新聞中心

        EEPW首頁 > 模擬技術 > 設計應用 > 智能卡安全性評估保護輪廓PP的研究

        智能卡安全性評估保護輪廓PP的研究

        作者: 時間:2010-06-17 來源:網絡 收藏

        2.2 評估意義
        非常重要。評估是依照國內外行業相關安全技術標準,對智能卡生命周期各階段的安全功能和安全保證進行評估,以確認該智能卡產品是否滿足相應的安全要求。通過這一過程,可以促使生產者或開發商規范生產過程、節省人力物力資源,同時,也向用戶和社會提供一個衡量智能卡產品安全性的客觀標準。
        2.3 智能卡安全要求
        由于智能卡的功能和使用環境不同,所以對智能卡的評估需分級進行。如對醫療卡、社保卡、交通卡的評估屬于低級別的,而對于電信卡、信用卡、現金卡等屬于高級別的評估活動。目前國內評估機構――中國信息安全產品測評認證中心,對電信行業的SIM卡、UIM卡、PIM卡以及智能卡芯片開展的分級評估為EAL4+級。
        EAL4+級又稱為EAL4增強級,是在EAL4級的基礎上提升了TOE安全保證要求的深度、廣度和嚴格性。目前國際上開展的智能卡評估活動的保證級多數是EAL4+,也有智能卡通過了相應國家認證機構的EAL5+認證。
        3 EAL4+級智能卡PP
        CC規定了每級應具有的SFR,但沒有明確規定每級EAL應包含哪些SFR,所以智能卡PP的主要任務是說明在預期的使用環境下的安全需求。可以根據智能卡安全使用環境來確定智能卡PP應包括的安全目的和安全要求,從而設計切實可用的智能卡PP。
        3.1 智能卡安全環境
        智能卡在整個生命周期中存在的敏感資產有用戶的各種數據、系統應用數據、密鑰、軟件開發工具與技術等。智能卡務必要這些數據的私密性,所有可能危及到這類數據的行為或情況都要在中考慮到。智能卡PP需考慮的安全環境有3種。
        3.1.1 假設
        攻擊者的能力(A.Attack):假設攻擊者有足夠的時間,并具備智能卡所需的技術知識,擁有電腦和相關設備,動機可能有經濟利益、政治利益或其他等。
        用戶權限(A.User):假設用戶擁有訪問智能卡某些信息的權限。
        管理者能力(A.Admin):假設管理或使用智能卡的人勝任工作。
        角色管理(A.Role_Man):假設智能卡的開發者、發行者、管理者和使用者能被安全地管理。
        外部數據存儲(A.Data_Store):假設能以安全的方式管理相關的外部數據。
        生命周期管理(A.Life_Man):假設智能卡的生命周期的每個階段都被唯一標識,這樣可以確保能通過標識信息追溯到生命周期的各個階段。
        密鑰生成(A.Key_Gen):假設智能卡應用系統中生成的密鑰都是安全的。
        3.1.2 威脅
        智能卡面臨的威脅主要有針對應用軟件的威脅和對使用環境的威脅。在應用軟件的使用過程中,如用戶可能操作或引入錯誤數據而使卡內信息混亂,或攻擊者反復使用某些數據或操作,通過觀察卡的輸出結果而獲得卡的機密信息等威脅;在應用軟件開發過程中,會面臨保密數據泄漏、軟件修改和開發工具失竊等威脅。
        使用環境中由于不完善的控制程度或失竊造成密鑰泄漏,使得攻擊者在非法獲得密鑰后,就可以對卡內的信息和功能進行操作。管理者可能執行暴露智能卡安全功能或數據的操作而將智能卡置于危險境地。
        3.1.3 組織安全策略
        (1)數據訪問:智能卡內的不同數據有不同的訪問者,同一數據不同訪問者有不同的權限。智能卡內數據應根據不同的使用者制定不同的訪問規則。
        (2)文件訪問:智能卡內文件可能涉及不同的使用者,如系統集成商、智能卡發行者、用戶等,對于文件的具體操作,需要不同的訪問權限和規則。
        (3)標識:智能卡內各文件應能唯一被標識。
        (4)專業領域的信息技術標準:智能卡及其COS和應用軟件的設計都應符合國家標準、行業及組織的信息技術安全標準或規范。
        (5)密碼標準:智能卡中使用的密碼或數據鑒別都必須與國家標準或行業規范相符合。
        (6)配置管理:為了安全和便于管理,智能卡應使用配置管理工具管理所有代碼。
        3.2 智能卡安全目的
        由于安全環境決定安全目的,所以智能卡PP中的安全目的應適應安全環境中的任何情況,具體見表1、表2和表3(限于篇幅,表3只列出了智能卡安全環境中部分威脅),即每種安全環境都有一個安全目的與之對應。表1~表3中各組件的詳細說明請見參考文獻[4]。

        本文引用地址:http://www.104case.com/article/187928.htm




        評論


        相關推薦

        技術專區

        關閉
        主站蜘蛛池模板: 蒙城县| 昌吉市| 聂荣县| 德钦县| 平乐县| 无锡市| 青阳县| 图木舒克市| 边坝县| 深州市| 黄浦区| 康保县| 阜新市| 双峰县| 南乐县| 濮阳市| 武陟县| 齐河县| 丰县| 东丰县| 克拉玛依市| 中方县| 武义县| 永城市| 临沂市| 鸡西市| 广灵县| 玉屏| 溆浦县| 昌都县| 江都市| 壶关县| 内乡县| 临潭县| 连云港市| 兴义市| 鹿泉市| 翁源县| 大石桥市| 潜江市| 汉源县|