深度解读 | 密评行标升国标,改了哪些?
本文共计5033个字,预计阅读时间需15分钟。
根据2021年3月9日国家市场监督管理总局、国家标准化管理委员会发布的中华人民共和国国家标准公告(2021年第3号),全国信息安全标准化技术委员会归口的GB/T 39786-2021《信息安全技术 信息系统密码应用基本要求》国家标准(以下简称国标)正式发布,并于2021年10月1日起实施,将代替现行GM/T 0054-2018《信息系统密码应用基本要求》(以下简称行标)。
“密码应用基本要求”从行业标准上升为国家标准,是商用密码应用与安全性评估工作的重要里程碑。与行标相比,国标将在全国范围多行业内适用,且其他各级标准不得与国标相抵触,GB/T 39786-2021《信息安全技术 信息系统密码应用基本要求》将成为未来很长时间信息系统安全标准体系中的主体。本标准是网络运营者、系统承建者在信息系统规划、建设、运行阶段设计密码应用方案的重要依据,是密码测评机构开展密码应用安全性评估的顶层准则,也是密码管理部门进行监督检查的重要抓手,对有效规范商用密码应用,促进我国密码事业发展,切实保障网络空间安全,具有不可替代的重要作用。
综合来看,国标相对于行标,有了以下重要变化:第一,相关技术要求更加规范和合规,比如关于密钥生存周期管理的环节和建议说明作出更全面、细致的规定;第二,相关标准的行业适应性和安全性更强,主要表现在一些标准要求有所放宽,而类似于密码服务、密钥管理之类指标的标准要求却有所增强。本文将全面对比国标版与行标版的主要内容,梳理不同的信息系统安全等级在密码应用方面的技术要求和管理要求。
注:国标PDF版,请关注公众号并回复关键字“39786”获取!(本文部分图片有误,勘误详情见评论)
行标的框架主体是物理和环境安全、网络和通信安全、设备和计算安全、应用与数据安全等指标,而等级保护要求作为内容形式。国标的框架主体改为等级保护要求,而物理和环境安全、网络和通信安全、设备和计算安全等指标作为内容形式,保持了与“等保2.0”的衔接。
行标只分析等级保护第一级到第四级信息系统要求,而国标除第一级到第四级的要求外,还增加了第五级信息系统等级要求的接口,对于第五级密码应用技术要求和管理要求,仍有更多扩展空间。
国标对密钥生存周期的管理进行了更细致的说明,将密钥分为产生、分发、存储、使用、更新、归档、撤销、备份、恢复和销毁等环节,并就每一个环节进行了详细说明(附录请关注并下载PDF版查看详细内容)。
国标新增技术框架概述,对整体内容的框架作了调整,国标技术框架主要分为技术要求和管理要求。对行标中的“密钥管理”和“安全管理”,合并为管理要求,具体变化如下图。
图:GM/T 0054-2018主要技术框架图
图:GB/T 39786-2021主要技术框架图
技术要求的标准变化
图:物理与环境安全关于国标、行标之间的指标对比
最后,在该部分的内容叙述中,国标对“密码技术的真实性功能、完整性功能”统一称之为“密码技术”,相对来讲,这样的描述方式适用性更强,更为严谨。
图:设备和计算安全关于国标、行标之间的指标对比
图:应用和数据安全关于国标、行标之间的指标对比
管理要求的标准变化
图:管理制度关于国标、行标之间的指标对比
图:人员管理关于国标、行标之间的指标对比
图:建设运行关于国标、行标之间的指标对比