GB/T 9387.2-1995 信息处理系统 开放系统互连 基本参考模型 第2部分:安全体系结构

GB/T 9387.2-1995 Information processing system—Open Systems Interconnection—Basic Reference Model—Part 2:Security architecture

国家标准 中文简体 现行 页数:40页 | 格式:PDF

基本信息

标准号
GB/T 9387.2-1995
标准类型
国家标准
标准状态
现行
中国标准分类号(CCS)
国际标准分类号(ICS)
发布日期
1995-06-21
实施日期
1996-02-01
发布单位/组织
国家技术监督局
归口单位
电子工业部标准化研究所
适用范围
-

研制信息

起草单位:
复旦大学
起草人:
刘光奇、张根度
出版信息:
页数:40页 | 字数:70 千字 | 开本: 大16开

内容描述

计3.02

中华人民共和国国家标准

GB/T9387.2—1995

ISO7498-2-1989

信息处理系统开放系统互连

基本参考模型

第2部分:安全体系结构

国家标准ㅤ可打印ㅤ可复制ㅤ无水印ㅤ高清原版ㅤ去除空白页

Informationprocessingsystem一OpenSystems

Interconnection一BasicReferenceModel

一Part2:Securityarchitecture

1995-06-21发布1996-02-01实施

彖技术监督局发布

国家标准ㅤ可打印ㅤ可复制ㅤ无水印ㅤ高清原版ㅤ去除空白页

目次

引言

主题内容与适用范围

2引用标准(2)

3定义与缩略语(2)

4记法(6)

5安全服务与安全机制的一般描述•……(6)

5.1概述(6)

5.2安全服务(6)

5.3特定的安全机制

5.4普遍性安全机制(9)

5.5安全服务与安全机制间关系的实例•…(11)

6服务、机制与层的关系(11)

6.1安全分层原则(11)

6.2保护(N)服务的调用、管理与使用模型(12)

7安全服务与安全机制的配置国家标准ㅤ可打印ㅤ可复制ㅤ无水印ㅤ高清原版ㅤ去除空白页(14)

7.1物理层(14)

7.2数据链路层(15)

7.3网络层(15)

7.4运输层(16)

7.5会话层(17)

7.6表层(17)

7.7应用层(18)

7.8安全服务与层的关系的实例(19)

8安全管理••••••(20)

&1概述(20)

&2OSI安全管理的分类(20)

&3特定的系统安全管理活动•“(21)

&4安全机制的管理功能(22)

附录A有关OSI中安全问题的背景信息(参考件)(24)

附录B第7章中安全服务与机制配置的理由(参考件)(32)

附录C应用选取加密的位置(参考件)(34)

国家标准ㅤ可打印ㅤ可复制ㅤ无水印ㅤ高清原版ㅤ去除空白页

中华人民共和国国家标准

信息处理系统开放系统互连

基本参考模型GB/T9387.2-1995

ISO7498-2-1989

第2部分:安全体系结构

Informationprocessingsystem—OpenSystems

Interconnection—BasicReferenceModel

—Part2:Securityarchitecture

本标准等同采用国际标准ISO7498-2-1989«信息处理系统开放系统互连基本参考模型第

2部分:安全体系结构》。

0引盲

GB9387-88为开放系统互连(OSI)描述了基本参考模型,它为协调开发现有的与未来的系统互

连标准建立起一个框架。

开放系统互连基本参考模型的目的是让异构型计算机系统的互连能达到应用进程之间的有效通

信。在各种不同场合都必须建立安全控制,以便保护在应用进程之间交换的信息。这种控制应该使得非

法获取或修改数据所花的代价大于这样做的潜在价值,或者使其为得到所需数据而花费的时间很长,以

国家标准ㅤ可打印ㅤ可复制ㅤ无水印ㅤ高清原版ㅤ去除空白页

致失去该数据的价值。

本标准确立了与安全体系结构有关的一般要素,它们能适用于开放系统之间需要通信保护的各种

场合。为了安全通信而完善与开放系统互连相关的现有标准或开发新标准,本标准在参考模型的框架内

建立起一些指导原则与制约条件,从而提供了一个解决OS1中安全问题的一致性方法。

知道安全方面的一些背景对于了解本标准是有益的。我们建议对安全问题不够熟悉的读者先读附

录A(参考件)。

本标准扩充了基本参考模型,涉及到了安全问题的一些方面。这些方面是通信协议体系结构的一般

要素,但并没有在基本参考模型中予以讨论。

1主题内容与适用范围

本标准的任务是:

a.提供安全服务与有关机制的一般描述,这些服务与机制可以为GB9387-88参考模型所配

备i

b.确定在参考模型内部可以提供这些服务与机制的位置。

本标准扩充了GB9387-88的应用领域,包括了开放系统之间的安全通信。

对基本的安全服务与机制以及它们的恰当配置按基本参考模型作了逐层说明。此外还说明了这些

安全服务与机制对于参考模型而言在体系结构上的关系。在某些端系统、设备和组织结构中,可能还需

要附加某些别的安全措施,这些措施也适用于各种不同的应用上下文中。确定为支持这种附加的安全措

施所需要的安全服务不在本标准的工作范围之内。

开放系统互连(OSI)的安全功能仅仅涉及能让端系统之间进行信息的安全传送的通信通路的可见

方面,不考虑在端系统、设备或组织内所需要的安全措施,除非牵连到在OSI中可见性安全服务的选择

国家技术监督局1995-06-21批准1996-02-01实施

GB/T9387.2-1995

与定位。安全结构问题的这些方面也可以进行标准化,但不在OSI标准的匚作范围之内。

本标准对在GB9387-88中定义的概念与原则作了补充,但并未改动匕们。本标准既不是•个实

施规范,也不是评价实际执行方案一致性的基准。

2引用标准

GB9387-88信息处理系统开放系统互连基本参考模型

GB/T15274信息处理系统开放系统互连网络层的内部组织结构

ISO7498-4信息处理系统开放系统互连基本参考模型第4部分:管理框架

ISO7498/补篇1信息处理系统开放系统互连基本参考模型补篇1:无连结方式传送

3定义与缩略语

3-1本标准以在GB9387-88中建立的概念为基础,并使用在该标准中定义的下列术语;

a.(N)连接,

b.(N)数据传输,

c.(N)实体;

d.(N)业务;

e.(N)层;

f.开放系统;

g对等实体;

h.(N)协议!

j(N)协议数据单元;国家标准ㅤ可打印ㅤ可复制ㅤ无水印ㅤ高清原版ㅤ去除空白页

k.(N)中继,

1.路由选择;

m.排序;

n.(N)服务;

P(N)服务数据单元;

q(N)用户数据;

r.子网;

s.OSI资源;

t.传送语法。

3-2本标准使用的下列术语取自相应的国家标准(GB)和国际标准(ISO):

无连接方式传输(ISO7498补篇1)

端系统(GB9387—88)

中继与路由功能(GB/T15274)

单元数据(GB9387—88)

管理信息库(ISO7498-4)

此外,还使用了下面这些缩写:

OSI:开放系统互连,

SDU:服务数据单元,

SMIB:安全管理信息库,

MIB:管理信息库。

3-3本标准采用下列定义:

3-3-1访问控制accesscontrol

2

GB/t9387.2-1995

防止对资源的未授权使用,包括防止以未授权方式使用某一资源。

3・3-2访问控制表accesscontrollist

带有访问权限的实体表,这些访问权是授予它们访问某一资源的。

3-3-3可确认性accountability

这样一种性质,它确保一个实体的作用可以被独一无二地跟踪到该实体。

3-3-4主动威胁activethreat

这种威胁是对系统的状态进行故意的非授权的改变。

注:与安全有关的主动威胁的例子可能是:篡改消息、重发消息、插入伪消息、冒充已授权实体以及服务拒绝等。

3-3-5审计audit

见“安全审计”。

3-3-6审计跟踪audittrail

见“安全审计跟踪”。

3-3-7鉴别authentication

见“数据原发鉴别”与“对等实体鉴别”。

注:在本标准中,当涉及数据完整性时不使用术语“鉴别”,而另用术语“数据完整性”。

3・3-8鉴别信息authenticationinformation

用以建立身份有效性的信息。

3-3-9鉴别交换authenticationexchange

通过信息交换来保证实体身份的一种机制。

3-3-10授权authorization

授予权限,包括允许基于访问权的访问。国家标准ㅤ可打印ㅤ可复制ㅤ无水印ㅤ高清原版ㅤ去除空白页

3.3-11可用性availability

根据授权实体的请求可被访问与使用。

3-3-12权力capability

作为资源标识符使用的权标,拥有它便拥有对该资源的访问权。

3-3-13信道channel

信息传送通路。

3-3-14密文ciphertext

经加密处理而产生的数据,其语义内容是不可用的。

注:密文本身可以是加密算法的输入,这时候产生超加密输出。

3.3-15明文cleartext

可理解的数据,其语义内容是可用的。

3-3-16机密性confidentiality

这一性质使信息不泄露给非授权的个人、实体或进程,不为其所用。

3.3.17凭证credentials

用来为一个实体建立所需身份而传送的数据。

3-3-18密码分析cryptanalysis

为了得到保密变量或包括明文在内的敏感性数据而对密码系统或它的输入输岀进行的分析。

3-3-19密码校验值cryptographiccheckvalue

通过在数据单元上执行密码变换(见“密码学”)而得到的信息。

注:密码校验值可经一步或多步操作后得出,它是依赖于密钥与数据单元的一个数学函数的结果,常被用来校验数

据单元的完整性《

3-3-20密码学cryptography

gb/t9387.2-1995

这门学科包含了对数据进行变换的原理、手段和方法,其目的是掩藏数据的内容,防止对它作了篡

改而不被识破或非授权使用。

注:密码学决定在加密和解密中使用的方法》对密码原理,手段,或方法的攻击就是密码分析。

3.3.21数据完整性dataintegrity

这一性质表明数据没有遭受以非授权方式所作的篡改或破坏。

3-3-22数据原发鉴别dataoriginauthentication

确认接收到的数据的来源是所要求的。

3-3-23解密decipherment

与一个可逆的加密过程相对应的反过程。

3-3-24解密处理decryption

见“解密”。

3-3-25服务拒绝denialofservice

阻止对资源的授权访问或拖延时限操作。

3-3-26数字签名digitalsignature

附加在数据单元上的一些数据,或是对数据单元所作的密码变换(见“密码学”),这种数据或变换允

许数据单元的接收者用以确认数据单元来源和数据单元的完整性,并保护数据,防止被人(例如接收者)

进行伪造。

3-3・27加密encipherment

对数据进行密码变换(见“密码学”)以产生密文。

注:加密可以是不可逆的,在这种情况下,相应的解密过程便不能实际实现了。

3-3-28加密处理encryption国家标准ㅤ可打印ㅤ可复制ㅤ无水印ㅤ高清原版ㅤ去除空白页

见“加密”。

3-3-29端-端加密end-to-endencipherment

数据在源端系统内进行加密,而相应的解密仅仅发生在目的端系统之内。(见“逐链加密”)

3-3-30基于身份的安全策略identity-basedsecuritypolicy

这种安全策略的基础是用户或用户群的身份或属性,或者是代表用户进行活动的实体以及被访问

的资源或客体的身份或属性。

3-3-31完整性integrity

见“数据完整性”。

3.3.32密钥key

控制加密与解密操作的一序列符号。

3-3-33密钥管理keymanagement

在一种安全策略指导下密钥的产生,存储,分配,删除,归档及应用。

3-3-34逐链加密link-by-linkencipherment

在通信系统的每段链路上对数据分别进行加密。(见“端-端加密”)

注:逐链加密意味着在中继实体中数据将以明文形式出现。

3-3-35操作检测manipulationdetection

用来检测数据单元是■否被修改过的一种机制。(这种修改或是偶然发生的,或是故意进行的。)

3-3-36冒充masquerade

一个实体伪装为另一个不同的实体。

3-3-37公证notarization

由可信赖的第三方对数据进行登记,以便保证数据的特征如内容,原发,时间,交付等的准确性不致

改变。

gb/t9387.2—1995

3-3-38被动威胁passivethreat

这种威胁对信息的非授权泄露而未改变系统状态。

3-3-39口令Password-

机密的鉴别信息,通常由一串字符组成。

3-3-40对等实体鉴别Peer-entityauthentication

确认有关的对等实体是所需的实体。

3-3-41物理安全Physicalsecurity

为防范蓄意的和意外的威胁而对资源提供物理保护所采取的措施。

3-3-42策略policy

见“安全策略”。

3-3-43私密privacy

一种个人权限,它控制和影响与这些个体有关的哪些信息可以被收集,存储以及这些信息可以被谁

泄露和泄露给谁。

注:由于这一术语涉及到私人权限,不可能精确地予以限定,因此,除了作为要求安全保护的一种动机外,应避免使

用。

3-3-44抵赖repudiation

在一次通信中涉及到的那些实体之一不承认参加了该通信的全部或一部分。

3-3-45路由选择控制routingcontrol

在路由选择过程中应用规则,以便具体地选取或回避某些网络、链路或中继。

3-3-46基于规则的安全策略rule-basedsecuritypolicy

国家标准ㅤ可打印ㅤ可复制ㅤ无水印ㅤ高清原版ㅤ去除空白页

这种安全策略的基础是强加于全体用户的总体规则。这些规则往往依赖于把被访问资源的敏感性

与用户、用户群、或代表用户活动的实体的相应属性进行比较。

3-3.47安全审计securityaudit

为了测试出系统的控制是否足够,为了保证与已建立的策略和操作规程相符合,为了发现安全中的

漏洞,以及为了建议在控制、策略和规程中作任何指定的改变,而对系统记录与活动进行的独立观察和

考核。

3-3-48安全审计跟踪securityaudittrail

收集起来并可用来使安全审计易于进行的数据。

3-3-49安全标记securitylabel

与某一资源(可以是数据单元)密切相联的标记,为该资源命名或指定安全属性。

注:这种标记或约束可以是明显的,也可以是隐含的。

3-3-50安全策略securitypolicy

提供安全服务的一套准则。(见“基于身份的安全策略”与“基于规则的安全策略”)

注:一种完备的安全策略势将涉及超出OSI范围之外的许多事项。

3-3-51安全服务securityservice

由参与通信的开放系统的层所提供的服务,它确保该系统或数据传送具有足够的安全性。

3-3-52选择字段保护selectivefieldprotection

对将被传输的消息中的特定字段实施的保护。

3-3-53敏感性sensitivity

资源所具有的一种特征,它意味着该资源的价值或重要性,也可能包含这一资源的脆弱性。

3-3-54签名signature

见“数字签名”。

3-3-55威胁threat

gb/t9387.2-1995

一种潜在的对安全的侵害。

3-3-56通信业务分析trafficanalysis

通过对通信业务流的观察(岀现、消失、总量、方向与频度),而对信息作出推断。

3-3-57通信业务流机密性trafficflowconfidentiality

抵抗通信业务分析的一种机密性服务。

3-3-58通信业务填充trafficpadding

制造通信的假实例,产生欺骗性数据单元或数据单元中的伪数据。

3-3-59可信功能度trustedfunctionality

就某种标准,例如按某种安全策略确立的准则而言,这种功能被认为是正确无误的。

4记法

本标准中使用的层次记法与GB9387-88中确定的相同。

如果不作另外说明,“服务”一词就用来指安全服务。

5安全服务与安全机制的一般描述

5.1概述

本章讨论包括在OSI安全体系结构中的安全服务以及实现这些服务的机制。下面描述的安全服务

是基本的安全服务。实际上,为了满足安全策略或用户的要求,它们将应用在适当的功能层上,通常还要

与非OSI服务与机制结合起来使用。一些特定的安全机制能用来实现这些基本安全服务的组合。实际

建立的系统为了直接引用的方便可以执行这些基本的安全服务的某些特定的组合。

5.2安全服务国家标准ㅤ可打印ㅤ可复制ㅤ无水印ㅤ高清原版ㅤ去除空白页

下面所列被认为是在OSI参考模型的框架中能提供的可选的安全服务。其中的鉴别服务需要有鉴

别信息,它包括用于鉴别而存储在当地的信息和经传送而得到的数据(凭证)两部分。

5.2.1鉴别

这种安全服务提供对通信中的对等实体和数据来源的鉴别,分述如下:

5.2.1.1对等实体鉴别

这种服务当由(N)层提供时,将使(N+1)实体确信与之打交道的对等实体正是它所需要的(N+1)

实体。

这种服务在连接建立或在数据传送阶段的某些时刻提供使用,用以证实一个或多个连接实体的身

份。使用这种服务可以确信(仅仅在使用时间内):一个实体此时没有试图冒充别的实体,或没有试图将

先前的连接作非授权地重演。实施单向或双向对等实体鉴别是可能的,可以带有效期检验,也可以不带。

这种服务能够提供各种不同程度的保护。

5.2-1.2数据原发鉴别

这种服务当由(N)层提供时,将使(N+1)实体确信数据来源正是所要求的对等(N+1)实体。数据

原发鉴别服务对数据单元的来源提供确证。这种服务对数据单元的重复或篡改不提供保护。

5.2-2访问控制

这种服务提供保护以对付OSI可访问资源的非授权使用。这些资源可以是经OSI协议访问到的

OSI资源或非OSI资源。这种保护服务可应用于对资源的各种不同类型的访问(例如:使用通信资源;

读、写或删除信息资源;处理资源的执行)或应用于对一种资源的所有访问。

这种访问控制要与不同的安全策略协调一致(见6.2.1.1条)。

5.2.3数据机密性

这种服务对数据提供保护使之不被非授权地泄露;分述如下:

5.2.3-1连接机密性

6

GB/t9387.2-1995

这种服务为一次(N)连接上的全部(N)用户数据保证其机密性。

注:在某些使用中和层次上,保护所有数据可能是不适宜的,例如加速数据或连接请求中的数据。

5.2.3.2无连接机密性

这种服务为单个无连接的(N)SDU中的全部(N)用户数据保证其机密性。

5.2.3.3选择字段机密性

这种服务为那些被选择的字段保证其机密性,这些字段或处于(N)连接的(N)用户数据中,或为单

个无连接的(N)SDU中的字段。

5.2.3.4通信业务流机密性

这种服务提供的保护,使得通过观察通信业务流而不可能推断岀其中的机密信息。

5.2.4数据完整性

这种服务对付主动威胁,可取如下所述的各种形式之一。

注:在一次连接上,连接开始时使用对等实体鉴别服务,并在连接的存活期使用数据完整性服务就能联合起来为在

此连接上传送的所有数据单元的来源提供确证,为这些数据单元的完整性提供确证,而且,例如使用顺序号,还

能另外为数据单元的重复提供检测。

5.2.4-1带恢复的连接完整性

这种服务为(N)连接上的所有(N)用户数据保证其完整性,并检测整个SDU序列中的数据遭到的

任何篡改、插入、删除或重演(同时试图补救恢复)。

5.2.4.2不带恢复的连接完整性

与5.2.4.1条的服务相同,只是不作补救恢复

5.2.4.3选择字段的连接完整性

国家标准ㅤ可打印ㅤ可复制ㅤ无水印ㅤ高清原版ㅤ去除空白页

这种服务为在一次连接上传送的(N)-SDU的(N)用户数据中的选择字段保证其完整性,所取形式

是确定这些被选字段是否遭到了篡改、插入、删除或重演。

5.2.4.4无连接完整性

这种服务当由(N)层提供时,对发岀请求的那个(N+1)实体提供完整性保证。

这种服务为单个的无连接SDU保证其完整性,所取形式可以是确定一个接受到的SDU是否遭受

了篡改。另外,在一定程度上也能提供对重演的检测。

5.2.4.5选择字段无连接完整性

这种服务为单个无连接的SDU中的被选字段保证其完整性,所取形式为确定被选字段是否遭受

了篡改。

5.2-5抗抵赖

这种服务可取如下两种形式,或两者之一。

5.2.5.1有数据原发证明的抗抵赖

为数据的接收者提供数据来源的证据。这将使发送者谎称未发送过这些数据或否认它的内容的企

图不能得逞。

5.2.5.2有交付证明的抗抵赖

为数据的发送者提供数据交付证据。这将使得接收者事后谎称未收到过这些数据或否认它的内容

的企图不能得逞。

5.3特定的安全机制

下面所列的这些安全机制可以设置在适当的(N)层上,以便提供在5.2条中所述的某些服务。

5.3-1加密

5.3-1.1加密既能为数据提供机密性,也能为通信业务流信息提供机密性,并且还成为在下面所述的

一些别的安全机制中的一部分或起补充作用。

5.3.1-2加密算法可以是可逆的,也可以是不可逆的。可逆加密算法有两大类:

gb/t9387.2-1995

a.对称(即秘密密钥)加密。对于这种加密,知道了加密密钥也就意味着知道了解密密钥,反之亦

然;

b.非对称(例如公开密钥)加密。对于这种加密,知道了加密密钥并不意味着也知道解密密钥,反

之亦然。这种系统的这样两个密钥有时称之为“公钥”与“私钥”。不可逆加密算法可以使用密钥,也可以

不使用。若使用密钥,这密钥可以是公开的,也可以是秘密的。

5-3.1.3除了某些不可逆加密算法的情况外,加密机制的存在便意味着要使用密钥管理机制。密钥管

理方法上的一些准则将在&4条中给岀。

5.3-2数字签名机制

这种机制确定两个过程:

a.对数据单元签名,

b.验证签过名的数据单元。

第一个过程使用签名者所私有的(即独有的和机密的)信息。第二个过程所用的规程与信息是公之

于众的,但不能够从它们推断出该签名者的私有信息。

5-3.2.1签名过程涉及到使用签名者的私有信息作为私钥,或对数据单元进行加密,或产生出该数据

单元的一个密码校验值。

5-3.2.2验证过程涉及到使用公开的规程与信息来决定该签名是不是用签名者的私有信息产生的。

5-3.2.3签名机制的本质特征为该签名只有使用签名者的私有信息才能产生出来。因而,当该签名得

到验证后,它能在事后的任何时候向第三方(例如法官或仲裁人)证明:只有那私有信息的唯一拥有者才

能产生这个签名。

5.3.3访问控制机制

国家标准ㅤ可打印ㅤ可复制ㅤ无水印ㅤ高清原版ㅤ去除空白页

5-3.3-1为了决定和实施一个实体的访问权,访问控制机制可以使用该实体已鉴别的身份,或使用有

关该实体的信息(例如它与一个已知的实体集的从属关系),或使用该实体的权力。如果这个实体试图使

用非授权的资源,或者以不正当方式使用授权资源,那么访问控制功能将拒绝这一企图,另外还可能产

生一个报警信号或记录它作为安全审计跟踪的一个部分来报告这一事件。对于无连接数据传输,发给发

送者的拒绝访问的通知只能作为强加于原发的访问控制结果而被提供。

5-3.3.2访问控制机制,可以建立在使用下列所举的一种或多种手段之上<

a.访问控制信息库,在这里保存有对等实体的访问权限。这些信息可以由授权中心保存,或由正

被访问的那个实体保存。这信息的形式可以是一个访问控制表,或是等级结构或分布式结构的矩阵。还

要预先假定对等实体的鉴别已得到保证,

b.鉴别信息,例如口令,对这一信息的占有和出便证明正在进行访问的实体已被授权,

C.权力:对它的占有和岀便证明有权访问由该权力所规定的实体或资源,

注:权力应是不可伪造的并以可信赖的方式进行运送。

d.安全标记:当与一个实体相关联时,这种安全标记可用来表同意或拒绝访问,通常根据安全

策略而定;

试图访问的时间;

f.试图访问的路由!

g-访问持续期。

5.3-3-3访问控制机制可应用于通信联系中的一端点,或应用于任一中间点。

涉及原发点或任一中间点的访问控制是用来决定发送者是否被授权与指定的接收者进行通信,或

是否被授权使用所要求的通信资源。

在无连接数据传输目的端上的对等级访问控制机制的要求在原发点必须事先知道,还必须记录在

安全管理信息库中(见6.2条与&1条)。

5.3-4数据完整性机制

8

GB/T9387.2-1995

5.3-4.1数据完整性有两个方面:单个数据单元或字段的完整性以及数据单元流或字段流的完整性。

一般来说,用来提供这两种类型完整性服务的机制是不相同的,尽管没有第一类完整性服务,第二类服

务是无法提供的。

5.3-4.2决定单个数据单元的完整性涉及两个过程,一个在发送实体上,一个在接收实体上。发送实体

给数据单元附加上一个量,这个量为该数据的函数。这个量可以是如象分组校验码那样的补充信息,或

是一个密码校验值,而且它本身可以被加密。接收实体产生一个相应的量,并把它与接收到的那个量进

行比较以决定该数据是否在转送中被篡改过。单靠这种机制不能防止单个数据单元的重演。在网络体

系结构的适当层上,操作检测可能在本层或较高层上导致恢复作用(例如经重传或纠错)。

5.3.4.3对于连接方式数据传送,保护数据单元序列的完整性(即防止乱序、数据的丢失、重演、插入和

篡改)还另外需要某种明显的排序形式,例如顺序号、时间标记或密码链。

5.3-4.4对于无连接数据传送,时间标记可以用来在一定程度上提供保护,防止个个数据单元的重演。

5.3.5鉴别交换机制

5-3.5.1可用于鉴别交换的一些技术是:

a.使用鉴别信息,例如口令,由发送实体提供而由接收实体验证;

b.密码技术,

C.使用该实体的特征或占有物。

5.3.5.2这种机制可设置在(N)层以提供对等实体鉴别。如果在鉴别实体时,这一机制得到否定的结

果,就会导致连接的拒绝或终止,也可能使在安全审计跟踪中增加一个记录,或给安全管理中心一个报

告。

5.3.5.3当采用密码技术时,这些技术可以与“握手”协议结合起来以防止重演(即确保存活期)。

国家标准ㅤ可打印ㅤ可复制ㅤ无水印ㅤ高清原版ㅤ去除空白页

5.3.5.4鉴别交换技术的选用取决于使用它们的环境。在许多场合,它们将必须与下列各项结合使用:

a.时间标记与同步时钟;

b.两方握手和三方握手(分别对应于单方鉴别和相互鉴别);

c.由数字签名和公证机制实现的抗抵赖服务。

5.3-6通信业务填充机制

通信业务填充机制能用来提供各种不同级别的保护,抵抗通信业务分析。这种机制只有在通信业务

填充受到机密服务保护时才是有效的。

5.3.7路由选择控制机制

5.3.7.1路由能动态地或预定地选取,以便只使用物理上安全的子网络、中继站或链路。

5-3.7.2在检测到持续的操作攻击时,端系统可希望指示网络服务的提供者经不同的路由建立连接。

5.3.7.3带有某些安全标记的数据可能被安全策略禁止通过某些子网络、中继或链路。连接的发起者

(或无连接数据单元的发送者)可以指定路由选择说明,由它请求回避某些特定的子网络、链路或中继。

5.3.8公证机制

有关在两个或多个实体之间通信的数据的性质,如它的完整性、原发、时间和目的地等能够借助公

证机制而得到确保。这种保证是由第三方公证人提供的。公证人为通信实体所信任,并掌握必要信息以

一种可证实方式提供所需的保证。每个通信事例可使用数字签名、加密和完整性机制以适应公证人提供

的那种服务。当这种公证机制被用到时,数据便在参与通信的实体之间经由受保护的通信实例和公证方

进行通信。

5-4普遍性安全机制

在本条说明的几种安全机制不是为任何特定的服务而特设的,因此在后面的第7章中,在任一特定

的层上,对

定制服务

    推荐标准