网络安全等级保护:浅谈密评体系发展历程

admin 2022年12月17日04:09:05评论28 views字数 3423阅读11分24秒阅读模式
公众号后台,回复“221217”获取“密码安全法律政策文件汇总”文件
我们若要讨论密评体系发展,其实绕不开等级保护这个大制度,想要理解密评发展,则必须追个溯源才能说个清楚。
首先,我们都已经知道的《中华人民共和国计算机信息系统安全保护条例》(国务院147号令),这是我国有关等级保护的第一个上位法规,以此建立政策规范性文件和国家标准,形成一个大信息安全等级保护制度体系。
为规范信息安全等级保护管理,提高信息安全保障能力和水平,维护国家安全、社会稳定和公共利益,保障和促进信息化建设,四部门又依据147号令,在2007年发布了《信息安全等级保护管理办法》,即我们熟知的43号文。43号文中其中设置了密码管理专章,体现了密码管理在安全等级保护工作中的重要作用,明确了安全等级保护密码管理的主要思路、方式和手段,强调了安全等级保护第三级及以上系统使用密码进行保护的义务,突出了商用密码应用安全性评估作为等级保护密码管理主要抓手的地位和作用,强化了密码管理部门在等级保护技术标准制定、监督检查、密码应用安全性评估工作开展等方面的职权。
同时,对比《信息安全等级保护管理办法》与《网络安全等级保护条例》内容,我们不难发现其内容前后的延续与一致性,所以我们有理由相信《网络安全等级保护条例》颁布实施后,将替代现行的《信息安全等级保护管理办法》,《网络安全等级保护条例》(征求意见稿)明确规定了“国家密码管理部门负责网络安全等级保护工作中有关密码管理工作的监督管理”,还从网络安全等级保护的事前备案审核、事中应用要求,以及事中事后监管和法律责任各环节对密码管理和应用进行了规定。对我国的网络安全等级保护进行规范和管理。

网络安全等级保护:浅谈密评体系发展历程

再者,就是与《信息安全等级保护管理办法》2007同期发布的《信息安全等级保护商用密码管理办法》,也明确了密码管理与等级保护的关系,《信息安全等级保护商用密码管理办法》规定:“信息安全等级保护中使用的商用密码产品,应当是国家密码管理局准予销售的产品”,“信息安全等级保护中第二级及以上的信息系统使用商用密码产品应当备案,填写《信息安全等级保护商用密码产品备案表》”,“国家密码管理局和省、自治区、直辖市密码管理机构对第三级及以上信息系统使用商用密码的情况进行检查”,明确了商用密码产品的使用要求和各级密码管理部门的监管要求。为配合《信息安全等级保护商用密码管理办法》的实施,进一步规范信息安全等级保护商用密码工作,国家密码管理局印发《信息安全等级保护商用密码管理办法实施意见》,规定“第三级及以上信息系统的商用密码应用系统建设方案应当通过密码管理部门组织的评审后方可实施”,“第三级及以上信息系统的商用密码应用系统,应当通过国家密码管理部门指定测评机构的密码测评后方可投入运行。密码测评包括资料审查、系统分析、现场测评、综合评估等”,这些制度均明确了信息安全等级保护第三级及以上信息系统的商用密码应用要求。   

电子签名法

商用密码管理条例

商用密码科研管理规定

商用密码产品销售管理规定

商用密码产品使用管理规定

境外组织和个人在华使用密码产品 管理办法

电子认证服务密码管理办法

信息安全等级保护商用密码管理办法

含有密码技术的信息产品政府采购规定


回到密评,可以说密评最早于2007年提出,本身是等级保护制度的最重要的组成部分,经过十余年的积累,密评制度体系不断成熟,其发展经历了四个阶段。

第一阶段:制度奠基期(2007年11月至2016年8月)。2007年11月27日,国家密码管理局印发11号文件《信息安全等级保护商用密码管理办法》,要求信息安全等级保护商用密码测评工作由国家密码管理局指定的测评机构承担。2009年12月15日,国家密码管理局印发管理办法实施意见,进一步明确了与密码测评有关的要求。在实际工作中,以《网络安全等级保护基本要求》中测评项来进行检查,缺少体系性的密码测评内容。

第二阶段:再次集结期(2016年9月至2017年4月)。国家密码管理局成立起草小组,研究起草《商用密码应用安全性评估管理办法(试行)》。2017年4月22日,正式印发《关于开展密码应用安全性评估试点工作的通知》(国密局(2017)138号文),在七省五行业开展密评试点。

第三阶段:体系建设期(2017年5月至2017年9月)。国家密码管理局成立密评领导小组,研究确定了密评体系总体架构,并组织有关单位起草14项制度文件。经征求试点地区、部门意见和专家评审,2017年9月27日,国家密码管理局印发《商用密码应用安全性测评机构管理办法(试行)》《商用密码应用安全性测评机构能力评审实施细则(试行)》《信息系统密码应用基本要求》(后以密码行业标准GM/T 0054形式发布)和《信息系统密码测评要求(试行)》,密评制度体系初步建立。

第四阶段:密评试点开展期(2017年10月至今)。试点开展过程同时也是机构培育过程,包括机构申报遴选、考察认定、发布目录、开展试点测评工作并提升测评机构能力、总结试点经验、完善相关规定等。2019年上半年对第一批密评试点做了评审总结,对参与试点的27家机构进行能力再评审,择优选出16家扩大试点,对另11家机构给予6个月能力提升整改期。2019年10月,开始启动第二批密评试点工作。

伴随着,《密码法》的颁布,密评体系的法律依据更加充分,密评体系的逐渐成熟完善,作为等级保护工作的重要组成分支。势必后期,密码监管部门与公安部门将共同推动等级保护制度更上一个台阶。

参考:

《商用密码应用与安全性评估》

《信息安全等级保护管理办法》

《信息安全等级保护商用密码管理办法》等


渗透测试过程中所需工具

渗透测试:信息安全测试和评估技术指南NIST  SP 800-115

苹果发布iOS  16.1 和 iPadOS 16

法国对人脸识别公司Clearview  AI处以罚款

Offensive Security渗透测试报告模板

法国对人脸识别公司Clearview  AI处以罚款

密码报告:蜜罐数据显示针对 RDP、SSH 的 Bot 攻击趋势

网络安全取证(十一)操作系统分析之块设备分析

国外网络安全一周回顾20221024

黑客开始利用关键的“Text4Shell”Apache Commons Text 漏洞

黑客从Olympus  DAO 窃取30 万美元,后在同一天归还

防火墙与代理服务器

WAF VS 防火墙

什么是渗透测试?

渗透测试过程中所需工具

网络安全取证(十)操作系统分析之存储取证

网络安全取证(九)操作系统分析之存储取证

网络安全取证(八)操作系统分析之存储取证

网络安全取证(七)操作系统分析

国外网络安全一周回顾20221016

网络安全取证(六)定义和概念模型之取证流程

人员离职:减轻新的内部威胁的5种方法

网络安全取证(五)定义和概念模型之概念模型

来自美国CIA的网络安全良好习惯

备份:网络和数据安全的最后一道防线

西门子不排除未来利用全球私钥进行  PLC 黑客攻击的可能性

网络安全取证(四)定义和概念模型之概念模型

网络安全取证(三)定义和概念模型之概念模型

网络安全取证(二)定义和概念模型之定义

网络安全取证(一)定义和概念模型

在 Linux 中恢复丢失和删除的数据的步骤

Linux 补丁管理终极指南

网络安全运营和事件管理(二十九):处理:实际事件响应&后续行动:事后活动

网络安全运营和事件管理(二十八):准备:事件管理计划

为什么组织需要  EDR 和 NDR 来实现完整的网络保护

CISA 警告黑客利用关键的 Atlassian Bitbucket 服务器漏洞

美、越科技公司诬陷我黑客利用MS  Exchange 0-Days 攻击约10个组织

发现针对  VMware ESXi Hypervisor 的新恶意软件系列

英国情报机构军情五处被黑

英国情报机构军情五处被黑

在 Linux 中恢复丢失和删除的数据的步骤

Linux 补丁管理终极指南

网络安全运营和事件管理(二十九):处理:实际事件响应&后续行动:事后活动

网络安全运营和事件管理(二十八):准备:事件管理计划

为什么组织需要  EDR 和 NDR 来实现完整的网络保护

CISA 警告黑客利用关键的 Atlassian Bitbucket 服务器漏洞

美、越科技公司诬陷我黑客利用MS  Exchange 0-Days 攻击约10个组织

发现针对  VMware ESXi Hypervisor 的新恶意软件系列

英国情报机构军情五处被黑


原文始发于微信公众号(河南等级保护测评):网络安全等级保护:浅谈密评体系发展历程

  • 左青龙
  • 微信扫一扫
  • weinxin
  • 右白虎
  • 微信扫一扫
  • weinxin
admin
  • 本文由 发表于 2022年12月17日04:09:05
  • 转载请保留本文链接(CN-SEC中文网:感谢原作者辛苦付出):
                   网络安全等级保护:浅谈密评体系发展历程http://cn-sec.com/archives/1469958.html

发表评论

匿名网友 填写信息