密码测评有哪些关键步骤

wen IT资讯 2

本文目录导读:

密码测评有哪些关键步骤

  1. 测评准备阶段(关键:明确范围与指标)
  2. 测评实施阶段(核心:技术与管理双维度验证)
  3. 测评分析与报告阶段(关键:形成结论)
  4. 三类关键步骤的难点

密码测评(通常指商用密码应用安全性评估,简称“密评”)的关键步骤主要依据《GM/T 0115-2021 信息系统密码应用基本要求》和《GM/T 0116-2021 信息系统密码应用测评要求》等国家标准,整个过程分为准备、实施、报告三个阶段,具体关键步骤如下:

测评准备阶段(关键:明确范围与指标)

  • 系统定级与调研:确定被测信息系统的安全保护等级(如等保三级),收集系统拓扑、网络架构、业务数据流、已使用的密码产品(如服务器密码机、签名验签服务器、VPN设备等)清单。
  • 确定测评指标:依据系统等级,从物理和环境安全、网络和通信安全、设备和计算安全、应用和数据安全四个层面,确定需要测评的关键控制点(共10个安全层面、40余个测评指标)。
  • 工具与方案准备:准备测评工具(如协议分析仪、密码算法检测工具、随机数检测仪等),制定详细的《测评方案》,明确抽样方法和风险规避措施。

测评实施阶段(核心:技术与管理双维度验证)

(1)技术测评(重点验证“用没用”、“对没对”)

  • 密码算法合规性:检查是否使用国密算法(SM2/3/4/9等),禁止使用国际算法(如RSA、DES)。
  • 密钥管理检查:验证密钥全生命周期(生成、分发、存储、销毁)的安全性,例如是否使用硬件密码模块(如密码卡、密码机)存储密钥,是否具备密钥备份与恢复机制。
  • 通信安全验证
    • 抓包分析网络传输是否采用国密SSL VPN/IPsec VPN加密。
    • 检查身份认证协议(如基于SM2的数字证书双向认证)是否有效实施。
  • 应用安全验证
    • 尝试绕过登录验证,测试是否使用动态口令、数字签名等强身份鉴别。
    • 检查核心业务数据(如交易金额、个人信息)是否在数据库中以SM4密文存储。
  • 日志与审计:验证密码设备日志是否包含操作时间、用户、事件类型,且日志本身是否防篡改。
  • 随机数检测:使用专业工具(如NIST SP 800-22或国标GM/T 0005)检测密码模块是否产生符合要求的真随机数。

(2)管理测评(重点验证制度与执行)

  • 制度文档:检查是否具备密码安全管理制度、应急预案、密钥管理策略、人员培训记录。
  • 人员安全:核查密码管理员、审计员、系统管理员(三员分立)是否实现权限分离。
  • 运维过程:现场访谈运维人员,确认密码设备密码更新周期、备份策略、应急演练记录是否满足要求。

测评分析与报告阶段(关键:形成结论)

  • 风险分析:将实测结果(如:某系统未启用数据完整性校验)与标准要求对比,判定为“符合”、“不符合”或“不适用”。
  • 问题汇总:列出不符合项及风险等级(严重、高危、中危、低危)。
  • 出具报告:形成《商用密码应用安全性评估报告》,明确测评结论(通过/不通过)及整改建议,若存在高风险项(如未使用国密算法、密钥明文存储),直接判定为“不通过”。

三类关键步骤的难点

  1. 算法与协议检测:需要借助专业工具抓取原始数据包,解密分析是否真正使用了国密协议(很多设备宣称支持国密,但实际默认启用国际算法)。
  2. 密钥全生命周期溯源:不仅要看当前存储,还要追溯密钥生成时是否在加密机中完成、销毁时是否物理清零。
  3. 业务影响分析:有些改动可能影响系统性能(如全量数据加密导致响应变慢),测评师需权衡安全与可用性。

实际建议:对于大多数企业,密评的第一步是自查——对照《密码应用方案》检查是否已部署符合要求的密码机或密码服务平台,而非等到测评时才发现设计缺陷。

抱歉,评论功能暂时关闭!