通信实体身份真实性鉴别通常采用PKI技术实现。在实现PKI时,可参考GM/T 0034《基于SM2密码算法的证书认证系统密码及相关安全技术规范》要求执行双中心、双证书的部署方式,或者直接使用合规的第三方电子认证服务。对于一些网络设备较少、拓补简单的小型信息系统,可以不需要PKI证书体系来完成证书的签发、验证、撤销等维护工作,但必须对实体标识和鉴别数据进行有效绑定。例如,通过预共享密钥、预置证书或公钥等方式。没有实体标识与鉴别数据绑定功能的方案将无法验证实体的真实性。对于实体的鉴别方式,要使用GB/T 15843中规定的鉴别方式,保证鉴别过程的安全性。
② 内部网络安全接入
为确保接入内部网络的设备真实可用,首先需利用PKI等技术对所有授权接入设备进行身份唯一性标识,并配备证书、密钥等鉴别数据。连接到内部网络的设备分为两种情形:一种是设备从网络边界外远程接入到内部网络,这种情况下可通过IPSec/SSL VPN或安全认证网关对设备进行接入控制;另一种是设备从网络边界内连接内网,例如,管理员将设备直接连接内网核心交换机,此时需要在网络边界内部配备身份鉴别设备,并建立访问控制机制,对接入设备进行接入控制,只有通过鉴别的设备才能访问信息系统内网资源。
③ 访问控制信息完整性