密评是商用密码应用安全性评估的简称,是指在采用商用密码技术、产品和服务集成建设的网络和信息系统中,对其密码应用的合规性、正确性和有效性进行评估。简单地说,就是对使用了商业密码的系统进行评估,从而确保其密码应用的合规、正确、有效。
密评的对象有哪些?
密评对象主要包括四个方面:
(1)基础信息网络:电信网络、广播电视网、互联网;
(2)涉及国计民生和基础信息资源的重要信息系统:能源、教育、公安、测绘地理、社保、交通、卫生计生、金融等信息系统
(3)重要工业控制系统:核设施、航空航天、先进制造、石油石化、油气管网、电力系统、交通运输、水利枢纽、城市设施等工业控制系统;
(4)面向社会服务的政务信息系统:党政机关和使用财政性资金的事业单位和团体组织使用的面向社会服务的信息系统。
关键信息基础设施、网络安全等级保护第三级及以上的信息系统,密码应用安全性评估每年至少一次。
密评有哪些要求?
信息系统通过密评必须遵循密码算法、密码技术、密码产品和密码服务4个层面的要求。
密码算法:密码算法应符合法律法规规定和密码标准和行业标准的有关要求。
密码技术:密码技术应遵循密码相关国家标准和行业标准,重点关注加密技术的合规性。
密码产品:密码产品应通过国家密码管理部门核准,需根据国家相关规定进行密码产品安全等级确定和检测。
密码服务:用的密码服务应通过国家密码管理部门许可。如电子认证机构应获得《电子认证服务使用密码许可证》以及《电子认证服务许可证》。
密评的流程有哪些?
密评工作主要包括密码应用方案评估、测评准备、方案编制、现场测评、分析和报告编制五个环节。
1.密码应用方案评估
密码应用方案评估是根据系统的定级情况,审查系统密码应用设计方案或系统安全设计方案中密码应用设计部分密码防护措施是否满足密码使用要求或规定。
2.测评准备
被测评单位编制项目计划书,提供基本资料,如管理架构、技术体系、运行情况、各种密码安全管理制度及相关管理记录等,填写系统调查表,调查被测系统的基本信息、行业特征、密码管理策略、网络及设备部署情况,以供测评人员和机构初步了解被测信息系统的实际情况。同时准备好相关测评工具,如漏扫工具、性能测试工具、协议分析工具等。
3.方案编制
根据政策基本要求,确定测评对象和测评指标,合理选择测试接入点,分析系统内部算法、密码协议应用的合规性和正确性,整理测评准备阶段中获取的信息系统相关资料,为现场测评提供基本的文档和指导方案,并最终绘制成密码测评方案。
4.现场测评
开展访谈、文档审查、实地查看、工具测试等,并做好过程与结果的记录;确认具备测评开展的条件,测评对象工作正常,系统处于相对良好的状况。测评结束后,确认测评工作是否对测评对象造成影响,测评对象及系统是否工作正常。
5.分析和报告编制
现场测评完成后,根据现场的测评结果记录进行分析,输出测评结果,并准备编制测评报告,包括单项测评结论、整体测评结论、风险分析结论及最终的评估结论。