官方公众号企业安全新浪微博
FreeBuf.COM网络安全行业门户,每日发布专业的安全资讯、技术剖析。
FreeBuf+小程序
“密评”全称“密码应用安全性评估”,是指在采用密码技术、产品和服务集成建设的网络和信息系统中,对其密码应用的合规性、正确性和有效性进行评估。弄清楚了什么是密评,那为什么要做密评呢?
国家法律法规
开展密评,是国家相关法律法规提出的明确要求,是网络安全运营者的法定责任和义务。
《中华人民共和国密码法》
第二十七条:法律、行政法规和国家有关规定要求使用密码进行保护的关键信息基础设施,其运营者应当使用密码进行保护,自行或者委托密码检测机构开展密码应用安全性评估。
《商用密码应用安全性评估管理办法(试行)》
第十条:关键信息基础设施、网络安全等级保护第三级及以上信息系统,每年至少评估一次。
《网络安全等级保护条例(征求意见稿)》
第四十七条:第三级以上网络运营者应在网络规划、建设和运行阶段,按照密码应用安全性评估管理办法和相关标准,委托密码应用安全性测评机构开展密码应用安全性评估。网络通过评估后,方可上线运行,并在投入运行后,每年至少组织一次评估。
《国家政务信息化项目建设管理办法》
第十五条:项目建设单位应当落实国家密码管理有关法律法规和标准规范的要求,同步规划、同步建设、同步运行密码保障系统并定期进行评估。
第二十五条:项目建设单位提交验收申请报告时应当附上密码应用安全性评估报告等材料。
因此,及时开展密评,是广大网络安全运营者落实法律法规要求,履行网络安全义务的一项重要责任。
开展密评工作的必要性
是应对网络安全形势的需求
通过密评可以及时发现在密码应用过程中存在的问题,为网络和信息安全提供科学的评价方法,逐步规范密码的使用和管理,从根本上改变密码应用不广泛、不规范、不安全的现状,确保密码在网络和信息系统中得到有效应用,切实构建起坚实可靠的网络安全密码保障。
是系统安全维护的必然要求
密码应用是否合规、正确、有效,涉及密码算法、协议、产品、技术体系、密钥管理、密码应用多个方面。因此,需委托专业机构、专业人员,采用专业工具和专业手段,对系统整体的密码应用安全进行专项测试和综合评估,形成科学准确的评估结果,以便及时掌握密码安全现状,采取必要的技术和管理措施。
是相关责任主体的法定职责
国家各项法律、行政法规和有关规定要求使用密码进行保护的关键信息基础设施,其运营者应当使用密码进行保护,自行或者委托密码检测机构开展密码应用安全性评估。
《网络安全等级保护条例(征求意见稿)》强化密码应用要求,突出密码应用监管,重点面向网络安全等级保护第三级及以上系统,落实密码应用安全性评估制度。因此,针对重要领域网络与信息系统开展密评,是网络运营者和主管部门的法定责任。
结语
密码体系是网络安全环境的基础,密码评测是建立健全密码安全体系最重要的考量,密码应用与密码评测工作同为网络安全环境建设的重要部分,意义重大。
相关从业者和应用者在建设密码体系的同时,更要重视密码评测工作,切实保障密码体系能被合规建设和正确应用,构建完善的网络安全环境。