密码模块安全技术要求:GM/T 0028-2014 安全等级划分与技术域解读

标准规范 · 2026-08-10

概述

GM/T 0028-2014《密码模块安全技术要求》是国家密码管理局发布的商用密码行业标准,是密码模块安全评估的基础标准。该标准规定了密码模块安全等级的划分原则和技术要求,是密码模块设计、开发、检测和认证的重要依据。

密码模块是指由硬件、软件或二者结合实现的密码功能组件,如服务器密码机、智能密码钥匙、密码卡等。密码模块的安全性直接影响密码系统的整体安全水平。

标准定位与适用范围

标准体系定位

GM/T 0028-2014 在国密标准体系中处于基础地位:

标准编号标准名称定位
GM/T 0028-2014密码模块安全技术要求基础安全要求标准
GM/T 0029-2014密码模块安全检测要求配套检测方法标准
GM/T 0039-2015密码模块安全检测认证实施细则实施操作细则

适用范围

本标准适用于:

  • 密码模块的设计与开发
  • 密码模块的安全检测与认证
  • 密码模块的采购与使用
  • 密码模块的运维与管理

安全等级划分

四个安全等级

GM/T 0028-2014 将密码模块的安全等级划分为四个级别:

安全等级等级名称适用场景安全强度
第一级基本安全级低风险场景,如内部系统、非敏感数据基本的物理安全和访问控制
第二级较高级中等风险场景,如一般商业应用增强的物理安全和访问控制
第三级安全级高风险场景,如金融、政务系统严格的物理安全和访问控制,防篡改
第四级高安全级极高安全风险场景,如国家机密、军事应用最高级别的物理安全和访问控制,强防篡改

等级选择原则

密码模块的安全等级选择应基于以下因素:

  • 保护对象的敏感程度:密钥、数据的敏感级别
  • 运行环境的安全状况:物理环境、网络环境的安全性
  • 面临的威胁等级:潜在攻击者的能力和动机
  • 使用场景的风险:系统重要性、影响范围
实践建议:政务系统和金融系统通常要求密码模块达到第三级及以上安全等级。

技术域详解

五个技术域

GM/T 0028-2014 将密码模块的安全要求划分为五个技术域:

#### 1. 物理安全

物理安全是密码模块安全的基础,包括:

  • 环境安全:运行环境的温湿度、电磁屏蔽等要求
  • 设备防护:外壳防护等级、防拆机制、防篡改设计
  • 抗物理攻击:防侧信道攻击、防故障注入攻击、防物理篡改
各级别要求差异:

要求项第一级第二级第三级第四级
外壳防护基础防护增强防护防拆设计强防篡改
环境要求基础环境受控环境严格环境专用环境
抗攻击基础防护基础防护抗侧信道抗故障注入
#### 2. 身份鉴别

身份鉴别确保只有授权用户才能访问密码模块的功能:

  • 身份识别:用户身份的标识和区分
  • 认证机制:密码、生物特征、智能卡等多种认证方式
  • 权限管理:基于角色的访问控制(RBAC)
各级别要求差异:

要求项第一级第二级第三级第四级
身份识别基础识别唯一识别强身份绑定多因子绑定
认证方式单因素双因素多因素多因子强认证
权限管理基础权限角色权限细粒度权限强制访问控制
#### 3. 数据保密性

数据保密性是密码模块安全的核心,包括:

  • 密钥存储安全:密钥的安全生成、存储和备份
  • 数据传输安全:密钥和管理数据的安全传输
  • 数据完整性保护:防止数据被篡改
各级别要求差异:

要求项第一级第二级第三级第四级
密钥存储基础存储加密存储安全存储区硬件安全存储
密钥生成软件生成硬件随机数密码学安全随机数专用随机数发生器
完整性保护基础校验HMAC 保护强完整性保护多重完整性校验
#### 4. 接口安全

接口安全确保密码模块的外部接口不会被滥用:

  • 密码接口安全:密码算法调用接口的安全性
  • 管理接口安全:配置和管理接口的访问控制
  • 物理接口安全:USB、串口等物理接口的防护
各级别要求差异:

要求项第一级第二级第三级第四级
接口加密基础加密强加密国密算法加密多算法支持
接口认证基础认证双向认证强身份认证零信任认证
物理接口基础防护受控接口禁用非必要接口完全禁用
#### 5. 漏洞防范

漏洞防范是密码模块安全的持续保障:

  • 安全漏洞管理:漏洞的发现、评估和修复
  • 固件更新安全:更新过程的签名验证和完整性检查
  • 配置管理:安全配置的检查和维护
各级别要求差异:

要求项第一级第二级第三级第四级
漏洞管理基础管理定期扫描漏洞追踪主动防御
固件更新基础更新签名验证安全更新通道多重验证更新
配置管理基础配置安全基线配置审计强制配置

安全等级与密码模块类型的映射

不同类型密码模块的推荐等级

密码模块类型推荐最低等级典型应用场景
智能密码钥匙第二级个人身份认证、数字签名
服务器密码机第三级服务器密码服务、密钥管理
密码卡第三级网络安全、VPN
硬件安全模块(HSM)第三级或第四级金融交易、证书签发
云密码服务第二级或第三级云计算密码服务

等级提升路径

密码模块的安全等级可以通过以下方式提升:

  • 硬件增强:采用更高安全等级的硬件平台
  • 软件加固:增强安全算法和防护机制
  • 物理防护:提升物理防护能力
  • 管理完善:完善安全管理流程

与密评的映射关系

GB/T 39786-2021 映射

密码模块安全等级与 GB/T 39786-2021 的映射关系:

GB/T 39786 要求对应密码模块等级说明
第一层:安全物理环境第一级或第二级基础物理防护
第二层:安全计算环境第二级或第三级身份鉴别和数据保密
第三层:安全通信网络第二级或第三级接口安全和数据传输
第四层:安全管理中心第三级或第四级漏洞防范和全面管理

密评实践要点

在实际密评工作中,对密码模块的检测通常关注:

  • 密码产品资质:是否通过 GM/T 0028/0029 检测认证
  • 安全等级匹配:密码模块等级是否满足系统要求
  • 配置合规性:密码模块配置是否符合安全要求

实施建议

对密码产品厂商的建议

  • 早期介入:在产品设计阶段就考虑安全等级要求
  • 文档完善:准备完整的安全设计文档和测试材料
  • 预检测:在正式检测前进行内部预检测,提前发现问题

对密评从业者的建议

  • 核对资质:检查密码产品的认证证书是否在有效期内
  • 验证等级:确认密码模块安全等级与系统要求匹配
  • 检查配置:核实密码模块的安全配置是否符合标准

常见问题

Q1:密码模块必须通过 GM/T 0028/0029 检测吗?

A:不是强制要求,但通过检测是密码产品合规的重要证明。在密评中,通过检测的密码产品通常更容易获得认可。

Q2:安全等级可以混合使用吗?

A:可以。一个密码系统中可以使用不同安全等级的密码模块,但整体安全水平取决于最低等级的模块。

Q3:GM/T 0028/0029 检测有效期是多久?

A:密码模块安全认证证书有效期为 3 年,到期后需要重新检测。

总结

GM/T 0028-2014《密码模块安全技术要求》是密码模块安全评估的基础标准,规定了安全等级的划分原则和五个技术域的具体要求。对于密码产品厂商和密评从业者而言,深入理解该标准有助于:

  • 正确评估密码模块的安全等级
  • 合理选择密码模块的安全级别
  • 在密评中准确判断密码产品的合规性
标准与 GB/T 39786-2021 的映射关系为密码系统的整体安全评估提供了重要参考。


相关标准:


延伸阅读:

  • 密码模块安全等级选择指南
  • 密评工作中密码产品检测要点
  • GM/T 0039 密码模块安全检测认证实施细则
参考资料:
  • GM/T 0028-2014《密码模块安全技术要求》标准原文
  • 国家密码管理局标准发布公告

*本文依据 GM/T 0028-2014 标准原文编写,旨在为密码产品厂商和密评从业者提供实用的标准解读。如需了解标准原文,请访问国家密码管理局官网或相关标准服务平台。*