实验报告

目录

实验一 密码引擎

1.OpenEuler ECS构建

(1)登录自己的华为云账号,参考图示,构建基于鲲鹏和OpenEuler的ECS。

(2)登录进OpenEuler系统,熟悉系统使用,注意OpenEuler安装工具使用sudo yum install ...

(见加分项)

(3)登录进OpenEuler系统,运行who命令

(4)加分项:使用yum install 安装C编程工具,以及自己的常用工具,安装后测试使用情况:

2.OpenEuler-OpenSSL编译

(1)下载最新的OpenSSL源码(资源区可以自行下载)

(2)用自己的8位学号建立一个文件夹,cd 你的学号,用pwd获得绝对路径

3)参考https://www.cnblogs.com/rocedu/p/5087623.html先在Ubuntu中完成OpenSSL编译安装,然后在OpenEuler中重现

4)提交 test_openssl.c 编译运行截图

5)加分项:在Windows中编译OpenSSL,记录编译过程,提交相关文档(推荐MarkDown格式)

CodeBlocks配置openssl
加静态库
(先激活项目)菜单栏->Project->Build Options->Debug->Linker settings->Add 自己openssl安装目录下/lib下所有.lib文件(选择时使用Ctrl+A)

加动态库
菜单栏->Project->Build Options->Debug->Search directories->Linker->Add 动态库的目录(参考前面安装时的选项,设置后为/bin下)

加头文件
菜单栏->Project->Build Options->Debug->Search directories->Compiler->Add 安装目录/include

测试Base64效果:

由此可知windows下openssl编译成功!

3.OpenEuler-OpenSSL测试

在Ubuntu编写代码测试OpenSSL功能,包含Base64,SM2,SM3,SM4算法的调用,然后在OpenEuler中重现

提交代码链接和运行结果截图
sm2

sm3

sm4

base64

4.电子钥匙功能测试

解压“龙脉密码钥匙驱动实例工具等”压缩包

在Ubuntu中运行 “龙脉密码钥匙驱动实例工具等\mToken-GM3000\skf\samples\linux_mac”中例程,提交运行结果截图

加分项:运行“龙脉密码钥匙驱动实例工具等\mToken-GM3000\skf\samples\windows”中例程,提交运行结果截图

5.国䀄算法交叉测试(选做)

2人一组,创建一个文件,文件名为小组成员学号,内容为小组成员学号和姓名

在Ubuntu中使用OpenSSL用SM4算法加密上述文件,然后用龙脉eKey解密,提交代码和运行结果截图

在Ubuntu中基于OpenSSL产生一对公私钥对(SM2算法)

在Ubuntu中使用OpenSSL用SM3算法计算上述文件的Hash值,然后用OpenSSL SM2算法计算Hash值的签名,用龙脉eKey进行验签,提交代码和运行结果截图

加分项:在Windows中重现上述过程

6.密码引擎-商用密码算法实现1

参考https://weread.qq.com/web/reader/2fb3259071ef04932fbfd2ekc81322c012c81e728d9d180和网上资料,用C语言实现商用密码算法SM3,SM4,SM2

提交代码的链接(码云或者github)

提交代码运行结果截图

记录实现过程中的问题

7.密码引擎-商用密码算法实现2-交叉测试(选做)

把自己实现的商用密码算法SM2,SM3,SM4与OpenSSL交叉验证

自己实现的SM3算法的结果与OpenSSL的结果比对是否一致

自己实现的SM4算法加密的,OpenSSL的SM4算法解密,或者相反

自己实现的SM2算法签名,OpenSSL的SM2算法验签,或者相反

1.提交代码链接和运行结果截图
2 记录实现过程中的问题和解决方案
3 推荐发博客提交链接
详情见:https://www.cnblogs.com/xsh-acmer/p/14702194.html

8.密码引擎-加密API研究

密码引擎API的主要标准和规范包括:

1 微软的Crypto API
2 RAS公司的PKCS#11标准
3 中国商用密码标准:GMT 0016-2012 智能密码钥匙密码应用接口规范,GMT 0018-2012密码设备应用接口规范等

研究以上API接口,总结他们的异同,并以龙脉GM3000Key为例,写出调用不同接口的代码,提交博客链接和代码链接。

内容:
0 查找各种标准的原始文档,研究学习(至少包含Crypto API,PKCS#11,GMT 0016-2012,GMT 0018-2012)(5分)
1 总结这些API在编程中的使用方式(5分)
2 列出这些API包含的函数,进行分类,并总结它们的异同(10分)
3 以龙脉GM3000Key为例,写出调用不同接口的代码(Crypto API,PKCS#11,SKF接口),把运行截图加入博客,并提供代码链接(10分)
详情请见:https://www.cnblogs.com/xsh-acmer/p/14702182.html

9.密码引擎-加密API实现与测试

1 下载并查找GMT 0018-2012密码设备应用接口规范原始文档进行学习 (5分)

2 实现GMT 0018-2012密码设备应用接口规范的接口函数,至少实现:

1)设备管理中的打开设备,关闭设备,获取设备信息,产生随机数(4分)
2)密钥管理导出 ECC 签名公钥;SDF_ExportSignPublicKey_ECC I.导出 ECC加密公钥∶SDF_ExportEncPublicKey_ECC J. 产生 ECC非对称密钥对并输出∶SDF_GenerateKeyPair_ECC
K. (6分)
3)非对称算法(至少支持SM2):外部密钥 ECC验证∶SDF_ExternalVerify_ECC ,内部密钥 ECC签名;SDF_InternalSign_ECC ,内部密钥 ECC验证∶SDF_InternalVerify_ECC 外部密钥 ECC加密∶SDF_ExternalEncrypt_ECC
(8分)
4)对称算法(至少支持SM4)∶SDF_Encrypt 对称解密∶SDF_Dccrypt 计算 MAC∶SDF_CalculateMAC(6分)
5)杂凑算法(至少支持SM3):· 杂凑运算初始化∶SDF_HashInit· 多包杂凑运算∶SDF_HashUpdate· 杂凑运算结束∶SDF_HashFinal(6分)

密钥管理要求(10分)

基于本标准设计、开发的密码设备在密钥管理方面,应满足以下要求; 1)设备密钥的使用不对应用系统开放; 2) 密钥必须用安全的方法产生并存储;
3) 在任何时间、任何情况下,除公钥外的密钥均不能以明文形式出现在密码设备外; 4) 密码设备内部存储的密钥应具备有效的密钥保护机制,防止解剖、探测和非法读取; 5) 密码设备内部存储的密钥应具备权限控制机制,防止非法使用和导出。

设备状态要求(5分)

基于本标准设计、开发的密码设备在设备状态方面,应满足以下要求; 1) 密码设备应具有初始和就绪两个状态;
2) 未安装设备密钥的密码设备应处干初始状态,已安装设备密钥的密码设备应处于就绪状态; 3) 在初始状态下,除可读取设备信息、设备密钥的生成或恢复操作外,不能执行任何操作,生成或恢复设备密钥后,密码设备处于就绪状态;
4) 在就绪状态下,除设备密钥的生成或恢复操作外,应能执行任何操作; 5) 在就绪状态下进行的密钥操作,设备操作员应经过密码设备的认证。

实验二

安全性设计报告

本报告撰写参考GMT+0054-2018+信息系统密码应用基本要求,围绕小组公文系统传输系统具体展开。

1. 要求实现

1.1密码功能要求

首先,是需要达到的密码功能要求。

机密性使用密码加密功能实现机密性,本小组信息系统中保护的对象为∶

1.传输的重要数据、敏感信息数据或整个报文;

2.存储的重要数据和敏感信息数据;

3.身份鉴别信息;

4.密钥数据。

完整性使用消息鉴别码(MAC)或数字签名实现完整性,本小组信息系统中保护的对象为∶

1.传输的重要数据、敏感信息数据或整个报文;

2.存储的重要数据、文件和敏感信息数据;

3.身份鉴别信息;

4.密钥数据;

5.日志记录;

6.重要程序。

真实性使用对称加密、动态口令、数字签名等实现真实性,本小组信息系统应用场景为∶

1.通信双方的身份鉴别;

2.登录操作系统和数据库系统的用户身份鉴别;

3.应用系统的用户身份鉴别。

不可否认性使用数字签名等密码技术实现实体行为的不可否认性,针对在本小组信息系统中所有需要无法否认的行为,包括发送、接收、审批、创建、修改、删除、添加、配置等操作。

1.2网络和通信安全

其次是网络和通信安全需求。

采用密码技术对连接到内部网络的设备进行安全认证,并且使用密码技术对通信的双方身份进行认证,同时保证通信过程中数据的完整性以及敏感信息数据字段或整个报文的机密性。

本小组信息系统等级保护可达到《GMT+0054-2018信息系统密码应用基本要求》所定义一级。

2. 具体应用

2.1身份认证

在通信前基于密码技术进行身份认证。采用密码技术对登录的用户进行身份鉴别。可使用密码技术对登录的用户进行身份标识和鉴别,身份标识具有唯一性,身份鉴别信息具有 复杂度要求并定期更换,使用密码技术的真实性功能来实现鉴别信息的防假冒。

2.2真实性

保证传输过程中鉴别信息的机密性和网络设备实体身份的真实性。

2.3 完整性

2.3.1 网络边界和系统资源访问控制信息的完整性

可使用密码技术的完整性功能来保证网络边界和系统资源访问控制信息的完整性。

2.3.2 通信过程中数据的完整性

可采用密码技术保证通信过程中数据的完整性。

2.3.3 重要信息资源敏感标记的完整性

采用密码技术的完整性功能来保证重要信息资源敏感标记的完整性。

2.3.4 文件的完整性保护

采用密码技术的完整性功能对重要程序或文件进行完整性保护。

2.4 机密性

可采用密码技术保证通信过程中敏感信息数据字段或整个报文的机密性。

3.信息安全技术 信息系统密码应用基本要求

3.1信息系统密码应用技术框架

3.1.1框架概述

本组公文传输系统从信息系统的物理和环境安全、网络和通信安全、设备和计算安全、应用和数据安全四个层 面提出密码应用技术要求,保障信息系统的实体身份真实性、重要数据的机密性和完整性、操作行为的 不可否认性;并从信息系统的管理制度人员管理、建设运行、应急处置等四个方面提出密码应用管理要求,为信息系统提供管理方面的密码应用安全保障。

3.1.2密码应用技术要求维度

技术要求主要由机密性、完整性、真实性、不可否认性四个密码安全功能维度构成,具体保护对象或 应用场景描述如下:

a) 机密性技术要求保护对象

使用密码技术的加解密功能实现机密性,信息系统中保护的对象为:

1) 身份鉴别信息;

2) 密钥数据;

3) 传输的重要数据;

4) 信息系统应用中所有存储的重要数据。

b) 完整性技术要求保护对象

使用基于对称密码算法或密码杂凑算法的消息鉴别码机制、基于公钥密码算法的数字签名机 制等密码技术实现完整性,信息系统中保护的对象为:

1) 身份鉴别信息;

2) 密钥数据;

3) 日志记录;

4) 访问控制信息;

5) 重要信息资源安全标记;

6) 传输的重要数据;

7) 信息系统应用中所有存储的重要数据。

c) 真实性技术要求应用场景

使用动态口令机制、基于对称密码算法或密码杂凑算法的消息鉴别码机制、基于公钥密码算法 的数字签名机制等密码技术实现真实性,信息系统中应用场景为:

1) 通信双方的身份鉴别;

2) 登录操作系统和数据库系统的用户身份鉴别;

3) 应用系统的用户身份鉴别。

d)不可否认性技术要求保护对象

使用基于公钥密码算法的数字签名机制等密码技术来保证数据原发行为的不可否认性和数据 接收行为的不可否认性。

3.1.3 密码应用管理要求维度

管理要求由管理制度、人员管理、建设运行、应急处置等四个密码应用管理维度构成,具体如下:

a) 密码应用安全管理相关流程制度的制定、发布、修订的规范性要求;

b) 密码相关安全人员的密码安全意识以及关键密码安全岗位员工的密码安全能力的培养,人员 工作流程要求等;

c) 建设运行过程中密码应用安全要求及方案落地执行的一致性和有效性要求;

d) 处理密码应用安全相关的应急突发事件的能力要求。

3.2密码应用基本要求等级描述

参照GB/T 22239的等级保护对象应具备的基本安全保护能力要求,该标准提岀密码保障能力逐级增强的要求,用一、二、三、四、五表示。本组电子公文传输系统按照我们的实际情况选择相应级别的密码保障技术能力及管理能力。

通用要求

第一级到第五级的信息系统应符合以下通用要求:

a) 信息系统中使用的密码算法应符合法律、法规的规定和密码相关国家标准、行业标准的有关 要求;

b) 信息系统中使用的密码技术应遵循密码相关国家标准和行业标准;

c) 信息系统中使用的密码产品、密码服务应符合法律法规的相关要求。

3.2.1网络和通信安全

本级要求包括:

a) 可采用密码技术对通信实体进行身份鉴别,保证通信实体身份的真实性;

b) 可釆用密码技术保证通信过程中数据的完整性;

c) 可采用密码技术保证通信过程中重要数据的机密性;

d) 可釆用密码技术保证网络边界访问控制信息的完整性;

3.2.2设备和计算安全

本级要求包括:

a) 可采用密码技术对登录设备的用户进行身份鉴别,保证用户身份的真实性;

b) 可采用密码技术保证系统资源访问控制信息的完整性;

c) 可采用密码技术保证日志记录的完整性;

3.2.3应用和数据安全

本级要求包括:

a) 可采用密码技术对登录用户进行身份鉴别,保证应用系统用户身份的真实性;

b) 可采用密码技术保证信息系统应用的访问控制信息的完整性;

c) 可采用密码技术保证信息系统应用的重要数据在传输过程中的机密性;

d) 可采用密码技术保证信息系统应用的重要数据在存储过程中的机密性;

e) 可采用密码技术保证信息系统应用的重要数据在传输过程中的完整性;

f) 可采用密码技术保证信息系统应用的重要数据在存储过程中的完整性。

4.技术应用要求

4.1物理和环境安全

4.1.1总则

物理和环境安全密码应用总则如下:

a) 采用密码技术实施对重要场所、监控没备等的物理访问控制;

b) 采用密码技术对物理访问控制记录、监控信息等物理和环境的敏感信息数据实施完整性保护;

c) 采用密码技术实现的电子门禁系统应遵循 GM/T0036。

4.1.2等级保护第一级信息系统

第一级信息系统要求如下:

a) 可使用密码技术的真实性功能来保护物理访问控制身份鉴别信息,保证重要区域进入人员身份的真实性;

b) 可使用密码技术的完整性功能来保证电子门禁系统进出记录的完整性。

4.1.3等级保护第二级信息系统

第二级信息系统要求如下:

a) 宜使用密码技术的真实性功能来保护物理访问控制身份鉴别信息,保证重要区域进入人员身份的真实性,

b) 宜使用密码技术的完整性功能来保证电子门禁系统进出记录的完整性;

c) 宜采用符合 GM/T 0028 的二级及以上密码模块或通过国家密码管理部门核准的硬件密码产品实现密码运算和密钥管理。

4.1.4等级保护第三级信息系统

第三级信息系统要求如下:

a) 应使用密码技术的真实性功能来保护物理访问控制身份鉴别信息,保证重要区域进入人员身份的真实性;

b) 应使用密码技术的完整性功能来保证电子门禁系统进出记录的完整性;

c) 应使用密码技术的完整性功能来保证视频监控音像记录的完整性;

d) 宜采用符合 GM/T 0028 的三级及以上密码模块或通过国家密码管理部门核准的硬件密码产品实现密码运算和密钥管理。

4.1.4等级保护第四级信息系统

第四级信息系统要求如下:

a) 应使用密码技术的真实性功能来保护物理访问控制身份鉴别信息,保证重要区域进入人员身份的真实性;

b) 应使用密码技术的完整性功能来保证电子门禁系统进出记录的完整性;

c) 应使用密码技术的完整性功能来保证视频监控音像记录的完整性;

d) 应采用符合 GM/T 0028 的三级及以上密码模块或通过国家密码管理部门核准的硬件密码产品实现密码运算和密钥管理。

4.2网络和通信安全

4.2.1总则

网络和通信安全密码应用总则如下:

a) 采用密码技术对连接到内部网络的设备进行安全认证;

b) 采用密码技术对通信的双方身份进行认证;

c) 采用密码技术保证通信过程中数据的完整性;

d) 采用密码技术保证通信过程中敏感信息数据字段或整个报文的机密性;

e) 采用密码技术保证网络边界访问控制信息、系统资源访问控制信息的完整性;

f) 采用密码技术建立一条安全的信息传输通道,对网络中的安全设备或安全组件进行集中管理。

4.2.2等级保护第一级信息系统

第一级信息系统要求如下:

a) 可在通信前基于密码技术进行身份认证,使用密码技术的机密性和真实性功能来实现防截获、防假冒和防重用,保证传输过程中鉴别信息的机密性和网络设备实体身份的真实性;

b) 可使用密码技术的完整性功能来保证网络边界和系统资源访问控制信息的完整性;

c) 可采用密码技术保证通信过程中数据的完整性;

d) 可采用密码技术保证通信过程中敏感信息数据字段或整个报文的机密性。

4.2.3等级保护第二级信息系统

第二级信息系统要求如下:

a) 宜在通信前基于密码技术进行身份认证,使用密码技术的机密性和真实性功能来实现防截获、防假冒和防重用,保证传输过程中鉴别信息的机密性和网络设备实体身份的真实性;

b) 宜使用密码技术的完整性功能来保证网络边界和系统资源访问控制信息的完整性;

c) 宜采用密码技术保证通信过程中数据的完整性;

d) 宜采用密码技术保证通信过程中敏感信息数据字段或整个报文的机密性;

e) 宜采用符合 GM/T 0028 的二级及以上密码模块或通过国家密码管理部门核准的硬件密码产品实现密码运算和密钥管理。

4.2.4等级保护第三级信息系统

第三级信息系统要求如下:

a) 应在通信前基于密码技术对通信双方进行身份认证,使用密码技术的机密性和真实性功能来实现防截获、防假冒和防重用,保证传输过程中鉴别信息的机密性和网络设备实体身份的真实性;

b) 应使用密码技术的完整性功能来保证网络边界和系统资源访问控制信息的完整性;

c) 应采用密码技术保证通信过程中数据的完整性;

d) 应采用密码技术保证通信过程中敏感信息数据字段或整个报文的机密性;

e) 应采用密码技术建立一条安全的信息传输通道,对网络中的安全没备或安全组件进行集中管理;

f) 宜采用符合 GM/T 0028 的三级及以上密码模块或通过国家密码管理部门核准的硬件密码产品实现密码运算和密钥管理。

4.2.5等级保护第四级信息系统

第四级信息系统要求如下:

a) 应在通信前基于密码技术对通信双方进行验证或认证,使用密码技术的机密性和真实性功能来实现防截获、防假冒和防重用,保证传输过程中鉴别信息的机密性和网络没备实体身份的真实性;

b) 应采用密码技术对连接到内部网络的没备进行身份认证,确保接人网络的没备真实可信;

c) 应使用密码技术的完整性功能来保证网络边界和系统资源访问控制信息的完整性;

d) 应采用密码技术保证通信过程中数据的完整性保护;

e) 应采用密码技术保证通信过程中敏感信息数据字段或整个报文的机密性;

f) 应采用密码技术建立一条安全的信息传输通道,对网络中的安全设备或安全组件进行集中管理;

g) 应基于符合 GM/T 0028 的三级及以上密码模块或通过国家密码管理部门核准的硬件密码产品实现密码运算和密钥管理。

4.3设备和计算安全

4.3.1总则

设备和计算安全密码应用总则如下:

a) 采用密码技术对登录的用户进行身份鉴别;

b) 采用密码技术的完整性功能来保证系统资源访问控制信息的完整性;

c) 采用密码技术的完整性功能来保证重要信息资源敏感标记的完整性;

d) 采用密码技术的完整性功能对重要程序或文件进行完整性保护;

e) 采用密码技术的完整性功能来对日志记录进行完整性保护。

4.3.2等级保护第一级信息系统

第一级信息系统要求如下:

a) 可使用密码技术对登录的用户进行身份标识和鉴别,身份标识具有唯一性,身份鉴别信息具有复杂度要求并定期更换,使用密码技术的真实性功能来实现鉴别信息的防假冒;

b) 可使用密码技术的完整性功能来保证系统资源访问控制信息的完整性;

c) 可使用密码技术的完整性功能来保证重要信息资源敏感标记的完整性;

d) 可使用密码技术的完整性功能来对日志记录进行完整性保护。

4.3.3等级保护第二级信息系统

第二级信息系统要求如下:

a) 宜使用密码技术对登录的用户进行身份标识和鉴别,身份标识具有唯一性,身份鉴别信息具有复杂度要求并定期更换,宜使用密码技术的真实性功能来实现鉴别信息的防假冒;

b) 在远程管理时,宜使用密码技术的机密性功能来实现鉴别信息的防窃听;

c) 宜使用密码技术的完整性功能来保证系统资源访问控制信息的完整性;

d) 宜使用密码技术的完整性功能来保证重要信息资源敏感标记的完整性;

e) 宜使用密码技术的完整性功能来对日志记录进行完整性保护;

f) 宜采用符合 GM/T 0028 的二级及以上密码模块或通过国家密码管理部门核准的硬件密码产品实现密码运算和密钥管理。

4.3.4等级保护第三级信息系统

第三级信息系统要求如下:

a) 应使用密码技术对登录的用户进行身份标识和鉴别,身份标识具有唯一性,身份鉴别信息具有复杂度要求并定期更换;

b) 在远程管理时,应使用密码技术的机密性功能来实现鉴别信息的防窃听;

c) 应使用密码技术的完整性功能来保证系统资源访问控制信息的完整性;

d) 应使用密码技术的完整性功能来保证重要信息资源敏感标记的完整性;

e) 应采用可信计算技术建立从系统到应用的信任链,实现系统运行过程中重要程序或文件完整性保护;

f) 应使用密码技术的完整性功能来对日志记录进行完整性保护;

g) 宜采用符合 GM/T 0028 的三级及以上密码模块或通过国家密码管理部门核准的硬件密码产品实现密码运算和密钥管理。

4.3.4等级保护第四级信息系统

第四级信息系统要求如下:

a) 应使用密码技术对登录的用户进行身份标识和鉴别,身份标识具有唯一性,身份鉴别信息具有复杂度要求并定期更换;

b) 在远程管理时,应使用密码技术的机密性功能来实现鉴别信息的防窃听;

c) 应使用密码技术的完整性功能来保证系统资源访问控制信息的完整性;

d) 应使用密码技术的完整性功能来保证重要信息资源敏感标记的完整性;

e) 应采用可信计算技术建立从系统到应用的信任链,实现系统运行过程中重要程序或文件完整性保护;

f) 应使用密码技术的完整性功能来对日志记录进行完整性保护;

g) 应采用符合 GM/T 0028 的三级及以上密码模块或通过国家密码管理部门核准的硬件密码产品实现密码运算和密钥管理。

4.4应用和数据安全

4.4.1总则

应用和数据安全密码应用总则如下:

a) 采用密码技术对登录用户进行身份鉴别;

b) 采用密码技术的完整性功能来保证系统资源访问控制信息的完整性;

c) 采用密码技术的完整性功能来保证重要信息资源敏感标记的完整性;

d) 采用密码技术保证重要数据在传输过程中的机密性、完整性;

e) 采用密码技术保证重要数据在存储过程中的机密性、完整性;

f) 采用密码技术对重要程序的加载和卸载进行安全控制;

g) 采用密码技术实现实体行为的不可否认性;

h) 采用密码技术的完整性功能来对日志记录进行完整性保护。

4.4.2等级保护第一级信息系统

第一级信息系统要求如下:

a) 可使用密码技术对登录的用户进行身份标识和鉴别,实现身份鉴别信息的防截获、防假冒和防重用,保证应用系统用户身份的真实性;

b) 可使用密码技术的完整性功能来保证业务应用系统访问控制策略、数据库表访问控制信息和重要信息资源敏感标记等信息的完整性;

c) 可采用密码技术保证重要数据在传输过程中的机密性,包括但不限于鉴别数据、重要业务数据和重要用户信息等;GM/T 0054—2018

d) 可采用密码技术保证重要数据在存储过程中的机密性,包括但不限于鉴别数据、重要业务数据和重要用户信息等;

e) 采用密码技术保证重要数据在传输过程中的完整性,包括但不限于鉴别数据、重要业务数据、重要审计数据、重要配置数据、重要视频数据和重要用户信息等;

f) 可采用密码技术保证重要数据在存储过程中的完整性,包括但不限于鉴别数据、重要业务数据、重要审计数据、重要配置数据、重要视频数据和重要用户信息、重要可执行程序等;

g) 可使用密码技术的完整性功能来实现对志记录完整性的保护。

4.4.3等级保护第二级信息系统

第二级信息系统要求如下:

a) 宜使用密码技术对登录的用户进行身份标识和鉴别,实现身份鉴别信息的防截获、防假冒和防重用,保证应用系统用户身份的真实性;

b) 宜使用密码技术的完整性功能来保证业务应用系统访问控制策略、数据库表访问控制信息和重要信息资源敏感标记等信息的完整性;

c) 宜采用密码技术保证重要数据在传输过程中的机密性,包括但不限于鉴别数据、重要业务数据和重要用户信息等;

d) 宜采用密码技术保证重要数据在存储过程中的机密性,包括但不限于鉴别数据、重要业务数据和重要用户信息等;

e) 宜采用密码技术保证重要数据在传输过程中的完整性,包括但不限于鉴别数据、重要业务数据、重要审计数据、重要配置数据、重要视频数据和重要用户信息等;

f) 采用密码技术保证重要数据在存储过程中的完整性,包括但不限于鉴别数据、重要业务数据、重要审计数据、重要配置数据、重要视频数据和重要用户信息、重要可执行程序等;

g) 宜使用密码技术的完整性功能来实现对日志记录完整性的保护;

h) 宜采用符合 GM/T 0028 的二级及以上密码模块或通过国家密码管理部门核准的硬件密码产品实现密码运算和密钥管理。

4.4.4等级保护第三级信息系统

第三级信息系统要求如下:

a) 应使用密码技术对登录的用户进行身份标识和鉴别,实现身份鉴别信息的防截获、防假冒和防重用,保证应用系统用户身份的真实性;

b) 应使用密码技术的完整性功能来保证业务应用系统访问控制策略、数据库表访问控制信息和重要信息资源敏感标记等信息的完整性;

c) 应采用密码技术保证重要数据在传输过程中的机密性,包括但不限于鉴别数据、重要业务数据和重要用户信息等;

d) 应采用密码技术保证重要数据在存储过程中的机密性,包括但不限于鉴别数据、重要业务数据和重要用户信息等;

e) 应采用密码技术保证重要数据在传输过程中的完整性,包括但不限于鉴别数据、重要业务数据、重要审计数据、重要配置数据、重要视频数据和重要用户信息等;

f) 应采用密码技术保证重要数据在存储过程中的完整性,包括但不限于鉴别数据、重要业务数据、重要审计数据、重要配置数据、重要视频数据和重要用户信息、重要可执行程序等;

g) 应使用密码技术的完整性功能来实现对日志记录完整性的保护;

h) 应采用密码技术对重要应用程序的加载和卸载进行安全控制;

i) 宜采用符合 GM/T 0028 的三级及以上密码模块或通过国家密码管理部门核准的硬件密码产品实现密码运算和密钥管理。

4.4.5等级保护第四级信息系统

第四级信息系统要求如下:

a) 应使用密码技术对登录的用户进行身份标识和鉴别,实现身份鉴别信息的防截获、防假冒和防重用,保证应用系统用户身份的真实性;

b) 应使用密码技术的完整性功能来保证业务应用系统访问控制策略、数据库表访问控制信息和重要信息资源敏感标记等信息的完整性;

c) 应采用密码技术保证重要数据在传输过程中的机密性,包括但不限于鉴别数据、重要业务数据和重要用户信息等;

d) 应采用密码技术保证重要数据在存储过程中的机密性,包括但不限于鉴别数据、重要业务数据和重要用户信息等;

e) 应采用密码技术保证重要数据在传输过程中的完整性,包括但不限于鉴别数据、重要业务数据、重要审计数据、重要配置数据、重要视频数据和重要用户信息等;

f) 应采用密码技术保证重要数据在存储过程中的完整性,包括但不限于鉴别数据、重要业务数据、重要审计数据、重要配置数据、重要视频数据和重要用户信息、重要可执行程序等;

g) 应使用密码技术的完整性功能来实现对日志记录完整性的保护;

h) 应采用密码技术对重要应用程序的加载和卸载进行安全控制;

i) 在可能涉及法律责任认定的应用中,应采用密码技术提供数据原发证据和数据接收证据,实现数据原发行为的不可否认性和数据接收行为的不可否认性;

j) 应采用符合 GM/T 0028 的三级及以上密码模块或通过国家密码管理部门核准的硬件密码产品实现密码运算和密钥管理。

posted @ 2021-04-25 20:59  20181203  阅读(313)  评论(0)    收藏  举报