主页 购物车 询价 关于我们
www.GB-GBT.com
收录标准: 223383 (2026-07-11) 搜索
路径: 主页 > MISC > 第117页 > GM/T 0045-2016

[PDF] GM/T 0045-2016 - 自动发货. 英文版

标准搜索结果: 'GM/T 0045-2016'
标准号码美元购买PDF工期标准名称(英文版)
GM/T 0045-2016 180 GM/T 0045-2016 9秒内发货PDF 金融数据密码机技术规范
基本信息
标准编号 GM/T 0045-2016 (GM/T0045-2016)
中文名称 金融数据密码机技术规范
英文名称 Specifications of financial cryptographic server
行业 Chinese Industry Standard (推荐)
中标分类 L80
字数估计 38,386
发布日期 2016-03-28
实施日期 2016-03-28
标准依据 国家密码管理局公告(第30号);行业标准备案公告2016年第10号(总第202号)
发布机构 国家密码管理局

GM/T 0045-2016: 金融数据密码机技术规范 GM/T 0045-2016 英文名称: Specifications of financial cryptographic server 中 华 人 民 共 和 国 密 码 行 业 标 准 GM/T 0045—2016 金融数据密码机技术规范 国家密码管理局 发 布 1 范围 本标准定义了金融数据密码机的相关术语,规定了金融数据密码机功能要求、接口要求、硬件要求、业务要求、安全性要求和检测要求等内容。 本标准适用于金融数据密码机的研制、使用,也适用于指导金融数据密码机的检测。 2 规范性引用文件 下列文件对于本文件的应用是必不可少的。凡是注日期的引用文件,仅注日期的版本适用于本文件,凡是不注日期的引用文件,其最新版本(包括所有的修改单)适用于本文件。 GB/T 4943 信息技术 设备(包括电气事务设备)的安全 GB/T 9813—2000 微型计算机通用规范 GB/T 17964 信息技术 安全技术 分组密码算法的工作模式 GM/T 0002 SM4 分组密码算法 GM/T 0003 SM2 椭圆曲线公钥密码算法 GM/T 0004 SM3 密码杂凑算法 GM/T 0005 随机性检测规范 GM/T 0006 密码应用标识规范 GM/T 0009 SM2 密码算法使用规范 GM/T 0028 密码模块安全技术要求 JR/T 0025 中国金融集成电路(IC) 卡规范 4 缩略语 下列缩略语适用于本文件。 AMK 应用主密钥 (Application Master Key) API 应用编程接口,简称应用接口 (Application Program Interface) ARPC 授权响应密文 (Authorization Response Cryptogram) ARQC 授权请求密文 (Authorization Request Cryptogram) CBC (分组密码的)密码分组链接(工作方式) (Cipher Block Chaining) CFB (分组密码的)密码反馈(工作方式) (Cipher Feedback) CK 主控密钥 (Control Key) DK 数据密钥 (Data Key) ECB (分组密码的)电子密本(工作方式) (Electronic Codebook) Hash 青散列函数运算,又称杂凑运算 (Hash Algorithm) HSM 主机加密机 (Host Security Machine) LMK 本地主密钥 (Local Master Key) MAC 消息认证码 (Message Authentication Code) MAK MAC 计算密钥,属于数据密钥 (MAC Key) OFB (分组密码的)输出反馈(工作方式) (Output Feedback) PAN 主账号 (Primary Account Number) PIN 个人识别码 (Personal Identification Number) PIK PIN 加密密钥,属于数据密钥 (PIN Key) TMK 终端主密钥 (Terminal Master Key) TPK 终端 PIN 加密密钥 (Terminal PIN Key) TAK 终端 MAC 计算密钥 (Terminal MAC Key) TEK 终端加密密钥 (Terminal Encrypt Key) ZMK 区域主密钥 (Zone Master Key) ZPK 区域 PIN 加密密钥 (Zone PIN Key) ZAK 区域 MAC 计算密钥 (Zone MAC Key) ZEK 区域加密密钥 (Zone Encrypt Key) 5 功能要求 5.1 密码算法 5.1.1 对称密码算法 金融数据密码机应配用SM4 对称密码算法,SM4 密码算法的实现遵循 GM/T 0002。 为满足与原有系统兼容要求或与其他系统(例如:外卡系统)互联要求,也可支持国际标准 DES/3DES/AES. 密码算法及国家密码管理主管部门认可的其他算法。 对称密码算法的工作模式应遵循GB/T17964, 至少应包括 ECB 和 CBC 两种模式。 对称密码算法主要用于PIN 加密、PIN 转加密、MAC 计算、数据加解密和密钥保护。 5.1.2 公钥密码算法 金融数据密码机应配用SM2 非对称密码算法,SM2 密码算法的实现遵循GM/T0003,算法的使用遵循 GM/T0009。 为满足与原有系统兼容要求或与其他系统(例如:外卡系统)互联要求,金融数据密码机也可支持国 际标准 RSA 密码算法及国家密码管理主管部门认可的其他算法。 RSA 密码算法模长应满足国际银行 卡组织评估建议的长度并能扩展。 非对称密钥算法主要用于数字签名和验签、密码信封、密钥分发。 5.1.3 杂凑算法 金融数据密码机应配用SM3 杂凑算法,SM3 杂凑算法的实现遵循 GM/T 0004。 另外,SM2 密码 算法应用在数字签名验签和计算消息认证码时,算法要求配用SM3 杂凑算法,在SM2 密码算法中使用 的SM3 杂凑算法的实现遵循GM/T 0003。 为满足与原有系统兼容要求或与其他系统(例如:外卡系统)互联要求,金融数据密码机也可支持国 际标准 SHA-1 密码算法及国家密码管理主管部门认可的其他算法。 5.2 密钥管理 5.2.1 基本要求 密钥管理是金融数据密码机的核心功能,保护密钥在产生、安装、存储、使用、备份、恢复整个生命周 期安全。 金融数据密码机应具有明确的密钥保护措施。 金融数据密码机应具有防止密钥类型混用的防护措施,例如:计算消息认证码时,如果参与 MAC 计算的密钥是 PIK,设备应拒绝操作并立即返回错误。 5.2.2 密钥结构 金融数据密码机采用三层密钥机制,分别为主密钥、次主密钥和数据密钥等三层。 5.2.3 密钥存储 金融数据密码机中主密钥应安全存储,可采用加密存储或微电保护存储方式。主密钥只能在系统 备份时才能导出密码机,备份介质中存储的主密钥应遵循多段、多人方式,每段分人、分别保存的原则。 次主密钥和数据密钥只能在主密钥的保护下才能存储在密码机外。 采用微电保护存储方式时,密钥可以明文方式存储。应设计有销毁密钥的触发装置,当触发装置被 触发时,销毁存储的所有密钥。 5.2.4 密钥注入 如果主密钥和次主密钥由外部设备产生,应采用手工密钥注入的方式导入到密码机中。 密钥不允许以明文形态完整地出现在金融数据密码机之外。明文形态的密钥在通过密码信封、码 单、IC 卡、USBKEY 等形式输出时,应具有完整的管理措施保证非授权人员不能接触到明文密钥。 在以密文形态输出密钥时,确保密钥加密密钥的类型正确、密钥及密钥加密密钥在有效期内、密钥 信息没有泄露。 需手工注入的明文形态密钥应采用分段传输、保存和注人,不同的密钥分量应由不同授权管理员分 开保存;在注入密钥时,应至少由2名以上的授权管理员在注入现场共同完成。 5.2.5 密钥备份/恢复 金融数据密码机应具备主密钥、次主密钥的备份/恢复功能。备份操作产生的备份数据应以密文形 式存储到存储介质中,加密备份数据的密钥应有安全机制保证其安全。 备份的密钥可以恢复到金融数据密码机中,同厂家的不同型号的金融数据密码机之间应能够互相 备份恢复。密钥恢复操作只能在金融数据密码机内进行。 5.3 随机数 金融数据密码机应采用不少于2个硬件物理噪声源的产生随机数。产生的随机数应满足GM/T 0005 的要求。 5.4 访问控制 金融数据密码机的启动、停止和配置只能由授权管理员完成;密码机应提供管理员身份鉴别机制。 金融数据密码机应提供网络访问控制机制,由安全员配置允许访问密码机的安全策略,至少应具有 验证合法主机的 IP 地址的功能。 5.5 设备管理 5.5.1 设备自检 金融数据密码机应提供设备自检功能,设备自检包括密码算法正确性检查、随机数发生器检查、存储密钥和数据的完整性检查等。 5.5.2 日志审计 金融数据密码机应提供日志记录功能,同时提供日志查看和日志导出功能。 一条日志的内容中需 包括日志的主体,日志产生时间等元素。日志分为下列3类管理: a) 操作日志:记录管理员的操作行为,包括系统配置参数的修改等。 b) 管理日志:记录需审计的安全事件,包括管理员登录、密钥注入、密钥产生、密钥更新、密钥销 毁、授权状态的切换等。 c) 运行日志:记录设备的运行工作状态,包括设备的异常、拒绝、报警等。 5.5.3 远程管理 在有远程集中管理需求时,金融数据密码机可具有设备远程集中管理功能,设备管理功能的实现应 符合密码设备相关管理规范的要求。 5.6 设备初始化 金融数据密码机的初始化,应包括产生管理员并授权、管理员按授权进行系统配置、产生并安装密 钥、进行密钥备份。 设备的初始化不能由厂商进行。 5.7 设备自检......