首页 > 其他分享 >教你如何过密评!

教你如何过密评!

时间:2023-08-03 15:33:33浏览次数:10  
标签:信息系统 密码 测评 过密 密评 评估 应用 如何

2022年,“密评”(即“商用密码应用安全性评估”)成了各行业关注的热词。
在《密码法》的要求下,在国标《信息安全技术信息系统密码应用基本要求》(GB/T 39786-2021)的指导下,各地各行业积极、严谨地开展密评工作,将是推动密码应用的良好开端。各行业纷纷出台了相关标准、要求,将密评工作提上日程,关键信息基础设施、政务信息系统、等保三级以上信息系统建设,都要“过密评”。
面对各式各样的产品和众说纷纭的方案,究竟密评该如何过?应该遵照哪些技术标准?关注哪些要点?有哪些误区?我们带你一探究竟。

误区一:业务系统零改造,信息系统免集成,即可通过密评

现状:有些厂家提出业务系统零改造过密评的方案,还有些密码服务厂商抓住了客户信息系统改造难度大、成本高的痛点,打出“信息系统免集成,即可通过密评”的宣传口号。

专家解读:事实上信息系统开展密评工作主要目的在于推动密码应用的合规性、正确性、有效性。在常见的密码应用中的安全性问题包括:密码技术被弃用(例如完全未用密码)、密码技术被乱用(例如简化使用密码协议导致出现安全漏洞)、密码技术被误用(例如使用固定值而非随机数作为初始向量)。这一切都指向“用”,即信息系统要正确调用密码产品、密码服务。不针对信息系统实际情况、重要数据安全需求等加以分析,进而适当改造信息系统以“用”密码,是难以全面保障信息系统安全,也难以通过密评。

误区二:忽略应用层,只靠物理、网络层也能过密评

现状:部分厂商向客户提出“应用层不拿分,靠其他几层拿分也能及格”的说辞。

专家解读:根据《商用密码应用安全性评估量化评估规则》第6部分整体结论判定,整体量化评估结果是百分制,应用和数据安全占30分。只有达到分数阈值、且没有高风险项,才能判定被测信息系统基本符合GB/T39786-2021相应等级要求。目前执行的阈值是60分,这意味着如果应用和数据层完全不拿分,就只剩下10分的机动空间;更重要的是,应用和数据安全涉及5项高风险项,如果完全不加以考虑,很容易碰到高风险“一票否决”。

误区三:密评是针对密码产品的测评

现状:一些机构疑问:“如果系统中没有应用密码技术或密码产品,是不是就不需要过密评,或者可以直接通过密评?”

专家解读:密评是针对应用方业务系统的测评,看密码是否得到合规、正确、有效的应用,而非针对密码产品的检测。按照相关法律法规规定,关键信息基础设施、政务信息系统、等保三级以上信息系统需要同步规划、同步建设、同步运营密码保障系统,定期进行密评,这项要求与其当前是否使用密码无关。如果上述业务系统完全未用到密码,那么在密评中“高风险项”是肯定存在的,因而肯定无法通过密评。

误区四:划定测评对象范围模糊

现状:一些机构疑惑等保定级的范围和密评范围是否一致,在做密码测评的时候是要所有的系统测试通过才算通过密评吗?如何划定测评对象范围?

专家解读:密评面向的对象定级方法目前与等级保护一致的。因而在划定测评范围的时候,原则上应与等保定级的范围一致。如果等保定级系统里有多个应用或多个子系统,密评时会针对每个应用或子系统都做测评,最终分数判定需综合考虑所有应用或子系统在相应层次的密码应用情况。详情可参照GM/T 0115《信息系统密码应用测评要求》。

误区五:采购一些密码设备并部署上,就满足了密评要求

现状:开展密评工作必然离不开密码设备的建设工作,密码设备的采购数量、采购金额必然是各行业关注的重点之一。部分密码设备厂商基于自身产品推广,宣称“采购一些密码设备、一类产品即可通过密码应用测评” 。

专家解读:密评工作的目标是“以评促用”,脱离信息系统的当前状况去谈产品的配用是不科学的。对于已建的信息系统,首先开展差距分析,梳理保护对象、应用场景及防护现状,总结当前差距形成密码应用需求,根据密码应用需求设计密码应用措施,才能谈得上需要什么样的产品来实现这些措施。

误区六:包过密评?

现状:密评工作对于各行业来说属于新业务、新要求,在缺乏有效参考经验的情况下,一些销售人员为了争取商业机会,打出“包过密评”包票。

专家解读:这样的宣传虽然可能给了用户通过“密评”的信心,但能否通过密评,是由正规测评机构给出结论为标志的。密码测评机构绝不会在尚未了解任何情况之前就去判定“符合”;同样的,协助用户做密码应用的厂商,也只有在充分了解用户业务、梳理密码应用需求之后,才能明确有哪些GB/T 39786规定的密码应用要求未得到满足,此前的“包票”都只能是噱头。即便明确了需求,是否能够设计出既满足了密码应用需求、又不对业务造成太大影响的技术措施,仍是要具体问题具体分析。科学的说法,是专业密码厂商会竭尽所能帮助用户通过“密评”,但在未充分了解情况之前的“包票”,都是过于夸张的。

误区七:已建设的CA认证产品和密评关系认知不明

现状:一些机构疑惑现有的CA电子签名、数据保护等和密评是什么关系?

专家解读:基于公钥密码的电子签名,是当前主流的密码应用技术之一。行业现阶段为无纸化业务而开展的电子签名、数据保护等工作,同样属于密码技术应用,能够解决重要数据的真实性、完整性和不可否认性,为合规密码应用建设打下了良好基础。但如前所述,并非一类密码应用技术就可解决所有问题,因此也不能有“用了电子签名就一定能过密评”的认识。

误区八:只用对新机房进行密码应用改造

现状:随着信息化发展,部分机构在原有机房难以支撑信息化应用的情况下,采用了多机房并行的情况。针对此类情况,机构认为只对新机房开展密码应用改造,就可以完成密评工作。

专家解读:GB/T 39786规定的物理环境安全要求,是所有物理环境都需要满足的。因此如果多机房,每个机房都要根据完整的测评单元开展评估工作,综合的物理环境安全得分值是取加权平均,而非只有一个机房合规就能得到全部的分数。对于高风险项,如果任何一个机房存在高风险,则是“一票否决”。


这些“要点”要掌握

01 密评工作的参与方及职责

责任单位:网络运营者即网络和信息系统的责任单位(包括建设、使用、管理单位),是密评的被测评单位,应当认真履行好密码安全主体责任,明确密码安全负责人,制定完善的密码管理制度,按照要求开展商用密码应用安全性评估、备案和整改,配合密码管理部门和有关部门的安全检查。

测评机构:测评机构是密评的执行单位,应当按照有关法律法规和标准要求科学、公正地开展评估。从事密评工作的测评人员应当通过国家密码管理部门(或其授权的机构)组织的考核,遵守国家有关法律法规,按照相关标准,为用户提供安全、客观、公正的评估服务,保证评估的质量和效果。

密码管理部门国家密码管理部门负责指导、监督和检查全国的密评工作;省(部)密码管理部门负责指导、监督和检查本地区、本部门、本行业(系统)的密评工作。国家密码管理部门依据有关规定,组织对测评机构工作开展情况进行监督检查。

02 遵循的技术标准

《信息安全技术 信息系统密码应用基本要求》(GB/T 39786-2021)是贯彻落实《中华人民共和国密码法》,指导我国商用密码应用与安全性评估工作开展的纲领性、框架性标准。中国密码学会密评联委会发布并持续更新依照GB/T 39786-2021开展密评的系列指导文件,目前包括5项:

01 GM/T 0115-2021《信息系统密码应用测评要求》

02 GM/T 0116-2021《信息系统密码应用测评过程指南》

03 《信息系统密码应用高风险判定指引》

04 《商用密码应用安全性评估量化评估规则》

05 《商用密码应用安全性评估报告模板(2021版)》

另外,2021年新增发布了《商用密码应用安全性评估FAQ》,对于密评工作中的常见问题进行了解答。

03 密评的基本要求和程序设计

范围要求:法律、行政法规和国家有关规定要求使用商用密码进行保护的网络与信息系统,其运营者应当使用商用密码进行保护,制定商用密码应用方案,配备必要的资金和专业人员,同步规划、同步建设、同步运行商用密码保障系统并定期进行密评。

机构性质:密评机构应当经国家密码管理局认定,依法取得商用密码检测机构资质,且资质认定业务范围载明“商用密码应用安全性评估”。目前密评工作仍处于“试点”阶段,因此当前公布的是密评“试点”机构名录。不久的将来随着《商用密码管理条例》《密码检测机构管理办法》等制度文件的正式颁布,密评机构认定工作将走向常态化。

实施要求:包含方案测评、系统测评、运营者支持配合义务、结果备案等。

信息系统密码应用基本要求:如图所示

教你如何过密评!_应用安全


04 选择密码产品的依据

开展密码应用建设应根据责任单位实际情况具体问题具体分析,基于GB/T 39786-2021规定的四个技术层面、四个管理层面,根据实际安全需求编制密码应用方案,并针对性选择密码产品实现方案中所述的密码应用措施。安全是核心目标,在合规的方案指导下使用密码技术和密码产品,才能保障核心目标不偏离。

05 密评工作关注的重点

(1)遵循“三同步,一评估”原则

项目建设单位应当同步规划、同步建设、同步运行密码保障系统并定期进行评估,其中同步规划的核心是密码应用方案编制。密码应用方案编制是至关重要的环节,好的方案会为后续的建设指明方向、铺平道路;如果方案未做好,后期的项目建设将面临诸多困难和反复。典型的“方案未做好”是没有对业务进行仔细梳理、对密码应用需求的详细分析,而是直接生搬硬套密码应用措施和产品,导致建设时出现无法落地实施的状况。

(2)把握“以评促用”的指导思想

只有正确、合规、有效地使用密码技术,才能更好地保护网络安全和数据安全——密码用得对不对,需要前期的同步规划、同步建设、同步运行密码保障系统,然后靠测评来证明。

(3)对“应”“宜”“可”的把握

根据GM/T 0115《信息系统密码应用测评要求》:

对于“应”的条款,密评人员应按照第5章和第6章相应的测评指标要求进行测评和结果判定;若根据信息系统的密码应用方案和方案评审意见,判定信息系统确无与某项或某些项测评指标相关的密码应用需求,则相应测评指标为“不适用”。

对于“宜”的条款,密评人员根据信息系统的密码应用方案和方案评审意见决定是否纳入标准符合性测评范围;若信息系统没有通过评估的密码应用方案或密码应用方案未做明确说明,则“宜”的条款默认纳入标准符合性测评范围。若纳入测评范围,则密评人员应按照第6章相应的测评指标要求进行测评和结果判定。否则,密评人员应根据信息系统的密码应用方案和方案评审意见,在测评中进一步核实密码应用方案中所描述的风险控制措施使用条件在实际的信息系统中是否被满足,且信息系统的实施情况与所描述的风险控制措施是否一致,若满足使用条件,该测评指标为“不适用”,并在密码应用安全性评估报告中体现核实过程和结果;若不满足使用条件,则应按照第6章相应的测评指标要求进行测评和结果判定。

对于“可”的条款,由信息系统责任单位自行决定是否纳入标准符合性测评范围。若纳入测评范围,则密评人员应按照第6章相应的测评指标要求进行测评和结果判定;否则,该测评指标 为“不适用”。

(4)尊重客观规律

根据差距分析,进行分阶段规划,稳步推进密码建设。原则上优先解决高风险,再考虑解决中低风险;先解决重要业务线,再补充其他;先保护好基础设施,再考虑构建在其上的应用。

标签:信息系统,密码,测评,过密,密评,评估,应用,如何
From: https://blog.51cto.com/u_16190539/6949716

相关文章

  • RTMP流媒体服务器LiteCVR视频监控平台如何让个性化设置教程
    RTMP流媒体服务器LiteCVR支持多协议方式接入,例如市场主流标准协议(国标GB/T28181协议、RTMP、RTSP/Onvif)与厂家私有协议和SDK(海康Ehome、海康SDK、大华SDK、华为SDK、宇视SDK、乐橙SDK、萤石SDK)等。平台可运用于智慧工地、智慧安防、智慧工厂、智慧园区等场景。每个人使用软件的时候......
  • 外键字段的增删改查,多表查询,正反向的概念,子查询,多表查询之连表查询(基于双下划线
    外键字段的增删改查#多对多的外键增删改查图书和作者是多对多,借助于第三张表实现的,如果想绑定图书和作者的关系,本质上就是在操作第三方表#如何操作第三张表问题:让你给图书添加一个作者,他俩的关系可是多对多#多对多的增删该查#让你给图书id=2添加一个作者id=1b......
  • 遇到:ValueError: not enough values to unpack (expected 2, got 1) 错误应该如何解决
    遇到"ValueError:notenoughvaluestounpack(expected2,got1)"错误时,通常是因为你在尝试解包(unpack)一个包含不足两个值的可迭代对象。要解决这个问题,你可以考虑以下几个步骤:检查可迭代对象的长度:确保你的可迭代对象包含至少两个值。如果你的可迭代对象只有一个值,那么解包......
  • 遇到:nodejs unhandledPromiseRejectionWarning 错误应该如何解决
    遇到"unhandledPromiseRejectionWarning"错误是因为在Node.js中,一个Promise被rejected了,但是没有被处理(handled)。这可能是因为你没有使用适当的错误处理机制,导致Promise的rejected状态没有被捕获。要解决这个问题,你可以考虑以下几个步骤:使用catch方法捕获错误:在你的......
  • 遵守 MISRA 如何提高C++应用的安全性
    Perforce在支持需要稳定和安全的应用程序方面有着悠久的历史。凭借50多年的应用程序开发经验,从客户、趋势和竞争对手那里学到了很多东西。Perforce从软件开发的所有领域都采用了最佳实践,并试图将这些实践应用于Perforce所做的一切。Perforce采用了单元测试、自动化测试、敏捷开......
  • 如何在 React 18 中使用 useSyncExternalStore
    原文useSyncExternalStore是React18中提供的自定义挂钩,可让您订阅外部存储并在外部存储更新时更新您的React组件。它对于订阅不是建立在React状态管理之上的外部存储特别有用。useSyncExternalStoreAPI您应该在组件的顶层调用useSyncExternalStore方法import{useSyncExte......
  • 情景规划与财务建模2.0,如何促进企业全面预算管理的实施
    近年来,商业世界的不确定因素激增,在此背景下情景规划对于企业发展变得尤为重要。这种技术为企业提供了竞争优势,通过主动寻找增长机会和应对可控风险,构建财务模型来满足企业的稳定发展。这是一种从财务角度保持企业战略目标高效进展、发挥最大价值、拥抱最大回报的方式,往往适用于不同......
  • Linux系统cpu过高如何清理缓存
    查看缓存区及内存使用情况free-h//空闲内存=free+buffers+cached//已用内存=total-空闲内存缓存区分buffers和cached区别//内核在保证系统能正常使用物理内存和数据量读写情况下来分配缓冲区大小。//buffers用来缓存metadata及pages,可以理解为系统缓存,例如,vi打开一个文......
  • FX110 : 外汇交易需如何正视自己的心理
    做任何事情都必须拥有一个良好的心态,投资也不例外。心态平和时,思路往往比较清晰,面对行情的波动能够客观的看待和分析,才能够理性操作。保持健康的投资心理是投资者在投资市场中取胜的关键。保持健康的投资心理是投资者对市场获得正确认识和正确实践的必要条件。投资心理误区在黄金投......
  • 如何用DHTMLX组件为Web应用创建甘特图?(二)
    dhtmlxGantt是用于跨浏览器和跨平台应用程序的功能齐全的Gantt图表。可满足项目管理应用程序的所有需求,是最完善的甘特图图表库。甘特图仍然是项目管理应用程序中最需要的工具之一,DHTMLXGantt组件提供了能提升研发甘特图功能所需的重要工具。在这篇文章中,您将学习如何添加一个基本......