张 忠
(中核核电运行管理有限公司,海盐 314300)
本文主要探讨在新的安全形势下,在商业广域网如何结合新的安全技术进行信息数据的完整性保护,分析在非可信网络环境下,基于PKI的数字签名技术如何在安全性和可用性间进行平衡,并总结可行的解决方案。
数字签名过程:
1)数据明文C1(业务数据、文档、操作日志、文本等)通过摘要算法,生成摘要数据M1。
2)使用用户私钥对摘要数据进行签名,生成签名结果S1。
3)将C1、S1保存到安全区域。
签名验证过程:
1)获取明文数据C1和签名数据S1。
2)通过相同的摘要算法计算出摘要数据M2。
3)使用用户公钥对签名数据S1进行解密,得摘要数据M3。
4)比较M2和M3是否一样,确认签名数据是否有效。
网络安全态势感知是一个比较新的概念,是指在大规模网络环境中,通过采集、清洗、归一化、综合分析网络的多维数据,能够对网络安全整体情况进行理解、分析、预测的综合技术。随着多网融合的技术趋势发展,网络环境正朝复杂化方向发展。采用安全态势感知技术,可以对网络空间的安全情况进行整体分析,而非单点技术的防护。
数据签名可适用于许多场合,比如业务操作防篡改、电子文档完整性验证、跨域间文件传输完整性保护、审批信息的防抵赖等。数据签名的安全保障源于非对称密码体系的私钥的专有性,通常私钥存储于有硬件电路保护的安全设备,如USBKEY,仅有持有人本身才有权限进行私钥操作,访问控制则一般是PIN码保护。……