




版權(quán)說明:本文檔由用戶提供并上傳,收益歸屬內(nèi)容提供方,若內(nèi)容存在侵權(quán),請進行舉報或認領(lǐng)
文檔簡介
商用密碼應(yīng)用安全體系構(gòu)建方案商用密碼應(yīng)用安全體系構(gòu)建方案一、商用密碼應(yīng)用要求商用密碼應(yīng)用系統(tǒng)是指承受商用密碼產(chǎn)品或者含有密真實性、抗抵賴性等功能的應(yīng)用系統(tǒng)。國家密碼治理局于202228GM/T0054-2022《信息系統(tǒng)密碼應(yīng)用根本要求》,該標(biāo)準(zhǔn)提出了總體要求、密碼功能要求、密碼技術(shù)應(yīng)用要求、密鑰治理和安全治理共五個局部的內(nèi)容。信息系統(tǒng)密碼應(yīng)用根本要求在總體要求中,提出了符合商用密碼治理的相關(guān)規(guī)定,滿足標(biāo)準(zhǔn)標(biāo)準(zhǔn)的相關(guān)要求,包括密碼算法、密碼技術(shù)、密碼產(chǎn)品、密碼效勞。在密碼功能要求中,規(guī)定了信息系統(tǒng)中需要使用密碼技在密碼技術(shù)應(yīng)用要求中,規(guī)定了密碼技術(shù)的應(yīng)用要求,要求項依據(jù)等級增加和增加,包括物理和環(huán)境安全、網(wǎng)絡(luò)和通信安全、設(shè)備和計算安全、應(yīng)用和數(shù)據(jù)安全。在密鑰治理中,對密鑰的全生命周期提出了要求,包括密鑰生成、密鑰存儲、密鑰分發(fā)、密鑰導(dǎo)入與導(dǎo)出、密鑰使用、密鑰備份與恢復(fù)、密鑰歸檔、密鑰銷毀。在安全治理中,規(guī)定了密碼安全治理要求,包括制度、人員、實施、應(yīng)急,其中實施分為規(guī)劃、建設(shè)、運行。二、商用密碼應(yīng)用安全解決方案基于商用密碼應(yīng)用安全的進展方向,協(xié)作網(wǎng)絡(luò)運營者安全需求與安全建設(shè),我們提出了商用密碼應(yīng)用安全解決方案,在《中華人民共和國密碼法》正式施行的時代下為各行業(yè)信息化進展供給借鑒與參考。商用密碼應(yīng)用安全體系框架由密碼安全力量支撐和密碼安全效勞支撐兩局部組成。其中密碼安全力量包含了密碼資源、密碼支撐、密碼效勞、密碼應(yīng)用以及密碼治理根底設(shè)施。密碼安全效勞包含了技術(shù)要求、治理要求和密鑰治理。商用密碼應(yīng)用系統(tǒng)密碼安全力量包含了密碼資源、密碼支撐、密碼效勞、密碼應(yīng)用以及密碼治理根底設(shè)施。其中密碼應(yīng)用層調(diào)用密碼效勞層供給的密碼應(yīng)用接口,實現(xiàn)所需的數(shù)據(jù)加密和解密、數(shù)字簽名和驗簽等功能,為信息系統(tǒng)供給安全功能應(yīng)用或效勞。密碼效勞層供給密碼應(yīng)用接口,分為對稱密碼效勞、公鑰密碼效勞及其他密碼效勞三大類,為上層應(yīng)用供給數(shù)據(jù)機密性保護、數(shù)據(jù)完整性保護、數(shù)據(jù)真實性保護、不行否認性等功能。IC卡、密碼卡、效勞器密碼機等。密碼資源層供給根底性的密碼算法資源,底層供給序列、分組、公鑰、雜湊、隨機數(shù)生成等根底密碼算法;上層以算法IP進展封裝。密碼安全效勞包含了技術(shù)要求、治理要求和密鑰治理。技術(shù)要求提出四大安全層面,分別為物理和環(huán)境、網(wǎng)絡(luò)和通信、設(shè)備和計算、應(yīng)用和數(shù)據(jù),每個安全層面分別對密碼模塊進行要求;治理要求包括治理制度、人員治理、建設(shè)運行、應(yīng)急處置;密鑰治理對密鑰的全生命周期進展掌握,包括密鑰生成、密鑰存儲、密鑰分發(fā)、密鑰導(dǎo)入與導(dǎo)出、密鑰使用、密鑰備份與恢復(fù)、密鑰歸檔、密鑰銷毀。商用密碼應(yīng)用安全性評估是指對承受商用密碼技術(shù)、產(chǎn)品和效勞集成建設(shè)的網(wǎng)絡(luò)和信息系統(tǒng)密碼應(yīng)用的合規(guī)性、正確性、有效性進展評估。該項評估工作主要依據(jù)GM/T0054-2022《信息系統(tǒng)密碼應(yīng)用根本要求》,對信息系統(tǒng)的規(guī)劃、建設(shè)、運行三個階段的密碼應(yīng)用狀況安全性評估進展了具體的規(guī)定,評估的根本原則是要做到合規(guī)性、正確性和有效性。商用密碼應(yīng)用安全性評估在信息系統(tǒng)規(guī)劃階段,依據(jù)商用密碼技術(shù)相關(guān)標(biāo)準(zhǔn),為網(wǎng)絡(luò)運營者制定商用密碼應(yīng)用安全規(guī)劃建設(shè)方案,保障商用密碼應(yīng)用安全建設(shè)的有效落地與評估工作的順當(dāng)開展。在信息系統(tǒng)建設(shè)階段,托付具有相關(guān)資質(zhì)的測評機構(gòu)進行商用密碼應(yīng)用安全性評估,評估結(jié)果作為工程建設(shè)驗收的必備材料,評估通過后,方可投入運行。在信息系統(tǒng)運行階段,樂觀協(xié)作具有相關(guān)資質(zhì)的測評機構(gòu)定期開展商用密碼應(yīng)用安全性評估,保障商用密碼應(yīng)用系統(tǒng)順當(dāng)通過評估。其中,關(guān)鍵信息根底設(shè)施、網(wǎng)絡(luò)安全等級保護第三級及以上信息系統(tǒng)、政務(wù)信息系統(tǒng)每年至少評估一次。此外,在電子政務(wù)、教育、醫(yī)療、金融等關(guān)鍵領(lǐng)域,參照《政務(wù)信息系統(tǒng)密碼應(yīng)用與安全性評估工作指南》等指導(dǎo)文件,建立以根底應(yīng)用平臺體系、密碼運營效勞保障體系、密碼應(yīng)用標(biāo)準(zhǔn)標(biāo)準(zhǔn)體系為一體的商用密碼支撐體系。在物理和環(huán)境安全層面,部署具有密碼模塊的電子門禁系統(tǒng)、視頻監(jiān)控系統(tǒng);通過效勞器密碼機、加密存儲設(shè)備、視頻加密系統(tǒng)等實現(xiàn)音視頻數(shù)據(jù)完整性保護。在網(wǎng)絡(luò)和通信安全層面,通過數(shù)字證書認證系統(tǒng)確保設(shè)備及人員身份的真實性;通過商密IPSec/SSLVPN實現(xiàn)網(wǎng)絡(luò)規(guī)律邊界的管控,構(gòu)建內(nèi)部網(wǎng)絡(luò)的治理網(wǎng);通過內(nèi)部的網(wǎng)絡(luò)邊界掌握機制,實現(xiàn)網(wǎng)絡(luò)邊界的完整性保護;通過效勞器密碼機對訪問掌握信息計算MAC或簽名后保存,保證訪問掌握信息的完整性。在設(shè)備和計算安全層面,通過智能密碼鑰匙對設(shè)備治理員的登錄操作進展身份鑒別;通過效勞器密碼機對通用設(shè)備的重要審計信息、日志記錄、系統(tǒng)資源訪問掌握信息等進展數(shù)字簽名、MACCA數(shù)據(jù)加解密、MAC在應(yīng)用和數(shù)據(jù)安全層面,通過動態(tài)口令系統(tǒng)對設(shè)備治理員的登錄操作進展身份鑒別;通過電子簽章系統(tǒng)對重要應(yīng)用程序的操作員身份進展鑒別,確保僅具備權(quán)限的操作員才可以對重要應(yīng)用程序
溫馨提示
- 1. 本站所有資源如無特殊說明,都需要本地電腦安裝OFFICE2007和PDF閱讀器。圖紙軟件為CAD,CAXA,PROE,UG,SolidWorks等.壓縮文件請下載最新的WinRAR軟件解壓。
- 2. 本站的文檔不包含任何第三方提供的附件圖紙等,如果需要附件,請聯(lián)系上傳者。文件的所有權(quán)益歸上傳用戶所有。
- 3. 本站RAR壓縮包中若帶圖紙,網(wǎng)頁內(nèi)容里面會有圖紙預(yù)覽,若沒有圖紙預(yù)覽就沒有圖紙。
- 4. 未經(jīng)權(quán)益所有人同意不得將文件中的內(nèi)容挪作商業(yè)或盈利用途。
- 5. 人人文庫網(wǎng)僅提供信息存儲空間,僅對用戶上傳內(nèi)容的表現(xiàn)方式做保護處理,對用戶上傳分享的文檔內(nèi)容本身不做任何修改或編輯,并不能對任何下載內(nèi)容負責(zé)。
- 6. 下載文件中如有侵權(quán)或不適當(dāng)內(nèi)容,請與我們聯(lián)系,我們立即糾正。
- 7. 本站不保證下載資源的準(zhǔn)確性、安全性和完整性, 同時也不承擔(dān)用戶因使用這些下載資源對自己和他人造成任何形式的傷害或損失。
最新文檔
- 計算機軟件編程基礎(chǔ)試題集及答案解析
- 移動醫(yī)療健康應(yīng)用軟件授權(quán)使用協(xié)議
- 物業(yè)管理裝修協(xié)議書
- 產(chǎn)品市場推廣策略與操作手冊編制
- 設(shè)備分期付款銷售合同
- 初中生心理健康故事
- 國際物流與運輸合同
- 知識產(chǎn)權(quán)轉(zhuǎn)讓協(xié)議簽署細節(jié)說明
- 物流行業(yè)個性化配送優(yōu)化方案
- 初中生職業(yè)規(guī)劃課程心得
- 2025年春花城版(2024)小學(xué)音樂一年級下冊教學(xué)計劃
- 溶質(zhì)的質(zhì)量分數(shù)課件-九年級化學(xué)人教版(2024)下冊
- 2025年湖南汽車工程職業(yè)學(xué)院單招職業(yè)技能測試題庫完整版
- 全國河大版(三起)小學(xué)信息技術(shù)第三冊第1單元第1課《珍藏童年的回憶-文字輸入和格式設(shè)置》教學(xué)設(shè)計
- 2025年新蘇教版數(shù)學(xué)一年級下冊課件 期末復(fù)習(xí) 第4課時 數(shù)據(jù)分類
- 拘留所被拘留人員管理教育
- 兒童飲食健康指南
- 2025青海省公路局事業(yè)單位招聘高頻重點提升(共500題)附帶答案詳解
- 《公路施工機械化》課件
- 2025年上半年四川能投宜賓市敘州電力限公司招聘易考易錯模擬試題(共500題)試卷后附參考答案
- 心理戰(zhàn)、法律戰(zhàn)、輿論戰(zhàn)
評論
0/150
提交評論