《商用密码应用与安全性评估》第四章密码应用安全性评估实施要点4.4密码应用安全性评估测评过程指南

news2024/12/23 2:04:38

目录

概述

1.基本原则

2.风险测评控制

3.测评过程

密码应用评估方案

1.主要内容

1)密码应用解决方案评估要点

2)实施方案评估要点      

3)应急处置方案评估要点

2.主要任务

3.密码应用方案评估的输出文档

测评准备活动

1.测评准备活动的工作流程

2.测评准备活动的主要任务

3.测评准备活动的输出文档

方案编制活动

1. 方案编制活动的工作流程

2. 方案编制活动的主要任务

3. 方案编制活动的输出文档

现场测评活动

1.现场测评活动的工作流程

2.现场测评活动的主要任务

3.现场测评活动的输出文档

 分析与报告编制活动

1.分析与报告编制活动的工作流程

2.分析与报告编制活动的主要任务

3.分析与报告编制活动的输出文档


概述

1.基本原则

客观公正

经济性和可重用性

可重复性和可再现性

结果完善性

2.风险测评控制

面临的主要风险:

        验证测试可能影响系统正常运行

        工具测试可能影响系统正常运行

        可能导致敏感信息泄露

        其他可能面临的风险

3.测评过程

        1.测评准备活动

        2.方案编制活动

        3.现场测评活动

        4.分析与报告编制活动

 

 

密码应用评估方案

1.主要内容

1)密码应用解决方案评估要点

        方案内容的完整性
        密码应用的合规性
        密码应用的正确性

2)实施方案评估要点      

        文档结构是否完整,实施过程是否合理,实施阶段划分是否科学。   

3)应急处置方案评估要点

        文档结构是否完整,并重点审查方案提出的风险事件处置措施 和应急预案是否完备、合理、周密。

2.主要任务

        被测信息系统的密码应用方案进行评估
        输入:信息系统密码应用方案。
        输出:密码应用方案评估报告。

3.密码应用方案评估的输出文档

测评准备活动

1.测评准备活动的工作流程

        项目启动、信息收集和分析、工具和表单准备

2.测评准备活动的主要任务

(1)项目启动:
        输入∶委托测评协议书、保密协议等。
        输出∶项目计划书。        
(2)信息收集和分析:
        
        输入∶调查表格。
        输出∶完成的调查表格。
(3)工具和表单准备
        输入∶各种与被测信息系统相关的技术资料。
        输出∶选用的测评工具清单,打印的各类表单,如现场测评授权书、风险告知书、 文档交接单、会议记录表单、会议签到表单等。

3.测评准备活动的输出文档

 

方案编制活动

1. 方案编制活动的工作流程

        方案编制活动的目标是完成测评准备活动中获取的信息系统相关资料整理,为现场测评活动提供最基本的文档和指导方案

2. 方案编制活动的主要任务

1)测评对象确定
        输入∶完成的调查表格。
        输出:测评方案的测评对象部分。
2)测评指标确定

        输入∶完成的调查表格、《信息系统密码应用基本要求》和《信息系统密码测评要求》。
        输出∶测评方案的测评指标部分。
3)测试检查点确定
        输入∶被测信息系统的详细结构,选用的密码算法、密码技术、密码产品、密码服务等详细信息,《信息系统密码应用基本要求》和《信息系统密码测评要求》。
        输出∶测评方案的测试检查点部分。
4)测评内容确定

        输入∶完成的调查表格,测评方案中测评对象、测评指标及测评工具接入点部分,测评作业指导书,《信息系统密码应用基本要求》和《信息系统密码测评要求》。
        输出∶测评方案的单元测评实施部分。
5)测评方案编制

        输入∶委托测评协议书,完成的调研表格,《信息系统密码应用基本要求》和《信息系统密码测评要求》,测评方案中测评对象、测评指标、测试检查点、测评内容部分。
        输出∶经过评估和认可的测评方案。

3. 方案编制活动的输出文档

现场测评活动

1.现场测评活动的工作流程

        现场测评活动是指通过与测评委托单位进行沟通和协调,依据测评方案实施现场测评工作。

2.现场测评活动的主要任务

(1)现场测评准备
        输入:现场测评授权书、测评方案、风险告知书、风险规避方案等。
        输出:会议记录、更新后的测评计划和测评程序、确认的测评授权书等。
(2)现场测评和结果记录
        输入:测评方案、测评作业指导书、测评结果记录表格、被测信息系统的相关文档。
        输出∶测评结果记录、工具测试完成后的电子输出记录。
(3)结果确认和资料归还
        输入∶测评结果记录、工具测试完成后的电子输出记录。
        输出∶现场测评中发现的问题汇总、证据和证据源记录、测评委托单位的书面认可文件。

3.现场测评活动的输出文档

 分析与报告编制活动

1.分析与报告编制活动的工作流程

        现场测评工作结束后,测评机构应对现场测评获得的测评结果(或称测评证据)
进行汇总分析,形成测评结论,并编制测评报告。

2.分析与报告编制活动的主要任务

1.单项测评结果判定
        输入∶单项测评结果记录、《信息系统密码测评要求》
        输出∶测评报告的单项测评的结果记录部分

2.单元测评结果判定
        输入∶测评报告的单项测评的结果记录部分,《信息系统密码测评要求》
        输出∶测评报告的单元测评结果汇总部分
        
3.整体测评
        输入∶测评报告的单元测评结果汇总部分。
        输出∶测评报告的整体测评部分

 

4.风险分析

        

        输入∶完成的调查表格,测评报告的单元测评的结果汇总及整体测评部分,相关风险评估标准。
        输出∶测评报告的测评结果汇总及风险分析和评价部分。
5.测评结论形成
        
        输入:测评报告的测评结果汇总部分、风险分析和评价结果。
        输出∶测评报告文本。
6.测评报告编制

     

        输入:完成的调查表格,测评方案,单元测评的结果记录和结果汇总部分,整体测评部分,风险分析和评价部分,测评结论部分。
        输出∶测评报告文本。
        

3.分析与报告编制活动的输出文档

 

本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若转载,请注明出处:http://www.coloradmin.cn/o/604366.html

如若内容造成侵权/违法违规/事实不符,请联系多彩编程网进行投诉反馈,一经查实,立即删除!

相关文章

不愧是阿里,扣的真细。

铜三铁四已经过去了,今天的行情虽然没有以前好,但是相比去年来说也算是好了一些了。有一些人已经在这个招聘季拿到了不错的Offer了。 今天给大家分享一份面经,今天这位朋友的背景是Java五年本,2023年前被毕业后投入了面试大军怀抱…

Baseline Profile 安装时优化在西瓜视频的实践

‍ 动手点关注 干货不迷路 背景 在Android上,Java/Kotlin代码会编译为DEX字节码,在运行期由虚拟机解释执行。但是,字节码解释执行的速度比较慢。所以,通常虚拟机会在解释模式基础上做一些必要的优化。 在Android 5,Goo…

chatgpt赋能python:Python列表:完整介绍与使用指南

Python列表:完整介绍与使用指南 Python是一种非常受欢迎的编程语言,而Python列表是Python编程中最基本的数据结构之一。列表在Python中的使用频率极高,因为列表可以存储许多不同类型的数据,并且可以很方便地进行操作和修改。在本…

Unity Addressables学习笔记(2)---创建远程服务器对象

1.先创建对象 我的做法是: 先拖动一张图片到Resources/img下就是我选中的这张文件夹 2.把图片拖动到Hierarchy里变成一个对象,再把对象拖动到Resources/prefabs里,图片里的单词敲错了哈哈哈哈。 这样这个图片就变成了预制体,然…

AMD在数据中心领域举步维艰,竞争越来越难

来源:猛兽财经 作者:猛兽财经 数据中心业务举步维艰 2023年第一季度,AMD的数据中心业务收入为13亿美元,几乎没有同比增长,反而环比下降了22%。与此同时,它的主要竞争对手英伟达(NVDA)却获得了越来越多的订…

行为型设计模式04-状态模式

✨作者:猫十二懿 ❤️‍🔥账号:CSDN 、掘金 、个人博客 、Github 🎉公众号:猫十二懿 状态模式 1、状态模式介绍 状态模式(State)是一种行为型设计模式,当一个对象的内在状态改变时…

python---条件语句(1)

顺序语句 按照写的顺序执行 条件语句 条件语句的一些注意事项: 1.情况1 2.情况2 bbb已经不属于条件语句中的内容了 3.情况3 通常使用4个空格或一个制表符tab来表示! if语句的嵌套 当有多级条件嵌套时,当前的语句属于哪个代码块,完全取决于缩进的级别.

SOFA Weekly|SOFAArk 社区会议预告、Layotto 社区会议回顾与预告、社区本周贡献

SOFA WEEKLY | 每周精选 筛选每周精华问答,同步开源进展 欢迎留言互动~ SOFAStack(Scalable Open Financial Architecture Stack)是蚂蚁集团自主研发的金融级云原生架构,包含了构建金融级云原生架构所需的各个组件&am…

PostgreSql根据给的时间范围统计15分钟粒度、小时粒度、天粒度、周粒度、月粒度工单

PostgreSql根据给的时间范围统计15分钟粒度、小时粒度、天粒度、周粒度、月粒度工单 说明实现15分钟粒度工单统计小时粒度工单统计天粒度工单统计周粒度工单统计月粒度工单统计 说明 项目有个需求是统计故障工单每15分钟、每小时、每天、每周和每月共有多少工单。 这里先做个笔…

JavaEE进阶(统一功能处理)6/2

目录 1.使用拦截器实现用户登录的校验功能 2.统一数据格式的返回 3.统一异常的返回 1.使用拦截器实现用户登录的校验功能 Spring拦截器 关键步骤1.实现HandlerInterceptor接口 2.重写preHeadler方法,在方法中编写自己的业务代码 将拦截器添加到配置文件中&#xf…

【剑指offer】二维数组中的查找(详细解析)

文章目录 题目思路代码实现 题目 题目链接入口:牛客:JZ4 二维数组中的查找 思路 1.核心考点 (1) 数组相关:二维数组(矩阵)。 (2) 特性观察:在一个二维数组…

如何使用宝塔面板搭建网站(最后一步!上传文件至宝塔面板)

这里就是我们搭建宝塔面板的最后一步了,把我们的PHP文件上传到宝塔面板上,就可以通过因特尔网络访问我们的网址了。 第一步:基础安装 必须是Linux服务器 不支持window服务器 最低要求配置1核1G当然再低些也能运行但是不建议 要求服务器环…

值得收藏 | 脑机交互作用研究

神经损伤和疾病对许多人的生活产生了巨大的影响,导致了许多运动障碍和日常任务无法独立完成。皮质假体系统通过脑机接口(BCI)接收一个动作命令来执行所需的位置,从而使得经历神经损伤的人能够实现部分功能恢复。BCI技术可以在侵入…

chatgpt赋能python:Python创建二维列表的方法

Python创建二维列表的方法 Python是一种高级编程语言,它的灵活性和功能强大的库使其成为数据科学和机器学习的最佳工具之一。其中一个常用的数据结构是二维列表,本文将介绍如何在Python中创建一个二维列表。 什么是二维列表? 在Python中&a…

华为OD机试真题 Java 实现【表示数字】【牛客练习题】

一、题目描述 将一个字符串中所有的整数前后加上符号“*”,其他字符保持不变。连续的数字视为一个整数。 数据范围:字符串长度满足1≤n≤100 。 二、输入描述 输入一个字符串。 三、输出描述 字符中所有出现的数字前后加上符号“*”,其…

arcgis for javascript中的TileLayer(缓存地图服务图层)

一、什么是图层 要理解TileLayer图层,咱要先搞清楚在arcgis中图层的概念: ArcGIS for JavaScript中的图层是数据的可视化链接。简单来说,它可以将数据显示在地图上。 图层是地图上的一个图形单元,可以是点、线、面、文本等&#…

复杂的HANASQL 列表转多行

一 前言 基于HANA的内存数据库的强大性能, SAP建议把业务逻辑下沉到HANA中计算.以便减少应用服务器的负担,让程序性能更好一些. SAP本身的一些复杂的业务逻辑比如MRP运算(MD01)也有了新的事务 MD01N (MRP LIVE),性能得以巨大的提升 报表类的数据分析程序尤其适用此原则. 动态报…

淘宝监控竞品sku数据接口

电商竞品数据监控查询可以通过以下几个步骤实现: 确定需要监控的竞品:首先需要明确自己店铺的产品定位和竞争对手,选择需要监控的竞品。 选择监控工具:根据需求和预算选择适合自己的电商竞品数据监控工具,例如谷歌分析…

nvm管理node的多版本,任意安装,切换不同nodejs版本

1.nvm安装包下载: https://github.com/coreybutler/nvm-windows/releases window操作系统选择安装包直接安装: 如果已经在使用的nodejs无需卸载,安装过程中会提示是否需要管理已经安装的版本,选择“是”。 2.安装完成之后&…

云计算——云计算部署形成及应用

作者简介:一名云计算网络运维人员、每天分享网络与运维的技术与干货。 座右铭:低头赶路,敬事如仪 个人主页:网络豆的主页​​​​​ 目录 前言 一.云计算部署形式 1.私有云 (1)私有云优点 &#x…