商用密码应用与安全性评估要点笔记(FAQ)

文章详细阐述了商用密码在信息系统中的应用安全性评估,包括密码应用等级要求、密码产品安全等级、密钥管理、物理和环境安全、网络和通信安全、设备和计算安全、应用和数据安全等多个层面的测评对象和标准。强调了密码产品认证、身份鉴别、数据完整性保护以及风险缓解措施的重要性,并提到了云平台和云上应用的密评责任和范围。

5 商用密码应用安全性评估FAQ汇编

词条

内容

密钥应用基本要求的等级

一般按照信息系统网络安全等级保护的级别确定。对于未完成网络安全等级保护定级的重要信息系统,其密码应用等级至少为第三级。

【宜】测评指标

  1. 系统没有密码应用方案或方案未对【宜】指标明确说明,则纳入测评范围。
  2. 系统有密码应用方案且通过评估。在方案中明确说明了不适用的【宜】指标,且有对应的风险控制措施说明的情况下。测评是应根据实际情况做出合理评估,定为不适用或纳入测评范围。

密码产品中密钥安全符合性判定

  1. 密码产品经认证合格
  2. 核查密码产品的安全等级是否满足相应等级要求(如三级系统要求密码产品二级及以上)
  3. 核查密码产品的密钥管理机制是否与系统密码应用方案一致;若无密码应用方案,则分析其密钥体系设计是否合理、实现是否正确。
  4. 密钥在密码产品外出管理是否有相应保护(如密钥在外部数据库中存储/备份/归档时是否进行了机密性和完整性保护)
  5. 密码产品是否按照产品配套的安全策略文档进行部署和使用
  6. 信息系统的密钥管理制度是否能够保证该密码产品被正确的部署和使用

物理和环境安全层面测评对象的确定

  1. 物理机房(门禁和视频监控)。针对信息系统涉及的所有物理机房,密评人员需现场取证
  2. 若所在的IDC机房、运营商机房或云服务商机房通过了商用密码应用安全性评估,则可以复用相关测评结论。
  3. 若...未通过或未展开商用密码应用安全性评估,则需要现场取证。条件不允许的,可要求对应方提供相关说明文件和证据以支撑测评结论。

门禁内置的进出记录数据存储的完整性保护

  1. 门禁产品经检测认证的密码产品
  2. 需门禁厂商提供门禁系统进出记录数据存储完整性保护的相关证据。

网络和通信安全层面测评对象的确定

主要是针对跨网络访问的通信信道(从不受保护的网络区域访问被测系统),可以从从通信主体和网络类型两个方面来确定(网络类型:互联网、政务外网、企业专网等);通信主体(如服务器/客户端)

评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包

打赏作者

游鲦亭长

你的鼓励将是我创作的最大动力

¥1 ¥2 ¥4 ¥6 ¥10 ¥20
扫码支付:¥1
获取中
扫码支付

您的余额不足,请更换扫码支付或充值

打赏作者

实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值