如何正确“过密评”?
这些“误区”要辨别
专家解读:基于公钥密码的电子签名,是当前主流的密码应用技术之一。行业现阶段为无纸化业务而开展的电子签名、数据保护等工作,同样属于密码技术应用,能够解决重要数据的真实性、完整性和不可否认性,为合规密码应用建设打下了良好基础。但如前所述,并非一类密码应用技术就可解决所有问题,因此也不能有“用了电子签名就一定能过密评”的认识。
这些“要点”要掌握
01
密评工作的参与方及职责
责任单位: 网络运营者即网络和信息系统的责任单位(包括建设、使用、管理单位),是密评的被测评单位,应当认真履行好密码安全主体责任,明确密码安全负责人,制定完善的密码管理制度,按照要求开展商用密码应用安全性评估、备案和整改,配合密码管理部门和有关部门的安全检查。 测评机构: 测评机构是密评的执行单位,应当按照有关法律法规和标准要求科学、公正地开展评估。从事密评工作的测评人员应当通过国家密码管理部门(或其授权的机构)组织的考核,遵守国家有关法律法规,按照相关标准,为用户提供安全、客观、公正的评估服务,保证评估的质量和效果。 密码管理部门 国家密码管理部门负责指导、监督和检查全国的密评工作;省(部)密码管理部门负责指导、监督和检查本地区、本部门、本行业(系统)的密评工作。国家密码管理部门依据有关规定,组织对测评机构工作开展情况进行监督检查。
02
遵循的技术标准
01
GM/T 0115-2021《信息系统密码应用测评要求》
02
GM/T 0116-2021《信息系统密码应用测评过程指南》
03
《信息系统密码应用高风险判定指引》
04
《商用密码应用安全性评估量化评估规则》
05
《商用密码应用安全性评估报告模板(2021版)》
03
密评的基本要求和程序设计
范围要求: 法律、行政法规和国家有关规定要求使用商用密码进行保护的网络与信息系统,其运营者应当使用商用密码进行保护,制定商用密码应用方案,配备必要的资金和专业人员,同步规划、同步建设、同步运行商用密码保障系统并定期进行密评。 机构性质: 密评机构应当经国家密码管理局认定,依法取得商用密码检测机构资质,且资质认定业务范围载明“商用密码应用安全性评估”。目前密评工作仍处于“试点”阶段,因此当前公布的是密评“试点”机构名录。不久的将来随着《商用密码管理条例》《密码检测机构管理办法》等制度文件的正式颁布,密评机构认定工作将走向常态化。 实施要求: 包含方案测评、系统测评、运营者支持配合义务、结果备案等。 信息系统密码应用基本要求:如图所示
04
选择密码产品的依据
05
密评工作关注的重点
(1)遵循“三同步,一评估”原则
(2)把握“以评促用”的指导思想
(3)对“应”“宜”“可”的把握
(4)尊重客观规律
注意:转载申明:转载本号文章请注明作者和来源,本号发布文章若存在版权等问题,请联系QQ:86662817处理,谢谢。
1、本站目前拥有近 1000+ 精品收费资源,现在加入VIP会员即可全部下载。
2、本资源部分来源其他付费资源平台或互联网收集,如有侵权请联系及时处理。
祺智-智库 » 如何正确“过密评”?
1、本站目前拥有近 1000+ 精品收费资源,现在加入VIP会员即可全部下载。
2、本资源部分来源其他付费资源平台或互联网收集,如有侵权请联系及时处理。
祺智-智库 » 如何正确“过密评”?
发表评论