GM/T 0029-2014 密码模块安全检测要求:密评从业者的必知标准
概述
GM/T 0029-2014《密码模块安全检测要求》是由国家密码管理局发布的商用密码行业标准,与 GM/T 0028-2014《密码模块安全技术要求》配套使用。该标准规定了密码模块安全等级的检测内容、检测方法和判定准则,是密码模块安全检测和密评工作的重要技术依据。
密码模块是指由硬件、软件或二者结合实现的密码功能组件,如服务器密码机、智能密码钥匙、密码卡等。密码模块的安全性直接影响密码系统的整体安全水平,因此必须经过严格的安全检测和认证。
标准背景与定位
标准体系关系
GM/T 0029-2014 在国密标准体系中处于承上启下的关键位置:
| 标准编号 | 标准名称 | 定位 |
|---|---|---|
| GM/T 0028-2014 | 密码模块安全技术要求 | 规定密码模块应满足的安全技术要求 |
| GM/T 0029-2014 | 密码模块安全检测要求 | 规定如何检测和判定密码模块的安全等级 |
| GM/T 0039-2015 | 密码模块安全检测认证实施细则 | 规定检测认证的具体流程和实施细则 |
与密评的关系
GM/T 0029-2014 与 GB/T 39786-2021《信息系统密码应用基本要求》的关系:
- GB/T 39786-2021 是密码应用层面的标准,规定信息系统应达到的密码应用要求
- GM/T 0028/0029 是密码产品层面的标准,规定密码模块本身应达到的安全等级
- 密评工作中,对密码产品的检测往往参考 GM/T 0028/0029 的指标
安全等级划分
四个安全等级
GM/T 0028-2014 和 GM/T 0029-2014 将密码模块的安全等级划分为四个级别:
| 安全等级 | 等级名称 | 适用场景 | 安全强度要求 |
|---|---|---|---|
| 第一级 | 基本安全级 | 低风险场景,如内部系统、非敏感数据 | 基本的物理安全和访问控制 |
| 第二级 | 较高级 | 中等风险场景,如一般商业应用 | 增强的物理安全和访问控制 |
| 第三级 | 安全级 | 高风险场景,如金融、政务系统 | 严格的物理安全和访问控制,防篡改 |
| 第四级 | 高安全级 | 极高安全风险场景,如国家机密、军事应用 | 最高级别的物理安全和访问控制,强防篡改 |
等级选择原则
密码模块的安全等级选择应基于以下因素:
- 保护对象的敏感程度:密钥、数据的敏感级别
- 运行环境的安全状况:物理环境、网络环境的安全性
- 面临的威胁等级:潜在攻击者的能力和动机
- 使用场景的风险:系统重要性、影响范围
技术域与检测内容
五个技术域
GM/T 0029-2014 将密码模块的安全要求划分为五个技术域,每个技术域对应不同的检测内容:
| 技术域 | 检测内容 | 第一级 | 第二级 | 第三级 | 第四级 |
|---|---|---|---|---|---|
| 物理安全 | 物理环境、设备防护、抗物理攻击 | ● | ● | ● | ● |
| 身份鉴别 | 身份识别、认证机制、权限管理 | ● | ● | ● | |
| 数据保密性 | 密钥存储、数据传输、数据完整性 | ● | ● | ● | |
| 接口安全 | 密码接口、管理接口、物理接口 | ● | ● | ● | |
| 漏洞防范 | 安全漏洞、固件更新、配置管理 | ● | ● |
技术域详解
#### 1. 物理安全
物理安全是密码模块安全的基础,包括:
- 环境安全:运行环境的温湿度、电磁屏蔽等要求
- 设备防护:外壳防护等级、防拆机制、防篡改设计
- 抗物理攻击:防侧信道攻击、防故障注入攻击、防物理篡改
- 检查外壳材质和防护等级
- 验证防拆开关的有效性
- 测试抗侧信道攻击能力
身份鉴别确保只有授权用户才能访问密码模块的功能:
- 身份识别:用户身份的标识和区分
- 认证机制:密码、生物特征、智能卡等多种认证方式
- 权限管理:基于角色的访问控制(RBAC)
- 验证认证机制的有效性
- 测试暴力破解的防护能力
- 检查权限分配的合理性
数据保密性是密码模块安全的核心,包括:
- 密钥存储安全:密钥的安全生成、存储和备份
- 数据传输安全:密钥和管理数据的安全传输
- 数据完整性保护:防止数据被篡改
- 检查密钥存储机制的安全性
- 验证数据传输的加密强度
- 测试完整性保护的有效性
接口安全确保密码模块的外部接口不会被滥用:
- 密码接口安全:密码算法调用接口的安全性
- 管理接口安全:配置和管理接口的访问控制
- 物理接口安全:USB、串口等物理接口的防护
- 检查接口的访问控制策略
- 验证接口的加密和认证机制
- 测试接口的抗攻击能力
漏洞防范是密码模块安全的持续保障:
- 安全漏洞管理:漏洞的发现、评估和修复
- 固件更新安全:更新过程的签名验证和完整性检查
- 配置管理:安全配置的检查和维护
- 检查漏洞管理机制的完善性
- 验证固件更新的签名验证
- 测试配置管理的合规性
检测方法与流程
检测方法
GM/T 0029-2014 规定了多种检测方法:
| 检测类型 | 说明 | 适用场景 |
|---|---|---|
| 文档检查 | 检查安全设计文档、用户手册、维护记录等 | 所有等级 |
| 功能测试 | 测试密码模块的各项安全功能 | 所有等级 |
| 渗透测试 | 模拟攻击,验证安全防护能力 | 第二级及以上 |
| 侧信道分析 | 分析电磁、功耗等侧信道泄漏 | 第三级及以上 |
| 故障注入测试 | 测试抗故障注入攻击能力 | 第三级及以上 |
| 物理拆解分析 | 分析硬件结构和防护措施 | 第四级 |
检测流程
密码模块安全检测的基本流程:
1. 申请受理 → 2. 材料审查 → 3. 样品检测 → 4. 结果评定 → 5. 颁发证书#### 1. 申请受理
申请方提交检测申请,提供:
- 产品说明书
- 安全设计文档
- 用户手册
- 相关资质证明
检测机构审查申请材料的完整性和合规性,确定检测方案。
#### 3. 样品检测
按照检测方案对密码模块进行实物检测,包括:
- 功能测试
- 性能测试
- 安全测试
根据检测结果评定安全等级,形成检测报告。
#### 5. 颁发证书
检测合格的,颁发密码模块安全认证证书。
判定准则
判定原则
GM/T 0029-2014 规定了明确的判定准则:
| 判定结果 | 条件 | 处理 |
|---|---|---|
| 通过 | 所有检测项目均符合要求 | 颁发证书 |
| 有条件通过 | 部分项目不符合,但可通过整改达到要求 | 限期整改后复测 |
| 不通过 | 关键项目不符合或整改后仍不达标 | 不予颁发证书 |
关键项目
以下检测项目为关键项目,不符合将直接判定为不通过:
- 密钥安全管理不符合要求
- 身份鉴别机制存在严重缺陷
- 防篡改机制失效
- 物理安全不达标(第三级及以上)
与密评的映射关系
GB/T 39786-2021 映射
密码模块安全等级与 GB/T 39786-2021 的映射关系:
| GB/T 39786 要求 | 对应密码模块等级 | 说明 |
|---|---|---|
| 第一层:安全物理环境 | 第一级或第二级 | 基础物理防护 |
| 第二层:安全计算环境 | 第二级或第三级 | 身份鉴别和数据保密 |
| 第三层:安全通信网络 | 第二级或第三级 | 接口安全和数据传输 |
| 第四层:安全管理中心 | 第三级或第四级 | 漏洞防范和全面管理 |
密评实践要点
在实际密评工作中,对密码模块的检测通常关注:
- 密码产品资质:是否通过 GM/T 0029 检测认证
- 安全等级匹配:密码模块等级是否满足系统要求
- 配置合规性:密码模块配置是否符合安全要求
实施建议
对密码产品厂商的建议
- 早期介入:在产品设计阶段就考虑安全等级要求
- 文档完善:准备完整的安全设计文档和测试材料
- 预检测:在正式检测前进行内部预检测,提前发现问题
对密评从业者的建议
- 核对资质:检查密码产品的认证证书是否在有效期内
- 验证等级:确认密码模块安全等级与系统要求匹配
- 检查配置:核实密码模块的安全配置是否符合标准
常见问题
Q1:密码模块必须通过 GM/T 0029 检测吗?
A:不是强制要求,但通过检测是密码产品合规的重要证明。在密评中,通过检测的密码产品通常更容易获得认可。
Q2:安全等级可以混合使用吗?
A:可以。一个密码系统中可以使用不同安全等级的密码模块,但整体安全水平取决于最低等级的模块。
Q3:GM/T 0029 检测有效期是多久?
A:密码模块安全认证证书有效期为 3 年,到期后需要重新检测。
总结
GM/T 0029-2014《密码模块安全检测要求》是密码模块安全检测的核心标准,规定了安全等级划分、技术域检测内容和判定准则。对于密评从业者而言,理解该标准有助于:
- 正确评估密码产品的安全等级
- 合理选择密码模块的安全级别
- 在密评中准确判断密码产品的合规性
相关标准:
延伸阅读:
- 密码模块安全等级选择指南
- 密评工作中密码产品检测要点
- GM/T 0039 密码模块安全检测认证实施细则
- GM/T 0029-2014《密码模块安全检测要求》标准原文
- 国家密码管理局标准发布公告
*本文依据 GM/T 0029-2014 标准原文编写,旨在为密码产品厂商和密评从业者提供实用的标准解读。如需了解标准原文,请访问国家密码管理局官网或相关标准服务平台。*