【炼石网络】商用密码应用安全性评估报告(2024版,402页)_22mb
报告摘要
图解商用密码应用安全性评估总结
核心内容
商用密码应用安全性评估(简称“密评”)是保障网络与信息安全的重要手段,其核心在于对商用密码技术、产品和服务集成建设的网络和信息系统的合规性、正确性和有效性进行评估。密评制度的建立与完善,旨在规范商用密码应用,促进技术创新,保障国家安全和社会公共利益。
主要观点
- 政策依据:密评制度主要依据《密码法》《商用密码管理条例》《网络安全法》《数据安全法》《个人信息保护法》等法律法规,同时参考了《“十四五”数字经济发展规划》等政策文件。
- 密评流程:密评流程包括评估对象选择、测试准备、方案编制、现场测评、报告编制等关键步骤,确保评估过程的科学性与合规性。
- 高风险项:密评关注信息系统中的高风险项,如密钥管理、密码算法使用、数据安全等,强调对这些关键环节的持续监控和评估。
- 密评与等保衔接:密评与网络安全等级保护(等保)制度相衔接,避免重复评估,共同构建信息系统安全防护体系。
- 密评对象:密评对象主要是法律、行政法规和国家有关规定要求使用商用密码进行保护的关键信息基础设施(关基)等。
关键信息
密评政策依据
- 《密码法》:要求关键信息基础设施运营者使用商用密码进行保护,并开展密评,避免重复评估。
- 《商用密码管理条例》:自2023年7月1日起施行,明确商用密码的定义、适用范围、检测认证制度、进出口管理、电子认证服务要求、监管机制等。
- 《网络安全法》:强调网络安全等级保护制度,要求网络运营者采取技术措施保障网络安全。
- 《数据安全法》:提出建立健全数据安全管理制度,加强数据分类和加密保护。
- 《个人信息保护法》:要求个人信息处理者采取加密、去标识化等安全技术措施,防止信息泄露。
密评发展历程
- 2017年:商用密码应用安全性评估试点工作启动,首批10家测评机构通过评审。
- 2018-2020年:密评试点机构数量逐步扩大,至2021年明确48家商用密码应用安全性评估试点机构。
- 2023年:新版《商用密码管理条例》发布,标志着密评制度进入全面推广阶段。
密评流程与内容
- 密评流程:确定评估对象、开展测评工作、输出测评报告、密评结果上报。
- 密评内容:包括通用要求、物理和环境安全、网络和通信安全、设备和计算安全、应用和数据安全、管理制度、人员管理、建设运行、应急处置等。
- 密评与等保区别:
- 评测目的:密评关注密码应用的合规性、正确性和有效性,等保关注网络安全防护能力。
- 评估内容:密评侧重密码技术与应用,等保涵盖更广泛的网络安全措施。
- 评估流程:密评流程包括测评准备、方案编制、现场测评、测评结论分析、报告编制等。
- 评估结果:密评结果分为符合、部分符合、不符合,等保结果为优、良、中、差。
密评相关法规与标准
- GB/T 39786-2021:信息系统密码应用基本要求,是密评的重要依据。
- GB/T 43206-2023:信息系统密码应用测评要求,规范测评活动。
- GB/T 43207-2023:信息系统密码应用设计指南,指导密评方案设计。
- 密评与等保的联系:等保测评对象与密评对象有重叠,第三级以上的等保对象同时也是密评对象。
密评机构与资质
- 密评机构:目前有48家商用密码应用安全性评估试点机构。
- 检测认证制度:取消原《条例》中的产品生产单位审批、销售单位许可,实行检测认证制度。
- 检测认证流程:申请人需提交材料,国家密码管理部门在20个工作日内完成审查,如需技术评审,所需时间不计入20个工作日内。
- 从业规范:检测认证机构需在批准范围内独立、公正、科学、诚信地开展活动,定期向密码管理部门报送检测实施情况。
密评监管与法律责任
- 监管机制:建立协作机制,加强密评监督与管理,涉及国家安全、国计民生、社会公共利益的商用密码产品和服务需强制检测认证。
- 处罚机制:
- 商用密码检测机构违法,可能面临警告、罚款甚至吊销资质。
- 商用密码认证机构违法,可能面临警告、罚款或吊销资质。
- 电子认证服务机构违法,可能面临警告、罚款或吊销资质。
- 违反密评相关规定的主体,可能面临责令改正、警告、罚款或刑事责任。
密评与关基、等保关系
- 关基安全检测评估:关注关键信息基础设施的安全性及风险,内容涵盖网络安全制度、组织机构建设、人员管理、安全技术检测等。
- 等保测评:评估信息系统网络安全防护能力,流程包括定级、备案、建设整改、测评、监督检查。
- 密评:聚焦商用密码应用的合规性、正确性、有效性,与等保测评和关基安全检测评估相衔接,避免重复评估。
密评技术要求与高风险项
- 技术要求:密评需符合相关国家标准,如GB/T 39786-2021,强调密码应用的正确性与有效性。
- 高风险项:包括密码算法、密钥管理、密码产品和服务的合规性等,需特别关注。
结论
密评制度是保障商用密码应用安全的重要机制,其发展历程体现了政策不断完善与行业逐步规范。密评与等保测评、关基安全检测评估紧密衔接,共同构建了信息系统安全防护体系。密评机构的资质管理、检测认证流程、监管机制与法律责任体系,为商用密码应用提供了坚实的法律保障和技术支持。未来,密评将在更多行业和领域推广,成为数字经济安全发展的关键环节。
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载