JPH03131139A - 暗号鍵の鍵管理方式 - Google Patents

暗号鍵の鍵管理方式

Info

Publication number
JPH03131139A
JPH03131139A JP1268632A JP26863289A JPH03131139A JP H03131139 A JPH03131139 A JP H03131139A JP 1268632 A JP1268632 A JP 1268632A JP 26863289 A JP26863289 A JP 26863289A JP H03131139 A JPH03131139 A JP H03131139A
Authority
JP
Japan
Prior art keywords
key
user
data
encryption
encrypted
Prior art date
Legal status (The legal status is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the status listed.)
Pending
Application number
JP1268632A
Other languages
English (en)
Inventor
Yasuhiro Ishii
保弘 石井
Kazuo Takaragi
和夫 宝木
Current Assignee (The listed assignees may be inaccurate. Google has not performed a legal analysis and makes no representation or warranty as to the accuracy of the list.)
Hitachi Ltd
Original Assignee
Hitachi Ltd
Priority date (The priority date is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the date listed.)
Filing date
Publication date
Application filed by Hitachi Ltd filed Critical Hitachi Ltd
Priority to JP1268632A priority Critical patent/JPH03131139A/ja
Publication of JPH03131139A publication Critical patent/JPH03131139A/ja
Pending legal-status Critical Current

Links

Abstract

(57)【要約】本公報は電子出願前の出願データであるた
め要約のデータは記録されません。

Description

【発明の詳細な説明】 〔産業上の利用分野〕 本発明は、データの暗号化およびデータの認証に用いる
暗号鍵の鍵管理方式に関する。
〔従来の技術〕
暗号鍵はデータの暗号化やデータの認証に用いられる。
従来、この暗号鍵はマスタ鍵と、端末部あるいはファイ
ル鍵およびデータ鍵より成り、各鍵には一般に慣用暗号
が使用されている。マスク鍵で端末鍵あるいはファイル
鍵を暗号化して秘匿し、端末鍵あるいはファイル鍵でデ
ータ鍵を暗号化して秘匿し、データ鍵でデータを秘匿す
る。これにより鍵の安全はマスタ鍵で守られている。ま
た、暗号処理は端末処理単位、ファイル単位に行われる
。データの認証では、慣用暗号による認証が行われる。
なお、この種の従来の慣用暗号における鍵管理方式にラ
イては、例えば、D、 W、 Davies、 W。
L 、 P rice著「ネットワークセキュリティ」
133〜159頁(日経マグロウヒル社発行)において
論じられている。
〔発明が解決しようとする課題〕
上記従来技術においては、次のような問題があった。
(1)ファイル暗号とデータ通信暗号の鍵管理の方法が
ファイル鍵と端末鍵の2本立てとなっており、管理が複
雑である。
(2)ファイル鍵、端末鍵は複数の計算機で持ち合う必
要があり、この鍵配送時に鍵が盗まれる可能性がある。
(3)慣用暗号では公開されたディジタル認証ができな
い。
(4)データ通信暗号は端末鍵をベースに行う。このた
め、複数のユーザが同一端末を使用する場合も端末鍵は
同一のものとなってしまい、暗号に対する安全性が低下
してしまう。
本発明の目的は、上記問題を解決した暗号鍵の鍵管理方
式を提供することにある。
〔課題を解決するための手段〕
上記目的を達成するために1本発明は、マスタ鍵とデー
タ鍵の他にユーザ毎にユーザ鍵を設け、該ユーザ鍵をも
とに暗号処理をすることによりユーザ単位の暗号処理を
実現することを特徴とする。
さらに、本発明はマスタ鍵に公開鍵暗号、ユーザ鍵に公
開鍵暗号およびデータ鍵に慣用暗号を用いることを特徴
とする。
〔作 用〕
ユーザ鍵をユーザ毎に設けたことにより、データ通信暗
号あるいはファイル暗号開始時、生成したデータ鍵をユ
ーザ鍵で秘匿する。これにより、データ通信暗号もファ
イル暗号もユーザ鍵をベースに処理することができる。
マスタ鍵は公開鍵暗号であるから、ユーザ鍵を複数の計
算機に登録する場合、各計算機のマスタ鍵の公開鍵で暗
号化して登録することができる。
これにより、鍵配送時盗まれても暗号化されているので
解読されることはない。各計算機では自マスク鍵の秘密
鍵で解読することができる。
ユーザ鍵は公開鍵暗号であるから、ユーザ単位に公開さ
れたディジタル認証が可能となる。
暗号処理はユーザ鍵をベースに行うため、一つのホスト
計算機あるいは端末装置を複数のユーザが使用していて
も、ユーザ毎に異なった鍵で暗号化処理が可能となり、
安全性を高めることができる。
〔実施例〕
以下1本発明の一実施例について図面により説明する。
第1図は本発明の一実施例のシステム構成図である。ホ
スト計算機1は暗号装置2、端末装置3、磁気テープ装
置4に接続され、端末装置4にはICカード5が挿入さ
れる。ここで、マスタ鍵としてR8A暗号(公開鍵暗号
)、ユーザ鍵としてR3A暗号、データ鍵としてDES
暗号(慣用暗号)を用いるとする。
マスタ鍵秘密鍵10は暗号装置2内に安全に格納されて
いる。マスタ鍵公開鍵11はホスト計算機1内にある。
ユーザ鍵は、ユーザA、B、C。
・・Z毎に、ユーザA秘密鍵20とユーザA公開鍵30
、ユーザC秘密鍵21とユーザB公開鍵31、ユーザC
秘密鍵22とユーザC公開鍵32、・・・ユーザC秘密
鍵23とユーザ2公開鍵33が作られ、ユーザ秘密鍵2
0,21,22,23はマスタ鍵公開鍵11にて暗号化
してホスト計算機1に格納され、ユーザ公開鍵30,3
1,32.33はそのままの形でホスト計算機1および
端末装置3内に格納される。また、ICカード5内には
、その端末装置3の使用者(実施例ではユーザCを想定
する)のユーザ秘密鍵22が格納される。データ鍵゛α
30、データ鍵β31は、必要が生じたときホスト計算
機1でランダムに作成され、そのデータ鍵の使用者のユ
ーザ公開鍵で暗号化される。
初めに、データ通信暗号の処理手順について第2図を使
って説明する。端末装置3より、ホスト計算機1にデー
タ通信要求があると、まず、ホスト計算機1は乱数10
2によりデータ鍵α40を作成する。次に端末装置3よ
り送られるユーザID101からユーザCを決定し、ユ
ーザCの公開鍵32を使って、データ鍵α4oのR8A
暗号化103を行ない、暗号文104を作成する。ホス
ト計算機1は、この暗号文104を端末装置3へ送る。
端末装置3は、暗号文104をICカード5内に格納さ
れたユーザC秘密鍵24を使ってR8A復号化105を
行い、データ鍵α40を求める。これにより、ホスト計
算機1と端末装置3はデータ鍵α40を持ち合うことに
なる。ホスト計算機1から端末装置3への送信データ1
06が生じると、ホスト計算機1は本送信データ106
をデータ鍵α40を使ってDES暗号化107し、暗号
文108を作り、端末装置3へ送信する。端末装置3は
、暗号文108をデータ鍵α40を使ってDES復号化
109を行い、受信データ106を得る。端末装置3か
らホスト計算機1への送信データ110が生じた場合も
同様である。
次に、ファイル暗号の処理手順について第3図を使って
説明する。ファイルに格納するデータを暗号化する場合
、まず、そのファイルの所有者のユーザID210から
ユーザ(実施例ではユーザAを想定する)の公開鍵30
を求める。次に乱数201によりデータ鍵β41を作成
し、ユーザAの公開鍵30にてR8A暗号化202を行
い、磁気テープ装置4に対して、暗号化されたデータ鍵
203を書き込む。次にファイルに格納する平文のデー
タ204をデータ鍵β41を使ってDES暗号化205
を行い、磁気テープ装置4に対して暗号化されたデータ
206を書き込む、ファイルを復号化するときも同様に
、そのファイルの所有者のユーザID210から、マス
ク鍵公開鍵11で暗号化されているユーザAの秘密鍵2
0を求める。次に暗号装置2内にあるマスク鍵秘密鍵1
0を使って、R8A復号化211を行い、ユーザ秘密鍵
212を求める。次に磁気テープ装置4より暗号化され
たデータ#203を読取り、これをユーザ秘密l1lI
212を使ってR8A復号化207し、データ鍵β41
を得る。次に、磁気テープ装置4から暗号化されたデー
タ206を読取り、データ鍵β41を使用してDES復
号化208を行い、平文のデータ204を得る。
次に、データ認証の手順について第4図を使って説明す
る。端末装置3で証書を作り、これを認証してホスト計
算機1へ送り、ホスト計算機1で照合するものとする。
まず、端末装置11ffi3で証書301をDES暗号
のCBCモードにって圧縮302を行い、圧縮コード3
03を作成する0次に、圧縮コード303をICカード
5内にあるユーザ(実施例ではユーザBを想定する)の
秘密鍵306でRSA暗号化し、認証コード305を作
成する。端末装置4は本証書301と認証コード305
をホスト計算機1に送る。ホスト計算機1は、証書31
1を再び圧縮312し、圧縮コード313を作成する。
これと同時に認証したユーザのユーザID307からユ
ーザBの公開鍵31を求め、端末装置3から送られてき
た認証コード314を該ユーザ公開鍵31を使ってR8
A復号化315を行い、これで作成した圧縮コード31
6と、以前に求めた圧縮コード313とを照合し、一致
していると、正しく認証されたものとみなす。
このように、本実施例によれば、データ通信暗号手順も
ファイル暗号手順も、ユーザ鍵をもとにデータ鍵を秘匿
することができる。このため、データ通信暗号もファイ
ル暗号も同様の手順となる。
また、ホスト計算機1上のユーザ鍵秘密鍵は。
マスク鍵公開鍵で暗号化して登録する。このため、鍵登
録において盗まれることがない。
また、端末装置3側のユーザ秘密鍵は、ICカード5に
格納されている。このため、端末装置3を複数のユーザ
が使用することがあっても、ICカードを各ユーザが持
つことにより、ユーザ秘密鍵の安全性は保証される。
さらに、ユーザ鍵はR8A暗号であるので、ユーザ単位
にディジタル認証が可能である。
〔発明の効果〕
以上の説明から明らかな如く、本発明によれば、以下の
ような効果が得られる。
(1)ユーザ鍵を用いることにより、データ通信暗号も
ファイル暗号も同一の鍵管理にて行うことができる。
(2)マスタ鍵が公開鍵暗号であるので、ユーザ鍵の登
録時、マスタ鍵公開鍵で暗号化して登録することができ
る。このため、ユーザ鍵の盗難の恐れがなく、また複数
のホスト計算機に登録することも容易に可能となる。
(3)ユーザ鍵が公開鍵暗号であるから、ユーザ単位に
ディジタル認証が可能となる。
(4)暗号処理はユーザ鍵ベースに行うため、一つのホ
スト計算機あるいは端末装置を複数ユーザで使用しても
、ユーザ間の安全性は保つことができる。
【図面の簡単な説明】
第1図は本発明の一実施例のシステム構成と暗号鍵配置
を示す図、第2図はデータ通信暗号の処理手順を示す図
、第3図はファイル暗号の処理手順を示す図、第4図は
データ認証の処理手順図を示す図である。 1・・・ホスト計算機、 2・・・暗号装置、3・・・
端末装置、 4・・・磁気テープ装置、5・・・ICカ
ード、 10・・・マスタ鍵秘密鍵、11・・・マスタ
鍵公開鍵、 20.21,22,23,24・・・ユーザ秘密鍵、3
0.31,32,33.・・・ユーザ公開鍵、40.4
1・・・データ鍵。 第 図 第3 図 (=!■=1210

Claims (1)

  1. 【特許請求の範囲】 (1)データの暗号化や認証に用いる暗号鍵の鍵管理方
    式において、暗号鍵を、システム単位に持つマスタ鍵と
    ユーザ単位に持つユーザ鍵とデータ暗号処理単位に持つ
    データ鍵の3階層としたことを特徴とする暗号鍵の鍵管
    理方式。 (2)マスタ鍵として公開鍵暗号、ユーザ鍵として公開
    鍵暗号、データ鍵として慣用暗号を用いることを特徴と
    する請求項(1)記載の暗号鍵の鍵管理方式。 (3)マスタ鍵として公開鍵暗号と慣用暗号の2種類、
    ユーザ鍵として公開鍵暗号、データ鍵として慣用暗号を
    用いることを特徴とする請求項(1)記載の暗号鍵の鍵
    管理方式。(4)データをデータ鍵で暗号化し秘匿し、
    データ鍵をユーザ鍵で暗号化し秘匿し、ユーザ鍵をマス
    タ鍵で暗号化し秘匿することを特徴とする請求項(2)
    記載の暗号鍵の鍵管理方式。 (5)データをデータ鍵で暗号化し秘匿し、データ鍵を
    ユーザ鍵あるいはマスタ鍵の慣用暗号鍵で暗号化し秘匿
    し、ユーザ鍵をマスタ鍵で暗号化し秘匿することを特徴
    とする請求項(3)記載の暗号鍵の鍵管理方式。 (6)各システムに割当てられた公開されたマスタ鍵の
    公開鍵でユーザ鍵を暗号化して秘匿登録することにより
    、複数のシステムに同一のユーザ鍵を安全に登録するこ
    とを特徴とする請求項(4)あるいは(5)記載の暗号
    鍵の鍵管理方式。
JP1268632A 1989-10-16 1989-10-16 暗号鍵の鍵管理方式 Pending JPH03131139A (ja)

Priority Applications (1)

Application Number Priority Date Filing Date Title
JP1268632A JPH03131139A (ja) 1989-10-16 1989-10-16 暗号鍵の鍵管理方式

Applications Claiming Priority (1)

Application Number Priority Date Filing Date Title
JP1268632A JPH03131139A (ja) 1989-10-16 1989-10-16 暗号鍵の鍵管理方式

Publications (1)

Publication Number Publication Date
JPH03131139A true JPH03131139A (ja) 1991-06-04

Family

ID=17461246

Family Applications (1)

Application Number Title Priority Date Filing Date
JP1268632A Pending JPH03131139A (ja) 1989-10-16 1989-10-16 暗号鍵の鍵管理方式

Country Status (1)

Country Link
JP (1) JPH03131139A (ja)

Cited By (4)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
JP2002539724A (ja) * 1999-03-15 2002-11-19 トムソン ライセンシング ソシエテ アノニム デジタル・ホーム・ネットワーク用のグローバル・コピー保護システム
JP2005539441A (ja) * 2002-09-17 2005-12-22 エリコス ピッツォス 公衆ネットワークを介して安全なデータ配信を供給するための方法及びシステム
DE19827659B4 (de) * 1997-06-30 2010-01-28 Microsoft Corp., Redmond System und Verfahren zum Speichern von Daten und zum Schützen der Daten gegen einen nichtauthorisierten Zugriff
JP2015138978A (ja) * 2014-01-20 2015-07-30 日本電信電話株式会社 認証システム、プログラム

Cited By (6)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
DE19827659B4 (de) * 1997-06-30 2010-01-28 Microsoft Corp., Redmond System und Verfahren zum Speichern von Daten und zum Schützen der Daten gegen einen nichtauthorisierten Zugriff
JP2002539724A (ja) * 1999-03-15 2002-11-19 トムソン ライセンシング ソシエテ アノニム デジタル・ホーム・ネットワーク用のグローバル・コピー保護システム
JP4850341B2 (ja) * 1999-03-15 2012-01-11 トムソン ライセンシング デジタル・ホーム・ネットワーク用のグローバル・コピー保護システム
US8332657B1 (en) 1999-03-15 2012-12-11 Thomson Licensing Global copy protection system for digital home networks
JP2005539441A (ja) * 2002-09-17 2005-12-22 エリコス ピッツォス 公衆ネットワークを介して安全なデータ配信を供給するための方法及びシステム
JP2015138978A (ja) * 2014-01-20 2015-07-30 日本電信電話株式会社 認証システム、プログラム

Similar Documents

Publication Publication Date Title
US5995624A (en) Bilateral authentication and information encryption token system and method
JP3747520B2 (ja) 情報処理装置及び情報処理方法
AU2005223902B2 (en) Authentication between device and portable storage
JP2746352B2 (ja) 遠隔位置に設置したコンピュータによる通信のための機密防護通信システム及び方法
US7095859B2 (en) Managing private keys in a free seating environment
WO1998045975A9 (en) Bilateral authentication and information encryption token system and method
CN114091058B (zh) 在第一区域和第二区域间数据安全共享的方法和系统
JP3917679B2 (ja) 低帯域幅暗号モジュールを持つ高帯域幅暗号システム
CN102271037A (zh) 基于在线密钥的密钥保护装置
JP4107420B2 (ja) 安全なバイオメトリック認証/識別方法、バイオメトリックデータ入力モジュールおよび検証モジュール
JPS6127751B2 (ja)
CN110266483B (zh) 基于非对称密钥池对和qkd的量子通信服务站密钥协商方法、系统、设备
JPH07123086A (ja) Icカードを利用した著作物通信管理システム
JP2001111539A (ja) 暗号鍵生成装置および暗号鍵伝送方法
JPH11239128A (ja) 遠隔診断システムにおける情報保護方法及びそのシステム装置
JP2005209118A (ja) 情報分散ストレージシステムとこのシステムに用いられる全体認証サーバ装置、認証サーバ装置及び分散ストレージサーバ装置及び情報分散ストレージ方法
CN119276502A (zh) 用于跨端实现数据统一加解密及脱敏的方法、系统及介质
JPH0231290A (ja) Icカード装置
JP2869165B2 (ja) Icカードを使用した機密データ転送方法
JP3012130B2 (ja) データ配送方法
JP3549657B2 (ja) 秘密鍵の保持管理方法
JP2002232410A (ja) 暗号化データの通信装置および通信方法
JPH0373633A (ja) 暗号通信方式
KR101188659B1 (ko) 플레이어 및 카트리지 간의 디지털 콘텐츠 보호 방법
JPS60203036A (ja) 秘密通信方式