三未信安DRM系统白皮书V13.docx
《三未信安DRM系统白皮书V13.docx》由会员分享,可在线阅读,更多相关《三未信安DRM系统白皮书V13.docx(22页珍藏版)》请在三一办公上搜索。
1、三未信安数字版权管理系统技术白皮书V1.3北京三末信安科技发展有限公司1、刖言1.1应用背景随着互联网的发展,图书、音乐、电影、图片等数字内容在互联网上的传播 日益广泛,这一方面方便了数字内容产品的传播,另一方面,由于数字内容很容 易被复制和修改,网上传播的数字内容存在大量的盗版和侵权问题。盗版侵犯了 作者、产品经销商的利益,给网络出版业的发展带来巨大阻力。在这种情况下, 数字版权管理(DRM: Data Rights Management)技术应运而生。数字版权管理 技术的原理是:使用加密、以及密钥的管理分发等技术,对数字产品在分发、传 输和使用等各个环节进行控制,使得数字产品只能被授权使用
2、的人、按照授权的 方式、在授权使用的期限内使用。网络数字内容产品的使用依赖于网络终端上的软件,过去,在PC机平台上 的主流终端软件厂商如Microsoft、Real Networks、Adobe、Apple等公司都有基 于自己产品的数字版权管理系统解决方案,没有统一的标准。近年来,随着3G 等无线移动网络技术的发展,移动互联网成为互联网越来越重要的组成部分,无 所不到的覆盖性使得移动无线网络比有线网络更有吸引力。当前出现了各种各样 的移动设备,如手机、PDA、电子阅读器、平板电脑等,虽然形态不一,但它们 的共同特点是携带方便、支持无线网络、采用嵌入式操作系统,嵌入式设备和 PC机比较,实施DR
3、M系统有更高的安全性,因此移动DRM更有生命力。目前, 国际上针对移动DRM开展了大量的研究工作,其中,OMA(Open Mobile Alliance 开放移动联盟)制定的DRM标准得到了广泛的支持和认同。北京三未信安科技发展有限公司技术团队长期从事密码技术研究和密码产 品研制,一直追踪OMA DRM相关标准的制定过程,并率先在国内推出了支持最 新的OMA DRM2.1标准的数字版权管理系统软件。1.2名词解释在本文档采用了一些业内通用的术语和缩写,列表如下:词汇和缩写解释PKIPublic Key Infrastructure :公开密钥基础设施OMAOpen Mobile Allianc
4、e:开放移动联盟DRMData Rights Management:数字版权官理ROAPRights Object acquisition protocol:权利对象获取协议DCFDRM Content Format: DRM 内容封装格式RELDRM Rights Expression Language :权利对象表述语言COContent Object:数字媒体内容RORights Object:权利对象CIContent Issuer:内容发布者RIRights Issuer:数字版权发布者SD KEYSD密码卡,是基于手机SD接口的智能密码钥匙2、数字版权管理技术概述数字版权管理技术,
5、简称DRM技术,是随着数字图书和音视频节目在互联 网上的广泛传播而发展起来的一种新技术。DRM技术首先在互联网音视频节目 传播上得到应用并逐步扩展到其他固定和移动数据业务领域。应用DRM技术的 目的是保护数字内容的版权,从技术上防止对数字内容的非法使用或复制,或在 一定程度上提高非法使用的技术门槛,使侵权行为变得非常困难。DRM提供了 对数字内容进行权限授予控制和运营管理的能力,使得数字内容相关权益方能通 过对数字内容定义不同的使用权限、不同权限对应不同的商业价格而获取收益。其基本的工作原理是建立数字内容版权授权中心,将文档、音频、视频等文 件进行加密编码处理,并将密钥信息存放在专门的版权授权
6、服务中心;当用户使 用这些加密的文件时,应用软件会根据其包含在头文件中的密钥标识等有关属性 自动链接到版权授权中心获取相应的版权证书;只有通过授权中心的验证并获得 授权,才能使用这些文件,从而严密有效的保护了这些数字产品的版权和使用权 限。基于对DRM重要性的关注,全球许多标准组织和厂商纷纷独立或联合进行 了 DRM技术研究,推出了各自的技术标准。开放移动联盟(OMA)是一个由世 界范围内移动通信业的400多个成员组成的独立组织,在开发全球DRM标准的 工作中,它起着关键作用。在2002年11月,OMA发布了 OMA DRM 1.0,这是 数字版权管理的首个开放式标准。为了保证DRM的安全性,
7、OMA组织在2004 年7月,又发布了 OMA DRM 2. 0。在1.0的基础上,OMA DRM2.0中引人了以公 钥体系为基础的安全机制,提供了更为安全的DRM管理体系,陆续发布了 DRM 2.0和DRM 2.1。OMA DRM2.1是目前业界最成熟、参与者最多、影响力最大的 主流DRM标准。2.1 OMA DRM 2.1组成部分OMA DRM2.1的安全架构主要由公共密钥基础设施PKI系统、权利对象获取 协议(ROAP),DRM内容格式(DCF)、权利对象表述语言(REL)四个部分构成。 各个部分在实现DRM系统中起着不同的作用。公开密钥PKI系统:是数字证书的产生、使用、安全通信协议的
8、构成等 的集合。作为安全基础设施平台,是整个体系安全有效运行的基础,它 渗透进其它模块,实现安全的身份认证、数据加解密、数据的完整性校 验等功能。权利对象获取协议(ROAP):安全获得版权对象的一整套安全协议。该 协议包含两个层次,一是在注册交互过程中,按照公钥交换体系,交互 双方的公钥,为采用公钥加密传输版权对象作准备,另一部分是简单的 请求应答协议设计,主要目的就是将相关的版权对象下载到本地。数字内容封装部分(DCF):定义数字内容的封装格式和一些与使用相关 的头信息。版权描述语言部分(REL):定义对数字内容使用的限制许可信息和对应 的密钥信息等。2.2 OMA DRM 2.1安全模型O
9、MA DRM 2 .1详细定义权利对象的安全模型,该安全模型首先确认了数字 媒体内容(CO)和权利对象(RO)的安全,因为它们都被加密。如果用户要使 用CO,就必须获得相对应的RO。RO中包含了解密数字媒体内容所需要的密钥。 分发权利对象的过程,OMA DRM安全模型则采用了以PKI为基础的ROAP协议。 在该协议中,版权发行者(RI)和使用RO的设备经过相互认证,从而保证应用 设备的合法性,在版权对象的传输过程中也采用标准的公钥加密传输体系,因此 保证RO不能被非法的使用和传播。内容发布者版权发行者内容用户OMA DRM2.1的安全模型显示了数字版权管理中数字媒体对象和版权对象 安全保护的全
10、过程。第一步:内容提供商(CI)对没有被DRM系统保护的数字媒体(文档、音视 频文件等)进行处理,DRM系统保护的数字媒体不受数字媒体格式的限制。该 过程包含了对数字媒体加密,一般来说采用的加密方法是AES对称加密算法,也 可以采用其他加密算法。处理之后,没有受DRM系统保护的数字媒体转化为DRM 内容格式(DCF)的DRM对象(CO)。此过程中密钥Key不会同CO 一起下载到 客户端,而是将其写人该CO对应的权利对象(RO)。CO的完整性保护,采用标 准的HASH算法进行鉴别。第二步:客户端设备下载权利对象(RO)。RO由版权对象发行者(RI)产生 并管理,权利对象包括密钥key,CO的使用
11、权限(可读、播放、执行)、CO的使 用限制(时间,次数)等信息。客户端在下载版权对象时,必须与版权对象发行 者进行相互验证,该验证过程采用ROAP协议,该协议基于标准公钥验证方式。 相互验证成功之后,版权发行者在发送权利对象文件之前,采用客户端设备公钥 对关键数据进行加密(Key值),并采用HASH算法,对报文进行完整性鉴别,最 后采用自己的私钥对该报文进行签名。客户端收到版权对象文件之后,采用版权 发行者的公钥对签名进行鉴别,并采用相同的HASH算法,对报文的完整性进行 检查,最后利用自身的私钥对RO中的关键数据进行解密,得到Key值和相应的 使用权限和限制信息。在实际的商业应用中,RO的发
12、放过程就是收取使用费用 的阶段。在OMA DRM2 .1中,对权利对象的描述语言REL进行大规模的改进, OMA DRM2.1将支持更加灵活的商业运营模式。第三步:对数字媒体对象进行安全的使用。完成上述两步操作之后,客户端 的应用媒体软件通过DRM Agent就可以获得密钥key,解密CO并进行操作。同 时DRM Agent也会记录下收到的相关权限和限制信息,每当媒体应用软件在使 用CO时,DRM客户端会对该CO对应的权限和限制进行检查,并在相应的权利 规定范围内,授权媒体应用软件操控CO。对于整个OMA DRM2.1系统来说,加 入了 PKI设施,整体安全性得到了很大的提高。2.3 OMA
13、DRM2.1标准的优势1) OMA DRM是一个开放的标准,并且是一个不断发展完善的标准,其使用 局限性小。而一些特定厂商的私有标准具有一定的局限性,使得数字版权保护应 用依赖于私有标准的提供厂商,无论是扩展性还是可替代性都比较差。2) OMA DRM标准开始就是针对互联网应用、特别是移动互联网应用制定 的,因此其架构非常适合互联网应用模式,适合互联网的内容发布形式、用户发 展模式、以及计费等需求,可以更好地支持手机、电子阅读器、平板电脑等依赖 于3G网络的终端应用。3) OMA DRM2.1有很好的可扩展性。OMA DRM提供了一个很好的架构,这 个架构可以涵盖许多数字内容格式,并使这些应用
14、在一个系统中共存。这使得在 移动终端中以统一的DRM架构支持多种文档格式、多种音视频格式成为可能。4) OMA DRM2.1有很好的安全性。其整体架构基于PKI安全信任模型,这是在网络应用中经过验证的、成熟的安全模型。3、三未信安DRM系统特点1)支持多种网络终端融合了有线网络、无线移动网络的互联网中,有微机、手机、电子阅读器、 平板电脑等多种终端,三未信安DRM系统通过提供不同平台下的API (应用程 序编程接口)接口可以支持多种类型的终端和终端软件。数字内容、版权文件可 以在不同终端间移动。2)具有良好的可扩展性本系统设计为电信级应用,是一个平台的架构,从功能模块的组合上是一个 开放可扩展
15、的架构,因此可以支持大容量的用户。系统的扩展性体现在以下几点:我们采用的数字证书系统是经过了实际应用验证的,可以支持大用户量的成 熟系统。系统中采用了服务器集群,加密机集群,预生成密钥缓冲池,密钥管理 和证书签发分离等技术,可以有效地保证支持大量用户。数据库中保留了资源等级、权限,用户权限,计费等信息,因此数据库也是 决定用户量的一个关键点。本系统支持Oracle大型数据库。在设计数据库结构 时,为将来用户量扩展做好准备,比如在设计数据库时预先考虑了索引和分表、 数据库分区等问题,以便为将来的扩展保留空间。在用户量及数字资源量很大时,版权许可的生成会面临很大的并发压力。压 力主要来自数字证书的
16、处理和密码运算,以及数据库访问。对于数字证书的处理 和密码运算,解决途径是采用高性能加密机以及加密机多机并行。我们在软件设 计中预先为支持加密机多机并行技术保留了扩展空间。3)版权发放服务器支持多机负载均衡在版权许可量很大时,版权许可的分发会面临并发处理的压力。本系统支持 通过硬件负载均衡设备,把并发会话分配到多台授权服务器上来完成。这个过程 对用户来讲是透明的,不会影响到用户的使用。4)基于OMA DRM2.1国际标准做了一定的裁剪,以减少复杂度和提高系统效率系统基于OMA DRM 2.1的架构使系统基于较高的技术起点,但一套完整的 OMA DRM2.1技术要求在内容提供商和移动终端之间建立
17、非常安全的通道,其实 现比较复杂,这将造成业务开通复杂度及建设成本的上升。因此,本系统在遵循 其基本原则的基础上,在不降低其安全特性的基础上,对标准进行裁剪。例如OMA DRM2.1的版权描述语言(REL)为用户定义了 3类12种许可权和8类34 种限制,在本系统中用不到这么多,如果全部实现就增加了系统不必要的复杂性 和实现代价,并影响运行的效率。5)各功能模块子系统相对独立,耦合度低本系统分为内容发布者使用的内容处理子系统、版权发行者使用的认证与授 权子系统、网络终端的用户DRM代理子系统,以及设备数字证书管理子系统。 这些系统物理上可以独立、功能上明确、使用者不同,组合起来构成整个DRM
18、系统。相对独立、耦合度低的设计可以提高系统的健壮性,并方便部署。6)内容处理子系统适应多种类型内容提供商本系统作为一个平台,为众多的内容提供商提供电子媒介的版权认证服务。 这些内容提供商有报社、出版社、图书馆、音视频发行公司等,他们需要处理的 数字媒介类型不同、面对的消费者用户不同、商务模式也不同。从数字媒介类型看,有离散的文档(如报社的新闻)、电子书籍、音频文件、 视频文件等,这些文件的数据打包格式不同、权限定义不同,内容处理子系统必 须能处理这些众多的文件格式。7)用户终端支持软件数字证书、硬件数字证书两种方式本系统按照OMA DRM 2.1的要求以PKI技术为基础构建安全的体系,使用 数
19、字证书进行设备、人员的身份识别,用户的私有密钥和数字证书标志了用户的 身份,它们在不同终端中的移动可以实现文档对象和版权在不同终端中的移动。考虑到系统的安全性和成本因素,系统支持硬件和软件数字证书两种方式。硬件方案采用SD KEY作为用户端的数字证书载体。SD KEY是支持SD接口、 集存储功能和密码运算功能为一体的硬件,可以提供更高的安全级别,也可以作 为不同终端之间安全共享数字内容数据的载体。8)系统支持普通软件算法和国产硬件密码算法,重要数据内容的发行可以使用 国产硬件密码算法按照国家的法规,信息系统中使用的对称密码算法应该是国产密码算法 SM1,和国际通用的算法相比,SM1要更高的安全
20、性。我们的系统同时支持国产 的SM1对称算法(硬件)和国际通用的AES算法(软件),对重要文档资料的发 布采用SM1算法。这种设计符合国家的密码政策,使得一些政府机关可以使用电子阅读器、平板电脑、手机等下发内参资料。在服务器端,我们通过使用密码 机支持国产密码算法,在用户端通过使用SD KEY支持国产密码算法。9)与其他系统独立、接口明晰,这使得本系统可以很容易嵌入已有的网上书城、 网上电子商务网站为了系统维护简单、运行健壮、部署方便,本子系统和其他系统相对独立, 没有进程间的通信和交互。和其他子系统,如网站系统、内部管理信息系统、计 费收费系统之间通过标准的Web Service接口方式进行
21、通信。这样接口明晰,没 有干扰,一些已有的电子商务平台可以很容易加入本系统,从而实现版权控制、 版权收费。4、典型系统网络架构平台管理系统内容发布系统3G移动网络设备证书发放接口机内容处理节点系统逻辑结构说明如下:在本系统中有四类节点:版权授权中心、内容处理节点、设备证书发放节点、 终端设备用户。版权授权中心的中心,数据库系统、数字证书系统、认证授权系统位于中心 机房,中心机房至少有三个网段,分成三个层次,这三个层次分别是外网、非军 事区、内部网络,中间通过防火墙分割。数据库系统作为至关重要的系统位于最 内层网络中,为各系统提供数据库支持;认证授权系统、数字证书系统位于非军 事区,它们需要被外
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 三未信安 DRM 系统 白皮书 V13
![提示](https://www.31ppt.com/images/bang_tan.gif)
链接地址:https://www.31ppt.com/p-4930461.html