GM/T 0054-2018 信息系统密码应用基本要求:密评核心标准解读
概述
GM/T 0054-2018《信息系统密码应用基本要求》由国家密码管理局于 2018 年发布,是商用密码应用安全性评估(简称"密评")的核心依据标准。该标准规定了信息系统密码应用的基本要求,为密评工作提供了统一的测评基线,也为信息系统建设单位实施密码改造提供了明确的合规指南。
2021 年,国家市场监督管理总局(国家标准化管理委员会)批准发布了 GB/T 39786-2021《信息安全技术 信息系统密码应用基本要求》,这是 GM/T 0054-2018 的国家标准版本,内容更加规范、要求更加明确,逻辑更加清晰。
标准定位
| 属性 | 说明 |
|---|---|
| 标准编号 | GM/T 0054-2018 |
| 标准名称 | 信息系统密码应用基本要求 |
| 发布机构 | 国家密码管理局 |
| 发布日期 | 2018 年 |
| 适用范围 | 信息系统密码应用的规划、设计、建设和评估 |
| 国家标准版 | GB/T 39786-2021 |
| 配套标准 | GM/T 0055(测评过程指南)、GM/T 0056(测评报告规范) |
核心框架:四个层面 + 四个等级
GM/T 0054-2018 的核心设计是将密码应用要求按照信息系统的安全层面和等级保护等级两个维度进行矩阵式组织。
四个安全层面
标准从信息系统的物理和环境安全、网络和通信安全、设备和计算安全、应用和数据安全四个层面提出密码应用要求:
┌─────────────────────────────────────────────────────┐
│ 信息系统密码应用基本要求 │
├─────────────────┬───────────────────────────────────┤
│ 物理和环境安全 │ 机房、设备、介质的物理防护 │
├─────────────────┼───────────────────────────────────┤
│ 网络和通信安全 │ 传输加密、身份认证、完整性保护 │
├─────────────────┼───────────────────────────────────┤
│ 设备和计算安全 │ 设备身份鉴别、日志完整性、访问控制 │
├─────────────────┼───────────────────────────────────┤
│ 应用和数据安全 │ 数据加密、数字签名、密钥管理 │
└─────────────────┴───────────────────────────────────┘四个等级(与等保 2.0 对应)
| 等级 | 对应等保 | 适用场景 | 密码应用强度 |
|---|---|---|---|
| 第一级 | 等保一级 | 一般信息系统 | 基础要求 |
| 第二级 | 等保二级 | 重要信息系统 | 增强要求 |
| 第三级 | 等保三级 | 核心信息系统 | 强化要求 |
| 第四级 | 等保四级 | 关键基础设施 | 最高要求 |
各层面技术要求详解
1. 物理和环境安全
物理和环境安全层面的密码应用要求主要涉及:
- 物理访问控制:对信息系统的物理区域进行电子门禁控制,使用密码技术实现身份鉴别
- 电子门禁系统:应采用密码技术对进出人员进行身份鉴别,记录进出信息并保证完整性
- 机房防盗窃和防破坏:视频监控记录的存储完整性保护
信息系统应采用密码技术对进入机房等重要区域的电子门禁系统进行身份鉴别,门禁记录应包含进出人员身份、进出时间等信息,并使用密码技术保证门禁记录的完整性。
2. 网络和通信安全
网络和通信安全层面是密码应用最核心的层面,涉及:
- 通信传输加密:传输过程中使用密码技术保护数据的机密性和完整性
- 网络边界防护:安全认证网关、VPN 等边界设备的密码应用
- 身份鉴别:基于密码技术的双向身份认证机制
| 要求项 | 第一级 | 第二级 | 第三级 | 第四级 |
|---|---|---|---|---|
| 通信传输机密性 | 建议采用 | 应采用 | 应采用 | 应采用 |
| 通信传输完整性 | 建议采用 | 应采用 | 应采用 | 应采用 |
| 通信实体身份鉴别 | — | 建议采用 | 应采用 | 应采用 |
| 安全边界访问控制 | — | 建议采用 | 应采用 | 应采用 |
信息系统应在通信双方建立连接之前,基于密码技术进行双向身份鉴别,并对通信过程中的数据进行加密保护和完整性校验。
3. 设备和计算安全
设备和计算安全层面关注:
- 设备身份鉴别:服务器、安全设备、终端等基于密码技术的身份认证
- 远程管理安全:远程管理通道的加密传输和身份鉴别
- 审计日志完整性:设备运行日志和操作日志的完整性保护
- 访问控制设备:堡垒机、特权账号管理等密码应用
第一级:口令 + 复杂度策略
↓
第二级:数字证书 / 动态令牌
↓
第三级:基于 SM2 算法的数字证书
↓
第四级:基于 SM2 算法的数字证书 + 硬件密码模块4. 应用和数据安全
应用和数据安全层面是最贴近业务系统的层面:
- 用户身份鉴别:应用系统登录的身份认证机制
- 数据传输安全:应用层数据的加密传输
- 数据存储安全:敏感数据的加密存储
- 数据完整性保护:关键业务数据的完整性校验
- 不可否认性:基于数字签名的操作不可否认
| 数据类型 | 机密性保护 | 完整性保护 | 不可否认性 |
|---|---|---|---|
| 鉴别数据 | 必须 | 必须 | — |
| 个人敏感信息 | 必须 | 必须 | 建议 |
| 财务数据 | 必须 | 必须 | 必须 |
| 商业秘密 | 必须 | 必须 | 建议 |
| 配置数据 | 建议 | 必须 | — |
密码算法与模块要求
GM/T 0054-2018 对密码算法和密码模块提出了明确要求,这是密评的核心考察点。
算法要求
| 用途 | 推荐算法 | 说明 |
|---|---|---|
| 对称加密 | SM4 | 分组长度 128 位,密钥长度 128 位 |
| 非对称加密 | SM2 | 256 位椭圆曲线公钥密码算法 |
| 数字签名 | SM2 | SM2 数字签名算法 |
| 哈希函数 | SM3 | 输出长度 256 位 |
| 密钥交换 | SM2 | SM2 密钥交换协议 |
| 随机数生成 | — | 符合 GM/T 0005 的随机性检测要求 |
密码模块要求
标准要求密码应用系统应使用经国家密码管理部门核准的密码产品,密码模块应符合 GM/T 0028-2014《密码模块安全技术要求》的安全等级要求:
- 第二级系统:密码模块应达到安全一级或以上
- 第三级系统:密码模块应达到安全二级或以上
- 第四级系统:密码模块应达到安全三级或以上
与等保 2.0 的映射关系
GM/T 0054-2018 与等保 2.0(GB/T 22239-2019)存在密切的映射关系。等保 2.0 在多个安全等级的通用要求中明确提出了密码技术应用要求,GM/T 0054-2018 则为这些密码要求提供了具体的实施和评估标准。
映射关系图
等保 2.0 (GB/T 22239-2019)
├── 第一级 ──→ GM/T 0054 第一级要求
├── 第二级 ──→ GM/T 0054 第二级要求
├── 第三级 ──→ GM/T 0054 第三级要求
└── 第四级 ──→ GM/T 0054 第四级要求
等保扩展要求(云计算、移动互联、物联网等)
└── 密码应用扩展要求 ──→ GM/T 0054 对应层面要求关键映射点
| 等保 2.0 条款 | 对应 GM/T 0054 层面 | 密码技术要求 |
|---|---|---|
| 8.1.4.1 身份鉴别(一般) | 应用和数据安全 | 口令 + 密码模块 |
| 8.1.4.2 身份鉴别(重要) | 应用和数据安全 | 数字证书 / 动态令牌 |
| 8.1.4.5 通信传输保密性 | 网络和通信安全 | SM4 加密 |
| 8.1.4.6 通信传输完整性 | 网络和通信安全 | SM3 HMAC |
| 8.1.4.7 边界完整性检查 | 网络和通信安全 | 安全认证网关 |
| 8.1.4.8 入侵防范 | 设备和计算安全 | 日志完整性保护 |
注意:等保 2.0 第三级要求中,身份鉴别应采用两种或两种以上的组合技术进行身份鉴别,其中一种应是密码技术。这正是 GM/T 0054-2018 中相应等级的具体体现。
密评实施与合规建议
密评工作流程
┌──────────┐ ┌──────────┐ ┌──────────┐ ┌──────────┐
│ 方案评估 │ → │ 初步评估 │ → │ 现场评估 │ → │ 出具报告 │
└──────────┘ └──────────┘ └──────────┘ └──────────┘
│ │ │ │
↓ ↓ ↓ ↓
方案文档审查 差距分析 技术测评+管理测评 测评结论
密码应用现状 风险识别 证据采集 整改建议实施建议
1. 密码应用改造优先级
对于需要进行密码应用改造的信息系统,建议按以下优先级推进:
- 优先级一(必须做):身份鉴别、传输加密、日志完整性
- 优先级二(应该做):数据存储加密、数字签名、密钥管理
- 优先级三(建议做):数据脱敏、隐私计算、零信任架构
| 场景 | 改造前 | 改造后 | 涉及标准条款 |
|---|---|---|---|
| 用户登录 | 用户名+密码 | 数字证书 + 口令双因子 | 应用和数据安全-身份鉴别 |
| 数据传输 | HTTP 明文 | HTTPS + 国密套件 | 网络和通信安全-通信传输 |
| 数据库存储 | 明文存储 | SM4 字段级加密 | 应用和数据安全-数据存储 |
| 操作日志 | 明文存储 | SM3 HMAC 完整性保护 | 设备和计算安全-日志完整性 |
| VPN 接入 | 国际算法 VPN | 国密 SSL VPN | 网络和通信安全-边界防护 |
密码产品选型应考虑以下因素:
- 产品是否取得商用密码产品型号证书
- 密码模块是否达到相应安全等级(GM/T 0028)
- 算法是否支持国密算法(SM2/SM3/SM4)
- 产品是否通过密评机构的检测评估
与 GB/T 39786-2021 的差异
GB/T 39786-2021 作为 GM/T 0054-2018 的国家标准版本,主要变化包括:
| 对比项 | GM/T 0054-2018 | GB/T 39786-2021 |
|---|---|---|
| 发布机构 | 国家密码管理局 | 国家标准化管理委员会 |
| 标准性质 | 行业标准 | 国家标准 |
| 要求表述 | 相对灵活 | 更加规范明确 |
| 测评方法 | 参考 GM/T 0055 | 配套 GB/T 39786 系列标准 |
| 逻辑结构 | 四层面四等级矩阵 | 结构更加清晰 |
总结
GM/T 0054-2018 作为密评的核心标准,为信息系统密码应用提供了系统性的评估框架。理解该标准的核心框架(四层面 × 四等级)和具体技术要求,是进行密码应用改造和密评合规的基础。
随着等保 2.0 的全面推进和密评工作的常态化,GM/T 0054-2018(及其国家标准版 GB/T 39786-2021)已经成为信息系统建设单位必须面对的合规要求。建议各单位尽早开展密码应用差距分析,制定密码应用改造方案,确保信息系统满足密码应用合规要求。
参考来源
- GM/T 0054-2018 信息系统密码应用基本要求
- GB/T 39786-2021 信息安全技术 信息系统密码应用基本要求
- GM/T 0028-2014 密码模块安全技术要求
- GM/T 0005-2012 随机性检测规范
- RFC 8446 - The Transport Layer Security (TLS) Protocol Version 1.3
- 政务信息系统密码应用与安全性评估工作指南
相关实践
- 如需了解国密 HTTPS 部署过程中的常见问题,请参阅《国密 HTTPS 踩坑实录:从开发到上线的 12 个血泪教训》
- 如需了解证书透明度在国密体系中的应用,请参阅《证书透明度(CT)日志与国密 PKI》
- 如需了解企业内部 PKI 建设,请参阅《企业内部 PKI 建设实战:从根 CA 到证书自动化管理》