信息系统密码应用高风险判定指引思维导图

从全国标准信息公共服务平台上看到,2021年3月9日国家市场监督管理总局、国家标准化管理委员会发布的中华人民共和国国家标准公告(2021年第3号),全国信息安全标准化技术委员会归口的3项国家标准正式发布。

密码技术与密码服务之间的关系
具体清单如下:

第78条,GB/T 17901.3-2021 《信息技术 安全技术 密钥管理 第3部分:采用非对称技术的机制 》,

第111条,GB/T 25068.5-2021 《信息技术 安全技术 网络安全 第5部分:使用虚拟专用网的跨网通信安全保护 》,

第201条,GB/T 39786-2021 《信息安全技术 信息系统密码应用基本要求》。
《信息系统密码应用高风险判定指引》(以下简称“《指引》”)是由中国密码学会密评联委会于2020年12月发布,是密评工作中的重要参考基线,也就是涉及到高风险的测评项为一票否决项,《指引》由指标要求、适用范围、安全问题、可能的缓解措施和风险评价构成。该判定指引遵循的标准《信息安全技术 信息系统密码应用基本要求》,所以要充分理解《指引》的内容,需要对《信息安全技术 信息系统密码应用基本要求》有个充分的认识。
同时,《指引》也提及“由于信息系统密码应用场景的复杂性,本文件无法涵盖密码应用的所有高风险安全问题,对于本文件未涉及但确实可能会对信息系统造成严重安全隐患的安全问题,应结合信息系统的实际情况对相关安全问题所引发的风险等级做出客观判断。在某些情况下,受限于具体场景的安全需求和各项条件,本文件给出的安全问题也可能不会导致信息系统面临较高安全风险,在信息系统密码应用的规划、建设、运行及测评时应结合具体场景进行合理判定”,所以在使用《指引》过程中,需要尊重科学合理利用的原则,一方面不可以胡乱解读,另一方面也不能太过教条化。

下面是根据《指引》,整理的思维导图,供大家有个参考:

等级保护体系涵盖了分级保护、密码测评、等级保护测评三个方向,特别密码测评与等级测评中,有许多内容是相互呼应的,所以在等级保护测评中,用户也会对有关知识咨询。如使用哪种密码算法比较合适,哪种又不安全不再适合等等?有关不安全算法,指引给出了举例,我在思维导图中,通过红色字体进行了标记,如果从事等级保护测评或落实等级保护工作的朋友,可以重点关注一下,做个参考!

旧话重提,再次声明,本人粗鄙见解纯属班门弄斧,聊作引玉之砖,期待方家批评指正,共同探讨,共同解决彼此配合中存在的异议和问题。

(0)

相关推荐

  • 维护网络信息安全,中国评测网安中心邀您同行

    此前,我们介绍了中国评测网安中心的风险评估业务,主要包括传统安全风险评估.新技术新业务评估.网络信息安全规划咨询等,详细了解请点这儿[4·15全民国家安全教育日]中国软件评测中心核心能力建设主题之网络 ...

  • 商密在线受邀国信安全分享会 解析商用密码

    商密在线CEO 张嵘先生受邀就商用密码相关法规政策以及密码行业的发展前景.趋势进行解读分析. 张嵘表示,在信息化高度发展的今天,密码的应用已经渗透到社会生产生活各个方面,从涉及政权安全的保密通信.军事 ...

  • 谈谈汽车信息安全与功能安全的区别

    随着汽车技术的发展,功能安全和信息安全也逐步成为了汽车研发的热点,同样是安全,那它们到底有哪些区别呢?是否可以完美的融合在系统开发过程中?笔者有幸于此撰文描述,期待抛砖引玉,能够引出更为深刻的行业探讨 ...

  • 等级保护基本要求之多因素认证与美国CISA将单因素列为不良做法列表

    首先,据美国网络安全和基础设施安全局 (CISA) 周一消息,已经在"高风险"网络安全实践的短名单中添加了单因素身份验证. 在<信息安全技术 网络安全等级保护基本要求> ...

  • 网络安全等级保护:密钥生存周期及检查思维导图

    每一件事务都有一个从成到毁的过程,信息系统有自身的一个生命周期,讨论信息系统生命周期时,网络安全保护工作密码技术占很大的比重.所以,在考量网络安全过程中,自然少不了密码技术中密钥的管理,密钥也有自身的 ...

  • 解读 | 为什么要做“密评”?

    "密评"全称"密码应用安全性评估",是指在采用密码技术.产品和服务集成建设的网络和信息系统中,对其密码应用的合规性.正确性和有效性进行评估.弄清楚了什么是密评, ...

  • 解读商用密码安全性评估(密评)的几大问题

    目录 1.什么是商用密码安全性评估? 2.为什么要做密评? 3.哪些系统需要密评? 4.参考标准有哪些? 5.密评总体要求? 6.不做密评或测试结果不合格的影响? 7.密评流程主要有哪些? 8.密评单 ...

  • 深度解读 | 密评行标升国标,改了哪些?

    本文共计5033个字,预计阅读时间需15分钟. 根据2021年3月9日国家市场监督管理总局.国家标准化管理委员会发布的中华人民共和国国家标准公告(2021年第3号),全国信息安全标准化技术委员会归口的 ...

  • 网络安全等级保护:什么是网络安全等级保护工作的内涵?

    上篇,我们以<网络安全等级保护:什么是等级保护?>为题,简单介绍了一下什么是网络安全等级保护,今天我们通过整理2010和2018的材料以及国家出台的政策文件,继续探讨网络安全等级保护,今天 ...

  • 应用系统安全评估指南

    应用系统安全评估指南目的是规范应用系统上线前安全评估工作,确保信息系统安全评估的充分性. ▼▼检查过程 应用系统上线前应进行全面的安全评估,确保应用系统符合相关安全要求,主要活动包括:配置检查.工具扫 ...