《商用密码应用安全性评估量化评估规则》.docx
《《商用密码应用安全性评估量化评估规则》.docx》由会员分享,可在线阅读,更多相关《《商用密码应用安全性评估量化评估规则》.docx(12页珍藏版)》请在淘文阁 - 分享文档赚钱的网站上搜索。
1、商用密码应用安全性评估量化评估规则中国密码学会密评联委会二二一年十二月目 录1. 范围12. 规范性引用文件13. 原则14. 量化评估框架15. 量化规则26. 整体结论判定3I商用密码应用安全性评估量化评估规则1. 范围本文件依据 GB/T 39786-2021信息安全技术信息系统密码应用基本要求和 GM/T 0115-2021信息系统密码应用测评要求,对信息系统的密码应用情况给出定量评估结果。本文件适用于指导、规范信息系统密码应用的规划、建设、运行及测评。2. 规范性引用文件1) GB/T 39786-2021信息安全技术信息系统密码应用基本要求2) GM/T 0115-2021信息系统
2、密码应用测评要求3. 原则本文件按如下原则设计量化评估规则:1) 遵循法律法规和最新相关指导性文件的总体要求;2)遵循GB/T 39786-2021 和GM/T 0115-2021;3) 鼓励使用密码技术;特别鼓励使用合规的密码算法/技术/产品/服务;4) 优先在网络和通信安全层面、应用和数据安全层面推进密码技术应用。4. 量化评估框架参考GM/T 0115-2021,本规则从三个方面进行量化评估:l 密码使用有效性(Cryptography Deployment effectiveness)是指,密码技术是否被正确、有效使用,以满足信息系统的安全需求,有效提供机密性、完整性、真实性和不可否认
3、性的保护;l 密码算法/技术合规性(Cryptography Algorithm/Technique compliance)是指,信息系统中使用的密码算法是否符合法律、法规的规定和密码相关国家标准、行业标准的有关要求,信息系统中使用的密码技术是否遵循密码相关国家标准和行业标准或经国家密码管理部门核准。l 密钥管理安全(Key management security)是指,密钥管理的全生命周期是否安全,用5于密码计算或密钥管理的密码产品/密码服务是否安全。5. 量化规则(1) 各测评对象的测评结果量化评估规则密码应用技术要求中,第 i 个安全层面的第 j 测评单元的第 k 测评对象 Ti,j,k
4、,其量化评估结果 Si,j,k0, 0.25, 0.5,1,其中 0 表示不符合,1 表示符合,其它表示部分符合。Si,j,k 的取值分别见表 1。通用要求和密码应用技术要求各安全层面的“密码服务”和“密码产品” 指标不单独评价。密码应用管理要求不针对各个测评对象的测评结果进行量化评估。(2) 测评单元的测评结果量化评估规则密码应用技术要求中,第 i 个安全层面的第 j 测评单元 Ui,j 的量化评估结果 Si,j 为该测评单元内所有 ni,j 个测评对象测评结果的算术平均值(四舍五入,取小数点后 4 位),即:1𝑘𝑛𝑖,𝑗
5、119878;𝑖,𝑗,𝑘𝑆𝑖,𝑗 =𝑛𝑖,𝑗密码应用管理要求中,第 i 个安全层面的第 j 测评单元,根据 GM/T 0115-2021 给出判定结果 Si,j,符合为 1 分,不符合为 0 分,部分符合为 0.5 分。(3) 安全层面的测评结果量化评估规则本文件为每个测评单元分配了相应的权重𝑤𝑖,𝑗,如表 2 所示。第 i 个安全层面 Li 的量化评估结果 Si 为该安全层面内所有 ni 个适用测评单元
6、测评结果 Si,j 的加权平均值(四舍五入, 取小数点后 4 位),即:𝑆𝑖= 1𝑗𝑛𝑖 𝑤𝑖,𝑗𝑆𝑖,𝑗1𝑗𝑛𝑖 𝑤𝑖,𝑗若某测评指标不适用, 则不参与量化评估过程, 不适用的判定方式参见 GM/T0115-2021)。(4) 整体测评结果量化评估规则本文件为每个安全层面分配了相应的权重𝑤𝑖,
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 商用密码应用安全性评估量化评估规则 商用 密码 应用 安全性 评估 量化 规则
限制150内