商用密码应用安全性评估项目需求.docx
《商用密码应用安全性评估项目需求.docx》由会员分享,可在线阅读,更多相关《商用密码应用安全性评估项目需求.docx(7页珍藏版)》请在第一文库网上搜索。
1、商用密码应用安全性评估项目需求一、项目依据及背景2023年1月1日,中华人民共和国密码法正式施行。该法对密码应用和开展商用密码应用安全性评估的要求作了明确规定。同时网络安全法、电子签名法、商用密码管理条例也都对密码的应用提出明确要求。中央办公厅、国务院办公厅关于印发金融和重要领域密码应用与创新发展工作规划(20182023年)的通知(厅字(2018)36号)要求,国务院办公厅关于国家政务信息化项目建设管理办法(国办发(2019)57号)、省委密码工作领导小组于2019年6月印发了XX省密码应用与创新发展实施方案(X密组发(2019)1号),对开展商用密码应用安全性评估工作做了具体部署。根据商用
2、密码应用安全性评估管理办法(试行)规定,应对三级系统开展商用密码应用安全性评估工作,对商用密码应用的合规性、正确性、有效性进行准确评估分析。二、项目建设内容依据中华人民共和国密码法、GB/T39786-2023信息安全技术信息系统密码应用要求、信息系统密码应用测评要求、信息系统密码应用测评过程指南等相关文件及标准要求,对系统进行测评。三、商用密码应用安全性评估服务1 .商用密码应用安全性评估内容根据信息系统的安全保护等级,依据GB/T39786-2023信息安全技术信息系统密码应用基本要求的条款要求,逐一对信息系统密码应用进行检测,测评的内容包括但不限于以下内容:1.1 安全技术测评:包括物理
3、和环境安全、网络和通信安全、设备和计算安全、应用和数据安全等四个方面的安全测评。1.2 安全管理测评:包括密钥管理、安全管理(分为制度、人员、建设和应急四个子模块)两个方面的安全测评。商用密码应用安全性要求具体内容:(1)物理和环境安全序号工作单元名称工作单元描述1身份鉴别应使用密码技术的真实性服务来保护物理访问控制身份鉴别信息,保证重要区域进入人员身份的真实性。2电子门禁记录数据完整性检查使用密码技术的完整性服务来保证电子门禁系统进出记录的完整性情况。3视频记录数据完整性检查使用密码技术的完整性服务来保证视频监控音像记录的完整性情况。(2)网络和通信安全序号工作单元名称工作单元描述1身份鉴别
4、检查网络和通信设备的身份标识与鉴别和用户登录的配置情况。3通信数据完整性通过抓包分析及验证的方式对访通信数据的完整性进行分析检查。4通信数据机密性通过抓包分析及验证的方式对访通信数据的机密性进行分析检查。5网络边界访问控制信息完整性通过抓包分析、配置检查、工具测试等方式对访问控制信息的完整性进行分析检查。6安全接入认证检查是否使用数据签名等密码技术对从外部接入到内部网络的行为进行安全认证。(3)设备和计算安全序号工作单元名称工作单元描述1身份鉴别检查服务器的身份标识与鉴别和用户登录的配置情况。2远程管理通道安全核查远程管理过程中,身份鉴别数据是否采用密码技术进行保护;身份过程是否满足要求。3系
5、统资源访问控制信息完整性检查各主机相应操作系统或数据库的自主访问控制设置情况,包括安全策略覆盖、访问控制信息完整性情况等。4重要信息资源安全标记完整性通过访谈系统管理员和安全管理员关于信息系统重要信息资源的敏感标记设置,并且通过相关技术手段进行强制访问控制措施有效性,同时检查敏感标记的完整性。5日记记录完整性检查各主机服务器相应操作系统或数据库的日志记录的配置情况,如覆盖范围、记录的项目和内容等;检查安全审计记录的保护及完整性验证情况。6重要可执行程序文件完整性、重要可执行程序来源真实性对重要程序及文件的完整性进行分析检查。(4)应用和数据安全序号工作单元名称工作单元描述1身份鉴别检查业务应用
6、系统的身份标识与鉴别功能设置和使用配置情况;2访问控制检查业务应用系统的访问控制功能设置情况,如访问控制的策略、访问控制粒度、权限设置情况等。3重要信息资源安全标记完整性通过访谈系统管理员和安全管理员关于信息系统重要信息资源的敏感标记设置,并且通过相关技术手段进行强制访问控制措施有效性,同时检查敏感标记的完整性。4重要数据传输机密性检查业务应用系统的重要数据传输机制、加密算法等信息。5重要数据存储机密性检查业务应用系统的重要数据传输机制、加密算法等信息。6重要数据传输完整性检查重要数据存储的环境及安全性。7重要数据存储完整性检查重要数据存储的环境及安全性。8不可否认性检查业务应用系统的数据接收
7、行为和数据原发行为是否进行了不可否认性确定。(5)安全管理序号工作单元名称工作单元描述1管理制度检查密码安全管理制度的制订情况。2人员管理通过访谈安全主管,检查人员名单等文档,检查关于密码管理的相关规定及岗位设置、职责情况。3建设运行通过检查相关密码项目文档对密码项目的规划、建设及运行情况进行检查。4应急处置通过访谈系统运维负责人,检查密码应用安全事件的应急预案、记录分析文档、密码应用安全事件报告和处置管理制度等过程,评估被评估单位是否采取必要的措施对密码应用安全事件进行等级划分和对密码应用安全事件的报告、处理过程进行有效的管理。2 .商用密码应用安全性评估测评依据:1)GBT39786-20
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 商用 密码 应用 安全性 评估 项目 需求