隨著電子商務、電子政務的日益普及,一些重要資料、檔案在傳輸過程中被竊取篡改、網路欺詐、網路攻擊等問題也隨之出現,只有建立網路安全保障體系,網上活動才能得以完善,CA技術就是保障網路安全的核心技術。
CA簡介
1、什麼是CA
認
證中心(CA─Certificate Authority)作為權威的、可信賴的、公正的第三方機構,專門負責發放並管理所有參與網上交易的實體所需的
數位憑證。它作為一個權威機構,對密鑰進行有效地管理,頒發認證證明金鑰的有效性,並將公開密鑰同某一個實體(消費者、商戶、銀行)聯絡在一起。
隨
著認證中心(或稱CA中心)的出現,使得開放網路的安全問題得以迎刃而解。利用數位憑證、PKI、對稱式加密演算法、數位簽章、數位信封等加密技術,可以建立
起安全程度極高的加解密和身份認證系統,確保電子交易有效、安全地進行,從而使資訊除發送方和接收方外,不被其他方知悉(保密性);保證傳輸過程中不被篡
改(完整性和一致性);發送方確信接收方不是假冒的(身份的真實性和不可偽裝性);發送方不能否認自己的發送行為(不可抵賴性)。
2、CA的架構
CA
認證的主要工具是CA中心為網上作業主體頒發的數位憑證。CA架構包括PKI結構、高強度抗攻擊的公開加解密演算法、數位簽章技術、身份認證技術、運行安全
管理技術、可靠的信任責任體系等等。從商務程序涉及的角色看, 包括認證機構、數位憑證庫和黑名單庫、密鑰託管處理系統、認證目錄服務、認證審批和作廢處
理系統。從CA的階層來看, 可以分為認證中心(根CA)、密鑰管理中心(KM)、認證下級中心(子CA)、認證核准中心(RA中心)、認證審批受理
點(RAT)等。 CA中心一般要發布認證體系聲明書,向服務的對象鄭重聲明CA的政策、保證安全的措施、服務的範圍、服務的品質、承擔的責任、操作流程
等條款。
根據PKI的結構, 身份認證的實體需要有一對密鑰, 分別為私密金鑰和公開金鑰。 其中的私密金鑰是保密的, 公開金鑰是公開的。從原理上講, 不
能從公開金鑰推匯出私密金鑰,窮舉法來求私密金鑰則由於目前的技術、運算工具和時間的限制而不可能。每個實體的密鑰總是成對出現,即一個公開金鑰必定對應一個私密金鑰。公開金鑰加
密的資訊必須由對應的私密金鑰才能解密,同樣,私密金鑰做出的簽名, 也只有配對的公開金鑰才能解密。 公開金鑰有時用來傳輸對稱金鑰,這就是數位信封技術。 密鑰的管理
政策是把公開金鑰和實體綁定, 由CA中心把實體的資訊和實體的公開金鑰製作成數位憑證, 認證的尾部必須有CA中心的數位簽章。 由於CA中心的數位簽章是不可
偽造的, 因此實體的數位憑證不可偽造。CA中心對實體的物理身份資格審查通過後,才對申請者頒發數位憑證, 將實體的身份與數位憑證對應起來。由於實體
都信任提供第三方服務的CA中心, 因此, 實體可以信任由CA中心頒發數位憑證的其他實體, 放心地在網上進行作業和交易。
3、CA的職責
CA
中心主要職責是頒發和管理數位憑證。 其中心任務是頒發數位憑證,並履行使用者身份認證的責任。CA中心在安全責任分散、運行安全管理、系統安全、物理安
全、資料庫安全、人員安全、密鑰管理等方面, 需要十分嚴格的政策和規程,要有完善的安全機制。另外要有完善的安全審計、運行監控、容災備份、事故快速反
應等實施措施, 對身份認證、存取控制、防病毒防攻擊等方面也要有強大的工具支撐。CA中心的認證審批業務部門則負責對認證申請者進行資格審查, 並決定
是否同意給該申請者發放認證,並承擔因審核錯誤引起的、為不滿足資格的認證申請者發放認證所引起的一切後果, 因此, 它應是能夠承擔這些責任的機構擔
任;認證操作部門(Certificate Processor,簡稱CP)負責為已授權的申請者製作、發放和管理憑證, 並承擔因操作運營錯誤所產生的
一切後果, 包括失密和為沒有授權者發放認證等, 它可以由審核業務部門自己擔任, 也可委託給第三方擔任。
4、RA
RA(Registration Authority),
數位憑證註冊審批機構。RA系統是CA的認證發放、管理的延伸。它負責認證申請者的資訊錄入、審核以及認證發放等工作;同時,對發放的認證完成相應的管理
功能。發放的數位憑證可以存放於IC卡、硬碟或磁碟片等介質中。RA系統是整個CA中心得以正常運營不可缺少的一部分。
5、數位憑證
數字安全性憑證就是標誌網路使用者身份資訊的一系列資料,用來在網路通訊中識別通訊各方的身份,即要在Internet上解決'我是誰'的問題,就如同現實中我們每一個人都要擁有一張證明個人身份的身份證或駕駛執照一樣,以表明我們的身份或某種資格。
在網上電子交易中, 商戶需要確認持卡人是信用卡或借記卡的合法持有人,同時持卡人也必須能夠鑒別商戶是否是合法商戶,是否被授權接受某種品牌的信用卡
或借記卡支付。為處理這些關鍵問題,必須有一個大家都信賴的機構來發放數字安全性憑證。數字安全性憑證就是參與網上交易活動的各方(如持卡人、商家、支付網
關) 身份的代表,每次交易時,都要通過數字安全性憑證對各方的身份進行驗證。數字安全性憑證是由權威公正的第三方機構即CA中心簽發的,它在認證申請被認證
中心批准後,通過登記服務中心將認證發放給申請者。
數字安全性憑證是一個經認證授權中心數位簽章的包含公開密鑰擁有者資訊以及公開密鑰的文
件。最簡單的認證包含一個公開密鑰、名稱以及認證授權中心的數位簽章。一般情況下認證中還包括密鑰的有效時間,發證機關(認證授權中心)的名稱,該認證的
序號等資訊,認證的格式遵循ITUT X.509國際標準。
一個標準的X.509數字安全性憑證包含以下一些內容:
認證的版本資訊;
認證的序號,每個認證都有一個唯一的認證序號;
認證所使用的簽名演算法;
認證的發行機構名稱,命名規則一般採用X.500格式;
認證的有效期間,現在通用的認證一般採用UTC時間格式;
認證所有人的名稱,命名規則一般採用X.500格式;
認證所有人的公開密鑰;
認證發行者對認證的簽名。