<menu id="guoca"></menu>
<nav id="guoca"></nav><xmp id="guoca">
  • <xmp id="guoca">
  • <nav id="guoca"><code id="guoca"></code></nav>
  • <nav id="guoca"><code id="guoca"></code></nav>

    權威解讀 | 密碼標準常見問題解釋

    007bug2021-09-13 16:01:02

    問題一:請介紹一下我國商用密碼標準體系。

    解釋:我國商用密碼標準體系框架分為管理維、技術維、應用維,體系框架圖如下所示。

    管理維主要體現密碼標準管理層級和歸口單位的不同,商用密碼國家標準由全國信息安全標準化技術委員會(簡稱“信安標委”)提出并歸口,行業標準由國家密碼管理局歸口管理,團體標準由密碼領域學會、行業協會等社會組織協調相關市場主體共同制定以滿足市場和創新需要。截至20218月,已發布密碼國家標準39項,密碼行業標準115項,團體標準正在積極研究探索。

    技術維主要從標準所處技術層次的角度進行刻畫,分為七大類,包括密碼基礎類、基礎設施類、密碼產品類、應用支撐類、密碼應用類、密碼測評類、密碼管理類。

    應用維從密碼應用領域的視角來刻畫密碼標準體系,既包括不同的社會行業,如金融、電力、交通等,也包括不同的應用領域,如物聯網、云計算等,任何應用領域的密碼標準體系,其技術維和管理維框架都是相同的,即在技術層次上皆遵循相同的層次結構,也都包括國家標準和行業標準等。

    商用密碼標準體系的詳細內容可參考密碼行業標準化技術委員會網站(www.gmbz.org.cn)發布并年度更新的GM/Y 5001《密碼標準使用指南》。

    問題二:GB/T 39786—2021《信息安全技術 信息系統密碼應用基本要求》中密碼應用等級與網絡安全等級保護級別的關系?

    解釋:GB/T 39786—2021中的密碼應用等級與網絡安全等級保護的級別存在對應關系。信息系統根據GB/T 22240—2020《信息安全技術 網絡安全等級保護定級指南》確定等級保護級別時,同步對應確定密碼應用等級,即等保定級為第一級的網絡與信息系統應遵循GB/T 39786第一級密碼應用基本要求,等保定級為第二級的網絡與信息系統應遵循GB/T 39786第二級密碼應用基本要求,以此類推。

    問題三:GB/T 39786—2021《信息安全技術 信息系統密碼應用基本要求》中網絡和通信安全、設備和計算安全、應用和數據安全三個層面身份鑒別要求有什么不同?

    解釋:這三個層面的身份鑒別對象是不同的。網絡和通信安全層面針對的是建立網絡通信鏈路的密碼設備(如IPSec/SSL VPN);設備和計算安全層面針對的是登錄設備的管理員、用戶等人員;應用和數據安全層面針對的是具體應用的用戶。因此,需要根據信息系統密碼應用需求,在不同層面實現身份鑒別機制,保證各層面鑒別對象身份的真實性。

    問題四:GB/T 37092—2018《信息安全技術 密碼模塊安全要求》中的知識拆分如何理解?

    解釋:知識拆分主要指的是將密鑰拆分為幾個獨立的密鑰分量,導出到密碼模塊外部進行保存;導入時,每個密鑰分量單獨導入,最終在密碼模塊內部進行合成。常見的知識拆分方法有以下兩類:

    1.將密鑰K拆分成若干個與其長度一致的n個分量K1,……,Kn ,其中前n-1個分量隨機產生,導入時利用異或運算恢復出原有密鑰,即:K = K1 ⊕… ⊕ Kn。

    2.利用門限算法進行拆分:比如利用Shamir秘密分享方案,將K拆分為m個密鑰分量,只有大于等于n個密鑰分量才能恢復出K。

    需要注意的是,知識拆分應當不降低密鑰的安全性,簡單地將密鑰截取為若干段的方式是不安全的,如將一個128比特的SM4密鑰拆成兩個64比特的密鑰分量,因為對于任何一個密鑰分量的持有者而言,該密鑰的密鑰空間從2^128降低到2^64,極大地降低了窮舉搜索攻擊的難度。

    問題五:GM/T 0028《密碼模塊安全技術要求》核準的安全功能條款中關于消息鑒別碼和密鑰管理的具體要求不太明確,使用過程中如何把握?

    解釋:消息鑒別碼在使用時應遵循GB/T 15852(所有部分)《信息技術 安全技術 消息鑒別碼》的要求;密鑰管理與具體密碼產品密切相關,GM/T 0028不宜規定具體的密鑰管理要求,需在使用過程中結合相應密碼產品標準中密鑰管理相關要求,實現具體密鑰管理功能。

    信息安全密鑰管理
    本作品采用《CC 協議》,轉載必須注明作者和本文鏈接
    2021年10月,包含我國SM9密鑰協商協議的國際標準ISO/IEC 11770-3:2021《信息安全 密鑰管理 第3部分:使用非對稱技術的機制》正式發布。 我國于2018年4月正式提交關于SM9密鑰協商協議納入ISO/IEC 11770-3的國際標準提案,后立項為國際標準研究項目啟動研究;2019年4月SM9密鑰協商協議作為ISO/IEC 11770-3補篇立項研制;2021年4月該補篇納入
    SM9算法成為中國密碼技術領域首個全體系納入ISO/IEC標準的非對稱密碼算法。該標準的發布標志著我國商用密碼算法國際標準體系進一步完善,展現了我國先進的密碼科技水平和國際標準化能力,有助于增強我國密碼產業在國際上的競爭力。
    隨著《網絡安全法》、《數據安全法》、《個人信息保護法》、《密碼法》的陸續發布和實施,作為法律法規有力支撐的網絡安全國家標準、行業標準也持續發布,涵蓋云安全、工業互聯網安全、物聯網安全、車聯網安全等領域,以及金融、通信、廣電等重要行業,得到了高度關注。 新年伊始,小編整理了2021年我國發布的重要網絡安全標準,供大家參考。
    在國家網絡空間安全相關產業政策的推動下,QKD 網絡規模和用戶對高安全保密通信產品的需求正在不斷增長。這對量子密鑰的使用和推廣造成了極大障礙。最后,本文提出量子密鑰管理系統當前所面臨的問題,以及進一步優化和解決措施。相比之下,量子保密通信利用光量子的不可分割性和測不準原理,提供了更為安全可靠的密鑰分配方案。
    國家依法保護商用密碼領域的知識產權。行政機關及其工作人員不得利用行政手段強制轉讓商用密碼技術。國家密碼管理部門依據職責,建立商用密碼標準實施信息反饋和評估機制,對商用密碼標準實施進行監督檢查。其他領域的標準涉及商用密碼的,應當與商用密碼國家標準、行業標準保持協調。商用密碼檢測技術規范、規則由國家密碼管理部門制定并公布。申請商用密碼認證機構資質,應當向國務院市場監督管理部門提出書面申請。
    國家密碼管理局令第 3 號《商用密碼應用安全性評估管理辦法》已經2023年9月11日國家密碼管理局局務會議審議通過,現予公布,自2023年11月1日起施行。
    在商用密碼標準體系建設方面,《條例》明確推動密碼標準制定和國際標準化活動。我國商用密碼標準體系建設起步晚,但是發展勢頭強勁,取得了顯著成果。新《條例》的出臺將進一步發揮制度優勢,提升商用密碼檢測認證能力,夯實商用密碼檢測認證體系建設,為商用密碼產業健康有序發展保駕護航。《條例》修訂過程中,把實踐中成熟的經驗上升為《條例》規定,促進并規范了商用密碼應用。
    近年來,以智能手機及其周邊設備為代表的智能移動終端迅速普及,但涉及智能移動終端信息安全問題的相關報道也呈現上升趨勢。通過以當前智能移動終端與信息安全發展現狀為出發點,梳理智能移動終端信息安全功能的發展歷史,總結平臺結構的主要特征,論述了智能移動終端信息安全風險現狀及對策,展望未來信息安全風險的研究方向。
    第一條 為了規范商用密碼應用安全性評估工作,保障網絡與信息安全,維護國家安全和社會公共利益,保護公民、法人和其他組織的合法權益,根據《中華人民共和國密碼法》、《商用密碼管理條例》等有關法律法規,制定本辦法。
    007bug
    暫無描述
      亚洲 欧美 自拍 唯美 另类