
密評之技術要求(實戰篇)
編輯:2023-05-12 09:41:31
密評簡介
密評定義:全稱商用密碼應用安全評估, 是指對采用商用密碼技術、產品和服務集成建設的網絡和信息系統密碼應用的合規性、正確性、有效性進行評估。 密評對象:重要信息系統、關鍵信息基礎設施、網絡安全等保三級及以上的系統。 評測依據:GB/T 39786-2021《信息安全技術 信息系統密碼應用基本要求》參考標準:
《信息系統密碼應用測評要求》 《信息系統密碼應用測評過程指南》 《信息系統密碼應用高風險判定指引》 《商用密碼應用安全性評估量化評估規則》
基本要求 密評基本要求主要包含兩部分:技術要求和管理要求。
基本要求框架
密評評分
評測過程:
評測報告:評測最后階段由評測機構編寫評測報告,評測報告一般一式4份,1份提交國家密碼管理局、1份提交被評測單位所屬省部密碼管理部門、1份提交委托單位、1份由評測機構留存。
密評技術要求
密評主要針對涉及到商用密碼的網絡和信息系統。這里的商用密碼指對不涉及國家秘密內(nei)容(rong)的(de)信(xin)息(xi)進行加密保護或者安全認證(zheng)所(suo)使(shi)用的(de)密碼(ma)技術、密碼(ma)產品和密碼(ma)服務。
密碼技術:采用特定變換的方法對信息進行加密保護、安全認證的技術。如SM3哈希算法、SM4分組密碼算法、SM2公鑰密碼算法等。 密碼產品:實現密碼功能、承載密碼技術的實體,包括密碼機、密碼芯片和模塊等。 密碼服務:基于密碼技術和產品,實現密碼功能,提供密碼保障的行為。
密改:又稱國密改造,是通過密評的重要一步,被評測信息系統需要經過密改,從而支持國產商用密碼,并達到安全、合規、正確、有效的要求。從密評技術要求上分析,需要在物理和環境安全、網絡和通信安全、設備和計算安全、應用和數據安全四個方面上借助商用密碼技術、產品或服務,實現密改。
業界主推的密改技術路徑主(zhu)要(yao)有(you)三條:“免(mian)”改造(zao)、“重”改造(zao)和“易”改造(zao)。
免改造:信息系統無需進行密改,只需簡單配置 重改造:信息系統調用復雜的基礎密碼產品接口完成密改,如對接服務器密碼機、簽名驗證服務器等 易改造:信息系統使用針對密評研發的專業密碼服務產品,無改動或較少改動信息系統來實現密改。
密碼應用技術架構
物理和環境安全:對(dui)重要物理(li)區域(如(ru):機房)出入人員采用(yong)密碼(ma)技術進(jin)行(xing)身(shen)份鑒(jian)別,并對(dui)門禁進(jin)出記錄、視頻監控數據進(jin)行(xing)完整性保(bao)護。物理和環境安全
網絡和通信安全:對(dui)業務系統網絡通信實體(ti),采用密碼(ma)技術進行(xing)身份鑒別,并(bing)對(dui)傳輸數據進行(xing)機密性和完(wan)整性保護。網絡和通信安全
設備和計算安全:運維(wei)(wei)管理員在對業務(wu)(wu)系統(tong)進(jin)行(xing)運維(wei)(wei)時,需要采(cai)用密碼技術(shu)進(jin)行(xing)身份鑒別,并保障(zhang)網絡環境(jing)中服務(wu)(wu)器(qi)、應用程序、訪問記(ji)錄等(deng)重要數(shu)據的完整性(xing)。設備和計算安全
應用和數據安全:用戶和管理員在訪問業務系統時,需要采用密碼技術進行身份鑒別,對重要業務數據傳輸的機密性和完整性、重要業務數據存儲的機密性和完整性進行保護。應用和數據安全是密改的重要一環。應用和數據安全
雙因子認證UKey流程:
本文未對密評管理要求做深入介紹,只針對技術要求中需要進行密改的地方進行了詳細介紹。密評重點考察信息系統中商用密碼使用的合規性、正確性和有效性。應用和數據安全是密改的重中之重,也是重改造的地方,其他方面可以通過采購合規的密碼產品或服務達到易改造、免改造的效果。 ?文章來源:密碼應用技術實戰結語


咨詢熱(re)線:0351-4073466?
地址:(北區(qu))山西省太原市迎澤區(qu)新建南(nan)路(lu)文(wen)源巷24號文(wen)源公務中心5層
? ? ? ? ? ?(南區(qu))太(tai)原市(shi)小(xiao)店區(qu)南中環街529 號清控創新基地A座(zuo)4層(ceng)
