

作为推荐性行业标准。练娜 中钞信用卡产业发展有限公司 杭州区块链技术研究院 基础硬件 01 编写背景及依据 基础硬件作为安全体系框架的最底层。考虑了现行金融行业标准可直接应用或修改应用的相关要求。
导读
中钞区块链技术研究院全程参与了《金融分布式账本技术安全规范》(以下简称《安全规范》)的编制过程。本文针对第六节“基础硬件”第十三节“身份管理”相关内容进行解读并提出合规建议。
练娜
中钞信用卡产业发展有限公司
杭州区块链技术研究院
基础硬件
01
编写背景及依据
基础硬件作为安全体系框架的最底层,是保证整体系统安全的基础。因与传统 IT 系统安全要求无过大差异,《安全规范》在遵循国标《信息安全技术网络安全等级保护基本要求》GB/T 22239-2019的基础上,考虑了现行金融行业标准可直接应用或修改应用的相关要求,形成了对基础硬件的安全要求。
02
核心要素
物理安全方面的核心要素是场地、硬件设备、节点部署和硬件加密设备。网络安全方面的核心要素是网络架构和通信传输。
03
重点解读
在金融领域,涉及基础硬件安全的行业标准相对成熟。在《安全规范》中,除了满足现有标准的要求外,需要重点关注硬件加密设备安全。这是因为在服务器端,承担验证传入的通信、分布式账本上的数据哈希、通信信道加密 / 解密数据、分布式账本本身的数据加密和解密、保护通信通道等功能;而在客户端,需要保护私钥(或其他凭证)以防止冒充。第 6.2.4 条规定了在服务器端“使用的加密机设备应符合国家密码管理部门颁布的 GM/T 0045-2016 的要求”,在客户端“使用的个人密码设备(如 Ukey、加密卡、带 SE 或 TEE 的移动终端等)应符合行业主管部门和国家密码管理部门的要求”。
需要说明的是,《安全规范》中第 6.2.3条节点部署安全(场地安全)与第 9 节、第 16 节、第 17 节构成了完整节点的安全要求。
04
合规建议
金融分布式账本身份基础硬件部分的实施难点是对于硬件加密设备的要求。作为推荐性行业标准,从事金融分布式账本系统建设的机构应配合信息安全国标和国家密码管理部门要求,实施基础硬件的部署工作。中国人民银行《金融分布式账本技术应用评价指标》已完成草案稿,其中有更为具体的指标要求,后续可比对合标。此外,还应注意机房和云端部署的物理位置以及异构性。
身份管理
01
编制背景及依据
当前,个人信息的非法收集、泄露、滥用等安全问题日益严重。特别是在金融行业,相关机构的个人金融信息保护工作面临严峻挑战。个人信息保护的源头是身份管理系统的建设,分布式账本技术的出现为身份管理提出了新思路,但如何将分布式账本身份与用户真实身份对应是一大挑战。《安全规范》的“身份管理”在充分考虑信息安全 CIA 三要素(保密性、完整性和可用性)的基础上,遵循国标《信息安全技术个人信息安全规范》GB/T 35273-2017(2020 年 3 月,该标准升级为 2020 版本),以及银保监会和中国人民银行的相关文件。
02
核心要素
包括身份定义、账户管理、凭证生命周期管理、身份鉴别、节点标识管理、身份信息安全、身份监管审计要求。
03
重点解读
身份管理部分,侧重身份生命周期的相关概念,避免特定于具体的身份管理解决方案。
一是首创性定义金融分布式账本身份、账户、凭证,以及其对应关系。将分布式账本账户与真实身份进行联系,保证了监管与审计。通过合规凭证的流转,减少个人信息的透露。
在第 13.2 条“身份定义”中描述了身份、账户、凭证的定义和对应关系,采用身份凭证的表述方法替代了常规的 CA证书,打破了对于实现方案的限制,为今后新型身份管理方案的出现和使用打下了基础。“身份是指涉及自然人及法人等实体的属性的集合,身份可以进行数字化标识(简称数字标识)”。“账户是身份的属性合集”,“一个身份可以对应多个账户”,“每个账户应关联一个身份标识,即身份凭证”,“身份凭证是用户通过身份鉴别后,由鉴别者为用户出具的一种可信电子凭据,包括但不限数字证书和公私钥对等”。
二是加强访问控制要求。在注册过程中,如缺乏适当的身份核实程序将给系统带来更大的脆弱点,《安全规范》通过第13.3 条“身份注册”和第 13.4 条“身份核实”规范金融分布式账本访问安全系统的权限。第 13.4 条身份核实特别说明:“存在隐私保护需求的金融分布式账本系统可使用匿名身份认证,但应遵循‘前台自愿、后台实名’的原则,前台使用匿名标识,后台应能还原注册实体的实名身份。”
第 13.5 条“账户管理”通过预定义用户级别(普通用户账户、管理员账户、其他特定权限)的方式,允许系统差别管理访问权限。通过为常见用户级别预定义访问控制设置,降低管理复杂性,提升金融分布式账本的稳健性和安全性。
三是凭证生命周期管理。第 13.6.1条“金融分布式账本的凭证管理应包括凭证的产生、存储、使用、撤销、终止整个过程的管理”,“对不同金融业务所需凭证中包含的信息、数据格式和加解密规则,应编写专门的文档加以说明”。结合第 13.2 条中关于凭证的定义,给CA 证书(公私钥对)之外的数字凭证方案(例如分布式身份中的可验证凭证)提供了可能性。
第 13.6.4 条明确“凭证应由用户和凭证提供方双方各自进行安全存储”,并要求说明“持久性存储的目的、方法和位置”。这是从管理手段方面保证个人信息的安全性,结合数字凭证的数据格式和加密规则等技术手段,保证凭证信息不泄露。
第 13.6.5 条提出“凭证流转应由用户发起,对凭证信息的访问应经过用户授权许可”,突出了无论从技术角度还是管理角度,用户都是身份信息的主体。
四是对身份监管审计的支持。第13.11.1 条规定了“在特殊情况下,监管机构无需征得信息主体授权同意包括如下情况”等 11 条内容。
第 13.11.2 条规定了“应对身份、账户、凭证的访问和更改提供安全审计功能,审计记录包括访问的日期、时间、用户标识、数据等审计相关信息”。
04
合规建议
金融分布式账本身份管理部分的实现难点是厘清身份、账户、凭证的概念,以及身份管理应满足监管审计要求。从事金融分布式账本系统建设的机构在设计实现用户真实身份和账本账户的对应关系,以及凭证的数据内容、结构和加解密方式等方面,应根据应用场景选择技术方案,做好身份注册及审核、预定义用户级别等基础工作。同时,在设计中还应充分考虑配合 2020 年 2 月出台的《个人金融信息保护技术规范》JR/T 0171-2020,以及中国人民银行和银保监会关于个人金融信息保护的文件。此外,《安全规范》为身份管理方案创新留下了可行性,分布式身份作为目前讨论最多的解决方案之一,旨在实现用户拥有、控制和管理自己的身份,实现数字身份的安全性、隐私保护和不可抵赖性,实现可信数据的安全流转。分布式身份体系依靠密码学的技术方案体系,如何取其优点并满足金融强监管要求,是未来研究的重点。
结语
在推广分布式账本应用的过程中,金融机构面临比其他行业更加严格的要求。《安全规范》的发布实施有助于规范金融分布式账本的应用,有助于金融机构按照标准规定的安全要求进行系统设计、部署和运维,是现阶段最具指导意义的“合规手册”。建议从事分布式账本建设和服务运行的企业和机构比对自身现有产品或在研产品,确认合规性及可监管性。中国人民银行金融分布式账本技术系列规范的其他部分将陆续出台,完整的标准体系将推动金融分布式账本的可持续发展。