炼石:图解《商用密码应用安全性评估FAQ(第二版)》_48页_8mb
报告摘要
《商用密码应用安全性评估FAQ(第二版)》文档总结
核心内容概述
《商用密码应用安全性评估FAQ(第二版)》是根据《中华人民共和国密码法》及相关政策标准制定的,旨在为商用密码应用及安全性评估工作提供指导。文档涵盖了密码应用等级的确定、密评实施中的关键问题、测评对象的选择、测评指标的理解与判定、量化评估规则、高风险判定与缓解措施、云平台与云上应用的责任划分等内容。
主要观点
- 密码应用等级:依据《网络安全等级保护定级指南》(GB/T 22240-2020)确定,主要考虑受侵害客体及侵害程度。
- 测评对象:包括物理和环境、网络和通信、设备和计算、应用和数据、密钥管理、安全管理六个层面,每个层面的测评对象需根据系统实际情况进行区分。
- 测评指标:包括合规性、正确性、有效性,需结合《信息系统密码应用基本要求》(GB/T 39786-2021)和《信息系统密码测评要求》(GM/T 0115-2021)进行判定。
- 量化评估:通过D(密码使用有效性)、A(密码算法/技术合规性)、K(密钥管理安全)三个维度进行评估。
- 高风险判定:对于高风险项,若存在缓解措施,需评估其有效性,并在测评报告中体现。
- 云平台与云上应用:需明确云平台和云上应用之间的责任划分,区分“完全评估”与“部分评估”支撑能力。
关键信息
密码应用等级确定
- 依据《网络安全等级保护定级指南》(GB/T 22240-2020)进行定级。
- 安全等级分为五级,根据受侵害客体和侵害程度决定。
密评实施中的“宜”指标
- “宜”指标是建议性要求,不是强制性指标,但在实际测评中需结合系统实际情况进行判定。
密钥管理测评
- 不能直接判定为符合:即使产品已认证,仍需按标准进行测评。
- 加密算法:需使用符合国家标准的算法,如HMAC-SM3、SM4等,确保数据完整性与机密性。
测评对象与粒度
- 物理和环境安全:测评对象为物理机房,包括电子门禁系统和视频监控系统。
- 网络和通信安全:测评对象包括通信信道、内网系统,需根据网络边界和通信安全情况判断。
- 设备和计算安全:测评对象包括通用服务器、堡垒机、密码设备等,需依据密码产品认证证书编号进行区分。
- 应用和数据安全:测评对象为业务应用及重要数据,需关注身份鉴别、访问控制、数据机密性、完整性、不可否认性等。
高风险判定与缓解措施
- 高风险项:若系统使用了缓解措施,需评估其有效性,并在测评报告中体现。
- 风险等级:可能因缓解措施而降低,但需结合系统实际情况进行分析。
云平台与云上应用
- 责任划分:云平台和云上应用的测评对象需明确,部分支撑能力需结合云上应用进行测评。
- 测评方式:云平台的支撑能力可能为“完全评估”或“部分评估”,需根据其是否用于云平台和云上应用进行区分。
公众信息系统测评
- 身份鉴别:需关注管理员和公众用户的身份鉴别机制,确保数据传输与存储的安全性。
- 测评指标:包括身份鉴别、通信数据完整性、通信数据机密性等。
评估原则
- 独立客观、公正:遵循相关密码管理政策和标准,如《信息系统密码应用基本要求》(GB/T 39786-2021)和《信息系统密码测评要求》(GM/T 0115-2021)。
- 合规性、正确性、有效性:需确保密码应用符合国家法规和标准,正确设计与实现,以及在系统运行中有效发挥密码效用。
测评流程
- 实施与检查:密评工作分为“实施(Do)”和“检查(Check)”两个阶段。
- 测评报告:需包含测评对象、测评指标、量化评估、风险分析等内容,对高风险项进行说明。
炼石网络公司简介
- 公司定位:炼石网络专注于数据安全领域,自研数据安全平台,提供免改造数据安全解决方案。
- 发展历程:自2015年成立以来,通过多轮融资与技术合作,持续提升其数据安全能力。
- 技术实力:参与多项数据安全标准制定,拥有原创系列报告和白皮书,是数据安全事实标准的先行者。
总结
《商用密码应用安全性评估FAQ(第二版)》为商用密码应用与安全性评估提供了全面的指导,明确了测评对象、指标要求和量化评估方法,同时强调了高风险项的判定与缓解措施的重要性。炼石网络作为数据安全领域的领先企业,持续推动数据安全技术发展与应用,为相关单位提供专业的安全解决方案。
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载