5 商用密码应用安全性评估FAQ汇编
词条 |
内容 |
密钥应用基本要求的等级 |
一般按照信息系统网络安全等级保护的级别确定。对于未完成网络安全等级保护定级的重要信息系统,其密码应用等级至少为第三级。 |
【宜】测评指标 |
|
密码产品中密钥安全符合性判定 |
|
物理和环境安全层面测评对象的确定 |
|
门禁内置的进出记录数据存储的完整性保护 |
|
网络和通信安全层面测评对象的确定 |
主要是针对跨网络访问的通信信道(从不受保护的网络区域访问被测系统),可以从从通信主体和网络类型两个方面来确定(网络类型:互联网、政务外网、企业专网等);通信主体(如服务器/客户端) |
信息系统与第三方电子认证服务相关系统之间的通信信道 |
若通过了不可控的网络环境,则应该纳入【网络和通信安全】层面的测评对象进行测评。 |
独立内网且不允许跨网边界进行远程维护 |
不仅仅以系统属于的网络环境是内网或外网进行区分,应以系统所在的网络边界环境,以及网络内部通信是否安全作为网络和通信层面是否需要评测的标准。 |
设备和计算安全层面测评对象确定 |
|
设备和计算安全层面测评对象粒度选取 |
|
远程管理通道安全与【网络与通信安全】层面的区分 |
|
合规密码产品身份鉴别、完整性相关指标的判定 |
|
只有本地运维的设备和计算安全层面身份鉴别判定 |
|
通过堡垒机管理通用服务器和数据库 |
|
应用和数据安全层面测评对象 |
|
密码资源池的密码管理平台 |
在云应用/平台测评中,将密码资源池的密码管理平台作为应用和数据安全层面的一个管理类应用系统进行测评。 |
重要数据存储完整性保护如何实现 |
|
代码实现数据机密性、完整性保护的判断 |
|
访问控制信息 |
(1)网络和通信层面:主要包括部署在网络边界的VPN中的访问控制列表、防火墙的访问控制列表、边界路由的访问控制列表等进行网络边界访问控制的信息。 (2)设备和计算层面:主要包括设备操作系统的系统权限访问控制信息、系统文件目录的访问控制信息、数据库中的数据访问控制信息、堡垒机等第三方运维系统中的权限访问控制信息等。 (3)应用和数据层面:主要包括应用系统的权限、标签等能够决定系统应用访问控制的措施等信息。 |
缺密码应用方案的合规性判断 |
|
“投入运行前进行密码应用安全性评估”测评项判定 |
(1)2020年1月1日前投入运行,首次密评判定为不适用,非首次如满足定期进行密评要求则判定符合。 (2)2020年1月1日后投入运行,首次密评判定为不符合,非首次且前期密评是该项达到要求,可判定符合。 |
密码产品认证证书过期 |
|
密码产品对应的模块等级 |
|
有缓解措施的高风险判定 |
|
高风险缓解措施的体现 |
在第六章 风险分析的表6-1中的风险分析一列中将缓解高风险的理由进行描述,同时将风险等级进行重新评估。 |
双活机房的通信链路合规性判定 |
|
云平台测评的责任和范围 |
云平台和云上应用的密评,界定两者的责任和范围。 云平台系统的密码应用:(1)云平台系统为满足自身安全需求所采用的密码技术(2)云租户通过调用云平台提供的密码服务为自身业务应用提供密码保障。 所以有云平台测评和云上应用测评。原则上云平台先通过测评,云平台级别不低于云上应用级别。 |
云平台/云上应用的测评方式和测评结论复用方式 |
云上应用测评依赖于云平台测评结论。 云平台测评:从物理、网络、设备和应用进行测评,同时分别对每类服务模式Iaas、Paas和Saas进行测评。测试结论中必须包括【云平台密码支持能力说明】,其中包括:被完全评估的支撑能力(测试对象同时用于支撑云平台和云上应用)+被部分评估的支撑能力(仅用在云上应用而不用在云平台,或者服务于云平台和云上应用的不同测评对象,因此无法在云平台测评时进行完全评估只能部分评估)。 云上应用测评: (1)云上应用被完全测评的支撑能力所支撑,则结论可以为不适用; (2)被部分测评的支撑能力做支撑,需进行充分测评并给定结果; (3)调用其他第三方支撑能力,需要单独测评。 另外,若云平台等级低于云上应用,需要对云平台相关的密码应用进行重新测评;若云平台未通过密评,则需要对云平台相关的密码应用进行重新测评。 |
面向公众等网站的测评 |
|
编写应用和数据安全层面测评内容报告 |
|
网络和通信层面安全接入认证和身份鉴别的差别文章来源:https://www.toymoban.com/news/detail-433294.html |
|
应用和数据层身份鉴别是否可以缓解网络和通信层身份鉴别的高风险文章来源地址https://www.toymoban.com/news/detail-433294.html |
|
到了这里,关于商用密码应用与安全性评估要点笔记(FAQ)的文章就介绍完了。如果您还想了解更多内容,请在右上角搜索TOY模板网以前的文章或继续浏览下面的相关文章,希望大家以后多多支持TOY模板网!