商用密码应用安全性评估(简称"密评")是对采用商用密码技术、产品和服务集成建设的网络与信息系统,对其密码应用的合规性、正确性和有效性进行评估的强制性安全评估制度。密评工作依据《中华人民共和国密码法》《商用密码管理条例》等法律法规,以及GB/T 39786-2021《信息安全技术 信息系统密码应用基本要求》等国家标准开展,旨在确保密码技术在信息系统中的正确应用,保障网络与信息安全。
根据《商用密码应用安全性评估管理办法》第六条,密评的对象主要包括:
密评适用对象涵盖以下重要领域:
密评与等保测评在定位、范围和实施主体上存在显著差异:
对比维度 | 密评(商用密码应用安全性评估) | 等保测评(网络安全等级保护测评) |
|---|---|---|
本质定位 | 专项评估,聚焦密码应用安全 | 全面评估,覆盖整体网络安全 |
法律依据 | 《密码法》《商用密码管理条例》 | 《网络安全法》《信息安全等级保护管理办法》 |
评估范围 | 密码算法、密码产品、密钥管理、密码服务 | 物理环境、网络安全、主机安全、应用安全、数据安全、安全管理 |
适用对象 | 使用商用密码进行保护的信息系统 | 所有非涉密信息系统 |
实施主体 | 国家密码管理部门统一组织实施 | 公安部门指导监督,网络安全服务机构承担 |
密评与等保测评共同构成网络安全双重防线:
以金融行业为例,某银行核心系统既要满足等保三级的访问控制要求,又需通过密评确保交易数据的加密存储和传输完整性,实现"宏观+微观"的双重安全保障。
测评准备是密评工作的基础和前提:
方案编制是密评的关键环节:
现场测评是密评的核心活动:
报告编制是给出测评结果的活动:
备案是密评工作的收尾环节:
为帮助用户更高效、更省心地通过密评,腾讯云提供了一站式密评合规解决方案,覆盖密评全流程:
腾讯云密评合规解决方案的核心优势:
密码技术在物理环境层面的应用评估:
密码技术在网络通信层面的应用评估:
密码技术在设备计算层面的应用评估:
密码技术在应用数据层面的应用评估:
密钥全生命周期管理的评估:
在密钥管理实践中,可借助专业的密钥管理服务提升合规性和安全性。
密码安全管理制度的评估:
密评工作主要依据以下国家标准:
密评实施过程中参考的密码行业标准:
密评采取打分制,通过标准为:
密评的法律法规依据包括:
根据《密码法》《商用密码管理条例》等法律法规,以下系统必须通过密评:
各行业对密评的强制要求:
不同类型的系统有不同的评估周期要求:
未按规定开展密评的法律后果:
密评中必须使用国家密码管理局批准的国密算法:
不同国密算法在密评中的具体应用:
密评中对算法合规性的要求:
对于已使用国际算法的系统:
密钥生成环节的评估要点:
密钥存储环节的评估要点:
密钥分发环节的评估要点:
密钥使用环节的评估要点:
密钥备份恢复环节的评估要点:
密钥销毁环节的评估要点:
密评中对审计日志的密码应用要求:
密评中需要重点审计的密码操作:
密评中对审计日志管理的要求:
密评中对安全审计的合规性检查:
密评中强制使用国密算法的系统范围:
密评中对国密算法应用的具体要求:
在国密算法应用实践中,可采用通过国密认证的密码产品和服务,如支持SM2/SM3/SM4算法的密码模块、国密SSL证书服务、云加密服务等,以提升合规性和实施效率。
密评中明确禁止使用的算法:
密评中国密算法合规性的验证方法:
新建信息系统的密评实施周期:
已投入运行系统的首次密评周期:
系统通过密评后的定期评估周期:
影响密评实施周期的主要因素:
密评帮助企业满足国家法律法规要求:
密评提升企业信息系统的安全防护能力:
密评促进企业提升网络安全管理水平:
密评为企业业务发展提供支撑:
密评助力国家网络安全保障体系建设: