密码模块安全等级简述

2023-10-09 02:59

本文主要是介绍密码模块安全等级简述,希望对大家解决编程问题提供一定的参考价值,需要的开发者们随着小编来一起学习吧!

        今天我们继续聊一聊商用密码产品密码模块。密码模块产品按照GM/T 0028标准规范的要求开展产品级别评定,我们都知道,国内密码模块产品的分级评估参考了美国的Cryptographic Module Validation Program(CMVP),首先对CMVP进行简单的介绍。

        CMVP是美国商务部下属的国家标准与技术研究所和加拿大网络安全中心通信安全机构的一个分支共同维护的。CMVP的目标是促进验证密码模块的使用,并为联邦机构提供用于采购包含验证密码模块的设备的安全指标。每个密码和安全测试实验室(CSTL)都是被美国国家实验室自愿认可组织认可的一个独立的实验室。CSTL验证每个模块满足一组可测试的密码和安全要求,CMVP对每个CSTL提交的文件进行审查和验证。CMVP在2022年3月31日前接受联邦信息处理标准(FIPS) 140-2《加密模块安全要求》中的加密模块提交。2022年4月1日,CMVP不再接受FIPS 140-2提交的新验证证书,除非如下表所示。

        截至2020年9月22日,CMVP开始根据联邦信息处理标准(FIPS) 140-3《加密模块安全要求》对加密模块进行验证。

        回到我们的0028标准,标准为产品划分了密码模块1.2.3.4四个等级。那么一个产品如何划分等级呢,如何有效的开展相关机构的认证。

        首先我们需要知道密码模块等级的划分标准,0028标准中约定了密码模块规格、密码模块接口、角色服务与鉴别、软件固件安全、运行环境、物理安全、非入侵式安全、敏感安全参数管理、自测试、生命周期保障、其他攻击的缓解11个安全域,密码模块整体的等级和每个域的等级息息相关,我们都知道木桶效应,木桶的装水量取决于最短的板子,同样,木桶效应也适用于密码模块等级划分,密码模块整体的等级取决于11个安全域中国最低的等级,也就是说,如果密码模块产品想要达到2级,那么每个安全域至少是2级。了解清楚了安全等级的判定标准,下面我们谈一下如何为密码模块划分标准,何时划分标准。我们不妨从以下两个思路去讨论。

        第一,如果我们产品的设计、研发、生产都已确定,此时,我们需要按照0028要求对模块进行自评估,评估我们可以达到什么等级,如果达到的等级不满足我们的预期,那我们就按照预期的目标对产品设计、研发包括产线进行调整,但是注意,是调整,不是大改,更不是推翻,这就需要考验我们对标准的理解,如何用更小的改动更大程度满足标注要求。

        第二种,在产品设计初期,我们就预先设定目标,按照设定目标完成产品设计方案,这种思路更合理,但是实际项目中,可行性不大,对于一般企业来说,产品是有的,需求是后加的,那自然合规也是产品研发完成之后的需求了。

        最后,我们说合规认证,也就是商用密码产品的检测认证,在开展认证之前是需要确定级别的,不管你的产品是什么情况,你需要选定目标,机构会按照既定目标对你的产品进行评估,不会根据你的产品情况动态的调整产品级别,这就像高考报志愿,分数再高,报了一个一般的大学,录取了就是录取了,没有后悔的余地,分数刚刚好,又报了一个刚刚好的学校,那就是水平了,这种水平小编是有的,所以如果你需要帮助,请留言,也可以添加wx:TYNNNL。

这篇关于密码模块安全等级简述的文章就介绍到这儿,希望我们推荐的文章对编程师们有所帮助!



http://www.chinasem.cn/article/169877

相关文章

python logging模块详解及其日志定时清理方式

《pythonlogging模块详解及其日志定时清理方式》:本文主要介绍pythonlogging模块详解及其日志定时清理方式,具有很好的参考价值,希望对大家有所帮助,如有错误或未考虑完全的地... 目录python logging模块及日志定时清理1.创建logger对象2.logging.basicCo

Qt spdlog日志模块的使用详解

《Qtspdlog日志模块的使用详解》在Qt应用程序开发中,良好的日志系统至关重要,本文将介绍如何使用spdlog1.5.0创建满足以下要求的日志系统,感兴趣的朋友一起看看吧... 目录版本摘要例子logmanager.cpp文件main.cpp文件版本spdlog版本:1.5.0采用1.5.0版本主要

Python从零打造高安全密码管理器

《Python从零打造高安全密码管理器》在数字化时代,每人平均需要管理近百个账号密码,本文将带大家深入剖析一个基于Python的高安全性密码管理器实现方案,感兴趣的小伙伴可以参考一下... 目录一、前言:为什么我们需要专属密码管理器二、系统架构设计2.1 安全加密体系2.2 密码强度策略三、核心功能实现详解

Python使用date模块进行日期处理的终极指南

《Python使用date模块进行日期处理的终极指南》在处理与时间相关的数据时,Python的date模块是开发者最趁手的工具之一,本文将用通俗的语言,结合真实案例,带您掌握date模块的六大核心功能... 目录引言一、date模块的核心功能1.1 日期表示1.2 日期计算1.3 日期比较二、六大常用方法详

python中time模块的常用方法及应用详解

《python中time模块的常用方法及应用详解》在Python开发中,时间处理是绕不开的刚需场景,从性能计时到定时任务,从日志记录到数据同步,时间模块始终是开发者最得力的工具之一,本文将通过真实案例... 目录一、时间基石:time.time()典型场景:程序性能分析进阶技巧:结合上下文管理器实现自动计时

SpringSecurity 认证、注销、权限控制功能(注销、记住密码、自定义登入页)

《SpringSecurity认证、注销、权限控制功能(注销、记住密码、自定义登入页)》SpringSecurity是一个强大的Java框架,用于保护应用程序的安全性,它提供了一套全面的安全解决方案... 目录简介认识Spring Security“认证”(Authentication)“授权” (Auth

Oracle登录时忘记用户名或密码该如何解决

《Oracle登录时忘记用户名或密码该如何解决》:本文主要介绍如何在Oracle12c中忘记用户名和密码时找回或重置用户账户信息,文中通过代码介绍的非常详细,对同样遇到这个问题的同学具有一定的参... 目录一、忘记账户:二、忘记密码:三、详细情况情况 1:1.1. 登录到数据库1.2. 查看当前用户信息1.

SpringBoot使用Jasypt对YML文件配置内容加密的方法(数据库密码加密)

《SpringBoot使用Jasypt对YML文件配置内容加密的方法(数据库密码加密)》本文介绍了如何在SpringBoot项目中使用Jasypt对application.yml文件中的敏感信息(如数... 目录SpringBoot使用Jasypt对YML文件配置内容进行加密(例:数据库密码加密)前言一、J

Node.js net模块的使用示例

《Node.jsnet模块的使用示例》本文主要介绍了Node.jsnet模块的使用示例,net模块支持TCP通信,处理TCP连接和数据传输,具有一定的参考价值,感兴趣的可以了解一下... 目录简介引入 net 模块核心概念TCP (传输控制协议)Socket服务器TCP 服务器创建基本服务器服务器配置选项服

MySQL9.0默认路径安装下重置root密码

《MySQL9.0默认路径安装下重置root密码》本文主要介绍了MySQL9.0默认路径安装下重置root密码,文中通过示例代码介绍的非常详细,对大家的学习或者工作具有一定的参考学习价值,需要的朋友们... 目录问题描述环境描述解决方法正常模式下修改密码报错原因问题描述mysqlChina编程采用默认安装路径,