GB/T 39786-2021《信息系统密码应用基本要求》标准解读
概述
GB/T 39786-2021《信息安全技术 信息系统密码应用基本要求》(以下简称"GB/T 39786")是由国家市场监督管理总局、国家标准化管理委员会于2021年3月发布的国家标准,2021年10月1日正式实施。该标准是贯彻落实《中华人民共和国密码法》、指导我国商用密码应用与安全性评估工作的纲领性、框架性标准,标志着我国密码应用安全性评估(简称"密评")工作进入规范化、标准化新阶段。
GB/T 39786从物理和环境安全、网络和通信安全、设备和计算安全、应用和数据安全四个技术层面,以及管理制度、人员管理、建设运行和应急处置四个管理层面,对信息系统第一级到第五级的密码应用提出了基本要求,为信息系统责任单位制定密码应用方案、密评机构开展安全性评估提供了统一依据。
标准定位与体系关系
1.1 在密码标准体系中的位置
GB/T 39786位于"密码应用"大类的"应用要求"子类,是密码应用标准体系中的顶层框架性标准。该标准不是孤立存在的,而是与多个相关标准构成完整的标准体系:
┌─────────────────────────────────────────────────────────────┐
│ 密码标准体系架构 │
├─────────────────────────────────────────────────────────────┤
│ 基础类:GM/T 0001~0004(SM2/SM3/SM4/SM9算法标准) │
│ 产品类:GM/T 0028(密码模块安全要求) │
│ 应用类:GB/T 39786(密码应用基本要求)← 本文核心 │
│ 测评类:GM/T 0115(测评要求)/ GM/T 0116(测评过程指南) │
│ 管理类:GM/T 0054(已被国标替代) │
└─────────────────────────────────────────────────────────────┘1.2 与GM/T 0054-2018的关系
GB/T 39786首次制订并非从零开始,而是基于GM/T 0054-2018《信息系统密码应用基本要求》的实践经验。2018年以来基于GM/T 0054开展的密评工作,验证了标准的科学性和可行性,也为GB/T 39786的制订提供了丰富的实践经验。
GB/T 39786在GM/T 0054基础上进一步修改完善,主要变化包括:
| 变化维度 | GM/T 0054-2018 | GB/T 39786-2021 |
|---|---|---|
| 行文结构 | 先分层后分级 | 先分级后分层 |
| 完整性要求 | 三级"应" | 三级"宜",四级维持"应" |
| 密码产品要求 | "宜采用GM/T 0028三级及以上" | "应达到GB/T 37092二级及以上" |
| 密钥管理 | 正文中详细规定 | 正文管理要求,技术内容移至附录 |
1.3 与GB/T 22239-2019的衔接
GB/T 39786加强了与GB/T 22239-2019《信息安全技术 网络安全等级保护基本要求》的衔接,明确了不同等级信息系统所使用的密码产品的安全级别要求。
核心衔接原则:
- 密码应用等级参照等保定级:等保定级为第一级对应第一级密码应用基本要求,以此类推
- 对于GB/T 22239中规定的安全要求,GB/T 39786不再重复规定,而是聚焦在GB/T 22239未细致规定的密码应用方面
- 二者既相互补充,又可独立实施
标准结构与技术要求
2.1 分级体系
GB/T 39786按照信息系统密码应用第一级到第五级分别提出要求,其中第五级为"略"。不同级别的密码应用要求随着级别的提升而增强。
各级别适用对象:
| 级别 | 适用对象 | 典型场景 |
|---|---|---|
| 第一级 | 小型信息系统、非敏感场景 | 内部办公系统 |
| 第二级 | 一般信息系统 | 企业内部管理系统 |
| 第三级 | 重要信息系统 | 政府门户网站、中型企业核心系统 |
| 第四级 | 关键信息基础设施 | 金融核心系统、电力调度系统 |
| 第五级 | 特殊涉密系统 | 国防、国家安全系统 |
2.2 技术层面要求
GB/T 39786从四个技术层面提出密码应用要求:
#### 2.2.1 物理和环境安全
- 物理访问控制:密码设备的物理保护措施
- 环境安全:机房、机柜等物理环境的安全要求
- 电磁屏蔽:防止电磁辐射泄漏敏感信息
- 通信传输保密性:采用密码技术保证通信过程中数据的保密性
- 通信传输完整性:采用密码技术保证通信过程中数据的完整性
- 通信实体身份鉴别:采用密码技术保证通信实体的身份真实性
- 设备身份鉴别:采用密码技术保证接入设备的身份真实性
- 数据存储保护:采用密码技术保证设备中敏感数据的保密性和完整性
- 安全启动:采用密码技术保证设备启动过程的可信性
- 用户身份鉴别:采用密码技术保证用户身份的真实性
- 数据保密性:采用密码技术保证应用数据的保密性
- 数据完整性:采用密码技术保证应用数据的完整性
- 不可否认性:采用密码技术实现抗抵赖功能
2.3 管理层面要求
GB/T 39786从四个管理层面提出密码应用要求:
#### 2.3.1 管理制度
- 密码应用安全管理制度
- 密钥管理制度
- 密码产品采购、使用、维护管理制度
- 设置密码管理员、安全审计员等岗位
- 明确各岗位的密码安全职责
- 开展密码安全教育和培训
- 密码应用方案编制与评审
- 密码产品部署与验收
- 密码应用安全评估
- 密码应用应急预案
- 密钥泄露应急处置流程
- 密码产品故障处置措施
关键要求解读
3.1 密码产品安全级别要求
GB/T 39786对密码产品安全级别提出了明确要求:
| 信息系统级别 | 密码产品安全要求 | 依据标准 |
|---|---|---|
| 第三级 | 应达到GB/T 37092二级及以上 | GB/T 37092-2018 |
| 第四级 | 应达到GB/T 37092三级及以上 | GB/T 37092-2018 |
3.2 密钥管理要求
密钥管理是密码应用安全的重中之重。GB/T 39786在正文中重点对密钥管理与使用提出管理性质的要求,将密钥管理生命周期所涉及的技术环节内容移至资料性附录A。
密钥管理核心要求:
- 密码应用方案应以独立章节详细说明信息系统涉及的密钥
- 明确密钥的用途、生命周期环节和保护措施
- 制定密钥管理制度,明确相关方及其职责
- 制定密钥各生命周期环节的操作规程
- 制定违反操作规程的惩处措施
3.3 约束程度说明
GB/T 39786对每个密码应用要求项采用"应""宜"或"可"表达不同的约束程度:
| 约束程度 | 含义 | 处理方式 |
|---|---|---|
| 应 | 应该、只准许 | 必须遵循,确无需求则判定为"不适用" |
| 宜 | 推荐、建议 | 需慎重考虑,除非有充分理由否则应遵循 |
| 可 | 可以、允许 | 由信息系统责任单位自行决定是否采用 |
- 条款所对应的保护对象或安全需求不存在
- 根据密码应用方案和方案评审意见确定(仅针对"宜"条款)
- 由信息系统责任单位自行决定(仅针对"可"条款)
配套文件体系
GB/T 39786不是孤立标准,而是与多个配套文件构成完整的密评标准体系:
4.1 测评类文件
| 文件名称 | 作用 | 发布机构 |
|---|---|---|
| GM/T 0115 信息系统密码应用测评要求 | 规定不同等级密码应用的测评要求 | 中国密码学会密评联委会 |
| GM/T 0116 信息系统密码应用测评过程指南 | 指导密评过程,规范各项测评活动 | 中国密码学会密评联委会 |
| GM/T 0117 信息系统密码应用高风险判定指引 | 判定密码应用高风险项 | 中国密码学会密评联委会 |
| GM/T 0118 商用密码应用安全性评估量化评估规则 | 量化评估方法和评分规则 | 中国密码学会密评联委会 |
| GM/T 0119 商用密码应用安全性评估报告模板 | 规范密评报告格式 | 中国密码学会密评联委会 |
4.2 行业应用标准
GB/T 39786框架下,相关行业主管部门陆续制订发布了一批针对具体应用场景的密码应用技术要求和指南,涵盖电子保单、远程移动支付、电子招投标等场景。
密码应用方案编制要点
5.1 方案编制流程
┌─────────────┐ ┌─────────────┐ ┌─────────────┐
│ 信息系统分析 │ → │ 密码需求分析 │ → │ 方案编制 │
└─────────────┘ └─────────────┘ └─────────────┘
↓
┌─────────────┐ ┌─────────────┐ ┌─────────────┐
│ 方案实施 │ ← │ 方案评审 │ ← │ 自查与修订 │
└─────────────┘ └─────────────┘ └─────────────┘5.2 方案核心内容
信息系统责任单位在编制密码应用方案时,应重点考虑以下方面:
- 等保定级范围:密码应用方案涵盖的范围应与等保定级范围一致
- 密码技术选择:根据安全需求选择合适的密码算法和模式(SM2/SM3/SM4/SM9等)
- 密钥管理方案:详细说明密钥种类、生命周期保护措施和所涉及的密码设备
- "宜"项处理:慎重考虑选择"不适用",确需选择应详细描述理由和替代性风险控制措施
- 管理要求落实:从管理制度、人员管理、建设运行、应急处置四个方面落实管理要求
5.3 方案自评
信息系统责任单位应进行标准符合性自查,结合等保定级情况,逐条对照GB/T 39786相应级别的要求,自查结果是符合、部分符合、不符合还是不适用。
密评实施要点
6.1 密评流程
密评机构依据GB/T 39786开展密评活动,主要流程包括:
- 测评准备:确定测评对象、范围和依据
- 方案评估:评估密码应用方案的合规性
- 现场测评:验证密码应用的正确性和有效性
- 分析与报告:分析测评结果,编制评估报告
6.2 测评结果判定
密评最终输出是密码应用安全性评估报告,报告中应给出:
- 各个测评单元的测评结果
- 整体测评结果(经单元间、层面间测评相互弥补后的纠正结果)
- 风险分析和评价结果
- 测评结论(由综合得分以及风险分析和评价共同决定)
6.3 高风险项判定
《信息系统密码应用高风险判定指引》明确了密码应用中可能导致高风险的典型问题,包括但不限于:
- 使用未经认证的商用密码产品
- 密钥管理存在严重缺陷
- 密码算法使用不当
- 密码实现存在严重安全漏洞
实施建议
7.1 对信息系统责任单位
- 尽早规划:在信息系统建设初期即考虑密码应用需求,避免后期改造
- 等保密评协调:实现等保测评与密评的协调衔接,避免重复评估
- 重视密钥管理:将密钥管理作为密码应用安全的核心
- 持续改进:定期开展密码应用安全评估,及时发现和修复问题
7.2 对密评机构
- 严格依据标准:严格按照GB/T 39786及配套文件开展测评
- 注重实质合规:不仅关注形式上的符合,更要注重密码应用的实质安全
- 风险导向:对高风险项重点关注,确保关键安全需求得到满足
- 专业能力建设:持续提升密码应用安全评估的专业能力
7.3 对密码产品厂商
- 积极申请认证:按照GB/T 37092申请密码产品认证
- 支持密评工作:提供必要的技术支持和文档资料
- 持续改进产品:根据密评实践持续改进产品安全性
- 合规使用场景:明确产品的适用场景和安全级别
总结
GB/T 39786-2021是我国密码应用安全性评估的纲领性标准,为信息系统密码应用提供了统一、规范的基本要求。该标准的发布实施,标志着我国密评工作进入标准化、规范化新阶段。
理解GB/T 39786的核心要求,掌握密码应用方案编制和实施要点,对于信息系统责任单位、密评机构和密码产品厂商都具有重要意义。随着密码法的深入实施和密码技术的不断发展,GB/T 39786将在保障我国信息安全方面发挥越来越重要的作用。
参考来源
- GB/T 39786-2021《信息安全技术 信息系统密码应用基本要求》
- GM/T 0054-2018《信息系统密码应用基本要求》
- GB/T 22239-2019《信息安全技术 网络安全等级保护基本要求》
- GB/T 37092-2018《信息安全技术 密码模块安全要求》
- GB/T 22240-2020《信息安全技术 网络安全等级保护定级指南》
- GM/T 0115-2021《信息系统密码应用测评要求》
- GM/T 0116-2021《信息系统密码应用测评过程指南》
- GM/T 0117-2021《信息系统密码应用高风险判定指引》
- GM/T 0118-2021《商用密码应用安全性评估量化评估规则》
- GM/T 0119-2021《商用密码应用安全性评估报告模板》
- 国家密码管理局. 商用密码应用安全性评估FAQ(第四版). 2023.