首页
›
答案
›
标签
›
密码
密码
501
某信息系统所在机房的视频监控系统是一个密码产品,采集端到服务端采用了密码技术实现了通信数据的机密性和完整性保护,则可判定该机房的视频监控记录数据存储完整性指标为符合或部分符合。
502
根据《商用密码应用安全性评估FAQ(第二版)》,信息系统采用经认证合格的密码产品是密钥管理安全性(D)判定为“符合”的必要条件。
503
根据GM/T0115《信息系统密码应用测评要求》,对于“可”的条款,由信息系统责任方自行决定是否按照GM/T0115《信息系统密码应用测评要求》相应测评指标要求进行测评和结果判定。
504
根据GM/T0115《信息系统密码应用测评要求》,对于“宜”的条款,密评人员无需参考方案评估意见,在测评时只需核实密码应用方案中所描述的风险控制措施是否落实即可。
505
信息系统是否涉及GM/T0115《信息系统密码应用测评要求》中某项测评指标的安全需求,可通过是否采用密码技术实现该条款的安全防护加以判断。
506
在对某三级信息系统进行密评时,只要是GB/T39786《信息安全技术信息系统密码应用基本要求》中“应”的条款,则密评人员务必按照GM/T0115《信息系统密码应用测评要求》中相应的测评指标要求进行测评和结果判定。
507
根据GM/T0115《信息系统密码应用测评要求》,密码应用技术测评要求中的测评单元若涉及两个测评对象,则每个测评对象需要分别进行测评实施和结果判定,再汇总得出测评单元的结果。
508
密评人员在执行GM/T0115《信息系统密码应用测评要求》中的风险分析和评价环节时,可参考《信息系统密码应用高风险判定指引》。
509
依据GM/T0115《信息系统密码应用测评要求》,被测信息系统有密码应用方案且方案通过评估,密码应用方案中明确“物理和环境安全”层面的测评指标为“不适用”。
510
依据GM/T0115《信息系统密码应用测评要求》,某三级信息系统密码应用方案中网络和通信安全层面,“身份鉴别”指标要求验证通信双方身份鉴别的有效性,密评人员应按照密码应用方案的要求进行测评,并将结论体现在密评报告中。
511
根据GM/T0115《信息系统密码应用测评要求》,密码算法合规性、密码技术合规性、密码产品合规性、密码服务合规性和密钥管理安全性不单独判定符合性,也不单独体现在密码应用安全性评估报告的单元测评结果和整体测评结果中。
512
依据GM/T0115《信息系统密码应用测评要求》,某三级信息系统,经核查和验证,网络通信信道采用了具有商用密码产品认证证书的SSLVPN设备,SSL协议使用的密码算法套件为ECC_SM4_SM3,因此判定该网络信道符合“通信数据完整性”和“通信过程中重要数据机密性”测评指标的要求。
513
依据GM/T0115《信息系统密码应用测评要求》,在三级信息系统的测评中,针对“建立密码应用岗位责任制度”指标的测评,需要核查相关设备与系统的管理和使用账号是否存在多人共用的情况。
514
依据GM/T0115《信息系统密码应用测评要求》,交换机、网闸、防火墙、WAF等未使用密码功能的网络设备、安全设备,一般可不作为设备和计算安全层面的测评对象。
515
依据GM/T0115《信息系统密码应用测评要求》,在设备和计算安全层面,堡垒机使用合规的智能密码钥匙实现身份鉴别,通用服务器、数据库通过堡垒机进行统一管理。若堡垒机的“身份鉴别”指标的测评结论为“符合”,则通用服务器的身份鉴别可判定为“符合”。
516
某三级信息系统,若采用密码模块安全等级为一级的智能密码钥匙(具有商用密码产品认证证书,且证书在有效期内)实现登录堡垒机时的身份鉴别,则智能密码钥匙符合GM/T0115《信息系统密码应用测评要求》中对密码产品合规性的要求。
517
依据GM/T0115《信息系统密码应用测评要求》,某信息系统通过堡垒机对设备进行集中运维管理,管理员使用合规的智能密码钥匙登录堡垒机,采用基于国密算法的数字签名机制进行身份鉴别,若堡垒机服务端的验签未采用经商用密码检测认证合格的密码产品实现,则堡垒机的“身份鉴别”指标应判为部分符合。
518
依据GM/T0115《信息系统密码应用测评要求》,经核查,某系统责任单位制定有被测系统的商用密码应用方案,则“建设运行”层面的“制定密码应用方案”测评指标则判定为符合。
519
某三级信息系统,在其密码应用方案中将设备和计算安全层面的“重要可执行程序完整性、重要可执行程序来源真实性”判定为不适用,且方案通过评估,则在测评过程中,依据GM/T0115《信息系统密码应用测评要求》,可直接将该项判定为不适用。
520
依据GM/T0115《信息系统密码应用测评要求》,应用和数据安全层面的测评对象应包含关键业务应用,具体参考经评估通过的密码应用方案设定的范围确定;如无密码应用方案,应根据网络安全等级保护定级报告描述的范围确定。
521
根据GM/T0115《信息系统密码应用测评要求》,应用和数据安全层面的测评对象包括业务应用系统以及提供身份鉴别、完整性保护、机密性保护、不可否认性功能的密码产品。
522
根据GM/T0115《信息系统密码应用测评要求》,在对第三/四级信息系统开展应急处置层面“应急策略”指标测评时,测评人员根据系统方提供的如下证据判定该测评指标为“符合”。
523
根据GM/T0115《信息系统密码应用测评要求》,对于三级信息系统,在实施各技术安全层面的“访问控制信息完整性”指标测评时,密评人员应根据信息系统的密码应用方案和方案评估意见判定相应指标是否按照标准符合性测评。
524
根据某三级信息系统的密码应用需求,涉及到部分第四级信息系统密码应用的相关指标要求,那么在测评时只需要现场核实这些指标落实情况即可,无需将这些特殊情况的测评实施及结论体现在密码应用安全性评估报告中。
525
某三级信息系统运维用户通过互联网登录SSLVPN后,再通过堡垒机进行运维操作,如果SSLVPN具有商用密码产品认证证书,则可以认为运维管理终端到SSLVPN之间的通信信道是符合GM/T0115《信息系统密码应用测评要求》的要求的。
526
依据GM/T0115《信息系统密码应用测评要求》,针对网络和通信安全层面的“通信过程中重要数据的机密性”要求进行测评时,通过核查是否采用密码技术的加解密功能对通信过程中敏感信息或通信报文进行机密性保护,并验证敏感信息或通信报文机密性保护机制是否正确和有效,即可判定是否符合要求。
527
依据GM/T0115《信息系统密码应用测评要求》,进行安全管理制度测评时,应核查各项安全管理制度是否包括密码人员管理、密钥管理、建设运行、应急处置、设备软硬件及介质管理等制度。
528
依据GM/T0115《信息系统密码应用测评要求》,在设备和计算安全层面,具有商用密码产品认证证书的整机类密码产品,其“身份鉴别”、“日志记录完整性”测评指标可直接判定为符合。
529
依据GM/T0115《信息系统密码应用测评要求》,在设备和计算安全层面,具有商用密码产品认证证书的整机类密码产品,且可以确定实际部署的密码产品与获认证产品一致的情况下,“系统资源访问控制信息完整性”、“重要可执行程序完整性、重要可执行程序来源真实性”,指标可判定为符合。
530
某三级信息系统在投入运行前进行了商用密码应用安全性评估,且具有相应的评估报告,则“投入运行前进行密码应用安全性评估”测评指标可判定为符合。
531
在车联网场景下,智能网联汽车接入运营商网络时,会对汽车身份的真实性进行确认,具体采用经商用密码认证合格的密码产品提供的SM2数字签名技术实现,则网络和通信安全层面“身份鉴别”指标可判定为“符合”。
532
对于使用满足GM/T0036并获得商用密码产品认证证书的电子门禁系统,物理和环境安全层面的“身份鉴别”、“电子门禁记录数据存储完整性”可以复用密码产品检测认证结果。
533
根据GM/T0115《信息系统密码应用测评要求》,对于三级信息系统,密钥管理员、密码安全审计员、密码操作员应由本机构的内部员工担任,并必须在任前对其进行背景调查。
534
根据GM/T0115《信息系统密码应用测评要求》,当密码应用安全管理制度和操作规程在执行过程中发现存在问题时,可以随时进行修订,替换掉存在问题的部分,无需再次评审。
535
根据GM/T0115《信息系统密码应用测评要求》,在测评设备和计算安全层面时,针对系统类的密码产品(如电子签章系统、数字证书认证系统),若密码产品具有合格的商用密码产品认证证书,则该密码产品的“系统资源访问控制信息完整性”测评指标可直接判定为符合。
536
根据GM/T0115《信息系统密码应用测评要求》,某三级信息系统重要可执行程序在生成时基于数字签名技术进行签名,在应用服务器端调用时未做验签,数字签名计算使用的密码算法、密码产品和密钥管理等均合规,则针对“设备和计算安全”层面的“重要可执行程序完整性、重要可执行程序来源真实性”测评指标的判定结果为“部分符合”。
537
某三级信息系统管理员使用智能密码钥匙(经过商用密码检测认证且符合相应的密码模块安全等级)登录堡垒机,其中智能密码钥匙长期插入在访问堡垒机的客户端上,用户通过浏览器输入堡垒机访问地址后可直接访问,则针对设备和计算安全层面的堡垒机“身份鉴别”指标测评结果为“部分符合”。
538
对于信息系统中部署和使用的密码设备,核查其商用密码产品认证证书时发现其证书已过期,则认定该密码设备一定不符合GM/T0115《信息系统密码应用测评要求》中对“密码产品合规性”的要求。
539
某行业主管部门建设电子认证服务系统为本行业提供数字证书制作及签发服务,其网络安全等级保护定级为三级。
540
在对应用和数据安全层面“身份鉴别”指标测评时发现,应用系统业务用户采用了具有商用密码产品认证证书(证书在有效期内)的智能密码钥匙进行用户登录身份鉴别,具体为智能密码钥匙与用户身份ID绑定,应用通过读取智能密码钥匙中存储的用户ID做身份鉴别,则针对应用用户“身份鉴别”指标的测评结果至少为“部分符合”。
541
政务云平台部署密码支撑平台提供密码资源的统一调度,密码支撑平台采用token验证的方式对接入的租户业务应用系统进行鉴权,该过程可考虑在应用和数据安全层面进行“身份鉴别”指标测评。
542
根据GM/T0115《信息系统密码应用测评要求》,应用系统采用静态口令对登录用户进行身份鉴别,口令信息采用合规的密码技术进行加密传输,且采用单向递增函数实现鉴别信息防重用,则应用和数据安全层面“身份鉴别”单元测评结果有可能为符合。
543
密码模块仅在使用时存在物理安全威胁。
544
GM/T0084《密码模块物理攻击缓解技术指南》中定义的内部探针攻击是指通过探针直接接触电路中导体的方式,获得密码模块信息和/或对密码模块进行修改。
545
GM/T0084《密码模块物理攻击缓解技术指南》中的缓解技术是否能够成功抵抗特定的物理攻击,与密码模块的物理特性、特定物理攻击强度、缓解技术参数指标的选取等因素相关。
546
根据GM/T0028《密码模块安全技术要求》,能量分析攻击一般需要通过物理入侵密码模块才能完成。
547
根据GM/T0028《密码模块安全技术要求》,密码模块必须至少具备“密码主管”和“用户”两种角色。
548
GM/T0028《密码模块安全技术要求》要求,软件/固件安全域不适用于硬件密码模块。
549
GM/T0028《密码模块安全技术要求》要求,与软件密码模块类似,固件密码模块的物理安全域也是可选的。
550
根据GM/T0028《密码模块安全技术要求》,软件密码模块的运行环境所包含的计算平台和操作系统,在定义的密码边界之外。
551
根据GM/T0028《密码模块安全技术要求》,密码算法条件自测试必须在密码模块上电时全部执行完毕。
552
根据GM/T0028《密码模块安全技术要求》,密码模块不能从外部收集熵用于随机数的产生。
553
GM/T0028《密码模块安全技术要求》中,关键安全参数是与安全相关的秘密信息,被泄露或被修改后会危及密码模块的安全性。CSP必须是经过加密的。
554
GM/T0028《密码模块安全技术要求》中,密码主管是由个体或代表个体操作的进程所担任的角色,该角色负责执行密码模块的密码初始化或管理功能。
555
根据GM/T0083《密码模块非入侵式攻击缓解技术指南》,高级侧信道分析主要依赖于密码设备处理的数据以及检索秘密参数时执行的操作。
556
关键安全参数的泄露或修改不会危及密码模块的安全。
557
根据GM/T0083《密码模块非入侵式攻击缓解技术指南》,电磁分析是对密码模块中由于逻辑电路转化所造成的电磁辐射的分析。
558
根据GM/T0083《密码模块非入侵式攻击缓解技术指南》,简单能量分析是对指令执行(或单个指令的执行)模式的直接(主要是可视化的)分析,它与密码模块的能耗有关,并用以获取密码操作相关的信息。
559
根据GM/T0039《密码模块安全检测要求》,如果密码模块支持基于角色的鉴别机制,那么模块应当要求操作员隐式或显式地选择一个或多个角色。
560
根据GM/T0122《区块链密码检测规范》,区块链相关密钥应采取加密或知识拆分等安全方式进行导入导出。
561
根据GM/T0122《区块链密码检测规范》,区块链中区块的有效性验证应确保区块中记录的下一个区块杂凑值的有效性。
562
根据GM/T0122《区块链密码检测规范》,区块链在链下交易系统执行周期性的上链操作时,区块链密码模块应检查所有已登记交易的有效性,并根据预先定义的业务规则检查交易清算的正确性。
563
根据GM/T0122《区块链密码检测规范》,在区块链中,应确保部分节点和用户身份在区块链密码模块间的可识别性与合法性。
564
根据GM/T0122《区块链密码检测规范》,区块链中交易创建后需要广播给区块链网络中的节点,然后由节点对交易进行验证。
565
根据GM/T0104《云服务器密码机技术规范》,虚拟密码机在初始状态下能提供密码服务。
566
GM/T0008《安全芯片密码检测准则》中,安全芯片支持的各种不同物理接口输入输出的密码算法的运算数据须一致。
567
在GM/T0051《密码设备管理对称密钥管理技术规范》中,密钥在任何时候不能以明文方式导出密码设备。
568
在GM/T0051《密码设备管理对称密钥管理技术规范》中,被管设备的密钥管理接口用于具体型号设备的密钥处理,由密码设备厂商自定义。
569
GM/T0051《密码设备管理对称密钥管理技术规范》中密钥加密转换只能在密码设备内进行,要求明文密钥不可导出密码设备
570
根据GM/T0035.2《射频识别系统密码应用技术要求第2部分:电子标签芯片密码应用技术要求》,电子标签对存储在电子标签内的敏感信息采用密码算法进行加密保护,确保除合法读写器外,其余任何读写器不能获得该数据。
571
根据GM/T0035.2《射频识别系统密码应用技术要求第2部分:电子标签芯片密码应用技术要求》,电子标签采用非对称密码算法产生的数字签名可用于数据完整性校验。
572
根据GM/T0035.2《射频识别系统密码应用技术要求第2部分:电子标签芯片密码应用技术要求》,验证码(MAC)是由UID与相关应用信息关联后采用密码算法计算产生,并在发行电子标签时写入。
573
根据GM/T0035.2《射频识别系统密码应用技术要求第2部分:电子标签芯片密码应用技术要求》,标识类电子标签不具备密码技术保护功能,可用于物流跟踪和物品识别等应用。
574
根据GM/T0035.2《射频识别系统密码应用技术要求第2部分:电子标签芯片密码应用技术要求》,电子门票中所用电子标签属于防伪类电子标签。
575
根据GM/T0023《IPSecVPN网关产品规范》,IPSec中对称密码算法应使用ECB模式。
576
根据GM/T0023《IPSecVPN网关产品规范》,IPSecVPN的所有密码运算应都在独立的密码部件中进行。
577
根据GM/T0024《SSLVPN技术规范》,SSLVPN中,RSA_SM4_SM3是一个合规的密码套件
578
根据GM/T0024《SSLVPN技术规范》,SSLVPN中支持流密码加密。
579
在GM/T0049《密码键盘密码检测规范》的随机数自检检测中,送检单位应提交随机数自检的自检文档和随机数自检源代码。
580
在GM/T0049《密码键盘密码检测规范》的关键功能自检测试中,送检单位应提交关键功能自检测试的源代码。
581
根据GM/T0049《密码键盘密码检测规范》,对称密码算法自检检测是可选测试项。
582
在GM/T0049《密码键盘密码检测规范》周期自检检测中,检测人员通过文档和源代码的审查,确认源代码实现的周期自检测试和文档描述是否一致。
583
在GM/T0049《密码键盘密码检测规范》中,密码键盘支持其他PIN数据块填充格式,送检单位不需提供PIN数据块填充格式说明文档。
584
根据GM/T0049《密码键盘密码检测规范》,如果密码键盘同时还支持其他MAC算法,送检单位必须提供MAC算法具体计算的说明文档。
585
在GM/T0049《密码键盘密码检测规范》MAC算法检测中,密码键盘利用送检单位提供的MAC参数对接收到的数据进行加密运算。
586
在GM/T0049《密码键盘密码检测规范》MAC计算性能检测中,检测人员操作密码键盘用密钥对分好的每组数据依次进行一次MAC运算,记录运算完成的总时间T,只需要检测一次,根据公式就可以计算出用来评估性能的运算速率。
587
根据GM/T0049《密码键盘密码检测规范》,安全1级密码键盘部件由产品级部件组成以及部件采用了标准钝化技术。
588
根据GM/T0049-2016《密码键盘密码检测规范》,密码键盘的安全等级代表了其所具有的安全能力的高低。其中安全1级最低,安全4级最高。
589
根据GM/T0049-2016《密码键盘密码检测规范》,对称密码算法加密和解密检测,包括两个测试内容:加密检测和解密检测。
590
根据GM/T0030《服务器密码机技术规范》,服务器密码机在对称密码算法上必须至少支持SM4分组密码算法,包括电子密本(ECB)、密码分组链接(CBC)、输出反馈(OFB)三种模式。
591
在GM/T0123《时间戳服务器密码检测规范》中,初始化功能实现设备的初始状态到就绪状态的转换。
592
在GM/T0123《时间戳服务器密码检测规范》中,时间戳签名私钥应在设备外部安全存储。
593
在GM/T0123《时间戳服务器密码检测规范》中,时间戳签名密钥对的生成应采用经检测认证的2路独立噪声源或密码模块产生
594
在GM/T0123《时间戳服务器密码检测规范》中,随机数自检应符合GM/T0062中的E类产品的上电检测和使用检测要求
595
在GM/T0123《时间戳服务器密码检测规范》中,时间戳服务器安全性检测应符合GM/T0039《密码模块安全检测要求》的规定。
596
GM/T0036《采用非接触卡的门禁系统密码应用技术指南》指导的是接触卡门禁管理。
597
GM/T0036《采用非接触卡的门禁系统密码应用技术指南》,算法可以随便使用。
598
GM/T0036《采用非接触卡的门禁系统密码应用技术指南》是一个检测规范。
599
根据GM/T0036《采用非接触卡的门禁系统密码应用技术指南》,门禁卡内的密码模块主要用于门禁读卡器或后台管理系统对门禁卡进行身份鉴别时提供密码服务。
600
根据GM/T0036《采用非接触卡的门禁系统密码应用技术指南》,在门禁系统的具体方案设计时,必须在门禁读卡器和后台管理系统内都配用密码模块。
‹
1
…
5
6
7
…
10
›