中国密码学会:商用密码应用安全性评估量化评估规则(2023版)_9页_263kb
报告摘要
商用密码应用安全性评估量化评估规则
1. 范围
本文件依据 GB/T 39786-2021《信息安全技术信息系统密码应用基本要求》和 GM/T 0115-2021《信息系统密码应用测评要求》,对信息系统的密码应用情况给出定量评估结果。适用于指导信息系统密码应用的规划、建设、运行及测评。
2. 规范性引用文件
- GB/T 39786-2021《信息安全技术信息系统密码应用基本要求》
- GM/T 0115-2021《信息系统密码应用测评要求》
3. 原则
文件设计量化评估规则遵循以下原则:
- 遵循法律法规和相关指导性文件;
- 遵循 GB/T 39786-2021 和 GM/T 0115-2021;
- 鼓励使用合规的密码技术与产品;
- 优先在网络与通信安全、应用与数据安全层面推进密码技术应用。
4. 量化评估框架
参考 GM/T 0115-2021,从以下三个角度进行量化评估:
- 密码使用有效性:评估密码技术正确有效使用以满足信息系统安全需求。
- 密码算法/技术合规性:评估使用的密码算法技术是否符合国家法律法规及标准。
- 密钥管理安全:评估密钥全生命周期的安全性、产品/服务的安全性。
5. 量化规则
评估体系分为通用要求、密码应用技术要求与密码应用管理要求:
(1) 测评对象的量化评估规则
- 每个安全层面下第 j 测评单元的第 k 测评对象,其量化评估结果为:
- 符合:Si,j,k = 1
- 部分符合:Si,j,k = 0.5
- 不符合:Si,j,k = 0
(注:管理要求不进行量化评估)
(2) 测评单元的量化评估规则
- 测评单元的量化结果为该单元内所有测评对象得分的算术平均值(四舍五入至4位小数):
- 技术层面:算术平均;
- 管理要求:符合为1分,不符合为0分,部分符合为0.5分。
(3) 安全层面的量化评估规则
- 安全层面的量化结果为其下属所有适用测评单元的加权平均值(四舍五入至4位小数)。
(4) 整体测评结果
- 综合各安全层面得分按权重加权平均后计算整体得分(四舍五入至2位小数):
- 若适用的安全层面权重之和不为100,则需按规定调整计算。
判定标准:
- 整体得分 ≥ 100分:符合要求;
- 整体得分 ≥ 阈值且经风险评估无高风险:基本符合;
- 不符合上述情况:则认定为不符合。
附表:
仅部分列出核心要求和权重,详情参见标准文档。
graph TD
第一级 --> 第二级 --> 第三级 --> 第四级
第一级 : [物理和环境安全,网络和通信安全,设备和计算安全,应用和数据安全,安全管理,人员管理,建设运行,应急处置]
第二级 : 测评单元(总权重权重 wi)
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载