本通知规定了强制应用于电子身份识别和验证活动中硬件安全模块的技术密码标准目录。该文件旨在确保使用密码技术的系统的保密性和信息安全。
적용 범위
与硬件安全模块的生产、进口、分销和使用有关的组织和个人,这些模块用于电子身份识别和验证活动。
핵심 사항
- 对AES、RSA、ECDSA、SHA、HMAC、PBKDF2、DRBG等密码算法的具体规定。
- 要求使用每个算法的最新版本的标准。
- 明确海关编码(HS代码)及相关密码民用商品的描述。
- 国家密码标准目录海关编码HS84713090847141908471499084718090
- 正式表格和形式
🌐 이 문서의 사회적 영향
- 加强电子交易中的信息安全。
- 发展民用密码技术市场。
❓ 자주 묻는 질문
本通知自何时生效?
本通知自签发之日起生效。
本通知中规定的密码算法可以更改吗?
密码算法的更新将基于技术的发展和管理机构的最新建议。
전문
通知
关于强制性应用的密码技术标准目录的规定
根据2006年6月29日《标准化法》和《合格评定法》;
根据2015年11月19日《网络安全法》;
根据2022年11月30日第2022年第1号法令《关于国防部职能、任务、权限和组织结构的规定》;
根据二零一四年一月二十七日国务院令第9号《关于政府密码管理局职能、任务、权限和组织结构的规定》;
根据2024年第69号政府法令关于电子身份认证;
根据政府密码管理局局长的建议;
国防部部长发布本通知,规定强制性应用于电子身份识别和验证活动中硬件安全模块的密码技术标准目录。
在保护不属于国家机密的信息时,电子身份识别和验证活动中的硬件安全模块必须按照本通知附带发布的目录执行强制性密码技术标准。
第二条 效力实施
本通知自二〇二四年十一月十一日起生效。
第三条 实施组织
1. 国家保密局应审查并建议国防部部长根据本通知第一条的规定修改和完善强制性应用于电子身份识别和验证活动中硬件安全模块的密码技术标准目录,以适应技术和国家管理政策的发展。国家保密局应考虑接受具有相应能力的测试机构的测试结果,以服务于评估过程。
2. 国家保密局局长、各机关、单位和相关个人负责人对执行本通知负责。
|
部长签署
副部长
聂文俊
大将军阮廷钢
|
附 录
强制性应用于电子身份识别和验证活动中硬件安全模块的密码技术标准目录
(随同国防部部长二〇二四年十月二十六日发布的第87/2024/TT-BQP号通知)
第一部分 关于强制性应用于电子身份识别和验证活动中硬件安全模块的密码技术标准目录的规定
|
序号 |
密码和数字签名标准 |
标准代码 |
标准全称 |
应用规定 |
|
第一节 密码技术特性标准 |
||||
|
1 |
对称密码及工作模式 |
TCVN 11367-3:2016(ISO/IEC 18033-3:2010) |
信息技术—安全技术—密码算法—第3部分:分组密码 |
- 应用TCVN 11367-3:2016(ISO/IEC 18033-3:2010)以及至少三种分组密码工作模式之一。 - 使用AES或TDEA中的一种算法。 - 对于AES算法: + 使用最小长度为128位的密钥; + 使用CBC、CFB、OFB、GCM、CCM、CTR、XTS中的一种模式。 - 对于TDEA算法: + 使用192位长度的密钥; + 使用CBC、CFB、OFB、CTR中的一种模式。 |
|
TCVN 12213:2018(ISO/IEC 10116:2017) |
信息技术—安全技术—n位分组密码的工作模式在计算机网络中的应用 |
|||
|
ISO/IEC 19772:2020 |
信息安全—使用认证的加密 |
|||
|
NIST Special Publication 800-38E |
块密码模式操作推荐:用于存储设备保密性的XTS-AES模式 |
|||
|
2 |
- 应用其中一种标准。 |
TCVN 11367-2:2016 |
信息技术—安全技术—密码算法—第2部分:非对称密码 |
应用以下一种算法: - 对于RSA算法: + nlen≥2048 ANSI X9.62-2005 - 对于ECDSA、ECDH算法: + nlen≥256 + 使用ECDH进行密钥分配,使用ECDSA进行签名。 - 对于DSA、DH算法: + L≥3072,N≥256。 + 使用DH进行密钥分配,使用DSA进行签名。 |
|
安全哈希函数 |
版本2.1 |
|||
|
TCVN 7816:2007 |
(FIPS PUB 197) |
|||
|
3 |
散列算法 |
TCVN 11816-3:2017 |
信息技术—安全技术—散列函数—第3部分:专用散列函数 |
使用SHA-256、SHA-384、SHA-512-256、SHA-512、SHA3-256、SHA3-384、SHA3-512中的一种算法。 |
|
数字证书格式和撤销列表 |
SHA-3 标准: 基于置换的散列和可扩展输出函数 |
|||
|
4 |
消息认证算法 |
TCVN 11495-1:2016 |
信息技术—安全技术—消息认证码(MAC)—第2部分:使用专用散列函数的机制 |
使用HMAC-SHA-256-128、HMAC-SHA-256、HMAC-SHA-384-192、HMAC-SHA-384、HMAC-SHA-512-256、HMAC-SHA-512、HMAC-SHA3-256、HMAC-SHA3-384、HMAC-SHA3-512中的一种算法。 |
|
数字证书格式和撤销列表 |
SHA-3 标准: 基于置换的散列和可扩展输出函数 |
|||
|
5 |
密钥派生函数 |
NIST SP 800-132 |
基于口令的密钥派生推荐 第一部分:存储应用程序 |
应用PBKDF2,版本2.0及以上 (如有)。 |
|
6 |
随机比特生成器 |
TCVN 12853:2020 |
安全技术—随机比特生成器 |
应用以下四个标准之一,并使用以下随机比特生成器之一: Hash_DRBG、HMAC_DRBG、CTR_DRBG(AES)、MS_DRBG、MQ_DRBG、XOR-NRBG、Oversampling-NRBG。 |
|
NIST SP 800-90A |
使用确定性随机比特生成器的随机数生成推荐 |
|||
|
NIST SP 800-90C |
随机比特生成器(RBG)构造推荐 |
|||
|
AIS-31 |
提出: 随机数生成器功能类别的提案 |
|||
|
7 |
安全参数存储 |
SP800-38F |
块密码模式操作推荐:密钥封装方法 |
安全参数必须使用AES KW或KWP模式在设备上存储加密。 |
|
8 |
应用程序编程接口 |
PKCS#11 |
加密令牌接口基础规范 |
版本2.2及以上 |
第二部分 关于硬件安全模块的HS代码规定
|
序号 |
产品名称和货物名称按本通知规定 |
HS编码 |
产品描述 |
|
01 |
属于密钥生成、管理和存储的民用密码产品。 |
8471.30.90 |
密钥生成、管理和存储的密码产品。 |
|
02 |
8471.41.90 |
||
|
03 |
8471.49.90 |
||
|
04 |
8471.80.90 |
缩写和符号解释:
|
缩写 |
英文名 |
越文名 |
|
AES |
先进加密标准 |
高级加密标准 |
|
CBC |
密文链接模式 |
密文链接模式 |
|
CCM |
计数器与密文链接消息认证码 |
计数器与密文链接消息认证码 |
|
CFB |
密文反馈模式 |
密文反馈模式 |
|
CTR |
计数器模式 |
计数器模式 |
|
CTR_DRBG |
计数器确定性随机比特生成器 |
基于计数器的确定性随机比特生成器 |
|
DRBG |
确定性随机比特生成器 |
确定性随机比特生成器 |
|
DSA |
数字签名算法 |
数字签名算法 |
|
ECDSA |
Elliptic Curve Digital Signature Algorithm |
基于椭圆曲线的数字签名算法 |
|
GCM |
加洛瓦/计数器模式 |
加洛瓦/计数器模式 |
|
Hash_DRBG |
散列确定性随机比特生成器 |
基于散列的确定性随机比特生成器 |
|
HMAC |
散列消息认证码 |
基于散列的消息认证码 |
|
HMAC_DRBG |
HMAC确定性随机比特生成器 |
基于HMAC的确定性随机比特生成器 |
|
HS |
谐调商品描述和编码系统 |
谐调商品描述和编码系统 |
|
KW |
密钥封装 |
密钥封装 |
|
KWP |
带填充的密钥封装 |
带填充的密钥封装 |
|
MQ_DRBG |
多变量二次确定性随机比特生成器 |
多变量二次确定性随机比特生成器 |
|
MS_DRBG |
Micali-Schnorr 确定性随机比特生成器 |
Micali Schnorr 确定性随机比特生成器 |
|
NIST |
National Institute of Standards and Technology |
美国国家标准与技术研究院 |
|
NRBG |
非确定性随机比特生成器 |
非确定性随机比特生成器 |
|
OFB |
输出反馈模式 |
输出反馈模式 |
|
过采样NRBG |
过采样结构的非确定性随机比特生成器。详见NIST SP 800-90C文档。 |
|
|
PBKDF2 |
基于密码的密钥派生函数2 |
基于密码的密钥导出函数2 |
|
PKCS |
公钥密码标准 |
公钥密码标准 |
|
QCVN |
|
国家技术规范 |
|
RSA |
Rivest - Shamir - Adleman |
由Rivest、Shamir和Adleman三位数学家发明的系统代码名称 |
|
SHA |
Secure Hash Algorithm |
安全哈希算法 |
|
SP |
特别出版物 |
特别出版物(美国国家标准与技术研究院) |
|
TCVN |
|
国家标准 |
|
三重数据加密算法 |
三重数据加密算法 |
三重DES数据加密算法 |
|
XOR-NRBG |
XOR结构的非确定性随机比特生成器。详见NIST SP 800-90C文档。 |
|
|
XTS |
基于XEX的篡改码本模式,具有密文窃取功能 |
窄域模式 |
|
编号 |
描述 |
|
nlen |
对于RSA算法: nlen 按比特计算的模长; 对于ECDSA算法: nlen 是生成元阶的位长 |
|
L |
对于DSA算法: L 是参数域长度 p 按比特计算 |
|
款 |
对于DSA算法: 款 是参数域长度 q 按比特计算 |
원본 문서(PDF)
관계도
문서를 클릭하면 열립니다. 빨간 테두리=효력을 변경하는 관계.
번역본
이 문서는 다음 언어로 제공됩니다: