一文全解商用密码应用安全性评估和国标GB/T39786网络安全知识

随着全球数字经济发展,网络空间逐渐成为战略威慑和控制的新领域、维护经济社会稳定的新阵地以及未来各国军事角逐的新战场,网络安全被纳入国家安全重要战略地位。密码是保障网络安全的核心技术,是构建网络信任的基石。我们利用密码的安全认证、加密保护、信任传递等特性,来消除或控制潜在的“安全危机”,实现被动防御向主动免疫的战略转变。因此,我们要大力发展密码工作、密码事业。

《中华人民共和国密码法》(以下简称《密码法》)按照中央确定的密码管理原则和应用政策,规定了密码应用的主要制度和要求。

2021年3月,国家正式发布国家标准GB/T39786-2021《信息安全技术信息系统密码应用基本要求》,将于2021年10月1日起实施。该标准在现行的行业标准GM/T0054-2018《信息系统密码应用基本要求》的基础上进行修改完善,并上升为国家标准,进一步突出了其在商用密码应用标准体系中的基础性地位。该标准从物理和环境安全、网络和通信安全、设备和计算安全、应用和数据安全等四个方面提出了密码应用技术要求,以及管理制度、人员管理、建设运行、应急处置等密码应用管理要求。与GM/T0054-2018《信息系统密码应用基本要求》相比,该标准结合近年来商用密码应用与安全性评估工作实践对部分内容进行了优化,按照信息系统安全等级分别提出了相应的密码应用要求。

2、《信息系统密码应用测评要求》

依据《中华人民共和国密码法》等法律法规,中国密码学会密评联委会组织编制了《信息系统密码应用测评要求》等5项指导性文件,用于指导、规范信息系统密码应用在规划、建设、运行环节的商用密码应用安全性评估工作。

文件规定了信息系统不同等级密码应用的测评要求,从密码算法和密码技术合规性、密钥管理安全性方面,提出了第一级到第五级的密码应用通用测评要求;从信息系统的物理和环境安全、网络和通信安全、设备和计算安全、应用和数据安全等四个技术层面提出了第一级到第四级密码应用技术的测评要求;从管理制度、人员管理、建设运行和应急处置等四个管理方面提出了第一级到第四级密码应用管理的测评要求。

3、《商用密码应用安全性评估测试过程指南(试行)》

本指南详细描述了商用密码应用安全性评估的主要活动和任务,包括测评准备活动、方案编制活动、现场测评活动、分析和报告编制活动,适用于规范商用密码应用安全性测评机构在商用密码应用安全性评估工作中的测评过程。密评实施要点分析密评工作主要有两个重点内容:一是信息系统规划阶段对密码应用方案的评审/评估;二是建设完成后对信息系统开展的实际测评。下面我们将根据最新的标准文件GB/T39786-2021《信息安全技术信息系统密码应用基本要求》的要点进行逐一分析。一、密评标准体系

密评标准体系

二、密码应用改造目标及流程首先是针对信息系统规划阶段对密码应用方案的评审和评估,这其中涉及到的重要环节就是密码应用方案设计。密码应用方案设计是信息系统密码应用的起点,直接决定信息系统的密码应用是否合规、正确、有效地部署实施,是开展密评工作不可或缺的参考文件。

依据GB/T39786-2021《信息安全技术信息系统密码应用基本要求》,对信息系统的规划、建设、运行三个阶段制定密码方案,采用商用密码算法、技术、产品和服务集成建设,确保信息系系统密码应用的合规、正确和有效,使参与评估的信息系统顺利通过密评。

总体的要求还是从密码算法、密码技术、密码产品和密码服务等方面进行规范,总体要求解读如下:

4、密码服务,条款要求信息系统中使用的密码服务应通过国家密码管理部门许可。条款的目的是规范密码服务的使用,要求使用国家密码管理部门许可(或商用密码认证机构认证合格)的密码服务。现阶段,密码服务许可的范围还集中在较为成熟的电子认证服务行业。国家密码管理局为通过安全性审查的第三方电子认证服务提供商颁发电子认证服务使用密码许可证,对电子政务电子认证服务机构进行认定;商用密码认证机构将为认证合格的其他密码服务颁发相应的认证证书。综合以上的总体要求分析,以下是依据GB/T39786-2021国标文件里针对第一级到第四级的密码应用基本要求汇总:

注:上表中“可”代表可以、允许;“宜”代表推荐、建议;“应”代表应该、只准许。详细要求请见GB/T39786-2021源文件。四、密码测评要求与方法

贯穿整个《信息系统密码应用基本要求》标准的主线,在进行密评时,测评人员需要对密码算法、密码技术、密码产品和密码服务进行检查。在进行具体核查之前,测评人员首先需要确认,在信息系统中,应当使用密码保护的资产是否采用了密码技术进行保护。这里的“应”,应该在默认情况下按照GB/T39786-2021条款要求进行判定;如有不适项,信息系统责任方应当在密码应用方案中对每条不适用项及不适用原因进行论证。密码应用方案应在测评活动开展前首先通过评估,开展测评时,测评人员可以参考通过评估的密码应用方案,对密码算法、密码技术、密码产品和密码服务进行核查。若信息系统确无密码应用方案,则需要测评人员对所有不适用项及具体情况进行逐条核查、评估,详细论证被测信息系统具体的安全需求、不适用的具体原因,以及是否采用了可满足要求的其他替代性措施来达到等效控制。

THE END
1.新疆维吾尔自治区网络安全管理条例为了维护国家安全和社会公共利益,保障网络安全,保护公民、法人和其他组织的合法权益,实现自治区社会稳定和长治久安,根据《中华人民共和国网络安全法》《中华人民共和国反恐怖主义法》和有关法律法规,结合自治区实际,制定本条例。 第二条 自治区行政区域内建设、运营、维护和使用网络以及网络安全的监督管理,适用本条例。https://www.wanqulawyer.cn/difangfagui/10091.html
2.11月新规:保险业实施双录互联网域名管理明确责任资料图:互联网应用广泛。 《互联网域名管理办法》:明确责任11月1日起施行 9月1日,工业和信息化部公布了修订后的《互联网域名管理办法》(工业和信息化部令第43号),修订《互联网域名管理办法》(以下简称《办法》)是贯彻落实中央关于加强互联网基础资源管理要求的需要,维护网络与信息安全,需要细化《办法》有关域名服https://news.qingdaonews.com/wap/2017-10/27/content_20038282.htm
3.亮点速览!《中国互联网发展报告·网络法治篇(2017—2023)》2017年至2023年,中国网络空间研究院每年编纂出版《中国互联网发展报告》,客观呈现我国在网络内容建设和管理、网络安全、信息化、网络法治、网络空间国际交流合作等方面的发展成就与宝贵经验,为广大读者和业界研究人员提供了丰富的资料和翔实的数据。在此基础上,中国网络空间研究院网络法治研究所编纂了《中国互联网发展报告https://www.thepaper.cn/newsDetail_forward_29136691
4.2023银行从业重点:个人征信系统的管理在征信系统运营初期,电话及互联网尚不具备在线核实身份的功能,所以目前暂时不能受理通过电话或互联网提交的异议申请。中国人民银行征信中心正在进行这方面的研究。相信在不久的将来,个人可以通过电话、互联网等更多的途径提交查询自己的信用报告的申请和提交异议的申请。 https://mip.oh100.com/kaoshi/bank/442062.html
5.2024年7月即将生效和失效的法律法规及6月公报案例“两高”典型案例北大本月看点:新修订公司法明确注册资本5年实缴到位,《中华人民共和国消费者权益保护法实施条例》自动续费前应以显著方式提醒消费者,最高法发布涉垄断民事案件最新司法解释 明确对滥用市场支配地位的规制,贷款管理“三个办法”公布 个人消费贷款期限不得超过五年,国家安全部公布执法办案程序规定 护航国家安https://www.chinalawinfo.com/Feature/FeatureDisplay1.aspx?featureId=1075%20&year=2024&data=2024/7/3%208:30:00
6.2017年半月谈第22期半月谈2017第22期文章汇总百度党委依托公司技术储备和生态,上线了覆盖党务管理和党员服务全场景的移动解决方案,在移动端实现了党员身份识别、组织关系接转、关系证明自助开具等多项功能,提升了党建工作效率和用户体验。 互联网企业员工以年轻人为主,如果党建工作枯燥乏味,很难调动他们的积极性,这对党建工作方式提出了更高的要求。 搜狗党委在组织http://www.hebeigwy.org/html/slzl/qt/201802/80_28614.html
7.违反了《电信业务经营许可管理办法》工信部于2017年发布《关于清违反了《电信业务经营许可管理办法》、工信部于2017年发布《关于清理规范互联网网络接入服务市场的通知》(32号文)、工信部《关于集中力量核查违规线索查处违法企业的函》(工信部信管函[2018]282号)、《电信条例》第七条第三款等文件及法律法规。非法经营基础电信业务22年,预计罚款200亿元以上。https://xueqiu.com/1213622792/230737439
8.2002和2017版《医疗器械分类目录》产品对照,北京市药品监督管理局北京市食品药品互联网监测中心要充分利用现有监测手段,结合医疗器械风险隐患排查治理工作,开展《目录》中品种的监测工作。要认真做好违法线索取证和移转工作,对发现的违法行为及时移交执法部门查处。 (三)加强政策宣传和企业质量安全主体责任的落实 各单位要将此公告与新修订的《医疗器械监督管理条例》的宣传贯彻有机结合https://www.ciopharma.com/supervise/13500
9.2017年社会责任报告学校建立健全了《附中教师职业道德规范》、《附中教师教学常规细则》、《附中班主任管理条例》、《附中班主任工作考核条例》等一系列规章制度,作为师德师风、党员评议的基本标准。制定对教职工的师德规范要求并逐步与教职工的年度考核相结合。 学校组织教师认真学习《中小学教师职业道德规范》,并对照《规范》要求结合我校实https://www.sdfz.sh.cn/SDFZ/template/367-369
10.网络安全监管体系下的合规管理工作简述腾讯云开发者社区依据我国《电信条例》的规定,国务院电信主管部门建立了电信设备进网许可制度,对电信终端设备、无线电通信设备、网间互联设备实行入网检测;--电信产品进网许可制度。 依据《计算机信息系统安全保护条例》的规定,国务院公安等部门建立了信息安全专用产品销售许可制度,对用于保护计算机信息系统安全的专用硬件和软件产品进行安全功https://cloud.tencent.com/developer/article/2215021