商用密码应用安全性评估(密评)对邮件系统意味着什么?

1 商用密码应用安全性评估(密评)对邮件系统意味着什么?
密评的法律地位

国家密码管理局官网发布的专家解读明确:《密码法》第二十七条对关键信息基础设施使用商用密码和开展密评提出了明确要求,并在第三十七条对违反该要求的行为明确了罚则,「这从根本上建立起了密评制度,也是开展密评工作最基本的法律依据」。该解读同时回顾:2007 年国家密码管理局印发《信息安全等级保护商用密码管理办法》为密评工作的开端,2017 年印发《关于开展密码应用安全性评估试点工作的通知》后进入快车道。

条例第三十八条:四个硬指标

《商用密码管理条例》(国务院令第 760 号修订,2023-07-01 施行)第三十八条规定:法律、行政法规和国家有关规定要求使用商用密码进行保护的关键信息基础设施,其运营者应当使用商用密码进行保护,制定商用密码应用方案,配备必要的资金和专业人员,同步规划、同步建设、同步运行商用密码保障系统,自行或者委托商用密码检测机构开展商用密码应用安全性评估。第二款进一步规定:通过密评方可投入运行,运行后每年至少进行一次评估,评估情况按照国家有关规定报送国家密码管理部门或者关键信息基础设施所在地省、自治区、直辖市密码管理部门备案

对邮件系统的直接含义:若邮件系统属于关基范围内的组成部分,「先上线后补密码」的做法与「通过密评方可投入运行」直接冲突;密码能力必须写进初始设计,而不是上线后的补丁。

与等保、关基评估的衔接

第四十一条规定:网络运营者应当按照国家网络安全等级保护制度要求,使用商用密码保护网络安全;国家密码管理部门根据网络的安全保护等级,确定商用密码的使用、管理和应用安全性评估要求,制定网络安全等级保护密码标准规范。第四十二条规定:商用密码应用安全性评估、关键信息基础设施安全检测评估、网络安全等级测评应当加强衔接,避免重复评估、测评

第三十九条规定关基使用的商用密码产品、服务应当经检测认证合格,使用的密码算法、密码协议、密钥管理机制等商用密码技术应当通过国家密码管理部门审查鉴定;第四十条规定关基运营者采购涉及商用密码的网络产品和服务,可能影响国家安全的,应当依法通过国家网信部门会同国家密码管理部门等有关部门组织的国家安全审查。这三条合起来决定了邮件加密组件的选型边界。

技术依据与邮件侧的准备工作

密码应用的技术与管理要求依据 GB/T 39786-2021《信息安全技术 信息系统密码应用基本要求》(推荐性国家标准,2021-03-09 发布、2021-10-01 实施,现行),该标准按信息系统的密码应用等级分层提出要求,覆盖物理与环境、网络与通信、设备与计算、应用与数据等层面的密码应用技术要求,以及密码应用的管理要求。本文不逐条引用其条款编号,需要条款级对照的团队应取得标准正式文本后编制映射表。

邮件侧通常需要提前准备的材料与能力:密码应用方案(说明邮件传输、存储、身份鉴别、日志完整性各环节的密码使用);密钥全生命周期管理记录(生成、分发、更新、归档、销毁);密码产品的检测认证证明身份鉴别环节的密码技术应用证据(如基于数字证书的登录与签名);重要日志与归档邮件的完整性保护措施。以及一份把邮件系统在关基边界内外位置说清楚的范围界定文件——密评争议十有八九出在范围没界定清楚。

参考:《中华人民共和国密码法》第二十七条、第三十七条;《商用密码管理条例》(1999 年 10 月 7 日国务院令第 273 号发布,2023 年 4 月 27 日国务院令第 760 号修订,自 2023 年 7 月 1 日起施行)第三十八条、第三十九条、第四十条、第四十一条、第四十二条,国务院公布文本 https://www.gov.cn/zhengce/content/202305/content_6875927.htm ;国家密码管理局《专家解读|马原:建立完善商用密码应用安全性评估体系 推动商用密码规范应用》https://oscca.gov.cn/sca/xxgk/2023-05/31/content_1061054.shtml ;GB/T 39786-2021《信息安全技术 信息系统密码应用基本要求》,推荐性国家标准,发布日期 2021-03-09,实施日期 2021-10-01,状态:现行,登记信息见国家标准全文公开系统 国家标准全文公开系统(国家市场监督管理总局、国家标准化管理委员会)https://openstd.samr.gov.cn/bzgk/gb/