首页
›
答案
›
标签
›
密码
密码
401
根据GM/T0116《信息系统密码应用测评过程指南》,校准本次测评过程中可能用到的测评工具,发生在现场测评活动中。
402
根据GM/T0116《信息系统密码应用测评过程指南》,如果具备条件,建议密评人员模拟被测信息系统搭建测评环境,进行前期准备和验证。
403
根据GM/T0116《信息系统密码应用测评过程指南》,密评工作的测评准备活动中,到被测信息系统现场进行信息收集的过程是必须的。
404
根据GM/T0116《信息系统密码应用测评过程指南》,在密码应用安全性评估活动中,确定测评对象和测评指标是测评准备活动的内容。
405
根据GM/T0116《信息系统密码应用测评过程指南》,无论信息系统密码应用方案是否通过评估,测评方均需要对所有不适用项进行逐条核查、评估,论证其安全需求、不适用的具体原因,以及是否采用了可满足安全要求的其他替代性风险控制措施来达到等效控制。
406
根据GM/T0116《信息系统密码应用测评过程指南》,对于“宜”的指标,若信息系统的密码应用方案通过评估且方案中做了明确的不适用说明,可不纳入测评范围。
407
根据GM/T0116《信息系统密码应用测评过程指南》,编写完成的信息系统密评方案应该在提交被测单位并进行签字确认后,进行测评方内部评审。
408
根据GM/T0116《信息系统密码应用测评过程指南》,密评人员在现场测试结束后,应保持现场环境的测评状态,以便核对测评结果。
409
密评实施过程中,需要深入验证密码产品的功能实现,并核查密码产品是否在信息系统中正确、有效地发挥作用。
410
根据GM/T0116《信息系统密码应用测评过程指南》,进行配置检查时,根据被测单位出具的商用密码产品认证证书(复印件)、安全策略文档或用户手册等,先确认实际部署的密码产品与声称情况的一致性,再查看配置的正确性,并记录相关证据。
411
根据GM/T0116《信息系统密码应用测评过程指南》,对于已经取得商用密码产品认证证书的密码产品,测评时不对其本身进行重复检测,主要进行符合性核验和配置检查。
412
根据GM/T0116《信息系统密码应用测评过程指南》,现场测评过程中,若无法在密码产品和调用者之间接入测试工具、且被测信息系统无法提供源代码等有关证据的情况下,可通过逆向分析等方法对被测信息系统应用程序进行逆向分析,探究应用程序内部组成结构及工作原理,核查应用程序调用密码功能的合理性。
413
根据GM/T0116《信息系统密码应用测评过程指南》,现场测评时,对于已经取得相应证书的密码产品,确认实际部署的密码产品与声称产品的一致性后,可不进行其他测评。
414
根据GM/T0116《信息系统密码应用测评过程指南》,整体测评是对各个单元测评结果进行汇总分析,统计符合情况。
415
根据GM/T0116《信息系统密码应用测评过程指南》,整体测评任务针对测评结果为符合、部分符合和不符合的测评对象,采取逐条判定的方法,给出整体测评的具体结果。
416
根据GM/T0116《信息系统密码应用测评过程指南》,测评方根据自身经验、相关标准或文件,对被测信息系统面临的密码应用安全风险进行赋值,风险值的取值范围为高、中和低。
417
根据GM/T0116《信息系统密码应用测评过程指南》,测评方应根据自身经验对被测信息系统面临的密码应用安全风险进行赋值。
418
对2020年1月1日以后建设运行的信息系统,由于在系统规划时未制定密码应用方案,因此在密评时“制定密码应用方案”测评指标可判定为“不适用”。
419
某三级信息系统部署了1台经检测认证合格的SSLVPN,经核查其产品认证证书,发现证书未标注密码模块安全等级(非换证密码产品),则该SSLVPN应按“密码产品符合一级密码模块”进行判定。
420
在进行密评时,如果信息系统网络安全等级保护定级为四级,但密码应用方案按照信息系统密码应用等级三级进行评审,则可按照信息系统密码应用安全等级三级进行测评。
421
根据《商用密码应用安全性评估FAQ(第二版)》,某三级信息系统部署了1台经检测认证合格的SSLVPN(密码模块二级),则在设备和计算安全层面,针对该SSLVPN的“身份鉴别”测评指标可直接判定为符合。
422
根据《商用密码应用安全性评估FAQ(第二版)》,某三级信息系统部署了1台经检测认证合格的SSLVPN(二级密码模块),则在设备和计算安全层面,针对该SSLVPN的“系统资源访问控制信息完整性”“日志记录完整性”测评指标可直接判定为符合。
423
根据《商用密码应用安全性评估FAQ(第二版)》,云平台通过密评(即密评结论为“符合”或“基本符合”),但是当云平台自身密码应用安全等级低于云上应用时,在对云上应用测评时,云平台的“云平台支撑能力说明”不再有效,仍需要对云平台相关的密码应用进行重新测评。
424
根据《商用密码应用安全性评估FAQ(第二版)》,云平台未通过密评(未开展密评,或密评结论为“不符合”)时,在对云上应用测评时,仍需要对云平台相关的密码应用进行(重新)测评。
425
根据《商用密码应用安全性评估FAQ(第二版)》,通常来说,云上应用系统所处的云平台通过密评后,云上应用系统才能通过密评。
426
根据《商用密码应用安全性评估FAQ(第二版)》,仅为云上应用提供云密码支撑服务的密码资源池的测评不影响云平台最终测评结论。
427
如果云平台未通过密评,则对云上应用测评时,应涉及为云上应用提供密码运算的云服务器密码机实体机的密评。
428
某三级信息系统,使用经检测认证合格的商用密码产品(密码模块二级),根据GM/T0115《信息系统密码应用测评要求》中“5.5密钥管理安全性”测评指标不能直接判定为“符合”。
429
如果密码产品有商用密码产品认证证书但认证证书已经过期,则相应密码应用的密钥管理安全可判为不符合。
430
若信息系统编制了密码应用方案,且方案通过评估,方案中明确了不适用的“宜”的指标要求项,密码应用安全性评估人员在测评时,该测评指标一定为“不适用”。
431
对于已建并且正在运行的信息系统,其密码应用方案并不追溯到系统最初规划时的方案,制定的密码应用改造方案可视为该系统的密码应用方案。
432
在对信息系统密码应用方案进行密评时,如果所有测评指标项评估结论均为通过,则该信息系统密码应用方案密评结论为通过。
433
某信息系统编制了密码应用方案,且方案通过专家评估,方案中明确了不适用的“宜”的指标要求项,在密评时发现密码应用实施情况与方案中所描述的风险控制措施不一致,则这些指标要求项应纳入测评范围。
434
测评工具均基于确定的密码算法、协议等实现,因而不需要校准。
435
Wireshark可以帮助密评人员核实在IPSec协议Hello消息中,通信双方协商的密码算法。
436
密评人员在对密码算法进行分析时,若遇到SM4-CBC加密模式,应进一步确认算法的填充方式。
437
在使用Wireshark进行信息系统密码应用测评时,Wireshark只能从被测信息系统边界设备上接入并进行数据采集。
438
密评时对SSL协议进行抓包分析以验证密码算法合规性,主要抓取的是记录层协议的数据包。
439
根据《商用密码应用安全性评估量化评估规则(2021版)》,在密码应用管理要求中,部分符合的测评单元得分一定为0.5分。
440
根据《商用密码应用安全性评估量化评估规则(2021版)》,在密码应用技术要求中,部分符合的测评单元得分一定为0.5分。
441
GB/T39786规定的第一级信息系统密码应用要求中无“视频记录数据存储完整性”,因此针对第一级信息系统进行量化评估时,根据《商用密码应用安全性评估量化评估规则(2021版)》,该指标不参与量化评估过程。
442
GB/T39786规定的第二级信息系统密码应用要求中,“网络边界访问控制信息完整性”应用要求为“可”,因此针对第二级信息系统进行量化评估时,根据《商用密码应用安全性评估量化评估规则(2021版)》,该指标一定不参与量化评估过程。
443
《商用密码应用安全性评估量化评估规则(2021版)》中的原则包括优先在设备和计算安全、应用和数据安全层面推进密码技术应用。
444
根据《商用密码应用安全性评估量化评估规则(2021版)》,通用要求和密码应用技术要求各安全层面的“密码服务”和“密码产品”指标均应单独评价。
445
《商用密码应用安全性评估量化评估规则(2021版)》中测评单元的测评结果量化评估规则,针对密码应用技术要求和密码应用管理要求的判定规则完全相同。
446
某三级信息系统用户通过智能密码钥匙(具有二级商密产品认证证书),通过和数据库比对智能密码钥匙证书字符串信息的方式实现身份鉴别,根据《商用密码应用安全性评估量化评估规则(2021版)》,则该测评对象分值为0.5。
447
某第三级信息系统普通用户使用智能密码钥匙(具有二级商密产品认证证书)进行身份鉴别,但未使用获得电子认证服务密码使用许可证的机构颁发的数字证书,根据《商用密码应用安全性评估量化评估规则(2021版)》,量化评估时,K为不符合。
448
根据《商用密码应用安全性评估量化评估规则(2021版)》,密码应用管理要求不针对各个测评对象的测评结果进行量化评估。
449
根据《商用密码应用安全性评估量化评估规则(2021版)》,经认证合格的密码产品,在应用和数据层面测评过程中可直接对DAK中的K直接判定为“符合”。
450
根据《商用密码应用安全性评估量化评估规则(2021版)》,若一个测评对象,涉及多个密码算法/产品/服务/密钥,D/A/K按照平均值给分。
451
某信息系统,投入运营时间为2019年10月,该系统无法提供密码应用方案,但系统制定了密码应用改造方案并经过评审,根据《商用密码应用安全性评估量化评估规则(2021版)》,建设运行层面的“制定密码应用方案”得分为0分。
452
某三级信息系统用户口令存储时,先使用DES算法加密后再使用SM4算法加密,使用的密码产品具有二级密码模块认证证书,根据《商用密码应用安全性评估量化评估规则(2021版)》,口令做为测评对象在“重要数据存储机密性”测评单元的量化评估结果为1分。
453
依据《信息系统密码应用高风险判定指引》,若未采用密码技术对重要区域进入人员进行身份鉴别,但基于生物识别技术(如指纹等)保证人员身份真实性,可酌情降低风险等级。
454
根据《信息系统密码应用高风险判定指引》,依据相关密码算法标准自行开发实现的国密算法满足标准要求。
455
根据《信息系统密码应用高风险判定指引》,远程管理设备时,未采用密码技术建立安全的信息传输通道且无缓解措施的情况下,风险分析应判断为高风险。
456
根据《信息系统密码应用高风险判定指引》,在应用和数据安全层面,未采用密码技术保证信息系统应用的重要数据在传输过程中的机密性,可直接判定为高风险问题。
457
根据《信息系统密码应用高风险判定指引》,第二级及以上级别信息系统,未采用密码技术保证信息系统应用的重要数据在存储过程中的完整性,可直接判定为高风险问题。
458
某单位在密码应用改造方案中,采用了自行设计研发的密码算法实现数据的保密性保护,经内部确认该算法比较安全,该算法不会触发高风险判定。
459
根据《信息系统密码应用高风险判定指引》,应确保三级以上的信息系统中使用的密码算法符合法律、法规的规定和密码相关国家标准、行业标准的有关要求,其他级别可酌情考虑。
460
根据《信息系统密码应用高风险判定指引》,若信息系统所使用的密码技术未遵循密码相关国家标准和行业标准,则一定会导致信息系统面临高等级安全风险。
461
根据《信息系统密码应用高风险判定指引》,若信息系统中使用了存在安全问题的密码产品、密码服务,则可通过采取一定的缓解措施来降低可能的风险。
462
某单位在密码改造工作中,采用自实现且未提供安全性证据的密码产品实现数据库的数据存储保密性保护,但考虑到数据仅内网访问,且数据库部署了审计产品,可从一定程度上缓解风险程度。
463
《信息系统密码应用高风险判定指引》中所涉及的指标要求包括了《信息安全技术信息系统密码应用基本要求》所有要求项。
464
依据《信息系统密码应用高风险判定指引》,虽未采用密码技术对重要区域进入人员进行身份鉴别,但基于生物识别技术(如指纹等)同样保证了人员身份真实性,可酌情降低风险等级。
465
依据《信息系统密码应用高风险判定指引》,在网络通信过程中,重要数据机密性方面的高风险问题有缓解措施。
466
依据《信息系统密码应用高风险判定指引》,在网络和通信安全中,安全接入认证方面的高风险问题没有缓解措施。
467
《信息系统密码应用高风险判定指引》中,安全接入认证方面的要求适用范围包含三级和四级信息系统。
468
依据《信息系统密码应用高风险判定指引》,设备和计算安全层面的身份鉴别,必须采用密码技术保证用户身份的真实性,没有缓解措施。
469
依据《信息系统密码应用高风险判定指引》,业务用户登录系统时,系统对登录用户仅采用指纹认证的方式进行身份鉴别,由于鉴别过程未采用密码技术实现,则用户身份真实性方面可判定存在高风险问题。
470
依据《信息系统密码应用高风险判定指引》,系统可采用RSA1024密码算法,实现信息系统重要数据在传输过程中的机密性。
471
依据《信息系统密码应用高风险判定指引》,在“网络和通信安全”层面,采用符合要求的密码技术为网络通信信道提供机密性保护,且网络通信信道经评估无高风险,可酌情降低“应用和数据安全”层面未采用密码技术对重要数据进行传输机密性保护的风险等级。
472
依据《信息系统密码应用高风险判定指引》,未采取密码技术措施实现数据原发行为的不可否认性和数据接收行为的不可否认性,则无其他可能的缓解措施对该问题风险进行缓解。
473
依据《信息系统密码应用高风险判定指引》,现场“对密码关键岗位人员进行上岗培训”测评时,测评人员应核查安全教育和培训计划文档是否具有针对涉及密码应用的操作和管理人员的培训计划,以及开展培训的记录。
474
依据《信息系统密码应用高风险判定指引》,针对存量系统要制定密码应用整改方案,该方案可不进行评审。
475
依据《信息系统密码应用高风险判定指引》,密码应用安全管理制度描述的内容适用范围是三级及以上级别信息系统。
476
依据《信息系统密码应用高风险判定指引》,在通用要求的“密码技术”方面发现的高风险问题,存在可能的缓解措施。
477
依据《信息系统密码应用高风险判定指引》,某四级信息系统在网络和通信安全层面,存在安全接入认证需求,但采用密码技术实现短时间内难以实现,因此,可以通过设置白名单和终端ID绑定方式对该项测评指标面临的安全风险进行缓解。
478
依据《信息系统密码应用高风险判定指引》,新建二级信息系统如果未制定密码应用方案,密评时不会因未制定密码应用方案而面临高风险。
479
依据《信息系统密码应用高风险判定指引》,二级及以上的信息系统必须具备密码安全管理制度,否则在密评时会因不具备密码应用安全管理制度而面临高风险。
480
按照《商用密码应用安全性评估报告模板(2023版)》,即便信息系统密码应用方案通过了评估,那么针对某个安全层面的某个测评指标或者某个测评指标相关的测评对象,可能存在系统密评报告与方案密评报告中的判定结果不一致的情况。
481
按照《商用密码应用安全性评估报告模板(2023版)》,密评结论不能作为系统构成组件(如密码产品)的评估结论。
482
应用和数据安全层面的密码应用通常与信息系统承载的业务息息相关,这部分应是密评报告中“密码应用情况”章节重点描述的内容。
483
根据《商用密码应用安全性评估报告模板(2023版)》,GB/T39786《信息安全技术信息系统密码应用基本要求》中不适用于被测信息系统的密码应用要求的个别项称为不适用指标。
484
根据《商用密码应用安全性评估报告模板(2023版)》,在编制系统密评报告的风险分析内容时,如果不存在《商用密码应用安全性评估高风险判定指引》中的高风险项,则可以判定被测系统一定不会面临高风险。
485
密评人员在编制系统密评报告风险分析部分时,将网络和通信安全“通信过程中重要数据的机密性”测评单元降至中低风险,并给出如下分析:在网络和通信安全层面未采用密码技术建立安全通信信道,但采用了符合要求的密码技术对重要数据传输机密性进行保护,因此“通信过程中重要数据的机密性”的风险等级可以酌情降低。
486
被测系统责任单位制定有密码应用应急处置方案,但截至目前系统未发生过密码应用相关安全事件,根据《商用密码应用安全性评估报告模板(2023版)》,应在信息系统密评报告的“检测结果记录”部分将“事件处置”、“向有关主管部门上报处置情况”两个测评项判定为“不适用”。
487
某三级信息系统在其通过密评的密码应用方案中将“不可否认性”作为不适用项,并说明系统无不可否认性保护需求,密评机构测评人员在实际测评过程中,发现该系统存在不可否认性应用场景,依据通过密评的密码应用方案,应在信息系统密评报告“检测结果记录”部分将该项判定为“不适用”。
488
根据《商用密码应用安全性评估报告模板(2023版)》,密评结果记录应形成单独的文件,在密评结束后由密评机构归档,不用作为附件附在密评报告后面,密码管理部门需要检查时可要求密评机构提供。
489
测评人员对某一级信息系统测评时,发现该系统在规划阶段制定了密码应用方案且通过了方案评估,因此针对“建设运行”层面的“制定密码应用方案”指标的量化评估结果可以为1分,判定为符合。
490
某二级信息系统于2019年进行规划并有密码应用方案且方案通过评估,2020年建设完成后投入运行,2021年开展首次密评,测评人员在测评时仅以该系统在投入运行前未进行密码应用安全性评估为由,对“建设运行”层面的“投入运行前进行密码应用安全性评估”指标判定为“不符合”。
491
测评人员在对某四级信息系统进行测评时,核实该信息系统所属机构建立了密码应用岗位责任制度,设置了密钥管理员、密码安全审计员、密码操作员,其中密钥管理员和密码安全审计员均由被测系统所属机构内部人员担任,密码操作员由被测系统承包商担任,且密码安全审计员与密钥管理员、密码操作员为不同人员,因此针对“人员管理”层面的“建立密码应用岗位责任制度”指标可以判定为符合。
492
测评人员发现,某二级信息系统系统未使用任何密码技术和密码产品对系统相关的物理和环境、网络和通信、设备和计算、应用和数据安全层面进行防护。
493
“密码算法和密码技术合规性”测评单元在测评时,需要汇集信息系统所有密码算法和密码技术,逐个分析其合规性,给出相应量化评估分数。
494
测评人员在对某三级信息系统的人员管理中的“建立密码应用岗位责任制度”测评时发现,该信息系统根据密码应用的实际情况,设置甲、乙、丙三人分别担任密钥管理员、密码安全审计员、密码操作员,并建立了岗位责任制度、确定了各自的岗位职责,设备与系统的管理和使用人员都有各自单独的账号。
495
根据《商用密码应用安全性评估FAQ(第二版)》,交换机、网闸、防火墙、WAF等未使用密码功能的网络设备、安全设备一般不作为设备和计算安全层面的测评对象。
496
根据《商用密码应用安全性评估FAQ(第二版)》,某三级信息系统部署了经检测认证合格的服务器密码机(密码模块为二级),则密评时针对设备和计算安全层面“系统资源访问控制信息完整性”指标要求,该服务器密码机可直接判定为符合。
497
根据《商用密码应用安全性评估FAQ(第二版)》,在对云平台进行密评时,云平台密码资源池的密码管理平台通常作为应用和数据安全层面的测评对象。
498
根据《商用密码应用安全性评估FAQ(第二版)》,云平台运行所在的机房同时支撑了云平台和云上应用在物理和环境安全层面的密码应用安全,将在云平台密码应用安全性评估时被“完全评估”。
499
根据《商用密码应用安全性评估FAQ(第二版)》,被“完全评估”表明该支撑能力有明确的测评结果(包括量化评估、风险评价等)
500
根据《商用密码应用安全性评估FAQ(第二版)》,云上应用密评时,只关注应用本身在各个安全层面的密码应用情况。
‹
1
…
4
5
6
…
10
›