密码产品二级与三级的区别

密码,产品,二级,三级,区别 · 浏览次数 : 565

小编点评

**密码产品二级与三级的区别** **二级密码产品** * 安全等级:GB/T 0028-2014 第四级 * 主要功能: * 拆卸证据 * 基于角色的鉴别 * 抵抗使用简单工具的中等强度攻击 **三级密码产品** * 安全等级:GB/T 0028-2014 第三级 * 主要功能: * 抵抗使用简单工具的中等强度攻击 * 抵抗使用特制工具的高强度长时间攻击 * 增强了物理安全、身份鉴别、环境保护、非入侵式攻击缓解、敏感参数管理等安全机制 **其他信息** * 安全等级是GB/T 0028-2014 标准中的安全要求,其下游标准如GB/T 37092-2018 和GM/T 0008-2012 等也包含安全等级要求。 * 商用密码产品认证证书可以根据安全等级进行认定,例如GB/T 0028-2014 第四级证书代表产品符合该标准的第三级要求。

正文

学习&&转载文章:「密码产品二级与三级的区别

引言

随着数据要素市场化,密码产业也将长期保持稳定增长,密评也是密码产业增长重要的合规工作,政企、金融等信息系统也加大密码建设,以满足评分要求。密评当前覆盖范围包括等保三级及以上信息系统、关键信息基础设施等。根据密评相关产品需求,在各种密码应用中,均需要密码板卡、整机等基础产品;也包括数字证书、VPN等应用产品。

那么在密评技术要求物理和环境安全、网络和通信安全、设备和计算安全、应用和数据安全中都提到“以上采用的密码产品,应达到 GB/T 37092 一级/二级/三级及以上安全要求”,在此肯定有人问,这个等级由谁来定?指的是哪些密码产品等等,今天就带大家剖析商用密码产品的安全等级。

商用密码产品安全等级的定义

安全等级介绍

GB/T 0028-2014规定了从安全一级到安全四级四个安全要求递增的安全等级。

  • 安全一级是基础级,提供了最低等级的安全要求。

  • 安全二级是在安全一级的基础上增加了拆卸证据、基于角色的鉴别等功能要求,可以抵抗使用简单工具的主动攻击,但其安全应当由操作员负责,只能用于保护价值一般的数据。

  • 安全三级是在安全二级的基础上,增强了物理安全、身份鉴别、环境保护、非入侵式攻击缓解、敏感参数管理等安全机制,可以抵抗使用简单工具的中等强度攻击,在无保护运行环境下,安全三级密码模块可用于保护价值较高的数据。

  • 安全四级是标准中的最高安全等级,包括安全一级、安全二级、安全三级中的所有的安全特性,并增加了一些扩展特性,可以抵抗使用特制工具的高强度长时间攻击

定义标准

在GM/T 0028-2014《密码模块安全技术要求》、GB/T 37092-2018 《信息安全技术 密码模块安全检测要求》标准中,规定了从安全一级到安全四级四个安全要求递增的安全等级。

GM/T 0008-2012《安全芯片密码检测准则》将安全芯片分为从一级到三级安全性逐次增强的3个等级

从密码模块规格、密码模块接口、角色、服务和鉴别、运行环境等11个安全方面进行安全分级。

哪些产品涉及等级认定

市场监管总局和国家密码管理局发布的《商用密码产品认证目录》明确规定了密码模块标准适用的密码产品类型,其他产品(如安全芯片,密码系统类产品等)则不依据密码模块标准进行检测和认证。需要注意的是,虽然密码系统类产品(如电子门禁系统、CA/KM系统、电子签章系统等) 不适用于密码模块标准,但作为系统组件的密码产品(如密码机、密码卡等) 则适用于密码模块标准,也需要在密评时依据这些密码产品的密码模块安全等级进行判定。

目前市场安全二级产品数量及安全三级数量

截止目前,全国有安全二级密码产品的有727家单位,产品涉及1193款,安全三级密码产品的有9家单位,产品涉及10歀,因产品数量较多,以下只列出TOP10,仅供参考。

图片

图片

安全三级密码产品代表厂商

三未信安

三未信安科技股份有限公司是国内拿到了首款安全三级密码卡厂商,作为国内首款安全三级密码模块,具备SR-IOV虚拟化功能,为云中加密场景提供更多选择;SM4加密可提供高达22Gbps的运算能力。

图片

江南天安

江南天安依据国密局、工信部、公安部等主管单位的相关标准规范,自主研发的符合GM/T 0028-2014 《密码模块安全技术要求》第三级要求的新一代密码设备产品,具有完全独立知识产权并获得多项专利证书。

图片

  • 合规性:获得商用密码产品认证证书。

  • 安全性:符合GM/T 0028-2014 《密码模块安全技术要求》第三级要求。支持开盖自毁;支持防非入侵安全;提供环境失效保护。

  • 可靠性:密码芯片、随机数发生器、电源等主要器件采用多路硬件冗余设计,保障系统的稳定性和连续性。

  • 标准化:开发接口支持所有主流标准规范,为与应用的对接提供保障。

  • 定制化:根据用户的应用需求,灵活定制接口类型。

郑州信大捷安信息技术股份有限公司

信大捷安IPSec VPN安全网关基于国密硬件密码模块实现了身份认证、安全通道建立和数据安全传输的核心功能,采用传统IPSec会话密钥和量子密钥技术

图片

  • VPN安全接入:使用密码技术和VPN技术,保障接入网中传输数据的安全,防止信息泄密或被非法篡改。采用商用分组密码SM4算法对应用数据包加密,采用HMAC算法对传输内容进行完整性保护。

  • 身份认证:支持VPN远程接入认证和主机登录认证。VPN远程接入认证提供客户端网关和服务端网关之间的双向身份认证功能;主机登录认证采用双因子认证,支持三权分立模式。

  • 访问控制:支持对远程接入的用户实施基于安全策略的安全防护,提供允许、拒绝、隧道三种访问控制策略,可根据需要自行配置访问控制策略和处理行为,保障内部网络的安全。

  • 安全审计:支持日志生成与日志管理功能,提供安全审计能力,以备事后追溯。

  • 安全管理:实时监控网络状态、流量、通道接入状态,支持对设备、数据、角色、量子密钥的安全管理,为管理员提供便捷的运维服务,保障运维安全。

与密码产品二级与三级的区别相似的内容:

密码产品二级与三级的区别

学习&&转载文章:「密码产品二级与三级的区别」 引言 随着数据要素市场化,密码产业也将长期保持稳定增长,密评也是密码产业增长重要的合规工作,政企、金融等信息系统也加大密码建设,以满足评分要求。密评当前覆盖范围包括等保三级及以上信息系统、关键信息基础设施等。根据密评相关产品需求,在各种密码应用中,均需

产品经理

学习文章:数观自述|一名密码产品经理的职业修养 产品经理的职业修养 其实做产品就是做人,就和禅修一样,自我修养才是最高境界。很多人在职场的成败得失,最终还是源于个人的为人处世。所以本章就说一些这方面的经验,也许和产品基本技能无关,但可能关乎职业生涯的长期发展。 职业规划很重要 很多人在入行之初,都不

2021-2022年中国商用密码行业发展白皮

《2021-2022年中国商用密码行业发展白皮》 转载文章:《2021-2022年中国商用密码行业发展白皮书》发布! 密码发展:古典密码 -> 近代密码 -> 现代密码 三大法律文件:《密码法》、《数据安全法》、《网络安全法》 商用密码 标准发布:国家标准、行业标准、团体标注 密码产品:硬件(加密芯

商用密码应用安全性评估

> 了解密评,参考:https://www.zxcsec.com/Assessment.html ## 什么是商用密码应用安全性评估? 商用密码应用安全性评估(简称“**密评**”)是指对采用商用密码技术、产品和服务集成建设的网络和信息系统密码应用的**合规性、正确性、有效性进行评估**。 ## 国

FinClip 小程序的自有账户体系是怎么做的?

随着公司规模越来越大,员工需要使用的产品矩阵也会越来越丰富,不仅包括内部的 IT 系统,OA 系统,业务系统,还会有很多和外部产品集成的登录流程,更别提各种业务系统或者子系统中的账户体系了。如果使用简单粗暴的方法,让员工在每一个系统中单独注册一个独立的账户,不仅员工的用户体验简单粗暴,也会陡然提升员工密码管理的相关成本。

可信芯片

转载:芯安全 新发展 | 国民技术可信计算再上新台阶 引言 8月11日,为期三天的密码与安全行业盛会——“2023商用密码大会”在郑州国际会展中心降下帷幕,首次亮相的可信计算NS350系列TCM2.0密码安全新品等可信计算相关产品与应用案例在展会上尤为受到关注。 中国可信计算核心推动者 国民技术。

Blazor前后端框架Known功能介绍:系统安装激活及自定义

本章介绍系统安装与激活及其自定义功能。 ## 概述 - 框架内置简单的系统安装功能。 - 录入企业编码、名称、系统名称、产品密钥、管理员密码信息完成安装。 - 可自定义高级安装功能,如安装数据库等您产品所需的安装信息。 - 框架默认无需注册产品密钥,若产品需要安装产品密钥进行激活,可进行自定义。 -

Office 看不了激活更改产品密钥

Office 看不了激活更改产品密钥 ![image](https://img2023.cnblogs.com/blog/80824/202307/80824-20230724174638590-1457886608.png) ### 解决方案: - [PatchOffice.rar - 蓝奏云](

全量通过,华为云GaussDB首批完成信通院全密态数据库评测

摘要:100%全量通过!基于全栈创新计算架构的全密态数据库华为云GaussDB,完成了中国信通院组织的首批“全密态数据库”产品能力评测。 本文分享自华为云社区《全量通过!华为云GaussDB首批完成信通院全密态数据库评测》,作者: GaussDB 数据库。 100%全量通过!基于全栈创新计算架构的全

华为云GaussDB为MetaERP“成本核算”产品“保驾护航”

摘要:华为宣布实现了自主创新的MetaERP研发,并且完成了对旧ERP系统的全面替换,这其中,就采用了华为云GaussDB数据库特有的全密态技术,对ERP系统中的绝密数据进行加密保护,从而保障了数据的安全。 ERP系统在帮助企业优化业务流程、实现数字化管理方面有重要作用,可以说企业所有的业务流转都需