1 產(chǎn)品概述
1.1 產(chǎn)品簡介
吉大正元V2000-C-P數(shù)字簽名服務(wù)器是一套基于開放的公鑰密碼標(biāo)準(zhǔn)開發(fā),提供數(shù)字簽名、數(shù)字信封等服務(wù)的硬件安全產(chǎn)品,滿足用戶在網(wǎng)絡(luò)交易中行為不可抵賴,信息完整性。劉凌151,0278,8921
1.2 體系架構(gòu)
吉大正元V2000-C-P數(shù)字簽名服務(wù)器由數(shù)字簽名服務(wù)器和數(shù)字簽名客戶端組成,均可獨(dú)立提供數(shù)字簽名、數(shù)字信封等功能。數(shù)字簽名服務(wù)器采用硬件一體化設(shè)計,服務(wù)器本身內(nèi)置密碼運(yùn)算服務(wù),為保證密鑰安全,所有簽名服務(wù)器提供的對外服務(wù)都是由接口程序?qū)?shù)據(jù)傳送到簽名服務(wù)器內(nèi)部進(jìn)行運(yùn)算,確保密鑰不脫離硬件設(shè)備。
數(shù)字簽名服務(wù)器共提供三類接口:
VSTK——為應(yīng)用服務(wù)器提供簽名驗證服務(wù)的開發(fā)接口。VSTK對外提供服務(wù)時,應(yīng)用數(shù)據(jù)通過VSTK傳入簽名服務(wù)器,處理后再經(jīng)由VSTK傳出供應(yīng)用系統(tǒng)獲取;管理員可通過WEB方式登陸控制臺,對證書及其相關(guān)參數(shù)進(jìn)行配置,以提高服務(wù)管理效率。VSTK提供Java、COM和C三類接口方式,方便用戶應(yīng)用系統(tǒng)的調(diào)用。VSTK接口通信標(biāo)準(zhǔn)符合《GM/T 0029-2014簽名驗簽服務(wù)器技術(shù)規(guī)范》附錄B《基于HTTP的簽名消息協(xié)議語法規(guī)范》。
VCTK——為客戶端提供簽名驗證服務(wù)的開發(fā)接口。VCTK是獨(dú)立的客戶端組件,可以依靠客戶端密碼運(yùn)算硬件(USB Key)完成簽名、驗證和數(shù)字信封等功能。VCTK提供COM和JNI兩類接口方式。
MCTK——為移動終端提供簽名驗證服務(wù)的開發(fā)接口(需要單獨(dú)購買)。MCTK是獨(dú)立的移動終端組件,可以依靠移動終端密碼運(yùn)算硬件完成簽名、驗證和數(shù)字信封等功能。MCTK提供Java和Object C兩類接口方式,支持Android和IOS系統(tǒng)。
2 產(chǎn)品功能
2.1 數(shù)字簽名服務(wù)器
2.1.1支持財政接口規(guī)范
數(shù)字簽名服務(wù)器遵循發(fā)布的《財政信息系統(tǒng)安全應(yīng)用接口標(biāo)準(zhǔn)》,滿足各廠商及業(yè)務(wù)系統(tǒng)的互通性能力。
2.1.2支持財政證書綜合管理系統(tǒng)
數(shù)字簽名服務(wù)器支持財政證書綜合管理系統(tǒng),可以配合證書綜合管理完成在線申請、更新、下載證書,可以減少項目證書申請的復(fù)雜度,降低管理員的管理和運(yùn)維的工作量,提高證書申請和更新效率。
2.1.3數(shù)字簽名
數(shù)字簽名服務(wù)器支持對數(shù)據(jù)、文件制作數(shù)字簽名,簽名結(jié)構(gòu)符合《GB/T 25064-2010信息安全技術(shù) 公鑰基礎(chǔ)設(shè)施 電子簽名格式規(guī)范》;支持驗證符合《GB/T 25064-2010信息安全技術(shù) 公鑰基礎(chǔ)設(shè)施 電子簽名格式規(guī)范》的簽名結(jié)果。
數(shù)字簽名服務(wù)器支持對數(shù)據(jù)制作數(shù)字簽名,簽名結(jié)構(gòu)符合PKCS#1標(biāo)準(zhǔn);支持通過證書導(dǎo)入、證書配置方式驗證符合PKCS#1標(biāo)準(zhǔn)的簽名結(jié)果。
數(shù)字簽名服務(wù)器支持對XML數(shù)據(jù)進(jìn)行數(shù)字簽名,符合W3C標(biāo)準(zhǔn),簽名后的結(jié)果仍時XML結(jié)構(gòu)。
數(shù)字簽名服務(wù)器支持對APK文件進(jìn)行數(shù)字簽名,符合電信行業(yè)標(biāo)準(zhǔn),在Android系統(tǒng)上支持對APK文件進(jìn)行驗證簽名。
身份驗證
使用證書進(jìn)行數(shù)字簽名,接收者可驗證簽名,而其他任何人都不能偽造簽名。
數(shù)據(jù)完整性
對重要數(shù)據(jù)、文件制作數(shù)字簽名,如果驗證簽名失敗,說明數(shù)據(jù)的完整性遭到破壞。
行為抗抵賴
對操作行為(數(shù)據(jù)形式)制作數(shù)字簽名,簽名者事后不能否認(rèn)自己的簽名。
2.1.4數(shù)字信封
數(shù)字簽名服務(wù)器支持對數(shù)據(jù)、文件制作數(shù)字信封,信封結(jié)構(gòu)符合PKCS#7標(biāo)準(zhǔn);支持解密符合PKCS#7標(biāo)準(zhǔn)的信封結(jié)果。
數(shù)據(jù)密隱秘性
對重要數(shù)據(jù)、文件制作數(shù)字信封,通過雙層加密技術(shù)來保障數(shù)據(jù)的私性。
2.1.5證書驗證
數(shù)字簽名服務(wù)器支持對簽名、加密證書進(jìn)行全面驗證??筛鶕?jù)配置不同CA簽發(fā)的根證書,驗證證書的信任域;根據(jù)系統(tǒng)時間,驗證證書的有效期;根據(jù)CRL或OCSP驗證證書狀態(tài)。證書狀態(tài)驗證方式包括,標(biāo)準(zhǔn)OCSP協(xié)議驗證證書,連接LDAP服務(wù)器更新CRL驗證,連接WEB服務(wù)器更新CRL驗證。系統(tǒng)除支持RSA算法的證書外,同時支持國產(chǎn)的SM2算法證書。
2.1.6交叉驗證
通過數(shù)字簽名服務(wù)器制作的數(shù)字簽名、數(shù)字信封,結(jié)構(gòu)嚴(yán)格遵循PKCS#7標(biāo)準(zhǔn),可供其他CA機(jī)構(gòu)驗證。
數(shù)字簽名服務(wù)器支持配置多信任CA簽發(fā)的根證書,可驗證不同CA機(jī)構(gòu)簽發(fā)的符合PKCS#7標(biāo)準(zhǔn)的簽名、信封結(jié)果。
2.1.7監(jiān)控預(yù)警
對管理員提供圖形化的狀態(tài)監(jiān)控信息,通過數(shù)據(jù)的監(jiān)控狀態(tài)給出提前的預(yù)警,避免系統(tǒng)在資源耗盡時達(dá)到宕機(jī)狀態(tài)。
監(jiān)控預(yù)警主要分為實時監(jiān)控、監(jiān)控歷史、歷史業(yè)務(wù)量、狀態(tài)預(yù)警四種服務(wù)。通過不同的維度展現(xiàn)了系統(tǒng)的各種狀態(tài),讓管理員快速了解系統(tǒng)的使用狀態(tài),從而對系統(tǒng)進(jìn)行適當(dāng)?shù)牟僮鳌?/span>
監(jiān)控功能分為業(yè)務(wù)監(jiān)控和系統(tǒng)監(jiān)控兩種。業(yè)務(wù)監(jiān)控包括對數(shù)字簽名、簽名驗證、制作信封、解密信封等業(yè)務(wù)狀態(tài)進(jìn)行監(jiān)控。系統(tǒng)監(jiān)控主要對CPU、內(nèi)存、硬盤、網(wǎng)絡(luò)流量進(jìn)行監(jiān)控。
預(yù)警功能是當(dāng)監(jiān)控數(shù)據(jù)出現(xiàn)異常狀態(tài)時,通過郵件或SYSLOG方式通知管理員。
2.1.7.1 實時監(jiān)控
實時監(jiān)控是將系統(tǒng)當(dāng)前的狀態(tài)實時展現(xiàn)給管理員,頁面上只會展現(xiàn)出幾分鐘內(nèi)的監(jiān)控數(shù)據(jù),系統(tǒng)上會同時展現(xiàn)出成功和失敗的業(yè)務(wù)狀態(tài)。
2.1.7.2 監(jiān)控歷史
將實時監(jiān)控的歷史數(shù)據(jù)進(jìn)行統(tǒng)一的監(jiān)控管理,讓管理員可以根據(jù)監(jiān)控的數(shù)據(jù)信息對以往的業(yè)務(wù)或系統(tǒng)的運(yùn)行情況進(jìn)行快速的了解。并且還可以根據(jù)天、周、月查看歷史不同時間的狀態(tài),最小刻度可以查看到分鐘級別。
監(jiān)控歷史還可以查看到歷史數(shù)據(jù)中業(yè)務(wù)的高峰,更直觀的了解業(yè)務(wù)系統(tǒng)各時間段的業(yè)務(wù)使用情況。
2.1.7.3 歷史業(yè)務(wù)量
將歷史數(shù)據(jù)以時間段的統(tǒng)計方式將數(shù)據(jù)展現(xiàn)給管理員,管理員可以根據(jù)小時、天、月、年、所有查看歷史數(shù)據(jù)狀態(tài),根據(jù)各時間段的業(yè)務(wù)統(tǒng)計量,對業(yè)務(wù)進(jìn)行對比分析,根據(jù)用戶的使用策略對數(shù)字簽名服務(wù)器進(jìn)行擴(kuò)展管理。