图解《商用密码应用安全性评估FAQ(第二版)》-炼石
报告摘要
商用密码应用安全性评估FAQ(第二版)总结
核心内容
《商用密码应用安全性评估FAQ(第二版)》是依据《中华人民共和国密码法》等法律法规,由中国密码学会密评联委会修订发布的指导性文件,用于指导商用密码应用与安全性评估工作。该文件对密评工作的常见问题进行了整理和解答,为评估人员提供明确指引。
主要观点
- 密码应用安全性评估是保障信息系统安全的重要组成部分,需与网络安全等级保护、等级测评制度相衔接,避免重复评估。
- 评估需遵循独立、客观、公正原则,依据《信息系统密码应用基本要求》(GB/T 39786-2021)和《信息系统密码测评要求》(GM/T 0115-2021)等相关标准。
- 密码应用需满足合规性、正确性和有效性,分别对应密码技术的合法性、正确设计与实现、以及在系统运行中发挥实际效用。
- 密码产品的合规性需依据国家密码管理局审批的认证证书,若证书过期或相关标准更新,需及时更新产品信息。
- 高风险项需结合实际情况和缓解措施进行综合判定,但测评结论和分数不因此改变。
- 在云平台和云上应用的密评中,需明确责任划分和测评范围,特别是支撑能力的分类和适用情况。
- 对于面向公众的信息系统,需重点关注用户身份鉴别、通信数据完整性、机密性等指标。
- 在密评报告编写中,需详细列出测评对象、测评指标符合情况以及量化评估结果。
关键信息
密码应用等级确定
- 密码应用等级一般由网络安全等级保护的级别确定。
- 根据GB/T 22240-2020《网络安全等级保护定级指南》,密码应用等级与受侵害的客体及其侵害程度相关。
评估原则
- 评估需遵循独立、客观、公正的原则。
- 依据《信息系统密码应用基本要求》(GB/T 39786-2021)和《信息系统密码测评要求》(GM/T 0115-2021)等相关标准。
评估内容
- 主要对物理和环境、网络和通信、设备和计算、应用和数据、密钥管理、安全管理等六个层面进行测评。
密码产品合规性判定
- 不能直接判定为“符合”,需依据密码产品是否符合相关标准和要求进行判断。
- 未使用密码产品,通过开源或自行开发代码实现密码功能的系统,判定为不符合。
云平台与云上应用测评
- 云平台的支撑能力分为完全评估和部分评估两种情况。
- 若云平台未通过密评,仍需对云上应用进行重新测评。
高风险项判定
- 高风险项需结合具体场景、威胁和缓解措施进行综合判断。
- 《信息系统密码应用高风险判定指引》适用于所有级别信息系统,重点保护重要系统。
密评报告编写
- 应用和数据安全层面需详细列出测评对象、测评指标符合情况、量化评估结果等。
- 密评报告中需体现高风险修正过程,包括风险分析、缓解措施说明等。
评估流程与实施
- 密评流程包括实施(Do)和检查(Check)两个阶段。
- 在测评过程中,需注意避免重复测评,特别是“远程管理通道安全”测评项与网络和通信安全层面的测评对象区分。
- 测评对象的选取需依据系统实际使用情况,如通用服务器、堡垒机、密码产品等。
修订情况
- 第二版较第一版进行了多项修订,包括新增问题、完善答案等。
- 修订内容涉及密钥管理、通信信道测评、设备和计算安全层面测评、云平台测评、高风险项判定等。
公司背景
- 炼石网络是一家专注于数据安全的公司,致力于通过自研数据安全平台实现免改造应用的有效保护。
- 公司在数据安全领域有显著的技术成果和行业影响力,参与多项数据安全标准制定,获得多项奖项。
总结
《商用密码应用安全性评估FAQ(第二版)》为商用密码应用与安全性评估工作提供了详细指引,涵盖了评估原则、流程、内容、合规性判定、高风险项处理、云平台测评等多个方面。该文件的发布有助于提升密码应用的安全性和合规性,为相关单位提供参考依据。
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载