證券簡(jiǎn)稱:天融信 證券代碼:002212
    全天候7x24小時(shí)服務(wù): 400-777-0777

    商用密碼應(yīng)用安全性評(píng)估

    深耕密碼領(lǐng)域,筑牢密碼之基,打造全方位密碼防護(hù)體系

    發(fā)展背景

    密碼是保障網(wǎng)絡(luò)空間安全秩序的國(guó)之利器,是維護(hù)國(guó)家安全的重要戰(zhàn)略資源。隨著我國(guó)數(shù)字經(jīng)濟(jì)的快速發(fā)展,密碼技術(shù)已成為賦能數(shù)字經(jīng)濟(jì)發(fā)展的核心技術(shù)和基礎(chǔ)支撐。

    密評(píng)即商用密碼應(yīng)用安全性評(píng)估,是指按照有關(guān)法律法規(guī)和標(biāo)準(zhǔn)規(guī)范,對(duì)網(wǎng)絡(luò)與信息系統(tǒng)使用商用密碼技術(shù)、產(chǎn)品和服務(wù)的合規(guī)性、正確性、有效性進(jìn)行檢測(cè)分析和評(píng)估驗(yàn)證的活動(dòng)。(引自《商用密碼應(yīng)用安全性評(píng)估管理辦法》(國(guó)家密碼管理局令第3號(hào)))

    相關(guān)政策
    《中華人民共和國(guó)密碼法》2020年1月1日
    密碼法是為了規(guī)范密碼應(yīng)用和管理,促進(jìn)密碼事業(yè)發(fā)展,保障網(wǎng)絡(luò)與信息安全,維護(hù)國(guó)家安全和社會(huì)公共利益,保護(hù)公民、法人和其他組織的合法權(quán)益,制定的法律。是中國(guó)密碼領(lǐng)域的綜合性、基礎(chǔ)性法律。
    《商用密碼管理?xiàng)l例》2023年7月1日
    商用密碼管理?xiàng)l例是規(guī)范商用密碼應(yīng)用和管理的重要法規(guī),明確了商用密碼的定義、適用范圍等,規(guī)定縣級(jí)以上密碼管理部門及相關(guān)部門的管理職責(zé),旨在加強(qiáng)商用密碼管理,保護(hù)信息安全及公民和組織合法權(quán)益,維護(hù)國(guó)家安全和利益。
    《商用密碼應(yīng)用安全性評(píng)估管理辦法》2023年11月1日
    該辦法旨在規(guī)范商用密碼應(yīng)用安全性評(píng)估工作,明確了評(píng)估的定義、管理體制等內(nèi)容,規(guī)定重要網(wǎng)絡(luò)與信息系統(tǒng)的運(yùn)營(yíng)者需使用商用密碼保護(hù),制定方案并定期開(kāi)展評(píng)估,有利于保障網(wǎng)絡(luò)與信息安全,維護(hù)國(guó)家安全和社會(huì)公共利益。
    《中華人民共和國(guó)密碼法》2020年1月1日
    密碼法是為了規(guī)范密碼應(yīng)用和管理,促進(jìn)密碼事業(yè)發(fā)展,保障網(wǎng)絡(luò)與信息安全,維護(hù)國(guó)家安全和社會(huì)公共利益,保護(hù)公民、法人和其他組織的合法權(quán)益,制定的法律。是中國(guó)密碼領(lǐng)域的綜合性、基礎(chǔ)性法律。
    《商用密碼管理?xiàng)l例》2023年7月1日
    商用密碼管理?xiàng)l例是規(guī)范商用密碼應(yīng)用和管理的重要法規(guī),明確了商用密碼的定義、適用范圍等,規(guī)定縣級(jí)以上密碼管理部門及相關(guān)部門的管理職責(zé),旨在加強(qiáng)商用密碼管理,保護(hù)信息安全及公民和組織合法權(quán)益,維護(hù)國(guó)家安全和利益。
    《商用密碼應(yīng)用安全性評(píng)估管理辦法》2023年11月1日
    該辦法旨在規(guī)范商用密碼應(yīng)用安全性評(píng)估工作,明確了評(píng)估的定義、管理體制等內(nèi)容,規(guī)定重要網(wǎng)絡(luò)與信息系統(tǒng)的運(yùn)營(yíng)者需使用商用密碼保護(hù),制定方案并定期開(kāi)展評(píng)估,有利于保障網(wǎng)絡(luò)與信息安全,維護(hù)國(guó)家安全和社會(huì)公共利益。
    密評(píng)發(fā)展歷程

    密評(píng)項(xiàng)目建設(shè)流程

    在密評(píng)建設(shè)過(guò)程中,要從技術(shù)要求和管理制度兩個(gè)方面進(jìn)行全面考慮,落實(shí)國(guó)家密碼管理有關(guān)法律法規(guī)和標(biāo)準(zhǔn)規(guī)范的要求,同步規(guī)劃、同步建設(shè)、同步運(yùn)行密碼保障系統(tǒng)并定期進(jìn)行評(píng)估,即“三同步一評(píng)估”。

    天融信可為客戶提供有針對(duì)性的現(xiàn)狀分析和方案設(shè)計(jì),除完善的建設(shè)方案和配套措施外,還能夠?yàn)榭蛻籼峁?yīng)急響應(yīng)、管理制度建設(shè)和運(yùn)維管理服務(wù)等整套體系,在密評(píng)項(xiàng)目開(kāi)展的各階段,全流程為用戶提供技術(shù)支持與保障,幫助客戶順利通過(guò)密評(píng)。

    天融信密評(píng)整改方案
    方案背景

    隨著信息化快速發(fā)展,網(wǎng)絡(luò)與信息系統(tǒng)安全事件呈現(xiàn)快速增長(zhǎng)趨勢(shì),密碼作為保護(hù)網(wǎng)絡(luò)與信息系統(tǒng)安全的重要手段,在身份識(shí)別、信息加密、完整性保護(hù)和抗抵賴性等方面發(fā)揮著不可替代的重要作用。網(wǎng)絡(luò)運(yùn)營(yíng)者應(yīng)當(dāng)按照國(guó)家網(wǎng)絡(luò)安全等級(jí)保護(hù)制度,使用商用密碼保護(hù)網(wǎng)絡(luò)安全。

    方案設(shè)計(jì)

    天融信依據(jù)GB/T 39786—2021《信息安全技術(shù) 信息系統(tǒng)密碼應(yīng)用基本要求》從物理和環(huán)境安全、網(wǎng)絡(luò)和通信安全、設(shè)備和計(jì)算安全、應(yīng)用和數(shù)據(jù)安全四個(gè)技術(shù)層面,以及管理制度、人員管理、建設(shè)運(yùn)行、應(yīng)急處置四個(gè)管理層面,充分結(jié)合客戶信息系統(tǒng)實(shí)際需求和網(wǎng)絡(luò)安全等級(jí)保護(hù)要求,采用“三同步一評(píng)估”原則,為客戶提供密碼保障體系建設(shè)和密評(píng)改造方案。

    天融信密評(píng)方案,能夠滿足符合客戶信息系統(tǒng)網(wǎng)絡(luò)安全等級(jí)保護(hù)1至4級(jí)對(duì)應(yīng)的密評(píng)建設(shè)要求,同時(shí)在滿足通用安 全要求的基礎(chǔ)上,也進(jìn)一步滿足了云場(chǎng)景密評(píng)要求,全面符合對(duì)應(yīng)場(chǎng)景下的密評(píng)建設(shè)需要,構(gòu)建完善的商用密碼 安全防護(hù)能力。本方案涉及的全部密碼產(chǎn)品均是采用基于國(guó)密算法的密碼產(chǎn)品,并且都具備商用密碼產(chǎn)品認(rèn)證證 書(shū),符合密評(píng)要求。

    ? 物理和環(huán)境安全

    在系統(tǒng)所在機(jī)房重要物理區(qū)域部署國(guó)產(chǎn)密碼算法的安全電子門禁和視頻監(jiān)控系統(tǒng),通過(guò)調(diào)用服務(wù)器密碼機(jī)進(jìn)行身份鑒別。
    通過(guò)調(diào)用服務(wù)器密碼機(jī)的SM3-HMAC實(shí)現(xiàn)對(duì)門禁數(shù)據(jù)和視頻數(shù)據(jù)進(jìn)行完整性保護(hù)。

    ? 網(wǎng)絡(luò)和通信安全

    通過(guò)部署國(guó)密SSL/IPSEC VPN確保人員身份的真實(shí)性。
    建立國(guó)密SSL通道通過(guò)SM3-HMAC運(yùn)算保障通信數(shù)據(jù)完整性,并且通過(guò)SM4運(yùn)算保障通信數(shù)據(jù)機(jī)密性。
    SSL/IPSEC VPN通過(guò)SM3-HMAC對(duì)自身網(wǎng)絡(luò)邊界訪問(wèn)控制信息進(jìn)行完整性保護(hù)。
    通過(guò)SSL/IPSEC VPN的控制策略對(duì)外部接入設(shè)備進(jìn)行權(quán)限認(rèn)證。

    ? 設(shè)備和計(jì)算安全

    通過(guò)智能密碼鑰匙+數(shù)字證書(shū)確保登錄系統(tǒng)的客戶端身份鑒別。
    通過(guò)SSL/IPSEC VPN建立遠(yuǎn)程管理通道,確保遠(yuǎn)程管理通道安全性。
    通過(guò)調(diào)用服務(wù)器密碼機(jī)對(duì)系統(tǒng)資源訪問(wèn)控制信息和重要信息資源安全標(biāo)記進(jìn)行完整性保護(hù)。
    通過(guò)調(diào)用服務(wù)器密碼機(jī)的SM3-HMAC實(shí)現(xiàn)日志記錄完整性并保護(hù)。
    根據(jù)應(yīng)用程序的報(bào)備審核和發(fā)布系統(tǒng)查驗(yàn)應(yīng)用程序信息,并向簽名驗(yàn)簽服務(wù)器申請(qǐng)應(yīng)用程序簽名,通過(guò)調(diào)用簽名驗(yàn)簽服務(wù)器實(shí)現(xiàn)對(duì)重要可執(zhí)行程序完整性和來(lái)源真實(shí)性進(jìn)行保護(hù)。

    ? 應(yīng)用和數(shù)據(jù)安全

    依托智能密碼鑰匙、國(guó)密瀏覽器和SSL VPN進(jìn)行應(yīng)用層人員身份鑒別
    統(tǒng)一身份認(rèn)證網(wǎng)關(guān)通過(guò)SM3-HMAC對(duì)自身訪問(wèn)控制信息進(jìn)行完整性保護(hù)
    通過(guò)國(guó)密瀏覽器與SSL/IPSEC VPN之間建立國(guó)密SSL通道保障數(shù)據(jù)傳輸機(jī)密性、完整性。
    通過(guò)數(shù)據(jù)庫(kù)加密機(jī)進(jìn)行透明加密保護(hù)或調(diào)用硬件密碼模塊標(biāo)準(zhǔn)國(guó)密接口進(jìn)行數(shù)據(jù)存儲(chǔ)的機(jī)密性、完整性保護(hù)。
    通過(guò)調(diào)用時(shí)間戳服務(wù)器、電子簽章系統(tǒng)進(jìn)行有效簽名,確保原發(fā)證件、接收證據(jù)行為的不可否認(rèn)性

    方案價(jià)值
    滿足密評(píng)合規(guī)要求

    在項(xiàng)目建設(shè)中,幫助客戶梳理系統(tǒng)需求,充分理解密評(píng)建設(shè)內(nèi)容,落實(shí)相應(yīng)能力措施,從技術(shù)要求和管理制度兩方面構(gòu)建完善的密碼保障體系,滿足密評(píng)建設(shè)要求。

    全面提升密碼安全防護(hù)能力

    基于系統(tǒng)密碼安全建設(shè)需求,依據(jù)商用密碼安全建設(shè)標(biāo)準(zhǔn)與規(guī)范,從管理制度到技術(shù)要求提供整體建設(shè)方案與技術(shù)措施,有效提升系統(tǒng)密碼安全防護(hù)能力。

    有效提升系統(tǒng)穩(wěn)定性和業(yè)務(wù)連續(xù)性

    從實(shí)際的業(yè)務(wù)需求出發(fā),采用合規(guī)的密碼技術(shù)和設(shè)備,制定合理的管理制度與措施,從而保障業(yè)務(wù)系統(tǒng)穩(wěn)定運(yùn)行。

    天融信密評(píng)能力

    天融信成立于1995年,是上市公司中成立最早的網(wǎng)絡(luò)安全企業(yè),也是最早開(kāi)展商用密碼產(chǎn)品研發(fā)及產(chǎn)業(yè)化的企業(yè)之一。在密碼產(chǎn)品方面,2000年,天融信率先研制發(fā)布國(guó)內(nèi)第一臺(tái)商用VPN密碼機(jī),累計(jì)發(fā)布密碼產(chǎn)品近20類;在密碼科研方面,榮獲“密碼科技進(jìn)步一等獎(jiǎng)”、“密碼科技進(jìn)步三等獎(jiǎng)”等多個(gè)獎(jiǎng)項(xiàng),參與研制20余項(xiàng)密碼領(lǐng)域已發(fā)布的國(guó)家/行業(yè)標(biāo)準(zhǔn);在密碼人才培養(yǎng)方面,天融信已連續(xù)八年聯(lián)合主辦全國(guó)高校密碼數(shù)學(xué)挑戰(zhàn)賽,累計(jì)吸引了300余所高校、1800余支隊(duì)伍、5200余人參與,積極促進(jìn)“產(chǎn)學(xué)研用”的一體化協(xié)同發(fā)展。2023年,天融信還聯(lián)合山東區(qū)塊鏈研究院推出密碼技術(shù)創(chuàng)新應(yīng)用高級(jí)研修班,多層次助力密碼領(lǐng)域?qū)I(yè)人才培養(yǎng);在密碼技術(shù)融合應(yīng)用方面,將密碼與零信任、隱私計(jì)算、量子計(jì)算等進(jìn)行深入融合,積累了多項(xiàng)融合應(yīng)用成果。

    行業(yè)覆蓋

    天融信擁有10萬(wàn)+客戶群體,包括政府、金融、交通、公安、教育、煙草、能源、醫(yī)療等各行業(yè)及重點(diǎn)領(lǐng)域,涵蓋從國(guó)家部委到地方機(jī)構(gòu),從集團(tuán)總部到分公司的全層級(jí)客戶群體。

    • 政府
    • 金融
    • 交通
    • 公安
    • 教育
    • 煙草
    • 能源
    • 衛(wèi)生

    客戶服務(wù)熱線

    400-777-0777
    7*24小時(shí)服務(wù)

    聯(lián)系郵箱

    servicing@topsec.com.cn

    掃碼關(guān)注