国产av综合第1页_亚洲综合在线图片天堂_2021av天堂网中文手机_欧美巨大另类极品_亚洲成人在线中文字幕无码_欧美极品第1页专区_色色网站免费无码_免费另类男女性爱视频的完整版_五月丁香黄色视频三级片A天堂_一级黄片免费播放

南京奧特賽人工智能技術(shù)研發(fā)有限公司

網(wǎng)絡(luò)空間安全 | 關(guān)于商用密碼應(yīng)用安全性評(píng)估,“十問十答”來解惑

近年來,網(wǎng)絡(luò)空間安全一直是經(jīng)濟(jì)社會(huì)關(guān)注的焦點(diǎn),2022年網(wǎng)絡(luò)信息安全更是成為315晚會(huì)關(guān)注重點(diǎn)。密碼為保護(hù)信息安全而生,是網(wǎng)絡(luò)安全的核心要件,是數(shù)字經(jīng)濟(jì)基礎(chǔ)支撐。下面,我們就來介紹一下日常工作生活中融入的商用密碼應(yīng)用及其安全性評(píng)估。


一、什么是商用密碼,為什么要使用商用密碼?

密碼分為核心密碼、普通密碼商用密碼,我們?nèi)粘9ぷ魃钪薪佑|到的多是商用密碼。工作中,網(wǎng)上辦公、繳稅納稅等過程都有商用密碼在起作用。生活中,第二代居民身份證就通過商用密碼技術(shù)保證認(rèn)證一致,購買火車票、網(wǎng)絡(luò)購物等在線支付全過程都有商用密碼的保護(hù)。

商用密碼,是指對(duì)不涉及國(guó)家秘密內(nèi)容的信息進(jìn)行加密保護(hù)或安全認(rèn)證所使用的密碼技術(shù)和密碼產(chǎn)品。其中,商用密碼技術(shù),是保障信息安全的核心技術(shù)。

  • 從功能上看,主要包括加密保護(hù)技術(shù)和安全認(rèn)證技術(shù);

  • 從內(nèi)容上看,主要包括密碼算法、密鑰管理和密碼協(xié)議。

商用密碼產(chǎn)品,是指采用密碼技術(shù)對(duì)不涉及國(guó)家秘密內(nèi)容的信息進(jìn)行加密保護(hù)或安全認(rèn)證的產(chǎn)品,即承載密碼技術(shù)、實(shí)現(xiàn)密碼功能的實(shí)體。

  • 按照形態(tài)劃分,商用密碼產(chǎn)品分為六類,即軟件、芯片、模塊、板卡整機(jī)、系統(tǒng)

  • 按照功能劃分,商用密碼產(chǎn)品分為七類,即密碼算法類數(shù)據(jù)加解密類、認(rèn)證鑒別類、證書管理類、密鑰管理類密碼防偽類綜合類。


密碼是網(wǎng)絡(luò)信任體系的重要基石,是目前世界上公認(rèn)的,保障網(wǎng)絡(luò)與信息安全最有效、最可靠、最經(jīng)濟(jì)的關(guān)鍵核心技術(shù)。《網(wǎng)絡(luò)安全法》《密碼法》《數(shù)據(jù)安全法》《個(gè)人信息保護(hù)法》《關(guān)鍵信息基礎(chǔ)設(shè)施安全保護(hù)條例》等法律法規(guī)均不同程度地提到要使用商用密碼。在信息互聯(lián)時(shí)代,密碼除傳統(tǒng)加密外,主要體現(xiàn)在身份認(rèn)證、權(quán)限管理、訪問控制等。數(shù)字經(jīng)濟(jì)時(shí)代,密碼的作用不斷擴(kuò)展到數(shù)據(jù)流通、數(shù)據(jù)共享等新維度,密碼技術(shù)自身也需要持續(xù)革新。


二、商用密碼應(yīng)用安全性評(píng)估(簡(jiǎn)稱“密評(píng)”)是什么,哪些單位需要開展密評(píng)工作?


“密評(píng)”是指在采用商用密碼技術(shù)、產(chǎn)品和服務(wù)集成建設(shè)的網(wǎng)絡(luò)和信息系統(tǒng)中,對(duì)其密碼應(yīng)用的合規(guī)性、正確性和有效性進(jìn)行評(píng)估。

國(guó)家網(wǎng)絡(luò)安全和密碼相關(guān)法律法規(guī)明確要求非涉密的關(guān)鍵信息基礎(chǔ)設(shè)施、等保三級(jí)及以上系統(tǒng)、國(guó)家政務(wù)等重要信息系統(tǒng)要開展密評(píng)工作。并且,密評(píng)管理辦法也明確規(guī)定:關(guān)鍵信息基礎(chǔ)設(shè)施、網(wǎng)絡(luò)安全等級(jí)保護(hù)第三級(jí)及以上信息系統(tǒng),需要每年至少評(píng)估一次。

工業(yè)和信息化部下發(fā)的基礎(chǔ)電信企業(yè)及其專業(yè)公司網(wǎng)絡(luò)與信息安全工作評(píng)分標(biāo)準(zhǔn)中支出,參與商用密碼應(yīng)用試點(diǎn),有突出表現(xiàn)的,視情予以加分。   

三、不做密評(píng)或測(cè)試結(jié)果不合格會(huì)有哪些影響呢?

相關(guān)影響已經(jīng)有文件加以明確:


● 首先,是《密碼法》第三十七條第一款指出關(guān)鍵信息基礎(chǔ)設(shè)施的運(yùn)營(yíng)者未按照要求使用商用密碼,或者未按照要求開展密評(píng)的,由密碼管理部門責(zé)令改正,給予警告;拒不改正或者導(dǎo)致危害網(wǎng)絡(luò)安全等后果的,將處十萬元以上一百萬元以下罰款。


● 《國(guó)家政務(wù)信息化項(xiàng)目建設(shè)管理辦法》第二十八條第三款也有提到:對(duì)于不符合密碼應(yīng)用和網(wǎng)絡(luò)安全要求,或者存在重大安全隱患的政務(wù)信息系統(tǒng),不安排運(yùn)行維護(hù)經(jīng)費(fèi),項(xiàng)目建設(shè)單位不得新建、改建、擴(kuò)建政務(wù)信息系統(tǒng)。


此外,全國(guó)各地方也在不斷將密碼應(yīng)用要求納入行業(yè)管理規(guī)范、工作計(jì)劃。如近兩年印發(fā)的《廣東省政務(wù)信息化項(xiàng)目建設(shè)管理辦法》《河北省省級(jí)政務(wù)信息化項(xiàng)目建設(shè)管理辦法》《河南省政務(wù)云管理辦法》《江西省政務(wù)信息化項(xiàng)目建設(shè)管理辦法》《吉林省政務(wù)信息化項(xiàng)目建設(shè)管理辦法》《廣西政務(wù)信息化項(xiàng)目建設(shè)管理辦法》,均提到了要按要求采用密碼技術(shù)和定期開展密評(píng)。

四、密評(píng)在密碼應(yīng)用部署過程中所處的位置,全過程涉及的參與方有哪些?

項(xiàng)目建設(shè)單位應(yīng)當(dāng)落實(shí)國(guó)家密碼管理有關(guān)法律法規(guī)和標(biāo)準(zhǔn)規(guī)范的要求,同步規(guī)劃、同步建設(shè)、同步運(yùn)行密碼保障系統(tǒng)并定期進(jìn)行評(píng)估。

五、密評(píng)主要由哪些機(jī)構(gòu)開展?

從事密評(píng)活動(dòng)的機(jī)構(gòu),應(yīng)當(dāng)經(jīng)國(guó)家密碼管理部門認(rèn)定,依法取得商用密碼檢測(cè)機(jī)構(gòu)資質(zhì)。


經(jīng)國(guó)家密碼管理局批準(zhǔn),中國(guó)信息通信研究院基于現(xiàn)有商用密碼測(cè)評(píng)實(shí)驗(yàn)室(工業(yè)和信息化部密碼應(yīng)用研究中心第一測(cè)評(píng)實(shí)驗(yàn)室)等軟硬實(shí)力,可在本地區(qū)、本行業(yè)(領(lǐng)域)或受委托面向社會(huì)開展商用密碼應(yīng)用安全性評(píng)估試點(diǎn)工作。

中國(guó)信息通信研究院具備完善的商用密碼測(cè)試評(píng)估平臺(tái)、模擬仿真系統(tǒng)、測(cè)評(píng)工具,相關(guān)技術(shù)人員具備專業(yè)的測(cè)評(píng)實(shí)施能力,可依據(jù)GB/T 39786-2021《信息安全技術(shù) 信息系統(tǒng)密碼應(yīng)用基本要求》等標(biāo)準(zhǔn)規(guī)范,為用戶提供信息系統(tǒng)商用密碼應(yīng)用安全性評(píng)估相關(guān)的咨詢服務(wù)以及測(cè)評(píng)評(píng)估服務(wù)。目前已為多家證券期貨行業(yè)機(jī)構(gòu)、政務(wù)服務(wù)單位、互聯(lián)網(wǎng)公司等提供密評(píng)及相關(guān)服務(wù)。


六、開展密評(píng)工作主要參考哪些標(biāo)準(zhǔn)規(guī)范?

參考的標(biāo)準(zhǔn)主要分為兩類:


 第一類是基本要求

就是我們通常說的“信息系統(tǒng)密碼應(yīng)用基本要求”,主要依據(jù)國(guó)家標(biāo)準(zhǔn)GB/T 39786-2021《信息安全技術(shù) 信息系統(tǒng)密碼應(yīng)用基本要求》,此標(biāo)準(zhǔn)于2021年10月1日正式實(shí)施。

● 第二類是評(píng)估方法

目前主要參考的文件是2021年發(fā)布的GM/T 0115-2021《信息系統(tǒng)密碼應(yīng)用測(cè)評(píng)要求》、GM/T 0116-2021《信息系統(tǒng)密碼應(yīng)用測(cè)評(píng)過程指南》,中國(guó)密碼學(xué)會(huì)密評(píng)聯(lián)委會(huì)修訂形成的《信息系統(tǒng)密碼應(yīng)用高風(fēng)險(xiǎn)判定指引》《商用密碼應(yīng)用安全性評(píng)估量化評(píng)估規(guī)則》。


密評(píng)量化評(píng)估滿分100分,得分大于等于60分且沒有高風(fēng)險(xiǎn)項(xiàng)為基本合格。


七、密評(píng)的服務(wù)內(nèi)容主要有哪些?

密評(píng)工作主要包括兩部分內(nèi)容:

  • 一是信息系統(tǒng)規(guī)劃階段的密碼應(yīng)用方案評(píng)估,這一環(huán)節(jié)主要用于保證建設(shè)方案的安全性;

  • 二是信息系統(tǒng)建設(shè)完成后針對(duì)該系統(tǒng)開展現(xiàn)場(chǎng)測(cè)試。


● 方案評(píng)估階段

主要針對(duì)新建或改造信息系統(tǒng),密碼應(yīng)用改造方案一般由用戶單位組織編寫,用戶單位編寫密碼應(yīng)用建設(shè)方案/改造方案后,應(yīng)委托專家對(duì)方案進(jìn)行評(píng)估或委托密評(píng)機(jī)構(gòu)出具方案密評(píng)報(bào)告。


● 系統(tǒng)評(píng)估階段

主要依據(jù)國(guó)標(biāo)GB/T39786-2021《信息安全技術(shù) 信息系統(tǒng)密碼應(yīng)用基本要求》,從物理和環(huán)境、網(wǎng)絡(luò)和通信、設(shè)備和計(jì)算、應(yīng)用和數(shù)據(jù)、安全管理等方面開展評(píng)估。


八、密評(píng)過程主要包括哪些環(huán)節(jié)?

密評(píng)過程(見下圖)分為四個(gè)基本測(cè)評(píng)活動(dòng):測(cè)評(píng)準(zhǔn)備活動(dòng)、方案編制活動(dòng)、現(xiàn)場(chǎng)測(cè)評(píng)活動(dòng)、分析與報(bào)告編制活動(dòng);測(cè)評(píng)雙方之間的溝通與洽談貫穿整個(gè)密碼應(yīng)用安全性評(píng)估過程。其中,測(cè)評(píng)對(duì)象包括安全人員、管理員、密碼產(chǎn)品、網(wǎng)絡(luò)設(shè)備、服務(wù)器、數(shù)據(jù)庫、安全設(shè)備、操作系統(tǒng)、應(yīng)用系統(tǒng)、業(yè)務(wù)系統(tǒng)、技術(shù)文檔、管理制度文檔等;測(cè)評(píng)工具涉及協(xié)議分析工具、端口掃描工具、滲透測(cè)試工具、算法和隨機(jī)性檢測(cè)工具、密碼應(yīng)用檢測(cè)工具、密碼安全協(xié)議檢測(cè)工具等。

九、密評(píng)過程中有哪些常見問題?

用戶單位在密碼實(shí)際應(yīng)用改造過程中,會(huì)遇到諸多問題,如租用外部機(jī)房如何滿足物理和環(huán)境安全項(xiàng)的要求、自建CA的合規(guī)性、云平臺(tái)和云上應(yīng)用的測(cè)評(píng)等問題,通用解答可參見2021年底已發(fā)布的《商用密碼應(yīng)用安全性評(píng)估FAQ》(https://ht.cacrnet.org.cn/upload/file/20211217/1639751669666037.pdf),針對(duì)具體問題還需要結(jié)合用戶單位實(shí)際情況進(jìn)行詳細(xì)解答。


十、取得密評(píng)報(bào)告后應(yīng)如何去管理部門備案?

按照《密碼法》確定的屬地管理原則,應(yīng)由運(yùn)營(yíng)者所在地的密碼管理部門作為備案部門,由省級(jí)密碼管理部門作為一般備案部門,國(guó)家密碼管理局作為特殊備案部門。自密評(píng)報(bào)告出具之日起30日內(nèi),填寫《網(wǎng)絡(luò)與信息系統(tǒng)密評(píng)備案信息表》,并按備案表要求,附上密評(píng)合同和密評(píng)報(bào)告,郵寄到所屬地密碼管理局。

? Copyright 2013 南京奧特賽人工智能技術(shù)研發(fā)有限公司 版權(quán)所有 備案號(hào):蘇ICP備19032300號(hào)-1 蘇公網(wǎng)安備32011602010459 技術(shù)支持:科威鯨網(wǎng)絡(luò)