日本黄色一级经典视频|伊人久久精品视频|亚洲黄色色周成人视频九九九|av免费网址黄色小短片|黄色Av无码亚洲成年人|亚洲1区2区3区无码|真人黄片免费观看|无码一级小说欧美日免费三级|日韩中文字幕91在线看|精品久久久无码中文字幕边打电话

當(dāng)前位置:首頁 > 消費電子 > 消費電子
[導(dǎo)讀]密鑰管理系統(tǒng)概述密鑰管理系統(tǒng)由部級密鑰系統(tǒng)和城市級密鑰系統(tǒng)組成。兩級密鑰系統(tǒng)基于不同的側(cè)重點分別產(chǎn)生不同用途的應(yīng)用密鑰。部級密鑰系統(tǒng)和城市級密鑰系統(tǒng)間通過密鑰母

密鑰管理系統(tǒng)概述

密鑰管理系統(tǒng)由部級密鑰系統(tǒng)和城市級密鑰系統(tǒng)組成。兩級密鑰系統(tǒng)基于不同的側(cè)重點分別產(chǎn)生不同用途的應(yīng)用密鑰。部級密鑰系統(tǒng)和城市級密鑰系統(tǒng)間通過密鑰母卡或硬件加密機的方式傳遞密鑰。密鑰管理系統(tǒng)必須具備根密鑰的備份機制和密鑰一旦泄露后的密鑰緊急更新機制,密鑰產(chǎn)生后的轉(zhuǎn)移、復(fù)制、分散等環(huán)節(jié)一般應(yīng)通過加密機或智能IC卡進行,并能保證密鑰的安全。

密鑰管理系統(tǒng)是各商業(yè)銀行的金融IC卡聯(lián)合試點中,各級銀行對密鑰的安全控制和管理,是應(yīng)用系統(tǒng)安全的關(guān)鍵。密鑰管理系統(tǒng)采用3DES加密算法,運用中國人民銀行總行、人民銀行地區(qū)分行(商業(yè)銀行總行)、成員銀行三級管理體制,安全共享公共主密鑰的,實現(xiàn)卡片互通、機具共享。各商業(yè)銀行的金融IC卡聯(lián)合試點中,各級銀行對密鑰的安全控制和管理,是應(yīng)用系統(tǒng)安全的關(guān)鍵。

密鑰管理系統(tǒng)架構(gòu)

密鑰系統(tǒng)是社會保障(個人)卡的安全基礎(chǔ)和保障,其體系結(jié)構(gòu)是多層次的,數(shù)據(jù)來源也比較復(fù)雜。因此,這部分軟件應(yīng)能夠為用戶提供透明的服務(wù)(即用戶不需要知道密鑰的具體產(chǎn)生細節(jié)及物理地址,就可以方便地使用軟件完成相應(yīng)的操作)并可按用戶需求完成相應(yīng)的業(yè)務(wù)功能。

由于系統(tǒng)需要使用專用硬件(加密機、讀卡器等),因此軟件還應(yīng)提供對這些硬件的設(shè)置與通訊操作。軟件的具體功能劃分與功能需求見下圖及說明。

 

 

1.省級新增密鑰管理:管理省級密鑰分散因子,產(chǎn)生省級種子密鑰卡。

2.部級密鑰導(dǎo)入:讀取國家勞動社會保障部提供的密鑰,并將其導(dǎo)入至省級加密機。

3.地市密鑰分散:分散國家級、省級密鑰到市級密鑰系統(tǒng)。

4.PSAM卡管理:PSAM卡資料管理、PSAM卡的制作。

5.操作員管理:管理操作員資料和操作員權(quán)限。

6.系統(tǒng)參數(shù)設(shè)置:設(shè)置接口參數(shù)(加密機地址、發(fā)卡機連接方式等)。

密鑰管理系統(tǒng)涉及的專用必備硬件包括:加密機1臺(需符合社保規(guī)范),用于存放密鑰;讀卡器1臺(至少雙卡座),用于用戶卡或PSAM卡的讀寫。

由于密鑰管理的安全需求比較高,因此密鑰管理軟件應(yīng)安裝在一臺專用的PC機上與系統(tǒng)其他部分分開運行。為了備份密鑰資料,密鑰管理軟件在使用時應(yīng)配裝OraclePersonal或SQLServerDesktop或ACCESS等數(shù)據(jù)庫。

 

 

密鑰管理設(shè)計原則

1,任何密碼不以明文的方式進行存儲,除非是放在足夠安全的密碼裝置內(nèi)。人工分配的密鑰必須以密鑰分量方式分別由不同的多個可信任的實體保管,不得直接以明文方式由單個實體掌握,對密碼裝置的任何操作均無法使得密鑰以明文方式出現(xiàn)于密碼裝置之外;

2,保證密鑰的分離性,不同通信實體之間使用不同的密鑰,且這些密鑰不能存在相關(guān)性,即一對通信實體之間的安全通信出現(xiàn)問題,不應(yīng)引起另一對實體的安全通信,包含這四個實體中有兩個實體相同的情況;

3,密鑰需要具備一定的備份機制,當(dāng)系統(tǒng)出現(xiàn)故障導(dǎo)致密鑰的丟失,應(yīng)該能通過對密鑰備份的回復(fù),來確保系統(tǒng)是可修復(fù)的,但密鑰的備份不應(yīng)該降低密鑰管理的安全性。

4,密鑰必須具備有效期,當(dāng)舊密鑰過期時,需要及時進行密鑰的替換,同時,新密鑰安全性和舊密鑰的安全性應(yīng)該分離,即舊密鑰即使泄漏也不應(yīng)該引起新密鑰的安全性出現(xiàn)問題。

5,密鑰管理需要具備層次性。

網(wǎng)絡(luò)要求每次交易的PIN保密.MAC的計算以及其它信息的加密所使用的密鑰互不相同,作到一次一密。而為了保證交易的延續(xù)性,這些密鑰均要由一個實體產(chǎn)生并安全地傳輸?shù)搅硪粋€與之通信的實體,這就要求通信雙方必須共同使用一個加密密鑰(KEK),以加密上述的各種工作密鑰,KEK不能通過網(wǎng)絡(luò)進行傳輸,而只能在系統(tǒng)使用前裝入,或者通過兩個實體各自分別產(chǎn)生一個相同的密鑰作為KEK,有了KEK,便解決了會話密鑰的傳輸問題。

在網(wǎng)絡(luò)中,商戶、發(fā)卡行均需要與為數(shù)眾多的實體進行安全通信,這就要求系統(tǒng)中具有大量的密鑰(會話密鑰和KEK),這些密鑰無法全部保存在安全密碼裝置中,因此需要使用主密鑰(MFK)對這些密鑰加密存儲于密碼裝置之外的主機數(shù)據(jù)庫中。

一級:MFK,主密鑰,存儲于密鑰裝作中,用于加密KEK和SK,以保存在密碼裝作外。

二級:KEK,密鑰加密密鑰,用于SK的加密傳送,每對通信實體都有一相同的KEK。

三級:SK,會話密鑰,用于加密PIN,產(chǎn)生MAC和驗證MAC等。

6,密鑰和密鑰屬性

KEK和SK都具有密鑰屬性,用于功能分離和使用合法性檢驗,以提高系統(tǒng)的邏輯安全。密鑰的屬性包含此密鑰的層次(標(biāo)識KEK或SK)。使用有效次數(shù).MFK序號。密鑰用途和密鑰校驗值等內(nèi)容,密鑰屬性與密鑰一起使用,密碼裝置根據(jù)密鑰屬性校驗密鑰使用的合法性??刂泼荑€的誤用。密鑰校驗值由相應(yīng)密鑰值與屬性在MFK的加密下產(chǎn)生。密鑰屬性僅與相應(yīng)密鑰的明文保存在主機中,也僅用于主機安全密碼裝置,不進行傳輸。

智能卡密鑰管理系統(tǒng)介紹

該體制完全支持《中國金融IC卡規(guī)范v1.0》,具體為:

1、IC卡的電子錢包和電子存折的消費。取現(xiàn)。查余額功能全國通用,并且采用脫機交易方式。

2、IC卡的圈存。圈提功能全國通用,但采用聯(lián)機交易方式,借助龍卡網(wǎng)絡(luò)實現(xiàn)。

3、IC卡PIN的改密。解鎖等其他功能僅在發(fā)卡行受理。

智能卡密鑰管理系統(tǒng)功能:

在充分保證密鑰安全性的基礎(chǔ)上,支持IC卡聯(lián)合試點密鑰的生成。導(dǎo)出。注入。備份。恢復(fù)。更新。服務(wù)等功能,實現(xiàn)密鑰的安全管理。

智能卡密鑰管理系統(tǒng)結(jié)構(gòu):

該體制分為兩個部分:在總行建立“總行密鑰管理系統(tǒng)(KMS/HQ)”,在各分行(發(fā)卡行)建立“分行密鑰管理系統(tǒng)(KMS/IB)”和“分行發(fā)卡系統(tǒng)(PERSO/IB)”。見圖一;

 

 

圖一

為實現(xiàn)“集中-分布”式密鑰管理制度,商業(yè)銀行總行。各分行以及卡片制造商三者之間的工作流程為:見圖二。

 

 

圖二

TDE密鑰管理架構(gòu)

 

 

TDE密鑰管理架構(gòu)圖

部署步驟

由于TDE對于現(xiàn)有的應(yīng)用程序代碼(數(shù)據(jù)庫觸發(fā)器和試圖不需要)是透明的,相比傳統(tǒng)的API加密解決方案而言,這種加密加密過程更加簡單。以下是應(yīng)用TDE的步驟:

1.初始化萬能密鑰

2.鑒定需要加密的敏感數(shù)據(jù)(PII數(shù)據(jù)和信用卡數(shù)據(jù)等)

3.明確TDE支持的數(shù)據(jù)類型并檢查外鍵使用方法

4.使用TDE加密敏感數(shù)據(jù)

初始化萬能密鑰

每個數(shù)據(jù)庫都有其特有的萬能密鑰,然而,任何萬能密鑰都可以被復(fù)制到一個次級數(shù)據(jù)庫,只要該萬能密鑰以前沒有建立在這個次級數(shù)據(jù)庫上,并且要在任何應(yīng)用表格可以被加密之前。初始化萬能密鑰的語句如下:SQL》altersystemsetkeyidenTIfiedby“password”。

這個命令能夠創(chuàng)建一個wallet并使用密碼加密該wallet,根據(jù)PKCS#5標(biāo)準(zhǔn)的建議。OracleWallet存儲在過期萬能加密密鑰庫中,當(dāng)需要從備份磁盤讀取使用舊密鑰加密的數(shù)據(jù)時則取出這些過期密鑰。

打開OracleWallet

包含萬能加密密鑰的wallet必須在數(shù)據(jù)庫可以解密表密鑰來加密或解密應(yīng)用數(shù)據(jù)前被打開,因為數(shù)據(jù)庫可以在不打開wallet的情況下啟動和運行,然而,試圖訪問加密數(shù)據(jù)將會返回一個錯誤。在維護運行期間關(guān)閉wallet是很有用的,此時訪問數(shù)據(jù)庫必須是授權(quán)的人。

更改萬能密鑰

可以通過再次發(fā)出改變系統(tǒng)命令來更改萬能密鑰:

SQL》altersystemsetkeyidenTIfiedby“password”;

更改萬能密鑰將需要重新加密Oracle數(shù)據(jù)字典中所有的表密鑰,PCI數(shù)據(jù)安全標(biāo)準(zhǔn)(DSS)1.1要求“經(jīng)常更新加密密鑰,至少一年一次”。更改萬能密鑰將需要使用新的萬能加密密鑰重新加密列密鑰,不能觸碰加密數(shù)據(jù)。

更改wallet密碼

Wallet密碼可以獨立于萬能加密密鑰進行更改,它僅用于加密磁盤中的wallet文件,更改密碼時可以使用OracleWalletManager或者“orapki”命令。

鑒別敏感數(shù)據(jù)

鑒別PII相關(guān)的數(shù)據(jù)(如社保號碼和信用卡)不是易事,特別是在復(fù)雜的應(yīng)用程序中,其中一個有效的技巧就是搜索Oracle數(shù)據(jù)字典中經(jīng)常被用來存儲這些信息的列名稱或者數(shù)據(jù)類型。命令如下:

SQL》selectcolumn_name,table_name,data_typefrom

dba_tab_colswherecolumn_namelike‘%SOCIAL%’or

column_namelike‘%SSN%’orcolumn_namelike‘%SECNUM%’or

column_namelike“%SOC%‘andowner=’‘;

本站聲明: 本文章由作者或相關(guān)機構(gòu)授權(quán)發(fā)布,目的在于傳遞更多信息,并不代表本站贊同其觀點,本站亦不保證或承諾內(nèi)容真實性等。需要轉(zhuǎn)載請聯(lián)系該專欄作者,如若文章內(nèi)容侵犯您的權(quán)益,請及時聯(lián)系本站刪除。
換一批
延伸閱讀

太陽的光線出現(xiàn)在生活中的每一個地方,人們的生活已經(jīng)離不開太陽,太陽能不僅為植物生長提供光源,而且也能為人類提供能源,現(xiàn)在的光伏發(fā)電就是很大程度上利用了太陽能。據(jù)最新一期《美國國家科學(xué)院院刊》報道,美國萊斯大學(xué)利用廉價塑料...

關(guān)鍵字: 氫燃料 電源技術(shù)解析 太陽能海水 淡化系統(tǒng)

在現(xiàn)在的生活中,太陽能產(chǎn)品處處可見,人們用太陽能煮飯,還有太陽能熱水器等等,無處不見太陽能產(chǎn)品,當(dāng)然,最重要的還是太陽能發(fā)電,但是目前的技術(shù)并不能讓人們很好利用太陽能發(fā)電。日前,科技部發(fā)布了《國家重點研發(fā)計劃“可再生能源...

關(guān)鍵字: 電池組件 電源技術(shù)解析 鈣鈦礦 協(xié)鑫

隨著社會的進步,科技的發(fā)展,人們對能源的需求越來越大,而現(xiàn)有的能源有限,需要人們不斷發(fā)展新能源,而太陽能就是一個不錯的選擇,人們開始大力發(fā)展太陽能能發(fā)電。武漢大學(xué)高等研究院科研人員日前提出新的逐層刮涂技術(shù),該技術(shù)不僅使薄...

關(guān)鍵字: 光伏技術(shù) 太陽能電池 電源技術(shù)解析 新涂膜技術(shù)

在科技的發(fā)展道路上,離不開能源的助力,特別是再科技飛速發(fā)展的今天,而地球上的能源有限,就需要科研人員不斷開發(fā)新能源,這就再當(dāng)下最需要研發(fā)太陽能的使用。中國要實現(xiàn)在太空中建造一座兆瓦級太陽能發(fā)電站,將面臨很多前所未有的挑戰(zhàn)...

關(guān)鍵字: 太陽能電池 電源技術(shù)解析 石墨烯 傳統(tǒng)硅片

在科技的發(fā)展道路上,離不開能源的助力,特別是再科技飛速發(fā)展的今天,而地球上的能源有限,就需要科研人員不斷開發(fā)新能源,這就再當(dāng)下最需要研發(fā)太陽能的使用。儲能電池技術(shù)是制約新能源儲能產(chǎn)業(yè)發(fā)展的關(guān)鍵技術(shù)之一。光伏電站儲能、風(fēng)電...

關(guān)鍵字: 儲能電池技術(shù) 電源技術(shù)解析 鋰離子電池 碳鉛電池

太陽的光線出現(xiàn)在生活中的每一個地方,人們的生活已經(jīng)離不開太陽,太陽能不僅為植物生長提供光源,而且也能為人類提供能源,現(xiàn)在的光伏發(fā)電就是很大程度上利用了太陽能。近日,自從進入夏季以來,持續(xù)的高溫已經(jīng)“蒸烤”一段時間了。據(jù)中...

關(guān)鍵字: 光伏電站 光伏組件 光伏逆變器 電源技術(shù)解析

太陽的光線出現(xiàn)在生活中的每一個地方,人們的生活已經(jīng)離不開太陽,太陽能不僅為植物生長提供光源,而且也能為人類提供能源,現(xiàn)在的光伏發(fā)電就是很大程度上利用了太陽能。在太陽能離網(wǎng)系統(tǒng)中,光伏控制器的作用是把光伏組件發(fā)出來的電,經(jīng)...

關(guān)鍵字: 光伏控制器 太陽能 電源技術(shù)解析 離網(wǎng)系統(tǒng)

在現(xiàn)在的生活中,太陽能產(chǎn)品處處可見,人們用太陽能煮飯,還有太陽能熱水器等等,無處不見太陽能產(chǎn)品,當(dāng)然,最重要的還是太陽能發(fā)電,但是目前的技術(shù)并不能讓人們很好利用太陽能發(fā)電。隨著越來越多的分布式光伏電站走進千家萬戶,電站所...

關(guān)鍵字: 光伏電站 電源技術(shù)解析 組串逆變器 分布式光伏電站

太陽的光線出現(xiàn)在生活中的每一個地方,人們的生活已經(jīng)離不開太陽,太陽能不僅為植物生長提供光源,而且也能為人類提供能源,現(xiàn)在的光伏發(fā)電就是很大程度上利用了太陽能。從目前太陽能光伏電站的運行管理工作實際經(jīng)驗看,要保證光伏發(fā)電系...

關(guān)鍵字: 光伏電站 電源技術(shù)解析 光伏電站運維管理 古瑞瓦特

隨著社會的進步,科技的發(fā)展,人們對能源的需求越來越大,而現(xiàn)有的能源有限,需要人們不斷發(fā)展新能源,而太陽能就是一個不錯的選擇,人們開始大力發(fā)展太陽能能發(fā)電。有機-無機雜化鈣鈦礦材料由于具有吸收系數(shù)高,激子束縛能低和載流子壽...

關(guān)鍵字: 太陽能電池 電源技術(shù)解析 西安 鈣鈦礦電池
關(guān)閉