华信知识服务平台
首页 业界快讯 会议活动 培训信息 专家专栏 每周病毒播报 安全小百科 图书专区 网络营销 定制出版 Intel
Google 在互联网上找 在站内找
安全会议
 
  2008全球数字监控论坛(2008-7-2)
 
  2008年全国信息安全类专业学生创新能力培养研讨会(2008-7-11)
 
  全国“信息安全实验”课程教学经验交流暨师资培训会议(2008-7-14)
 
  全国第19届计算机技术与应用(CACIS2008)学术会议(2008-7-15)
 
  more
每周病毒播报
 

病毒预报 第二百八十四期(2008.7.14-2008.7.20)

 
 

病毒预报 第二百八十三期(2008.7.7-2008.7.13)

 
 

病毒预报 第二百八十二期(2008.6.30-2008.7.6)

 
 

病毒预报 第二百八十一期(2008.6.23-2008.6.29)

 
 

病毒预报 第二百八十期(2008.6.16-2008.6.22)

 
 

病毒预报 第二百七十九期(2008.6.9-2008.6.15)

 
  more
邮件订阅每周病毒播报
E-mail:
 
信息安全系列培训
软件安全系列培训——安全编程(2008-3-29)
“网站安全保护”培训课程
(每月一期)
“企业网络与信息安全”培训课程(2008年6月前每月一期)
 
资源导航
 
  PKI(公钥基础设施)  
引言  

  有两种创新改变人类的生活方式,一是新技术的发明,如蒸汽机、电力、通信、计算机及其网络和计算机密码学等等;二是服务业的创新,如银行、邮电和保险公司等等。在计算机密码学方面,由于非对称密钥算法的发明,完全改变了传统的对称密钥算法。非对称密钥算法,也称公钥算法,是计算机密码学方面的一次重大革命和创新。从而改变了信息通信和信息安全的前景。

 
   
定义  

  PKI是"Public Key Infrastructure"的缩写,意为"公钥基础设施"
工程专家定义:PKI是创建、颁发、管理、撤消公钥证出版涉及到的所有软件、硬件的集合体。
学术界定义:PKI是一种遵循标准的利用非对称密码算法原理来实现并提供安全服务的具有通用性的安全基础设施。
PKI是一种遵循标准的利用公钥加密技术为网上电子商务、电子政务的开展,提供一整套安全的基础平台。PKI的核心元素是数字证书,核心执行者是CA认证机构。

 
   
原理结构  

  公钥基础设施PKI 的原理,顾名思义PKI 是基于公钥密码技术的。是用非对称密码算法实现的安全设施,非对称密码学,具有两个密钥,一个是公钥一个是私钥,它们具有这种性质:用公钥加密的文件只能用私钥解密,而私钥加密的文件只能用公钥解密。公钥顾名思义是公开的,所有的人都可以得到它;私钥也顾名思义是私有的,不应被其他人得到,具有唯一性。
那么为什么要用非对称密码学呢?
比如在现实生活中,我们想给某个人在网上传送一个机密文件,该文件我们只想让那个人看到,我们设想了很多方法,首先我们想到了用对称密码将文件加密,即加密密钥和解密密钥相同的算法,而在我们把加密后的文件传送给他后,我们又必须得让他知道解密用的密钥,这样就又出现了一个新的问题,就是我们如何保密的传输该密钥,此时我们发现传输对称密钥也不可靠。因此就想到了用非对称密码进行加密,这样问题就解决了。
这样可以满足电子商务中需要的一些安全要求。比如说要证明某个文件是特定人的,该人就可以用他的私钥对文件加密,别人如果能用他的公钥解密此文件,说明此文件就是这个人的,这就可以说是一种认证的实现。还有如果只想让某个人看到一个文件,就可以用此人的公钥加密文件然后传给他,这时只有他自己可以用私钥解密,这可以说是保密性的实现。

PKI体系结构
第一种是首先建立根CA,再在根CA下组成分层的体系结构,上层CA向下层CA发放证书。相当于由国家到省市再到地方。
第二种是CA连接成网状,并且它们之间的地位相互平等。相当于不同省市之间。
第三种是融合分层结构和网状结构体系特点的混合体系结构规范,这种混合体系结构也叫桥接体系结构。
示意图:
 
   
相关知识  

PKI的内容
一个完整的PKI系统必须具备权威认证机构(CA)、数字证书库、密钥备份及恢复系统、证书作废系统和应用接口(API)等基本组成部分。
认证机构(CA):即数字证书的申请及签发机关。颁发的数字证书就相当于网上身份证,而CA就相当于公安局,为居民发放身份证的机构。
数字证书库:是证书的集中存放地,提供公众查询。它像网上的“白页“一样,是网上的一种公共信息库,供广大公众进行开放式查询。
密钥备份及恢复系统:如果用户丢失了用于解密数据的密钥,可以通过已备份进行取回,密钥备份与恢复只能针对解密密钥,签名私钥为确保其唯一性而不能够作备份。
证书作废系统:与日常生活中的各种身份证件一样,证书有效期以内也可能需要作废,原因可能是密钥介质丢失或用户身份变更等。
应用接口(API):是为各种各样的应用提供安全、一致、可信任的方式与PKI交互,确保新建立起来的网络环境安全可靠,并降低管理成本。
其中CA是PKI的核心执行者,为什么这么说呢,比如说我们想传给A 一个文件,于是开始查找A 的公钥,但是这时B 从中捣乱,他把自己的公钥替换了A 的公钥,让我们错误的认为B 的公钥就是A 的公钥,导致我们最终使用B 的公钥加密文件,结果A 无法打开文件,而B 可以打开文件,这样B 实现了对保密信息的窃取行为。因此就算是采用非对称密码技术,我们仍旧无法保证保密性的实现,那我们如何才能确切的得到我们想要的人的公钥呢?这就需要一个安全的权威的机构,为我准确无误的提供我们需要的人的公钥,就是CA。
PKI的优势
1、节省费用。
在一个大型组织中,实施统一的安全解决方案,比实施多个有限的解决方案,费用要节省得多。
2、互操作性。
安全基础设施具有很好的互操作性,因为每个应用程序和设备以相同的方式访问和使用基础设施。解决的互不兼容的问题。
3、开放性。
4、一致的解决方案。
安全基础设施为所有的应用程序和设备提供了可靠的、一致的解决方案。与一系列互不兼容的解决方案相比,这种一致性的解决方案在一个企业内更易于安装、管理和维护。
5、可验证性。
6、可选择性。
这里的可选择性是指基础设施提供者是可供选择的。基础设施的提供者可以是一个企业内部的特设机构,也可以从社会上选择。
PKI能达到的目标
安全要求
1、机密性,确保资讯隐秘
2、真实性,证明资讯没有被篡改
3、验证性,证明个人或者应用程序的标识
4、不可否认性,确保发送的人不能否定信息与其的关系
PKI提供的服务
1、简单识别与强识别
为了启动一个应用系统,简单的做法是本地安全登录(注册)。其典型操作过程是用户输入身份标识符(用户ID)及认证口令(password)信息,这种身份鉴别称为简单识别。这是大家所熟悉的,但带来的问题也是
很明显的。较好的选择是将口令编得足够长且没有规律,但要很好地记住和经常修改,这对用户来说并非易事。安全基础设施却可做到这一点,那就是强鉴别。
2、终端用户的透明性
一般基础设施具有一个很重要的特点,就是对终端用户的操作来说几乎完全是透明的。是一个“黑盒子”级的服务。因此,公钥基础设施必须具有同样的特征:所有的安全操作应当隐没在用户的后面,无需额外的干预,无需用户注意密钥和算法,不会因为用户
对安全造成危害。
3、全面的安全性
作为一个安全基础设施最大的益处可能是在整个应用环境中,使用单一可信的安全技术。它能保证数目不受限制的应用程序、设备和服务器无缝地协调工作,安全地传输、存储和检索数据,安全地进行事务处理,安全地访问服务器等。

 
   
发展  

  1998年中国出现第一家 CA 认证中心(中国电信 CA 认证中心, CTCA ),到目前,据不完全统计,全国已经有超过 100 家 CA 存在。
2005年国家颁布了《电子签名法》,据统计,到2006年底,获准从事电子认证服务的机构已经有22家,遍布全国17个省市。05年是PKI在领域中应用比较活跃的一年,处在膨胀发展阶段。
信息产业部信息化推进司的相关统计显示,目前,在一些信息化应用的重点行业和领域,已经有大量的用户在使用? 数字签名、数字证书。例如银行业,数字证书的使用已经达到了很高比例,网上银行、网上支付、网上交易等领域的应用尤为广泛,2006年,使用网上银行的个人用户数增长了14.2%,企业用户数增长了19.9%。
截止到2006年底,我国累计发放的数字证书总量达到了546万张,这些数字证书被广泛应用于电子政务、电子商务,以及网上社区服务等领域,涉及到工商、税务、海关、外贸、质检、药监等政府部门。
随着 Internet 应用的不断普及和深入,政府部门需要 PKI 支持管理;商业企业内部、企业与企业之间、区域性服务网络、电子商务网站都需要 PKI 的技术和解决方案;大企业需要建立自己的 PKI 平台;小企业需要社会提供的商业性 PKI 服务。从发展趋势来看, PKI 的市场需求非常巨大,基于 PKI 的应用包括了许多内容,如 WWW 服务器和浏览器之间的通信、安全的电子邮件、电子数据交换、 Internet 上的信用卡交易以及 VPN 等。因此, PKI 具有非常广阔的市场应用前景。

 
   
其他  

为什么需要PKI
随着网络技术的发展,特别是Internet的全球化,各种基于互联网技术的网上应用,如电子政务、电子商务等得到了迅猛发展。网络正逐步成为人们工作、生活中不可分割的一部分。由于互联网的开放性和通用性,网上的所有信息对所有人都是公开的,因此应用系统对信息的安全性提出了更高的要求。
(1)对身份合法性验证的要求
以明文方式存储、传送的用户名和口令存在着被截获、破译等诸多安全隐患。同时,还有维护不便的缺点。因此,需要一套安全、可靠并易于维护的用户身份管理和合法性验证机制来确保应用系统的安全性。
(2)对数据保密性和完整性的要求
企业应用系统中的数据一般都是明文,在基于网络技术的系统中,这种明文数据很容易泄密或被篡改,必须采取有效的措施保证数据的保密性和完整性。
(3)传输安全性要求
以明文方式在网上传输的数据,很容易被截获以至泄密,必须对通信通道进行加密保护。利用通信专线的传统方式已经远远不能满足现代网络应用发展的需求,必须寻求一种新的方法来保证基于互联网技术的传输安全需求。
(4)对数字签名和不可否认的要求
不可抵赖性为了防止事件发起者事后抵赖,对于规范业务,避免法律纠纷起着很大的作用。传统不可抵赖性是通过手工签名完成的,在网络应用中,需要一种具有同样功能的机制来保证不可抵赖性,那就是数字签名技术。
PKI基于非对称公钥体制,采用数字证书管理机制,可以为透明地为网上应用提供上述各种安全服务,极大地保证了网上应用的安全性。

 
   
  返回>>  
信息安全系列培训听众登记表

    如果您对我们的培训有兴趣,请完整填写下表并提交
    ——您将有机会免费获得电子工业出版社图书一本。

    有相关问题也可通过以下联系方式咨询
    ①电话咨询:010-88254012;联系人:潘昕
    ②传真:010-88254490
    ③电子邮件:panxin@phei.com.cn

信息安全系列培训听众登记表(*为必填项)
 *姓   名:  * E-mail:
 办公电话:  手    机:
 邮寄地址:  邮政编码:
 感兴趣的课程(可多选):
  企业网络与信息安全   网站安全保护
  院校老师办公安全意识与技能培训  


关于本站|联系我们|业界快讯|会议活动|培训信息|专家专栏|病毒播报|安全百科|图书专区|应用技巧|安全学堂