【中国密码学会】商用密码应用安全性评估量化评估规则(2023版)_9页_263kb
报告摘要
商用密码应用安全性评估量化评估规则是中国密码学会密评联委会于2021年12月发布的文件,旨在为信息系统的密码应用安全性提供定量评估结果。该文件依据GB/T39786-2021和GM/T0115-2021标准,适用于指导信息系统密码应用规划、建设、运行及测评工作。
规则设计遵循以下原则:一是符合国家法律法规和相关政策要求,二是遵循GB/T39786-2021和GM/T0115-2021技术规范,三是优先鼓励合规密码技术的应用,四是优先在网络与通信安全、应用与数据安全层面推进密码技术。
量化评估框架从三个维度展开:
- 密码使用有效性(CryptographyDeploymenteffectiveness)指密码技术是否正确有效用于满足信息系统的安全需求,提供机密性、完整性、真实性和不可否认性保护。
- 密码算法/技术合规性(CryptographyAlgorithm/Techniquecompliance)要求信息系统的密码算法符合法律、法规及国家标准、行业标准,密码技术需遵循相关规范或经国家密码管理部门核准。
- 密钥管理安全(Keymanagementsecurity)关注密钥全生命周期的安全性,包括密码产品/服务在密钥计算和管理中的安全性。
量化规则分四层:
- 测评对象评分:每个测评对象的量化结果(Si,j,k)为0(不符合)、0.25(部分符合)、0.5(部分符合)、1(符合),具体值见表1。
- 测评单元评分:技术要求类测评单元的评分(Si,j)为该单元内所有测评对象评分的算术平均值(四舍五入保留四位小数);管理要求类测评单元评分(Si,j)为符合(1分)、不符合(0分)或部分符合(0.5分)。
- 安全层面评分:各安全层面的评分(Si)为测评单元评分的加权平均值,权重(wi,j)见表2,具体计算方式需排除不适用的指标。
- 整体测评结果:所有安全层面评分的加权平均值(S)为最终结果,权重(wi)见表2,计算公式为S = ∑(wi·Si)/∑wi ×100。若某安全层面所有指标不适用,则不参与计算。
整体结论判定标准为:若S=100分,则判定信息系统完全符合GB/T39786-2021相应等级要求;若S低于100分但不低于阈值,且经风险评估无高风险,则判定基本符合;否则判定不符合。
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载