内容正文:
信息安全技术与实施
数字身份认证
本章要点
1、数字签名的原理
2、数字证书概念、内容及作用
3、PKI的组成
学习目标
1、理解信息认证技术的概念
2、理解数字签名的概念和原理
3、理解数字证书概念、内容及作用
4、理解PKI的组成
授课人:****
时间:****年**月
CSSI
信息安全技术与实施
1
目 录
Contents
01.
信息认证技术
02.
数字签名
03.
数字证书
04.
公钥基础设施PKI
信息安全技术与实施—数字身份认证
CSSI
信息安全技术与实施
信息安全技术与实施—数字身份认证
前 言
在电子商务和电子政务活动中,用户需要避免网上信息交换所面临的假冒、篡改、抵赖、伪造等种种威胁。在一些金融网络支付领域,这一问题显示尤其关键。目前各个银行都推出了网络银行服务,允许用户通过互联网实现账单支付、炒股、购物等活动。其中在银行、证券公司和用户三方就存在一个银证转帐的过程,这是一个彼此需要身份认证的带有一定金融风险的过程,那么具体应如何建立一个安全的、方便的的银证转帐系统,保证三方的利益不受侵害,是摆在银行、证券公司业务管理上的一个首要问题。这些操作都涉及信息认证的有关知识,通过本章将了解如何实现身份认证、信息完整性、不可否认和不可修改等信息认证手段。
CSSI
信息安全技术与实施
3
信息认证技术
中共重庆市委网信办
4
认证技术涉及有两个方面:
一是身份认证。验证信息的发送者是合法的,而不是冒充的,即实体认证,包括信源、信宿的认证和识别。
二是报文认证。验证消息的完整性,验证数据在传输和存储过程中是否被篡改、重放或延迟等。
加密保护只能防止被动攻击,认证保护可以防止主动攻击。
信息认证技术
信息安全技术与实施
中共重庆市委网信办
数字签名
中共重庆市委网信办
6
数字签名是以电子形式存在于数据信息之中的,或作为其附件的或逻辑上与之有联系的数据,可用于辨别数据签署人的身份,并表明签署人对数据信息中包含的信息的认可。
数字签名在信息安全,包括身份认证、数据完整性、不可否认性以及匿名性等方面有重要应用,特别是在大型网络安全通信中的密钥分配、认证及电子商务系统中具有重要作用。数字签名是实现认证的重要手段。
1.通过单向哈希函数实现的数字签名
通过一个单向函数对要传送的报文进行处理得到的用以认证报文来源并核实报文是否发生变化的一个字母数字串,该字母数字串被认为该消息的消息鉴别码或消息摘要。
2.公钥签名技术
公钥体制签名:用户用自己的私钥对原始数据的哈希摘要进行加密得到数据,然后信息接收者使用信息发送者的公钥对附在原始信息后的数字签名进行解密后获得哈希摘要,并通过与用自己收到的原始数据产生的哈希摘要对照,便可确信原始信息是否被篡改,这样就保证了数据传输的不可否认性 。
数字签名
信息安全技术与实施
中共重庆市委网信办
签名是可信的:任何人都可以方便地验证签名的有效性。
签名是不可伪造的:除了合法的签名者之外,任何其他人伪造其签名是困难的。这种困难性指实现时计算上是不可行的。
签名是不可复制的:对一个消息的签名不能通过复制变为另一个消息的签名。如果一个消息的签名是从别处复制的,则任何人都可以发现消息与签名之间的不一致性,从而可以拒绝签名的消息。
签名的消息是不可改变的:经签名的消息不能被篡改。一旦签名的消息被篡改,则任何人都可以发现消息与签名之间的不一致性。
签名是不可抵赖的:签名者不能否认自己的签名。
数字签名可以解决否认、伪造、篡改及冒充等问题,具体要求为:
发送者事后不能否认发送的报文签名
接收者能够核实发送者发送的报文签名、接收者不能伪造发送者的报文签名、接收者不能对发送者的报文进行部分篡改
网络中的某一用户不能冒充另一用户作为发送者或接收者。
数字签名●特性
信息安全技术与实施
中共重庆市委网信办
数字签名可以解决否认、伪造、篡改及冒充等问题,具体要求为:
发送者事后不能否认发送的报文签名
接收者能够核实发送者发送的报文签名、接收者不能伪造发送者的报文签名、接收者不能对发送者的报文进行部分篡改
网络中的某一用户不能冒充另一用户作为发送者或接收者。
数字签名●功能
信息安全技术与实施
中共重庆市委网信办
消息
Hash函数
消息摘要
发方A
相等?
收方B
加密算法
私钥A
签名
消息
加密的
消息摘要
签名
消息
Hash函数
消息摘要
解密算法
公钥A
签名有效
y
签名无效
n
数字签名●原理
信息安全技术与实施
中共重庆市委网信办
数字证书
中共重庆市委网信办
11
数字证书 (digital certificate )定义:在因特网上,用来标志和证明网络通信双方身份的数字信息文件,包含用户身份信息、用户公钥信息及身份验证机构数字签名的数据。
数字证书就是