《電子簽名法》的出臺與實施,對用于互聯(lián)網(wǎng)信息交互的電子簽名來講確是一大喜訊,但對于為其提供網(wǎng)絡安全服務的CA們來說是福也是禍,因為此法的出臺大大限定了CA的準入門檻,屆時定會出現(xiàn)幾家歡喜幾家愁的局面
文/本刊記者 劉萍
利益之爭,CA建設蜂擁而起。4月1日《電子簽名法》正式實施,制約CA機構發(fā)展的法律問題終于被打破,據(jù)信產(chǎn)部相關人士透露,“新法實施后國內的70多家CA企業(yè)將只保留30家左右”這無疑給CA們帶來一次巨大的沖擊,存活下來的CA們將在政府管理下的市場經(jīng)濟中分享這塊豐厚的市場。
利益博棄下的混亂戰(zhàn)場
《電子簽名法》旨在賦予電子簽名以法律效力,提高建設的準入門檻。從而解決電子商務和電子政務中身份確認和交易安全問題。為了防范信息安全風險,國內通用的是PKI(Public-Key Infrastructure),PKI是公共密鑰加密,包括數(shù)字簽名和加密,前者可以保證所傳輸信息的完整性;后一種技術使得用戶在使用公開密鑰法對信息加密后,在解密時使用的密鑰無須在Internet上傳輸,避免了密鑰被人竊取后所造成信息的暴露。但PKI無法保證用戶身份的確認問題,于是出現(xiàn)了CA(Certificate Authority,是對數(shù)字證書的申請者發(fā)放、管理和取消數(shù)字證書的機構。CA的作用是檢查證書持有者身份的合法性,在證書上簽字,以防證書被偽造或篡改。)談到數(shù)字證書,通俗一點解釋就是每一個公民都有身份證,在單位有工作證,它們都是用來證明人的身份的,認證中心發(fā)放的CA證書就相當于網(wǎng)絡社會中的“身份證”。
由于利益的驅動和沖突,CA建設諸侯群起。據(jù)悉,從1999年到2002年正是國外CA機構飛速發(fā)展的階段,他們逐漸形成了穩(wěn)定的盈利和現(xiàn)金流,在股市上每年業(yè)績翻一番。于是,國內的行業(yè)和政府主管部門紛紛頭腦發(fā)熱,認為建CA就能立馬帶動電子商務和電子政務發(fā)展,就能坐地收錢。
然而當時中國企業(yè)的IT水平極低,甚至連防火墻、防病毒的基礎設施都不完備,更何談使用CA的保護。因此有的CA機構在建成后沒有發(fā)過一張證書,建立之日就是其死亡之時;有的CA機構第一年還能依靠行政力量,攤派下屬企業(yè)使用,后來因為不能提供有效的服務,客戶也逐漸流失殆盡;只有像長三角、珠三角、北京這些IT和金融業(yè)發(fā)達的地區(qū),幾家CA機構才得以逐漸發(fā)展壯大,占據(jù)相對穩(wěn)定的市場。
當然從客觀角度上講,有的政府機構建CA,其初衷就是搞政績工程,壟斷電子印章和證書簽發(fā)的權力,但依靠政府的背景和力量,他們還是在行業(yè)里得到了立足之地并發(fā)展成為相當規(guī)模的機構。
由于前幾年國內對CA行業(yè)管理上存在的一些問題,致使國內的PKI/CA機構管理水平良莠不齊,區(qū)域割據(jù)嚴重,服務質量低下。《電子簽名法》的出臺對國內CA機構發(fā)展也提出了更高的要求,會極大地促進CA認證市場的規(guī)范化管理,打破地方區(qū)域割據(jù)的局面,尤其會促進CA認證機構提高服務質量,為用戶真正提供有價值的虛擬世界的身份認證服務。
自1999年以來,國內CA機構如雨后春筍般涌現(xiàn)出來,由于國內IT領域的發(fā)展滯留于低谷,加上沒有權威的監(jiān)管部門來加以制約、相關的法律尚未健全,CA們一直在虧損中艱難度日,長期以來都處于干燒錢的狀態(tài)。
“PKI系統(tǒng)作為虛擬世界的可信技術設施,從技術平臺的搭建到管理運營策略建設、專業(yè)運營人員的培訓、安全環(huán)境的完善,再到提供7x24小時的服務,按照嚴格的規(guī)范運營管理,建設初期需要投入巨大的資金和較長的一段時間,因此收支不平衡是非常正常的現(xiàn)象。從國外的運營經(jīng)驗來看也是如此,CA服務機構必須投入巨資在完善技術平臺的同時建立一套安全體系及管理流程才能夠對外提供認證服務?!?div style="height:15px;">
然而,國內一窩蜂搭起的CA草臺班子無論從技術人員的數(shù)量、基礎設施條件還是管理流程上,都不能保證簽發(fā)證書的安全性。有的CA網(wǎng)站連CP(證書政策)、CPS(認證業(yè)務說明)都沒有,證書使用各方的關系、法律責任都沒有說明,也沒有能力說明。還有的CA機構把制作數(shù)據(jù)就放在服務器里,并沒有專用的加密機設備,也沒有專門的介質保存相關數(shù)據(jù),數(shù)據(jù)被竊取的也是時有發(fā)生。在這種運營狀態(tài)下怎能在市場競爭中占領一席之地?用李延昭的話講那就是,“信產(chǎn)部的CA門檻是非常嚴格的,不是誰都能隨便就可以進來炒一票的?!?div style="height:15px;">
有資料顯示,目前國內CA公司大約70多家,從宏觀分為行業(yè)CA、地方CA和商業(yè)CA三類。第一類是行業(yè)主管部門建立的CA中心,國內12家商業(yè)銀行共同組建的中國金融CA認證中心(CFCA),電信CA和海關CA等;第二類是地方政府部門建立的CA中心,像北京CA、上海CA等;第三類是民間資本建立的商業(yè)CA,像天威誠信等。而真正有客戶,具有一定規(guī)模的CA機構在運營上能夠作到收支平衡或盈利的則寥寥無幾。
在過去幾年中對CA認證中心的監(jiān)管并沒有明確的部門,基本上采取多個部門分別就其所轄的部分分進行管理,各負其責。簽名法規(guī)定從事電子認證服務的機構,應當向國務院信息產(chǎn)業(yè)主管部門提出申請,并提交相應的材料。國務院信息產(chǎn)業(yè)主管部門接到申請后經(jīng)依法審查,征求國務院商務主管部門等有關部門的意見后,自接到申請之日起四十五日內做出許可或者不許可的決定。提供電子認證服務應當具備下列條件:具有與提供電子認證服務相適應的專業(yè)技術人員和管理人員;具有與提供電子認證服務相適應的資金和經(jīng)營場所;具有符合國家安全標準的技術和設備;具有國家密碼管理機構同意使用密碼的證明文件;法律行政法規(guī)規(guī)定的其他條件。
按照《電子簽名法》的要求,現(xiàn)在市場上大多數(shù)CA公司都將無法通過審查,而且在這么短暫的時間內想彌補上企業(yè)軟硬件的不足,達到《電子簽名法》的要求也是不現(xiàn)實的。屆時將有近40家CA難逃此劫。
適者生存不適者淘汰這是大自然的生存法則,在當今的人類社會仍然適用。對于存活下來的CA們確實是件值得慶賀的事情,但這就讓我們高枕無憂了嗎?就可以分享盛夏的果實了嗎?
在我國不同的認證機構產(chǎn)生不同的認證機構的用戶群體,形成了各自不同的封閉型的信任環(huán)境,這種狀況無疑會對電子商務的發(fā)展造成較大的影響。由于傳統(tǒng)利益的驅動和沖突,CA建設諸侯群起,地區(qū)行業(yè)借助各自優(yōu)勢互相爭奪,CA認證無法互通,電子商務被傳統(tǒng)的勢力隔離化。因此,《電子簽名法》實施以后,解決“信息孤島”問題迫在眉睫。
針對這一問題中國國際電子商務中心國富安電子商務安全認證有限公司副總趙海濤作了細致分析,“信息孤島問題確實存在,由于證書的頒發(fā)機構不同和使用的范圍不同就導致認證雙方無法進行信息的互通,這就造成了廣義的信息孤島。對于如何加以解決,就個人認為需要兩方面相互配合。第一從技術上要做到交叉認證,第二從行政管理上對證書的發(fā)行機構做一個重新的調整與整合,從政府角度有一個宏觀的調控?!?div style="height:15px;">