[PDF] GM/T 0055-2018 - 自动发货. 英文版
| 标准号码 | 美元 | 购买PDF | 工期 | 标准名称(英文版) |
| GM/T 0055-2018 | 490 | GM/T 0055-2018 | 9秒内发货PDF | 电子文件密码应用技术规范 |
| 基本信息 | |
|---|---|
| 标准编号 | GM/T 0055-2018 (GM/T0055-2018) |
| 中文名称 | 电子文件密码应用技术规范 |
| 英文名称 | File cryptographic technical specification |
| 行业 | Chinese Industry Standard (推荐) |
| 中标分类 | L80 |
| 字数估计 | 57,516 |
| 发布日期 | 2018-05-02 |
| 实施日期 | 2018-05-02 |
| 发布机构 | 国家密码管理局 |
GM/T 0055-2018: 电子文件密码应用技术规范
GM/T 0055-2018 英文名称: File cryptographic technical specification
中 华 人 民 共 和 国 密 码 行 业 标 准
GM/T 0055—2018
电子文件密码应用技术规范
国家密码管理局 发 布
1 范围
本标准不规范应用系统的安全性,也不规定具体的文件类型。
本标准适用于关注文件对象自身安全的相关标准规范和应用,也适用于安全电子文件密码服务中 间件的开发和检测,可用于指导使用该中间件的应用系统的开发。
2 规范性引用文件
下列文件对于本文件的应用是必不可少的。凡是注日期的引用文件,仅注日期的版本适用于本文 件。凡是不注日期的引用文件,其最新版本(包括所有的修改单)适用于本文件。
GM/T 0009 SM2 密码算法使用规范
GM/T 0015 基于 SM2 密码算法的数字证书格式规范
GM/T 0017 智能密码钥匙密码应用接口数据格式规范
GM/T 0019 通用密码服务接口规范
GM/T 0031 安全电子签章密码技术规范
PKCS#1 RSA Cryptography Standard
PKCS#5 Password-based Encryption Standard
4 缩略语
下列缩略语适用于本文件。
API 应用编程接口(Application Programming Interface)
ASN.1 抽象语法标准(Abstract Syntax Notation One)
CBC 密文分组链接(Cipher-book Chain)
CFB 密文反馈(Cipher Feedback)
ECB 电子码本(Electronic Codebook)
FAR 误判率(False Accept Rate)
OFB 输出反馈(Output Feedback)
PKCS 公钥密码标准(The Public-Key Cryptography Standard)
PKI 公钥基础设施(Public Key Infrastructure)
5 标签机制
5.1 总体描述
本标准使用密码技术保证文件的机密性、完整性、有效性和抗抵赖性,把应用系统所需的密码服 务功能进行了抽象和集成。在本标准中设计了标签机制,用于解决在文件生命周期全过程中的安全 问题。
5.2 基于标签的安全电子文件系统架构
基于标签的安全电子文件系统包括应用系统、中间件、基础密码服务和个性密码服务,如图1所示。 其中基础密码服务根据使用环境分为两类, 一类是遵循GM/T0019 的密码服务,这类密码服务是为应 用层提供;另一类是遵循GM/T 0017的密码服务,这类密码服务是为内核层提供。
应用系统在对文件进行创建、修改、授权、阅读、签批、盖章、打印、添加水印、流转、存档和销毁等处 理过程中,需要提供的密码服务都通过调用中间件实现。
标签和文件是中间件的操作对象,标签与文件存在唯一绑定关系。其中,文件保存内容信息,标签 提供对文件的安全控制。标签的结构定义和属性说明,详见第7章。
通用密码服务和典型密码服务由密码基础设施提供,通过调用相关服务接口实现,详见6.3。 个性密码服务由电子印章、数字水印和指纹识别提供,通过调用相关服务接口实现,详见6.4。
电子文件操作者的密钥信息,由基础密码服务管理,同时基础密码服务为安全电子文件密码服务中 间件提供密码操作的支持。
中间件对标签进行验证、解析和处理,根据标签属性的指示,调用相关的密码服务,完成对文件的加 密、解密、签名、验证、印章处理、水印处理、指纹识别等密码操作。其中,加密、解密、签名和验证操作由 基础密码服务完成;印章处理、水印处理、指纹识别等操作由个性密码服务实现。中间件提供的服务接 口,详见第9章。
5.3 基于标签的安全机制
在基于标签的安全机制中,安全电子文件由文件和标签两部分组成。文件是指原始文件或对原始 文件经过密码处理后的结果,标签是指原始标签或对原始标签经过密码处理后的结果。在安全电子文 件全生命周期中,文件和标签存在唯一绑定关系。标签只能由中间件进行处理。标签由标签头和标签 体组成,标签体可加密。
标签是安全电子文件的操作依据,描述了安全电子文件的属性,主要包括签名属性、权限属性、印章 属性、水印属性、指纹属性、标识属性、内容属性、扩展属性和日志属性等。
权限属性规定了安全电子文件的密码处理及操作权限。如加密、签名、添加印章、添加水印、指纹识 别等密码处理方式,以及读、写、打印等操作权限。
标识属性描述了安全电子文件的编号、创建者及创建时间,当标签创建后标识属性则不可改变。
内容属性描述了安全电子文件的基本信息。如原始文件名、原始文件日期、文件类型及文件修改时 间等基本信息。
扩展属性作为保留属性,用于应用系统定义自身的各种属性。
日志属性记录了操作者对安全电子文件所做的操作,如操作类型、操作者、操作时间等。
5.4 中间件对安全电子文件的处理过程
中间件按照请求/响应方式为应用系统提供服务,当应用系统对中间件发出操作请求之后,中间件 的处理过程如下:
a) 中间件从操作请求中获得操作者身份、标签和文件;
b) 中间件按照绑定规则,对文件和标签进行绑定关系的验证,确认标签与文件的唯一绑定关系;
c) 验证成功,中间件按照标签的操作权限属性,审核操作的合法性;
d) 审核成功,中间件对标签的属性进行解析,按照标签的相关属性,调用相关的密码服务,完成对 文件的具体密码操作;
5.5 安全电子文件的存储方式
5.5.1 标签概述
标签分为内联式和外联式两种,采用 ASN.1 编码。按照标签长度分为固定标签和非固定标签两 种。固定标签即在标签创建时设置一个长度,使标签总是等于这个长度,不足的部分补零,不允许超过 该长度;非固定标签即不限制标签的长度,可以任意增长。
5.6 标签与文件的绑定机制
5.6.1 概述
标签与文件绑定关系的建立与验证由中间件进行。使用公钥密码算法和杂凑算法,其中公钥密码 算法的密钥为两对,即加密密钥对和签名密钥对,这些密钥均为应用系统中操作者的密钥。
5.6.2 建立绑定关系
如图4所示,建立标签与文件的绑定关系流程如下:
a) 对文件进行摘要计算,并签名;
b) 将签名值、算法及对应的公钥证书形成签名属性填充在标签体中的签名属性集合中;
c) 使用操作者签名私钥,对标签中除标签完整性签名以外的所有内容计算摘要并签名,将此签名 值作为标签完整性签名置于标签头中。
5.6.3 验证绑定关系
如图5所示,验证标签与文件的绑定关系流程如下:
a) 取标签头签名属性中的公钥证书,使用其对标签完整性签名进行验证。验证通过,则标签完整 可信;
b) 对文件进行摘要计算;
c) 依次取标签体中签名属性集合中的签名属性,通过其中的公钥算法对此摘要和签名值进行验 证,如通过,则绑定关系验证通过。
6 密码算法与密码服务
6.1 密码体制
中间件的密码机制基于PKI 体制,使用数字证书机制对文件进行安全保护。数字证书使用双数字 证书,遵循GM/T 0015。 标签的安全性保护可以采用数字证书机制或基于标识的密码机制,如 IBC。
6.2 密码算法
安全电子文件的密码操作需要使用对称算法、非对称算法和杂凑算法。对称算法可采用 ECB、 CBC、OFB、CFB 四种模式,当使用 OFB 和 CFB 模式时,应用的反馈位数具体由应用设置,并保存在标 签的数字信封中,算法要求如表1所示。
中间件对密码算法的调用是通过密码算法的标识来完成的。
6.3 基础密码服务
基础密码服务是由密码基础设施提供的密码服务,通过调用相关服务接口实现。 密码服务接口遵循GM/T0019 和GM/T0017。
密码服务提供基于数字证书的加密、解密、签名、签名验证等功能。其中,加密解密使用分组密码算 法,密码工作模式为ECB 和CBC, 初始化向量为零,加密数据的填充方式按照PKCS#5 进行;签名及验 证和数字信封操作使用公钥算法,当使用 RSA 算法时按照 PKCS#1进行;使用 SM2 算法时按照 GM/T 0009 进行。
6.4 个性密码服务
6.4.1 概述
个性密码服务包括电子印章服务、数字水印服务和指纹识别服务。
6.4.2 电子印章服务
电子印章服务包括对文件盖章、验章以及读取签章数据等。中间件通过调用电子印章服务实现印 章的加盖、验证和读......
英文网页English: GM/T 0055-2018
相关标准: GB/T 15843.1|GM/T 0047|GM/T 0046|GM/T 0065|GM/T 0055-2018|GM/T 0055|