第2页
Ch05 密钥管理技术.ppt_第3页
Ch05 密钥管理技术.ppt_第4页
Ch05 密钥管理技术.ppt_第5页
已阅读5页,还剩26页未读, 继续免费阅读

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

1、网络与信息安全,Ch05 密钥管理技术,2,本章学习目的,密钥管理综述 掌握密钥的产生、传输、验证、分配、更新等过程 理解密钥托管概念 理解并掌握PKI,3,1999年10月7日,第273号国务院令,颁布了商用密码管理条例。 目的:加强商用密码管理,保护信息安全,保护公民和组织的合法权益,维护国家的安全和利益。 管理方式:商用密码技术属于国家秘密。国家对商用密码产品的科研、生产、销售和使用实行专控管理。 管理机构:国家密码管理委员会及其办公室。,一 综述,综述,4,科研、生产、销售和使用 商用密码的科研、生产、销售由国家密码管理机构指定的单位承担。 任何单位或者个人只能使用经国家密码管理机构认

2、可的商用密码产品,不得使用自行研制的或者境外生产的密码产品。 境外组织或者个人在中国境内使用密码产品或者含有密码技术的设备,须经国家密码管理机构批准;外国驻华外交代表机构、领事机构除外。,一 综述,综述,5,商用密码产品的科研、生产,要有符合安全、保密要求的环境。销售、运输、保管商用密码产品,应当采取相应的安全措施。 从事商用密码产品的科研、生产和销售以及使用商用密码产品的单位和人员,必须对所接触和掌握的商用密码技术承担保密义务。 宣传、公开展览商用密码产品,必须事先报国家密码管理机构批准。,一 综述,综述,6,产生密钥 1、密钥长度与密钥空间 2、好密钥与弱密钥 好密钥:自动处理设备产生的随

3、机的位串 弱密钥:特定的密钥比其他密钥的安全性差。 公开密钥算法:产生密钥更加困难 对付字典攻击,二密钥管理技术,密钥的产生,7,传输密钥 密钥加密密钥:加密其他需要分发的密钥;手工分法 数据密钥(会话密钥):对信息序列进行加密 密钥分发:手工分法;分成不同部分,通过不同信道分发 智能卡:密钥的一种媒体,二密钥管理技术,密钥的传输,8,验证密钥 B收到密钥,如何知道是A传送的而不是其他人伪装的? 亲自送。 信使送:需要相信信使。 由密钥加密密钥加密送:只有A才拥有密钥加密密钥。 数字签名协议送:相信公开密钥数据库。,二密钥管理技术,密钥的验证,9,分配密钥 对称密码体制:通信前协商密钥,密钥分

4、配复杂(密钥分配中心KDC) 公开密码体制:满足数字签名;密钥分配较有效(密钥分配中心KDC 管理、分配公开密钥,用户只保留自己的秘密密钥和KDC 的公开密钥),二密钥管理技术,密钥的分配,10,更新密钥 1、密钥分发:困难 2、密钥更新:使用单向函数,旧新密钥,存储密钥 1、存脑中,而不是系统中 2、智能卡中 3、ROM密钥+终端密钥=完整密钥 4、密钥分享。多人分别存储,二密钥管理技术,密钥的更新,11,密钥有效期 1、使用时间越长,泄露机会越大,破译的诱惑越大 2、密钥泄露时间越长,损失越大 3、同一密钥加密,密码分析更容易 主密钥有效期长;会话密钥有效期短;加密保存数据文件的密钥不能经

5、常变换(每个文件用一个密钥加密,所有密钥用密钥加密密钥加密);用作数字签名和身份鉴别的私人密钥有效期长。,二密钥管理技术,密钥的有效期,12,密钥托管,密钥托管密码系统是具有备份解密能力的密码系统,它允许授权者在特定的条件下,借助于一个以上持有专用数据恢复密钥的、可信赖的委托方所提供的信息来解密密文。数据恢复密钥不同于通常的加解密密钥,但由它们可以恢复加解密密钥。 密钥托管技术提供了一个备用的解密途径,政府机构在需要时,可通过密钥托管技术解密用户的信息,而用户的密钥若丢失或损坏,也可通过密钥托管技术恢复出自己的密钥。 一个密钥托管系统由用户安全组件USC、密钥托管组件KEC和数据恢复组件DRC

6、三个部分组成。USC使用密钥K加密明文数据,并把数据恢复域DRF联接 到密文上;DRC则利用KEC提供的信息和包含于数据恢复域DRF中的信息恢复出明文。,三 密钥托管技术,13,密钥托管,三 密钥托管技术,密钥托管密码体制的组成,14,什么是PKI,PKI(Public Key Infrastructure)是一个用公钥概念与技术来实施和提供安全服务的具有普适性的安全基础设施 普适性:只要遵循必要的原则,就能使用提供的服务。比如:网络基础设施、电力基础设施等。 安全服务:公钥密码的功能、密码的功能等。,四 公开密钥设施PKI,15,PKI的概念,PKI (Pubic Key Infrastru

7、cture)的概念 PKI是经过多年研究形成的一套完整的Internet安全解决方案。它用公钥技术和规范提供用于安全服务的具有普适性的基础设施。用户可利用PKI平台提供的服务进行安全通信。 PKI系统由五个部分组成: 认证中心CA,注册机构RA、证书库CR 、证书申请者、证书信任方。前三部分是PKI的核心,证书申请者和证书信任方则是利用PKI进行网上交易的参与者。,四 公开密钥设施PKI,16,数字证书,什么是数字证书 一段包括用户身份信息、用户公钥信息以及身份验证机构数字签名的数据 一个经证书认证中心(CA)签名的包括公钥拥有者信息及公钥信息的文件,17,数字证书的作用 网络通信的身份证明,

8、解决相互间信任问题 用户公钥信息用户数据加密,保证数据保密性、用户身份的不可抵赖性,18,数字证书的结构 版本:用于识别证书版本号,版本号可以是V1、V2和V3,目前常用的版本是V3 序列号:是由CA分配给证书的唯一的数字型标识符。当证书被取消时,将此证书的序列号放入由CA签发的CRL中 签名算法标识:用来标识对证书进行签名的算法和算法所需的参数。协议规定,这个算法同证书格式中出现的签名算法必须是同一个算法 签发者:为CA的名称 有效期:是一对日期起始日期和结束日期,证书在这段日期之内有效 主体:为证书持有者的名称 主体的公开密钥:包括算法名称,需要的参数和公开密钥 可选项:签发者唯一标识、主

9、体唯一标识和扩展项都是可选项,可根据具体需求进行选择,19,20,证书认证中心(CA),CA: 一个值得信赖的公正的第三方机构,PKI的核心 管理数字证书:证书签发(把用户的公钥和用户的其他信息捆绑在一起)等 在网上验证用户的身份 :证书废除列表管理等 RA: CA的组成部分,实现CA功能的一部分 CA面向用户的窗口,接受用户申请、审核用户身份 代表CA发放证书 RS: 管理所辖受理点的用户资料、受理用户证书业务、审核用户身份、向受理中心或RA中心申请签发证书和将RA中心或受理中心制作的证书介质分发给用户,21,CA的作用 权威、可信、第三方机构,为认证需求提供数字证书相关服务,22,CA的层

10、次结构 自上而下信任,下级信任上级、下级由上级签发,23,CA提供的服务 颁发证书:申请证书、审核身份、证书签发、证书介质制作和发放 废除证书:证书在时间有效期内的不能使用 证书废除原因:用户身份信息变更、CA签名私钥泄漏、证书对应私钥的泄漏、证书本身遭到损坏、其他可能原因 证书废除过程:用户向业务受理点申请、CA审核、CA定期签发CRL、在线发布 CRL:包括所有未过期、已废除数字证书 更新证书:证书快到期、更换密钥、,24,管理密钥: 密钥的产生(用户、CA)、存储(用户、CA)、分发(加密传输)等 根据用户需要,CA中心可对用户加密私钥进行备份 CA中心的签名私钥由上级CA中心备份 所有密钥备份采用密钥共享技术,确保单点故障 密钥的恢复应该需要一些条件的满足:分段数据、人数、算法等,25,证书验证 真实性:基于证书链机制 有效性:时间因素 可用性:证书废除列表,26,证书库、证书废除列表,证书库 数字证书的集中存放,用户可检索到其他用户证书 X.500,LDAP,WWW,FTP 等是具体的实现技术 证书废除列表 管理由于过期等因素导致无效的已发放证书,27,密钥备份及恢复系统,需求: 用户解密私钥的丢失可能导致数据信

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

评论

0/150

提交评论