基于身份的密码体制在空管信息安全中的应用

来源 :科学与技术 | 被引量 : 0次 | 上传用户:wobushilaji
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
  引言:
  党的十八大以来,中央对信息安全工作尤为重视,中央成立信息安全领导小组,习近平总书记亲自担任组长。2017年实施的《网路安全法》是我国的基础性法律,是网络安全法制体系的重要基础。空管计算机网络并非完全独立于互联网之外,除了日常工作需要借助互联网完成外,部分计算机系统的远程维护和操作也需要通过网络来实现,这种计算机网络内外交叉的设计形式,使得空管计算机网络系统直接暴露在危机四伏的互联网中,易造成信息泄露的问题。本文将针对公钥基础设施技术和基于身份的密码体制进行论述,比较二者的优势,并针对空管工程建设指挥部工作特点,指出采用基于身份的密码体制的优势。
  一、公钥基础设施技术
  公钥基础设施(Public Key Infrastructure,PKI)是指用公钥概念和技术来实施和提供安全服务的具有普适性的安全基础设施,密钥管理是PKI技术必须具有的功能。
  1.PKI系统的组成部分
  PKI是提供公钥加密和数字签名服务的系统和平台,目的是为了管理密钥和证书。通过采用PKI框架管理密钥和证书可以建立一个安全的网络环境。一个典型、完整、有效的PKI 应用系统至少应具有以下五个部分:
  (1)认证中心(Certificate Authority,CA):CA是PKI技术的核心,CA起到负责管理PKI架构下的所有用户的证书的作用,把用户的公钥和用户的其他信息相绑定,用于验证用户的身份。
  (2)X.500目录服务器:X.500目录服务器用于发布用户的证书和黑名单信息,所有用户可通过LDAP协议查询自己或他人的证书和下载黑名单信息。
  (3)SSL协议:Secure socket layer(SSL)协议已经广泛被用于Web浏览器与服务器之间的基于身份认证的加密。
  (4)Web:Web有客户端和服务器端两部分,通过SSL 协议保证客户端和服务器端数据的身份验证、机密性和完整性。
  (5)应用系统:应用系统是指各行业自行开发的各种具体应用系统,例如银行、证券的应用系统等。
  2.PKI技术的优势
  PKI技术的灵魂来源于公钥密码技术,这种技术使得“知其然不知其所以然”成为一种可以证明的状态,使得网络上的数字签名有了理论上的安全保障。
  PKI的优势主要表现在:
  (1)机密性是PKI最得天独厚的优点。无论相互通信之间的实体是否相识,PKI都能为通信提供保密支持。
  (2)采用公开密钥密码技术,支持公开验证并无法仿冒的数字签名,从而为原数据完整性提供了更高级别的保证。
  (3)离线服务。PKI采用数字证书方式进行服务,即通过第三方颁发的数字证书证明末端实体的密钥,而不是在线查询或在线分发。这种采用离线密钥管理方式突破了过去安全验证服务必须在线的限制。
  (4)支持大容量用户。数字证书可以由用户独立验证,不需要在线查询,原理上能够在服务范围内无限制地扩张,这使得PKI能够成为一种服务巨大用户群的基础设施。
  (5)PKI提供了证书的撤销机制,从而使得其应用领域不受具体应用的限制。撤销机制提供了在意外情况下的补救措施,随时可以撤销身份而不用担心被窃后身份被永远作废或被他人恶意盗用。
  (6)PKI具有极强的互联能力。不论是上下级的领导关系,还是平等的信任关系,PKI都能够按照人类世界的信任方式进行多种形式的互联互通,从而使PKI能够很好地服务于符合人类习惯的大型网络信息系统。
  二、基于身份的密码体制
  基于身份的密码系统(Identity-Based Cryptosystem,IBC)的概念是由Shamir在1984年提出來的,它是由传统的PKI技术的基础上发展而来,IBC技术的应用简化了在PKI技术中大量数字证书的存在与交换繁琐问题,以便安全应用能更简洁方便的部署与使用。
  IBC密码技术是基于非对称密码体系,加密密钥与解密密钥使用两套完全不同的密钥。每个人的身份标识就是其公钥,私钥则是以数据形式由用户自己掌握。在密钥管理与分配上相对简单,大大方便了对数据信息的加解密。其优势是在密钥分配方面要比常规PKI技术容易得多。
  1.IBC技术的优势
  在传统的公钥密码系统中,一般是基于公钥基础设施(PKI)实现公钥与实体身份的级联,通过传统认证中心发放的公钥证书来实现的,该方式的证书管理需要很高的计算开销和存储开销。
  在基于身份的公钥密码系统中,用户的公钥是用户的身份ID或者是身份信息产生的信息,私钥则由密钥生成中心(PKG)统一生成。基于身份的密码系统不存在由传统认证中心(CA)颁发证书所带来的存储和管理开销问题。由此可见,基于身份的密码系统是基于证书的公钥密码系统的替代品。
  基于身份的密码系统中应满足以下三点:
  (1)用户之间不用交换私钥和公钥。基于身份的密码系统每一个用户的公钥是一个所有用户都承认的ID或身份信息。
  (2)不需要保持一个公共的证书服务器。免去认证中心CA颁发证书的管理与开销,简化流程提高效率。
  (3)只在系统建立阶段需要可信中心服务。在系统中搭建一个安全可信的密钥生成中心PKG,用于生成、分发、管理用户私钥。
  与传统的公钥密码系统相比,基于身份的密码系统存在不同之处:基于身份的密码系统中实体公开身份信息是实体的唯一标识,它起着公钥的作用,特定用户公开数据不需要明显地验证。
  2.IBC技术的不足
  基于身份的公钥密码系统同样存在一些问题:
  (1)基于身份的公钥密码系统带有密钥托管功能,因此,PKG知道所有用户的私钥,可以伪装成任何用户对任意消息进行签名,这对签名的不可伪造性造成一定的威胁。
  (2)PKG和用户之间进行私钥分配需要安全的方法或通道。
  (3)基于身份的公钥密码系统在大规模使用时,会遇到身份唯一性问题。
  三、PKI与IBC的对比
  IBC技术与PKI技术虽然同属于公钥密码体系,但是二者的密码原理不同,在秘钥生成上都有较大差异。IBC技术较PKI技术有如下几项优点:
  (1)IBC机制取消了第三方认证机构CA,方便简洁地实现了加密与身份认证。
  (2)IBC不需要数字证书,用户的ID就是其公钥,并且与公钥对应的私钥只用获取一次,之后可以保存在本地,支持离线解密。
  (3)IBC中,用户的ID可以直接获得,而不需要验证CA的签名。
  (4)在基于身份的密码技术中,公私钥对都是由用户的ID计算出来的,在这期间并不需要与证书进行绑定。
  (5)IBC技术中,用户公钥就是其ID或其简单推导(如进行哈希运算),不需要CA对公钥进行签名。
  (6)IBC技术中,由于公钥是由ID计算得到,因此无需单独的空间来储存用户的数字证书。
  四、基于身份的密码体制在指挥部工作中的应用
  与其他运行部门工作职责不同,指挥部既承担着大量外协的工作,又有很多机密文件。这就要求指挥部在保障信息安全方面比其他部门付出更多的努力。基于身份的密码体制要比传统基于公钥基础设施的方式更符合指挥部的信息安全需求。原因如下:
  指挥部外联工作多。若使用传统PKI技术,则需要管理大量数字证书,每次通信时都要先验证证书的有效性。随着用户的发展,这将导致认证中心负载增大。而IBC技术无需PKI体系中的数字证书,也无需证书颁发机构CA中心,更没有了证书的发布与查询。使用IBC技术,使得信息安全系统部署更方便,使用更简单,工作更高效。
  IBC技术无需PKI技术的在线连接CA服务器查询与验证证书状态,具备较低的通信代价。
  (作者单位:中国民用航空华北地区空中交通管理局)
其他文献
摘要:随着我国经济的迅速发展,更多的群众选择出门旅行。大量的人群为交通带来压力。但是铁路的运行可以有效的改善交通压力,群众的主要出行方式是火车为主。火车的速度快,安全系数高。是较为理想的出行方式。为了保证出行人群的安全,社会对于铁路的安全更加关注,而铁路中的联锁设备是一种重要的通讯设备。可以进行铁路现场的安全调度,可以提高铁路运行的安全问题。对于联锁设备的故障与检修要加大重视,保护铁路的安全运行。
期刊
摘要:现在SAP系统在各类型制造业企业内的广泛应用,它已经可以全面覆蓋企业的业务运作和财务处理,可以通过分析企业业务数据,来进行企业风险评估。而PDM系统作为一个用来管理所有与产品相关信息和所有与产品相关过程的技术,同样被更广泛的应用于各类制造企业的产品设计研发部门,企业通过实施PDM系统,可以在提高生产效率的同时加强了对于文档、图纸、数据的高效利用,使工作流程规范化。两个系统侧重点不同,但是在产
期刊
摘要:目前我国有很多工作需要在高温环境中作业,高温作业专用服作为人与环境的中间体,充当人体保护层,由此对热防护服内部热传递规律的研究是问题的关键.通过数据的分析,从I层到IV层建立热传递模型. 基于假设,主要考虑一种热传递形式——热传导.热量由高温环境向人体传导需要穿过构成专用服 装的三层织物材料以及III层与皮肤的间隙.分别建立I、II、III和IV层的导热偏微分方程式及定解的边界条件.根据差分
期刊
摘要:在上海市新的饮用水卫生标准(DB31/T 1091-2018)发布后,给传统工艺水厂出水消毒副产物控制带来新的挑战,本文开展相关试验研究,结果表明在传统工艺生产中可通过降低次氯酸钠投加量、沉淀池遮阳、辅助投加粉末活性炭三种应急方法,可降低出水消毒副产物(三卤甲烷)。  关键词:常规净水工艺;消毒副产物  上海作为国际化大都市,生活质量优于全国其他城市,饮用水作为最关键的生活物资之一,一直受到
期刊
作为媒体人,我们经常对各种媒体概念进行探讨,有些概念是十分熟悉的:传统媒体、纸媒、新媒体、融媒体、自媒体……但真正让人深入思考其中含义的,并不仅是概念研究,更多的是实际应用。  2018年,我在辽宁省建昌县的一个贫困村做了6个月驻村扶贫工作,因为想为当地拓展绿色小米销售,我利用微信自媒体做了很多宣传。这段时间让我对人们每天都在使用的微信有了新的思考。  我们常说当下是一个“自媒体”的时代。所谓“自
期刊
在锂离子二次电池和锂离子电容器中,首冲过程中存在不可逆的锂消耗,这造成了电池或电容器容量的损失。以石墨负极为例,新的锂离子电池或电容器最初处于放电状态,在第一次充电的过程中,锂在电极间移动,其中锂离子电池中锂从正极移动到石墨负极,锂离子电容器中锂从电解液移动到石墨负极,移动到负极的锂与电解质材料反应,在石墨表面形成钝化薄膜。这种钝化薄膜我们称之为固体电解质界面膜,即SEI膜。SEI膜的导质子绝电子
期刊
摘要:曙古32油藏经过多年开发,油藏边部油水界面已接近油藏顶部,油水界面上升加快,采油井普遍高含水。研究并实施空气压水锥技术,实现压水锥和空气驱,有效改善了井组生产效果,为曙古潜山油藏开发提供一定的借鉴意义。  关键词:稀油;空气压水锥技术;曙古32  前言  空气助排技术自2008-2011年在曙光油田进行前期试验,取得较好的措施效果,2012年实行现场试验与室内研究相结合,在扩大现场试验规模的
期刊
摘要:抽油机设备从安装投产到设备的运行再到设备的报废,在设备的生命周期内,通过提高管理水平,减少抽油机的故障率,可降低抽油机的修理费用;通过抽油机润滑管理水平的提高,降低抽油机的故障率,也可降低抽油机的修理费用;通过例保、一级保养、二级保养的开展,抽油机设备处在一个良好的状态,也可降低抽油机的修理费用。这些都体现了抽油机设备效益最大化原则。加强设备精细管理要树立以维护为主修理为辅,防止轻管理、轻保
期刊
摘要:随着人们生活质量的提升,许多人开始将机动车作为主要代步工具,此背景下城市机动车数量大幅增多,燃油费用开始成为了人们关注的话题。在机动车使用过程中,燃油加油机是其中关键构成,其亦为衡量燃油数量和贸易结算的主要工具,因此不断提高燃油加油机的精准性,能够保证我国财政及消费者权益得到有效保障。本文针对重庆市计量质量检测研究院燃油加油机计量超差的原因进行分析,并根据原因提出解决措施。  关键词:计量超
期刊
摘要:任何一台测量仪器在进行测量时都会给测量结果带来测量不确定度,电子秤在称重时能给测量结果带来多大的不确定度呢?本文通过实例对一台最大称量15kg,分度值为5g的电子秤在最大称量点的不确定度进行评定,讲述电子秤的不确定度评定方法和不确定度对测量结果的影响量大小。  关键词:电子秤;示值误差;不确定度评定  1 概述  1.1测量依据  JJG 539-2016 《数字指示秤》  1.2测量条件 
期刊