密评到底查什么?
一、密评的"四步走":不只是去现场看一圈
密评依据GB/T 39786-2021《信息安全技术 信息系统密码应用基本要求》和GB/T 43206-2023《信息安全技术 信息系统密码应用测评要求》开展,测评过程按GM/T 0116-2021《信息系统密码应用测评过程指南》执行,分四个基本活动,每个环节都有明确的输出文档:
① 测评准备:项目启动、信息收集与分析、工具准备。被测单位需提供系统架构、网络拓扑、密码产品清单等资料,填写系统调查表。测评机构据此初步了解系统密码应用情况。
② 方案编制:确定测评对象和测评指标、选择测试接入点、编制测评方案。这是"查什么、怎么查"的设计阶段——方案做得越细,现场越高效;方案做得越粗,现场越容易漏项。
③ 现场测评:开展访谈、文档审查、配置检查、技术测试(协议分析、密码验证等),逐项记录结果。这是最耗人天的环节——要访谈管理员、翻配置文件、抓包看协议、验证密码算法调用,每一项都要留下证据。
④ 分析与报告:单元测评→整体测评→量化评估→风险分析→形成结论→编制报告。不是现场看完了直接出结论,而是要逐项判定、交叉验证、量化打分、风险定级,最后形成一份经得起审查的评估报告。
四个阶段缺一不可。测评机构不是"来看一圈就走"——从项目启动到报告编制,一个三级系统的密评周期通常在2-4周(不含整改时间)。
二、查什么:四层面技术要求 + 管理要求
依据GB/T 39786-2021《信息安全技术 信息系统密码应用基本要求》,密评从技术和管理两个维度量化打分:
| 层面 | 分值 | 主要查什么 |
| 物理与环境安全 | 10分 | 机房门禁、电子围栏、监控记录完整性 |
| 网络与通信安全 | 20分 | VPN/TLCP协议、传输加密、完整性保护 |
| 设备与计算安全 | 10分 | 设备身份认证、密码机/Key部署、日志完整性 |
| 应用与数据安全 | 30分 | 身份鉴别、数据加解密、签名验签、存储加密 |
管理要求30分:管理制度、人员管理、建设运行、应急处置四个维度。
总分100分,≥60分且无高风险项→基本符合。
三、密评的三个质量风险
① 测评深度不够
现场测评被压缩,访谈变"打卡"、配置检查抽几项交差、技术测试能省则省。该抓包验证的密码协议没验证,该翻的密钥管理配置文件没翻——这些恰恰是发现高风险项的关键环节。
② 整改建议流于形式
差距分析不深入,整改建议只列"应使用国密算法"这种正确但没用的废话。甲方拿着报告不知道具体怎么改——是改代码?换设备?还是调配置?最后只能再花钱请人做整改方案。
③ 报告经不起推敲
量化评估不精细,风险分析泛泛而谈。一旦主管部门抽查或上级单位复核,报告质量就是个大问号。更麻烦的是,CII每年至少1次密评(关基规定第十三条),今年报告质量差,明年整改压力大。

本网站信息来源于网络,如有侵权,请联系删除。
本网站不保证信息真实性、有效性,仅供参考。请以最新法律法规和相关标准要求为准。