马原建立完善商用密码应用安全性评估体系推动商用密码规范应用.docx
《马原建立完善商用密码应用安全性评估体系推动商用密码规范应用.docx》由会员分享,可在线阅读,更多相关《马原建立完善商用密码应用安全性评估体系推动商用密码规范应用.docx(3页珍藏版)》请在优知文库上搜索。
1、马原:建立完善商用密码应用安全性评估体系推动商用密码规范应用中国科学院信息工程研究所副研究员马原2020年起实施的中华人民共和国密码法(以下简称密码法)明确规定了商用密码应用安全性评估(以下简称密评)有关要求,新修订的商用密码管理条例(以下简称条例)进一步细化了相关规定。密评对我国商用密码应用和管理工作具有重要的推动和规范作用,其体系也在不断发展和完善过程中。一、商用密码应用安全性评估体系初步建立2007年,国家密码管理局印发信息安全等级保护商用密码管理办法,成为密评工作的肇始和开端。2017年,国家密码管理局印发关于开展密码应用安全性评估试点工作的通知,密评工作走上了发展快车道,密评体系建设
2、在法律法规、标准规范、机构培育等方面取得了长足的进展,科学性和规范性不断提升。(一)体制机制与法规依据逐步成熟规范密码法首次确立了密评工作的法律地位。密码法第二十七条对关键信息基础设施使用商用密码和开展密评提出了明确要求,并在第三十七条对违反该要求的行为明确了罚则,这从根本上建立起了密评制度,也是开展密评工作最基本的法律依据。随着密码法的贯彻实施,密评工作也得到了越来越多的关注和认可,成为了密码应用推进工作的重要抓手。新修订的条例对密评工作提出了更加具体和细化的要求。在落实密码法要求的基础上,条例第三十八条进一步明确了关键信息基础设施“三同步”、每年定期评估以及备案管理的具体要求:“运营者应当
3、使用商用密码进行保护,制定商用密码应用方案,配备必要的资金和专业人员,同步规划、同步建设、同步运行商用密码保障系统,自行或者委托商用密码检测机构开展商用密码应用安全性评估。,运行后每年至少进行一次评估,评估情况按照国家有关规定报送国家密码管理部门或者关键信息基础设施所在地省、自治区、直辖市密码管理部门备案。”对于与网络安全等级保护制度的衔接,条例第四十一条规定:“网络运营者应当按照国家网络安全等级保护制度要求,使用商用密码保护网络安全。国家密码管理部门根据网络的安全保护等级,确定商用密码的使用、管理和应用安全性评估要求,制定网络安全等级保护密码标准规范。”这及时回应了社会对于等级保护对象开展密
4、码应用与安全性评估的关切,为等级保护对象开展密评提供了基本遵循。除了密码法和条例夕卜,相关部门规章和规范性文件也对密码应用和密评作出了明确规定,包括国务院办公厅印发的国家政务信息化项目建设管理办法、公安部印发的贯彻落实网络安全等级保护制度和关键信息基础设施安全保护制度的指导意见、财政部印发的政务信息系统政府采购管理暂行办法等,与上述法律法规一起,共同构成了密评工作的法律依据和制度支撑。(二)技术体系与标准规范不断健全完善2018年初,为指导密评试点工作开展,国家密码管理局发布了密码行业标准GM/T-0054信息系统密码应用基本要求。2018年以来,基于GM/T-0054开展的密码应用和安全性评
5、估工作,充分验证了密评工作的科学性和可行性。该标准也在2021年上升为国家标准GB/T-39786信息安全技术信息系统密码应用基本要求,结合密评工作实践对内容进行了优化,更为科学合理。为了配合GB/T-39786的实施,更好地指导和规范密评活动,中国密码学会密评联委会组织制定了信息系统密码应用测评要求信息系统密码应用测评过程指南信息系统密码应用高风险判定指引商用密码应用安全性评估量化评估规则商用密码应用安全性评估报告模板等5项指导性文件,其中前2项已正式发布为密码行业标准GM/T-0115和GM/T-0116o相比于原有的符合性判定一票否决的规则,新的密评标准框架丰富了密评结果的出具过程,提出
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 建立 完善 商用 密码 应用 安全性 评估 体系 推动 规范