国家现代服务业服务交互支撑平台.docx
《国家现代服务业服务交互支撑平台.docx》由会员分享,可在线阅读,更多相关《国家现代服务业服务交互支撑平台.docx(81页珍藏版)》请在三一办公上搜索。
1、国家现代服务业服务交互支撑平台CA安全认证共性服务中国国际电子商务中心国家现代服务业服务交互支撑平台课题组CA电子认证业务规则V2.0目录国家现代服务业服务交互支撑平台0CA安全认证共性服务01 概括性描述71.1概述71.1.1证书类别71.1.2证书分发服务91.2文档名称与标识91.3电子认证活动参与方及其职责101.3.1电子认证服务机构101.3.2注册机构111.3.3订户121.3.4依赖方121.3.5其他参与者121.4证书应用121.4.1适合的证书应用121.4.2限制的证书应用121.5策略管理131.5.1策略文档管理机构131.5.2联系人131.5.3决定CPS符
2、合策略的机构131.5.4CPS批准程序131.6定义和缩写132 信息发布与信息管理182.1认证信息的发布182.2发布的时间或频率182.3信息库访问控制183 身份标识与鉴别183.1命名183.1.1名称类型183.1.2对名称意义化的要求193.1.3订户的匿名或伪名193.1.4理解不同名称形式的规则203.1.5名称的唯一性203.1.6名称解析203.1.6商标和订户签名信息203.2初始身份确认203.2.1证明拥有私钥的方法203.2.2组织机构身份及其授权的鉴别203.2.3个人身份的鉴别213.2.4虚拟身份鉴别213.2.5没有验证的订户信息223.3密钥更新请求的
3、标识与鉴别223.3.1常规密钥更新的标识与鉴别223.3.2吊销后密钥更新的标识与鉴别223.4吊销请求的标识与鉴别224 证书生命周期操作要求234.1证书申请234.1.1证书申请实体234.1.2注册过程与责任234.2证书申请处理234.2.1执行识别与鉴别功能234.2.2证书申请批准和拒绝234.2.3处理证书申请的时间244.3证书签发244.3.1证书签发中注册机构和电子认证服务机构的行为244.3.2电子认证服务机构和注册机构对订户的通告244.4证书接受244.4.1构成接受证书的行为244.4.2电子认证服务机构对证书的发布244.4.3电子认证服务机构对其他实体的通告
4、244.5密钥对和证书的使用254.5.1订户私钥和证书的使用254.5.2信赖方公钥和证书的使用254.6证书更新254.6.1证书更新的情形254.6.2请求证书更新的实体254.6.3证书更新请求的处理254.6.4颁发新证书时对订户的通告264.6.5构成接受更新证书的行为264.6.6电子认证服务机构对更新证书的发布264.6.7电子认证服务机构对其他实体的通告264.7证书变更264.7.1证书变更的情形264.7.2请求证书变更的实体264.7.3证书变更请求的处理264.7.4颁发新证书时对订户的通告274.7.5构成接受变更证书的行为274.7.6电子认证服务机构对变更证书的
5、发布274.7.7电子认证服务机构对其他实体的通告274.8证书吊销和挂起274.8.1证书吊销的情形274.9.2请求证书吊销的实体284.9.3吊销请求的流程284.9.4吊销请求宽限期284.9.5电子认证服务机构处理吊销请求的时限294.9.6依赖方检查证书吊销的要求294.9.7CRL发布频率294.9.8CRL发布的最大滞后时间294.9.9在线状态查询的可用性294.9.10 在线状态查询要求294.9.11 吊销信息的其他发布形式304.9.12 密钥损害的特别要求304.10证书状态服务304.10.1 操作特征304.10.2 服务可用性304.10.3 可选特征304.1
6、1订购结束304.12密钥生成、备份与恢复304.12.1 密钥生成、备份与恢复的策略与行为314.12.2 会话密钥的封装与恢复的策略与行为315 认证机构设施、管理和操作控制315.1 物理控制315.1.1 场地位置与控制325.1.2 物理访问345.1.3电源和空调345.1.4防水355.1.5防火355.1.6存储介质保护355.1.7 废物处理355.1.8异地备份介质355.1.9RA(包括受理点)的物理控制365.2操作过程控制365.2.1 CA系统管理人员365.2.2 运营安全管理小组365.2.3 每一项任务需要的人数365.2.4 安全令牌控制375.3 人员控制
7、375.3.1 人员背景审查375.3.2背景审查的实现385.3.3 培训要求385.3.4 继续培训要求385.3.5 岗位分离385.3.6 未授权行为的制裁385.3.7 系统抢修的要求385.3.8 工作轮换周期和顺序395.3.9 独立合约人的要求395.3.10 提供给员工的文档395.4 审计日志程序395.4.1 记录事件的类型395.4.2 处理或归档日志的周期395.4.3 审计日志的保存期限405.4.4 审计日志的保护405.4.5 审计日志备份程序405.4.6 审计日志收集系统405.4.7 对导致事件实体的通告405.4.8 脆弱性评估415.5记录归档415.
8、5.1 存档记录类型415.5.2 存档的保留期限415.5.3 档案的保护415.5.4 存档备份425.5.5 为记录加上时间戳425.5.6 档案收集系统425.5.7 验证档案信息425.6 密钥转换425.6.1 密钥转换定义425.6.2 CA证书有效期425.6.3 CRL435.7 灾难恢复435.7.1 国富安CA遭到攻击造成灾难时的恢复435.7.2 CA证书公钥被撤销435.7.3 CA证书私钥被攻破435.7.4 自然灾难或其他灾难后采取的安全措施435.8 国富安CA终止提供服务436 认证系统技术安全控制446.1 密钥对的生成和安装446.1.1 密钥对的生成44
9、6.1.2 私钥传送给订户456.1.3 公钥传送给证书签发机构456.1.4 电子认证服务机构公钥传送给依赖方456.1.5 密钥的长度456.1.6 公钥参数的生成和质量检查456.1.7 密钥使用目的456.2 私钥的安全保证466.2.1 密码模块标准和控制466.2.2私钥的多人控制466.2.3 私钥的托管466.2.4 私钥备份466.2.5 私钥归档476.2.6 私钥导入或导出密码模块476.2.7 私钥在密码模块中的存储476.2.8 激活私钥的方法476.2.9 解除私钥激活状态的方法486.2.10 销毁密钥的方法486.2.11 密码模块的评估486.3 密钥对管理的
10、其他方面486.3.1 公钥归档486.3.2 证书操作期和密钥对使用期限496.4 激活数据496.4.1 激活数据的产生和安装496.4.2 激活数据的保护496.4.3 激活数据的其他方面506.4.3.1 激活数据的传送506.4.3.2 激活数据的销毁506.5 计算机安全控制506.5.1 特别的计算机安全技术要求506.5.2 计算机安全评估516.6 生命周期技术控制516.6.1 系统开发控制516.6.2 安全管理控制516.6.3 生命周期的安全控制516.7 网络的安全控制516.8 时间戳527 证书、证书吊销列表和在线证书状态协议527.1 证书527.1.1证书版
11、本号527.1.2证书扩展项527.1.3证书格式537.1.4 算法对象标识符587.2 证书吊销列表597.2.1 版本号597.2.2 CRL和CRL条目扩展项597.3 在线证书状态协议597.3.1 版本号597.3.2 OCSP基本域597.3.3 OCSP扩展域608 认证机构审计和其他评估608.1评估的频率或情形608.2评估者的资质608.3评估者与被评估者之间的关系608.4评估内容618.5对问题与不足采取的措施618.6评估结果的传达与发布618.7 其他评估619 法律责任和其他业务条款619.2财务责任629.2.1保险范围629.2.2其他资产629.2.3对最
12、终实体的保险或担保629.3业务信息保密629.3.1保密信息范围629.3.2不属于保密的信息639.3.3保护保密信息的责任639.4个人隐私保密639.4.1隐私保密方案639.4.2作为隐私处理的信息639.4.3不被视为隐私的信息639.4.4保护隐私的责任639.4.5使用隐私信息的告知与同意639.4.6依法律或行政程序的信息披露649.4.7其他信息披露情形649.5知识产权649.6陈述与担保 9.6.1 电子认证服务机构的陈述与担保649.6.2注册机构的陈述与担保679.6.4依赖方的陈述与担保699.6.5其他参与者的陈述与担保699.7担保免责699.8有限责任709
13、.9赔偿709.10 有效期限与终止719.10.1 有效期限719.10.2 终止719.10.3 效力的终止与保留719.11 对参与者的个别通告与沟通719.12 修订729.12.1 修订程序729.12.2 通知机制和期限729.12.3 必须修改业务规则的情形729.13 争议处理729.14 管辖法律739.15 与适用法律的符合性739.16 一般条款739.16.1 完整协议739.16.2分割性739.16.3 强制执行739.16.4不可抗力739.16.5 其他条款741 概括性描述1.1概述北京国富安电子商务安全认证有限公司成立于1998年12月,简称“国富安CA”。
14、 国富安CA是在公众网络(例如CHINANET、CIETNET等,以下简称公网)上进行电子商务活动的安全基础设施。该体系和与之配套的安全技术在整个公众电子商务平台中处于基础结构地位。 国富安CA安全认证体系的设计和建设符合各项国际安全协议标准。国富安CA签发的证书格式遵循国际电联(ITU)X.509标准。2006年2月,国富安数字证书认证系统通过国家密码管理局安全性审查。国富安CA严格按照中华人民共和国电子签名法和电子认证服务管理办法的要求,以及相关管理规定,提供数字证书的申请、颁发、存档、查询、废止等服务,并通过以PKI技术、数字证书应用技术为核心的应用安全解决方案。北京国富安电子商务安全认
15、证有限公司电子认证业务规则由北京富安电子商务安全认证有限公司按照信息产业部电子认证服务管理办法的要求,依据电子认证业务规则规范(试行)制定。本电子认证业务规则详细阐述了国富安CA在实际工作和运营中所遵循的各项规范。本电子认证业务规则适用于国富安CA及其员工、注册机构、证书申请方、订户和依赖方,各参与方必须完整理解和执行电子认证业务规则所规定的条款并承担相应的责任和义务。1.1.1证书类别国富安CA证书策略根据社会活动中参与的实体不同定义了五类证书。在每类证书中又根据其承担的法律责任、安全保障级别、用途等又进行了细分,目的是为了更好的保障各参与方的权利和义务。一类证书是个人证书,国富安CA签发的
16、这类证书在满足中华人民共和国电子签名法的其他规定要求下,由其产生的电子签名符合中华人民共和国电子签名法的要求。按照安全保障级别和具体用途分为如下几种:自然人证书,提供基本的安全保障,代表法定公民在中华人民共和国境内从事社会活动的网络身份,与个人在社会中的职务与地位没有关系,如同公安局发的身份证一样;只承担由个人行为所引发的责任。依据订户的要求,该类证书可以与自然人的电子名章相对应。自然人证书里可以包含职业资格要素,增加国家法定承认的职业资格鉴定。组织机构、企业授权人证书,提供比自然人证书更高一级的安全保障,代表个人在组织机构、企业中的职务和地位,每一个人在不同的组织机构、企业中可以拥有不同的授
17、权人证书,承担与所代表组织、机构内相应的责任。组织机构、企业法人证书,该证书代表组织机构、企业的注册法人,与组织机构、企业的唯一身份证书具有相同的用途,承担相同的责任与义务,依据订户的要求,该类证书可以与组织机构、企业的法人名章相对应。对于同一实体自然人来说,为了应用的方便,组织机构、企业法人证书、组织机构、企业授权人证书、自然人证书可以依次由上一级证书代替实现其用途,但国富安CA会在订户证书申请时说明从安全角度出发,订户应遵循安全保障级别越高的证书使用次数及途径越少的原则。二类证书是组织机构、企业证书,国富安CA签发的这类证书在满足中华人民共和国电子签名法的其他规定要求下,由其产生的电子签名
18、符合中华人民共和国电子签名法的要求。这类证书从安全保障级别和组织机构、企业行政部门以及具体用途不同有如下几种:组织机构、企业身份证书,代表组织机构在中华人民共和国境内网络身份,直接或间接(通过委托授权人证书)承担企业网上行为责任。依据订户的要求,该类证书可以与组织机构、企业的电子公章或合同章相对应。组织机构、企业部门证书,由组织机构、企业授权代表组织机构、企业部门,承担其所在部门内的责任和义务。依据订户的要求,该类证书可以与相应部门的电子业务章相对应。三类证书为设备、服务器证书,根据设备归属实体又分为个人服务器证书和组织机构、企业服务器证书。个人服务器证书代表以个人申请的域名或其他设备证书,由
19、于该域名或设备为个人拥有,根据法律不能从事经营活动,所以不承担由此引发的责任,该证书仅保障该域名或设备的身份,负责建立安全对话连接和身份证明。组织机构、企业服务器证书,代表由组织机构、企业申请的域名或设备证书,由于该域名为企业拥有,代表组织机构、企业从事电子商务和其他经营活动,所以承担由此引发的责任,该证书不仅保障该域名或设备的身份,国富安CA签发的这类证书在满足中华人民共和国电子签名法的其他规定要求下,由其产生的电子签名符合中华人民共和国电子签名法的要求。四类证书为学生证书,代表中华人民共和国境内的大、中、小学生实体身份,但由于学生不承担相应的民事责任,所以该类证书只表示学生的真实身份,该类
20、证书的签名也具有相应的法律效应,但不承担由此引起的赔偿责任。学生不能用该证书从事有经济赔偿责任的电子商务和其他社会活动,只能用于学校或教育的内部管理。五类证书是虚拟证书,提供基于网络虚拟主体应用的安全保护,比如针对电子邮箱的安全电子邮件证书和针对即时通信的QQ、MSN号证书,能够应用于安全电子邮件、安全即时通信的签名、加密以及建立安全通话通道,由于该类证书中的最终实体并不能和现实社会中的实体一一对应,因此该类证书所产生的电子签名仅代表虚拟实体的愿望。国富安CA并不保障虚拟实体所产生的电子签名代表其所对应的真实实体,即电子签名人的意愿,因此该类证书不承担由此引发的法律责任。1.1.2证书分发服务
21、国富安CA通过其承担相应责任的RA注册机构,包括在其CA认证机房和自建分布在全国各地、以及建立在其他组织机构中、遵从于本电子认证业务规则的RA注册机构进行证书批准、签发、管理、使用和吊销、更新等安全服务,国富安CA会在其运营网站公布各RA注册机构的有关信息。1.2文档名称与标识本文档名称为国富安CA电子认证业务规则(CPS),目前版本号为V2.0。1.3电子认证活动参与方及其职责国富安CA是根据中华人民共和国电子签名法和电子认证服务管理办法规定,依法设立的第三方电子认证服务机构。国富安CA秉承国际领先的PKI技术,总体分为两层,第一层为根CA,第二层为运营CA,可以根据其电子认证业务规则依据其
22、策略向不同行业和领域扩展其信任体系。运营CA由CA系统、RA系统和LA受理点三部分组成,以下为其系统示意图:根CA国富安运营CA1国富安运营CA2国富安RA系统托管RA系统2RA系统3国富安LALA4国富安LA2托管LA3证书用户1.3.1电子认证服务机构电子认证服务系统CA(Certification Authority)系统承担证书签发、审批、吊销、查询、证书及黑名单发布、密钥和证书管理、政策制定等工作,设在国富安CA北京经济技术开发区运营主机房,不直接面对用户证书,采用两层结构,第一层为根CA,负责制定国富安CA电子认证总体政策与策略,为下级运营CA签发并管理CA证书,负责与其他CA信任
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 国家 现代服务业 服务 交互 支撑 平台
链接地址:https://www.31ppt.com/p-2018256.html