证书策略路在何方?

来源 :计算机世界 | 被引量 : 0次 | 上传用户:mengyidaocaoren
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
  电子认证产业
  需要新动力
  自2005年《电子签名法》发布之后,经过5年的时间,我国电子认证产业逐步从初期阶段进入技术成熟期。但是,电子认证产业作为信息领域重要的基础设施,其发展规模、用户规模、市场规模、应用规模等方面尚未形成集团优势,区域化、行业化、政府化造成了电子认证产业的服务职能未能充分体现和被广大用户普遍接受,使得我国电子认证产业的发展进入平台期,即用户数量和应用模式不能持续快速增长和扩展,市场没有得到充分挖掘。
  究其原因,我国电子认证产业发展在服务职能上还仅仅局限于提供身份认证的电子认证初级阶段。作为一个电子认证的用户,仅知道某人的公钥是什么还很不够,因为该公钥可能是仅用于测试的,也可能仅用于访问网络,也可能用于电子交易并有10万元担保。一个完整的电子认证基础设施是网络信任体系的重要组成部分,它不仅应该证明公钥是什么,还应该将该公钥的安全属性告诉用户(包括法律担保等信用信息),指导应用程序的开发商和证书用户正确地使用证书。
  目前,我国的电子认证企业都没有在证书中提供证书策略的说明,即在证书中不说明该公钥可以在什么场景下、适用于什么样的安全需求。同时,各电子认证企业发放证书的安全措施,包括系统、管理、发放流程等也存在一定差距。缺乏统一策略、安全程度的不一致,导致了证书应用单位的许多困惑,也阻扰了电子证书的跨区域、跨行业应用。由于电子认证企业(CA)所证明的密钥安全等级不一致,用户在使用证书的时候就很难规范化,应用程序也没有办法获得相关安全信息,无法自动地进行证书选择。
  缺少证书策略的指导,不仅给用户使用证书带来了诸多困难,也成为证书推广和跨行业应用的障碍,已经成为依赖电子认证的电子商务系统、电子政务系统的互联互通进程中必须解决的一个问题。
  
  证书策略推动技术进步
  建设PKI的意义在于把PKI的服务推广到各种应用系统中,从而成为一种基础设施。应用系统的多样性以及应用系统对安全需求的多样性,要求PKI提供安全服务也满足这样的多样性。因此,PKI技术和证书应用要想普及,就应该有一个针对多样性的解决方案,以满足各种应用系统的安全需求。证书策略和证书策略体系正是解决上述问题的关键技术。
  证书策略就是这样一个数据,它是数字证书中的一个标志,是用户安全等级和应用范围的一个说明,它表明了公钥所对应用户的安全属性,可以指导应用程序的开发商或证书的依赖方识别证书的安全级别,以便正确使用该证书。
  通过制定不同的证书策略,可以规范证书质量,其基础是对CA机构进行的评估和认定。采用科学而规范的方法,依照不同层次的证书策略要求,对认证机构进行不同安全要求的评估和认定,才能保证不同证书策略的有效实施,确保数字证书的质量,才能使证书策略能够行之有效,促进我国电子认证业发展,使我国的认证机构达到国际认可的标准。
  
  证书策略体系设计
  在考虑我国的证书策略体系设计之前,首先必须有一个适当的规划方法。应该按照如下步骤来设计我国的证书策略体系:首先,探索证书策略体系构建的科学方法;其次,明确我国证书策略体系的适用范围;之后,提出适合现阶段我国国情的证书策略体系设计。
  证书策略体系设计不可能面面俱到,只能做到尽量合理,只要保证设计的CP(证书策略)能够适用于尽可能多的用户,同时又能控制实施CP的成本,即可以认为该设计是合理和可操作的。
  1. 证书策略空间的概念
  构成证书策略的内容要素是制定证书策略分类分级的主要依据,但是由于要素内容多而且复杂,需要特定的方法提取出主要的要素,以及这些要素可能的取值。由此,我们提出证书策略空间定义和剪裁的概念和方法,并依据该方法来设计我国的证书策略体系。
  首先,证书策略是一个多维空间,每个维度代表一个证书策略要素,而每个维度上的坐标值代表了这个要素的一个具体取值。由于影响证书策略划分的因素很多,证书策略空间就会变成一个超级复杂的多维空间。维度的划分是证书策略空间的核心问题。而且,在这个多维证书策略空间中选择合适的证书策略也是十分困难的,因此必须根据应用需要做出剪裁。(见图1)
  CP设计中需要注意和考虑的方面如图2所示。
  
  可以通过以下四个独立维度来划分CP:
  
其他文献
自从2009年6月发布世界上首款微型单电相机PEN E-P1后(又称为电子取景可更换镜头相机,EVIL),奥林巴斯不仅复原了PEN系列相机50年的经典血统,还将PEN“以镜代笔”的影像理念继续发扬光大。2011年年初,奥林巴斯又带来了这样一款新品:E-PL2,在保持轻巧机身纪录的同时,在拍摄功能、成像品质方面又有了进一步的提升。    机身镜头同进化    2011年年初发布的E-PL2,根据奥林
在苹果iPhone4手机已经逐渐成为“街机”的今天,Hillstone新技术副总裁王钟还在使用iPhone4的上一代产品,“对于我来说,这个手机已经满足我的需求了。不是有传言说苹果马上要推出iPhone4的下一代产品了吗?即使出了我也不一定会买。”王钟在日前举行的中国RSA信息安全大会2012上接受采访时表示。他认为,以需求为前提的消费观不仅仅适用于手机,也同样适用于信息安全产品。  近年来,IT
TFT-LCD液晶显示面板已经发展到第八代。第八代形成了具有良好经济性的55英寸屏的产能,迅速占领原先为等离子屏主导的大屏市场。那么,第八代以后是什么?    首先,55英寸以上并非主流市场,其市场容量远低于55英寸以下市场。其次,TFT-LCD在技术上已相当成熟,功能性能上难有突破。所以有“面板产业将在第八代制造工艺以后迷失方向”的说法。  最近有媒体报道,韩国面板业普遍认为,液晶面板很快就要像
本报综合报道 10月25日,Facebook股价周三收盘大幅上涨19%,主要由于据该公司上周二发布的财报显示,第三季度Facebook来自于移动广告业务的营收意外增长,从而缓和了市场有关这家公司无法利用智能手机和平板电脑用户大幅增加来实现盈利的担忧情绪。  财报显示,Facebook第三季度营收12.6亿美元,同比增长32%。这家创建8年的社交网站,月活跃用户已达10.1亿。同期移动业务月活跃用户
在安全领域,僵尸网络并不新鲜。它是指采用一种或多种传播手段将大量电脑感染僵尸程序病毒,从而在控制者和被感染电脑之间所形成的一个可一对多控制的网络。传统的僵尸病毒只会感染电脑,而不会感染手机。而今,随着智能手机的普及,僵尸网络盯上了智能手机,尤其是安卓(Android)手机。安全业界近期发现,垃圾邮件发送者创建了一个由安卓手机组成的僵尸网络来发送垃圾短信。  “我认为,运营商目前还在研究该如何处理这
近日,信息技术服务标准(ITSS)北京市验证与应用试点启动会在京举行,工业和信息化部软件司、电子四所、北京市经济和信息化委员会、神州数码等成员单位出席。本次大会的召开标志着ITSS在北京地区验证与应用试点的正式启动。  据工信部软件司信息服务业处副处长任利华介绍,此次推行8 1试点城市工作是为验证并推广信息技术服务5项标准的应用,并在实践中验证标准的技术条款,提高标准研制水平,以规范和促进信息技术
城市的出现是人类文明发展的重要标志。《吴越春秋》一书有这样的记载:“筑城以卫君,造郭以卫民。”在这个高度聚集的地方,城市需要本着以人为本的理念,在注重改善市民生活环境,不断提高人们物质生活、政治生活和精神文化生活的质量的同时,保障市民生活环境的和谐安康。  何为和谐城市?《上海宣言》中有这样的描述:“和谐城市,应该是建立在可持续发展基础之上的合理有序、自我更新、充满活力的城市生命体,是生态环境友好
尽管有69%的企业都会允许员工的个人设备连接到办公网络,但是,仍然有21%的企业并没有在企业网络上管理员工使用个人移动设备的策略,这一数字超过了所有接受调查样本的1/5。  安全产品公司Courion最近所公布的这一调查数据清晰地表明,许多安全主管仍然无视员工移动设备所带来的安全问题。  安全研究公司IANS研究和服务交付部门高级副总裁Chris Silva认为,要想避免个人移动设备所带来的固有风
“云计算将为系统集成商带来新的机会。”自动系统集团有限公司(Automated Systems Holdings Limited,ASL)执行董事兼行政总裁许永财日前在接受采访时表示,“我们的业务以IT服务为主,而云计算将成为IT服务的重要组成部分。”  作为一家成立于1973年的公司,ASL经历了多次转型,业务也从曾经的售卖数码、UNIX产品到如今的数据中心服务、安全服务以及软件开发。2009年
在上一篇连载中,笔者介绍了Sandy Bridge微架构中对性能有很大影响的几处改进,然而最重要的执行单元的变化没有涉及到,这部分的变化还跟Sandy Bridge新加入的AVX指令集相关。AVX(Advanced Vector Extensions,高级矢量扩展)是X86上重要的指令集改进,不仅仅在于其对性能的明显提升,还在于其对现有X86指令集的多种革新。    强大的性能:256位向量计算