检测项目
1. RSA密钥长度(≥2048位)
2. 证书签发时间(≤2s)
3. CRL更新周期(≤24h)
4. OCSP响应时间(≤500ms)
5. 密钥安全存储(国密SM2双证书机制)
检测范围
1. 根CA系统:自签根证书
2. 从属CA:EV SSL、OV SSL
3. 代码签名CA:代码签名证书
4. 国密CA:SM2签名证书
5. 设备CA:物联网设备证书
检测方法
1. GB/T 25070-2019 信息安全技术 信息系统密码应用基本要求
2. GM/T 0034-2014 基于SM2密码算法的证书认证系统密码及其相关安全技术规范
3. GB/T 37092-2018 信息安全技术 密码模块安全要求
4. RFC 5280 互联网X.509公钥基础设施证书和CRL配置
5. WebTrust for CA 审计原则
检测设备
1. 密码机(SJJ1502):支持SM1/SM2/SM3/SM4,性能≥1000次/s
2. 证书签发服务器:签发能力≥500张/s
3. 硬件安全模块(Thales ProtectServer):FIPS 140-2 Level 3认证
4. 网络协议分析仪(Wireshark):网络协议解析
5. 漏洞扫描器(Nessus Professional):CVE漏洞库
6. 数据库审计系统:0-10Gbps流量审计
7. 时间戳服务器(TSA-1000):时间精度±1ms
8. OCSP响应测试客户端:响应时间测量
9. 入侵检测系统(IDS):异常行为检测
10. 证书验证工具(OpenSSL):X.509证书解析