"Nieuwe regels" voor commerciële wachtwoorden werden herzien en goedgekeurd om een "firewall" voor het internet der dingen te bouwen

De “nieuwe regelgeving” voor commerciële wachtwoorden is beoordeeld en goedgekeurd om een “firewall” voor het internet der dingen op te zetten. Op 24 mei 2023 werd het officiële ontwerp van de herziene versie van 2023 van de “Voorschriften inzake het beheer van commerciële cryptografie” (hierna de “Voorschriften” genoemd) gepubliceerd op de website van de Centrale Volksregering van de Volksrepubliek China. De volledige tekst van de Regeling is op 14 april 2023 tijdens de 4e uitvoerende vergadering van de Staatsraad herzien en aangenomen. Deze wordt hierbij bekendgemaakt en treedt op 1 juli 2023 in werking.

“Nieuwe regelgeving” inzake commerciële cryptovaluta beoordeeld en goedgekeurd

De “Regeling” heeft tot doel de toepassing en het beheer van commerciële versleuteling te standaardiseren, de ontwikkeling van de commerciële versleutelingssector te stimuleren en te bevorderen, de netwerk- en informatiebeveiliging te waarborgen, de nationale veiligheid en het algemeen maatschappelijk belang te beschermen, en de legitieme rechten en belangen van burgers, rechtspersonen en andere organisaties te beschermen.

Volgens deskundigen uit de sector is de omvang van de markt voor encryptietechnologie in mijn land geleidelijk toegenomen naarmate gegevensbeveiliging steeds belangrijker is geworden, en lag het gemiddelde groeipercentage de afgelopen jaren hoger dan het wereldwijde groeipercentage. Volgens statistieken van relevante onderzoeksinstellingen zal de totale omvang van de commerciële encryptiemarkt in mijn land in 2023 naar verwachting 98,585 miljard yuan bedragen, wat neerkomt op een stijging van 39,32% ten opzichte van het voorgaande jaar.

Drie belangrijke veranderingen

Al in 1999 heeft ons land de “Voorschriften inzake het beheer van commerciële wachtwoorden” afgekondigd en in werking gesteld; in 2019 heeft ons land, omdat de “Regeling inzake het beheer van commerciële wachtwoorden” niet langer kon voldoen aan de ontwikkelingsbehoeften van deze tijd, het beheersysteem voor commerciële wachtwoorden fundamenteel hervormd en daarmee de “Regeling inzake het beheer van commerciële wachtwoorden” uitgevaardigd. Wet op de cryptozoölogie van de Volksrepubliek China (“Wet op de cryptozoölogie”).

Met ingang van 10 augustus 2020 heeft de Staatsdienst voor Cryptozoölogie, met de “Cryptografiewet van de Volksrepubliek China” als bovenliggende wet, de “Voorschriften inzake het beheer van commerciële cryptografie (herziene ontwerptekst ter consultatie)” uitgevaardigd, waarmee de “ ”Regeling inzake het beheer van commerciële cryptografie" uit 1999 volledig herzien.

Sommige deskundigen uit de sector zijn van mening dat de officiële bekendmaking van de regelgeving de markt voor wachtwoordtoepassingen verder zal standaardiseren en de volgende belangrijke veranderingen teweeg zal brengen:

1. Platformbedrijven aansporen om hun wettelijke verplichtingen inzake wachtwoordbeveiliging na te komen

De “Regeling” geeft verder invulling aan de beheerseisen van de “Wet op de cryptozoölogie”. Naast de eisen voor cryptografische toepassingen zelf worden hierin ook relevante eisen gesteld op het gebied van testen en certificering, elektronische certificering, import- en exportbeheer, enzovoort, zodat platforms en ondernemingen zich aan de wetgeving kunnen houden.

2. Voor commerciële wachtwoorden geldt dat de status geleidelijk verandert van “aanbevolen” naar “verplicht”

In de “Regeling” wordt duidelijk bepaald dat niet-vertrouwelijke kritieke informatie-infrastructuur, netwerken met beveiligingsniveau 3 of hoger, en nationale overheidsinformatiesystemen en andere netwerken en informatiesystemen verplicht zijn om “zelf beveiligingsmaatregelen op basis van commerciële cryptografie toe te passen of dit uit te besteden aan commerciële cryptografietestinstituten”. ”Seksuele beoordeling“.

Voor niet-vertrouwelijke kritieke informatie-infrastructuur schrijven de voorschriften voor dat exploitanten commerciële wachtwoorden moeten gebruiken ter bescherming, beveiligingsbeoordelingen moeten uitvoeren met betrekking tot de toepassing van commerciële wachtwoorden, commerciële versleutelingstechnologieën moeten gebruiken die zijn opgenomen in de catalogus met richtlijnen voor versleutelingstechnologieën, en netwerkproducten en -diensten moeten aanschaffen. Daarnaast gelden er verplichtingen op het gebied van nationale veiligheidsbeoordelingen en andere verplichtingen.

3. “Geheime beoordelingen” vormen een indicator om de kwaliteit van de wachtwoordopbouw te meten

In de “Regeling” wordt tevens vermeld dat de in de vorige alinea genoemde netwerk- en informatiesystemen de veiligheidsbeoordeling voor commerciële versleutelingsapplicaties (d.w.z. de “geheimhoudingsbeoordeling”) moeten doorstaan voordat ze in gebruik mogen worden genomen. Na ingebruikname moet de beoordeling ten minste eenmaal per jaar worden uitgevoerd en moeten de beoordelingsresultaten aan het lokale district worden gerapporteerd. Registreer u bij de gemeentelijke afdeling voor wachtwoordbeheer.

Zet een “firewall” op voor het internet der dingen

Na meer dan tien jaar ontwikkeling is de omvang van de Internet of Things-sector in mijn land gestegen tot bijna 3 biljoen yuan, en wordt deze op grote schaal toegepast op diverse gebieden, zoals de industriële productie en de sociale sector en het dagelijks leven van de bevolking. Nu honderden miljarden IoT-apparaten met het netwerk zijn verbonden, worden de beveiligingsrisico’s voor het IoT steeds groter en krijgen IoT-wachtwoorden steeds meer aandacht.

IoT-versleuteling

Deskundigen uit de sector zijn van mening dat de belangrijkste veiligheidsrisico’s van IoT-netwerken zich concentreren op zes aspecten:

1. IoT-apparaten

Een aanvaller kan misbruik maken van de kwetsbaarheid in het identificatiemechanisme om op kwaadwillige wijze hetzelfde model in te zetten of een soortgelijk apparaat te klonen en zo toegang te krijgen tot het systeem om aanvallen uit te voeren.

2. Beveiligingsgateway

Aangezien IoT-terminals grote hoeveelheden gevoelige gegevens kunnen verzamelen en verwerken, kunnen er gemakkelijk problemen zoals gegevensdiefstal ontstaan als de beveiligingsgateway de doorgestuurde gegevens niet versleutelt.

3. Draadloze beveiliging

Het internet der dingen bestaat uit een groot aantal knooppunten en de gegevensoverdracht vindt plaats via draadloze radiofrequentiesignalen. Er zijn risico’s, zoals dat aanvallers de communicatie kunnen verstoren door storingssignalen uit te zenden, of dat ze tijdens de signaaloverdracht gegevens kunnen kapen, afluisteren of manipuleren.

4. Gegevensoverdracht

De transportlaag kampt met beveiligingsproblemen, zoals authenticatie tussen verschillende netwerken in heterogene netwerken. Bovendien zijn datapakketten die via het internet der dingen worden verzonden niet versleuteld of ondertekend, waardoor ze kwetsbaar zijn voor problemen zoals afluisteren, manipulatie, vervalsing en ontkenning van de afzender.

5. Zakelijk platform

Vanwege de grote verscheidenheid aan soorten toegangsapparaten en hun uiteenlopende mogelijkheden bestaan er veiligheidsrisico’s, zoals identiteitsfraude en ongeoorloofde toegang.

6. IoT-terminal

Aanvallers kunnen apparatuur voor het verzamelen van informatie gebruiken om alle gelekte informatie met betrekking tot vertrouwelijke gegevens op te sporen en te verzamelen. Er zijn ook storingsaanvallen waarbij aanvallers destructieve of niet-destructieve technieken gebruiken om het versleutelingssysteem van de chip te verstoren en zo de sleutel te verkrijgen. Bovendien is de kans groter dat softwareformulieren leiden tot het uitlekken van gevoelige gegevens.

In het Internet of Things zijn commerciële wachtwoorden nodig om de volgende vier aspecten te beveiligen:

1. Identiteitsverificatie

Zet een PKI/CA-infrastructuur op basis van industriestandaardalgoritmen op om certificaten uit te geven aan elk apparaat en elke cloud in het Internet of Things-scenario. Door het apparaat te identificeren en aan het certificaat te koppelen, kan elk apparaat worden geregistreerd, zodat tijdens de identiteitsverificatiefase, door middel van wederzijdse identiteitscontrole, het apparaat niet kan worden geïmiteerd en de clouddienst dit ook onderschept.

2. Gegevensoverdracht

Door het gecombineerde gebruik van SM2 en SM4 worden de verzonden datapakketten ondertekend en versleuteld in de transmissieverbinding waar geen beveiligd SSL-kanaal tot stand is gebracht, wat tevens de veiligheid en betrouwbaarheid van de gegevens waarborgt.

3. Gegevensuitwisseling

Er kan gebruik worden gemaakt van point-to-point-versleutelingsmechanismen en end-to-end-versleutelingsmechanismen om de beveiliging op transportlaag te waarborgen, en protocollen zoals SSL/TLS en IPSec kunnen eveneens worden ingezet om versleutelings- en authenticatiefuncties voor de communicatie te bieden, teneinde de veiligheid van de overdracht en uitwisseling tussen de communicerende partijen te waarborgen.

4. Beveiliging van de terminal

Met behulp van het lichtere SM2-drempelcryptografie-algoritme, dat volledig in software is geïmplementeerd, worden de handtekening en de handtekeningverificatie afzonderlijk op de terminal en de server berekend en vervolgens samengevoegd.

Over het geheel genomen speelt cryptografische technologie een fundamentele ondersteunende rol in opkomende sectoren zoals cloud computing, big data, het internet der dingen en kunstmatige intelligentie. Bedrijfsgeheimen vormen een belangrijk middel om de gegevensbeveiliging te waarborgen. De opkomst van deze sectoren heeft ook nieuwe marktkansen gecreëerd.

About Me
e87d0ef219292bb40d6f120e7d321bcb?s=150&d=mp&r=g
More Posts