商用密码应用安全性评估量化评估规则(2023版)-中国密码学会_9页_263kb
报告摘要
商用密码应用安全性评估量化评估规则总结
本规则依据《信息安全技术信息系统密码应用基本要求》(GB/T39786-2021)和《信息系统密码应用测评要求》(GM/T0115-2021),构建信息系统密码应用安全性评估的量化框架,用于指导信息系统的规划、建设、运行及测评工作。
1. 适用范围
适用于对信息系统密码应用安全性的定量评估,重点评估密码技术是否满足安全需求,是否符合合规要求,以及密钥管理机制的完整性。
2. 规范性引用文件
- GB/T39786-2021《信息安全技术信息系统密码应用基本要求》
- GM/T0115-2021《信息系统密码应用测评要求》
3. 设计原则
- 遵循国家法律法规和最新指导性文件要求
- 遵循GB/T39786-2021和GM/T0115-2021标准
- 鼓励使用合规密码技术/产品/服务
- 优先在网络安全和通信安全、应用安全及数据安全层面推进密码应用
4. 量化评估框架
评估分为三个维度:
- 密码使用有效性(Cryptography Deployment Effectiveness):密码技术是否正确有效应用,保障机密性、完整性、真实性和不可否认性
- 密码算法/技术合规性(Cryptography Algorithm/Technique Compliance):密码算法是否符合法律法规及国家标准/行业标准要求
- 密钥管理安全(Key Management Security):密钥全生命周期管理是否安全,相关密码产品/服务是否合规
5. 量化规则
5.1 测评对象量化
每个安全层面的测评单元中,第k个测评对象的量化结果Si,j,k取值为:
- 0:不符合要求(如未正确使用密码技术或密钥管理不安全)
- 0.25:部分符合(如密码算法合规但密钥管理存在缺陷)
- 0.5:符合部分要求(如密码使用有效但算法/技术不合规)
- 1:完全符合要求(密码使用有效性、算法合规性、密钥管理安全均达标)
5.2 测评单元量化
- 密码技术应用要求:取测评单元内所有对象结果的算术平均值(四舍五入保留4位小数)
- 密码管理要求:符合得1分,不符合得0分,部分符合得0.5分
5.3 安全层面量化
每个安全层面的测评结果为该层面内所有适用测评单元的加权平均值(四舍五入保留4位小数),权重见表2。计算公式:
$$ S_i = \frac{\sum (w_{i,j} \cdot S_{i,j,k})}{\sum w_{i,j}} $$
若某安全层面所有测评指标不适用,则不参与评估。
5.4 整体测评结果
整体评估结果为所有安全层面量化结果的加权平均值(四舍五入保留2位小数),计算公式:
$$ S = \frac{\sum (w_i \cdot S_i)}{\sum w_i} \times 100 $$
若某安全层面无适用指标,则不参与权重计算。
6. 结论判定
- S=100分:信息系统完全符合GB/T39786-2021相应等级要求
- S低于100但高于阈值且无高风险:信息系统基本符合要求
- 其他情况:判定为不符合要求
7. 特殊说明
- 密码应用技术要求中"密码服务"和"密码产品"指标不单独量化
- 密码应用管理要求不进行量化评估
- 三个维度(密码使用有效性、算法合规性、密钥管理安全)独立判定,互不干扰
- 量化评估不适用的指标需依据GM/T0115-2021规定进行判定
8. 权重分配
表2规定了各安全层面及测评单元的权重等级(第一级至第四级),具体包括:
- 网络和通信安全、应用和数据安全层面权重较高(30%、20%等)
- 密码使用有效性、算法合规性、密钥管理安全分别对应不同权重层级
- 管理要求层面权重相对较低(如管理制度、人员管理等)
该规则通过分层量化评估,结合权重分配,形成对信息系统密码应用安全性的综合评分体系,确保评估结果与国家标准及安全需求对齐。
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载