电子政务网络应用安全.ppt
《电子政务网络应用安全.ppt》由会员分享,可在线阅读,更多相关《电子政务网络应用安全.ppt(127页珍藏版)》请在三一办公上搜索。
1、电子政务网络应用安全数字证书及电子签章介绍,沈颖华政单证 学号:1035000033,问题的引出,主要内容,第一部分:数字证书相关知识介绍第二部分:数字证书的应用领域 第三部分:电子签名相关知识介绍第四部分:电子签名的主要作用第五部分:证书及签章在投资网上的使用,第一部分 数字证书相关知识介绍,(一)、产生背景及PKI/CA简介(二)、网络安全性及数字证书知识简介(三)、数字证书认证中心介绍,(一)、产生背景及PKI/CA简介,机遇当今的时代是信息时代,政务工作也必须要适应时代的要求。在有关部门的重视下,各级政府贯彻落实加强计算机信息化建设工作,利用计算机在文档传递管理、网上报税、网上银行、项
2、目直报、远程通信等工作中都应用了计算机辅助办公,并进入了网络信息共享的阶段。,挑战然而,人们在得益于信息革命所带来的新机遇,享受新技术带来的便利的同时,也不得不面对信息安全问题的严峻考验。通过网络传递的信息会不会被截获和篡改,网络另一方的人的身份是否真实,如何确保人们不能抵赖在网上所做的历史行为,等等这些信息安全问题已经引起了各部门、各企业以及每个互联网用户的重视。,在因特网上,谁也不知道你是一条狗!,网络中,我如何能相信你?,网络特点 开放性及匿名性,大家共同信任的权威机构。,证书机构,通过数字证书把用户的公钥和用户的身份进行捆绑,从而证明公钥持有者身份的真实性,用户A,用户B,CA可以担保
3、我的网上业务对方的真实身份,CA可以担保我的网上业务对方的真实身份,?,CA中心,我了解用户A我可以为他们的真实身份担保,我了解用户B我可以为他们的真实身份担保,CA(Certificate Authority)是颁发数字证书的机构。证书是一个机构颁发给一个安全个体的证明,所以证书的权威性取决于该机构的权威性。,利用公开密钥理论和技术建立的提供安全服务的在线基础设施。它利用加密、数字签名、数字证书来保护应用、通信或事务处理的安全。基于公钥理论相对于传统的秘密密钥(对称密钥)基础设施如同电力基础设施为家用电器提供电力一样PKI为各种互联网应用提供安全保障,公钥基础设施(Public Key In
4、frastructure),加密的工具,是通过用户的公钥(Public Key)和私钥(Private Key)来实现的,加密、解密必须用同一个用户的一对公钥和私钥来配对使用。公钥可以告诉别人,但私钥却一般不能告诉别人,除非授权。就象我们的大楼一样,大门钥匙我们可以给各住户,但各家自己门的钥匙却只能给住户本人,不能随便给。,文件加密与数字签名,“文件加密”与“数字签名”虽然其过程不一样,但原理是一样的,大家注意理解。,文件加密原理,现假设有A公司的老板名叫张三,B公司的老板名叫李四,现张三想传输一个文件file bs给李四,这个文件是有关于一个合作项目标书议案,属公司机密,不能给其它人知道,而
5、恰好有一个C公司的老板王五对A和B公司有关那项合作标书非常关注,总想取得A公司的标书议案,于是他时刻监视他们的网络通信,想如果张三通过网络传输这份标书议案时从网络上截取它。为了防止王五截取标书议案,实现安全传输,我们可以采用以下步骤:,文件加密原理,A公司:张三,B公司:李四,C公司:王五,文件签名原理,数字签名也主要是为了证明发件人身份,就象我们来看到的某文件签名一样,但现在要说的签名是采取数字的方式,它可以防止别人仿签,因为加密后的签名就变得面目全非,别人根本不可能看到真正的签名样子,它与前面所讲的文件加密机理是一样的,但方法不太一样,下面介绍如下。,文件签名原理,和文件加密所举的例子一样
6、,张三要在所发的文件File BS后面要加以签名,以证明这份标书的有效性,同样是发给B公司的老板李四,公司C的老板王五如果想要假冒张三的签名发另一份标书给李四,以达到破坏A公司中标的目的。,A公司:张三,B公司:李四,C公司:王五,公钥的获取与验证,实际上,在张三和李四交换密钥的过程中,王五也可以获得他们的公钥。那么李四怎样区别哪一个公钥是真正的张三的公钥呢?李四可以到第三方发证机关证书目录服务器上进行查询来辨别,就这样王五的阴谋也就不能得逞。,安全是相对的,加密后的文件在解密之前会面目全非,没有对应的密码是无法进行阅读的,更别谈修改了,况且这种密码比一般所使用的密码长许多倍(非对称密码为10
7、24位),而且是配对使用的。据专家分析用任何程序解密的可能性几乎为零,即使能解密,也起码要10000年,这样的解密又有什么意义呢?,PKI的组成,CA/RA,目录服务,PKI-Enabled安全软件,相关政策及程序,PKI技术的应用范围,PKI已成为信息安全的核心,PKI,CA的技术框架,CA中心:证书管理中心制订证书相关规定生成证书管理废止证书(黑名单)更新证书目录密钥管理RA:管理证书受理点办理和审批证书申请受理点:面向用户办理证书申请,CA的服务架构,(二)、网络安全性及数字证书知识简介,安全保障体系,如何保障网络应用的安全性?,首先,一个安全的网络保护着该网络的资源。这些资源包括网络的
8、数据(不管是通过网络传输的数据还是存贮在媒介中的数据),还包括对物理资源的访问权力。第二,这些资源应该不受有意或无意的破坏。一个安全的网络应该是黑客们所破坏不了的。最后,对网络资源的保护不能太强制和繁琐。不能为了安全性而把系统设计得很复杂,以至于被授权的人不能以一种简单的方式来访问这些资源。,综上所述,网络安全可以定义为:一些保护重要信息的手段和措施,使之免受蓄意的和无意的破坏。而且这些手段和措施的实现不应给已授权的用户在访问这些信息时造成任何影响。,网络安全必须达到几条基本的要求:,(1)我们必须确保数据能够保持私有或保存为一个秘密的格式。我们称之为“机密性”。(2)我们需要一种授权方式,使
9、需要它的人可以访问那些私有的或秘密的数据。这叫“访问控制”。(3)当你在处理电子交易的时候。例如,假设你对银行发出一个要求说将100美元在两个帐户之间转移。银行必须能够确信他们收到的正是你所发出的。这称之为“完整性”。,(4)跟完整性一样重要的是,银行要能够证实是你要求转帐。这称之为“真实性”。(5)用这个相同的例子,这个处理你的要求的银行要有能力让你对你的要求负责,这一点至关重要。如果你要求转帐100美元,你不能事后否认你发出过这个要求。这称之为“不可抵赖性”。,把机密性,访问控制、完整性、真实性和不可抵赖性结合起来,就组成了一个具有很高程度的网络安全。解决之道就是数字证书。,什么是数字证书
10、?,数字证书是是一个经数字证书认证中心(CA认证中心)数字签名的包含公开密钥拥有者信息以及公开密钥等信息的具有X.509格式编码的文件。通俗地讲,数字证书就是个人、单位或服务器在网络上的身份证,又称为数字ID,在网上事务的各个环节,参与各方都需验证对方证书的有效性,从而解决相互间的信任问题。,数字证书是由公证、权威的第三方CA中心签发的,以数字证书为核心的密码技术可以对网络上传输的信息进行加密和解密、数字签名和签名验证,确保网上传递信息的机密性、完整性,以及交易实体身份的真实性和行为的不可否认性,从而保障网络应用的安全性。,数字证书的组成,数字证书分类,证书存储介质:磁盘、IC卡、USB KE
11、Y等理想介质USB KEY:私钥不可读:只能在满足条件时使用,由KEY的软硬件设计保障KEY内签名、验证:私钥的使用也在KEY内,不存在传输中私钥泄露的可能性KEY内生成RSA密钥对:并能直接存于KEY内,从而从源头上杜绝泄露的可能性使用方便:可以在任何接有读写器(或USB接口)的PC上使用,单位证书,颁发给独立的单位、组织,在互联网上证明该单位、组织的身份。单位数字证书根据各个单位的不同需要,可以分为单位证书和单位员工证书。单位证书对外代表整个单位,单位员工证书对外代表单位中具体的某一位员工。,服务器证书,主要颁发给Web站点或其他需要安全鉴别的服务器,证明服务器的身份信息。服务器数字证书支
12、持目前主流的Web Server,包括但不限于:IIS、Lotus Domino、Apache、iPlant等Web服务器。可存放于服务器硬盘或加密硬件设备上。,数字证书生命周期,用户证书:1、申请.获取2、更新.有效期3、撤销.密钥泄漏,(三)、数字证书认证中心介绍,数字证书的权威性取决于其颁发机构的权威性,基本情况,必须使用获得信息产业部批准的认证中心。自中华人民共和国电子签名法实施一周年以来,获得国家电子认证服务许可证的17家认证机构已经发出了近260万张电子证书。依照电子签名法规定,只有拥有许可证的电子认证机构才能提供电子签名认证服务。我国目前的140余家电子签名认证服务机构中,仅17
13、家拥有国家电子认证服务许可证,其余的120余家尚未经认证。,发展方向,作为信息化安全基础设施、为全省各行各业提供信任与认证服务,国家PKI互联工程,北京CA,中国电信,CA,福建,CA,上海CA,BCA,吉大正元体系,吉林,CA,与各PKI体系广泛合作,实现 一证在手,走遍天下,天津CA,证书软件产品一览图,数字北京安全工程,认证中心CA系统/KM系统,WEB安全通信系统,统一认证管理系统,电子签章管理系统,安全电子邮件系统,安全站点系统,证书应用引擎,证书应用体系,证书发放体系,地税RA,中心RA,银行RA,遍布各地的受理点,小结,PKI是构建安全信任体系的基础CA中心只是一个证书发放体系基
14、于应用驱动的证书应用体系,第二部分 数字证书的应用领域,(一)、数字证书解决的安全问题(二)、数字证书的应用领域(三)、电子签名法对数字证书应用的推动,(一)、数字证书解决的安全问题,来自网络的风险,窃听单位秘密文件被窃取个人安全信息被窃取伪装假冒真正的服务器假冒真正的用户篡改信息被修改抵赖否认其行为,网络的安全风险行为抵赖,业务系统,最终用户A,Internet,A于2005年11月25日下午3点整转帐100万到 B 账户,A:我没有做过,是你们搞错了!说不定还可能是系统管理员干的呢。,Web服务器,信息的私密性(Privacy)数据加密 信息的完整性(Integrity)数字签名 信息的源
15、发鉴别(Authentication)身份认证数字签名+数据加密 信息的防抵赖性(Non-Reputation)数字签名,数字证书解决的安全要素,各种安全技术比较,身份鉴别,机密性,完整性,抗抵赖,口令,动态口令,密码技术,数字证书,电子政务、电子商务的安全支柱,安全设施,安全策略,保密性,身份鉴别,授权,数据完整性,抗抵赖,可靠的电子政务、电子商务,技术,管理,数字证书,(二)、数字证书的应用领域,身份管理身份认证,使用数字证书技术认证身份 技术相对成熟 应用发展迅速 新的发展:无线设备:WPKI 与XML结合:XKMS,身份管理授权与访问控制,使用数字证书技术确定和传递属性与权限 SSO
16、SAML/XACML AA/AC Liberty/Passport 应用的复杂性和关联性,访问安全,使用数字证书技术构筑安全的访问通道 Web:SSL/TLS IPSec VPN:安全的网络互联 SSL VPN:远程访问 无线应用:WAP/WTLS 与身份管理的结合,内容安全,使用数字证书技术对应用层数据进行保护 邮件应用:S/MIME 网上交易:电子表单 桌面:文件/目录/应用软件,内容安全,数字证书技术与XML技术的结合,保护XML应用数据的安全 XML Signature XML Encryption WS-Security XKMS 新的应用模式,与安全紧密结合,与应用更加紧密的结合,
17、身份管理的整合 真正的“基础设施”网络信任体系 成为应用的一个部分,四川省电子政务网络的设计问题,政务外网和政务内网政务外网划分为三个逻辑隔离的网络,完全可以使用证书来解决不同应用的访问安全问题,几种典型的应用方案,(1)Web应用安全解决方案,为Web服务器颁发证书,验证服务器端的身份为用户颁发证书,验证最终用户的身份服务器与用户之间通过认证协议,相互认证采用数字证书对传输数据进行加密、签名处理,CA认证中心,Web服务器,业务系统,最终用户,Internet,是发放给互联网站的数字证书。作用:实现了网站服务器的身份认证,解决了网站访问中网络钓鱼、窃听、篡改等安全问题。实现:通过在Web服务
18、器中配置服务器证书,在浏览器和服务器之间建立了SSL安全通道。使用服务器证书后,实现数据传输的保密性和完整性,确保了网站身份的真实性,提高了网站的公信度。,web服务器证书,加密套接字层协议(SSL),Web服务器,最终用户,我是网银服务器,这是我的证书,我是网银用户,这是我的证书(可选),hello,交换密钥建立SSL通道,客户端证书验证,服务器端证书验证,1011 0110001 10101 00110110101,SSL所实现的安全:相互身份鉴别信息加密安全传输中的数据完整性,加密的应用数据,(2)统一认证、单点登录,(3)电子签章,电子签名的可视化表示保证文档完整性、不可否认性又符合人
19、们日常办公习惯,(4)SSL VPN,实现远程安全接入访问,(5)邮件安全解决方案,为通信双方签发数字证书通信双方使用证书进行加密和签名的电子邮件防止被第三方截取、阅读身份认证,防止被假冒防止被篡改,Internet,发信人,收信人,CA认证中心,(6)代码下载的安全问题,网上直报、网上银行、网上证券等越来越多应用通过Web平台实现,许多代码通过网络,以ActiveX控件的形式发布。用户使用浏览器下载这些代码时,面临极大的风险。不明身份的代码的威胁是谁发布的这个代码?微软或黑客发布后这代码被修改过么?病毒或木马,代码安全的解决方案,是谁发布的这个代码?由可信第三方CA鉴证软件开发商身份,签发代
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 电子政务 网络 应用 安全
链接地址:https://www.31ppt.com/p-6003691.html