首页
学习
活动
专区
圈层
工具
发布
技术百科首页 >密评 >密评中的安全审计评估要求是什么?

密评中的安全审计评估要求是什么?

词条归属:密评

1. 审计日志完整性保护

密评中对审计日志的密码应用要求:

  • 日志记录完整性:采用密码技术(如SM3哈希算法)保证日志记录的完整性,防止篡改
  • 日志存储完整性:采用密码技术保护日志存储的完整性
  • 日志传输完整性:远程传输日志时,采用密码技术保证传输过程中的完整性

2. 密码操作审计

密评中需要重点审计的密码操作:

  • 密钥操作审计:密钥生成、存储、分发、使用、备份、恢复、销毁等操作需全程审计
  • 密码设备操作审计:密码机、HSM等密码设备的操作需记录审计日志
  • 密码服务审计:CA证书签发、密钥管理服务调用等操作需记录审计日志
  • 异常操作审计:密码应用异常、密钥使用异常等操作需记录告警日志

3. 审计日志管理要求

密评中对审计日志管理的要求:

  • 日志留存期限:审计日志留存期限符合法律法规要求,通常不少于6个月
  • 日志访问控制:只有授权人员才能访问审计日志,防止日志被篡改或删除
  • 日志可追溯性:所有密码操作可追溯,包括操作主体、操作时间、操作内容、操作结果
  • 日志备份:审计日志需进行备份,防止日志丢失

4. 合规性检查

密评中对安全审计的合规性检查:

  • 审计策略合规性:审计策略是否符合GB/T 39786-2021的要求
  • 审计内容完整性:审计内容是否覆盖所有关键的密码应用操作
  • 审计日志安全性:审计日志本身是否采用了密码技术进行保护
  • 审计分析报告:是否定期生成审计分析报告,发现安全隐患
相关文章
汽车 TARA 威胁分析与商用密码应用评估方案解析
汽车 TARA 威胁分析与商用密码应用评估方案解析 摘要:TARA(Threat Analysis and Risk Assessment)是 ISO 21434 定义的核心风险分析方法,而商用密码应用评估(密评)是国内合规的必经之路。本文将两者结合,从密码技术支撑 TARA 的角度,分析汽车行业...
安当-焱垚
2026-06-29
50
腾讯云运维安全中心(堡垒机)产品技术与应用洞察概要
本文详细解析了腾讯云运维安全中心(堡垒机)的产品特性与应用价值。作为一款自研的SaaS型云原生安全产品,它基于4A能力与零信任架构,具备云原生集成、全链路免密、轻量混合云管控及免运维等核心优势。产品旨在解决内部越权、数据泄露及等保密评合规等痛点,通过事前预防、事中监控与事后审计构建完善的三层防御体系,并结合畅捷通与搜狐的典型案例,展示了其在海量多云资产统管与自动化权限运维中的卓越成效。
gawain2048
2026-04-29
3650
密码测评 过程中应该注意的10个问题
当今世界,网络空间正在加速演变为各国争相抢夺的新疆域、战略威慑与控制的新领域、国家安全的新战场。密码作为网络空间安全保障和信任机制构建的核心技术与基础支撑,是国家安全的重要战略资源,也是国家实现安全可控信息技术体系弯道超车的重要突破口。
Power7089
2021-03-25
1.5K0
企业云上安全产品选型与规划:基于腾讯云产品的全面分析
在数字化转型浪潮中,企业上云已成为必然趋势,而云安全则是企业数字化战略成功的关键保障。腾讯云作为国内领先的云计算服务商,提供了覆盖基础设施安全、数据安全、应用安全等全领域的云安全产品矩阵。本文将系统性地分析企业如何基于腾讯云产品进行云上安全选型与规划,从需求分析、产品选型到实施路径,为企业构建全面、高效的云安全防御体系提供专业指导。
徐关山
2025-06-30
1.4K0
音视频SDK选型指南:政企场景下如何评估音视频PaaS、私有化部署与信创适配
摘要:很多IT负责人、研发朋友选型时,只会判断一款音视频工具“能不能正常开会”。但深耕政企、医疗、远程评标项目多年我发现,靠谱选型,一定要兼顾音视频PaaS实力、弱网使用手感、业务打通难度、安全合规、私有化部署、国产化适配六大维度。结合我经手几十套政企音视频落地项目的踩坑经验,今天用大白话,给大家梳理一套好落地、好上手、好验收的SDK选型判断思路,帮你少走弯路、避开项目返工。一、为什么音视频SDK选型,九成团队都会踩坑?我接触过很多研发、项目负责人,第一次搭建远程会诊、政务应急指挥、线上培训系统时,想法都很简单:对接几个接口,打通语音画面,能通话就行。前期对接Demo一切顺利,画面清晰、通话流畅,大家都觉得项目稳了。可真正落地政企项目、正式上线使用后,问题扎堆爆发,基本逃不开三个阶段痛点,我相信很多朋友都深有体会:1. 集成对接阶段:自研OA、单位账号体系、会议预约流程、分级权限,和音视频工具完全割裂,数据不通、账号不同步,开发加班改代码也适配不上;2. 正式上线使用阶段:办公室网络一波动、楼道Wi-Fi信号变弱、乡下医院专网不稳,立马出现卡顿、滋滋回声、麦克风啸叫、画面花屏,多人开会延迟严重,沟通完全脱节;3. 项目验收阶段:最让人头疼,等保核验不通过、不支持国密加密、没有操作审计日志、不支持内网私有化、适配不了国产电脑,前面所有开发工作,几乎要推倒重来。这里真心提醒大家:政务、医院、银行、国企这类政企场景里,音视频SDK从来不是一个单纯的通话小插件,而是一整套支撑业务流转、合规留痕、国产化适配的音视频能力中台。它既要保障日常通话流畅,还要对接现有办公系统、守住数据安全、适配国产设备、方便后期运维迭代。核心:选型标准早就变了。不要再只看“功能能用”,一定要认准:业务能无缝打通、使用体验稳定、合规可以顺利验收、架构方便后期升级迭代。二、分清:SDK、RTC SDK、音视频PaaS三者区别平时沟通我发现,绝大多数人的混淆点,就是分不清这三个名词,选型直接凭感觉,我们用生活化例子讲明白,零基础也能看懂。1. 音视频SDK是什么?通俗来讲:SDK就是一套半成品工具包。厂商提前做好收音、拍画面、编码压缩、网络传输、调取摄像头麦克风这些底层功能,打包成工具。我们研发同事写少量代码,嵌入自有系统,就能实现通话、开会、连线功能。日常适配终端全覆盖:手机安卓/iOS、台式电脑、网页浏览器、小程序、国产办公电脑,全都有对应版本,搭配服务端接口即可使用。2. RTC SDK是什么?普通直播SDK,适合主播单向讲课、观众观看,延迟高、互动差;而RTC SDK主打双向实时互动。类比生活场景:抖音直播讲课=单向观看;医院医患连线、专家异地评标、领导线上会商=双向实时互动,必须用RTC SDK。它核心看重这几点:说话几乎无延迟、网络差也不容易掉线、多人同时说话互不干扰、网络变差自动调节画质,适配政企强互动场景。3. 音视频PaaS是什么?如果SDK是单独的水龙头,那音视频PaaS就是一整套供水系统。不止给到通话SDK工具,还配齐后台管理、人员架构、会议预约、自动录制、权限管控、内网部署、合规加密全套能力。政企项目千万不要只买单一SDK。像音视频PaaS这类政企专用方案,配套齐全SDK接口、管理后台、运维监控、信创适配、私有化部署能力,对接业务一步到位,不用我们额外开发配套功能,省心太多。三、选型先找准场景:用途不同,看重的能力完全不一样没有万能的音视频工具,适配自己业务的,才是最好的。我整理了日常高频政企场景,对标需求直接选,避免功能浪费、能力不够用。
用户12513169
2026-06-17
1500
点击加载更多
问题归档专栏文章快讯文章归档关键词归档开发者手册归档开发者手册 Section 归档
领券