跳转至内容
  • 社区首页
  • 版块
  • 最新
  • 标签
  • 热门
折叠

GitHub中文论坛

dongxinsenhanD

dongxinsenhan

@dongxinsenhan
关于
帖子
4
主题
4
分享
0
群组
0
粉丝
0
关注
0

帖子

最新 最佳 有争议的

  • 密评改造解决方案
    dongxinsenhanD dongxinsenhan

    概述

    多乐为将自身多年来在信息安全领域的实践经验融入到商用密码产品研发和建设之中,联合密评咨询、测评等合作伙伴,针对涉及国家安全和社会公共利益等重要领域网络和信息系统,参照商用密码应用安全性评估标准,来设计全流程国产密码改造合规解决方案,建设完整的密码支撑体系,从物理和环境安全、网络和通信安全、应用和数据安全、设备和计算安全、密钥管理等方面解决密码应用不广泛、不规范和不安全等问题,帮助政企客户高效有序地完成测评整改工作,确保网络和信息系统密码应用的合规性、正确性、有效性,切实构建起坚实可靠的网络安全密码应用保障体系。

    什么是商用密码?

    密码是指对不涉及国家秘密内容的信息进行加密保护或安全认证所使用的密码技术和密码产品。

    什么是商用密码安全性评估?

    商用密码应用安全性评估(简称 “密评”),是指在采用商用密码技术、产品和服务集成建设的网络和信息系统中,对其密码应用的合规性、正确性和有效性进行评估。

    密评标准是什么?

    GB-T 39786-2021《信息安全技术 信息系统密码应用基本要求》

    《信息系统密码测评要求(试行)》

    《商用密码应用安全性评估测评过程指南(试行)》

    《商用密码应用安全性评估管理办法(试行)》

    《商用密码应用安全性评估作业指导书》

    《商用密码应用安全性评估测评工具使用需求说明书》

    **信息系统在哪些阶段涉及到密评改造 / 建设?

    在信息系统的规划、建设、运行三个阶段的密码应用过程都可能涉及到密评改造 / 建设。**
    22222.png
    密码应用基本要求

    GB-T 39786-2021《信息安全技术 信息系统密码应用基本要求》

    **物理和环境安全:**密码技术实现物理访问控制、监控记录完整性保护等要求。

    **网络和通信安全:**密码技术实现实现网络传输过程的通信双方真实性、数据机密性、完整性保护等要求。

    **设备和计算安全:**密码技术实现设备用户身份真实性,远程鉴别信息机密性,重要文件的完整保护要求。

    **应用和数据安全:**密码技术实现身份真实性、数据传输和存储的机密性、完整性、不可否认性等要求。

    **密钥管理安全:**密钥全生命周期管理,包括密钥生成、存储、使用、分发、导入 / 导出、备份 / 恢复、归档、销毁。

    **安全管理安全:**制度、人员、实施、应急要求。

    密码应用改造内容

    1. 物理和环境安全要求:

    采用基于密码技术的电子门禁系统和视频监控系统,对重要物理区域(如计算机集中办公区、设备机房等)出入人员的身份进行鉴别,并对电子门禁系统进出记录、视频监控音像记录等数据进行完整性保护。

    WX20220517-181321@2x.png

    评分情况
    444.png

    解决方案
    ①通过国密 CPU 卡实现人员身份鉴别,或者生物识别 + 专人值守 + 实时监控。

    ②采用国密算法来实现门禁记录和视频记录的不可篡改,保证记录完整性(高分通过)。

    2. 网络和通信安全:

    要求:网络和通信安全指的是在业务系统网络和通信过程中,提供传输安全服务、身份鉴别服务和安全审计服务来保障网络通信的安全。

    **身份鉴别:**应在通信前基于密码技术对通信双方进行验证或认证,实现防截获、防假冒、防重用

    **设备接入认证:**对链接到内部网络的设备进行身份鉴别

    **访问控制信息:**保证网络边界和系统资源访问控制信息的完整性

    **通信数据完整性:**保证通信过程中数据的完整性

    **通信数据机密性:**保证通信过程中敏感信息数据字段或整个报文的机密性

    **集中管理通道安全:**应使用密码技术建立一条安全的信息传输通道,对网络中的安全设备或安全组件进行集中管理

    **密码模块实现:**保证网络边界和系统资源访问控制信息的完整性

    评分情况

    666.png

    解决方案

    ①通过国密 SSL VPN 确保人员身份的真实性。

    ②采用国密应用安全网关保障数据传输过程中的完整性、机密性。

    ③通过国密应用安全网关的控制策略对外部接入设备进行权限认证。

    ④对重要数据进行国密传输及存储。

    3. 设备和计算安全

    要求:设备和计算安全是指平台管理员在对平台进行运维时,需要对运维管理员身份鉴别,保障网络环境中物理主机、服务器以及其应用程序等重要数据的机密性和完整性。

    **机密性:**设备远程管理鉴别信息,远程管理时,实现鉴别信息的防窃听

    完整性

    1)访问控制信息

    2)敏感标记:保证重要信息资源敏感标识的完整性

    3)日志记录

    4)设备重要文件:实现系统运行中重要程序或文件完整性保护

    真实性身份鉴别

    1)身份鉴别:使用密码技术对登陆的用户进行身份标识和鉴别,身份标识具有唯一性,身份鉴别信息具有复杂

    不可否认性

    1)身份鉴别:使用密码技术对登陆的用户进行身份标识和鉴别,身份标识具有唯一性,身份鉴别信息具有复杂度要求并定期更换。

    应采用符合 GM/T 0028 或管理部门核准的硬件密码产品实现密码运算和密钥管理(三级推荐)

    评分情况

    11111111.png

    解决方案

    ①通过 U-Key + 数字证书或者双因素、短信、生物识别来进行身份鉴别。

    ②通过 SSL VPN 或者堡垒机来确保远程管理通道安全性。

    ③通过加密卡签名对访问控制信息完整性保护。

    ④重要信息资源安全标记的完整性保护。

    ⑤通过加密卡签名对日志记录进行完整性保护。

    ⑥重要可执行程序完整性,确保来源真实性。

    4. 应用和数据安全

    要求:应用和数据安全是指在业务系统应用中,对涉及到系统管理数据、身份鉴别数据、日志数据、业务数据等数据,保障其机密性和完整性。
    888.png

    评分情况
    999.png

    解决方案

    云环境的身份鉴别: 账户密码的国密强化、协同签名的身份强化、双因素 & 生物识别的认证

    传输加密及完整性: 国密 HTTPS、SDK 密码开发工具、服务器端的密码模块

    存储加密及完整性: 数据加密、大块数据加密、用户数据加密、隐私数据单向保护

    **软件供应链:**客户端 APP 完整性终端 SDK

    **数据共享:**P2P 安全计算、一对多数据共享、“3、5" 门限共享

    5. 密钥管理
    1111.png
    ①密钥管理系统支持集中的应用密钥管理功能,支持密钥全生命周期管理,从分发、存储、使用、更新、归档、撤销、备份、恢复、销毁等各个环节,平台会记录密钥全生命周期的操作管理日志,便于进行密钥管理审计。

    ②依托于合规的密码产品、密码服务以及密钥管理制度、规则,进行密钥全生存周期管理。

    北京多乐为科技有限公司(以下简称:多乐为)致力于国产密码技术与信息技术应用的研究,为信息系统提供 “合规易用的国产密码服务”,以实现及增强应用系统的安全合规。多乐为自主研发 “国产密码服务平台”,支持 SM2/SM3/SM4 等国家商用密码算法,为信息系统开发人员提供符合国密规范的编程接口、SDK 工具包,可以用于构建符合 GB/T 39786-2021《信息安全技术信息系统密码应用基本要求》标准三级的应用系统。国家密码管理局以《中华人民共和国密码行业标准》陆续公布了 SM2/SM3/SM4/SM9 等国家商用密码算法标准及其应用规范。其中 “SM” 代表 “商密”,即用于商用的、不涉及国家秘密的密码技术。其中 SM2 为基于椭圆曲线密码的公钥密码算法标准,包含数字签名、密钥交换和公钥加密,用于替换 RSA/Diffie-Hellman/ECDSA/ECDH 等国际算法;SM3 为密码哈希算法,用于替代 MD5/SHA-1/SHA-256 等国际算法;SM4 为分组密码,用于替代 DES/AES 等国际算法;SM9 为基于身份的密码算法,可以替代基于数字证书的 PKI/CA 体系。2019 年 10 月 26 日,《中华人民共和国密码法》颁布、2021 年信息系统密码应用建设及测评相关标准相继颁布,多乐为帮助云应用开发单位实现合规密钥生命周期管理,采用国产密码标准实现数据加解密、系统健全登录、身份签名验签等服务,最终实现密码测评高分通过。

    关注官微:多乐为科技

    技术交流

  • 解读国产密码应用
    dongxinsenhanD dongxinsenhan

    近年来,信息化渗透到生产生活各个角落,我们通过网络数据来创造财富、通过计算机来鉴别凭证真伪、靠智能终端安排日程,信息数据已经成为核心资产,信息安全成了每个人面临的现实问题。个人、企业还是国家,都高度关注个人隐私和数据安全保护。

    密码是个人隐私和数据安全的根本性核心技术,国产密码在各层次的充分融合应用成为基础软硬件体系化安全的核心支撑。

    解读国产密码应用
    1 为什么要用国产商用密码

    2020年1月1日,《中华人民共和国密码法》正式颁布,将我国密码应用和管理的要求提升到了法律的层面。密码是网络安全的核心支撑,是构建网络信任体系的重要基石,是保护国家安全的战略性资源。

    2 什么是国产商用密码算法

    国家密码管理局认定的商用密码算法,它是我国自主研发创新的一套数据加密算法,经过多年的发展,已经颁布多个算法标准,包括SM1、SM2、SM3、SM4、SM7、SM9、祖冲之密码算法(ZUC)等。目前应用最广泛的是SM2、SM3、SM4三种商用密码算法,分别为非对称加密算法、摘要算法和对称加密算法。

    3 国产商用密码应用在何处

    重要领域网络和信息系统:基础信息网络、涉及国计民生和基础信息资源的重要信息系统、重要工业控制系统、面向社会服务的政务信息系统;

    A. 物理和环境安全:重要区域的电子门禁、视频监控的真实性、完整性

    B.网络和通信安全 :主要指使用VPN技术确保通信传输、边界访问的真实性、完整性和机密性

    C.设备和计算安全 :设备登录和远程管理的真实性、机密完整性;重要资源的完整性;日志记录的完整性。

    D.应用和数据安全 :应用系统在用户登录、重要资源的完整性、重要数据传输及存储的机密性、完整性、法律责任认定需求的不可否认性。

    4 多乐为科技国产密码建设及改造服务

    严格依据国家密码技术相关规范标准建立,以国产商用密码为基础融入PAAS、SAAS特性,结合国内安全需求与产业市场,借鉴成熟的平台技术框架与技术理念,自主创新,面向各行业企事业单位提供国产密码合规建设、整改的咨询、设计、开发、集成、测评辅助等完整信息安全服务。帮助客户实现如下目标:

    **1)高分通过第三方合规评测

    2)为应用开发提供简单易用的国密建设和改造方案,满足密码测评的数据安全要求

    3)对多应用、PAAS、SAAS平台提供符合国密要求的密钥全生命周期管理**

    北京多乐为科技有限公司(以下简称:多乐为)致力于国产密码技术与信息技术应用的研究,为信息系统提供“合规易用的国产密码服务”,以实现及增强应用系统的安全合规。

    多乐为自主研发“国产密码服务平台”,支持SM2/SM3/SM4等国家商用密码算法,为信息系统开发人员提供符合国密规范的编程接口、SDK工具包,可以用于构建符合 GB/T 39786-2021《信息安全技术信息系统密码应用基本要求》标准三级的应用系统。

    国家密码管理局以《中华人民共和国密码行业标准》陆续公布了SM2/SM3/SM4/SM9等国家商用密码算法标准及其应用规范。其中“SM”代表“商密”,即用于商用的、不涉及国家秘密的密码技术。其中SM2为基于椭圆曲线密码的公钥密码算法标准,包含数字签名、密钥交换和公钥加密,用于替换
    RSA/Diffie-Hellman/ECDSA/ECDH等国际算法;SM3为密码哈希算法,用于替代MD5/SHA-1/SHA-256等国际算法;SM4为分组密码,用于替代DES/AES等国际算法;SM9为基于身份的密码算法,可以替代基于数字证书的PKI/CA体系。

    2019年10月26日,《中华人民共和国密码法》颁布、2021年信息系统密码应用建设及测评相关标准相继颁布,多乐为帮助云应用开发单位实现合规密钥生命周期管理,采用国产密码标准实现数据加解密、系统健全登录、身份签名验签等服务,最终实现密码测评高分通过。

    马上关注➡微信号:多乐为科技

    技术交流

  • 国产密码服务平台
    dongxinsenhanD dongxinsenhan

    01 产品概述

    多乐为国产密码服务平台(简称:密服平台)严格依据国家密码技术相关规范标准建立,以商用密码为基础融入云计算特性,结合国内安全需求与产业市场,借鉴成熟的平台技术框架与技术理念,自主创新,面向各行业企事业单位提供密评合规、密评整改、国密整改、国密数据加密、统一密码服务平台等一站式商用密码合规解决方案。

    02 产品亮点

    多乐为国产密码服务平台提供密评合规、密评整改、国密整改、国密数据加密、统一密码服务平台等一站式商用密码合规解决方案。
    1、高分通过第三方合规评测
    2、简单易用的国密数据加密,满足《个人隐私法》和《数据安全法》的数据保护要求
    3为各类云平台打造安全可靠、可扩展、可落地的合规密码服务
    轻量级密码基础设施,降低密码基础设施建设成本和运维复杂度

    03 产品特点

    简单易用:让用户根据需求灵活选择密码服务

    自主可控:采用自研的国密密码模块(以后过完密码产品测评后提出)

    功能强大:提供完整的国产密码生态产品

    开放性:支持多厂商密码机

    高可用:关键密码组件高可用部署

    合规+成本 优先两种国密密码方案

    支持国密商密、国际密码算法要求,助力客户合规同时满足海外业务需求。

    04 产品帮您解决

    业务应用改造难题:行业密评整改方案涉及大量业务系统逻辑改造,落地困难,甚至影响业务稳定性。

    密评整改落地困难:密码基础设施建设、密评差距评估、业务应用系统改造,合规整改方案难以有效落地。

    密码方案运维管理难:密码方案及密钥管理复杂,缺乏专业密码应用人才,存在后期密码运维管理难题。

    效率低,成本高:密码基础设施应用率低、业务融合度低,建设、管理的业务改造运维成本较高。

    05 客户案例

    XX集团智慧教育平台

    通过对客户现状和密码应用需求进行分析:

    1)实现用户登录时的安全身份鉴别,对用户信息和用户访问控制权限列表进行完整性保护。

    2)完成安全的传输通道,使数据在互联网上传输时的更加机密性和完整性。

    北京多乐为科技有限公司(以下简称:多乐为)致力于国产密码技术与信息技术应用的研究,为信息系统提供“合规易用的国产密码服务”,以实现及增强应用系统的安全合规。

    多乐为自主研发“国产密码服务平台”,支持SM2/SM3/SM4等国家商用密码算法,为信息系统开发人员提供符合国密规范的编程接口、SDK工具包,可以用于构建符合 GB/T 39786-2021《信息安全技术信息系统密码应用基本要求》标准三级的应用系统。

    国家密码管理局以《中华人民共和国密码行业标准》陆续公布了SM2/SM3/SM4/SM9等国家商用密码算法标准及其应用规范。其中“SM”代表“商密”,即用于商用的、不涉及国家秘密的密码技术。其中SM2为基于椭圆曲线密码的公钥密码算法标准,包含数字签名、密钥交换和公钥加密,用于替换
    RSA/Diffie-Hellman/ECDSA/ECDH等国际算法;SM3为密码哈希算法,用于替代MD5/SHA-1/SHA-256等国际算法;SM4为分组密码,用于替代DES/AES等国际算法;SM9为基于身份的密码算法,可以替代基于数字证书的PKI/CA体系。

    2019年10月26日,《中华人民共和国密码法》颁布、2021年信息系统密码应用建设及测评相关标准相继颁布,多乐为帮助云应用开发单位实现合规密钥生命周期管理,采用国产密码标准实现数据加解密、系统健全登录、身份签名验签等服务,最终实现密码测评高分通过。

    技术交流
  • 登录

  • 第一个帖子
    最后一个帖子
0
  • 社区首页
  • 版块
  • 最新
  • 标签
  • 热门