Image
全國統(tǒng)一服務熱線
0351-4073466

關于密評,你需要知道的!


編輯:2023-04-25 16:03:14

一、什么是商用密碼,為什么要使用商用密碼?

密碼分為核心密碼、普通密碼和商用密碼,我們日常工作生活中接觸到的多是商用密碼。工作中,網(wǎng)上辦公、繳稅納稅等過程都有商用密碼在起作用。生活中,第二代居民身份證就通過商用密碼技術保證認證一致,購買火車票、網(wǎng)絡購物等在線支付全過程都有商用密碼的保護。

商用密碼,是指對不涉及國家秘密內容的信息進行加密保護或安全認證所使用的密碼技術和密碼產品。其中,商用密碼技術,是保障信息安全的核心技術。從功能上看,主要包括加密保護技術和安全認證技術;從內容上看,主要包括密碼算法、密鑰管理和密碼協(xié)議。商用密碼產品,是指采用密碼技術對不涉及國家秘密內容的信息進行加密保護或安全認證的產品,即承載密碼技術、實現(xiàn)密碼功能的實體。按照形態(tài)劃分,商用密碼產品分為六類,即軟件、芯片、模塊、板卡、整機、系統(tǒng);按照功能劃分,商用密碼產品分為七類,即密碼算法類、數(shù)據(jù)加解密類、認證鑒別類、證書管理類、密鑰管理類、密碼防偽類和綜合類。

密碼是網(wǎng)絡信任體系的重要基石,是目前世界上公認的,保障網(wǎng)絡與信息安全最有效、最可靠、最經濟的關鍵核心技術。《網(wǎng)絡安全法》《密碼法》《數(shù)據(jù)安全法》《個人信息保護法》《關鍵信息基礎設施安全保護條例》等法律法規(guī)均不同程度地提到要使用商用密碼。在信息互聯(lián)時代,密碼除傳統(tǒng)加密外,主要體現(xiàn)在身份認證、權限管理、訪問控制等。數(shù)字經濟時代,密碼的作用不斷擴展到數(shù)據(jù)流通、數(shù)據(jù)共享等新維度,密碼技術自身也需要持續(xù)革新。

二、商用密碼應用安全性評估(簡稱“密評”)是什么,哪些單位需要開展密評工作?

“密評”是指在采用商用密碼技術、產品和服務集成建設的網(wǎng)絡和信息系統(tǒng)中,對其密碼應用的合規(guī)性、正確性和有效性進行評估。

34970

國家網(wǎng)絡安全和密碼相關法律法規(guī)明確要求非涉密的關鍵信息基礎設施、等保三級及以上系統(tǒng)、國家政務等重要信息系統(tǒng)要開展密評工作。并且,密評管理辦法也明確規(guī)定:關鍵信息基礎設施、網(wǎng)絡安全等級保護第三級及以上信息系統(tǒng),需要每年至少評估一次。


三、不做密評或測試結果不合格會有哪些影響呢?

● 首先,是《密碼法》第三十七條第一款指出:關鍵信息基礎設施的運營者未按照要求使用商用密碼,或者未按照要求開展密評的,由密碼管理部門責令改正,給予警告;拒不改正或者導致危害網(wǎng)絡安全等后果的,將處十萬元以上一百萬元以下罰款。

● 《國家政務信息化項目建設管理辦法》第二十八條第三款也有提到:對于不符合密碼應用和網(wǎng)絡安全要求,或者存在重大安全隱患的政務信息系統(tǒng),不安排運行維護經費,項目建設單位不得新建、改建、擴建政務信息系統(tǒng)。


四、密評在密碼應用部署過程中所處的位置,全過程涉及的參與方有哪些?

項目建設單位應當落實國家密碼管理有關法律法規(guī)和標準規(guī)范的要求,同步規(guī)劃、同步建設、同步運行密碼保障系統(tǒng)并定期進行評估。



五、密評主要由哪些機構開展?

從事密評活動的機構,應當經國家密碼管理部門認定,依法取得商用密碼檢測機構資質。


六、開展密評工作主要參考哪些標準規(guī)范?

參考的標準主要分為兩類:

第一類是基本要求

65503

● 第二類是評估方法

目前主要參考的文件是2021年發(fā)布的GM/T 0115-2021《信息系統(tǒng)密碼應用測評要求》、GM/T 0116-2021《信息系統(tǒng)密碼應用測評過程指南》,中國密碼學會密評聯(lián)委會修訂形成的《信息系統(tǒng)密碼應用高風險判定指引》《商用密碼應用安全性評估量化評估規(guī)則》。

密評量化評估滿分100分,得分大于等于60分且沒有高風險項為基本合格。

七、密評的服務內容主要有哪些?

密評工作主要包括兩部分內容:一是信息系統(tǒng)規(guī)劃階段的密碼應用方案評估,這一環(huán)節(jié)主要用于保證建設方案的安全性;二是信息系統(tǒng)建設完成后針對該系統(tǒng)開展現(xiàn)場測試。

● 方案評估階段

主要針對新建或改造信息系統(tǒng),密碼應用改造方案一般由用戶單位組織編寫,用戶單位編寫密碼應用建設方案/改造方案后,應委托專家對方案進行評估或委托密評機構出具方案密評報告。

● 系統(tǒng)評估階段

111201

注:密評系統(tǒng)的定級參照網(wǎng)絡安全等級保護的系統(tǒng)定級。

八、密評過程主要包括哪些環(huán)節(jié)?

密評過程(見下圖)分為四個基本測評活動:測評準備活動、方案編制活動、現(xiàn)場測評活動、分析與報告編制活動;測評雙方之間的溝通與洽談貫穿整個密碼應用安全性評估過程。其中,測評對象包括安全人員、管理員、密碼產品、網(wǎng)絡設備、服務器、數(shù)據(jù)庫、安全設備、操作系統(tǒng)、應用系統(tǒng)、業(yè)務系統(tǒng)、技術文檔、管理制度文檔等;測評工具涉及協(xié)議分析工具、端口掃描工具、滲透測試工具、算法和隨機性檢測工具、密碼應用檢測工具、密碼安全協(xié)議檢測工具等。

49486


九、取得密評報告后應如何去管理部門備案?

按照《密碼法》確定的屬地管理原則,應由運營者所在地的密碼管理部門作為備案部門,由省級密碼管理部門作為一般備案部門,國家密碼管理局作為特殊備案部門。自密評報告出具之日起30日內,填寫《網(wǎng)絡與信息系統(tǒng)密評備案信息表》,并按備案表要求,附上密評合同和密評報告,郵寄到所屬地密碼管理局。

45944?


Image
Image
版權所有:山西科信源信息科技有限公司??
咨詢熱線:0351-4073466?
地址:(北區(qū))山西省太原市迎澤區(qū)新建南路文源巷24號文源公務中心5層
? ? ? ? ? ?(南區(qū))太原市小店區(qū)南中環(huán)街529 號清控創(chuàng)新基地A座4層
Image
?2021 山西科信源信息科技有限公司 晉ICP備15000945號 技術支持 - 資??萍技瘓F