CA―KEY在口岸集装箱电子委托中的应用.docVIP

CA―KEY在口岸集装箱电子委托中的应用.doc

  1. 1、原创力文档(book118)网站文档一经付费(服务费),不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。。
  2. 2、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。如您付费,意味着您自己接受本站规则且自行承担风险,本站不退款、不进行额外附加服务;查看《如何避免下载的几个坑》。如果您已付费下载过本站文档,您可以点击 这里二次下载
  3. 3、如文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“版权申诉”(推荐),也可以打举报电话:400-050-0827(电话支持时间:9:00-18:30)。
  4. 4、该文档为VIP文档,如果想要下载,成为VIP会员后,下载免费。
  5. 5、成为VIP后,下载本文档将扣除1次下载权益。下载后,不支持退款、换文档。如有疑问请联系我们
  6. 6、成为VIP后,您将拥有八大权益,权益包括:VIP文档下载权益、阅读免打扰、文档格式转换、高级专利检索、专属身份标志、高级客服、多端互通、版权登记。
  7. 7、VIP文档为合作方或网友上传,每下载1次, 网站将根据用户上传文档的质量评分、类型等,对文档贡献者给予高额补贴、流量扶持。如果你也想贡献VIP文档。上传文档
查看更多
CA―KEY在口岸集装箱电子委托中的应用   摘要:目前,连云港电子口岸业务系统主要采用基于HTTP协议的B/S架构的网络应用系统在浏览器和WEB服务器之间直接进行通信,口岸业务各子系统与口岸各家单位信息系统进行信息交互多采用报文形式。在开放的网络上,为解决日益严重的信息安全问题,从系统身份验证和访问控制、数据传输安全性、数据完整性、不可否认性和唯一性等方面出发,借住江苏CA基于PKI体系的数字证书应用解决方案,为系统使用者在复杂的网络环境下提供方便的数字签名和加密服务,从而保证用户在口岸集装箱电子委托业务数据的机密性、真实性、完整性和不可否认性。   关键词:信息安全;PKI;CA-KEY;数字证书;集装箱电子委托   1概述   现有的连云港电子口岸(下简称电子口岸)业务系统下设集装箱电子委托子系统(下简称电子委托系统)以网上信息查询、代理换单放箱、提交作业委托、账单查询、报文发送为主,网络基础设施和系统安全解决方案大多是通过如防火墙、入侵检测、漏洞扫描、网络隔离等技术和设备来保障系统的安全,这种方式虽然在一定程度上可以保证信息系统的安全,但不能全面满足电子口岸业务系统的安全需求,如信任与授权等,特别是在建设满足互联互通、信息共享的电子口岸业务系统过程中,各种传统的网络安全防御手段,无法替代应用层的身份认证、数据机密性、完整性、不可否认性等安全实现。   为解决日益严重的信息安全问题,电子委托系统需要在底层网络基础设施上构建了一个一致的信息安全服务,可以满足上层各种应用在安全方面的需求。   2安全需求分析   目前,电子口岸业务系统主要采用基于HTTP协议的B/S架构的网络应用系统在客户端浏览器和web服务器之间直接进行通信,口岸业务各子系统与口岸各家单位信息系统进行数据交互基本都是采用交通部标准报文或EDI自定义标准报文的形式,主要信息安全问题包括以下三方面:   1)缺乏有效的身份认证机制。基本都采用用户名+口令的弱认证方式,这种认证用户的模式,存在极大的隐患,具体表现在:(a)口令易被猜测;(b)口令在公网中传输,容易被截获;(c)一旦口令泄密,所有安全机制即失效。   2)存在数据传输安全隐患。主要体现在安全访问与访问控制上。在B/S架构的应用系统中,其在网络上所发放的数据包均是按照TCP/IP协议进行传输的,这种协议为明文方式发送,数据内容被拦截后篡改的可能性很大。   3)缺乏对客户申报数据的防抵赖机制。防抵赖是指防止客户申报数据过后否认曾经发起过该操作。这对于规范操作,避免纠纷起着很大的作用。传统地,防抵赖机制是通过手工签名确认完成的;而目前很多基于B/S架构的应用系统都无法实现对用户操作的防抵赖功能,没有有效的证据可以证明用户确实执行了某个操作。   因而,归纳电子口岸业务系统的安全需求包括:对身份认证和访问控制的需求;对数据传输安全性的需求;对数据完整性的需求;对不可否认性和唯一性的需求。   3集装箱电子委托系统CA安全应用设计   针对电子委托系统的安全隐患,借住江苏CA,确定以下的设计方案来保证用户安全需求:   1)用户和服务器身份验证   在用户端,通过国家认可资质的电子认证服务机构颁发的数字证书来确认登录用户的身份。用户通过电脑接人存储数字证书的硬件介质CA-KEY登录,保证用户身份真实可信,不会被冒名窃取。   在服务端,通过配置江苏CA的CreadLink网络信任服务器进行身份验证。网络信任服务器通过存储的定期更新的黑名单列表来验证用户身份,以此实现双向的身份认证来保证用户登录的安全可靠。   2)对电子签名的不可否?J性和防抵赖   用户操作所产生的与口岸其他单位进行数据交互的电子数据――报文,都将使用数字证书和安全中间件对其进行电子加签,假如用户对已提交的申报数据存在疑问,通过签名信息,利用相应的技术手段可以证明其电子签名确实存在,并且电子签名后的原文数据并没有被改动,可以防止其抵赖。   3)电子数据传输的保密安全:   用户和服务器通过网络信任服务器的双向验证身份通过以后,随之建立起SSL连接通道,此后用户和服务器的通讯信息和传输信息保证在SSL安全通道内,此通道内的信息是以128位的随机对称密钥加密的,安全可靠,保证用户的信息安全,不被偷窥。   4)电子数据在传输过程中不被篡改,保证信息的完整性。   用户对所要提交的电子数据信息内容进行确认,用安全可靠签名中间件和数字证书,经过标准严格的密码运算形成电子签名附在所要提交的电子数据信息中。电子数据信息和电子签名一起被用户提交到服务器端,如果电子数据信息在传输过程中被修改或丢失,服务器端的签名验证服务器会验证出来,可以要求用户重新传输,从而保证电子数据信息在传输过程中的完整性。   

文档评论(0)

heroliuguan + 关注
实名认证
文档贡献者

该用户很懒,什么也没介绍

版权声明书
用户编号:8073070133000003

1亿VIP精品文档

相关文档