密码应用投标方案.pdfVIP

  1. 1、本文档共17页,可阅读全部内容。
  2. 2、原创力文档(book118)网站文档一经付费(服务费),不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。
  3. 3、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。如您付费,意味着您自己接受本站规则且自行承担风险,本站不退款、不进行额外附加服务;查看《如何避免下载的几个坑》。如果您已付费下载过本站文档,您可以点击 这里二次下载
  4. 4、如文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“版权申诉”(推荐),也可以打举报电话:400-050-0827(电话支持时间:9:00-18:30)。
  5. 5、该文档为VIP文档,如果想要下载,成为VIP会员后,下载免费。
  6. 6、成为VIP后,下载本文档将扣除1次下载权益。下载后,不支持退款、换文档。如有疑问请联系我们
  7. 7、成为VIP后,您将拥有八大权益,权益包括:VIP文档下载权益、阅读免打扰、文档格式转换、高级专利检索、专属身份标志、高级客服、多端互通、版权登记。
  8. 8、VIP文档为合作方或网友上传,每下载1次, 网站将根据用户上传文档的质量评分、类型等,对文档贡献者给予高额补贴、流量扶持。如果你也想贡献VIP文档。上传文档
查看更多

密码应用方案

目录

1密码应用设计1

1.1总体要求1

1.1.1密码应用需求分析2

1.1.2物理和环境安全2

1.1.3网络和通信安全2

1.1.4设备和计算安全3

1.1.5应用和数据安全5

1.1.6安全管理6

1.2密码应用需求6

1.3设计目标、原则及依据9

1.3.1设计目标9

1.3.2设计原则9

1.3.3设计依据11

1.4业务应用密码应用设计12

1.4.1物理和环境安全12

1.4.2网络和通讯安全12

1.4.3设备和计算安全13

1.4.4应用和数据安全14

1密码应用设计

1.1总体要求

密码是保障网络与信息安全的核心技术和基础支撑,是解决网络与信息安全问题最

有效、最可靠、最经济的手段。《中华人民共和国密码法》的颁布实施,从法律层面为开

展商用密码应用提供了根本遵循依据,《国家政务信息化项目建设管理办法》的颁布实

施,进一步促进了商用密码的全面应用。为贯彻落实《中华人民共和国密码法》关于信息

系统密码应用的要求,结合《国家电子政务建设指导意见》,决定对已经建成的系统进行

密码应用改造。

通过对系统的现状和密码应用需求进行分析,依据GB/T39786-2021《信息安全技术

信息系统密码应用基本要求》,从物理和环境安全、网络和通信安全、设备和计算安全、应

用和数据安全等4个层面,以及密钥管理、安全管理等方面,设计了该系统密码应用的技术

方案、安全管理方案和实施保障方案。

1.1.1密码应用需求分析

根据GB/T39786-2021《信息安全技术信息系统密码应用基本要求》,从物理和环

境安全、网络和通讯安全、设备和计算安全、应用和数据安全、安全管理等层面,对密码

应用实际情况进行风险分析,得出本系统密码应用需求。

1.1.2物理和环境安全

1)风险分析

身份鉴别:机房使用门禁卡对进入机房人员进行身份鉴别,未使用密码技术对进入

机房人员进行身份鉴别,存在非授权人员进入机房,对软硬件设备和数据进行直接破坏的

风险;

电子门禁记录存储完整性:机房人员进出记录明文存储在门禁管理系统数据库中,

未使用密码技术进行存储完整性保护,存在物理进出记录遭到篡改,以掩盖非授权人员进

出情况的风险;

视频监控记录存储完整性:机房人员进出视频监控数据明文存储在介质中,未使用

密码技术进行存储完整性保护,存在视频记录遭到篡改,以掩盖非授权人员进出情况的风

险。

2)密码应用需求

机房部署符合密码相关国家、行业标准要求的电子门禁系统和视频监控系统,对重

要区域出入人员的身份进行鉴别和视频监控数据得完整性保护;

1.1.3网络和通信安全

1)风险分析

身份鉴别:终端设备与各网络设备及服务器之间通信时,未采用密码技术对通信实

体进行身份鉴别,存在非法设备接入内部网络风险;

通信过程中数据的完整性:未使用密码技术对数据传输通道进行完整性保护,存在

通信数据在信息系统外部被篡改风险;

通信过程中重要数据的机密性:未使用密码技术对数据传输通道进行机密性保护,

存在通信数据在信息系统外部被截取风险;

网络边界访问控制信息完整性:未使用密码技术对网络边界设备的访问控制信息进

行完整性保护,存在访问控制信息被篡改导致网络非授权访问的风险;

设备接入认证:未采用密码技术对从外部连接到内部网络的设备进行接入认证,存

在外部非授权设备非法接入到内网网络的风险。

2)密码应用需求

在业务网络通道上部署符合密码相关国家、行业标准要求的安全网关类产品(如:

IPSecVPN/SSLVPN等),通过数字证书实现通信实体的身份鉴别;

在业务网络通道上部署符合密码相关国家、行业标准要求的安全网关类产品(如:

IPSe

文档评论(0)

195****1552 + 关注
实名认证
文档贡献者

该用户很懒,什么也没介绍

1亿VIP精品文档

相关文档