密评标准 GM/T 0054-2018 解读:信息系统密码应用基本要求与等保2.0的衔接

行业动态 · 2026-06-03 · 13 阅读

背景:密评为什么越来越重要?

GM/T 0054-2018《信息系统密码应用基本要求》是国家密码管理局发布的密评核心标准,自 2018 年发布以来一直是密评工作的主要依据。随着等保 2.0 的全面落地和国密改造的深入推进,这个标准在实际执行中不断被细化和补充。

对于密码从业者来说,吃透这个标准是做好密评工作的基础。

本文从四个维度解读标准的核心要求,并给出实操建议。

一、标准体系全景:GM/T 0054-2018 在密评框架中的位置

密评(商用密码应用安全性评估)的标准体系由以下几个核心标准构成:

标准编号名称作用
GM/T 0054-2018信息系统密码应用基本要求定义"测什么"——测评指标
GB/T 39786-2021信息安全技术 信息系统密码应用基本要求等保框架下的密码要求
GM/T 0054-2018 是这个体系的核心——它直接决定了测评机构的打分依据,也是被测评单位准备材料的直接参考。

二、四大层面的核心要求

2.1 物理和环境安全层面

主要关注机房门禁、视频监控的密码保护:

  • 电子门禁系统应使用国密算法进行身份鉴别
  • 视频监控数据的完整性保护需要使用密码技术
  • 门禁日志、监控记录的时间戳应使用可信时间源
实操影响: 如果机房还在用 Mifare 经典卡(Crypto-1 算法,已被破解),密评会判高风险。需要升级到支持国密算法的 CPU 卡。

2.2 网络和通信安全层面

这是要求最具体的层面:

  • 传输层加密应使用 TLS/SSL 协议,优先支持国密 TLS(TLCP)协议
  • 网络边界完整性保护:网络设备的配置变更需要使用密码技术进行保护
  • 远程接入 VPN 应支持国密算法
双证书方案: 在国密浏览器与普通浏览器并存的过渡期,可同时部署国密算法证书和国际算法证书,根据客户端能力自动协商。

2.3 设备和计算安全层面

主要关注服务器、终端的身份鉴别和数据保护:

  • 操作系统和数据库的身份鉴别应使用国密算法
  • 设备日志的完整性保护应使用密码技术
  • 云平台场景下,虚拟化管理程序应使用密码技术保护虚拟机镜像和迁移数据

2.4 应用和数据安全层面

应用系统的身份鉴别、访问控制和数据保护:

  • 应用系统身份鉴别应支持基于数字证书的认证方式
  • 敏感数据存储应使用国密算法加密保护
  • 密钥生命周期管理(生成、存储、分发、轮换、销毁)必须有明确的流程和技术保障
密钥管理要求:

CODE
1. 密钥生成:应使用符合 GM/T 0005-2012 标准的随机数生成器
2. 密钥存储:密钥不应以明文形式存储在应用服务器上
3. 密钥分发:应使用 SM2 密钥协商或 SM4 密钥加密方式分发
4. 密钥轮换:加密密钥应定期轮换
5. 密钥销毁:销毁后的密钥应不可恢复

三、等保2.0 与密评的衔接要点

很多从业者搞不清楚等保和密评的关系:

  • 等保:关注信息系统的整体安全,密码安全是其中一个维度
  • 密评:专门评估密码应用的合规性和有效性,是等保在密码领域的深化

3.1 等级对应关系

等保等级密评要求核心差异
一级基本密码保护可使用国际算法,但建议优先国密
二级增强密码保护关键业务应使用国密算法
三级全面国密改造必须使用国密算法,接受双证书过渡
四级严格国密要求必须使用国密算法

3.2 测评结果的互认

  • 通过密评的系统,等保测评中的"密码应用"部分可直接采信密评结果
  • 未通过密评的系统,等保测评中密码应用部分直接判定为"不符合"
  • 这意味着:密评不过,等保肯定不过。

四、高风险判定要点

根据密评实践,以下情况通常被判定为高风险:

  • 三级系统使用已被破解的算法(如 DES、MD5、SHA-1)进行密码保护
  • 密钥以明文形式存储在配置文件或数据库中
  • 未对审计日志进行完整性保护
  • 使用自签名证书且未提供证书链验证机制

五、给从业者的实操建议

5.1 立即行动项

  • 盘点现有密码资产:梳理所有在用密码算法、证书、密钥管理方式
  • 对照标准做差距分析:重点关注物理环境、网络通信两个层面
  • 制定改造计划:按照"高风险项 → 三级要求 → 二级要求"的优先级排序

5.2 技术选型建议

场景推荐方案避免方案
传输加密SM2+SM4+SM3 国密 TLS纯 RSA/AES TLS
数据存储SM4-GCM 认证加密SM4-ECB
数字签名SM2 with SM3RSA-SHA1
随机数GM/T 0005-2012 TRNG软件 PRNG

5.3 常见误区

误区一:"用了国密算法就合规了"

错。合规不仅是算法合规,还包括密钥管理合规、协议合规、证书合规。用 SM4-ECB 模式加密敏感数据,照样会被判高风险。

误区二:"密评就是走个形式"

错。随着标准执行的细化,测评机构的检查越来越严格。未通过密评的系统,等保也过不了。

六、总结

GM/T 0054-2018 是密评工作的核心标准,与等保 2.0 深度融合。对于密码从业者来说,现在最重要的是:对照标准,摸清家底,制定计划,分步实施。 密码合规不是选择题,而是必答题。


*参考资料:*

  • *GM/T 0054-2018《信息系统密码应用基本要求》*
  • *GB/T 39786-2021《信息安全技术 信息系统密码应用基本要求》*
  • *GM/T 0005-2012《随机性检测规范》*