密评到底查什么?

一、密评的"四步走":不只是去现场看一圈

密评依据GB/T 39786-2021《信息安全技术 信息系统密码应用基本要求》和GB/T 43206-2023《信息安全技术 信息系统密码应用测评要求》开展,测评过程按GM/T 0116-2021《信息系统密码应用测评过程指南》执行,分四个基本活动,每个环节都有明确的输出文档:

① 测评准备:项目启动、信息收集与分析、工具准备。被测单位需提供系统架构、网络拓扑、密码产品清单等资料,填写系统调查表。测评机构据此初步了解系统密码应用情况。

② 方案编制:确定测评对象和测评指标、选择测试接入点、编制测评方案。这是"查什么、怎么查"的设计阶段——方案做得越细,现场越高效;方案做得越粗,现场越容易漏项。

③ 现场测评:开展访谈、文档审查、配置检查、技术测试(协议分析、密码验证等),逐项记录结果。这是最耗人天的环节——要访谈管理员、翻配置文件、抓包看协议、验证密码算法调用,每一项都要留下证据。

④ 分析与报告:单元测评→整体测评→量化评估→风险分析→形成结论→编制报告。不是现场看完了直接出结论,而是要逐项判定、交叉验证、量化打分、风险定级,最后形成一份经得起审查的评估报告。

四个阶段缺一不可。测评机构不是"来看一圈就走"——从项目启动到报告编制,一个三级系统的密评周期通常在2-4周(不含整改时间)。

二、查什么:四层面技术要求 + 管理要求

依据GB/T 39786-2021《信息安全技术 信息系统密码应用基本要求》,密评从技术和管理两个维度量化打分:

层面 分值 主要查什么
物理与环境安全 10分 机房门禁、电子围栏、监控记录完整性
网络与通信安全 20分 VPN/TLCP协议、传输加密、完整性保护
设备与计算安全 10分 设备身份认证、密码机/Key部署、日志完整性
应用与数据安全 30分 身份鉴别、数据加解密、签名验签、存储加密

管理要求30分:管理制度、人员管理、建设运行、应急处置四个维度。

总分100分,≥60分且无高风险项→基本符合。

三、密评的三个质量风险

① 测评深度不够
现场测评被压缩,访谈变"打卡"、配置检查抽几项交差、技术测试能省则省。该抓包验证的密码协议没验证,该翻的密钥管理配置文件没翻——这些恰恰是发现高风险项的关键环节。

② 整改建议流于形式
差距分析不深入,整改建议只列"应使用国密算法"这种正确但没用的废话。甲方拿着报告不知道具体怎么改——是改代码?换设备?还是调配置?最后只能再花钱请人做整改方案。

③ 报告经不起推敲
量化评估不精细,风险分析泛泛而谈。一旦主管部门抽查或上级单位复核,报告质量就是个大问号。更麻烦的是,CII每年至少1次密评(关基规定第十三条),今年报告质量差,明年整改压力大。