网络安全等级保护:等级保护中的密码技术

前段时间,我根据有关国家标准整理了一篇《网络安全等级保护:网络安全等级保护基本技术》,在这篇文章里第7项谈及了密码技术,这篇是根据有关资料整理,进一步谈等级保护中密码技术。在《信息安全等级保护商用密码技术要求》使用指南中,给出了等级保护中使用密码技术需要考的几点因素。

具体如下:

等级保护中使用密码技术时应考虑因素:
保护能力:应达到给定信息安全保护等级的基本技术要求。
运行环境:应与所保护信息系统的运行环境相适应,包括基础设施、人员素质等方面。
操作影响:应最小化对信息系统既定操作的影响,包括流程、性能等方面。实施成本:应平衡建设/运行/维护成本和所获得的效益。
整体协调:应从组织的信息安全系统的整体角度协调所集成的安全技术和产品,包括如果一个组织存在不同安全等级的信息系统,当较低级别的信息系统可以在不附加更多成本的情况下能够直接利用且不影响为较高级别的信息系统所提供的安全机制时,应选择共享较高级别的安全机制,而不必再另外建设较低级别的安全机制。

对信息系统实施等级保护,需要大量采用密码技术,而且许多安全需求只有使用密码技术才能得到满足,因此如何科学合理地应用密码技术来满足对信息系统的安全保护需求成为实施等级保护的关键工作内容,直接影响信息安全等级保护的全面推进。密码技术作为一种特定的敏感技术,要求科学合理的密码系统设计和严谨规范的密码系统集成,正确的使用非常关键。

首先,密码技术具备非常强的优势,正因为等级保护中很多安全选项都需要使用密码技术,密码技术的重要性也就不言而喻了,我们在谈及密码技术时往往先考虑他的优势所在,下面我们摘录密码技术的优势,供大家一起参考!
密码技术优势
坚实的理论基础:数学是密码技术的理论支撑,因而决定了其坚实的理论基础。
长久的实践考验:密码技术具有悠久的历史,是一门久经实践考验的技术。
经济的实现途径:擅长计算的计算机系统为密码技术提供了性价比最佳的实现平台。
有效的运行机制:严谨的密码运行和管理体系为密码技术作用的有效发挥提供了良好保证。

便捷的使用方法:简洁的密码使用接口为密码使用者提供了极大的方便。

我们回归密码技术,等级测评工作中对于涉及到身份的真实性、行为的抗抵赖、内容的机密性和完整性等测评要求项,密码技术都可以直接或间接地提供支持。我们工作中常用的密码技术主要包括加密、校验字符系统、消息鉴别码、密码校验函数、散列函数、数字签名、动态口令、数字证书和可信时间戳等。密码技术通过如下密码服务来为安全要求项的实现提供支持:
机密性服务:通过加密和解密数据,防止数据的未授权泄露。数据包括存储数据、传输数据和流量信息。
完整性服务:通过检测、通知、记录和恢复数据修改,防止数据的未授权修改。数据修改包括改值/替换、插入、删除/丢失、重复/复制、变序/错位等。
真实性服务:通过标识和鉴别活动主体的身份,防止身份的冒用和伪造。

抗抵赖服务:通过提供行为证据,防止活动主体否认其行为。证据内容包括行为主体、行为方式、行为内容和行为时间等。

当然,想要掌握或搞懂密码技术,也不是一件很容易的事情,不过作为网络安全从业者至少需要在这方面有点基础知识,以便配合或者参与项目过程中,大家有个共同的技术语言,这样有助于我们自身开展工作也有助于甲方整体项目进展。另外,如果对等级保护工作中,商用密码使用基线情况进行了解,则可以参考前两天我整理的《信息系统密码应用高风险判定指引思维导图》,当然也可以直接查阅《信息系统密码应用高风险判定指引》 这个文件。

后期,我将整理一下等级保护第三级要相关密码技术实现,期待和大家一起探讨学习。有些知识,亘古弥新,所以大的体系可能在重构,知识可能在更新,最终有些基础性的概念或内容还是不变的,无论泰拳还是拳击抑或是太极拳,招式可以不一样,动作可以不一样,到人身上则还是身体加双拳双脚,一拳一脚开出去,只不过不同的人打出来的力道不同,打出来的技巧不同罢了。

旧话重提,再次声明,本人粗鄙见解纯属班门弄斧,聊作引玉之用,期待方家批评指正,共同探讨,共同解决彼此配合中存在的异议和问题。

参考文件:
  • 信息安全等级保护商用密码技术要求》使用指南 

  • 《信息安全技术 网络安全等级保护基本要求》


信息系统密码应用高风险判定指引思维导图
网络安全等级保护:管理评估的基本原则
信息安全国家标准对应国际标准一览表
网络安全等级保护:网络安全等级保护支撑平台
网络安全等级保护:网络安全等级保护基本技术
信息安全产品类别思维导图
(0)

相关推荐

  • 重点|网络安全工作你必须懂的"3保1评"

    背景概述 网络安全已经是关系国家安全的一个重要主权领域,"没有网络安全就没有国家安全,就没有经济社会稳定运行,广大人民群众利益也难以得到保障." 我国近年来非常重视互联网.发展互联 ...

  • 等保2.0网络安全等级保护解决方案

    图1:等保2.0网络安全等级保护解决方案 概述 随着2019年5月13日,<信息安全技术网络安全等级保护基本要求>(GB∕T 22239-2019)(以下简称等保2.0)正式发布,我国的网 ...

  • 解读商用密码安全性评估(密评)的几大问题

    目录 1.什么是商用密码安全性评估? 2.为什么要做密评? 3.哪些系统需要密评? 4.参考标准有哪些? 5.密评总体要求? 6.不做密评或测试结果不合格的影响? 7.密评流程主要有哪些? 8.密评单 ...

  • 三级等保成标配,互联网医院安全架构报告发布

    互联网医院本身处于互联网环境中,随时面临着未知人员的恶意访问与攻击行为,自身的安全性难以保障.2018年7月国家卫生健康委员会.国家中医药管理局印发的<互联网医院管理办法(试行)>提出&q ...

  • 解读 | 为什么要做“密评”?

    "密评"全称"密码应用安全性评估",是指在采用密码技术.产品和服务集成建设的网络和信息系统中,对其密码应用的合规性.正确性和有效性进行评估.弄清楚了什么是密评, ...

  • 【大家谈】华南理工大学:网络安全与信息化同行 | 网络安全

    华南理工大学在信息化过程中,形成了小部分集中大部分分散的局面.面对复杂的信息化建设局面,学校在积极推进校园信息化的同时着重网络安全并行建设,采取一系列措施进行网络安全建设的管理和引导,依托信息系统安全 ...

  • 《网络安全等级保护大数据基本要求》5月30日正式实施

    《网络安全等级保护大数据基本要求》5月30日正式实施

  • 如何开展等保2.0项目建设

    背景概述 网络安全是继海.陆.空.天四大国家主权安全领域之后的又一项重大的安全领域. 从作战的视角看,网络空间已从原有的支撑保障域,转化为与各作战域连通的一个复合空间,可实现战斗力的放大.叠加.转化. ...

  • 53项!2020年发布的最重要网络安全国家标准

    2020年12月28日,由公安部第三研究所主办的"2020年度网络安全标准论坛上,全国信息安全标准化技术委员会副秘书长上官晓丽介绍了2020年发布的53项网络安全国家标准.此外,金融.通信. ...

  • 网络工程师成长日记315-汉中某银行技术支持

    这是网络工程师成长日记的第315篇连载文章,记录网络工程师行业的点点滴滴,结交IT行业有缘之人 9/10随同老大到汉中市人民银行总行,对网络故障进行排查 主要是核心交换机上的VRRP热备份冗余出现不稳 ...

  • 网络安全等级保护:浅谈如何做到等级测评客观公正性

    等级测评工作需要依据国家标准或行业标准进行测评,标准的最重要作用之一就是测评结果的客观公正性,不同的人应该可以实现测评工作的可重复性,即不同的人依据标准,应该得到的测评结果是相同的.再一个是可重现性, ...

  • 网络安全等级保护:等级保护对象的定级过程

    本期关键词: 网络安全   等级保护制度 网络安全保护等级  定级  备案 责任主体   核准  审核 上次我们在文末提到定级工作步骤,摸底调查,掌握网络底数:确定定级对象:初步确定网络的安全保护等级 ...

  • 网络安全等级保护:如何正确处理终止的等级保护对象

    本期关键词: 等级保护对象.网络等级保护.定级对象终止.工作流程.废弃 我们的信息系统,是不是不用了就直接往那里一放,不管不问了呢?或者随便处理掉呢? 前面文章里其实我们已经也简单谈及,一个信息系统或 ...

  • 网络安全等级保护:等级保护对象的定级与保护

    本期关键词: 网络安全等级保护制度 网络安全保护等级  定级备案 客体  客体危害  国家安全 定级,是网络安全保护工作五个规定动作的第一个动作.第一个动作标准不标准,对后续工作的影响是非常大的.第一 ...

  • 网络安全等级保护:确立等级保护为基本制度的27号文

    等级保护作为我国网络安全领域的基本政策以<网络安全法>作为分水岭,形成了所谓的等级保护1.0和2.0两个阶段,等级保护2.0是在等级保护1.0的基础上做了一次质的升级.当下等级保护处于2. ...

  • 网络安全等级保护:等级保护测评过程及各方责任

    要想掌握等级保护测评过程,需要静下来看一下<网络安全等级保护测评过程指南>GB/T 28449-2018(以下简称"<测评过程指南>")这个国家标准.首先, ...

  • 网络安全等级保护:等级保护测评工作要求及业务开展注意事项

    等级测评工作要求就是:依据标准,遵循原则:恰当选取,保证强度:规范行为,规避风险.当然,字面意思是非常浅显,实际操作却不是那么容易的.在<测评过程指南>中,也看到其用了不少的篇幅,对24个 ...

  • 网络安全等级保护:等级保护测评的目的、时机

    本期关键词:测评时机 测评目的 测评含义 等级测评 其实做任何事都存在风险,特别是做的事情与安全相关,而信息安全又具有一定的隐蔽性,所以在测评过程中,难免存在一定的不确定性的因素.风险存在是正常的事情 ...