1609.0(3)

5.13 Security considerations

5.13.1 Background

一个通信系统通常会提供以下安全服务给它的使用者:

  • 机密性(Confidentiality): 只有合法的实体才能获得通信内容
  • 可靠性(Authenticity): 接收方可以判断信息源自一个合法的发送方
  • 完整性(Integrity): 接收方可以判断信息在产生后没有被改动过。
  • 不可抵赖性(Non-Repudiation): 接收方可以向第三方证明信息源自一个合法的发送方
  • 重发保护(Replay Protection): 接收到的数据是唯一的,不是前一个接收数据的复制
  • 关联检测(Relevance Checking): 接收数据可以与接收方关联起来
  • 隐私性(Privacy): 发送方只会暴露他们想暴露的信息
    这章的内容就是WAVE系统怎样按前面列表里的特性提供通信安全服务来满足发送方和接收方的需求。
    通信安全以外的安全服务参考5.13.9.

5.13.2 Communications security within WAVE standards

5.13.2.1 Data plane

下面描述了WAVE data plane层可选的安全性功能
Higher layer entities: 1609.2 定义了应用层或者其他上层实体数据通信可能会用到的安全机制。这些机制提供了机密性,可靠性,完整性,不可抵赖性,重发保护和关联检测。1609.2没有提供隐私性,隐私性会在5.13.8中解释。
上层实体可以使用1609.2的安全机制,也可以使用其他的机制。譬如,1609.11中的电子支付系统使用了他们自己的安全机制而不是1609.2.
因为安全机制因应用而有所不同,所以一个上层应用的描述应该也要保护它所使用的安全机制。
Protocol stack: 1609 Data plane支持的应用层以下的安全协议只有Internet Protocol Security (IPSec),也是由IP协议栈支持的。IPSec能够提供机密性,可靠性,完整性。
现在还没有定义其他的安全机制用于提供机密性,可靠性,完整性或不可抵赖性。
1609.4提供了改变WAVE设备MAC地址的原语,这在5.13.8中的讨论可以作为保护隐私的方法。

5.13.2.2 Management plane

一个WAVE设备发送1609.3中要求的安全WSA时必须用1609.2中要求的加密,管理plane没有别的安全机制。

5.13.3 IEEE Std 1609.2 and WAVE Security Services

WAVE的安全服务定义在1609.2中,下图显示了使用安全服务的服务和实体与安全服务之间的SAP接口信息。



Security Processing Services 为所有发出和接收的应用和管理PDU提供通信安全服务。
Security Management Services管理Security Processing Services所用到的状态,配置所用的信息。主要有以下两个部分:

  • Certificate Management Entity (CME) 管理撤销1609.2所需的根证书信息
  • Provider Service Security Management Entity(PSSME)存储了签名WSA时获取证书时所需的必要信息
    Use of Security Processing Services:应用和其他上层实体与Security Processing Services通过Sec-SAP接口交互,通过WME-Sec-SAP接口交互产生签名的WSA。这两种情况下,发送方首先调用安全服务传入PDU,安全服务返回安全的PDU再发送出去。同理,当接收方接收到受1609.2保护的数据或者WSA时,也交给Security Processing Services处理,得到原始的非安全的PDU。如下图所示:



    受WAVE安全服务保护的通信是通过数字证书和相关私钥来认证的,会在5.13.6中说明。Security Processing Services通过cryptomaterial handle(CMH)提供接口来存储密钥和证书。发送操作所需的证书会通过certificate manaegement process获得,具体在5.13.7中细说。
    Certificate Management Entity: CME存储接收过程中所需的证书信息:根证书信息,证书废除信息和其他个人证书的信任状态。废除信息会在5.13.6.4介绍,获取废除信息的过程会在5.13.7.5介绍。
    Provider service security management entity: PSSME管理签名WSA时所需的证书,会在5.13.7.4中介绍。

5.13.4 Security processing for applications

一个应用会通过签名请求原语来请求Security Processing Services给发出的数据签名,以保障可靠性,完整性,重复保护,关联检测等。应用也会通过签名确认原语来请求Security Processing Services 对收到的数据进行安全确认。通过签名原语,签名过程提供了可靠性和完整性,发送者通过添加数字证书来认证通信过程。通过原语里可选参数来进行重发保护和关联检测。
当给发送数据签名时,Security Processing Services用一个私钥和一个相关数字证书来认证数据。(私钥相关数字证书就是签名接收方用来确认签名所用的证书)
当确认接收到的数据的签名时,Security Processing Services使用签名数据本身和下面的本地存储信息:

  • CA证书,用来构建从签名者的证书到一个可信任的已知锚点的证书链
  • 签名证书的废除信息,用来确认证书是否可信任
    这些信息由CME来控制,对WAVE设备上的其他实体都可用。
    签名数据结构包含了一系列可选元素。为了互操作性,发送和接收实体在签名和确认的时候应该保持相同的可选项。1609.2提供了security profile来标识不同的安全可选项,需要由应用的组织方来完成。
    一个应用会通过加密数据原语请求Security Processing Services来保证发出的数据的机密性。应用也会通过加密数据解密原语请求Security Processing Services解密已经加密了的数据。
    为了加密数据,Security Processing Services使用一个接收到的证书里的加密公钥。1609.2,负责管理这些绑定到不同应用的证书,并向Security Processing Services提供合适的证书。
    当应用需要解密数据时,Security Processing Services使用应用相关证书和私钥,由5.13.3中的CMH来管理。
    1609.2 允许使用Elliptic Curve Digital Signature Algorithm (ECDSA)来签名,允许使用Elliptic Curve Integrated Encryption Scheme (ECIES) 来加密。ECDSA定义在IEEE 1363中,ECIES定义在IEEE 1363a中。

5.13.5 Security use cases for WSAs

WAVE设备上的WME可能会请求Security Processing Services去签名一个WSA。WSA签名是用WME-Sec-SAP提供的原语实现的。接收WME确认WSA也是通过WME-Sec-SAP提供的原语实现的。

加密的内容真繁杂,先看别的吧。。未完待续

©著作权归作者所有,转载或内容合作请联系作者
  • 序言:七十年代末,一起剥皮案震惊了整个滨河市,随后出现的几起案子,更是在滨河造成了极大的恐慌,老刑警刘岩,带你破解...
    沈念sama阅读 219,110评论 6 508
  • 序言:滨河连续发生了三起死亡事件,死亡现场离奇诡异,居然都是意外死亡,警方通过查阅死者的电脑和手机,发现死者居然都...
    沈念sama阅读 93,443评论 3 395
  • 文/潘晓璐 我一进店门,熙熙楼的掌柜王于贵愁眉苦脸地迎上来,“玉大人,你说我怎么就摊上这事。” “怎么了?”我有些...
    开封第一讲书人阅读 165,474评论 0 356
  • 文/不坏的土叔 我叫张陵,是天一观的道长。 经常有香客问我,道长,这世上最难降的妖魔是什么? 我笑而不...
    开封第一讲书人阅读 58,881评论 1 295
  • 正文 为了忘掉前任,我火速办了婚礼,结果婚礼上,老公的妹妹穿的比我还像新娘。我一直安慰自己,他们只是感情好,可当我...
    茶点故事阅读 67,902评论 6 392
  • 文/花漫 我一把揭开白布。 她就那样静静地躺着,像睡着了一般。 火红的嫁衣衬着肌肤如雪。 梳的纹丝不乱的头发上,一...
    开封第一讲书人阅读 51,698评论 1 305
  • 那天,我揣着相机与录音,去河边找鬼。 笑死,一个胖子当着我的面吹牛,可吹牛的内容都是我干的。 我是一名探鬼主播,决...
    沈念sama阅读 40,418评论 3 419
  • 文/苍兰香墨 我猛地睁开眼,长吁一口气:“原来是场噩梦啊……” “哼!你这毒妇竟也来了?” 一声冷哼从身侧响起,我...
    开封第一讲书人阅读 39,332评论 0 276
  • 序言:老挝万荣一对情侣失踪,失踪者是张志新(化名)和其女友刘颖,没想到半个月后,有当地人在树林里发现了一具尸体,经...
    沈念sama阅读 45,796评论 1 316
  • 正文 独居荒郊野岭守林人离奇死亡,尸身上长有42处带血的脓包…… 初始之章·张勋 以下内容为张勋视角 年9月15日...
    茶点故事阅读 37,968评论 3 337
  • 正文 我和宋清朗相恋三年,在试婚纱的时候发现自己被绿了。 大学时的朋友给我发了我未婚夫和他白月光在一起吃饭的照片。...
    茶点故事阅读 40,110评论 1 351
  • 序言:一个原本活蹦乱跳的男人离奇死亡,死状恐怖,灵堂内的尸体忽然破棺而出,到底是诈尸还是另有隐情,我是刑警宁泽,带...
    沈念sama阅读 35,792评论 5 346
  • 正文 年R本政府宣布,位于F岛的核电站,受9级特大地震影响,放射性物质发生泄漏。R本人自食恶果不足惜,却给世界环境...
    茶点故事阅读 41,455评论 3 331
  • 文/蒙蒙 一、第九天 我趴在偏房一处隐蔽的房顶上张望。 院中可真热闹,春花似锦、人声如沸。这庄子的主人今日做“春日...
    开封第一讲书人阅读 32,003评论 0 22
  • 文/苍兰香墨 我抬头看了看天上的太阳。三九已至,却和暖如春,着一层夹袄步出监牢的瞬间,已是汗流浃背。 一阵脚步声响...
    开封第一讲书人阅读 33,130评论 1 272
  • 我被黑心中介骗来泰国打工, 没想到刚下飞机就差点儿被人妖公主榨干…… 1. 我叫王不留,地道东北人。 一个月前我还...
    沈念sama阅读 48,348评论 3 373
  • 正文 我出身青楼,却偏偏与公主长得像,于是被迫代替她去往敌国和亲。 传闻我的和亲对象是个残疾皇子,可洞房花烛夜当晚...
    茶点故事阅读 45,047评论 2 355

推荐阅读更多精彩内容

  • IEEE Guide for Wireless Access in Vehicular Environments ...
    lucca_x阅读 1,195评论 0 0
  • 5.8 WAVE Service Advertisement 5.8.1 General operation 广播...
    lucca_x阅读 963评论 0 0
  • 摘要 本白皮书介绍了加密和公钥基本结构(PKI)的概念和使用 Microsoft Windows 2000 Ser...
    陈sir的知识图谱阅读 990评论 0 1
  • 超声刀对人体有害吗超声刀对皮肤的伤害。超声刀是经过热能来刺激肌肤底部深层真皮层胶原蛋白纤维网,激活胶原蛋白产生,恢...
    ac8dc4e3bba7阅读 570评论 0 1
  • 明月洁白光,光辉洒西窗。 窗前有个人,人面若冷霜。
    蛮力阅读 349评论 5 6