可信身份驗證技術(shù)解析
門(mén)禁控制系統正在擺脫傳統卡片和讀卡器的限制,邁入可配置憑證卡、非接觸式技術(shù)的全新領(lǐng)域。在新領(lǐng)域中,手機及其他設備可攜帶通過(guò)空中下載或互聯(lián)網(wǎng)接收的“數字密鑰”。隨著(zhù)人們的移動(dòng)性與日俱增,對身份驗證的安全性及可靠性的新需求應運而生,推動(dòng)虛擬身份驗證取代密鑰卡門(mén)禁。為了應付無(wú)間斷連接及完全分布式智能設備的爆炸式增長(cháng)所帶來(lái)的挑戰,有必要制定一種基礎架構方案來(lái)支持不斷演變的門(mén)禁控制系統應用,并推動(dòng)所有相關(guān)的新產(chǎn)品開(kāi)發(fā)工作。近距離無(wú)線(xiàn)通信(Near Field Communications,以下簡(jiǎn)稱(chēng)NFC)是有望實(shí)現上述目標的技術(shù),但要確保其安全性,業(yè)界就必須建立一種基于綜合監管鏈的身份驗證方法——通過(guò)這種方法,系統或網(wǎng)絡(luò )中的所有端點(diǎn)都能夠得以驗證,從而讓各端點(diǎn)之間的身份驗證信息在任何時(shí)候都能夠可靠傳輸。接下來(lái),本文將以HID Global最近開(kāi)發(fā)的Trusted Identity Platform(以下簡(jiǎn)稱(chēng)TIP)為例對此加以介紹。
2 系統簡(jiǎn)介
TIP是一種安全可信的網(wǎng)絡(luò ),可提供身份驗證傳輸框架,實(shí)現安全產(chǎn)品和服務(wù)的交付。它是一種用于創(chuàng )建、交付和管理安全身份驗證的綜合性框架。簡(jiǎn)單來(lái)說(shuō),該基礎架構是一個(gè)中央安全庫,通過(guò)安全的網(wǎng)絡(luò )連接,并以公開(kāi)的加密密鑰管理安全政策為依據,為已知端點(diǎn)(如憑證卡、讀卡器和打印機)服務(wù)交付。HID Global將其稱(chēng)為“受規限”系統——連接到該系統的所有設備都是已知的,因而能夠可靠安全地交換信息。TIP架構具有充分的可擴展性,其傳輸協(xié)議和加密模式符合各種標準,可支持多種應用。TIP系統還可以實(shí)現虛擬化及云端基礎模式,因而能夠在不影響安全性的情況下通過(guò)互聯(lián)網(wǎng)提供服務(wù)交付。
TIP提供一種受保護的身份驗證傳輸網(wǎng)絡(luò ),可對網(wǎng)絡(luò )中的所有端點(diǎn)或節點(diǎn)進(jìn)行驗證,因而各節點(diǎn)之間的信息傳輸都是可信的。

圖1 TIP模型圖
TIP模型(如圖1所示)包含三個(gè)核心要素,即安全庫(Secure Vault)、安全通信(Secure Messaging)方法、密鑰管理策略和規范(Key Management Policy and Practices)。安全庫為已知且可信的端點(diǎn)提供加密密鑰安全存儲功能,安全通信方法即使用符合行業(yè)標準的對稱(chēng)密鑰方法將信息傳輸至各個(gè)端點(diǎn),密鑰管理策略和規范即設定“安全庫”的訪(fǎng)問(wèn)規則以及向各端點(diǎn)分發(fā)密鑰的規則。

評論