关于商用密码应用安全性评估,“十问十答”来解惑

VSole2022-03-19 18:28:50

近年来,网络空间安全一直是经济社会关注的焦点,2022年网络信息安全更是成为315晚会关注重点。密码为保护信息安全而生,是网络安全的核心要件,是数字经济基础支撑。下面,我们就来介绍一下日常工作生活中融入的商用密码应用及其安全性评估。

一、什么是商用密码,为什么要使用商用密码?

密码分为核心密码、普通密码和商用密码,我们日常工作生活中接触到的多是商用密码。工作中,网上办公、缴税纳税等过程都有商用密码在起作用。生活中,第二代居民身份证就通过商用密码技术保证认证一致,购买火车票、网络购物等在线支付全过程都有商用密码的保护。

商用密码,是指对不涉及国家秘密内容的信息进行加密保护或安全认证所使用的密码技术和密码产品。其中,商用密码技术,是保障信息安全的核心技术。从功能上看,主要包括加密保护技术和安全认证技术;从内容上看,主要包括密码算法、密钥管理和密码协议。商用密码产品,是指采用密码技术对不涉及国家秘密内容的信息进行加密保护或安全认证的产品,即承载密码技术、实现密码功能的实体。按照形态划分,商用密码产品分为六类,即软件、芯片、模块、板卡、整机、系统;按照功能划分,商用密码产品分为七类,即密码算法类、数据加解密类、认证鉴别类、证书管理类、密钥管理类、密码防伪类和综合类。

密码是网络信任体系的重要基石,是目前世界上公认的,保障网络与信息安全最有效、最可靠、最经济的关键核心技术。《网络安全法》《密码法》《数据安全法》《个人信息保护法》《关键信息基础设施安全保护条例》等法律法规均不同程度地提到要使用商用密码。在信息互联时代,密码除传统加密外,主要体现在身份认证、权限管理、访问控制等。数字经济时代,密码的作用不断扩展到数据流通、数据共享等新维度,密码技术自身也需要持续革新。

二、商用密码应用安全性评估(简称“密评”)是什么,哪些单位需要开展密评工作?

“密评”是指在采用商用密码技术、产品和服务集成建设的网络和信息系统中,对其密码应用的合规性、正确性和有效性进行评估。

国家网络安全和密码相关法律法规明确要求非涉密的关键信息基础设施、等保三级及以上系统、国家政务等重要信息系统要开展密评工作。并且,密评管理办法也明确规定:关键信息基础设施、网络安全等级保护第三级及以上信息系统,需要每年至少评估一次。

工业和信息化部下发的基础电信企业及其专业公司网络与信息安全工作评分标准中支出,参与商用密码应用试点,有突出表现的,视情予以加分。  

三、不做密评或测试结果不合格会有哪些影响呢?

相关影响已经有文件加以明确:

 首先,是《密码法》第三十七条第一款指出:关键信息基础设施的运营者未按照要求使用商用密码,或者未按照要求开展密评的,由密码管理部门责令改正,给予警告;拒不改正或者导致危害网络安全等后果的,将处十万元以上一百万元以下罚款。

《国家政务信息化项目建设管理办法》第二十八条第三款也有提到:对于不符合密码应用和网络安全要求,或者存在重大安全隐患的政务信息系统,不安排运行维护经费,项目建设单位不得新建、改建、扩建政务信息系统。

此外,全国各地方也在不断将密码应用要求纳入行业管理规范、工作计划。如近两年印发的《广东省政务信息化项目建设管理办法》《河北省省级政务信息化项目建设管理办法》《河南省政务云管理办法》《江西省政务信息化项目建设管理办法》《吉林省政务信息化项目建设管理办法》《广西政务信息化项目建设管理办法》,均提到了要按要求采用密码技术和定期开展密评。

四、密评在密码应用部署过程中所处的位置,全过程涉及的参与方有哪些?

项目建设单位应当落实国家密码管理有关法律法规和标准规范的要求,同步规划、同步建设、同步运行密码保障系统并定期进行评估。


五、密评主要由哪些机构开展?

从事密评活动的机构,应当经国家密码管理部门认定,依法取得商用密码检测机构资质。

经国家密码管理局批准,中国信息通信研究院基于现有商用密码测评实验室(工业和信息化部密码应用研究中心第一测评实验室)等软硬实力,可在本地区、本行业(领域)或受委托面向社会开展商用密码应用安全性评估试点工作。

中国信息通信研究院具备完善的商用密码测试评估平台、模拟仿真系统、测评工具,相关技术人员具备专业的测评实施能力,可依据GB/T 39786-2021《信息安全技术 信息系统密码应用基本要求》等标准规范,为用户提供信息系统商用密码应用安全性评估相关的咨询服务以及测评评估服务。目前已为多家证券期货行业机构、政务服务单位、互联网公司等提供密评及相关服务。

六、开展密评工作主要参考哪些标准规范?

参考的标准主要分为两类:

 第一类是基本要求

就是我们通常说的“信息系统密码应用基本要求”,主要依据国家标准GB/T 39786-2021《信息安全技术 信息系统密码应用基本要求》,此标准于2021年10月1日正式实施。

● 第二类是评估方法

目前主要参考的文件是2021年发布的GM/T 0115-2021《信息系统密码应用测评要求》、GM/T 0116-2021《信息系统密码应用测评过程指南》,中国密码学会密评联委会修订形成的《信息系统密码应用高风险判定指引》《商用密码应用安全性评估量化评估规则》。

密评量化评估满分100分,得分大于等于60分且没有高风险项为基本合格。

七、密评的服务内容主要有哪些?

密评工作主要包括两部分内容:一是信息系统规划阶段的密码应用方案评估,这一环节主要用于保证建设方案的安全性;二是信息系统建设完成后针对该系统开展现场测试。

● 方案评估阶段

主要针对新建或改造信息系统,密码应用改造方案一般由用户单位组织编写,用户单位编写密码应用建设方案/改造方案后,应委托专家对方案进行评估或委托密评机构出具方案密评报告。

● 系统评估阶段

主要依据国标GB/T39786-2021《信息安全技术 信息系统密码应用基本要求》,从物理和环境、网络和通信、设备和计算、应用和数据、安全管理等方面开展评估。

注:密评系统的定级参照网络安全等级保护的系统定级。

八、密评过程主要包括哪些环节?

密评过程(见下图)分为四个基本测评活动:测评准备活动、方案编制活动、现场测评活动、分析与报告编制活动;测评双方之间的沟通与洽谈贯穿整个密码应用安全性评估过程。其中,测评对象包括安全人员、管理员、密码产品、网络设备、服务器、数据库、安全设备、操作系统、应用系统、业务系统、技术文档、管理制度文档等;测评工具涉及协议分析工具、端口扫描工具、渗透测试工具、算法和随机性检测工具、密码应用检测工具、密码安全协议检测工具等。


九、密评过程中有哪些常见问题?

用户单位在密码实际应用改造过程中,会遇到诸多问题,如租用外部机房如何满足物理和环境安全项的要求、自建CA的合规性、云平台和云上应用的测评等问题,通用解答可参见2021年底已发布的《商用密码应用安全性评估FAQ》(https://ht.cacrnet.org.cn/upload/file/20211217/1639751669666037.pdf),针对具体问题还需要结合用户单位实际情况进行详细解答。

十、取得密评报告后应如何去管理部门备案?

按照《密码法》确定的属地管理原则,应由运营者所在地的密码管理部门作为备案部门,由省级密码管理部门作为一般备案部门,国家密码管理局作为特殊备案部门。自密评报告出具之日起30日内,填写《网络与信息系统密评备案信息表》,并按备案表要求,附上密评合同和密评报告,邮寄到所属地密码管理局。

信息安全网络安全
本作品采用《CC 协议》,转载必须注明作者和本文链接
中国信息产业商会秘书长张安安为此次总决赛致开幕词。大赛经预赛、复赛,全国80所高校队伍、450名师生会师本次总决赛。活动最后,出席本次大会的沈昌祥院士、黄殿中院士以及来自福州新区管委会、中国信息安全测评中心、西普科技和神州数码的专家领导,为本届大赛中表现优异的院校代表队进行了颁奖。
尽管如此,Combs和其他专家预测,未来一年对网络安全岗位的招聘需求仍将保持稳定。虽然不一定大幅增长,但Combs表示,招聘重点将转向更具战略价值、更关键的职位。Combs和其他职业战略师建议网络安全工作的申请人花更多时间准备面试,抓住机会使自己脱颖而出。如今开源学习机会和职业发展资源之多前所未有,Combs建议行业新人充分利用所有这些资源,但要远离那些声称保证就业的训练营。
SANS Institute遭受数据泄露,包含个人身份信息(PII)的28,000个用户记录被曝光。 8月6日,在审查电子邮件配置和规则时,SANS Institute的工作人员发现了一个安全漏洞。28,000条个人身份信息(PII)记录已转发至未知...
标准规范是对法律法规的支撑,细化具体行业或领域要求,量化具体行为,确保其活动和结果能够符合需要。自2020年以来,我国有关电信运营商、航空公司等单位的内网和信息系统先后多次出现越权登录、数据外传等异常网络行为,疑似遭受网络攻击。通过进一步深入调查证实,相关攻击活动是由某境外间谍情报机关精心策划、秘密实施的。在此阶段需防止无授权入侵以及数据泄露。
近日,全国信息安全标准化技术委员会秘书处发布了《信息安全技术 网络安全产品互联互通 告警信息格式》《信息安全技术 信息安全风险管理指导》《信息安全技术 信息安全管理体系 要求》《信息安全技术 网络安全产品互联互通 资产信息格式》四项国家标准征求意见稿。
全国信息安全标准化技术委员会归口的国家标准《信息安全技术网络安全信息共享指南》现已形成标准征求意见稿。 根据《全国信息安全标准化技术委员会标准制修订工作程序》要求,现将该标准征求意见稿面向社会公开征求意见。标准相关材料已发布在信安标委网站,如有意见或建议请于2022年2月15日24:00前反馈秘书处。
2023年9月13日,全国信息安全标准化技术委员会秘书处发布《信息安全技术 网络安全保险应用指南》(以下简称《应用指南》)征求意见稿。
VSole
网络安全专家