三大场景化密码应用解决方案,助力用户应对密评大考

VSole2022-05-16 14:58:06

前言:

2019年10月26日,《中华人民共和国密码法》颁布(以下简称《密码法》),意味着我国密码制度奠基完成,从此我国商用密码应用安全相关标准规范进入体系化建设期。

《政务信息系统密码应用与安全性评估工作指南》(2020版),为政务信息系统密码应用与安全性评估实施过程、密码应用措施和质量保障三个方面提供了重要参照;《信息系统密码应用基本要求》从GM/T 0054-2018过渡到国标GB/T39786-2021,使得用户、测试机构和方案设备提供商三方回到了更为熟悉的合规安全建设方法论上来,为密评建设的易落地、易执行打下坚实的基础。本文通过对启明星辰轻、中、重三类密码应用方案做简要介绍,助力“用户用好商用密码,让商用密码好用”。

凭借二十余年的合规安全建设经验,依据我国商用密码相关法律法规、政策文件和标准规范,结合用户不同项目需求,启明星辰集团为用户提供了轻、中、重三类密评合规建设方案,帮助用户过密评的同时用好密码,并让密码好用。

启明星辰轻、中、重密码应用方案从用户密评对象业务场景、密评对象业务系统商用密码应用现状、用户规模三个维度出发,为政务系统(等保三级系统)用户设计三类不同的密码应用方案,方案简述如下。

轻量级密码应用方案针对密评对象业务系统功能单一,如某委办局级用户的综合网站系统(等保三级系统),为管理员提供在日常运行和管理过程中,需要使用密码技术实现身份鉴别、重要数据机密性和完整性保护、关键操作行为不可否认等安全功能。针对该业务场景,结合商用密码应用需求分析,依据GB/T-39786-2021《信息安全技术 信息系统密码应用基本要求》,轻量级密码应用技术架构图如图所示。


轻量级政务系统密码应用技术架构图

本方案中涉及关键密码产品有SSL VPN安全网关、IPsec VPN安全网关、服务器密码机系统、签名验签系统、国密UKEY(智能密码钥匙)等。

中量级

中量级密码应用方案的密评对象业务系统功能相对复杂,以某部厅局级用户OA系统为例,OA系统是用户日常办公的重要信息系统,为本地和远程各级领导及办公人员提供业务审批、公文签批、公文办理、公文管理等业务过程的信息化管理。\

该系统已经完成等保建设,根据GB/T-39786-2021《信息安全技术 信息系统密码应用基本要求》,中量级密码应用方案从物理和环境安全、网络与通信安全、设备和计算安全、应用和数据安全、安全管理等层面,进行密码应用需求分析和密码应用方案设计,中量级密码应用技术架构图如图所示。

中量级政务系统密码应用技术架构图

本方案涉及的关键密码产品有SSL VPN安全网关、IPsec VPN安全网关、服务器密码机系统、签名验签系统、协同签名系统、国密UKEY(智能密码钥匙)、电子签章系统、证书认证系统、密码服务平台等。

重量级

重量级密码应用方案密评对象所涉及的信息系统通常较为复杂,例如云计算、大数据、物联网、工业控制系统等复杂系统结构,业务系统功能呈平台化、服务化、终端多样化等特点,涉及的业务系统数量较多。

此类复杂信息系统的密码应用建设应重点关注三个方面内容:

  • 一是信息系统支撑平台的密码应用,主要解决物理和环境安全、网络与通信安全、设备和计算安全层面的密码相关安全问题;
  • 二是云计算平台须利用平台化、服务化的密码服务中间件为上层业务应用提供密码功能支撑;
  • 三是上层业务系统的场景化密码应用,主要在云资源管理和云上各类业务的应用与数据安全层面,利用密码技术处理具体实际业务逻辑中存在的安全与合规问题,形成利用密码技术保护的具体业务处理机制和流程,也是整个密码安全应用保障工作的重中之重;

以某省级政务外网和政务云平台为例,该系统已经完成等保建设,根据GB/T-39786-2021《信息安全技术 信息系统密码应用基本要求》,从物理和环境安全、网络与通信安全、设备和计算安全、应用和数据安全、安全管理等层面,进行密码应用需求分析和密码应用方案设计,重量级密码应用技术架构图如图所示。

重量级政务系统密码应用技术架构图

本方案涉及的关键密码产品有 SSL VPN安全网关、IPsec VPN安全网关、密码服务平台、服务器密码机系统、签名验签系统、协同签名系统、时间戳系统、国密UKEY(智能密码钥匙)、证书认证系统、文件/数据库加密、电子签章系统、安全电子门禁、安全视频监控等。

目前我国密评、密改工作还在建设的起步期,密评、密改建设和等保建设不同,密码应用与用户的业务系统有着紧密的联系,密码应用方案设计必须服务于业务系统“用好商用密码、商用密码好用”这一目标,而非简单的通过密评。启明星辰集团采用轻、中、重这种依据不同业务场景,面向不同级别业务系统的场景化方案设计思路,助力“用户用好商用密码,让商用密码好用”,持续推进国家商密事业稳健前行。

信息安全场景应用
本作品采用《CC 协议》,转载必须注明作者和本文链接
9月27日-29日,由工业和信息化部主办的“2021年中国国际信息通信展览会(PT Expo China 2021)”在京隆重召开。作为信息安全行业领军企业,启明星辰携工业互联网安全、数据安全等领域的优秀产品及解决方案亮相大会并做主题演讲,分享集团在工业信息安全场景下的最佳安全实践,赢得与会人士一致好评。
面对业务暴露面隐藏、远程办公、运维管理、多数据中心访问等场景,适时而生的零信任理念可以为企业提供更为完善的数字化办公安全防护手段。
2021年7月16日,数说安全正式发布《2021年中国网络安全市场全景图》,这是从2018年开始,我们发布的第四次版全景图。六大行业解决方案:无论是产品、能力、应用场景适配还是安全服务支撑,其最终目的都是为了保障客户业务系统的安全运行,而在网安客户中,不同行业客户的业务安全需求是显著不同的。
区块链技术是信任的引擎,是数字经济时代的信任新基建。我国区块链相关指导政策向好,金融科技企业的区块链技术投入日渐增多,应用场景愈发广泛。我们通过对区块链技术在交易信息信任、底层资产信任、流动资产信任、外贸距离信任等多场景应用的比较,对金融机构和金融科技企业的区块链应用案例进行了分析。区块链应用的开放性不仅对金融科技企业互联互通、传递信任价值有着现实意义,更对推动依托金融科技的信任环境构建有着深远影
2022年1月,国务院印发《“十四五”数字经济发展规划》(以下简称“规划”),明确了“十四五”时期推动数字经济健康发展的指导思想、基本原则、发展目标、重点任务和保障措施。规划指出,数字经济是继农业经济、工业经济之后的主要经济形态,是以数据资源为关键要素,以现代信息网络为主要载体,以信息通信技术融合应用、全要素数字化转型为重要推动力,促进公平与效率更加统一的新经济形态。
2015年国务院办公厅印发了《整合建立统一的公共资源交易平台工作方案》(国办发〔2015〕63号)。该方案的整合目标是:2017年6月底前,在全国范围内形成规则统一、公开透明、服务高效、监督规范的公共资源交易平台体系,基本实现公共资源交易全过程电子化。在此基础上,逐步推动其他公共资源进入统一平台进行交易,实现公共资源交易平台从依托有形场所向以电子化平台为主转变。2019年国务院办公厅转发了国家发改
接下来,开发人员对AI分析引擎的误报漏报情况进行优化,再发布优化后的AI分析引擎,对设备中的分析引擎进行迭代更新。为了减少AI安全分析引擎运营过程中的繁琐流程,实现分析引擎的自动化运营,提高运营效率,SecXOps平台打通AI安全分析引擎的开发、测试、部署及后续运营流程。04安全运营对于嵌入WAF等安全防护设备的AI安全分析引擎,需要安全运营人员对其进行持续的运营维护。
边端融合计算能够大大提升物联网场景下大数据的处理效率,为用户提供更快的响应,但其安全性是制约物联网发展应用的瓶颈。在分析边端融合系统面临的安全风险和安全需求基础上,针对边端融合系统“攻击面广、资源异构、计算和存储受限、环境复杂”等特点,重点对安全要素进行层次化细分,构建了一套通用的、可解释的边端融合系统安全评估指标体系,并提出了基于云重心理论的安全评估方法,为边端融合系统安全评估提供了一种有效的解
网安市场全景SHOW
2022-08-13 16:13:06
科技部等六部门关于印发《关于加快场景创新以人工智能高水平应用促进经济高质量发展的指导意见》的通知
系统设计开发过程中保障完善的信息安全保密机制、对外接口及对外服务的安全机制,确保统计分析数据安全性、准确性和可靠性,同时可有效地对外部机构提供数据服务。基于国家针对农村振兴发展的战略,利用清算资金数据生成的各地区、各行业的经济活动指标,辅助成为信贷政策投放的晴雨表。
VSole
网络安全专家