0
  • 聊天消息
  • 系統(tǒng)消息
  • 評論與回復(fù)
登錄后你可以
  • 下載海量資料
  • 學(xué)習(xí)在線課程
  • 觀看技術(shù)視頻
  • 寫文章/發(fā)帖/加入社區(qū)
會員中心
創(chuàng)作中心

完善資料讓更多小伙伴認(rèn)識你,還能領(lǐng)取20積分哦,立即完善>

3天內(nèi)不再提示

密碼改造技術(shù)路徑大比拼--“免”改造太理想,“重”改造太復(fù)雜,“易”改造是王道

焦點訊 ? 來源:焦點訊 ? 作者:焦點訊 ? 2022-12-15 10:36 ? 次閱讀

隨著《密碼法》的頒布施行,密碼產(chǎn)業(yè)進(jìn)入爆發(fā)式增長期。市場用戶側(cè)、供給側(cè)、監(jiān)管側(cè)對于“密評密改”的標(biāo)準(zhǔn)路徑和部署方式共識度低,有唱專業(yè)的,有唱商業(yè)的,有唱便捷的,有唱可持續(xù)發(fā)展的,有唱單品的,有唱組合的,一團(tuán)亂仗,八仙過海,各顯其能。海泰方圓通過分析不同方案的優(yōu)劣勢,希望討論出一個最優(yōu)路徑,助力產(chǎn)業(yè)的發(fā)展少走一些彎路,避免進(jìn)入一些誤區(qū)。一家之言,還請產(chǎn)業(yè)各界同仁批評指正,共同促進(jìn)產(chǎn)業(yè)的快速良好發(fā)展。

一、應(yīng)用和數(shù)據(jù)安全是密改中的重中之重

目前,越來越多的法律法規(guī)政策文件要求相關(guān)信息系統(tǒng)要通過商用密碼應(yīng)用安全性評估(以下簡稱密評),要通過密評就需要對信息系統(tǒng)進(jìn)行密碼改造,而密評和密改最重要的依據(jù)標(biāo)準(zhǔn)就是GB/T 39786-2021《信息安全技術(shù) 信息系統(tǒng)密碼應(yīng)用基本要求》(以下簡稱基本要求)。

《基本要求》規(guī)定了信息系統(tǒng)第一到四級密碼應(yīng)用的基本要求,從信息系統(tǒng)的物理和環(huán)境安全、網(wǎng)絡(luò)通信安全、設(shè)備和計算安全、應(yīng)用和數(shù)據(jù)安全四個層面提出密碼應(yīng)用技術(shù)要求,以保障信息系統(tǒng)的實體身份真實性、重要數(shù)據(jù)的機(jī)密性和完整性、操作行為的不可否認(rèn)性;并從信息系統(tǒng)的管理制度、人員管理、建設(shè)運(yùn)行和應(yīng)急處置四個方面提出密碼應(yīng)用安全管理要求,為信息系統(tǒng)提供管理方面的密碼應(yīng)用安全保障。

在技術(shù)要求中,涉及具體測評單元共22項,高風(fēng)險項共11項,合計總分70分,其中應(yīng)用和數(shù)據(jù)安全為30分,具體測評單元10項,高風(fēng)險項5項,并且應(yīng)用和數(shù)據(jù)安全要求是和信息系統(tǒng)最緊密直接相關(guān)的要求,其他層面的安全要求也主要針對增強(qiáng)應(yīng)用和數(shù)據(jù)層面的安全,所以對于信息系統(tǒng)來說,應(yīng)用和數(shù)據(jù)安全是密改中的重中之重。

d9bd562502c8496ba3a1745e5135e6bf~noop.image?_iz=58558&from=article.pc_detail&x-expires=1671674881&x-signature=JCoR5cTLI4w3ccGhjiIw4xKpzPw%3D

表:密碼應(yīng)用基本要求

二、密改技術(shù)路徑分析

信息系統(tǒng)開展密評工作的主要目的在于推動密碼應(yīng)用的合規(guī)性、正確性、有效性。合規(guī)性主要從信息系統(tǒng)采用的密碼技術(shù)、產(chǎn)品和服務(wù)是否符合國密要求來判斷,而正確性和有效性就要從信息系統(tǒng)使用密碼技術(shù)、產(chǎn)品和服務(wù)的角度來判斷。

目前業(yè)界主推的密改技術(shù)路徑主要有三條,我們將其稱之為:“免”改造、“重”改造和“易”改造。

“免”改造方案宣稱,信息系統(tǒng)無需進(jìn)行密碼改造,只需簡單的配置就可以滿足密評要求。

“重”改造方案則是為信息系統(tǒng)提供服務(wù)器密碼機(jī)、簽名驗簽服務(wù)器等基礎(chǔ)密碼服務(wù)產(chǎn)品,由信息系統(tǒng)開發(fā)廠商調(diào)用復(fù)雜的基礎(chǔ)密碼服務(wù)接口完成密碼改造。

“易”改造方案是為信息系統(tǒng)提供針對密評要求研發(fā)的專業(yè)密碼服務(wù)產(chǎn)品(比如密碼服務(wù)平臺、數(shù)據(jù)加解密系統(tǒng)等),信息系統(tǒng)修改或編寫幾行代碼調(diào)用相應(yīng)密碼服務(wù)即可完成密碼改造。

我們從以下幾個維度對三種方案做了對比分析:

d559d8e24e824b9e94003db789f5d15c~noop.image?_iz=58558&from=article.pc_detail&x-expires=1671674881&x-signature=X%2F71DawH1NoFSpumppNlP1gqFNs%3D

表:密碼改造路徑方案分析

三、“免”改造太理想

如果采用“免”改造方案,那信息系統(tǒng)就會在密評中從一個主體角色變?yōu)橐粋€被動角色,信息系統(tǒng)如果沒有經(jīng)過系統(tǒng)性的與密碼技術(shù)、產(chǎn)品和服務(wù)的使用分析與設(shè)計,如何保證密碼應(yīng)用的正確性和有效性?

應(yīng)用和數(shù)據(jù)安全層面的密改涉及的測評單元有8項,全面覆蓋密評要求真實性、機(jī)密性、完整性和不可否認(rèn)性。如果一味追求信息系統(tǒng)“免”改造,可能會導(dǎo)致一些問題和隱患。

一是可能會導(dǎo)致某些環(huán)節(jié)存在安全隱患。例如,重要數(shù)據(jù)存儲機(jī)密性測評單元采用透明加解密的方式實現(xiàn)“免”改造,實現(xiàn)了信息系統(tǒng)存取重要數(shù)據(jù)時透明加解密,那就有可能在其他非授權(quán)環(huán)節(jié)也能基于透明加解密方式獲取到明文的重要數(shù)據(jù)。

二是可能會影響系統(tǒng)的某些功能使用,比如需要加解密的數(shù)據(jù)一般是數(shù)據(jù)庫中某些表的某些字段,但是在信息系統(tǒng)中這些加密字段經(jīng)常是和其他非加密字段相關(guān)聯(lián)的,需要進(jìn)行聯(lián)合查詢,或者在存儲過程中被使用,這就導(dǎo)致通過“免”改造方式實現(xiàn)的存儲機(jī)密性保護(hù),使得信息系統(tǒng)的某些功能無法正常使用。

綜上,在應(yīng)用和數(shù)據(jù)安全層面,信息系統(tǒng)“免”改造是一種過于理想欠缺現(xiàn)實考慮的方案,極有可能會導(dǎo)致項目出現(xiàn)問題后推倒重來,這種被動在某些項目中已經(jīng)出現(xiàn)。

四、“重”改造太復(fù)雜

如果采用“重”改造方案,比如信息系統(tǒng)直接調(diào)用服務(wù)器密碼機(jī)實現(xiàn)重要數(shù)據(jù)的存儲機(jī)密性和完整性保護(hù),從結(jié)果上來說,也能實現(xiàn)密改的目的,達(dá)到密評的要求?!爸亍备脑煨枰畔⑾到y(tǒng)廠商具備比較強(qiáng)的密碼能力(要了解基礎(chǔ)密碼服務(wù)接口的調(diào)用方式和邏輯,可能還要實現(xiàn)安全的密鑰管理),從現(xiàn)狀來看具備這種能力的信息系統(tǒng)廠商是少數(shù)的。而且還可能因為信息系統(tǒng)廠商密碼能力的不專業(yè),從而導(dǎo)致密碼使用的正確性和有效性得不到保證。

由于基礎(chǔ)密碼服務(wù)廠商提供的是產(chǎn)品級服務(wù),而不同行業(yè)甚至不同用戶的信息系統(tǒng)是不盡相同的,所使用的的密碼服務(wù)也可能是有區(qū)別的。這就會導(dǎo)致用戶需要花更多的精力去協(xié)調(diào)基礎(chǔ)密碼服務(wù)廠商和信息系統(tǒng)開發(fā)商,甚至出現(xiàn)扯皮現(xiàn)象,最終事倍功半,不是密改的最優(yōu)方案。

密改是一件需要信息系統(tǒng)廠商和密碼廠商共同參與的事情,“免”改造方案和“重”改造方案分別走向了兩個極端,一種是完全由密碼廠商主導(dǎo),一種是完全由信息系統(tǒng)開發(fā)商主導(dǎo)。

五、“易”改造才是王道

“易”改造方案是密碼廠商站在信息系統(tǒng)廠商的角度去考慮和設(shè)計符合密評要求的定制密碼服務(wù)產(chǎn)品,同時提供針對性的密改分析對接服務(wù)。定制密碼服務(wù)產(chǎn)品具有應(yīng)用接口標(biāo)準(zhǔn)化、應(yīng)用對接輕量化的特點,修改幾行代碼或調(diào)用幾個接口即可實現(xiàn)國密改造,從而簡化信息系統(tǒng)開發(fā)商的應(yīng)用改造難度。

該方案針對密碼應(yīng)用所要求的真實性、機(jī)密性、完整性和不可否認(rèn)性,分別提供相應(yīng)的身份認(rèn)證服務(wù)、數(shù)據(jù)加解密服務(wù)、數(shù)據(jù)可信服務(wù)等。提供這些密碼服務(wù)的密碼產(chǎn)品也具有相應(yīng)的商用密碼產(chǎn)品認(rèn)證證書,其合規(guī)性、正確性和有效性都經(jīng)過了專業(yè)的檢測認(rèn)證。

如果將密改比作做一道菜,那“免”改造方案就是街邊小攤,經(jīng)濟(jì)又方便但是往往難??谖?、質(zhì)量和安全;“重”改造則是只提供原材料給用戶,離出菜上桌著實還隔著不少工序,做出來口味也是冷暖自知了;而“易”改造,就是預(yù)加工和現(xiàn)烹制靈活組合的營養(yǎng)餐,搭配均衡,可咸可甜,為用戶呈上一份合規(guī)、安全、有效的密改大餐。

六、總結(jié)

通過對以上幾個密改技術(shù)路徑的分析,我們可以推斷出,“免”改造和“重”改造分別走了兩個偏頗路線,“易”改造才是正確且有效的路徑和方法。海泰方圓在多年技術(shù)和工程實踐中沉淀的“易”改造密碼應(yīng)用解決方案,通過采用專業(yè)、合規(guī)的密碼產(chǎn)品,全面適配信創(chuàng)環(huán)境,并充分支持信創(chuàng)應(yīng)用遷移,可以幫助用戶實現(xiàn)用戶信息系統(tǒng)的快速密改,并順利圓滿通過密評。

審核編輯:湯梓紅

聲明:本文內(nèi)容及配圖由入駐作者撰寫或者入駐合作網(wǎng)站授權(quán)轉(zhuǎn)載。文章觀點僅代表作者本人,不代表電子發(fā)燒友網(wǎng)立場。文章及其配圖僅供工程師學(xué)習(xí)之用,如有內(nèi)容侵權(quán)或者其他違規(guī)問題,請聯(lián)系本站處理。 舉報投訴
  • 信息安全
    +關(guān)注

    關(guān)注

    5

    文章

    641

    瀏覽量

    38828
  • 密碼
    +關(guān)注

    關(guān)注

    8

    文章

    187

    瀏覽量

    30392
  • 數(shù)據(jù)安全
    +關(guān)注

    關(guān)注

    2

    文章

    649

    瀏覽量

    29880
收藏 人收藏

    評論

    相關(guān)推薦

    宏集方案 傳統(tǒng)建筑智能化改造,邁向物聯(lián)新時代

    傳統(tǒng)工業(yè)和商業(yè)建筑的智能化改造面臨諸多挑戰(zhàn)。宏集樓宇改造方案幫助傳統(tǒng)建筑快速部署物聯(lián)網(wǎng)系統(tǒng),打破數(shù)據(jù)孤島,實現(xiàn)所有控制系統(tǒng)和數(shù)據(jù)的集中管理與分析
    的頭像 發(fā)表于 08-02 10:17 ?182次閱讀
    宏集方案 傳統(tǒng)建筑智能化<b class='flag-5'>改造</b>,邁向物聯(lián)新時代

    “0投入”水電預(yù)付費(fèi)改造,全流程碳資產(chǎn)管理!

    隨著我國物業(yè)管理行業(yè)的快速發(fā)展,物業(yè)客戶在能耗管理、水電計費(fèi)改造方面面臨著巨大挑戰(zhàn),特別是改造難度大、初期資金投入高的難題亟待解決。
    的頭像 發(fā)表于 07-31 15:49 ?178次閱讀
    “0投入”水電預(yù)付費(fèi)<b class='flag-5'>改造</b>,全流程碳資產(chǎn)管理!

    光纖涂覆機(jī)改造維修

    電子發(fā)燒友網(wǎng)站提供《光纖涂覆機(jī)改造維修.docx》資料免費(fèi)下載
    發(fā)表于 06-06 14:11 ?0次下載

    CO2激光切割機(jī)光纖改造

    CO2激光切割機(jī)光纖改造
    發(fā)表于 04-23 11:55 ?0次下載

    網(wǎng)絡(luò)測試儀在校園網(wǎng)升級改造中的應(yīng)用

    當(dāng)前校園網(wǎng)普遍面臨升級改造,除了精心準(zhǔn)備和科學(xué)安排外,充分利用網(wǎng)絡(luò)測試儀的各項功能,也是幫助改造工作又快又好完成的重要手段,本文詳細(xì)闡述了網(wǎng)絡(luò)測試儀在校園網(wǎng)千兆升級改造中的具體應(yīng)用和成功做法。 ? ? ? ?
    發(fā)表于 04-17 14:13 ?0次下載

    地下管網(wǎng)改造投資將超萬億

    據(jù)3月12日新聞聯(lián)播報道,從全國來看,以目前的改造速度,未來我國將每年改造10萬公里以上地下管網(wǎng),特別是今年,隨著地級及以上城市全面開展城市體檢,體檢發(fā)現(xiàn)的管網(wǎng)問題將加快得以解決,將涉及到設(shè)計、施工
    的頭像 發(fā)表于 03-22 08:11 ?483次閱讀
    地下管網(wǎng)<b class='flag-5'>改造</b>投資將超萬億

    閘門改造遠(yuǎn)程控制系統(tǒng)

    智能改造閘門主要是針對老式非智能閘門進(jìn)行智能化改造,使其具備測控一體化閘門的功能要求,即實現(xiàn)可現(xiàn)場對閘門進(jìn)行控制,也可遠(yuǎn)程控制閘門啟閉,另外也可接入渠道水位、流量、視頻等采集信息,通過閘控系統(tǒng)
    的頭像 發(fā)表于 02-22 11:06 ?630次閱讀
    閘門<b class='flag-5'>改造</b>遠(yuǎn)程控制系統(tǒng)

    eODN現(xiàn)網(wǎng)改造方案 盤活海量光纖資源

    電子發(fā)燒友網(wǎng)站提供《eODN現(xiàn)網(wǎng)改造方案 盤活海量光纖資源.pdf》資料免費(fèi)下載
    發(fā)表于 11-10 10:41 ?0次下載
    eODN現(xiàn)網(wǎng)<b class='flag-5'>改造</b>方案 盤活海量光纖資源

    配電室無人值守系統(tǒng)改造

    配電室無人值守系統(tǒng)改造是一個綜合性的項目,旨在通過引入先進(jìn)的技術(shù)和設(shè)備,使配電室實現(xiàn)無人值守,提高運(yùn)維效率和安全性。以下是一個可能的配電室無人值守系統(tǒng)改造方案:一、改造目標(biāo)實現(xiàn)配電室的
    的頭像 發(fā)表于 11-07 16:16 ?989次閱讀
    配電室無人值守系統(tǒng)<b class='flag-5'>改造</b>

    ATMega32可以改造成Arduino嗎?

    手上有一塊ATMega32A-PU8可以改造成Arduino么?是不是還是要串口轉(zhuǎn)換芯片?
    發(fā)表于 11-01 06:47

    淺談機(jī)場能源管理系統(tǒng)改造項目設(shè)計思路

    淺談機(jī)場能源管理系統(tǒng)改造項目設(shè)計思路 馮長杰 安科瑞電氣股份有限公司 上海嘉定 201801 __【摘要】__針對國內(nèi)機(jī)場用能設(shè)備類型多、分布區(qū)域廣、采集設(shè)備數(shù)量大的特點,從改造的角度分析了能源管理
    的頭像 發(fā)表于 10-30 16:36 ?573次閱讀
    淺談機(jī)場能源管理系統(tǒng)<b class='flag-5'>改造</b>項目設(shè)計思路

    請問如何改造amazon dash button?

    如何改造amazon dash button??
    發(fā)表于 10-20 06:18

    配電室智能運(yùn)維改造

    配電室進(jìn)行智能化改造的必要性有以下幾點:1.提高安全性:傳統(tǒng)的配電室在運(yùn)行過程中存在很多安全隱患,如人員誤操作、設(shè)備故障等。進(jìn)行智能化改造后,能夠?qū)崿F(xiàn)自動監(jiān)控、預(yù)警和故障診斷,有效降低事故發(fā)生的概率
    的頭像 發(fā)表于 10-11 16:41 ?690次閱讀
    配電室智能運(yùn)維<b class='flag-5'>改造</b>

    配電房智慧化改造

    ,大大減少人工操作,提高工作效率;同時還可以根據(jù)實際負(fù)載情況自動調(diào)節(jié)電力輸出,減少能源浪費(fèi),實現(xiàn)節(jié)能降耗。配電房智慧化改造配電房智慧化改造方案依托電云-智慧電力物聯(lián)網(wǎng),可以從以下幾方面進(jìn)行:1.建立現(xiàn)代化
    的頭像 發(fā)表于 10-09 15:59 ?643次閱讀
    配電房智慧化<b class='flag-5'>改造</b>

    配電房無人值守改造

    確保運(yùn)行安全、數(shù)據(jù)準(zhǔn)確、結(jié)論可靠的前提下,優(yōu)化運(yùn)維工作效率,實現(xiàn)配電室無人值守。配電房無人值守改造配電房無人值守改造依托電云-智慧電力物聯(lián)網(wǎng),系統(tǒng)的硬件組成:1.無線測溫?zé)o線測溫探測器捆綁于各開關(guān)動、靜
    的頭像 發(fā)表于 09-25 17:06 ?716次閱讀
    配電房無人值守<b class='flag-5'>改造</b>