密評之技術要(want)求(實戰篇)
編輯:2023-05-12 09:41:31
密評簡介
密評定義:全稱商用(use)密碼應用(use)安全評估, 是(yes)指對采用(use)商用(use)密碼技術、産品和(and)服務集成建設的(of)網絡和(and)信息系統密碼應用(use)的(of)合規性、正确性、有效性進行評估。 密評對象:重要(want)信息系統、關鍵信息基礎設施、網絡安全等保三級及以(by)上的(of)系統。 評測依據:GB/T 39786-2021《信息安全技術 信息系統密碼應用(use)基本要(want)求》參考标準:
《信息系統密碼應用(use)測評要(want)求》 《信息系統密碼應用(use)測評過程指南》 《信息系統密碼應用(use)高風險判定指引》 《商用(use)密碼應用(use)安全性評估量化評估規則》
基本要(want)求 密評基本要(want)求主要(want)包含兩部分:技術要(want)求和(and)管理要(want)求。
基本要(want)求框架
密評評分
評測過程:
評測報告:評測最後階段由評測機構編寫評測報告,評測報告一(one)般一(one)式4份,1份提交國家密碼管理局、1份提交被評測單位所屬省部密碼管理部門、1份提交委托單位、1份由評測機構留存。
密評技術要(want)求
密評主要(want)針對涉及到(arrive)商用(use)密碼的(of)網絡和(and)信息系統。這(this)裏的(of)商用(use)密碼指對不(No)涉及國家秘密内容的(of)信息進行加密保護或者安全認證所使用(use)的(of)密碼技術、密碼産品和(and)密碼服務。
密碼技術:采用(use)特定變換的(of)方法對信息進行加密保護、安全認證的(of)技術。如SM3哈希算法、SM4分組密碼算法、SM2公鑰密碼算法等。 密碼産品:實現密碼功能、承載密碼技術的(of)實體,包括密碼機、密碼芯片和(and)模塊等。 密碼服務:基于(At)密碼技術和(and)産品,實現密碼功能,提供密碼保障的(of)行爲(for)。
密改:又稱國密改造,是(yes)通過密評的(of)重要(want)一(one)步,被評測信息系統需要(want)經過密改,從而支持國産商用(use)密碼,并達到(arrive)安全、合規、正确、有效的(of)要(want)求。從密評技術要(want)求上分析,需要(want)在(exist)物理和(and)環境安全、網絡和(and)通信安全、設備和(and)計算安全、應用(use)和(and)數據安全四個(indivual)方面上借助商用(use)密碼技術、産品或服務,實現密改。
業界主推的(of)密改技術路徑主要(want)有三條:“免”改造、“重”改造和(and)“易”改造。
免改造:信息系統無需進行密改,隻需簡單配置 重改造:信息系統調用(use)複雜的(of)基礎密碼産品接口完成密改,如對接服務器密碼機、簽名驗證服務器等 易改造:信息系統使用(use)針對密評研發的(of)專業密碼服務産品,無改動或較少改動信息系統來(Come)實現密改。
密碼應用(use)技術架構
物理和(and)環境安全:對重要(want)物理區域(如:機房)出(out)入人(people)員采用(use)密碼技術進行身份鑒别,并對門禁進出(out)記錄、視頻監控數據進行完整性保護。物理和(and)環境安全
網絡和(and)通信安全:對業務系統網絡通信實體,采用(use)密碼技術進行身份鑒别,并對傳輸數據進行機密性和(and)完整性保護。網絡和(and)通信安全
設備和(and)計算安全:運維管理員在(exist)對業務系統進行運維時(hour),需要(want)采用(use)密碼技術進行身份鑒别,并保障網絡環境中服務器、應用(use)程序、訪問記錄等重要(want)數據的(of)完整性。設備和(and)計算安全
應用(use)和(and)數據安全:用(use)戶和(and)管理員在(exist)訪問業務系統時(hour),需要(want)采用(use)密碼技術進行身份鑒别,對重要(want)業務數據傳輸的(of)機密性和(and)完整性、重要(want)業務數據存儲的(of)機密性和(and)完整性進行保護。應用(use)和(and)數據安全是(yes)密改的(of)重要(want)一(one)環。應用(use)和(and)數據安全
雙因子認證UKey流程:
本文未對密評管理要(want)求做深入介紹,隻針對技術要(want)求中需要(want)進行密改的(of)地(land)方進行了(Got it)詳細介紹。密評重點考察信息系統中商用(use)密碼使用(use)的(of)合規性、正确性和(and)有效性。應用(use)和(and)數據安全是(yes)密改的(of)重中之重,也是(yes)重改造的(of)地(land)方,其他(he)方面可以(by)通過采購合規的(of)密碼産品或服務達到(arrive)易改造、免改造的(of)效果。 文章來(Come)源:密碼應用(use)技術實戰結語
咨詢熱線:0351-4073466
地(land)址:(北區)山西省太原市迎澤區新建南路文源巷24号文源公務中心5層
(南區)太原市小店區南中環街529 号清控創新基地(land)A座4層