当前位置: 首页 > news >正文

商业密码应用安全性评估量化评估规则2023版更新点

        《商用密码应用安全性评估量化评估规则》(2023版)已于2023年7月发布,将在8月1日正式执行。相比较2021版,新版本有多处内容更新,具体包括5处微调和5处较大更新。

        微调部分(5处)

序号2021版本2023版本
1本文件适用于指导、规范信息系统密码应用的规划、建设、运行及测评本文件适用于规范信息系统密码应用安全性评估,以及指导相关信息系统的规划、建设等工作。
2鼓励使用密码技术;特别鼓励使用合规的密码算法/技术/产品/服务;鼓励使用合规的密码算法/技术/产品/服务
3密码算法/技术合规性(Cryptography Algorithm/Technique compliance)是指,信息系统中使用的密码算法是否符合法律、法规的规定和密码相关国家标准、行业标准的有关要求,信息系统中使用的密码技术是否遵循密码相关国家标准和行业标准或经国家密码管理部门核准。密码算法/技术合规性(Cryptography Algorithm/Technique compliance)是指,信息系统中使用的密码算法是否符合法律、行政法规、国家有关规定和密码相关国家标准、行业标准的有关要求,信息系统中使用的密码技术是否遵循密码相关国家标准和行业标准或通过国家密码管理部门审查鉴定
45. 量化规则5. 量化评估规则
56. 整体结论判定6. 量化评估阈值

        更新部分(5处)

序号2021版2023版
1测评对象得分取值范围为{0, 0.25, 0.5, 1}

测评对象得分取值范围为[0, 1]

若测评对象 A 弥补了测评对象 B 的不足,测评对象 A 的分值为 PA,测评对象 B 的弥补前分值为 PB,则测评对象 B 弥补后的分值为 MAX(0.5×PA, PB),即 0.5×PA 和PB之间的较大值(四舍五入,取小数点后 4 位)。

2

无Ra修正,相当于Ra=1

增加密码算法/技术合规性修正参数Ra

Ra的取值范围{0.2, 0.5, 1}

当算法安全强度小于80比特,Ra=0.2

当算法安全强度小于112比特,Ra=0.5

当算法安全强度不小于112比特,Ra=1

3无Rk修正,相当于Rk=1

增加密钥管理安全修正参数Rk

Rk的取值范围{1, 1.2, 1.5}

对于第1、2级信息系统:Rk=1

对于第3级信息系统:使用1级密码模块且满足GMT0115 5.5要求,Rk=1.2,其他情况Rk=1

对于第4级信息系统:使用2级密码模块且满足GMT0115 5.5要求,Rk=1.5,其他情况Rk=1

4

量化评估结果 S 为所有 n个安全层面测评结果 Si的加权平均值

 

密码应用技术要求和密码应用管理要求两部分分值保持固定(技术和管理得分影响独立)

5整体量化评估结果 S 为 100 分,则判定被测信息系统符合 GB/T 39786-2021 相应等级要求;S 低于 100 分、不低于阈值,且经风险评估发现没有高风险,则判定被测信息系统基本符合 GB/T 39786-2021 相应等级要求;否则,判定被测信息系统不符合 GB/T39786-2021 相应等级要求。采用本文件进行量化评估时,GM/T 0115-2021“9. 评估结论”中的得分阈值为60分

http://www.lryc.cn/news/96326.html

相关文章:

  • 【软件测试】单元测试工具---Junit详解
  • 【算法基础:搜索与图论】3.4 求最短路算法(Dijkstrabellman-fordspfaFloyd)
  • 【Matlab】基于卷积神经网络的数据分类预测(Excel可直接替换数据)
  • 【C++ 重要知识点总结】自定义类型-枚举和联合
  • Centos MySql安装,手动安装保姆级教程
  • 电脑C盘空间大小调整 --- 扩容(扩大/缩小)--磁盘分区大小调整/移动
  • centos7设置网桥网卡
  • TCP模型和工作沟通方式
  • Langchain 的 ConversationSummaryBufferMemory
  • 【Rust 基础篇】Rust 通道实现单个消费者多个生产者模式
  • HTTP协议各版本介绍
  • 玩转ChatGPT:Custom instructions (vol. 1)
  • 黄东旭:The Future of Database,掀开 TiDB Serverless 的引擎盖
  • Linux环境搭建(XShell+云服务器)
  • -bash: /bin/rm: Argument list too long
  • 5个步骤完成Linux 搭建Jdk1.8环境
  • 【JAVASE】运算符
  • Emacs之改造搜索文件fd-dired(基于fd命令)(一百二十一)
  • 字典序排数(力扣)思维 JAVA
  • NLP 中的pad/padding操作代码分析
  • JavaWeb 速通HTTP
  • Vue 本地应用 图片切换 v-show v-bind实践
  • AI生成-- autocomplete 模糊搜索
  • 怎么用手机做文字二维码?文本内容在线生成二维码技巧
  • 【Ap模块EM】08-怎么让Execution Management成为第一个执行的进程?
  • 使用vscode+platformio搭建arduino开发环境
  • java后端接口实现302跳转
  • 分布式理论:CAP理论 BASE理论
  • Tensorflow学习
  • 5-Ngnix配置基于用户访问控制和IP的虚拟主机