商用密码应用安全性评估项目需求.docx
《商用密码应用安全性评估项目需求.docx》由会员分享,可在线阅读,更多相关《商用密码应用安全性评估项目需求.docx(7页珍藏版)》请在淘文阁 - 分享文档赚钱的网站上搜索。
1、商用密码应用安全性评估项目需求一、项目依据及背景2020年1月1日,中华人民共和国密码法正式施行。该法对密码应用和 开展商用密码应用安全性评估的要求作了明确规定。同时网络安全法、电子 签名法、商用密码管理条例也都对密码的应用提出明确要求。中央办公厅、 国务院办公厅关于印发金融和重要领域密码应用与创新发展工作规划(2018 2022年)的通知(厅字(2018) 36号)要求,国务院办公厅关于国家政 务信息化项目建设管理办法(国办发(2019) 57号)、省委密码工作领导小组 于2019年6月印发了XX省密码应用与创新发展实施方案(X密组发(2019 1号),对开展商用密码应用安全性评估工作做了具
2、体部署。根据商用密码应 用安全性评估管理办法(试行)规定,应对三级系统开展商用密码应用安全性 评估工作,对商用密码应用的合规性、正确性、有效性进行准确评估分析。二、项目建设内容依据中华人民共和国密码法、GB/T 39786-2021信息安全技术信息系 统密码应用要求、信息系统密码应用测评要求、信息系统密码应用测评过程 指南等相关文件及标准要求,对系统进行测评。三、商用密码应用安全性评估服务1 .商用密码应用安全性评估内容根据信息系统的安全保护等级,依据GB/T 39786-2021信息安全技术信 息系统密码应用基本要求的条款要求,逐一对信息系统密码应用进行检测, 测评的内容包括但不限于以下内容
3、:1.1 安全技术测评:包括物理和环境安全、网络和通信安全、设备和计算 安全、应用和数据安全等四个方面的安全测评。1.2 安全管理测评:包括密钥管理、安全管理(分为制度、人员、建设和应急四个子模块)两个 方面的安全测评。商用密码应用安全性要求具体内容:(1)物理和环境安全序号工作单元名称工作单元描述1身份鉴别应使用密码技术的真实性服务来保护物理访问控制身份鉴别 信息,保证重要区域进入人员身份的真实性。2电子门禁记录数据完整性检查使用密码技术的完整性服务来保证电子门禁系统进出 记录的完整性情况。3视频记录数据完整 性检查使用密码技术的完整性服务来保证视频监控音像记录 的完整性情况。(2)网络和通
4、信安全序号工作单元名称工作单元描述1身份鉴别检查网络和通信设备的身份标识与鉴别和用户登录的配置情 况。3通信数据完整性通过抓包分析及验证的方式对访通信数据的完整性进行分析 检查。4通信数据机密性通过抓包分析及验证的方式对访通信数据的机密性进行分析 检查。5网络边界访问 控制信息完整性通过抓包分析、配置检查、工具测试等方式对访问控制信息 的完整性进行分析检查。6安全接入认证检查是否使用数据签名等密码技术对从外部接入到内部网 络的行为进 行安全认证。(3)设备和计算安全序号工作单元名称工作单元描述1身份鉴别检查服务器的身份标识与鉴别和用户登录的配置情况。2远程管理通道安全核查远程管理过程中,身份鉴
5、别数据是否采用密码技术进行 保护;身份过程是否满足要求。3系统资源访问 控制信息完整性检查各主机相应操作系统或数据库的自主访问控制设置情 况,包括安全策略覆盖、访问控制信息完整性情况等。4重要信息资源 安全标记完整性通过访谈系统管理员和安全管理员关于信息系统重要信息资 源的敏感标记设置,并且通过相关技术手段进行强制访问控 制措施有效性,同时检查敏感标记的完整性。5日记记录完整性检查各主机服务器相应操作系统或数据库的日志记录的配 置情况,如覆盖范围、记录的项目和内容等;检查安全审 计记录的保护及完整性验证情况。6重要可执行程 序文件完整性、重 要可执行程序来 源真实性对重要程序及文件的完整性进行
6、分析检查。(4)应用和数据安全序号工作单元名称工作单元描述1身份鉴别检查业务应用系统的身份标识与鉴别功能设置和使用配置情况;2访问控制检查业务应用系统的访问控制功能设置情况,如访问控制的 策略、访问控制粒度、权限设置情况等。3重要信息资源 安全标记完整性通过访谈系统管理员和安全管理员关于信息系统重要信息 资源的敏感标记设置,并且通过相关技术手段进行强制访问 控制措施有效性,同时检查敏感标记的完整性。4重要数据传输 机密性检查业务应用系统的重要数据传输机制、加密算法等信息。5重要数据存储机密性检查业务应用系统的重要数据传输机制、加密算法等信息。6重要数据传输完整性检查重要数据存储的环境及安全性。
7、7重要数据存储完整性检查重要数据存储的环境及安全性。8不可否认性检查业务应用系统的数据接收行为和数据原发行为是否进 行了不可否认性确定。(5)安全管理序号工作单元名称工作单元描述1管理制度检查密码安全管理制度的制订情况。2人员管理通过访谈安全主管,检查人员名单等文档,检查关于密码管 理的相关规定及岗位设置、职责情况。3建设运行通过检查相关密码项目文档对密码项目的规划、建设及运行 情况进行检查。4应急处置通过访谈系统运维负责人,检查密码应用安全事件的应急预 案、记录 分析文档、密码应用安全事件报告和处置管理制 度等过程,评估被评估单位是否采取必要的措施对密码应 用安全事件进行等级划分和对密码应用
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 商用 密码 应用 安全性 评估 项目 需求
限制150内