等保测评中的“可信验证”是等保2.0标准的核心要求之一,覆盖系统全生命周期和多个技术环节,旨在通过可信根构建信任链,保障计算环境、通信网络、区域边界及管理中心的完整性。以下是其关键内容和实施要点:
一、可信验证的核心要求
-
覆盖范围与等级差异
- 全技术环节:可信验证需在安全计算环境、通信网络、区域边界和安全管理中心实施,确保从硬件到应用的全链条可信。
- 逐级增强:
- 一级:基于可信根验证系统引导程序、系统程序等静态内容,破坏时报警。
- 二级:扩展至重要配置参数和应用程序,验证结果需形成审计记录并报送安全管理中心。
- 三级及以上:在关键执行环节进行动态可信验证(如程序运行时内存数据、关键变量等),四级要求全环节动态验证,并关联感知异常。
-
关键概念
- 可信根:信任的起点(如TPM、TCM、TPCM等),提供可信度量根、存储根和报告根服务。
- 验证对象:包括系统引导程序(BIOS、Grub)、系统程序(内核、驱动)、重要配置参数及应用程序。
- 动态验证:实时或周期性检查程序运行时状态(如内存数据、安全属性),区别于静态文件验证。
二、可信验证的测评要点
-
核查内容
- 可信根的存在性:确认设备或组件(如服务器、安全网关)是否具备符合标准(如TPM2.

最低0.47元/天 解锁文章
2681

被折叠的 条评论
为什么被折叠?



