全网唯一标准王
书 书 书犐犆犛 35 . 040 犆犆犛犔 80 /G21 /G22 /G23 /G24 /G25 /G26 /G27 /G28 /G29 /G2A /G2B /G2C /G2D 犌犕 / 犜 0115 — 2021 /G2E /G2F /G30 /G31 /G28 /G29 /G32 /G33 /G34 /G35 /G36 /G37 犜犲狊狋犻狀犵犪狀犱犲狏犪犾狌犪狋犻狅狀狉犲狇狌犻狉犲犿犲狀狋狊犳狅狉犻狀犳狅狉犿犪狋犻狅狀狊狔狊狋犲犿犮狉狔狆狋狅犵狉犪狆犺狔犪狆狆犾犻犮犪狋犻狅狀 2021  10  19 /G38 /G39 2022  05  01 /G3A /G3B /G27 /G3C /G28 /G29 /G3D /G3E /G3F /G38 /G39书 书 书目    次 前言 Ⅲ ………………………………………………………………………………………………………… 1   范围 1 ……………………………………………………………………………………………………… 2   规范性引用文件 1 ………………………………………………………………………………………… 3   术语和定义 1 ……………………………………………………………………………………………… 4   概述 1 ……………………………………………………………………………………………………… 5   通用测评要求 3 ……………………………………………………………………………………………   5.1   密码算法合规性 3 ……………………………………………………………………………………   5.2   密码技术合规性 3 ……………………………………………………………………………………   5.3   密码产品合规性 3 ……………………………………………………………………………………   5.4   密码服务合规性 4 ……………………………………………………………………………………   5.5   密钥管理安全性 4 …………………………………………………………………………………… 6   密码应用技术和密码应用管理测评要求 4 ………………………………………………………………   6.1   物理和环境安全 4 ……………………………………………………………………………………   6.2   网络和通信安全 6 ……………………………………………………………………………………   6.3   设备和计算安全 8 ……………………………………………………………………………………   6.4   应用和数据安全 11 ……………………………………………………………………………………   6.5   管理制度 14 ……………………………………………………………………………………………   6.6   人员管理 17 ……………………………………………………………………………………………   6.7   建设运行 19 ……………………………………………………………………………………………   6.8   应急处置 21 …………………………………………………………………………………………… 7   整体测评要求 23 ……………………………………………………………………………………………   7.1   概述 23 …………………………………………………………………………………………………   7.2   单元间测评 23 …………………………………………………………………………………………   7.3   层面间测评 23 ………………………………………………………………………………………… 8   风险分析和评价 23 ………………………………………………………………………………………… 9   测评结论 24 ………………………………………………………………………………………………… 附录 A ( 资料性 )   密钥生存周期管理检查要点 25 ………………………………………………………… 附录 B ( 资料性 )   典型密码产品应用测评技术 29 ………………………………………………………… 附录 C ( 资料性 )   典型密码功能测评技术 31 ……………………………………………………………… 参考文献 33 …………………………………………………………………………………………………… Ⅰ 犌犕 / 犜 0115 — 2021前    言    本文件按照 GB / T1.1 — 2020 《 标准化工作导则   第 1 部分 : 标准化文件的结构和起草规则 》 的规定起草 。 请注意本文件的某些内容可能涉及专利 。 本文件的发布机构不承担识别专利的责任 。 本文件由密码行业标准化技术委员会提出并归口 。 本文件起草单位 : 国家密码管理局商用密码检测中心 、 中国科学院数据与通信保护研究教育中心 、 公安部三所 ( 公安部信息安全等级保护评估中心 )、 上海交通大学 、 中国电子科技集团第十五研究所 ( 信息产业信息安全测评中心 )、 国家信息技术安全研究中心 、 深圳市网安计算机安全检测技术有限公司 、 北京信息安全测评中心 、 山东道普测评技术有限公司 。 本文件主要起草人 : 肖秋林 、 罗鹏 、 马原 、 陈天宇 、 郑 窻 昱 、 银鹰 、 张立花 、 吕娜 、 黎水林 、 刘健 、 杨宏志 、 吴冬宇 、 李晨 、 张晓溪 。 Ⅲ 犌犕 / 犜 0115 — 2021信息系统密码应用测评要求 1   范围 本文件规定了信息系统不同等级密码应用的测评要求 , 从密码算法合规性 、 密码技术合规性 、 密码产品合规性 、 密码服务合规性以及密钥管理安全性等方面 , 提出了第一级到第五级的密码应用通用测评要求 ; 从信息系统的物理和环境安全 、 网络和通信安全 、 设备和计算安全 、 应用和数据安全等四个技术层面提出了第一级到第四级的密码应用技术测评要求 ; 从管理制度 、 人员管理 、 建设运行和应急处置等四个管理方面提出了第一级到第四级的密码应用管理测评要求 , 并给出了整体测评 、 风险分析和评价 、 测评结论等测评环节的要求 。 本文件适用于指导 、 规范信息系统密码应用在规划 、 建设 、 运行环节的商用密码应用安全性评估工作 。 注 : 第五级密码应用测评要求只在本文件中描述通用测评要求 。 2   规范性引用文件 下列文件中的内容通过文中的规范性引用而构成本文件必不可少的条款 。 其中 , 注日期的引用文件 , 仅该日期对应的版本适用于本文件 ; 不注日期的引用文件 , 其最新版本 ( 包括所有的修改单 ) 适用于本文件 。 GB / T39786 — 2021   信息安全技术   信息系统密码应用基本要求 GM / Z4001   密码术语 3   术语和定义 GB / T39786 — 2021 和 GM / Z4001 界定的以及下列术语和定义适用于本文件 。 3 . 1   商用密码应用安全性评估人员   犮狅犿犿犲狉犮犻犪犾犮狉狔狆狋狅犵狉犪狆犺狔犪狆狆犾犻犮犪狋犻狅狀狊犲犮狌狉犻狋狔犲狏犪犾狌犪狋犻狅狀狊狋犪犳犳 在商用密码应用安全性评估机构中从事商用密码应用安全性评估的人员 。 注 : 简称 “ 密评人员 ”。 3 . 2   核查   犲狓犪犿犻狀犲 密评人员对测评对象进行观察 、 查验和分析 , 以帮助密评人员理解 、 澄清或取得证据的过程 。 4   概述 本文件根据 GB / T39786 — 2021 , 将信息系统密码应用测评要求分为通用测评要求 、 密码应用技术和密码应用管理测评要求 。 第 5 章用于指导第 6 章的实施 , 不单独实施测评 , 也不单独体现在密码应用安全性评估报告的单元测评结果和整体测评结果中 。 附录 A 为 5.5 的测评实施参考 。 附录 B 和附录 C 分别给出了典型密码产品应用测评技术和典型密码功能测评技术 , 供密评人员在对信息系统中具体使用的密码产品或应用的密码功能进行测评实施时参考 。 1 犌犕 / 犜 0115 — 2021本文件中的测评单元对应一组相对独立和完整的测评内容 , 由测评指标 、 测评对象 、 测评实施和结 果判定组成 。 a )   测评指标 : 来源于 GB / T39786 — 2021 中各级的要求项 , 每条指标后面注明了指标对应的安全 等级 。 b )   测评对象 : 信息系统密码应用测评过程中不同测评方法作用的对象 , 包括相关物理安防设施 、 通信信道 、 密码产品 、 通用设备 、 应用 、 人员 、 制度文档等 。 c )   测评实施 : 针对某个测评指标 , 规定了信息系统密码应用的测评要点 。 d )   结果判定 : 根据测评实施取得的证据 , 判定信息系统的密码应用是否满足某个测评指标要求 的方法和原则 。 若测评单元涉及两个及以上测评对象 , 则每个测评对象需要分别进行测评实施并结果判定 。 测评 单元的结果由该单元涉及的所有测评对象的测评实施结果汇总得出 。 密评人员在开展实际测评时 , 对于 GB / T39786 — 2021 中的不同安全保护等级的 “ 可 ”“ 宜 ”“ 应 ” 的 条款 , 按照如下方法确定是否将其纳入测评范围 。 a )   对于 “ 可 ” 的条款 , 由信息系统责任方自行决定是否纳入标准符合性测评范围 。 若纳入测评范 围 , 则密评人员应按照第 6 章相应的测评指标要求进行测评和结

.pdf文档 GM-T 0115-2021 信息系统密码应用测评要求

文档预览
中文文档 39 页 50 下载 1000 浏览 0 评论 309 收藏 3.0分
温馨提示:本文档共39页,可预览 3 页,如浏览全部内容或当前文档出现乱码,可开通会员下载原始文档
GM-T 0115-2021 信息系统密码应用测评要求 第 1 页 GM-T 0115-2021 信息系统密码应用测评要求 第 2 页 GM-T 0115-2021 信息系统密码应用测评要求 第 3 页
下载文档到电脑,方便使用
本文档由 人生无常 于 2025-08-02 12:59:55上传分享
友情链接
站内资源均来自网友分享或网络收集整理,若无意中侵犯到您的权利,敬请联系我们微信(点击查看客服),我们将及时删除相关资源。