1.5G 網絡商用密碼服務基礎設施
5G 網絡在面向垂直行業時,呈現出業務系統云化、用戶接入多樣化、場景移動化、管理復雜化的特征,使得密碼應用體系極其繁雜,密碼產品數量、種類繁多,容易產生網絡安全漏洞和隱患。此外,隨著《密碼法》等相關法律法規的頒布和實施,對信息系統密碼應用提出了規范化要求和密評的規定,針對運營商行業,關基和等保三級以上系統需滿足密評有關要求,然而,目前自身難以對密碼應用體系的合規性和安全性進行評估。為了滿足 5G 網絡和行業用戶在新時代、新場景下的安全需求,建立面向 5G 網絡的商用密碼服務基礎設施,可以為系統和業務應用提供統一、集約的密碼服務,同時滿足5G面向行業用戶在安全能力建設過程中的自主可控和安全合規需求。

5G 網絡商用密碼服務基礎設施由 5G 商用密碼資源池和5G網絡商用密碼服務平臺兩部分組成。5G 商用密碼資源池提供統一的商用密碼基礎能力,由基礎密碼服務單元組成,包含云服務器密碼機、簽名驗簽服務器、時間戳服務器、SSL VPN 網關、IPSECVPN網關、數字證書認證系統等;5G 網絡商用密碼服務平臺基于5G商用密碼資源池通過統一的密碼服務總線,對 5G MEC 平臺及平臺上的業務應用提供統一的商用密碼服務,能夠面向5G 網絡數據加解密、安全接入、身份認證等場景提供商用密碼服務能力。
5G MEC 與 5G 網絡在結構深度綁定,5G網絡密碼應用包括5G 終端安全、網絡接入安全、5G MEC 平臺及業務安全、平臺管理四部分。依托于 5G 網絡商用密碼服務基礎設施,提供身份認證、數字簽名、簽名驗證、數據加密、完整性保護等商用密碼服務能力,從而實現身份認證、傳輸加密、存儲加密等國產商用密碼應用。
(1)密碼服務總線 把密碼調用接口進行業務級封裝形成統一密碼服務API和SDK,對云平臺上所有業務應用提供統一的密碼服務,提供多租戶的密碼服務能力。支持業務應用的鑒別和密碼服務權限控制;支持密碼服務接口調度,匹配到對應的密碼服務資源;支持日志采集,記錄調用密碼服務的詳細日志。 1)身份認證服務 提供基于數字證書和密碼技術的身份認證接口類服務,支持手機掃碼認證、USBKey 證書認證等。 2)數據加密服務 對存儲到數據庫中的個人敏感數據、隱私數據、重要數據進行加密、解密。 3)簽名驗簽服務 提供數字簽名、簽名驗證、證書驗證等密碼服務。支持數據簽名與驗證、支持文件簽名與驗證;支持證書有效期驗證、CA根驗證、CRL 驗證等服務,支持證書/證書鏈的導入,支持多CA驗證,為業務應用提供專用接口;支持 SM2/SM3/SM4 等商用密碼算法。實現基于 SM2 算法的數字簽名和驗證功能, 支持對數據、文件制作數字簽名,簽名結構符合 PKCS#1/PKCS#7 標準;支持驗證符合PKCS#1/PKCS#7 標準的簽名結果,包括RAW簽名/驗簽,Attached 簽名/驗簽,Detached 簽名/驗簽等多種簽名驗簽方式。
4)完整性保護服務 面向重要數據在傳輸以及存儲的完整性保護需求,結合數字證書、簽名驗簽、云密碼機提供完整性保護服務。提供基于消息鑒別碼的完整性保護(HMAC-SM3)算法和基于數字簽名的完整性保護(SM2-SM3)算法,支持數據完整性保護、文件完整性保護服務等。對外提供數據完整性保護接口協議,業務系統可以通過Restful 接口方式或 SDK 方式調用數據完整性保護服務。5)數字信封及密碼運算服務 基于商用密碼算法提供制作與解析數字信封、數據加密解密、數據摘要運算、數據簽名、公鑰加密、私鑰解密等相關密碼運算服務,為應用提供統一的密碼調用方式,支持為云平臺和云上業務系統提供基于數字信封的應用數據加密傳輸及基礎密碼運算服務。
(2)密碼平臺管理服務 實現對各類密碼服務接口、服務訂購、應用調用、應用認證、平臺運行等的管理。支持租戶信息管理及服務訂購;支持租戶密碼資源配置與信息管理;支持系統管理員、安全管理員、安全審計員等的系統管理;支持密碼資源狀態監控、統計展示和告警管理。(3)租戶密碼管理服務 為租戶提供密碼資源與應用管理服務門戶。支持租戶密碼資源查看與管理;支持租戶應用配置管理與權限控制;支持密碼服務配置管理與監測管控。 (4)密碼資源管理服務 負責接入和管理密碼資源池的所有硬件密碼設備和軟件密碼產品。支持密碼資源池和密碼產品配置管理;支持密碼鏡像管理,實現密碼產品虛擬鏡像的制作和管理;支持與云平臺對接,實現密碼鏡像啟停;支持云服務器密碼機資源管理,實現對多臺云服務器密碼機的配置管理和密碼資源編排。
2.5G+車聯網商用密碼應用實踐
5G 網絡安全是車聯網系統中至關重要的部分,隨著車聯網的業務場景的不斷豐富,信息篡改、隱私泄漏等問題層出不窮,給汽車的安全性帶來極大的挑戰。在車聯網中,車輛與平臺之間的認證、車與車之間的認證,車輛涉及數據交換問題,各智能設備實時進行的數據傳輸問題,都需要密碼技術提供安全保障。密碼算法作為安全領域的底層技術,在車聯網安全防護技術架構中起著決定性作用。立足于此,基于 5G 網絡“云網邊端業”融合特點,以車聯網基礎設施車路+MEC+中心云為基礎,構建車聯網“云網邊端業”一體化商用密碼保障體系,提供身份鑒別、安全通道加密、數據加密等商用密碼服務以及跨域互認,實現全方位的商用密碼安全防護。在車輛網的場景中存在兩類密碼應用場景。

(1)云平臺側和端側互聯 在云平臺側和端側互聯場景中,存在中心云節點、邊緣云節點、車側系統、路側系統等應用主體。通過構建密碼云服務平臺,實現云平臺和云平臺上業務系統對不同關鍵的重要數據、敏感信息、審計日志等重要的數據信息安全的機密性和完整性保護。端側和云平臺側之間的通信過程采用基于數字證書的方式,通過構建端側和云平臺側之間通信數據的機密性和完整性保護,建立基于商用密碼技術的安全通道,解決端側和云平臺側數據傳輸過程中安全不足等問題。中心云平臺和邊緣云平臺之間通信過程,基于 GB/T 36968-2018《信息安全技術 IPSec VPN 技術規范》的 IPSec VPN,對進行數據備份的設備在通信前進行身份鑒別,并建立安全的數據備份傳輸通道,保障數據傳輸的機密性和完整性保護。
(2)端側與端側互聯 車聯網場景中最核心的是保護車側系統和路側系統在網絡通信過程中的數據安全。在車側系統與路側系統間采用V2X證書為車側系統和路側系統簽發所需的注冊證書、假名證書和應用證書,實現基于商用密碼技術的身份認證,建立安全通道鏈路,保障身份的真實性和數據傳輸過程中的機密性和完整性。基于工信部可信根證書列表和可信域證書列表驗證響應通信雙方的證書,實現跨信任域的身份認證。
3.5G 專網 MANO 商用密碼應用實踐
面向管理面,5G 專網 MANO 實現了5G 專網的管理和編排,獨立實現網絡部署、更新和擴容等網絡編排能力,在5G專網MANO管理中使用到密碼的需求包括: (1)身份認證 對 MANO 應用人員和用戶進行基于密碼技術的身份鑒別,防止身份被假冒,保證 MANO 應用人員和用戶身份真實性。(2)數據傳輸安全 基于密碼技術建立安全的 MANO 管理數據安全傳輸通道,實現MANO 管理數據和指令的安全傳輸,防止被竊取和篡改。(3)日志安全存儲 采用密碼技術實現 MANO 管理日志完整性保護,防止被篡改。(4)重要數據存儲安全 NFVO、VNFM、VIM 等各管理單元存儲的管理數據、配置數據、工參數據采用明文存儲,存在被竊取和篡改的風險,采用密碼技術對存儲的數據進行加密,防止被竊取和篡改。
(1)總體應用框架 針對 5G 專網 MANO 密碼技術應用需求,提出的總體架構部署。(2)身份認證 在 MANO 應用客戶端側安裝商用密碼瀏覽器,為MANO用戶分配智能密碼鑰匙(內置數字證書),基于數字證書技術實現MANO用戶的身份識別。 MANO 各用戶通過智能密碼鑰匙進行身份鑒別,智能密碼鑰匙內存放第三方 CA 頒發的個人數字證書。MANO 各管理網元對接簽名驗簽服務器實現 MANO 用戶人員身份的真實性進行鑒別。用戶登錄身份鑒別實現密碼應用中,涉及的密鑰為SM2簽名算法公私鑰,涉及的設備為智能密碼鑰匙和簽名驗簽服務器,不存在私鑰明文出現的情況。 (3)數據安全傳輸 5G 專網 MANO 服務端部署 SSL VPN 安全網關,和商用密碼瀏覽器配合完成商用密碼 SSL 安全通道的建立,所有的數據均在此通道內傳輸,實現 MANO 配置和管理數據傳輸的機密性和完整性保護,防止被竊取和篡改。 對從 PC 端傳輸到 MANO 應用系統的重要數據如管理數據、配置數據、工參數據等在安全瀏覽器、USB Key 和SSL VPN安全網關之間建立的安全傳輸通道中傳輸,通過符合要求的密碼技術保障數據傳輸的機密性、完整性。
(4)日志完整性保護 在 MANO 各網元所在網絡內部署服務器密碼機、簽名驗簽服務器等密碼計算資源池,對 MANO 所產生的系統日志、管理日志、操作日志、業務日志等進行完整性保護。在 MANO 各管理單元部署國家密碼管理部門認可的服務器密碼機、簽名驗簽服務器,使用 HMAC-SM3 在日志記錄寫入時進行完整性保護,并在讀取和使用時進行驗證其完整性。(5)數據存儲安全 對 5G 專網 MANO 各管理單元(NFVO、VNFM、VIM等)所存儲的管理數據、配置數據、工參數據等進行加密和完整性保護。對MANO 各管理單元存儲在數據庫中的敏感數據、業務數據等都可通過服務器密碼機實現存儲的機密性和完整性,防止惡意拖庫、被篡改等風險事件發生。