查看原文
其他

面对新形式,传统的电子认证服务的命运将何去何从?

李志勇 与智慧做朋友 2022-08-17


—背景—

随着《电子签名法》的颁布执行,很多区域和行业先后成立了电子认证服务机构,这些机构通过建设CA系统颁发和管理数字证书的方式为信息化提供安全服务,在一定程度上为信息化提供了安全保障,也获取了一定的经济效益。但是,随着国家政策的变化、新应用场景的出现、密码技术的丰富,传统电子认证服务机构的政策和技术红利有所减弱,各个机构都面临了新的发展问题(一些发展不好的服务机构或被收编或倒闭,这都是很可惜的事情),也都在寻找转变机遇,希望能在新形式下继续为信息化提供安全支撑。本文旨在为电子认证服务机构提供几种转变思路供参考。


—情况分析—

不利方面:

随着密码技术的发展,过去以数字证书为核心的安全建设发展到现在以密码技术为核心的安全应用发展阶段,在进行安全应用设计和建设过程中,数字证书仅是其中的一种选择,客户还有更多其他的选择。具体论述请参见《必须从发展的角度认识密码技术和数字证书,才能给出客观的评价》,这样的变化势必给以数字证书为核心业务的电子认证服务机构带来一些挑战。

有利方面:

1、电子认证服务(数字证书认证)发展多年来,一直是密码技术的最佳实践,积累了大量的密码技术人才和实践经验,也聚集了大量忠实用户。

2、电子认证服务机构是需要资质(电子认证服务许可证)支持的,而电子认证服务机构的核心系统是CA( Certification Authority)系统,其中“Authority”就是“权威”的意思。资质和权威(A)恰恰是电子认证服务机构最大的有利条件。

如何利用有利条件,弥补不利条件,在短时间内跟上密码行业的转变,是摆在所有电子认证服务机构面前的重大课题。


作者建议电子认证服务机构做到如下两点:

1、设计和放大“A”范围来扩大业务服务领域,进一步扩大价值和夺回地位

2、通过自身人才队伍快速形成密码咨询服务体系,成为密码应用主力军


注:上述关于利用人才队伍形成密码咨询服务体系,作者在以往的文章中多次提到,本文就不过多论述,感兴趣的可以向作者索要此方面的材料。


—做足“A”的文章—

在这个诚信至上的社会,“权威”往往代表诚信、代表着权力、代表着可信,请参见《信息化中【判断是否可信】,不是件容易的事情,要擦亮眼睛》。作为我国信息化层面唯一的一个有牌照、有法律保护的"A",其本身的价值是不可限量的,当下众多“A”的拥有者所面临的困局主要是因为没有脱离CA的限制,没有在“A”上做充足的扩展。就此作者给出如下几个建议,供参考(详细说明可向作者索要):

1、密码技术的核心是密码资源和密钥,为此可扩展为MCA(密码计算权威)和MMA(密钥管理权威),至于MMA的应用范围可以根据实际情况限定,不至于违背国家规定;

2、数据确权和行为确权是数字经济的基础,而密码和时间是确权的两大基础,为此可在原有A的基础上扩展为DTSA(数据时间戳权威)和ATSA(行为时间戳权威);

3、作者在以往的文章中提及过,数据共享交换是数据开发利用的三大基础设施之一《数据开发利用,从设计“三大基础”开始》,而数据共享交换在按照作者的设计理念必须基于密码技术构建的一个交互索引中枢,所以可以在原有A的基础上扩展为DEA(数据交换权威);

4、安全的很多问题,往往是权力和职责的问题,单一的权力服务和鉴定不如引入三方的相互佐证更为有效,在这个层面可以考虑在原有A的基础上扩展为PWA(权力见证权威);

。。。。。。


—总结—

电子认证服务之于密码行业很重要,这种存在独立第三方的体系设计,是一个非常实用和成功的密码场景体系设计,以往的辉煌足以证明这一点。当下电子认证服务所面临的困局并不代表这种体系有了问题,而是在当前的形式下,从业者坚守以数字证书为核心的老模式终究日子不好过,务必开动脑筋寻求创新之道,方法一定有很多。



【注:以上仅是作者肤浅认识,仅供参考】

参考文章
密码行业,需要各种各样的精彩故事
密码行业,在转变中迎接新挑战
数据开发利用,从设计“三大基础”开始
医院如何通过数据开发利用  做到 惠民增效
浅谈《中华人民共和国数据安全法》:(三)
浅谈《中华人民共和国数据安全法》:(二)
浅谈《中华人民共和国数据安全法》:(一)
数据管理部门(大数据局)业务开展之思考
在“+”时代,对人还是对企业“合作”应是常态,安全行业更需要如此
信息化规划和建设应贯彻“可传承”的原则
信创:时时“中国心”,件件“中国造”,事事“可自管”,应用“要策略”
“密评”改变密码应用管理流程,“密评机构”能否优化行业格局?
“以人为本” 对于信息化和网络安全建设意义深远
年之悟:初始于安全、沉淀于文化、传承于期望、寄托于未来
当今,最大竞争是"方法论"的竞争,"方法论"才是单位或个体的核心财富
每个从业者都要面临的问题:如何选择合适的合作伙伴?
摆脱狭隘安全限制,“大安全”才是解决问题的根本(顺解安全理论设计)
网络安全业务开展的基本思路,做到每一点都会有所成就
怎么寻找良臣明君?是每个人都要面对的问题
信息化中【判断是否可信】,不是件容易的事情,要擦亮眼睛
工业系统安全设计思路:人机两安全、内外双螺旋
信息中心,如何摆脱“夹板气”
“依天、接地、可执行”,做规划的基本原则
面对困难重重的2021年,可以尝试一下“新模式”
2021年,一切从思考开始
用物质的特性来看待信息化中的数据,一些问题更容易解决
网络安全可否与门店互动形成覆盖,也许是网络安全走向平民化的重要契机
关于数字签名的几十个观点,大家慢慢看
电子证照:想说爱你并不容易
“认证、授权、责任鉴定”的前世与今生
咨询与评估,是当下业务开展重要的入口,也是这个高速发展的时代解决问题最有效的办法
信息化/网络安全思想:开放变好、刺激变强
“安全意识与安全思想”重于安全手段,“安全设计”重于安全技术与产品
密码管理服务平台,到底应该如何建设?
信息化/网络安全思想:开放变好、刺激变强
安全的高级目标是确保电子数据能成为电子证据
请注意:网络安全行业尚处在起步阶段
咨询(密码)在信息安全建设中的重要地位
“行业咨询”对电子签名行业意义深远
网络安全从“木桶原理”到“胶囊原理”的思想转变
网络安全需要开放,如何开放?开放到什么程度?是值得思考的问题
从“运营”角度思考信息化建设相关问题,供参考
正确认识存证
全面线上,你应该知道的思想
信息化被忽略的基础设施:时空管理服务基础设施
“时间”是人类最客观、最实用的收纳箱与保险箱
关联是信息化的基础,密码是关联的核心保障
如何做到管理可控,是信创工作的核心,也是最大的难点
信创工作既要有战略认识,更要有战术智慧
“依法治网、以责服人”之职责管理体系设计
数据资产保全体系设计方案
一个电子签约平台设计思路
集中模式下(云)的安全设计思想
当下网络安全设计和建设中的几个基本思想供参考!!
当下,网络安全中最混乱的部分就是身份认证,那咋整呢?
“新发地”,将开启物品追溯和溯源的新纪元

来源:与智慧做朋友
作者:李志勇
声明:文章中部分图片来源于网络,版权并不属于作者









您可能也对以下帖子感兴趣

文章有问题?点此查看未经处理的缓存