当前位置:首页
/
其他报告
/
报告详情
中国密码学会密评联委会 FAQ(第四版)总结
一、通用类
1. 信息系统密码应用基本要求的等级
背景 : GB/T39786-2021 对信息系统密码应用划分为五个等级(一至五级),与网络安全等级保护级别对应。
问题1 : 如何确定被测信息系统密码应用等级?
解答 : 一般由网络安全等级保护级别确定,等保定级为 X 级的网络与信息系统应遵循 GB/T39786-2021 第 X 级密码应用基本要求。
问题2 : 新建信息系统在规划阶段尚未完成网络安全等级保护备案工作,如何确定密码应用等级?
解答 : 优先以被测单位拟定等级开展密评,但应尽量保证与后期备案等级一致;无拟定等级的重要信息系统,其密码应用等级至少为第三级。特殊情况可高于等保定级。
问题3 : 网络安全保护等级为二级的信息系统,被测单位希望以 GB/T39786-2021 第三级密码应用要求进行改造和测评,该如何把握?
解答 : 原则上密码应用等级与网络安全等级保护级别保持一致。如需按更高等级进行密评,需确认该做法符合被测信息系统所属密码管理部门相关要求,并确认其密码应用等级是否等于或高于等级保护备案等级。
2. 具有认证证书的商用密码产品对应的模块等级
背景 : 商用密码产品认证证书分为标注密码模块安全等级和不标注两种。
问题 : 未标注密码模块安全等级的商用密码产品在测评时如何判定?
解答 :
2020 年换证的密码产品:若换发认证证书上没有标注密码模块安全等级,需密码厂商提供换证前的商用密码产品型号证书,若其中标注了符合的密码模块等级,则按此等级进行判定;否则,按“密码产品符合一级密码模块”进行判定。
新发认证证书的密码产品:其他种类产品(如安全芯片,密码系统类产品等)不依据密码模块标准进行检测和认证。
2025 年 7 月 1 日之后采购的商用密码产品,其认证证书颁发单位应为“商用密码检测认证中心”,若仍持商用密码检测中心颁发的认证证书,则可能为过期失效的证书,其产品应判定为不合规。
3. 经认证合格的密码产品的产品合规性、密钥安全符合性的判定要点
背景 : GB/T43206-2023 提出对密码产品、密码服务和密钥管理测评要求。
问题1 : 密评时发现商用密码产品认证证书过期,产品厂商又提供不出更新后的认证证书,针对这种情况该如何判定密码产品的合规性?
解答 : 如无特殊情况和安全风险,密码产品的采购合同签订时间如果在商用密码产品认证证书的有效期内,则可判定为产品合规。此外,若密评人员发现密码产品依据的相关密码标准已经失效或更新,则有义务告知信息系统单位相关情况,并建议其选用依据最新标准的密码产品。
问题2 : 有些类型的密码产品部署模式为客户端与服务端共同作用,在测评时应如何判断实际部署中涉及客户端的密码产品的合规性?
解答 : 分三步进行:
确认商用密码产品认证证书中的内容是否包括客户端和服务端。
确认被测系统中部署的密码产品与送检产品密码边界的一致性。
确认被测系统中部署的密码产品实现的密码功能与送检产品密码功能的一致性。
问题3 : 如何确定密码产品的密码功能边界,例如,签名验签服务器实现了加解密功能,在测评时如何判定其合规性?
解答 : 签名验签服务器在产品检测时,依据 GM/T 0029 和 GM/T 0028 进行检测。在检测过程中签名验签服务器送检厂商会选择支持三类接口中的一类或多类进行检测。其中符合 GM/T 0020 标准接口中包含了加解密接口,测评时需要确认是否实现了 GM/T 0020 的接口,如果实现了,则可以提供加解密功能。因此,只要认证产品的安全等级符合要求且实际测评时确认了和送检产品密码功能(可提供加解密功能)的一致性,则使用签名验签服务器进行加解密密码应用时可以把签名验签服务器视为合规的密码产品。
问题4 : 经认证合格的密码产品,GB/T43206-2023 中“5.5密钥管理”测评是否可以直接判定为“符合”?
解答 : 不能直接判定为“符合”。需核查以下内容:
该密码产品的安全级别是否满足 GB/T39786-2021 相应等级的要求。
系统密钥管理机制是否与方案一致或分析其密钥体系设计是否合理、实现是否正确。
当密码产品产生的密钥在该密码产品外部进行管理时,是否进行了相应保护。
该密码产品是否按照产品配套的安全策略文档进行部署和使用,信息系统的密钥管理制度是否能够保证该密码产品被正确地部署和使用。
4. 通过代码实现数据机密性、完整性保护的判定方法
背景 : GB/T39786-2021 要求采用密码技术保证重要数据在传输和存储过程中的机密性和完整性,实际测评过程中,发现用户可能使用开源代码的密码运算功能对重要数据实现机密性保护、完整性保护,未使用经认证的商用密码产品。
问题 : 未使用密码产品,通过开源或自行开发的代码以软件实现密码运算功能的方式进行数据机密性、完整性保护,测评时应重点关注哪些内容?
解答 :
自研软件实现数据机密性和完整性保护且无法提供任何安全性证明的情况,判定为“不符合”。
使用第三方开源密码库实现数据机密性和完整性保护的情况,如果第三方开源密码库是经过长期使用且没有暴露出安全问题的,且正确地使用开源密码库,则可以考虑根据实际核查结果酌情判定为“部分符合”,并给予相应分数。
5. 组合密码算法的量化评估和风险判定
背景 : 组合使用密码算法实现数据安全保护时,针对该情形的量化评估和风险判定。
问题 : 有些数据的传输或存储保护,存在组合使用密码技术实现的情形,如使用 DES 算法对数据变换后,再使用 SM4 算法对 DES 加密后的密文进行变换,即 SM4(DES(data),应如何进行量化评估和风险判定?
解答 : 只要某一层加密算法安全强度足够,且组合算法不使用同一密钥,那么被保护数据就是安全的。因此,当加密算法组合使用时,量化评估和风险判定结果均依据安全强度较高的算法而定。另外,由于算法安全强度还和密钥管理、算法实现正确性有关,因此在进行相应测评对象的风险判定时还需综合 DAK 判定情况进行分析评价。
6. 如何开展分期规划、改造的信息系统的密码应用安全性评估
背景 : 在进行信息系统密评时发现,被测信息系统有通过评估的密码应用方案,且方案中明确了该系统是分期做密码改造。
问题 : 针对上述情况,在信息系统按密码应用方案完成一期建设后开展密评时,该如何确定测评范围?
解答 : 测评指标和测评对象的选取范围与该系统是否进行分期密码改造无关,应根据系统定级范围和密码应用需求选取所有适用的测评指标和测评对象开展系统密评并给出评估结论。
7. 已有通过评估的密码应用方案,在实际密评时的注意事项
背景 : 网络与信息系统运营者应在系统规划阶段完成密码应用方案评估,在建设和运行阶段完成系统密评。
问题 : 针对密码应用方案已经通过评估的信息系统,在系统密评时发现实际情况与密码应用方案不一致,如何处理?
解答 : 密码应用方案评估是在信息系统规划阶段,对所编制的密码应用方案进行评估。建成或已运行的信息系统的密码应用情况是否与规划阶段的一致,需要在系统密评阶段进行核实、验证。如果在测评时发现实际建设情况与密码应用方案不一致,则需要网络与信息系统运营者提供密码应用方案修订或优化的证明材料,但同时应按实际测评时掌握的信息为准,并以实际情况得出测评结果。
8. 自建 CA 签发数字证书的合规性判定要点
背景 : 部分企业通过自建 CA,签发数字证书为内部应用提供加密通信、身份认证等安全服务。
问题 : 企业通过自建 CA 为信息系统签发用于加密通信和身份认证的数字证书,是否合规?
解答 : 企业可以通过自建 CA 为信息系统签发用于加密通信和身份认证的数字证书,企业签发上述数字证书无需具备《电子认证服务使用密码许可证》或《电子政务电子认证服务机构资质证书》。为保障签发证书的安全性,企业自建 CA 所使用的密码产品应具有商用密码产品认证证书。其使用的密码产品安全等级应与信息系统密码应用要求的等级相符,企业应采取相应的技术和管理措施保障自建 CA 安全运行,特别是数字证书的申请、签发、发布、更新、撤销等全生命周期管理。
9. 对于被测方没有改造和管理权限的接口进行密评的注意事项
背景 : 接口对接分为本端提供接口供其他系统连接,以及对端系统提供接口由被测单位去配合连接两种情况。
问题 : 是否可以因为无改造和管理权限、接口责任方不在本系统范围等原因将这类互联通道论证为不适用?
解答 : 不能。虽然在对端系统提供接口,被测单位只能被动配合且无改造和管理权限的情况下,被测单位在该互联通道上的操作和控制能力有限,但这并不意味着该互联通道就不具有重要性或对系统整体的安全性方面没有影响;不能仅仅因为无改造和管理权限、接口责任方不在本系统范围等原因就将这类互联通道论证为不适用。确因客观原因无法取得关键证据,可考虑系统实际情况,酌情采用非关键证据对系统指标进行判定。针对被测方没有改造和管理权限接口情况,风险判定时仍需依据《信息系统密码应用高风险判定指引(2021版)》,并结合实际安全控制措施进行判定。