从国密算法到密码模块 - 国密合规改造实践.pdfVIP

从国密算法到密码模块 - 国密合规改造实践.pdf

此“司法”领域文档为创作者个人分享资料,不作为权威性指导和指引,仅供参考
  1. 1、本文档共34页,可阅读全部内容。
  2. 2、原创力文档(book118)网站文档一经付费(服务费),不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。
  3. 3、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。如您付费,意味着您自己接受本站规则且自行承担风险,本站不退款、不进行额外附加服务;查看《如何避免下载的几个坑》。如果您已付费下载过本站文档,您可以点击 这里二次下载
  4. 4、如文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“版权申诉”(推荐),也可以打举报电话:400-050-0827(电话支持时间:9:00-18:30)。
  5. 5、该文档为VIP文档,如果想要下载,成为VIP会员后,下载免费。
  6. 6、成为VIP后,下载本文档将扣除1次下载权益。下载后,不支持退款、换文档。如有疑问请联系我们
  7. 7、成为VIP后,您将拥有八大权益,权益包括:VIP文档下载权益、阅读免打扰、文档格式转换、高级专利检索、专属身份标志、高级客服、多端互通、版权登记。
  8. 8、VIP文档为合作方或网友上传,每下载1次, 网站将根据用户上传文档的质量评分、类型等,对文档贡献者给予高额补贴、流量扶持。如果你也想贡献VIP文档。上传文档
查看更多
从国密算法到密码模块 -国密合规改造实践 阿里巴巴集团- CRO线 王宇辰 个人简介 • 2020 年毕业于中科院软件所,获博士学位,研究方向为隐私保护认证技术 • 同年加入阿里巴巴安全部的双子座实验室团队 • 目前主要从事国密、MPC、同态加密、白盒密码等技术的研发工作 • 曾在 CCS\NDSS\USENIX Security 等学术会议发表论文 目录 国密算法与密码模块 01 - 国密算法与合规性 - 国密算法与密码模块 软件密码模块资质测评 02 - 技术要点 - 送检步骤 软件密码模块的部署与应用 03 - 部署的底线要求:合规性 - 易用性和兼容性 - 软件密码模块产品的未来发展 01 国密算法与密码模块 国密算法与密码模块 商用密码和其他密码算法 • 《密码法》将密码算法分为核心密码、普通密码和商用密码 • 商密(国密):以国家标准形式发布的商用密码算法,如 SM2/3/4 • 不同于国际上常见的 ECDSA/SHA256/AES 等 常见商用密码算法 • GM/T 0002-2012 “SM4 分组密码算法” • GM/T 0003-2012 “SM2 椭圆曲线公钥密码算法” • GM/T 0004-2012 “SM3 密码杂凑算法” • SM1/SM7/SM9 国密算法与密码模块 为什么要使用国密算法? • 法律、法规和主管部门的合规要求 • 关键信息基础设施必须使用商用密码进行保护 • 政企产品对于政务、民生的信息的保护 • 信息领域自主可控的需要 • 知识产权问题: • 美国政府 曾经对一些密码算法施加出口限制 ( e.g., 40 bit 的密钥 长度) • B. Schneier “几乎每一种公开密钥算法都取得了专利权” • 安全性问题 : • 斯诺登的报告揭示了 NIST 密码学算法中被恶意植入后 门的可能性 • 高度疑似的后 门:Dual_EC_DRBG 国密算法与密码模块 • 从哪能获取 国密算法实现? • 常见开源实现 :OpenSSL/mbedTLS/国家密码管理局 • (大多数情况下)不要自 己实现密码算法 • 不谨慎的实现可能会带来安全问题(e.g., time side- channel ) • 使用 了国密算法就一定能满足需求么? • 不一定,需要使用“合规密码产品”而并非单个算法 • 常见于“商用密码安全性评估”(密评)等过程 ,是 等保/关保的一部分 • 国密功能必须 由经认证的商用密码产品提供 ,主要指 密码模块 图 1 商用密码产品认证证 书示意图 国密算法与密码模块 • 密码模块 • 分为硬件、 固件和软件三大类,看作一个执行密码功能的黑盒子 • 软件密码模块:可以理解为使用软件实现一个密码芯片 • 常见形式:密码机/密码芯片/软件密码模块/协同签名系统 • 和单独的密码计算 API 的比较 • 除了密码算法计算之外 ,还要实现访 问控制、参数管理等功能 • 需要能够有效的保护关键安全参数等信息,阻止非授权者进行使用, 防篡 改,提供运行状态提示等 • 软件密码模块的优势 • 成本、性能、可部署性、兼容性 国密算法与密码模块 • 如何获得合规密码模块 • 通过购买专业厂商的产品,获得已有资质产品的授权 • 资质查询可参见商用密码检测

文档评论(0)

***** + 关注
实名认证
文档贡献者

信息系统项目管理师持证人

该用户很懒,什么也没介绍

领域认证该用户于2023年08月23日上传了信息系统项目管理师

1亿VIP精品文档

相关文档