全国信息安全标准化技术委员会-电子认证2.0白皮书-201804-46页-1mb
报告摘要
电子认证 2.0 白皮书总结
核心内容
电子认证技术正在经历从1.0时代向2.0时代的转型。电子认证2.0以在线身份服务为主导,强调多模式、多安全等级的身份鉴别和管理,同时通过风险控制、行为追溯等技术手段提升身份管理的安全性和易用性。随着网络实体和网络应用的爆炸式增长,身份数据资源成为互联网企业竞争力和国家网络治理的重要支撑。
主要观点
-
网络实体和应用增长
网络实体数量和类型快速增加,身份管理需求日益复杂,对认证技术提出了更高的要求。 -
服务与身份虚拟化
云计算、移动互联网等技术推动了身份的虚拟化和动态化,身份管理技术需适应虚拟化环境下的身份变化和迁移。 -
数字化财富的崛起
数字化财富正在向现实世界靠拢,网络身份和虚拟资产的价值日益凸显,需加强其保护和管理。 -
网络协作的主流趋势
网络协作和专业化服务成为主流,身份管理技术需支持跨域、跨机构的互操作和信任机制。 -
身份数据资源的重要性
身份数据资源是网络经济和治理的重要支撑,非法获取和买卖身份信息严重影响网络秩序和安全。
关键信息
- 网络欺诈与身份安全问题:网络欺诈严重威胁互联网生态和社会安全,传统身份认证方式存在诸多漏洞和安全隐患。
- 身份非法买卖:身份买卖黑市形成,严重削弱网络实名制的实施效果。
- 身份鉴别技术的挑战:静态双因素鉴别技术面临不断发展的安全威胁,需转向基于风险控制和多因素融合的身份鉴别方式。
- 电子认证2.0的特征:以在线身份服务为主导,融合多种技术,实现多安全等级认证,提升身份管理的易用性和安全性。
- 身份管理的共用共享:通过身份服务的共用共享,实现个人信息保护和网络可信管理。
电子认证2.0的技术特点
- 在线身份服务主导:从离线数字证书转向在线身份管理服务,实现更高效的用户身份识别和管理。
- 基于风险控制的身份鉴别:结合用户行为和风险评估,实现更灵活和安全的身份鉴别机制。
- 多模式多安全等级认证:适应不同应用和场景的安全需求,实现更精细的安全控制。
- 行为追溯与大数据应用:利用大数据分析用户行为,增强对网络实体的可信管理和追踪能力。
- 身份管理服务的共享共用:推动身份管理服务的互联互通,提升个人隐私保护能力。
发展面临的挑战
- 法律法规体系不完善:身份管理相关的法律法规尚不健全,缺乏对个人信息泄露的赔偿机制。
- 安全程度单一:传统电子认证服务的安全性不够灵活,无法满足多样化的安全需求。
- 身份服务应用范围有限:目前身份服务主要集中在商业领域,尚未普及到电子政务、金融等关键行业。
- 身份服务互联互通不足:身份管理服务在不同机构和系统之间缺乏统一标准,影响了身份信息的共享和互操作。
标准体系建设
- 标准体系框架:包括标识、验证与证明、鉴别、授权、集成应用与身份管理等五类标准。
- 标识类标准:规范数字身份格式和数据模型,推动身份标识的统一和互操作。
- 验证与证明类标准:涵盖凭证语法、验证机制、颁发安全技术等,支持电子凭证的标准化和安全要求。
- 鉴别类标准:包括鉴别机制、生物特征识别框架与协议、系统安全技术要求等,推动身份鉴别的多样化和安全性。
- 授权类标准:规范授权机制、访问控制、中间件框架等,实现细粒度授权和跨域访问控制。
- 集成应用与身份管理类标准:涵盖身份管理框架、互操作规范、安全策略分级等,推动身份管理技术的统一和标准化。
发展建议
- 推动网络可信身份战略:制定并实施国家网络可信身份战略,促进网络空间安全治理和身份管理的规范化。
- 鼓励理论与技术创新:推动新型身份鉴别、授权和管理技术的研究与应用,支持基于生物特征和风险控制的认证方式。
- 构建身份服务产业生态:促进企业、机构与科研单位的合作,推动身份服务的互联互通和资源共享。
- 鼓励企业采用新技术:支持企业采用新技术和新模式,积极参与身份管理服务市场,提升身份管理的安全性与易用性。
- 推进标准体系建设:加快制定与实施鉴别与授权相关标准,提升身份管理技术的统一性和互操作性。
附录:国家标准清单
A.1 标识类标准
- 已发布:《信息安全技术 网站可信标识技术指南》(GB/T 35287-2017)
- 在研:《信息安全技术 公民网络电子身份标识格式规范》(20120532-T-469)
A.2 验证与证明类标准
- 已发布:《信息安全技术 公钥基础设施 桥 CA 体系证书分级规范》(GB/T 29767-2013)、《信息安全技术 公钥基础设施 数字证书策略分类分级规范》(GB/T 31508-2015)、《信息安全技术 公钥基础设施 PKI 系统安全等级保护技术要求》(GB/T 21053-2007)、《信息安全技术 公钥基础设施 PKI 系统安全等级保护评估准则》(GB/T 21054-2007)
- 在研:《信息安全技术 数字签名应用安全证明获取方法》(20111616-T-469)、《信息安全技术 移动签名通用技术规范》(20120543-T-469)、《信息安全技术 匿名签名服务 第1部分:总则》(20141157-T-469)、《基于SM2的证书撤销列表格式》(20151828-T-469)
A.3 鉴别类标准
- 已发布:《信息技术 安全技术 实体鉴别 第1部分: 概述》(GB/T 15843.1-2017)、《信息技术 安全技术 实体鉴别 第2部分: 采用对称加密算法的机制》(GB/T 15843.2-2017)、《信息技术 安全技术 实体鉴别 第3部分: 采用数字签名技术的机制》(GB/T 15843.3-2008)、《信息技术 安全技术 消息鉴别码 第1部分: 采用分组密码的机制》(GB/T 15852.1-2008)、《信息技术 安全技术 消息鉴别码 第2部分: 采用专用杂凑函数的机制》(GB/T 15852.2-2008)
- 在研:《信息技术 安全技术 实体鉴别 第4部分: 采用密码校验函数的机制》(GB/T 15843.4-2008)、《信息安全技术 匿名实体鉴别 第2部分: 基于群组公钥签名的机制》(20130349-T-469)、《信息安全技术 匿名实体鉴别 第4部分: 基于弱秘密的机制》(20170562-T-469)、《信息技术 安全技术 可鉴别的加密机制》(20170580-T-469)
A.4 授权类标准
- 已发布:《信息安全技术 鉴别与授权 基于角色的访问控制模型与管理规范》(GB/T 25062-2010)、《信息安全技术 鉴别与授权 安全断言标记语言》(GB/T 29242-2012)、《信息安全技术 鉴别与授权 可扩展访问控制标记语言》(GB/T 30281-2013)、《信息安全技术 鉴别与授权 授权应用程序判定接口规范》(GB/T 31501-2015)
- 在研:《信息安全技术 轻量级鉴别与访问控制机制》(20130328-T-469)
A.5 集成应用与身份管理类标准
- 已发布:《信息安全技术 鉴别与授权 数字身份信息服务框架规范》(GB/T 31504-2015)
- 在研:《信息安全技术 网络可信身份分级规范》(标准研究-结题)、《信息安全技术 鉴别与授权 可信身份管理框架规范》(标准研究-结题)、《信息安全技术 公钥基础设施 PKI 互操作性评估准则》(GB/T 29241-2012)
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载