亚洲免费av电影一区二区三区,日韩爱爱视频,51精品视频一区二区三区,91视频爱爱,日韩欧美在线播放视频,中文字幕少妇AV,亚洲电影中文字幕,久久久久亚洲av成人网址,久久综合视频网站,国产在线不卡免费播放

        ?

        商用密碼技術(shù)在水利信息系統(tǒng)的設計與應用

        2022-09-30 06:51:50黃宏基
        廣東水利水電 2022年9期
        關(guān)鍵詞:商用密鑰密碼

        黃宏基

        (廣東省防汛保障與農(nóng)村水利中心,廣州 510635)

        1 概述

        近年來,隨著我國綜合國力的逐步加強,我國在信息化領(lǐng)域也發(fā)展得越來越好,但國際網(wǎng)絡環(huán)境形勢異常嚴峻,也導致了基于網(wǎng)絡的安全事件層出不窮。密碼技術(shù)是網(wǎng)絡安全的核心技術(shù)和基本的技術(shù)支撐,是保護國家安全的戰(zhàn)略性資源[1]。根據(jù)《網(wǎng)絡安全法》的要求,國家在網(wǎng)絡安全等級保護制度的基礎(chǔ)上對水利、能源、交通、金融、公共服務、公共通信和信息服務、電子政務等重要行業(yè)和領(lǐng)域?qū)嵭兄攸c保護[2]。水利行業(yè)作為我國關(guān)鍵信息基礎(chǔ)設施重點行業(yè)之一,水利信息系統(tǒng)的安全穩(wěn)定運行與人民生命財產(chǎn)安全息息相關(guān),水利信息系統(tǒng)的安全可靠有著重大意義[3]。

        目前,我國的大量信息系統(tǒng)廣泛使用的算法仍為RSA、MD5、DES、AES等國際算法,使得我國網(wǎng)絡空間的“大門”鑰匙掌握在外國人手中[4]。按照國家對重要領(lǐng)域密碼應用與創(chuàng)新發(fā)展工作規(guī)劃,水利作為規(guī)劃中的重點行業(yè),要求在重要水利基礎(chǔ)設施、水文、水資源管理、防汛抗旱等重要信息系統(tǒng)中,完善密碼支撐體系,實現(xiàn)商用密碼廣泛使用。根據(jù)我國網(wǎng)絡安全法,信息系統(tǒng)應該要嚴格網(wǎng)絡安全等級保護相關(guān)要求,而水利行業(yè)作為關(guān)鍵信息基礎(chǔ)設施行業(yè),更是存在不少信息系統(tǒng)是關(guān)鍵信息基礎(chǔ)設施系統(tǒng),需要在網(wǎng)絡安全等級保護的基礎(chǔ)上進行重點防護。商用密碼應用安全作為保障網(wǎng)絡和信息系統(tǒng)安全的一項重要防護措施,更是保障關(guān)鍵基礎(chǔ)設施安全的重要手段,需要廣泛用于水利等關(guān)鍵行業(yè)。由于目前商用密碼推廣使用還處于起步階段,當前,我國水利行業(yè)的非涉密信息系統(tǒng)密碼應用還相對薄弱,本文將通過理論深入分析密碼應用部署,完善水利信息系統(tǒng)密碼支撐體系建設,為推進水利行業(yè)信息系統(tǒng)密碼應用改造,提高水利信息系統(tǒng)的安全保障能力和防護水平,確保網(wǎng)絡與信息系統(tǒng)的安全穩(wěn)定運行,確保水利數(shù)據(jù)信息的機密性、完整性、可用性、可控性和可審計性。

        2 水利行業(yè)信息系統(tǒng)密碼應用存在的問題及風險

        當前水利信息化快速發(fā)展的同時,信息系統(tǒng)也存在一定的問題,由于水利信息化起步早,在已建水利信息系統(tǒng)的密碼算法及產(chǎn)品應用由開發(fā)廠家自行選擇為主,所建的信息系統(tǒng)使用的加密算法存在不符合相關(guān)國家標準、行業(yè)標準的情況,造成重要水利信息數(shù)據(jù)存在容易泄露和被不法分子使用的可能性。水利非涉密應用系統(tǒng)在商用密碼應用過程中存在的問題與風險如下。

        1) 物理環(huán)境安全防護不達標

        水利行業(yè)的信息系統(tǒng)物理環(huán)境遍布相對較廣較分散,除了各級水行政主管部門存在機房,各水利工程運營單位也存在機房的使用需求。該層面存在的主要問題與風險如下:未設置或者按照國家密碼管理部門要求設置有效門禁系統(tǒng)、監(jiān)控系統(tǒng);未使用密碼技術(shù)進行物理訪問身份認證,而無法確保出入重要區(qū)域人員身份的真實性和進出記錄的完整性[5],存在對重要水利系統(tǒng)、水利應用系統(tǒng)破壞、水利核心數(shù)據(jù)泄露等威脅。

        2) 網(wǎng)絡和通信安全防護不到位

        水利信息系統(tǒng)的數(shù)據(jù)在應急、氣象等各政府部門的系統(tǒng)之間需要進行調(diào)用,同時各類汛情、雨情、水情的業(yè)務系統(tǒng)也供社會各類人員查閱。由于未對通信實體進行身份認證和訪問控制,數(shù)據(jù)在網(wǎng)絡進行傳輸?shù)倪^程中存在被不法分子通過網(wǎng)絡監(jiān)聽軟件對信息進行抓取與監(jiān)控,信息傳遞過程中涉及數(shù)據(jù)泄密,信息傳輸中被截取、篡改等風險,無法確保通信過程中數(shù)據(jù)的完整性、真實性、機密性。

        3) 設備和計算安全不可控

        大部分水利單位未使用符合密碼安全要求的技術(shù)對設備的用戶進行身份認證,管理系統(tǒng)運維人員僅依靠簡單的口令登陸,不同的運維人員對接不同的業(yè)務系統(tǒng),難以確保用戶身份的可靠性和真實性。從而使得設備中的重要信息、重要文件日志以及系統(tǒng)資源訪問控制信息容易被不法分子篡改、刪除,影響系統(tǒng)安全性及責任劃分。

        4) 應用數(shù)據(jù)易泄露

        各級水利部門以及河長制(由各級黨政主要負責人擔任河長[6])使用用戶身份具有敏感、重要、眾多特點,涉及到水庫移民的信息量巨大,存在賬號被非法破解,其他人員冒用等風險。行為審計不能保證真實性和抗抵賴性風險。存在程序被惡意卸載,破壞系統(tǒng)風險。系統(tǒng)內(nèi)部的運維人員可以在運維過程中獲取或篡改大量有效的數(shù)據(jù)信息。未使用符合密碼安全要求技術(shù)對用戶進行身份真實性認證,以此確保應用系統(tǒng)訪問控制信息的完整性、保證應用系統(tǒng)敏感信息資源安全標記的完整性、保證信息系統(tǒng)應用的重要數(shù)據(jù)傳輸?shù)臋C密性、保證信息系統(tǒng)應用的重要數(shù)據(jù)存儲的機密性。

        5) 密碼應用管理機制不規(guī)范

        水利信息化人才在各基層單位中普遍存在人員不足技術(shù)水平不高的情況,缺乏對重要崗位人才的密碼安全應用能力的培養(yǎng);人員的密碼安全意識不高,人員工作流程不規(guī)范;沒有形成密碼應用安全管理相關(guān)規(guī)范流程制度的制定、發(fā)布、修訂,沒有制定應急預案和開展開展演練;未形成有效的處理密碼應用安全相關(guān)的應急突發(fā)事件的能力要求。

        3 商用密碼算法介紹與配用

        密碼分為商用密碼、普通密碼和核心密碼,其中商用密碼在很多領(lǐng)域均有應用,用于保護不屬于國家秘密的信息,其主要作用是針對不涉密但又敏感的信息等進行加密保護[3]。為保障我國商用密碼的安全,國家相關(guān)部門已設計一套具有自主知識產(chǎn)權(quán)的密碼算法,經(jīng)過多輪安全性分析評估,具有較高安全性,并得到國家密碼管理局認可和得到社會的廣泛認可和應用。本文所涉及的信息系統(tǒng)為非涉密應用系統(tǒng),但又有必要對系統(tǒng)的數(shù)據(jù)、信息進行加密保護。通過構(gòu)建基于國密算法的安全體系,重點保障數(shù)據(jù)在傳輸、存儲過程中的機密性、完整性保護。主要使用算法如下。

        3.1 分組密碼算法SM1

        分組密碼算法SM1,分組長度為128位,該算法安全性高且不公開,僅以IP核的形式存在于芯片中。適用于門禁讀卡器、智能密鑰、加密卡、加密機、芯片等安全產(chǎn)品,實現(xiàn)1卡1密,能夠有效解決物理訪問身份鑒別真實性問題。

        3.2 橢圓曲線公鑰密碼算法SM2

        橢圓曲線公鑰密碼算法SM2,分組長度為256位,在國密體系中被用來替換RSA國際算法,該算法包括橢圓曲線數(shù)字簽名算法SM2-1,橢圓曲線密鑰交換協(xié)議SM2-2,橢圓曲線公鑰加密算法SM2-3[8],這類算法常用于實現(xiàn)數(shù)字簽名密鑰協(xié)商、數(shù)據(jù)加密等密碼功能。用戶在客戶端調(diào)用客戶端控件使用SM2數(shù)字簽名算法中的數(shù)字簽名生成算法對發(fā)送文件進行簽名,使用SM2數(shù)字簽名算法中的數(shù)字簽名驗證算法對接收文件進行簽名驗證;另外,數(shù)據(jù)傳輸使用的文件加密密鑰在系統(tǒng)服務端和客戶端需要使用SM2公鑰加密算法進行加解密??蛻舳擞呻娮用荑€提供SM2密碼算法支持,系統(tǒng)服務器端由密碼機提供SM2密碼算法支持。

        3.3 密碼雜湊算法SM3

        密碼雜湊算法SM3,雜湊值長度為32字節(jié),分組長度為256位,該算法用于消息認證碼的生成與驗證、商用密碼應用中的數(shù)字簽名和驗證、隨機數(shù)的生成等多種密碼應用安全需求[9]。在對信息進行數(shù)字簽名生成和驗證前,密碼算法SM2需要對信息調(diào)用SM3密碼算法生成雜湊值。系統(tǒng)服務器端SM3密碼算法支持由密碼機提供,客戶端SM3密碼算法由電子密鑰提供支持。

        3.4 分組密碼算法SM4

        分組密碼算法SM4,分組長度為128位,該算法用于實現(xiàn)數(shù)據(jù)加密和解密操作運算,以此保證數(shù)據(jù)和信息機密性[10]。SM4的解密算法與加密算法結(jié)構(gòu)相同,只是輪密鑰的使用順序相反,解密輪密鑰是加密輪密鑰的逆序[5]。用戶在客戶端調(diào)用客戶端控件使用SM4密碼算法對發(fā)送文件進行加密或者對接收文件進行解密。應用系統(tǒng)在服務端通過調(diào)用數(shù)據(jù)加解密系統(tǒng),使用SM4密碼算法對文件進行加密,或者對文件進行解密。

        4 水利信息系統(tǒng)密碼應用總體部署架構(gòu)

        隨著信息技術(shù)的高速發(fā)展,工業(yè)控制系統(tǒng)、云計算、物聯(lián)網(wǎng)、大數(shù)據(jù)、移動互聯(lián)等新一代信息技術(shù)已融入水利行業(yè)的業(yè)務工作中,在新技術(shù)的場景下,商用密碼也將會發(fā)揮越來越大的作用[11]。

        4.1 系統(tǒng)商用密碼體系架構(gòu)設計

        針對已建和在建的水利信息系統(tǒng),通過在前端及核心區(qū)域部署使用多種國產(chǎn)密碼設備,分別實現(xiàn)物理和環(huán)境、設備和計算、網(wǎng)絡通信接入、應用和數(shù)據(jù)以及密碼應用管理安全等五方面的系統(tǒng)商密體系架構(gòu)設計(如圖1所示)。

        圖1 系統(tǒng)商密體系的架構(gòu)設計示意

        1) 為保障物理和環(huán)境安全,除了為信息系統(tǒng)選擇一個合理安全的物理位置,還要對該區(qū)域做好物理防護,在機房邊界部署電子門禁系統(tǒng)、視頻監(jiān)控系統(tǒng),保證重要區(qū)域進出人員身份的真實性和記錄數(shù)據(jù)(包括進出、視頻監(jiān)控音像)的存儲完整性。

        2) 為保障網(wǎng)絡通信安全,系統(tǒng)應該結(jié)合商密技術(shù)通過認證協(xié)議、國密VPN、訪問控制等技術(shù),實現(xiàn)數(shù)據(jù)在網(wǎng)絡通信傳輸過程中的真實性、保密性、完整性、可用性。在用戶端接口部署用戶電子密鑰(USBKey)和核心區(qū)域服務端接口部署服務器密碼機,實現(xiàn)工作人員提交數(shù)據(jù)時實現(xiàn)數(shù)據(jù)的加密傳輸。同時,通過使用密碼技術(shù)在水利信息系統(tǒng)中建立一條安全的信息傳輸通道部署VPN虛擬專用網(wǎng)絡網(wǎng)關(guān),實現(xiàn)對訪問鏈路的加密管理。

        3) 為保障設備和計算安全,加強登錄的用戶進行身份鑒別,通過在前端部署電子密鑰(USBKey)和核心區(qū)域部署身份認證系統(tǒng)實現(xiàn)用戶端的身份鑒別、記錄查詢服務,實現(xiàn)在本地及遠程管理過程對用戶身份統(tǒng)一認證。

        4) 為保障應用和數(shù)據(jù)安全,保證重要數(shù)據(jù)在傳輸過程、存儲過程中的機密性、完整性,對重要程序的加載和卸載進行安全控制,實現(xiàn)實體行為的不可否認性。通過在核心區(qū)域部署服務器密碼機、密鑰管理及數(shù)據(jù)加解密平臺實現(xiàn)對密鑰的統(tǒng)一管理和數(shù)據(jù)加解密服務,同時部署簽名驗簽服務器實現(xiàn)數(shù)據(jù)簽名驗簽。

        5) 密碼應用管理安全,在對信息系統(tǒng)密碼應用要求上,除了對以上4個技術(shù)層面的分析以外,還需要在管理制度、人員管理、建設運行、應急處置等4個方面進行管理[5],加強對密碼管理相關(guān)環(huán)節(jié)的管理,包含對密鑰的生成、存儲、分發(fā)、導入、導出、使用、備份、恢復、歸檔以及銷毀等全過程進行管理和策略制定[7]。在管理上信息系統(tǒng)應該按照等保和密評要求,嚴格落實完成網(wǎng)絡安全等級測評和商用密碼密測評兩項評估。信息系統(tǒng)責任單位,應該在系統(tǒng)建設初期委托商用密碼檢測機構(gòu)開展商用密碼應用安全性評估,在系統(tǒng)上線前完成網(wǎng)絡安全等級測評相關(guān)工作。其中商用密碼應用安全性評估應當與關(guān)鍵信息基礎(chǔ)設施安全檢測評估、網(wǎng)絡安全等級測評制度相銜接,避免重復評估和測評[3](見圖1)。

        4.2 系統(tǒng)商用密碼應用部署

        針對系統(tǒng)商用密碼體系的應用架構(gòu),對4個技術(shù)層面進行具體的應用部署,實現(xiàn)對重要應用系統(tǒng)的商用密碼改造,實現(xiàn)系統(tǒng)商密應用部署(如圖2所示)。

        圖2 系統(tǒng)商密應用部署示意

        4.2.1電子門禁系統(tǒng)的安全加密

        電子門禁系統(tǒng)是物理和環(huán)境安全的重要保障,其主要由門禁卡、門禁讀卡器、后臺管理系統(tǒng)組成,通過部署具有國密算法的門禁系統(tǒng)解決物理訪問身份鑒別真實性問題。門禁系統(tǒng)采用國家密碼管理局指定的商用分組加密算法(SM1、SM4)進行密鑰分散,實現(xiàn)1卡1密,進行門禁卡與門禁讀卡器之間的身份鑒別,保證身份識別的真實性;電子門禁后臺管理系統(tǒng)可以通過自身的密碼模塊對門禁進出記錄數(shù)據(jù)進行MAC記錄與驗證,以保證數(shù)據(jù)的完整性。

        4.2.2視頻監(jiān)控數(shù)據(jù)的安全性

        安全視頻監(jiān)控系統(tǒng)從前端設備、監(jiān)控中心、展示終端3個層面實現(xiàn)安全視頻監(jiān)控的業(yè)務功能,從證書管理、密鑰管理、設備管理3個方面為系統(tǒng)提供數(shù)字證書管理、密鑰生命周期管理、設備管理配置等基礎(chǔ)安全服務,共同支撐視頻監(jiān)控安全可靠運行。視頻記錄數(shù)據(jù)的完整性采用安全視頻監(jiān)控系統(tǒng)來實現(xiàn),使用密碼技術(shù)進行完整性保護,通過部署密碼管理服務平臺來提供數(shù)據(jù)完整性驗證等密碼運算服務。

        4.2.3基于數(shù)字證書的身份鑒別

        為應用系統(tǒng)提供基于數(shù)字證書的身份驗證機制,終端用戶如果要進行操作,需要先通過身份認證過程,保證所有用戶操作合法有效。系統(tǒng)提供用戶基于軟硬件相結(jié)合的安全終端設備電子密鑰(USBKey)的強雙因素認證(數(shù)字證書認證)。數(shù)字證書信息實現(xiàn)安全存儲、私鑰不出Key,客戶端加解密數(shù)據(jù)在電子密鑰(USBKey)內(nèi)進行運算,安全可靠。身份鑒別采取強度、唯一性、不可否認性、失敗/失效機制等安全機制。身份鑒別信息采取基于國密的加密保護。對于網(wǎng)絡應用系統(tǒng),未采用包含數(shù)字證書的電子密鑰登陸的用戶實現(xiàn)單向驗證,采用包含數(shù)字證書的電子密鑰登陸的用戶實現(xiàn)雙向驗證。支持SM2/SM3/SM4算法。

        4.2.4數(shù)據(jù)傳輸?shù)募用鼙Wo

        應用系統(tǒng)在數(shù)據(jù)通信過程中傳輸鏈路采取VPN虛擬專用網(wǎng)絡進行加密保護,關(guān)鍵數(shù)據(jù)采取信源加密。傳輸鏈路采取VPN虛擬專用網(wǎng)絡通過服務端安全網(wǎng)關(guān)完成。關(guān)鍵信息采取信源加密保護,數(shù)據(jù)傳輸采用基于密碼算法的認證以及加密技術(shù),建立安全的數(shù)據(jù)傳輸通道。

        4.2.5面向應用系統(tǒng)的數(shù)據(jù)加密服務

        數(shù)據(jù)加密服務是建設的面向應用系統(tǒng)的密碼服務。從安全風險角度分析,應用系統(tǒng)數(shù)據(jù)量巨大而且涉及的使用權(quán)限復雜,不適宜使用單一的密鑰對整個系統(tǒng)進行加密設計。因此,應用系統(tǒng)應該根據(jù)實際情況對密碼機進行資源調(diào)度,實現(xiàn)數(shù)據(jù)和密鑰最小顆粒度的對應調(diào)用,以此達到“一文一密、一數(shù)據(jù)一密”的精準數(shù)據(jù)安全機制。

        4.2.6時間戳服務

        時間戳服務可以為應用系統(tǒng)提供精確可信的時間源,保證應用獲取權(quán)威、統(tǒng)一、精準的時間信息,實現(xiàn)數(shù)據(jù)的可追溯、可溯源以及出現(xiàn)安全事件時進行司法取證,為應用系統(tǒng)中的時間抗抵賴提供基礎(chǔ)服務。

        5 結(jié)語

        隨著科技的發(fā)展,水利信息化已經(jīng)成為重要的建設內(nèi)容之一[12],然而國際網(wǎng)絡環(huán)境形勢嚴峻,信息泄露事件也日趨復雜,為此我國建立了較為完備的密碼標準體系。水利行業(yè)涉及到防洪、供水、生態(tài)等水利公共產(chǎn)品和服務供給[13],其中重要水利基礎(chǔ)設施、水工程管理、防汛抗旱指揮、水災害防御、水文水資源管理、水土保持、山洪災害、水生態(tài)等重要業(yè)務系統(tǒng)及數(shù)據(jù)關(guān)乎國家安全和社會安全,信息化系統(tǒng)的建設直接影響著預警工作的成效[14]。水利作為關(guān)鍵信息設施行業(yè),迫切需要建立以商用密碼技術(shù)為核心的水利信息密碼體系,保障在信息時代的數(shù)據(jù)安全?!八こ萄a短板、水利行業(yè)強監(jiān)管”已成為新時期水利工作的總基調(diào),堅持問題導向,對標“安全、實用”的水利信息化發(fā)展總要求[15],在水利信息系統(tǒng)建設的設計、實施、運行階段,應加強商用密碼的建設,全面規(guī)范各類密碼系統(tǒng)中及不同水利應用業(yè)務系統(tǒng)下密碼技術(shù)使用,各類信息系統(tǒng)應當遵循國家標準實現(xiàn)所需的安全功能,整體提高水利行業(yè)的網(wǎng)絡安全防護。

        猜你喜歡
        商用密鑰密碼
        探索企業(yè)創(chuàng)新密鑰
        兵學商用人物
        ——徐小林
        孫子研究(2022年2期)2022-06-09 08:21:36
        密碼里的愛
        2022 年《商用汽車》回顧
        商用汽車(2022年12期)2022-04-24 01:29:10
        2021年《商用汽車》回顧
        商用汽車(2021年12期)2021-07-14 02:13:28
        密碼系統(tǒng)中密鑰的狀態(tài)與保護*
        密碼疲勞
        英語文摘(2020年3期)2020-08-13 07:27:02
        一種對稱密鑰的密鑰管理方法及系統(tǒng)
        基于ECC的智能家居密鑰管理機制的實現(xiàn)
        電信科學(2017年6期)2017-07-01 15:45:06
        密碼藏在何處
        亚洲网站地址一地址二| 人妖一区二区三区四区| 少妇高潮无套内谢麻豆传| 亚洲狠狠婷婷综合久久| 无码区a∨视频体验区30秒| 亚洲国产91精品一区二区| 无码中文字幕人妻在线一区| 亚洲国产精品嫩草影院久久| 欧美精品日韩一区二区三区| 自拍偷区亚洲综合第一页| 午夜时刻免费入口| 久久久久久久女国产乱让韩| 亚洲色欲色欲www成人网| 日本加勒比精品一区二区视频 | 精品无码国产自产拍在线观看蜜| 日韩AV不卡一区二区三区无码| 国产一级黄色av影片| 久久一道精品一区三区| 欧洲熟妇色xxxx欧美老妇多毛| 一区一级三级在线观看 | 亚洲乱码一区av春药高潮| 国产精品一区二区久久精品| 国产优质女主播在线观看| av网站在线观看大全| 东北妇女xx做爰视频| 色伊人国产高清在线| 丰满少妇av一区二区三区| 无码人妻精品一区二区三区东京热| 亚洲粉嫩高潮的18p| 无遮高潮国产免费观看韩国 | 国产成人综合在线视频| 国产精品女丝袜白丝袜| 国产精品久色婷婷不卡| 黑色丝袜秘书夹住巨龙摩擦| 无码久久流水呻吟| 人妻1024手机看片你懂的| 国产98色在线 | 国产| 精品少妇一区二区三区视频| 精品国产乱来一区二区三区| 男人天堂网2017| 久久午夜无码鲁丝片直播午夜精品|