密评标准 GM/T 0054-2018 解读:信息系统密码应用基本要求与等保2.0的衔接
背景:密评为什么越来越重要?
GM/T 0054-2018《信息系统密码应用基本要求》是国家密码管理局发布的密评核心标准,自 2018 年发布以来一直是密评工作的主要依据。随着等保 2.0 的全面落地和国密改造的深入推进,这个标准在实际执行中不断被细化和补充。
对于密码从业者来说,吃透这个标准是做好密评工作的基础。
本文从四个维度解读标准的核心要求,并给出实操建议。
一、标准体系全景:GM/T 0054-2018 在密评框架中的位置
密评(商用密码应用安全性评估)的标准体系由以下几个核心标准构成:
| 标准编号 | 名称 | 作用 |
|---|---|---|
| GM/T 0054-2018 | 信息系统密码应用基本要求 | 定义"测什么"——测评指标 |
| GB/T 39786-2021 | 信息安全技术 信息系统密码应用基本要求 | 等保框架下的密码要求 |
二、四大层面的核心要求
2.1 物理和环境安全层面
主要关注机房门禁、视频监控的密码保护:
- 电子门禁系统应使用国密算法进行身份鉴别
- 视频监控数据的完整性保护需要使用密码技术
- 门禁日志、监控记录的时间戳应使用可信时间源
2.2 网络和通信安全层面
这是要求最具体的层面:
- 传输层加密应使用 TLS/SSL 协议,优先支持国密 TLS(TLCP)协议
- 网络边界完整性保护:网络设备的配置变更需要使用密码技术进行保护
- 远程接入 VPN 应支持国密算法
2.3 设备和计算安全层面
主要关注服务器、终端的身份鉴别和数据保护:
- 操作系统和数据库的身份鉴别应使用国密算法
- 设备日志的完整性保护应使用密码技术
- 云平台场景下,虚拟化管理程序应使用密码技术保护虚拟机镜像和迁移数据
2.4 应用和数据安全层面
应用系统的身份鉴别、访问控制和数据保护:
- 应用系统身份鉴别应支持基于数字证书的认证方式
- 敏感数据存储应使用国密算法加密保护
- 密钥生命周期管理(生成、存储、分发、轮换、销毁)必须有明确的流程和技术保障
CODE
1. 密钥生成:应使用符合 GM/T 0005-2012 标准的随机数生成器
2. 密钥存储:密钥不应以明文形式存储在应用服务器上
3. 密钥分发:应使用 SM2 密钥协商或 SM4 密钥加密方式分发
4. 密钥轮换:加密密钥应定期轮换
5. 密钥销毁:销毁后的密钥应不可恢复三、等保2.0 与密评的衔接要点
很多从业者搞不清楚等保和密评的关系:
- 等保:关注信息系统的整体安全,密码安全是其中一个维度
- 密评:专门评估密码应用的合规性和有效性,是等保在密码领域的深化
3.1 等级对应关系
| 等保等级 | 密评要求 | 核心差异 |
|---|---|---|
| 一级 | 基本密码保护 | 可使用国际算法,但建议优先国密 |
| 二级 | 增强密码保护 | 关键业务应使用国密算法 |
| 三级 | 全面国密改造 | 必须使用国密算法,接受双证书过渡 |
| 四级 | 严格国密要求 | 必须使用国密算法 |
3.2 测评结果的互认
- 通过密评的系统,等保测评中的"密码应用"部分可直接采信密评结果
- 未通过密评的系统,等保测评中密码应用部分直接判定为"不符合"
- 这意味着:密评不过,等保肯定不过。
四、高风险判定要点
根据密评实践,以下情况通常被判定为高风险:
- 三级系统使用已被破解的算法(如 DES、MD5、SHA-1)进行密码保护
- 密钥以明文形式存储在配置文件或数据库中
- 未对审计日志进行完整性保护
- 使用自签名证书且未提供证书链验证机制
五、给从业者的实操建议
5.1 立即行动项
- 盘点现有密码资产:梳理所有在用密码算法、证书、密钥管理方式
- 对照标准做差距分析:重点关注物理环境、网络通信两个层面
- 制定改造计划:按照"高风险项 → 三级要求 → 二级要求"的优先级排序
5.2 技术选型建议
| 场景 | 推荐方案 | 避免方案 |
|---|---|---|
| 传输加密 | SM2+SM4+SM3 国密 TLS | 纯 RSA/AES TLS |
| 数据存储 | SM4-GCM 认证加密 | SM4-ECB |
| 数字签名 | SM2 with SM3 | RSA-SHA1 |
| 随机数 | GM/T 0005-2012 TRNG | 软件 PRNG |
5.3 常见误区
误区一:"用了国密算法就合规了"
错。合规不仅是算法合规,还包括密钥管理合规、协议合规、证书合规。用 SM4-ECB 模式加密敏感数据,照样会被判高风险。
误区二:"密评就是走个形式"
错。随着标准执行的细化,测评机构的检查越来越严格。未通过密评的系统,等保也过不了。
六、总结
GM/T 0054-2018 是密评工作的核心标准,与等保 2.0 深度融合。对于密码从业者来说,现在最重要的是:对照标准,摸清家底,制定计划,分步实施。 密码合规不是选择题,而是必答题。
*参考资料:*
- *GM/T 0054-2018《信息系统密码应用基本要求》*
- *GB/T 39786-2021《信息安全技术 信息系统密码应用基本要求》*
- *GM/T 0005-2012《随机性检测规范》*