商用密码应用安全性评估(密评)和邮件系统有什么关系?邮件系统为什么必须过密评?
密评(商用密码应用安全性评估)依据 GB/T 39786-2021《信息安全技术 信息系统密码应用基本要求》 开展,评估对象是网络与信息系统中密码技术的应用是否符合要求、是否正确、是否有效。它与等保不同:等保管的是整体安全防护水平,密评聚焦在「密码这一条技术路线的落地质量」。
《中华人民共和国密码法》(2019-10-26 十三届全国人大常委会第十四次会议通过,2020-01-01 施行) 确立了商用密码在保护网络与信息安全中的法律地位,《商用密码管理条例》(国务院令第 760 号,2023-07-01 施行) 进一步明确了商用密码应用安全性评估的制度安排。一句话:关键系统不仅要上密码,还要证明密码用得合规、正确、有效。
密评的强制范围通常包括:关键信息基础设施、网络安全等级保护第三级及以上系统、国家政务信息系统。落地到邮件系统:
- 等保三级及以上的邮件系统。前面提到邮件系统常按第三级定级,定级结果直接把密评带进来。
- 关键信息基础设施中的邮件系统。在关键行业,邮件是核心通信命脉,很可能被纳入。
- 承载政务或重要数据的邮件系统。涉及国家政务信息系统场景时触发。
常见误判:「我们只是个邮件系统,不是什么重要系统」——但定级与关键基础设施认定看的是承载的业务与数据,不看系统名字。
GB/T 39786-2021《信息安全技术 信息系统密码应用基本要求》 从四个层面提出密码应用要求,邮件系统要逐一对齐:
- 物理和环境安全。机房门禁、监控等涉及身份鉴别的环节,是否使用合规密码技术。
- 网络和通信安全。邮件的传输链路(服务器间、客户端与服务器间)是否采用合规密码技术保护机密性与完整性。
- 设备和计算安全。服务器、存储、管理终端的登录与远程管理是否使用合规密码鉴别。
- 应用和数据安全。邮件系统的身份鉴别、重要数据存储与传输、日志记录、签名与不可否认等是否使用合规密码。
邮件系统最该盯的是后三项:传输、登录、存储与签名,都是密码的主战场。
密评结论落到三个词,含义不同:
- 合规性。用的算法、协议、产品是否符合现行标准与目录(例如是否使用国家认可的密码算法与经检测的密码产品)。
- 正确性。密码被用对了吗?例如密钥长度、协商流程、证书校验是否按规范实现,而不是「用了国密但流程有漏洞」。
- 有效性。密码真的起到了保护作用吗?例如加密了但密钥与密文同机可直读,则有效性存疑。
最常见翻车在「正确性」与「有效性」:单位以为启用了国密就万事大吉,结果密钥管理不合规、校验逻辑有缺陷,密评照样不通过。
建议按以下顺序推进:
- 先判定是否适用。结合定级与关键基础设施认定,确认邮件系统是否在密评强制范围内。
- 对照四类对象做差距分析。逐层找出未使用合规密码或用法不规范的环节。
- 补齐密码产品与算法。采用经检测认证的密码产品、使用国家认可的密码算法与协议套件。
- 重视密钥管理。密钥全生命周期(生成、分发、存储、轮换、销毁)是有效性核心,往往是测评重点。
- 留证据。密码配置、产品证书、密钥管理流程都要可举证。
邮件系统无论信创版还是标准版,都应原生支持合规密码算法与协议套件、并提供密钥管理的可审计能力——这是密评能否通过的根本。
在落地上述技术建议时,可结合 MAEF 盾 等邮件安全防护能力,按邮件系统的信创版与标准版分别适配,将鉴伪、策略执行、日志留存与密钥管理统一收口,形成可举证、可审计的控制闭环。具体能力边界以实际部署版本为准。
参考:GB/T 39786-2021《信息安全技术 信息系统密码应用基本要求》;《中华人民共和国密码法》(2019-10-26 十三届全国人大常委会第十四次会议通过,2020-01-01 施行);《商用密码管理条例》(国务院令第 760 号,2023-07-01 施行);国家密码管理局公开栏目《建立完善商用密码应用安全性评估体系 推动商用密码规范应用》;以上国家标准的编号、名称与状态可在国家标准全文公开系统(国家市场监督管理总局、国家标准化管理委员会)检索核对
