密码改造技术路径大比拼--“免”改造太理想,“重”改造太复杂,“易”改造是王道

news2024/11/25 0:37:10

随着《密码法》的颁布施行,密码产业进入爆发式增长期。市场用户侧、供给侧、监管侧对于“密评密改”的标准路径和部署方式共识度低,有唱专业的,有唱商业的,有唱便捷的,有唱可持续发展的,有唱单品的,有唱组合的,一团乱仗,八仙过海,各显其能。海泰方圆通过分析不同方案的优劣势,希望讨论出一个最优路径,助力产业的发展少走一些弯路,避免进入一些误区。一家之言,还请产业各界同仁批评指正,共同促进产业的快速良好发展。

一、应用和数据安全是密改中的重中之重

目前,越来越多的法律法规政策文件要求相关信息系统要通过商用密码应用安全性评估(以下简称密评),要通过密评就需要对信息系统进行密码改造,而密评和密改最重要的依据标准就是GB/T 39786-2021《信息安全技术 信息系统密码应用基本要求》(以下简称基本要求)。

《基本要求》规定了信息系统第一到四级密码应用的基本要求,从信息系统的物理和环境安全、网络和通信安全、设备和计算安全、应用和数据安全四个层面提出密码应用技术要求,以保障信息系统的实体身份真实性、重要数据的机密性和完整性、操作行为的不可否认性;并从信息系统的管理制度、人员管理、建设运行和应急处置四个方面提出密码应用安全管理要求,为信息系统提供管理方面的密码应用安全保障。

在技术要求中,涉及具体测评单元共22项,高风险项共11项,合计总分70分,其中应用和数据安全为30分,具体测评单元10项,高风险项5项,并且应用和数据安全要求是和信息系统最紧密直接相关的要求,其他层面的安全要求也主要针对增强应用和数据层面的安全,所以对于信息系统来说,应用和数据安全是密改中的重中之重。
在这里插入图片描述

表:密码应用基本要求

二、密改技术路径分析

信息系统开展密评工作的主要目的在于推动密码应用的合规性、正确性、有效性。合规性主要从信息系统采用的密码技术、产品和服务是否符合国密要求来判断,而正确性和有效性就要从信息系统使用密码技术、产品和服务的角度来判断。

目前业界主推的密改技术路径主要有三条,我们将其称之为:“免”改造、“重”改造和“易”改造。

“免”改造方案宣称,信息系统无需进行密码改造,只需简单的配置就可以满足密评要求。

“重”改造方案则是为信息系统提供服务器密码机、签名验签服务器等基础密码服务产品,由信息系统开发厂商调用复杂的基础密码服务接口完成密码改造。

“易”改造方案是为信息系统提供针对密评要求研发的专业密码服务产品(比如密码服务平台、数据加解密系统等),信息系统修改或编写几行代码调用相应密码服务即可完成密码改造。

我们从以下几个维度对三种方案做了对比分析:
在这里插入图片描述

表:密码改造路径方案分析

三、“免”改造太理想

如果采用“免”改造方案,那信息系统就会在密评中从一个主体角色变为一个被动角色,信息系统如果没有经过系统性的与密码技术、产品和服务的使用分析与设计,如何保证密码应用的正确性和有效性?

应用和数据安全层面的密改涉及的测评单元有8项,全面覆盖密评要求真实性、机密性、完整性和不可否认性。如果一味追求信息系统“免”改造,可能会导致一些问题和隐患。

一是可能会导致某些环节存在安全隐患。例如,重要数据存储机密性测评单元采用透明加解密的方式实现“免”改造,实现了信息系统存取重要数据时透明加解密,那就有可能在其他非授权环节也能基于透明加解密方式获取到明文的重要数据。

二是可能会影响系统的某些功能使用,比如需要加解密的数据一般是数据库中某些表的某些字段,但是在信息系统中这些加密字段经常是和其他非加密字段相关联的,需要进行联合查询,或者在存储过程中被使用,这就导致通过“免”改造方式实现的存储机密性保护,使得信息系统的某些功能无法正常使用。

综上,在应用和数据安全层面,信息系统“免”改造是一种过于理想欠缺现实考虑的方案,极有可能会导致项目出现问题后推倒重来,这种被动在某些项目中已经出现。

四、“重”改造太复杂

如果采用“重”改造方案,比如信息系统直接调用服务器密码机实现重要数据的存储机密性和完整性保护,从结果上来说,也能实现密改的目的,达到密评的要求。“重”改造需要信息系统厂商具备比较强的密码能力(要了解基础密码服务接口的调用方式和逻辑,可能还要实现安全的密钥管理),从现状来看具备这种能力的信息系统厂商是少数的。而且还可能因为信息系统厂商密码能力的不专业,从而导致密码使用的正确性和有效性得不到保证。

由于基础密码服务厂商提供的是产品级服务,而不同行业甚至不同用户的信息系统是不尽相同的,所使用的的密码服务也可能是有区别的。这就会导致用户需要花更多的精力去协调基础密码服务厂商和信息系统开发商,甚至出现扯皮现象,最终事倍功半,不是密改的最优方案。

密改是一件需要信息系统厂商和密码厂商共同参与的事情,“免”改造方案和“重”改造方案分别走向了两个极端,一种是完全由密码厂商主导,一种是完全由信息系统开发商主导。

五、“易”改造才是王道

“易”改造方案是密码厂商站在信息系统厂商的角度去考虑和设计符合密评要求的定制密码服务产品,同时提供针对性的密改分析对接服务。定制密码服务产品具有应用接口标准化、应用对接轻量化的特点,修改几行代码或调用几个接口即可实现国密改造,从而简化信息系统开发商的应用改造难度。

该方案针对密码应用所要求的真实性、机密性、完整性和不可否认性,分别提供相应的身份认证服务、数据加解密服务、数据可信服务等。提供这些密码服务的密码产品也具有相应的商用密码产品认证证书,其合规性、正确性和有效性都经过了专业的检测认证。

如果将密改比作做一道菜,那“免”改造方案就是街边小摊,经济又方便但是往往难保口味、质量和安全;“重”改造则是只提供原材料给用户,离出菜上桌着实还隔着不少工序,做出来口味也是冷暖自知了;而“易”改造,就是预加工和现烹制灵活组合的营养餐,搭配均衡,可咸可甜,为用户呈上一份合规、安全、有效的密改大餐。

六、总结

通过对以上几个密改技术路径的分析,我们可以推断出,“免”改造和“重”改造分别走了两个偏颇路线,“易”改造才是正确且有效的路径和方法。海泰方圆在多年技术和工程实践中沉淀的“易”改造密码应用解决方案,通过采用专业、合规的密码产品,全面适配信创环境,并充分支持信创应用迁移,可以帮助用户实现用户信息系统的快速密改,并顺利圆满通过密评。

本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若转载,请注明出处:http://www.coloradmin.cn/o/90744.html

如若内容造成侵权/违法违规/事实不符,请联系多彩编程网进行投诉反馈,一经查实,立即删除!

相关文章

ANSYS Mechanical 2020 R1 版本新特性-CABLE 280单元分析索结构

导读:3D 缆索单元,可用的产品:Pro | Premium | Enterprise | PrepPost | Solver | AS add-on 一、CABLE 280 单元概述 CABLE280适用于分析中等至极细的缆索结构(如海底电缆)。该单元是三维三节点二次线单元。每个节点有x , y , z三个平动自…

【Anime.js】——JavaScript动画库:Anime.js

官方文档 官网定义: anime.js 是一个简便的JS动画库,用法简单而且适用范围广,涵盖CSS,DOM,SVG还有JS的对象,各种带数值属性的东西都可以动起来。 一、搭建开发环境 1、新建一个文件夹 ,用vs c…

CpG ODN丨艾美捷ODN 1982 (synthetic)参数说明

艾美捷CpG ODN系列——ODN 1982 (synthetic):具有硫代磷酸酯骨架的GpC寡脱氧核苷酸。 艾美捷CpG ODN丨ODN 1982 (synthetic)化学性质: 序列:5-tccatgagcttcctgagct-3(小写字母表示硫代磷酸酯键)。 MW:638…

Java-1214

Spring5总体学习内容 Spring基本概念IOC容器AopJdbcTemplate事务管理Spring5新特性 框架概述 Spring是轻量级的开源的JavaEE框架Spring可以解决企业应用开发的复杂性Spring有两个核心部分:IOC、Aop IOC:控制反转,把创建对象的过程交给Spri…

【ant-design】生态介绍和表单设计器 汇总

▒ 目录 ▒🛫 导读需求开发环境1️⃣ ant-design生态ant-designant-design-vueant-design-pro2️⃣ 表单设计器form-render - 阿里团队开源表单设计器,自家 Antd UI 框架友好form-create - 支持Vue3 及 ElementPlusUI、AntDesign、iview 框架Form Genera…

如何建立好客户信任关系?

2022年9月8日, 一个秋高气爽阳光明媚的日子。 正当我优雅的端起coffee, 专注投入早A晚C的重要一环时, 光头老邱按下一沓资料, 一并丢下经典语录: 这个客户对我们很重要! emmm...... 重要的客户托付给…

Centos实现软路由

因公司需求,需要一台Centos主机,既需要做服务器,又要做路由器,要求能够对外提供有线和WIFI,还要求在学校复杂的局域网环境中,能够通过IP直接访问。带着需求去华强北找符合这样设备,华强北给的方案是爱快软路由+centos虚拟机,满足了服务器和路由器功能,但是没法使用学校…

理解频域、时域、FFT和加窗 加深对信号的认识

学习信号时域和频域、快速傅立叶变换(FFT)、加窗,以及如何通过这些操作来加深对信号的认识。 理解时域、频域、FFT傅立叶变换有助于理解常见的信号,以及如何辨别信号中的错误。尽管傅立叶变换是一个复杂的数学函数,但是通过一个测量信号来理…

[附源码]Nodejs计算机毕业设计基于的二手车商城Express(程序+LW)

该项目含有源码、文档、程序、数据库、配套开发软件、软件安装教程。欢迎交流 项目运行 环境配置: Node.js Vscode Mysql5.7 HBuilderXNavicat11VueExpress。 项目技术: Express框架 Node.js Vue 等等组成,B/S模式 Vscode管理前后端分…

java计算机毕业设计springboot+vue小区防疫健康信息管理及出入登记平台

项目介绍 通篇文章的撰写基础是实际的应用需要,然后在架构系统之前全面复习大学所修习的相关知识以及网络提供的技术应用教程,以小区防疫健康信息管理及出入登记平台的实际应用需要出发,架构系统来改善现小区防疫健康信息管理及出入登记平台工作流程繁琐等问题。不仅如此以操作…

浅析即时通讯音视频开发多人实时音视频聊天架构

移动互联网发展迅猛,目前实时音视频技术已被广泛地应用在了实时在线教育、智能家居、在线直播、安防监控等领域。这之中,诸如多人视频会议、在线实时视频教育等场景,跟传统的一对一实时音视频聊天,在技术架构的实现上有很大不同。…

Java+mysql基于JSP的家教兼职网站

随着家教兼职网站需求和在线家教兼职网站渗透率的提升,中国家教兼职网站在线市场将释放巨大潜力,家教兼职网站系统的建设和发展成为业界广泛关注的重点,本文将对此进行分析,以期为我国家教兼职网站电子商务的发展提供参考。目前对于国内外知名兼职平台,各媒体都已经宣传的比较到…

多肽偶联壳聚糖川芎嗪纳米粒pEGF-CS-TMP-NPs

多肽偶联壳聚糖川芎嗪纳米粒pEGF-CS-TMP-NPs 中文名称:多肽偶联壳聚糖川芎嗪纳米粒 英文名称:pEGF-CS-TMP-NPs 纯度:95% 存储条件:-20C,避光,避湿 外观:固体或粘性液体 包装:瓶装/袋装 …

kubevirt

Kubevirt 是Redhat开源的以容器方式运行虚拟机的项目,以k8s add-on方式,利用k8s CRD为增加资源类型VirtualMachineInstance(VMI),使用容器的image registry去创建虚拟机并提供VM生命周期管理。kubevirt提供vm-import-operator可以支持从vmwar…

iNavFlight之RC遥控MSP协议

iNavFlight之RC遥控MSP协议1. RC摇杆MSP协议2. 地面站配置 & MSP遥控器2.1 iNav地面站-配置2.2 iNav地面站-MSP遥控器3. RC摇杆总体逻辑框架4. RC摇杆代码设计框架5. MSP摇杆代码设计5.1 rxMspInit5.2 rxMspFrameStatus5.3 rxMspReadRawRC5.4 rxMspFrameReceive6. 整体Rx业…

中医药信息网站

开发工具(eclipse/idea/vscode等): 数据库(sqlite/mysql/sqlserver等): 功能模块(请用文字描述,至少200字): 网站前台:关于我们.、联系我们.、宣传资料、中药信息、方剂信息、名医信息 管理员功能: 1、管理…

科技向善:用OpenVINO减少食物浪费

作者:Anisha Udayakumar 翻译:张晶 项目背景 您是否知道每年大约有2300亿美元的食物被浪费,其中高达五分之一属于可食用农产品?我们都在自己的家中经历过某种类型的食物浪费,但最大量的浪费发生在杂货店的新鲜食品和…

多网点跨区域远程监测?银行监测一步到位,太方便了

随着人民生活水平不断提高,金融行业得到不断发展,同时对其业务能力提出更高的要求,因此银行的组织架构也不断扩充,各大银行的基本架构可为总行、省分行、市支行、分理处、ATM网点组成。 建设一套数据中心与分行及营业网点的机房监…

Polygon zkEVM 审计及递归证明

1. 引言 Polygon zkEVM自2022年12月1日已开始审计,为未来的主网上线做准备。审计公司有2个:Spearbit和Hexens,审计的内容有: Polygon zkEVM采用模块化设计,审计的内容主要分为: client端:包括…

类加载器、类加载器的过程、类加载的分类、双亲委派模型

文章目录1.类加载器1.1类加载器1.2类加载的过程1.3类加载的分类1.4 双亲委派模型1.5 ClassLoader 中的两个方法1.类加载器 1.1类加载器 作用 负责将.class文件(存储的物理文件)加载到内存中 1.2类加载的过程 类加载时机 创建类的实例(对象…