权威解读 | 密码标准常见问题解释

007bug2021-09-13 16:01:02

问题一:请介绍一下我国商用密码标准体系。

解释:我国商用密码标准体系框架分为管理维、技术维、应用维,体系框架图如下所示。

管理维主要体现密码标准管理层级和归口单位的不同,商用密码国家标准由全国信息安全标准化技术委员会(简称“信安标委”)提出并归口,行业标准由国家密码管理局归口管理,团体标准由密码领域学会、行业协会等社会组织协调相关市场主体共同制定以满足市场和创新需要。截至20218月,已发布密码国家标准39项,密码行业标准115项,团体标准正在积极研究探索。

技术维主要从标准所处技术层次的角度进行刻画,分为七大类,包括密码基础类、基础设施类、密码产品类、应用支撑类、密码应用类、密码测评类、密码管理类。

应用维从密码应用领域的视角来刻画密码标准体系,既包括不同的社会行业,如金融、电力、交通等,也包括不同的应用领域,如物联网、云计算等,任何应用领域的密码标准体系,其技术维和管理维框架都是相同的,即在技术层次上皆遵循相同的层次结构,也都包括国家标准和行业标准等。

商用密码标准体系的详细内容可参考密码行业标准化技术委员会网站(www.gmbz.org.cn)发布并年度更新的GM/Y 5001《密码标准使用指南》。

问题二:GB/T 39786—2021《信息安全技术 信息系统密码应用基本要求》中密码应用等级与网络安全等级保护级别的关系?

解释:GB/T 39786—2021中的密码应用等级与网络安全等级保护的级别存在对应关系。信息系统根据GB/T 22240—2020《信息安全技术 网络安全等级保护定级指南》确定等级保护级别时,同步对应确定密码应用等级,即等保定级为第一级的网络与信息系统应遵循GB/T 39786第一级密码应用基本要求,等保定级为第二级的网络与信息系统应遵循GB/T 39786第二级密码应用基本要求,以此类推。

问题三:GB/T 39786—2021《信息安全技术 信息系统密码应用基本要求》中网络和通信安全、设备和计算安全、应用和数据安全三个层面身份鉴别要求有什么不同?

解释:这三个层面的身份鉴别对象是不同的。网络和通信安全层面针对的是建立网络通信链路的密码设备(如IPSec/SSL VPN);设备和计算安全层面针对的是登录设备的管理员、用户等人员;应用和数据安全层面针对的是具体应用的用户。因此,需要根据信息系统密码应用需求,在不同层面实现身份鉴别机制,保证各层面鉴别对象身份的真实性。

问题四:GB/T 37092—2018《信息安全技术 密码模块安全要求》中的知识拆分如何理解?

解释:知识拆分主要指的是将密钥拆分为几个独立的密钥分量,导出到密码模块外部进行保存;导入时,每个密钥分量单独导入,最终在密码模块内部进行合成。常见的知识拆分方法有以下两类:

1.将密钥K拆分成若干个与其长度一致的n个分量K1,……,Kn ,其中前n-1个分量随机产生,导入时利用异或运算恢复出原有密钥,即:K = K1 ⊕… ⊕ Kn。

2.利用门限算法进行拆分:比如利用Shamir秘密分享方案,将K拆分为m个密钥分量,只有大于等于n个密钥分量才能恢复出K。

需要注意的是,知识拆分应当不降低密钥的安全性,简单地将密钥截取为若干段的方式是不安全的,如将一个128比特的SM4密钥拆成两个64比特的密钥分量,因为对于任何一个密钥分量的持有者而言,该密钥的密钥空间从2^128降低到2^64,极大地降低了穷举搜索攻击的难度。

问题五:GM/T 0028《密码模块安全技术要求》核准的安全功能条款中关于消息鉴别码和密钥管理的具体要求不太明确,使用过程中如何把握?

解释:消息鉴别码在使用时应遵循GB/T 15852(所有部分)《信息技术 安全技术 消息鉴别码》的要求;密钥管理与具体密码产品密切相关,GM/T 0028不宜规定具体的密钥管理要求,需在使用过程中结合相应密码产品标准中密钥管理相关要求,实现具体密钥管理功能。

信息安全密钥管理
本作品采用《CC 协议》,转载必须注明作者和本文链接
2021年10月,包含我国SM9密钥协商协议的国际标准ISO/IEC 11770-3:2021《信息安全 密钥管理 第3部分:使用非对称技术的机制》正式发布。 我国于2018年4月正式提交关于SM9密钥协商协议纳入ISO/IEC 11770-3的国际标准提案,后立项为国际标准研究项目启动研究;2019年4月SM9密钥协商协议作为ISO/IEC 11770-3补篇立项研制;2021年4月该补篇纳入
SM9算法成为中国密码技术领域首个全体系纳入ISO/IEC标准的非对称密码算法。该标准的发布标志着我国商用密码算法国际标准体系进一步完善,展现了我国先进的密码科技水平和国际标准化能力,有助于增强我国密码产业在国际上的竞争力。
随着《网络安全法》、《数据安全法》、《个人信息保护法》、《密码法》的陆续发布和实施,作为法律法规有力支撑的网络安全国家标准、行业标准也持续发布,涵盖云安全、工业互联网安全、物联网安全、车联网安全等领域,以及金融、通信、广电等重要行业,得到了高度关注。 新年伊始,小编整理了2021年我国发布的重要网络安全标准,供大家参考。
在国家网络空间安全相关产业政策的推动下,QKD 网络规模和用户对高安全保密通信产品的需求正在不断增长。这对量子密钥的使用和推广造成了极大障碍。最后,本文提出量子密钥管理系统当前所面临的问题,以及进一步优化和解决措施。相比之下,量子保密通信利用光量子的不可分割性和测不准原理,提供了更为安全可靠的密钥分配方案。
国家依法保护商用密码领域的知识产权。行政机关及其工作人员不得利用行政手段强制转让商用密码技术。国家密码管理部门依据职责,建立商用密码标准实施信息反馈和评估机制,对商用密码标准实施进行监督检查。其他领域的标准涉及商用密码的,应当与商用密码国家标准、行业标准保持协调。商用密码检测技术规范、规则由国家密码管理部门制定并公布。申请商用密码认证机构资质,应当向国务院市场监督管理部门提出书面申请。
国家密码管理局令第 3 号《商用密码应用安全性评估管理办法》已经2023年9月11日国家密码管理局局务会议审议通过,现予公布,自2023年11月1日起施行。
在商用密码标准体系建设方面,《条例》明确推动密码标准制定和国际标准化活动。我国商用密码标准体系建设起步晚,但是发展势头强劲,取得了显著成果。新《条例》的出台将进一步发挥制度优势,提升商用密码检测认证能力,夯实商用密码检测认证体系建设,为商用密码产业健康有序发展保驾护航。《条例》修订过程中,把实践中成熟的经验上升为《条例》规定,促进并规范了商用密码应用。
近年来,以智能手机及其周边设备为代表的智能移动终端迅速普及,但涉及智能移动终端信息安全问题的相关报道也呈现上升趋势。通过以当前智能移动终端与信息安全发展现状为出发点,梳理智能移动终端信息安全功能的发展历史,总结平台结构的主要特征,论述了智能移动终端信息安全风险现状及对策,展望未来信息安全风险的研究方向。
第一条 为了规范商用密码应用安全性评估工作,保障网络与信息安全,维护国家安全和社会公共利益,保护公民、法人和其他组织的合法权益,根据《中华人民共和国密码法》、《商用密码管理条例》等有关法律法规,制定本办法。
007bug
暂无描述