分类
网络新闻

国家新安全技术标准发布!公有云个人信息保护成关注焦点

近日,国家市场监督管理总局、国家标准化管理委员会发布了中华人民共和国国家标准公告(2022年第8号),全国信息安全标准化技术委员会归口的国家标准GB/T41574-2022《信息技术安全技术公有云中个人信息保护实践指南》正式发布,实施日期为2023年2月1日。

云计算作为新兴信息技术之一,支撑着数字经济发展,也是产业升级的重要基石,但只要是信息技术就绕不开“个人信息保护”这一铁律。事实上,国内外一些公有云厂商数据丢失的事件也屡见报道。伴随该标准的发布,不免令人心生疑虑,公有云环境下的数据信息真的不安全吗?

没有绝对的安全,只有相对的安全

云计算根据服务对象范围的不同,有四种部署模式:公有云、私有云、社区云和混合云,其中最常见的是公有云和私有云。公有云通常指第三方提供商为用户提供的能够使用的云,一般可通过Internet使用,其服务可能是免费或成本低廉的。

对用户来说,部署公有云后,不需要再投入成本建立数据中心,不需要进行系统的维护,在降低了使用成本的同时,可获得技术领先的云计算服务。尽管如此,仍有不少企业拒绝使用公有云而选择私有云,他们最大的担心就是数据安全问题。有企业直接表示,如果把所有数据托付给公有云服务商,就相当于失去原本属于自己的控制权,岂不是任何人都可以访问我的数据?

把云安全的讨论归结为“公有云不安全,私有云安全”的公式似乎过于简单化。因为,安全具有相对性:没有绝对的安全,只有相对的安全。一旦计算设备连上网络,都有可能遭受恶意的网络攻击,不管是公有云还是私有云,本质上面临的安全问题都是一样的。

部署SSL证书,实现数据安全传输

为了解决安全问题,IT巨头们投入了大量的人力物力财力。对于企业最关心的数据安全和用户个人信息安全问题,目前主流的技术解决方案是数据加密技术,其中尤以使用SSL协议加密最为普遍和实用。

国家新安全技术标准发布!公有云个人信息保护成关注焦点

SSL协议是一种全球化标准的安全通信协议,通过在服务器和客户端之间建立一条加密的通道,保障数据传输安全,保证信息不会被窃取和篡改。在当前,实现SSL协议的方式就是为网站安装SSL证书

安装SSL证书后,网站协议将从HTTP转换为安全HTTPS,网站的URL中也会添加一个可信任的绿色安全挂锁符号,确保访问者通过安全连接进行通信。SSL证书增加了网站的用户体验,并有助于提高其在Google搜索引擎结果页面上的排名。此外,它还验证了网站的真实性,避免了用户被钓鱼网站欺诈的风险,更有利于保护用户个人信息,赢得用户信任。

随着各类云平台、云产品的不断完善,云计算生态体系的不断壮大,为响应国家政策要求,也为给客户和合作伙伴提供更加安全可靠的服务,各类云服务商应持续强化安全意识,通过包括SSL证书在内的数据加密技术对云端关键数据进行加密处理,确保数据的存在性、完整性与可用性,保护用户隐私,不断提升云服务能力的专业性和可靠性。

作为工信部许可设立的首批全国性电子认证机构,天威诚信可为广大企业和各类云服务商提供支持国际和国密算法的全品类SSL证书服务,以及基于加密技术的各类密码应用服务,依托全面的安全解决方案和可靠的CA运营机制护航公有云的健康发展,守护企业数据与用户个人信息的安全。

分类
知识中心

如何安装SSL证书

SSL证书的安装取决于许多因素,例如生成CSR的位置,从CA获取的证书文件类型,Web服务器支持的证书文件类型等。

以下是该过程中涉及的步骤:
  • 收集必要的文件
  • 找出Web服务器所需的证书文件类型和格式
  • 将证书文件类型与Web服务器兼容的文件进行转换
  • 在Web服务器上安装证书
  • 将已安装的SSL证书绑定到您的网站
  • 测试证书
1-收集必要的文件:

为了在Web服务器上安装SSL证书并将其绑定到域,您应该具有以下文件:

  • 适用于您网站的SSL证书
  • 中间证书或CA捆绑包(可选)
  • 私钥

您应该有一个域的证书文件,以及来自您提交CSR的CA的中间证书文件。CA可能尚未颁发中间证书,或者可能已颁发多个中间证书。您很可能拥有一个中间证书。

您可以将私钥存储在.key文件类型中。但是,这取决于您生成CSR的位置以及要安装CSR的位置。如果您从要安装SSL证书的同一Web服务器生成CSR,则不会有私钥文件,因为它由Web服务器秘密存储。如果您使用浏览器或SSL工具生成CSR,则应在单独的.key文件中保存私钥。如果生成CSR的Web服务器与要安装证书的Web服务器不同,则需要从生成CSR的位置导出私钥,因为私钥是在生成CSR的同时生成的。

因此,请先收集所有必需的文件,然后再继续。

2-找出证书文件类型和Web服务器所需的格式

获得必要的证书文件后,您需要检查证书文件类型和Web服务器支持的格式。不同的Web服务器和托管平台支持不同格式和类型的证书文件。例如,Apache和其他类似的Web服务器支持PEM格式的证书,而Microsoft Windows支持PKCS#7格式的证书。

某些Web服务器和托管平台需要单独的证书、中间证书和私钥文件,而其他Web服务器和托管平台需要一个文件。例如,Microsoft Azure云平台要求所有文件采用单个PKCS#12/PFX格式。

因此,请找出Web服务器支持的适当格式和文件类型。

3-将证书文件转换为Web服务器兼容文件

如果Web服务器或托管提供商不支持从CA获取的证书文件和格式,则必须使用OpenSSL将证书转换为Web服务器支持的格式。

使用OpenSSL按照Web服务器支持的格式转换SSL证书文件。某些Web服务器需要一个文件用于域证书、中间证书和私钥,而其他Web服务器需要一个单独的文件用于每个文件。例如,Azure应用服务要求.pfx文件中的PKCS#12格式包含证书、中间证书和私钥。因此,您也需要考虑这一点。

在下一章中了解OpenSSL转换命令。

4-在Web服务器上安装证书

因此,一旦您拥有所需格式和类型的证书文件,您就可以在Web服务器上安装SSL证书。转到https://www.ert7.com/service/sslinstall,然后单击Web服务器的链接以了解如何安装SSL证书。

5-将已安装的SSL证书绑定到您的网站

安装SSL证书后,就可以将其绑定到您的网站了。同样,这取决于Web服务器或托管服务提供商。

6-测试https网站

在最后一步中,您应该使用SSL工具测试SSL证书,并检查它是否正常工作。

分类
知识中心

SSL证书格式

SSL证书实质上是X.509证书。X.509是定义证书结构的标准。它定义应包含在SSL证书中的数据字段。X.509使用ASN.1的形式语言来表示证书的数据结构。

X.509证书有不同格式,如PEM、DER、PKCS#7和PKCS#12。PEM和PKCS#7格式使用Base64ASCII编码,而DER和PKCS#12使用二进制编码。证书文件根据其使用的格式和编码具有不同的扩展名。

证书格式
PEM格式

大多数CA(证书颁发机构)在Base64 ASCII编码文件中提供PEM格式的证书。证书文件类型可以是.pem、.crt、.cer或.key。.pem文件可以在单个文件中包含服务器证书、中间证书和私钥。服务器证书和中间证书也可以位于单独的.crt或.cer文件中。私钥可以位于.key文件中。

PEM文件使用ASCII编码,因此您可以在任何文本编辑器(如记事本,MSWord等)中打开它们。PEM文件中的每个证书都包含在—-BEGIN CERTIFICATE—-和—-END CERTIFICATE—-语句之间的—-。私钥包含在—–BEGIN RSA PRIVATE KEY—–和—–END RSA PRIVATE KEY—–语句之间。CSR包含在—–BEGIN CERTIFICATE REQUEST—–和—–END CERTIFICATE REQUEST—–语句之间。

PKCS#7格式

PKCS#7格式是加密消息语法标准。PKCS#7证书使用文件扩展名为.p7b或.p7c的Base64ASCII编码。只能以这种格式存储证书,而不能存储私钥。P7B证书包含在“—–BEGIN PKCS7—–”和“—–END PKCS7—–”语句之间。

DER格式

DER证书采用二进制形式,包含在.der或.cer文件中。这些证书主要用于基于Java的Web服务器。

PKCS#12格式

PKCS#12证书采用二进制形式,包含在.pfx或.p12文件中。

PKCS#12可以将服务器证书、中间证书和私钥存储在具有密码保护的单个.pfx文件中。这些证书主要用于Windows平台。

分类
公司新闻

天威诚信vTrus证书入根两款国密浏览器,共筑国密生态安全

日前,天威诚信自主研发的支持国密SM算法的vTrus SSL证书成功入根赢达信、零信两款国密浏览器,标志着天威诚信在国产密码研发应用领域取得了新进展,进一步夯实了国密数字证书的安全根基。

天威诚信vTrus证书入根两款国密浏览器,共筑国密生态安全

长期以来,密码都是维护网络信息安全的核心技术和黄金标准。也正因如此,针对密码的网络攻击从未止息,甚至呈现愈演愈烈之势。随着密码技术的发展,DES、MD5算法早已被攻破,国际RSA算法也面临着严峻的安全挑战。

为应对密码算法应用中存在的问题,我国积极推动国产密码算法的研发和使用,先后研制和公布了SM2、SM3、SM4等一系列国密算法,并制定了相关标准,包括国密浏览器在内的各类国密安全产品应运而生,赢达信安全浏览器和零信浏览器正是践行国密算法应用,构筑国密生态安全体系的创新产品。

赢达信国密安全浏览器

赢达信国密安全浏览器由天津赢达信科技有限公司自主研发,主要应用于政企、金融和重要领域信息系统的安全办公应用。

浏览器支持SM2、SM3和SM4国密算法,支持基于国密算法的SSL协议,内置国密根证书,目前已获得国家密码管理局商用密码检测中心商用密码产品认证证书,先后在多个政企项目中成功应用。

零信浏览器

零信浏览器是由零信技术(深圳)有限公司基于开源Chromium研发的一款全面支持国密双证书和单证书的国密浏览器。其最主要特色就是优先使用国密算法实现HTTPS加密,网站部署国密SSL证书后,地址栏安全锁后面会增加一个“m”标识,以突显国密算法

此外,零信浏览器在使用HTTPS协议同服务器握手过程中就已经全部了解了SSL证书的安全部署情况,即在正常显示安全锁标识的同时显示网站安全体检评级级别,这是零信浏览器的全球独家率先创新实现,有利提升网站安全的整体水平。

随着《密码法》《关键信息基础设施安全保护条例》等法律法规的深入贯彻实施,国内重要领域越来越需要实现网站安全的国密合规,并逐渐开始部署国密SSL证书,应用国密浏览器,以实现国密算法HTTPS加密

天威诚信vTrus证书入根两款国密浏览器,共筑国密生态安全1

作为国内首批获得《电子认证服务许可证》《电子认证服务使用密码许可证》的电子认证机构,天威诚信积极响应国家政策,依托深耕密码领域多年的技术优势,自主研发的支持SM2算法的电子认证服务系统/密钥管理系统已通过国家密码管理局的安全性审查,在此基础上研发了支持国密SM算法的vTrusSSL系列证书。

在国密SM算法替代国际RSA算法和泛在化应用不断加速的大趋势下,通过纵向深耕与横向协作,vTrusSSL证书已实现了在360安全浏览器、奇安信可信浏览器、红莲花安全浏览器的根证书预埋,进一步提升了各国密浏览器的兼容性,并广泛应用于政府、电信、金融、能源等重点领域,保障关键信息的安全。

天威诚信vTrus证书的正式入根,意味着天威诚信将与赢达信国密安全浏览器和零信浏览器一起,携手发展壮大国密数字证书体系,共同承担维护国家重要领域和关键信息基础设施的安全责任,在为用户提供更安全使用体验的同时,共同助力国密生态安全的建设发展。

分类
知识中心

OpenSSL转换SSL证书格式

如果您从 CA 获得 Web 服务器不支持的SSL证书文件,则可以使用 OpenSSL 命令将SSL证书文件转换为 Web 服务器或托管提供商所需的格式。

要了解所有命令,请应用该命令。help

Openssl> help

若要获取有关特定命令的帮助,请在命令之后使用。-help

Openssl> pkcs12 -help

以下是转换证书文件格式的主要命令。

将 PEM 转换为 CER 格式
openssl> x509 -outform cer -in certificate.pem -out certificate.cer

将 PEM 转换为 P7B 格式
openssl> crl2pkcs7 -nocrl -certfile certificate.cer -out certificate.p7b -certfile CACert.cer

将 PEM 转换为 PFX 格式
openssl> pkcs12 -export -out certificate.pfx -inkey privateKey.key -in certificate.crt -certfile CACert.crt

将 CER 转换为 PEM 格式
openssl> x509 -inform cer -in certificate.cer -out certificate.pem

将 P7B 转换为 PEM 格式
openssl> pkcs7 -print_certs -in certificate.p7b -out certificate.cer

将 P7B 转换为 PFX 格式
openssl> pkcs7 -print_certs -in certificate.p7b -out certificate.cer openssl> pkcs12 -export -in certificate.cer -inkey privateKey.key -out certificate.pfx -certfile CACert.cer

将 PFX 转换为 PEM 格式
openssl> pkcs12 -in certificate.pfx -out certificate.cer -nodes

分类
公司新闻

努比亚携手天威诚信,共同打造多域名网站安全解决方案

域名作为网站的入口,对企业营销型网站建设起着至关重要的作用,尤其是做C端业务的企业网站,往往拥有多个域名。

在PC端、Web端、移动端等全渠道营销环境下,企业通过多域名网站增加获客机会的同时,也意味着要面临更多的网络风险,国内知名手机品牌——努比亚企业网站正是如此。

深圳市努比亚信息技术有限公司(以下简称“努比亚”)是国内新锐高端智能手机厂商。自成立以来,努比亚坚持“Be Yourself”的品牌理念,在产品工艺、用户体验和技术研发等方面始终坚持创新与极致。

努比亚旗下智能手机包括Z、My(布拉格系列)、X、N和红魔五个系列,业务范围覆盖中国、北美、南美、北欧、俄罗斯、东南亚、印度等市场。

随着全球市场规模的不断扩大,努比亚网站的域名也越来越多。为解决多域名网站可能带来的安全隐患,努比亚牵手天威诚信,通过部署多域名SSL证书保障企业网站安全,助力努比亚业务稳健发展。

多域名适配方案+https全站扫描

考虑到努比亚网站拥有较多域名,且分布于国内外不同网络环境下的实际情况,天威诚信根据不同域名特性为之提供相适配的SSL证书安装服务,证书为国际通用品牌通配符证书,支持添加扩展域名,解决了努比亚在不同环境中安装证书的问题。
通过SSL证书,可识别网站所有者身份信息,提高客户信任程度,并显示安全锁和绿色地址栏,确保努比亚多域名网站的安全运行。

同时,为确保多域名网站数据安全,天威诚信为努比亚提供https全站扫描方案,检测全域名下证书安装情况及运行状态,保证访问者全程都在https协议的保护下进行浏览,进而确保站点和数据传输安全,有效屏蔽骚扰攻击、钓鱼网站及中间人攻击等恶性行为。

CIM平台:一键管理多域名网站证书

随着SSL证书在努比亚多域名网站的大面积应用,证书的安装、维护、有效期管理和故障监测等需求不断增加,为努比亚网站运营带来了一些管理上的不便。

有鉴于此,天威诚信通过自主研发的CIM平台与努比亚网站深度融合,一键管理努比亚多域名网站SSL证书,实现证书的全生命周期管理。

CIM平台具有证书自动识别、统一集中管理、证书状态自动分析和报告、信息及时通知等功能,平台采用C/S架构,多机房管理和分布式部署,可方便对多个机房进行分析和报告,可同时管理自签名SSL证书和企业内部CA系统SSL证书。

对努比亚这种多域名网站用户而言,天威诚信CIM平台易于操作且完全免费,在为网站提升安全的同时,提供了更加直观的SSL证书综合管理方案,让用户省心、省时,证书管理更加高效。

作为中国唯一一家由DigiCert直接授权且由中国工信部批准的电子认证服务机构,天威诚信不仅拥有国际各大品牌的全线SSL证书产品,更自主研发了支持国密算法的vTrus系列证书,可为政府、银行等关键领域提供便捷适用的国密改造方案。

伴随着更多企业业务在线化、数字化的发展趋势,天威诚信将紧贴市场和用户需求,不断优化技术支持和证书管理方案,持续为客户提供优质可靠的可信网站认证产品与服务。

分类
知识中心

HTTPS的优势有哪些

安全通信:https通过在浏览器和服务器或任意两个系统之间建立加密链接来建立安全连接。

数据完整性:https通过加密数据来提供数据完整性,因此,即使黑客设法捕获数据,他们也无法读取或修改数据。

隐私和安全:https通过防止黑客被动地监听浏览器和服务器之间的通信来保护网站用户的隐私和安全。

更快的性能:与http相比,https通过加密和减小数据的大小来提高数据传输速度。

搜索引擎优化:使用https可以提高SEO排名。在谷歌浏览器中,如果用户的数据是通过http收集的,谷歌会在浏览器中显示“不安全”标签。

未来:https通过使互联网对用户和网站所有者安全来代表网络的未来。

http vs https
网址 网址
以超文本(结构化文本)格式传输数据 以加密格式传输数据
默认使用端口 80 默认使用端口 443
不安全 使用 SSL 技术进行保护
开头为http:// 开头为https://
分类
安全播报

短链接钓鱼再度肆虐 部署SSL证书杜绝安全隐患

据外媒报道,数字风险防护公司CloudSEK观察到,在大规模网络钓鱼活动中使用短链接的情况有所增加,同时,不法分子还借助反向隧道在本地托管网络钓鱼页面,以逃避防护系统检测。专家建议,为了防止此类威胁,用户应避免点击从未知或可疑来源收到的链接。

短链接钓鱼再度肆虐 部署SSL证书杜绝安全隐患-1

防御钓鱼攻击SSL证书必不可少

钓鱼网站是互联网中最常碰到的一种诈骗方式,通过诱导用户点击“短链接”跳转到伪装成银行或电子商务网站,窃取用户输入的银行账号、身份证、密码等私密信息和企业的敏感数据,由于钓鱼网站和真实网站差别细微,用户很难第一时间分辨该链接是否为虚假网站或钓鱼网站,稍不留心便会上当受骗。

防御钓鱼攻击最重要的方式就是识别网站的真实身份。网站都是由字母数字组合在一起的域名,但这些字母和数字并不能表明网站服务器的真实身份,用户也无法仅从域名来区分这个网站是属于哪个公司,在不确定的互联网环境中,企业要杜绝此种情况,就需要安装SSL证书来为网站“验明正身”了。

SSL证书由国家授权的电子认证服务机构签发,安装SSL证书可以认证网站服务器身份,帮助用户识别正确网站,以及防止网站被黑客窃取、篡改和监听关键信息。但要注意的是,并不是所有的SSL证书都能起到防钓鱼的作用。

保护网站安全首选高等级SSL证书

通常,网站的SSL证书分为3个级别:DV SSL证书OV SSL证书EV SSL证书

DV SSL证书只能实现网站的https加密功能,不需验证公司的真实性即可自动签发,很容易让一些不法分子钻空子。

OV SSL证书可以实现https加密功能以及企业身份认证,除验证域名管理权限外,还要通过人工审核的方式重点验证企业信息,确认该公司是否真实、合法存在,确保真实有效,安装SSL证书后,用户点击证书即可查看企业的详细身份信息。

EV SSL证书防护等级最高,验证环节更多,也更为严格。如果公司未满三年,还必须要提供银行开户许可证书或律师函,而钓鱼网站是不可能通过此严格的验证方式的。网站使用EV证书,在地址栏中会显示企业名称,更有利于用户辨识,可进一步提升用户对网站的信任感以及网站的信誉度。

为避免用户免受钓鱼网站的攻击,企业尤其是涉及用户私密信息和在线交易的网站,如银行、电商、电信等网站,一定要部署OV或EV级别的SSL证书,实现网站服务器身份验证和数据传输加密,有效防范钓鱼攻击,让用户能够放心浏览,安全交易。

SSL证书对企业网站安全至关重要,但对企业而言,购买证书并非是价格越贵越好。国内目前SSL证书供应商较多,可选空间和余地较大,企业要根据自身情况,选择一款适合自己网站的、性价比最高的SSL证书。

分类
安全播报

攻击http协议的常见方式

日前,Killnet黑客组织袭击了意大利,使用的是一种旧的但仍然有效的攻击方法,称为“慢速http”。意大利计算机安全事件响应小组(CSIRT)随即发布了一项紧急警报,以提高对国家实体遭受网络攻击的高风险的认识。

攻击http协议的常见方式-1

该事件再次引发了人们对http漏洞的关注。http协议虽然依旧是当前搭建网站的主流协议,但随着互联网技术的飞速发展以及如今日益严峻的网络安全问题,http协议的不安全性也越发明显,黑客攻击http协议仍然是最常见方式,具体主要有以下几种攻击方式。

01跨站脚本攻击(XSS)

攻击者在网页上发布包含攻击性代码的数据,当浏览者看到此网页时,特定的脚本就会以浏览者用户的身份和权限来执行。通过XSS可以比较容易地修改用户数据、窃取用户信息,以及造成其它类型的攻击,例如CSRF攻击。

02跨站请求伪造攻击(CSRF)

攻击者通过各种方法伪造一个请求,模仿用户提交表单的行为,从而达到修改用户的数据,或者执行特定任务的目的。为了假冒用户的身份,CSRF攻击常常和XSS攻击配合起来做,但也可以通过其它手段,例如诱使用户点击一个包含攻击的链接。

03HttpHeads攻击

凡是用浏览器查看任何WEB网站,无论你的WEB网站采用何种技术和框架,都用到了http协议。http协议在Responseheader和content之间,有一个空行,即两组CRLF(0x0D0A)字符。这个空行标志着headers的结束和content的开始。只要攻击者有办法将任意字符“注入”到headers中,这种攻击就可以发生。

04Cookie攻击

通过JavaScript非常容易访问到当前网站的cookie。你可以打开任何网站,然后在浏览器地址栏中输入:javascript:alert(doucment.cookie),立刻就可以看到当前站点的cookie(如果有的话)。攻击者可以利用这个特性来取得你的关键信息。假设这个网站仅依赖cookie来验证用户身份,那么攻击者就可以假冒你的身份来做一些事情。

05重定向攻击

最常用的攻击手段就是“钓鱼”。钓鱼攻击者,通常会发送给受害者一个合法链接,当链接被点击时,用户被导向一个似是而非的非法网站,从而达到骗取用户信任、窃取用户资料的目的。

部署SSL证书保护网站信息安全

随着互联网技术的不断发展,http在黑客层出不穷的攻击手段面前几乎毫无招架之力。为避免数据泄露,保障网站和用户信息安全,世界各国都督促其域内网站通过部署SSL证书的方式提升网站防护能力,尤其是涉及用户个人信息和交易系统的政务、金融、电商等网站,则被要求部署更高等级的SSL证书

部署SSL证书后,可通过SSL协议帮助网站从“http”进阶为更加安全的“https”链接,通过开启https绿色加密通道,可保障网站数据的加密传输,防止网站核心数据被窃取或篡改,提升网站的安全防护能力。

同时,SSL证书可对网站服务器身份认证,为网站提供国际通用的信任背书,让真假网站一目了然,从而有效避免用户受到钓鱼、欺诈网站的侵害,增加访客的信心。

此外,SSL证书还具有防止运营商的流量劫持,阻止弹窗广告,提升网站在搜索引擎中的排名等诸多作用,是企业在数字化转型过程中最基础的安全防护工具之一。

天威诚信SSL证书服务

需要强调的是,无论哪种网站,部署SSL证书都必须向依法设立的CA机构申请。成立于2000年的天威诚信是由工业和信息化部许可设立的电子认证服务机构,拥有国家授权的《电子认证服务许可证》《电子认证服务使用密码许可证》,并通过了WebTrust国际安全审计认证。

根据不同用户的需求,天威诚信可提供涵盖DigicertGeoTrustGlobalSign、Entrust在内的多品牌全类型SSL证书产品及安装、管理等专业化服务,以及自主研发的支持国密SM算法的国产vTrus证书,致力于为中国企业提供更加安全的网络空间防护保障。

分类
公司新闻

《网络安全法》实施五周年,加快推进国密改造提升网络空间安全

2017年6月1日,《中华人民共和国网络安全法》(以下简称《网络安全法》)正式施行,至今已整整五年。

《网络安全法》实施五周年,加快推进国密改造提升网络空间安全-1

作为构建我国首部网络空间管辖基本法,《网络安全法》为维护国家网络主权,规范网络主体行为提供了法律依据。《网络安全法》服务于国家网络安全战略和网络强国建设,助力网络空间治理,持续护航“互联网+”和数字经济的发展。

以法为纲保护关键信息基础设施安全

“没有网络安全就没有国家安全”。随着互联网、信息化的深入推进,关键信息基础设施成为社会运转的神经系统,一旦关键信息基础设施遭到破坏、丧失功能或者数据泄露,可能严重危害国家安全、国计民生、公共利益。

为加强关键信息基础设施的安全保护,《网络安全法》专门单列一节,对关键信息基础设施的运行安全进行明确规定,其中第三十一条指出,国家对公共通信和信息服务、能源、交通、水利、金融、公共服务、电子政务等重要行业和领域的关键信息基础设施实行重点保护。

在国家相关部门的推动下,《网络安全法》中所提及的关系国计民生的重点领域陆续启动网络安全保障工程,其中推进国密SM算法在关键信息基础设施的应用是关键一环。

SM算法是我国自主设计、具有独特优势的一系列安全高效密码算法,其中SM2/3/9相继纳入国际标准并发布,标志着我国密码算法国际标准体系已初步成型。

同时,由于SM算法与国际通用的RSA算法技术有区隔,其使用可保证无国外可利用的后门,更符合《网络安全法》对网络应用系统的安全要求,更有利于实现国家对关键信息基础设施的自主可控。

循法而行天威诚信推进国密改造工作

《网络安全法》指出,国家鼓励关键信息基础设施以外的网络运营者自愿参与关键信息基础设施保护体系,并通过共享安全信息、交流保护经验获取最佳的保护方案,共同提升网络安全保护水平。

作为国家首批授牌的电子认证服务机构,天威诚信在推进国密算法改造和应用方面始终走在行业前列。2012年,天威诚信自主研发的支持SM算法的电子认证服务系统/密钥管理系统顺利通过国家密码管理局的安全性审查,并在此基础上研发了支持国密SM2算法的vTrusSSL证书。

基于不同行业客户的需求,天威诚信依据《信息安全技术信息系统密码应用基本要求》(GB/T39786-2021)等相关标准,深入结合客户信息化系统与业务办理流程,提供以SM算法应用为核心的涵盖软硬件等多方面的一体化国密改造解决方案。

在密码基础体系层面,通过对原有应用的数字证书服务系统升级改造,使其具备国产密码算法证书的签发、管理、吊销等全生命周期管理。

在业务应用层面,通过对原有部署接口升级改造,使之支持SM系列算法应用,实现在网银、资金、ERP等系统下的用户强身份认证及关键业务节点数据完整性、机密性和抗抵赖保护。

在密码介质层面,通过对原有Ukey等密码承载介质做国密化替换,实现国密SM算法在客户端和服务端之间的底层通讯传输。

在网络通信联络层面,通过应用国产密码算法SSL认证通道,保障网络数据传输安全性。

此外,考虑到企业业务连续性及成本,天威诚信国密改造方案在保障安全性能符合国家要求的同时,可根据客户系统和业务特性,采用RSA算法和SM2算法并行的方式实现国密算法应用,并通过最小改动实现国密算法升级的平滑切换过渡。

依托强有力的技术支撑团队和一体化国密改造方案,天威诚信已帮助数十家企业及机构完成国密改造应用,积累了在证券、政务、金融、银行、能源、大型企业等领域的丰富经验,保障客户系统满足《网络安全法》以及“密评”环节中有关身份鉴别、数据完整性保护、敏感信息机密性保护、接入设备身份认证等方面的要求。

随着《网络安全法》《关键信息基础设施安全保护条例》等法律法规的持续推进,国密SM算法将在更多的领域得到更深入的普及应用。天威诚信将积极对照相关法律法规,依托技术优势与服务创新能力,为更多的行业和企业客户提供更完善的国密改造服务。