密评工作即将常态化,数字认证:编制密码应用方案可“三步走”


脑壳昏
脑壳昏 2023-07-31 15:12:39 52588
分类专栏: 资讯

近日,由中国互联网金融协会组织的《商用密码管理条例》解读培训在京召开,金融机构、密评试点机构,以及密码供给侧的企业代表参加了培训。北京数字认证股份有限公司(简称:数字认证)研究院院长夏鲁宁博士受邀出席,并结合密评政策标准与“三同步一评估”的总体要求,对编制密码应用方案的具体策略与关键注意事项,进行了授课讲解。

 

密评从2018年开始启动、逐步推进,伴随着《密码法》、新版《商用密码管理条例》等法律法规的施行,以及后续其他密评相关的标准规范发布,其制度体系建设日趋完善,密评的常态化实施也即将开展。2022年,金标委基于GB/T 39786发布了金融行业信息系统商用密码应用的三项行业标准,为密码应用与评估要求在金融领域的落地奠定了基础。

图片 

图片

密码应用安全性评估的标准和指导文件体系

 

数字认证公司认为,密评是建立在风险控制基础上的测评,是检验密码应用是否合规、正确、有效,是否将信息系统的网络安全风险控制在可接受范围内的量化评价。其中,在信息系统规划阶段,针对密码应用方案的编制与评估,是后续密码应用工作能否顺利开展的关键。

图片

图片

三同步一评估

 

编制密码应用方案是信息系统规划阶段中最重要、也是最困难的环节,往往需要业务专家和密码专家协作完成数字认证公司建议:

密码应用方案编制环节可“三步走”

第一步:明确“用密码保护谁?

从环境、网络、设备、数据四个层面,划定密码应用的系统范围边界;梳理系统业务流程,识别和确认保护对象;对业务数据分类分级,澄清在给定业务中要保护的“重要数据”所在。

第二步:明确“用密码保护到什么效果?”

从风险控制的角度来看,就是采用密码技术手段,把业务风险控制在可接受范围之内。因此,要通过风险分析确定保护对象面临的各类网络安全风险,并予以分级,结合风险的分级做出风险控制决策,从而形成针对真实性、机密性、完整性、不可否认性的密码应用需求。密码应用需求的最终决策方是信息系统责任单位,在合规的前提下,金融机构要有决断,是所有风险都应对,还是合理设定风险可接受的界限(涉及“高风险判定指引”中的高风险问题是一定要应对的)

第三步:明确“用密码怎么保护?”

确定了密码应用需求,即可针对性设计密码应用措施,形成密码应用技术架构,并进一步确定密码应用产品或服务的规格。完成上述任务后,依照标准的自评估是必要的,这既是对采取相应措施后,是否已经“将风险控制在可接受范围内”的复盘,也是对方案是否能够顺利通过评估的自我考量。

图片

编制密码应用方案“三步走”

 

我国商用密码历经20余年的发展,如今已广泛应用于千行百业。在新版商密管理条例带来结构化重塑的今天,数字认证公司作为密码供给方,希望能与产学研用侧一道,共同推进商用密码应用与创新发展,筑牢数字经济安全屏障。

网站声明:如果转载,请联系本站管理员。否则一切后果自行承担。

本文链接:https://www.xckfsq.com/news/show.html?id=26970
赞同 0
评论 0 条
脑壳昏L0
粉丝 0 发表 8 + 关注 私信
上周热门
如何使用 StarRocks 管理和优化数据湖中的数据?  2941
【软件正版化】软件正版化工作要点  2860
统信UOS试玩黑神话:悟空  2819
信刻光盘安全隔离与信息交换系统  2712
镜舟科技与中启乘数科技达成战略合作,共筑数据服务新生态  1246
grub引导程序无法找到指定设备和分区  1213
华为全联接大会2024丨软通动力分论坛精彩议程抢先看!  163
点击报名 | 京东2025校招进校行程预告  162
2024海洋能源产业融合发展论坛暨博览会同期活动-海洋能源与数字化智能化论坛成功举办  160
华为纯血鸿蒙正式版9月底见!但Mate 70的内情还得接着挖...  157
本周热议
我的信创开放社区兼职赚钱历程 40
今天你签到了吗? 27
信创开放社区邀请他人注册的具体步骤如下 15
如何玩转信创开放社区—从小白进阶到专家 15
方德桌面操作系统 14
我有15积分有什么用? 13
用抖音玩法闯信创开放社区——用平台宣传企业产品服务 13
如何让你先人一步获得悬赏问题信息?(创作者必看) 12
2024中国信创产业发展大会暨中国信息科技创新与应用博览会 9
中央国家机关政府采购中心:应当将CPU、操作系统符合安全可靠测评要求纳入采购需求 8

加入交流群

请使用微信扫一扫!