非银支付国密算法改造探索

发布时间 - 2021-09-14 10:29:50    点击率:510次

微信截图_20210914102908

一、改造背景

早在2012年,工信部和公安部通告了RSA1024算法被破解的风险,为保证金融行业各基础信息系统安全,中国人民银行要求各银行对网上银行等信息系统进行国产密码算法改造。2012年,中国人民银行向多家银行发布了《银行业国产密码应用总体规划》及《总体方案》征求意见稿;同年,人民银行转发了发改委的试点通知并建议网银用户5000万以上的银行参与网银系统国密算法改造试点项目。2014年国务院转发了多部门联合制定的《金融领域密码应用指导意见》(国办发【2014】6号),要求各金融机构5年内完成在网上银行、移动支付、网上证券等重点领域国产密码算法的全面应用。

经过几年的推进,银行业基本完成国密的改造,金融其他行业陆续进行中,近期人行又发布了相关通知,要求非银支付机构2022年10月完成相关国密改造,作者所在公司为非银支付行业,已经开始了完成部分国密改造项,记录此文作为探讨分享,不足指出请多多指教。

二、改造要求

人行发布的改造项,强制项为必须改造完成,否则造成监管合规问题,会给公司带来不可预期的后果,改造要求如下:

2.1、已完成:数据原发抗抵赖和数据接收的抗抵赖项,即交易抗抵赖

改造方案架构图:

改造业务调用流程:

改造后的效果(国密SM2算法)

国密改造是个漫长且对业务侵入较大的工作,需要公司多个部门配合,可以由风险与合规部门牵头负责与监管部门沟通,负责上报进度和合规事项确认,架构组和安全团队对技术方案评估评审,讨论出既合规又对业务影响较小的方案,以及后续推进工作,当然也需要厂商的支持。

2.2、敏感信息国密算法存储,即内部系统存储机密性项,作者公司目前正在改造。

如果说CA证书国密改造难度是个小儿科,那敏感信息国密算法存储改造难度就是个大boss,刚开始我以为国密存储改造只要使用国密算法加密完成改造不就完了?事实证明太年轻,由于之前推动完成了公司敏感信息存储项目,所以我单纯的认为国密改造无非就是换个加密算法嘛,于是兴高采烈的拉上架构组开会商讨,让架构组开发一套支持国密算法的sdk,架构组很快完成了,那接下来推动各业务整改呗。按照惯例,在开始推动之前,要找检测机构确认我们的方案是否可行,不能上去就是干啊,于是向监管老师介绍方案,哪知方案还没介绍完,老师得知是软加密的方式,直接当头一棒说你们这方案肯定不行,说数据加密一定要通过硬件加密机和管理秘钥。

因为要用硬加密的方式,按照监管老师的说法,数据加密的动作也要在加密机里完成,这对解密机性能要求和高可用就非常高,因为一个QPS过来,如果牵涉数据查询,关联查询,数据加密,都是对加密机的考验,虽说都是C3/C4的数据,这个量也是很大的,更不用说活动的峰值了。

通过与各个业务、架构、厂商的讨论,认为采用硬件加密机进行数据加密动作风险太高,于是又反复向监管老师确认,能否加密机只做秘钥的管理,加密的动作在应用本地完成。通过多番多方确认,确定可行。

于是出现了以下方案,架构图如下:

到此算是完成了架构方案的设计,部署加密机,封装服务,完成整个项目的30%,接下来推动业务整改,真正的挑战才刚开始。

首先、整改要明确整改范围,一般为监管上报的核心支付相关系统,建议可由风险合规部门确认,其次,要确认有哪些敏感加密字段,大家可以参考《金融数据安全分级指南》敏感数据定义去梳理公司的敏感数据,由于作者之前作为owner推动整改过加密项目,已经梳理过各个系统的敏感字段,所以这部分工作轻松完成。接下来,就是推动各个业务排期改造,此过程最消耗精力,因为各个业务数据调用上下游依赖程度不同,有的直接通过数据库调用,如大数据,TIDB,需要制定不同的推动方案进行区别推动,目前进行中。

三、一些感悟

金融作为受强监管的行业,各种合规的改造项目不得不进行,这其中有容易的,也有很难改造的,比如像国密改造项目对业务侵入大,涉及部门多,周期长,改造难度阻力非常大。不过,随着数据安全法,个人信息保护法,以及关基认定的实施,还有滴滴事件的发生,相信各个公司已经越来越重视数据安全,合规安全,大多公司领导的已经改变了重业务,轻安全的认识,使得项目的推动也变得顺利,按时完成。除此同时,建议时刻保持与监管检测机构的紧密沟通,因为最终改造项是否合规,能否通过,由他们进行测评和判定,切勿闭门造车,以免重复劳动。

来源:安全客

最新文章 第十二版《网络安全企业100强》发布 开源推荐算法为什么并不“可靠”? 虹膜写真风靡年轻人:小心泄露敏感个人信息 国内最大IT社区CSDN被挂马,CDN可能是罪魁祸首? Apache Struts文件上传漏洞 (CVE-2024-53677) 安全风险通告 工信部:关于防范新型勒索病毒Ymir的风险提示 美国报告揭示俄罗斯战略信息攻击:从攻击方法到战略效果 最危险的网络攻击:云勒索软件 个人信息保护合规审计:个人信息删除落地与审计 Forrester:Akamai创新微分段技术引领企业安全升级,实现 152%高ROI Fortinet发布《2025年网络威胁趋势预测报告》 揭秘四大威胁挑战 榜上有名!360入选2024年天津市网络安全应用场景优秀案例 只需一个暗号,即可戳穿语音克隆骗局 写在IDCC2024数字基础设施国际合作大会之前 IETF的运行方式及RFC的形成 《AI时代深度伪造和合成媒体的安全威胁与对策(2024版)》报告发布 UnitedHealth勒索软件攻击事件应吸取的六个备份教训 网络安全产品奥斯卡 2024年度赛可达优秀产品奖(SKD AWARDS) “危“”机“并存,五位网络安全大咖预警2025年安全态势 赋能智算未来,CDCE2024国际数据中心展12月5日上海璀璨开幕 俄罗斯黑客组织渗透和利用巴基斯坦黑客组织服务器案揭秘 国家安全部:警惕开源信息成为泄密源头 “清朗·网络平台算法典型问题治理”专项行动中的排名算法 游戏玩家请注意!Winos4.0木马已“潜伏” 2024 DAMS中国数据智能管理峰会即将在上海举办 WAF气数已尽? 网安巨头Palo Alto全球数千防火墙被攻陷:因开发低级错误造成零日漏洞 数字城市AI安全运营中心签约揭牌,360赋能长三角城市安全新篇章 勒索软件忙招人,2024年网络威胁五大新趋势 360发布全球首份《大模型安全漏洞报告》,曝光近40个大模型相关安全漏洞 值得关注的十二大网络安全风险评估工具及选型指南 俄黑客通过“近邻攻击”远程入侵美国企业WiFi网络 四校签约、六家授牌!360与河南高校再摘网络安全人才培育新果实 Apple多个在野高危漏洞在野利用通告 苹果官方警告:零日漏洞攻击瞄准Mac电脑用户 《密码法》颁布五周年:法治成效、实施难点与未来走向 27天!揭秘身份管理中凭证修复为何如此艰难? 微软“清理门户”,禁止杀毒软件访问Windows内核 云原生环境下的七大网络安全威胁及应对建议 ​透析恶意软件“四大家族”
在线客服
联系方式

热线电话

18556842815

上班时间

周一到周五

公司电话

027-85365976

二维码
线