日本在线www-日本在线播放一区-日本在线不卡免费视频一区-日本在线不卡视频-成人影院久久久久久影院-成人影院一区二区三区

ABB
關注中國自動化產業發展的先行者!
CAIAC 2025
2025工業安全大會
OICT公益講堂
當前位置:首頁 >> 資訊 >> 行業資訊

資訊頻道

等保2.0遇上密碼測評,這操作有點666
  • 點擊數:1875     發布時間:2020-01-08 15:09:00
  • 分享到:
近日,在第九屆全國網絡安全等級保護測評體系建設會議上,東安檢測的網絡安全專家現場分享了《基于等保2.0要求的密碼測評經驗分享》。
關鍵詞:

近日,在第九屆全國網絡安全等級保護測評體系建設會議上,東安檢測的網絡安全專家現場分享了《基于等保2.0要求的密碼測評經驗分享》,以下是本次分享的重點內容: 

一、前言

隨著《中華人民共和國網絡安全法》、《中華人民共和國密碼法》和《信息安全技術 網絡安全等級保護基本要求》即等保2.0的相繼發布和正式實施,以及當下嚴峻的網絡安全形勢,網絡數據的保密性、完整性、可用性需求逐漸提高。密碼技術作為網絡安全的核心技術,合理運用密碼技術可以達到防泄密、防篡改、防假冒和抗抵賴的需求。因此,創新發展和掌握網絡安全核心技術,是牢牢掌握網絡安全主動權,爭奪網絡空間話語權的重要舉措。與等保1.0相比,2.0提高了密碼技術的應用要求,對相關條款的測評方法也提出了更高的標準。

二、法律法規政策依據

2016年11月7日,《中華人民共和國網絡安全法》(以下簡稱“網絡安全法”)正式發布,2017年6月1日起施行;2019年12月1日,等保2.0開始實施;《中華人民共和國密碼法》(以下簡稱“密碼法”)于2019年10月26日通過表決,2020年1月1日起正式實施。這些法律法規有效地保障了網絡安全,維護了網絡空間主權和國家安全、社會公共利益,保護公民、法人和其他組織的合法權益,促進了經濟社會信息化健康發展。

(一) 網絡安全法

 “網絡安全法”總則第十條中明確,“維護網絡數據的完整性、保密性和可用性”。第二十一條中表明“國家實行網絡安全等級保護制度,保障網絡免受干擾、破壞或者未經授權的訪問,防止網絡數據泄露或者被竊取、篡改,且需要采取數據分類、重要數據備份和加密等措施”。以上內容均可以通過正確、有效地使用密碼技術來滿足相應的需求,其中使用密碼技術對數據加密可以防數據泄露,使用密碼技術的完整性功能可以防止攻擊者對數據的篡改。

(二) 密碼法

 “密碼法”是我國歷史上第一部密碼大法,旨在規范密碼應用和管理,促進密碼事業發展,保障網絡與信息安全。“密碼法”第八條表明“公民、法人和其他組織可以依法使用商用密碼保護網絡與信息安全”。第二十七條“法律、行政法規和國家有關規定要求使用商用密碼進行保護的關鍵信息基礎設施,其運營者應當使用商用密碼進行保護,自行或者委托商用密碼檢測機構開展商用密碼應用安全性評估。商用密碼應用安全性評估應當與關鍵信息基礎設施安全檢測評估、網絡安全等級測評制度相銜接,避免重復評估、測評”。同時建立了以國產密碼為核心的密碼體系:1)國家建立和完善商用密碼標準體系;2)推進商用密碼檢測認證體系建設;3)商用密碼產品的檢測認證;4)關鍵信息基礎設施由商用密碼檢測機構開展商用密碼應用安全性評估;5)采用商用密碼技術從事電子政務電子認證服務。

(三) 等保2.0

“等保2.0”在傳統信息系統模型的基礎上不僅增加了新技術的擴展要求,保護對象覆蓋更全面,還強化了密碼技術的應用和管理要求,包括通信傳輸、數據存儲、身份鑒別、產品采購、使用和密鑰管理中均有密碼相關的要求。

隨著密碼法的發布和等保2.0強化了密碼方面的要求,我們有必要更好地使用密碼技術夯實安全基礎、滿足多方合規、保證整體安全。我們測評機構也應加強對密碼相關要求項的測評,結合網絡安全法、密碼法和密碼相關的國家標準、行業標準,探索更合理的方式開展等保2.0密碼相關要求的測評。

三、等保2.0密碼條款與測評方法

(一) 密碼相關條款分布

以等保2.0的三級安全通用要求為例,在十個層面中,有五個層面,共十三個安全要求項包含了密碼技術和管理的要求。

(二) 相關條款及測評方法簡述

1. 安全通信網絡

8.1.2.2 通信傳輸a) 應采用校驗技術或密碼技術保證通信過程中數據的完整性。

8.1.2.2 通信傳輸b) 應采用密碼技術保證通信過程中數據的保密性。

在網絡通信中,通常需要對通信數據進行完整性驗證,從而防止通信過程中因線路故障或惡意攻擊導致的通信數據篡改;保密性則是對數據做加密處理,在網絡通信中實現防竊聽。主要檢查通信過程中使用的是何種加密傳輸協議,使用的算法套件是否具有安全隱患。

2. 安全計算環境

身份鑒別

8.1.4.1 身份鑒別c) 當進行遠程管理時,應采取必要的措施防止鑒別信息在網絡傳輸過程中被竊聽。

若使用SSH或HTTPS協議進管理,且其中使用了安全的算法套件,通常都是符合的。對于應用系統可能在前端使用一些其他方式對用戶鑒別信息加密傳輸,并配合后端解密。這一點需要根據應用實際情況來看。

8.1.4.1 身份鑒別d) 應采用口令、密碼技術、生物技術等兩種或兩種以上組合的鑒別技術對用戶進行身份鑒別,且其中一種鑒別技術至少應使用密碼技術來實現。

采用雙因素進行身份鑒別,其中一種需使用密碼技術。這里的密碼技術包括且不僅包括動態口令、使用數字證書的智能密碼鑰匙或智能IC卡等。

動態口令技術:應使用密碼技術生成動態口令(一次一密的HMAC)。若為手機短信驗證碼,也應使用密碼技術生成。

數字證書技術:檢查智能密碼鑰匙、智能IC卡中的數字證書,并進行驗簽試驗。

數據傳輸完整性、保密性

8.1.4.7 數據完整性a) 應采用校驗技術或密碼技術保證重要數據在傳輸過程中的完整性,包括但不限于鑒別數據、重要業務數據、重要審計數據、重要配置數據、重要視頻數據和重要個人信息等。

8.1.4.8 數據保密性a) 應采用密碼技術保證重要數據在傳輸過程中的保密性,包括但不限于鑒別數據、重要業務數據和重要個人信息等;

對于管理設備和應用的數據傳輸,可以直接檢查其傳輸協議是否使用了加密協議。在內網環境中,有些應用未使用加密協議,但是相關的重要信息使用了其他方式進行完整性或保密性保護,如使用信源加密代替信道加密。系統中使用數字簽名技術進行完整性保護時,則可以使用相應的公鑰對抓取的簽名結果進行驗證。

數據傳輸保密性:在加密機上截取加密前后的數據,來驗證數據是否加密傳輸。若輸入和輸出加密機前后的數據分別是明、密文,且加密后的數據格式符合預期,則可以判定為符合。傳輸傳輸完整性:使用抓包工具截取數據包,模擬中間人攻擊,并將其中的重要數據篡改后發包,從而驗證系統是否可以探測數據包被破壞。

數據存儲完整性、保密性

8.1.4.7數據完整性b) 應采用校驗技術或密碼技術保證重要數據在存儲過程中的完整性,包括但不限于鑒別數據、重要業務數據、重要審計數據、重要配置數據、重要視頻數據和重要個人信息等。

8.1.4.8 數據保密性b) 應采用密碼技術保證重要數據在存儲過程中的保密性,包括但不限于鑒別數據、重要業務數據和重要個人信息等。

數據存儲完整性,通過檢查保護完整性的數據格式(如簽名長度、MAC長度)符合預期;數據存儲保密性,可以直接查看存儲數據是否為明文存儲,存儲的數據格式是否符合預期。

3. 安全管理中心

8.1.5.4 集中管控b) 應能夠建立一條安全的信息傳輸路徑,對網絡中的安全設備或安全組件進行管理。

檢查管理安全設備或安全組件前是否建立安全信息傳輸通道,如使用SSH、HTTPS協議的傳輸路徑。若使用了相應安全傳輸通道,檢查所使用的協議的密碼套件是否存在使用具有安全風險的密碼算法。

4. 安全建設管理

8.1.9.3 產品采購和使用b) 應確保密碼產品與服務的采購和使用符合國家密碼管理主管部門的要求。

檢查信息系統中所使用到的密碼產品或服務供應商是否具有國密局頒發的 “商用密碼產品銷售許可證”或 “電子認證服務使用密碼許可證”。

新出臺的“密碼法”的第26條也明確,重要的商用密碼產品,應當依法列入網絡關鍵設備和網絡安全專用產品目錄,由具備資格的機構檢測認證合格后,方可銷售或者提供。商用密碼服務使用網絡關鍵設備和網絡安全專用產品的,也是要取得該商用密碼服務認證合格的。具體內容可以之后參考“密碼法”相關內容。

8.1.9.7 測試驗收b) 應進行上線前的安全性測試,并出具安全測試報告,安全測試報告應包含密碼應用安全性測試相關內容。

訪談建設負責人和查閱相關安全測試報告,在系統上線前是否經過由第三方檢測機構進行密碼應用安全性測試。

5. 安全運維管理

8.1.10.9 密碼管理a) 應遵循密碼相關國家標準和行業標準。

8.1.10.9 密碼管理b) 應使用國家密碼管理部門認證核準的密碼技術和產品。

可以與相關負責人了解密鑰方面是如何管理的,是否遵循相關標準,并檢查系統中使用的密碼產品是否具有商用密碼產品型號證書。該證書中通常會說明該產品所遵循的規范等。

來源:浙江東安檢測技術有限公司密碼測評實驗室

熱點新聞

推薦產品

x
  • 在線反饋
1.我有以下需求:



2.詳細的需求:
姓名:
單位:
電話:
郵件:
主站蜘蛛池模板: 久 在线播放-九月婷婷人人澡人人添人人爽-九月婷婷人人澡人人爽人人爱-九月丁香婷婷亚洲综合色-天天干天天射天天-天天干天天色综合网 | 久久这里只有精品国产99-久久这里只有精品2-久久这里只有精品1-久久这里只精品热在线99-在线少女漫画-在线涩涩免费观看国产精品 国产精选一区二区-国产精选一区-国产精选污视频在线观看-国产精选91热在线观看-特级黄色视频毛片-特级黄色免费片 | 久久久久久久久久久久久久,免费福利资源站在线视频,午夜精品久久久久久影视riav,黄色的视频免费观看,国产人成免费视频,国产福利小视频 | 日韩精品无码一区AAA片-日韩精品三级-日韩草逼-日韩操穴-成人黄色在线观看-成人黄色在线播放 | 国产一区二区高清-国产一区二区福利久久-国产一区二区成人-国产一区二区不卡视频-亚洲高清网站-亚洲高清视频在线观看 | 美女内射毛片在线看-美女内射毛片在线看免费人动物-美女内射视频WWW网站午夜-美女强奷到抽搐在线播放-美女视频黄a视频全免费网站色窝-美女视频黄的全是免费 | 在线观看黄色网-在线观看黄色片网站-在线观看黄色片-在线观看黄色的网站-久久精品影视-久久精品一区二区 | 精品国产在线亚洲欧美-精品国产在线手机在线-精品国产在线国语视频-精品国产在线观看福利-亚洲色噜噜狠狠站欲八-亚洲色噜噜狠狠网站 | 国产系列欧美系列日韩系列在线-国产午夜在线视频-国产午夜在线观看视频播放-国产午夜在线观看视频-性夜影院爽黄a免费视频-性视频网址 | 日本b站一卡二不卡三卡四卡-日本a在线天堂-人与动性行为高清在线播放-人体自拍亚洲综合图区-avav456-avaiai114 | 一区二区三区四区免费视频-一区二区三区视频在线观看-一区二区三区视频-一区二区三区欧美日韩-欧美黑人乱大交-欧美黑人巨大性极品hd欧 | 一区二区视频在线观看高清视频在线-一区二区三区无码高清视频-一区二区三区无码被窝影院-一区二区三区四区国产-久久re视频精品538在线-久久re热在线视频精99 | 免费黄色在线播放-免费黄色一级片-免费黄色一级毛片-免费黄色一级-亚洲婷婷综合网-亚洲婷婷天堂在线综合 | 欧美人成在线视频-欧美人成一本免费观看视频-欧美人xxxxxbbbb-欧美区在线-在线不卡免费视频-在线播放周妍希国产精品 | 在线观看亚洲-在线观看网址-在线观看网站黄-在线观看网站国产-久久国产一区二区三区-久久国产一区二区 | 欧美日韩亚洲一区二区三区在线观看-欧美日韩亚洲第一区在线-欧美日韩亚洲成人-欧美日韩午夜群交多人轮换-bbwvideos欧美老妇-bbwvideoa欧美老妇 | 欧美人与性动交a欧美精品-欧美人与物另类-欧美人与牲动交a欧美精品-欧美人与禽片免播放-国产福利在线观看永久免费-国产福利在线播放 | 国产精品视频你懂的-国产精品视频网-国产精品视频一区二区猎奇-国产精品视频一区二区三区-国产精品视频一区二区三区不-国产精品视频一区二区三区不卡 | 国产精品无码2021在线观看-国产精品污-国产精品网站在线进入-国产精品网站在线观看-四虎免费久久影院-四虎毛片 | 国产偷抇久久精品A片蜜臀A-国产偷抇久久精品A片蜜臀AV-国产偷抇久久精品A片图片-国产偷窥熟妇高潮呻吟-国产凸凹视频熟女A片-国产玩弄放荡人妇系列 | 成人免费视频77777,精品国产福利,欧日韩一区二区三区,国产高清视频在线观看,欧美日韩1区,欧美一区二区三区在线观看 | 久久久久久久久久久久久久,免费福利资源站在线视频,午夜精品久久久久久影视riav,黄色的视频免费观看,国产人成免费视频,国产福利小视频 | a级国产精品片在线观看-a级国产乱理伦片野外-a级国产乱理伦片在线观看a-a级国产乱理片在线观看-a级国产片-a级国产视频 | 在线观看黄色网-在线观看黄色片网站-在线观看黄色片-在线观看黄色的网站-久久精品影视-久久精品一区二区 | 国产美女小视频-国产美女网站视频-国产美女网站-国产美女特级嫩嫩嫩bbb-天天干视频在线观看-天天干视频在线 | 激情综合五月亚洲婷婷,国内亚州视频在线观看,成人国产精品免费网站,欧美性猛交99久久久久99,久久国产欧美日韩精品,国产精品无码久久av | 国产日韩欧美亚洲综合在线-国产日韩欧美视频在线观看-国产日韩欧美视频-国产日韩欧美久久久-人人澡人人澡人人澡-人人澡人人澡人人 | 国产高清在线精品一区在线-国产高清在线精品一区二区三区-国产高清在线精品一区a-国产高清在线精品一区-日韩在线a视频免费播放-日韩在线2020专区 | 久久99热不卡精品免费观看,色播综合,国产一级视频在线观看网站,激情综合激情,aa视频在线观看,五月天综合激情网 | 欧美日本免费-欧美日本韩国-欧美日本国产-欧美日本二区-在线观看导航-在线观看成人网 | 欧美youjizz-欧美xxxx做受性欧美88-欧美xxxx做受视频-欧美xxxx做受欧美精品-一级精品视频-一级黄网 | 中文字幕在线观看网址-中文字幕在线观看网站-中文字幕在线观看国产-中文字幕在线观看-开心片色99xxxx-开心久久激情 | 日韩一区二区不卡-日韩一品道-日韩一级一欧美一级国产-日韩一级视频免费观看-亚洲精品AV中文字幕在线-亚洲精品爆乳一区二区H | 日本黄页网站-日本黄页网-日本黄页视频-日本黄页免费大片在线观看-国产免费网址-国产免费网站看v片元遮挡 | 国产精品视_精品国产免费-国产精品视-国产精品深夜福利免费观看-国产精品三区四区-四虎成人4hutv影院-四虎成年永久免费网站 | 免费观看a视频-免费观看a级网站-免费观看a级片-免费高清在线爱做视频-一本色道久久综合亚洲精品高清-一本色道久久综合亚洲精品 | 91精品视频播放-91精品视频免费播放-91精品视频免费观看-91精品视频免费在线观看-91精品视频网站-91精品视频一区二区 | 91久久福利国产成人精品-91久久国产-91久久国产成人免费观看资源-91久久国产精品-91久久国产精品视频-91久久国产口精品久久久久 国产偷抇久久精品A片蜜臀A-国产偷抇久久精品A片蜜臀AV-国产偷抇久久精品A片图片-国产偷窥熟妇高潮呻吟-国产凸凹视频熟女A片-国产玩弄放荡人妇系列 | 国产日韩欧美亚洲综合在线-国产日韩欧美视频在线观看-国产日韩欧美视频-国产日韩欧美久久久-人人澡人人澡人人澡-人人澡人人澡人人 | 国产一区二区高清,久久亚洲私人国产精品va,日韩精品观看,国产高清美女一级毛片久久,国产区亚洲区,日本久久香蕉一本一道 | 伦理片天堂eeuss影院-伦理片秋霞免费影院-伦理片飘花手机在线-伦理片飘花免费影院-最新2017年韩国伦理片在线-最新 国产 精品 精品 视频 |