商用密码应用安全性评估(简称“密评”),是指在采用商用密码技术、产品和服务集成建设的网络和信息系统中,对其密码应用的合规性、正确性和有效性进行评估。
分析系统现状,对系统面临的安全风险和风险控制需求进行分析,明确系统密码应用需求。根据系统的网络安全保护等级,依据GB/T39786等相关标准,编制信息系统密码应用方案。(可自行或委托系统开发商、集成商、相关咨询单位等作为方案编制单位,根据系统实际需求进行密码应用方案的设计、编制与修订。)从国家密码管理局发布的《商用密码应用安全性评估试点机构目录》中选择密评机构对方案进行密评。密码应用方案是项目立项的重要条件。(方案评估报告作为项目规划立项的重要依据和申报使用财政性资金项目的重要材料)。
定期委托密评机构对系统开展密评,等保三级及以上的政务信息系统,每年至少密评一次,可与关基安全检测评估、等保测评等工作统筹考虑、协调开展。运行期间的密码应用安全应遵循持续改进的原则,及时调整现有的密码应用措施。如果系统约束条件发生重要变化,必要时需修订密码应用方案,对系统进行升级改造。运行后的信息系统密评未通过的,责任单位需按要求对系统进行整改后再次开展密评,整改期间项目责任单位应保证系统的安全性。
根据系统所处的阶段,采用针对性的策略,以满足国家相关的政策要求。
依据GB/T 39786-2021国标文件里针对第三级的密码应用基本要求,基于国产密码标准体系和密码管理体系,通过核心的密码技术、密码模块、密码基础设施等产品服务,为网络基础资源、信息设施、计算分析、应用服务、网络通道、接入终端、设备控制等提供身份鉴别、访问控制、机密性、完整性、抗抵赖的密码服务。
对系统中的重要数据进行梳理,形成重要数据列表。公开:网站上的公开信息、已公开发布的标准、政策、指导文件等。一般:一般业务信息,不敏感的个人信息(如角色、职务等等)。重要:重要业务信息,敏感的个人信息(如身份证号、联系方式、住址等等)。敏感个人信息、身份鉴别信息、印章数据——机密性和完整性保护·系统访问控制信息表一——完整性保护。公文数据(涉及公文审批交换等操作)——不可否认性保护。
安全管理层面测评主要以访谈和文档审查为主,通过对文档的审核与分析确认相关制度内容是否达到密评的要求。
思福迪SAFETY零信任安全访问系统,零信任网关与资产隐身不可见,防止嗅探及DOS攻击,从任何访问来源或资产之间访问,均需进行SPA认证。基于访问关系,动态检测与分析访问客体(账号、设备、IP等)与访问主体的特征,进行动态权限回收,确保最小权限原则。
身份鉴别
资产隐匿
最小权限授权
实时访问分析
作为《Gartner 2020软件成分安全分析市场指南报告》中唯一推荐的中国产品——默安科技自主研发的SCA,是默安雳鉴DevSecOps全流程解决方案的重要组成部分,帮助客户管理应用中第三方组件所带来的安全、质量以及许可证合规性等方面的问题,避免第三方组件带来的风险。
海量自营数据
多语言支持
验证便捷
安全可控
腾讯结合自身数字化办公实践经验,基于零信任理念和统一终端安全架构,打造的新一代数字办公基础设施,成为每个员工的智慧办公助手,随时随地一键启动办公模式,让企业数字化办公更安全、更高效、更简单。
服务聚合
安全防护
钓鱼防护
勒索防护