標(biāo)準解讀
GB/T 21054-2007《信息安全技術(shù) 公鑰基礎(chǔ)設(shè)施 PKI系統(tǒng)安全等級保護評估準則》是中國關(guān)于公鑰基礎(chǔ)設(shè)施(Public Key Infrastructure)安全評估的一份國家標(biāo)準。該標(biāo)準為PKI系統(tǒng)的安全設(shè)計、實施及運維提供了一套評估框架和方法,旨在確保PKI系統(tǒng)的安全性符合不同級別的保護要求。以下是該標(biāo)準的主要內(nèi)容概述:
-
范圍與適用對象:標(biāo)準明確了其適用范圍,即針對基于公鑰技術(shù)的信息安全系統(tǒng),特別是PKI系統(tǒng),包括證書頒發(fā)機構(gòu)(CA)、注冊機構(gòu)(RA)、密鑰管理系統(tǒng)等核心組件及其操作流程的安全等級保護評估。
-
安全等級劃分:標(biāo)準將PKI系統(tǒng)的安全等級劃分為多個級別,每個級別對應(yīng)不同的安全要求。這些級別通常反映系統(tǒng)面臨的威脅程度、資產(chǎn)價值以及可能的損失,級別越高,要求的安全控制措施越嚴格。
-
評估原則與方法:詳細闡述了進行PKI系統(tǒng)安全評估應(yīng)遵循的原則,如客觀性、系統(tǒng)性、可重復(fù)性等,并介紹了一套評估方法論,包括文檔審查、現(xiàn)場測試、訪談?wù){(diào)查等,以全面評估系統(tǒng)的安全性。
-
評估內(nèi)容:規(guī)定了評估的具體內(nèi)容,涵蓋了策略管理、組織結(jié)構(gòu)、物理與環(huán)境安全、通信與網(wǎng)絡(luò)安全、訪問控制、系統(tǒng)開發(fā)與維護、信息安全事故管理等多個方面,確保評估的全面性。
-
安全控制措施:針對不同安全等級,標(biāo)準列出了相應(yīng)的安全控制要求,包括但不限于加密算法的選擇、密鑰管理、認證機制、審計日志、備份恢復(fù)策略等,以指導(dǎo)PKI系統(tǒng)實現(xiàn)相應(yīng)級別的安全防護。
-
評估報告與改進:說明了評估結(jié)束后應(yīng)編制詳細的評估報告,報告需包含評估發(fā)現(xiàn)、評估結(jié)論及改進建議。根據(jù)評估結(jié)果,組織應(yīng)采取必要的措施來增強PKI系統(tǒng)的安全性,持續(xù)改進。
如需獲取更多詳盡信息,請直接參考下方經(jīng)官方授權(quán)發(fā)布的權(quán)威標(biāo)準文檔。
....
查看全部
文檔簡介
犐犆犛35.020
犔80
中華人民共和國國家標(biāo)準
犌犅/犜21054—2007
信息安全技術(shù)公鑰基礎(chǔ)設(shè)施
犘犓犐系統(tǒng)安全等級保護評估準則
犐狀犳狅狉犿犪狋犻狅狀狊犲犮狌狉犻狋狔狋犲犮犺狀犻狇狌犲狊—犘狌犫犾犻犮犽犲狔犻狀犳狉犪狊狋狉狌犮狋狌狉犲—
犈狏犪犾狌犪狋犻狅狀犮狉犻狋犲狉犻犪犳狅狉狊犲犮狌狉犻狋狔犮犾犪狊狊犻犳犻犮犪狋犻狅狀狆狉狅狋犲犮狋犻狅狀狅犳犘犓犐狊狔狊狋犲犿
20070823發(fā)布20080101實施
中華人民共和國國家質(zhì)量監(jiān)督檢驗檢疫總局
發(fā)布
中國國家標(biāo)準化管理委員會
書
犌犅/犜21054—2007
目次
前言!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!Ⅲ
引言!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!Ⅳ
1范圍!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!1
2規(guī)范性引用文件!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!1
3術(shù)語和定義!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!1
4縮略語!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!2
5評估內(nèi)容!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!2
5.1第一級!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!2
5.1.1概述!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!2
5.1.2物理安全!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!2
5.1.3角色與責(zé)任!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!2
5.1.4訪問控制!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!2
5.1.5標(biāo)識與鑒別!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!3
5.1.6數(shù)據(jù)輸入輸出!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!3
5.1.7密鑰管理!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!3
5.1.8輪廓管理!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!3
5.1.9證書管理!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!4
5.2第二級!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!4
5.2.1概述!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!4
5.2.2物理安全!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!4
5.2.3角色與責(zé)任!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!4
5.2.4訪問控制!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!4
5.2.5標(biāo)識與鑒別!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!5
5.2.6審計!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!5
5.2.7數(shù)據(jù)輸入輸出!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!5
5.2.8備份與恢復(fù)!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!6
5.2.9密鑰管理!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!6
5.2.10輪廓管理!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!6
5.2.11證書管理!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!6
5.3第三級!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!7
5.3.1概述!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!7
5.3.2物理安全!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!7
5.3.3角色與責(zé)任!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!7
5.3.4訪問控制!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!7
5.3.5標(biāo)識與鑒別!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!8
5.3.6審計!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!8
5.3.7數(shù)據(jù)輸入輸出!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!9
5.3.8備份與恢復(fù)!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!9
Ⅰ
書
犌犅/犜21054—2007
5.3.9密鑰管理!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!9
5.3.10輪廓管理!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!11
5.3.11證書管理!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!11
5.4第四級!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!11
5.4.1概述!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!11
5.4.2物理安全!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!11
5.4.3角色與責(zé)任!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!12
5.4.4訪問控制!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!12
5.4.5標(biāo)識與鑒別!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!12
5.4.6審計!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!13
5.4.7數(shù)據(jù)輸入輸出!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!13
5.4.8備份與恢復(fù)!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!14
5.4.9密鑰管理!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!14
5.4.10輪廓管理!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!16
5.4.11證書管理!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!16
5.5第五級!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!16
5.5.1概述!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!16
5.5.2物理安全!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!16
5.5.3角色與責(zé)任!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!17
5.5.4訪問控制!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!17
5.5.5標(biāo)識與鑒別!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!17
5.5.6審計!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!18
5.5.7數(shù)據(jù)輸入輸出!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!18
5.5.8備份與恢復(fù)!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!19
5.5.9密鑰管理!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!19
5.5.10輪廓管理!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!21
5.5.11證書管理!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!21
附錄A(規(guī)范性附錄)安全要素要求級別劃分!!!!!!!!!!!!!!!!!!!!!!22
參考文獻!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!23
Ⅱ
犌犅/犜21054—2007
前言
本標(biāo)準的附錄A為規(guī)范性附錄。
本標(biāo)準由全國信息安全標(biāo)準化技術(shù)委員會提出并歸口。
本標(biāo)準起草單位:中國科學(xué)院軟件研究所、中國電子技術(shù)標(biāo)準化研究所。
本標(biāo)準主要起草人:張凡、馮登國、張立武、路曉明、莊涌、王延鳴。
Ⅲ
犌犅/犜21054—2007
引言
公開密鑰基礎(chǔ)設(shè)施(PKI)是集機構(gòu)、系統(tǒng)(硬件和軟件)、人員、程序、策略和協(xié)議為一體,利用公鑰
概念和技術(shù)來實施和提供安全服務(wù)的、具有普適性的安全基礎(chǔ)設(shè)施。PKI系統(tǒng)是通過頒發(fā)與管理公鑰
證書的方式為終端用戶提供服務(wù)的系統(tǒng),包括CA、RA、資料庫等基本邏輯部件和OCSP等可選服務(wù)部
件以及所依賴的運行環(huán)境。
《PKI系統(tǒng)安全等級保護評估準則》按五級劃分的原則,制定PKI系統(tǒng)安全等級保護評估準則,詳
細說明了參照GB17859所提出的安全等級保護對PKI系統(tǒng)的評估要素。第一級為最低級別,第五級
為最高級別,隨著等級的提高,PKI系統(tǒng)安全等級保護的評估要素也隨之遞增。正文中字體為黑體加粗
的內(nèi)容為本級新增部分的要求。本標(biāo)準用以指導(dǎo)評估者如何對PKI系統(tǒng)的安全保護等級進行評估,主
要從對PKI系統(tǒng)的安全保護等級進行劃分的角度來說明其評估內(nèi)容。評估者可以根據(jù)各級別的具體
要求,對評估對象進行評估,確定評估對象的安全保護級別。對于實現(xiàn)本標(biāo)準中規(guī)定的評估內(nèi)容的安全
技術(shù)與采取的安全保證措施,應(yīng)參照GB/T21053—2007中的規(guī)定進行設(shè)計和開發(fā)。
Ⅳ
犌犅/犜21054—2007
信息安全技術(shù)公鑰基礎(chǔ)設(shè)施
溫馨提示
- 1. 本站所提供的標(biāo)準文本僅供個人學(xué)習(xí)、研究之用,未經(jīng)授權(quán),嚴禁復(fù)制、發(fā)行、匯編、翻譯或網(wǎng)絡(luò)傳播等,侵權(quán)必究。
- 2. 本站所提供的標(biāo)準均為PDF格式電子版文本(可閱讀打?。?,因數(shù)字商品的特殊性,一經(jīng)售出,不提供退換貨服務(wù)。
- 3. 標(biāo)準文檔要求電子版與印刷版保持一致,所以下載的文檔中可能包含空白頁,非文檔質(zhì)量問題。
最新文檔
- 陶瓷壓制成型工安全操作評優(yōu)考核試卷含答案
- 丁辛醇裝置操作工變更管理強化考核試卷含答案
- 硬質(zhì)合金混合料制備工持續(xù)改進模擬考核試卷含答案
- 薪酬崗位工作規(guī)劃
- 撫育管護合同范本
- 轉(zhuǎn)交協(xié)議租賃合同
- 轉(zhuǎn)手裝修合同協(xié)議
- 養(yǎng)殖采購合同范本
- 鉆井工農(nóng)合同范本
- 新房過戶合同范本
- 幼兒園小班進餐活動的組織現(xiàn)狀及策略研究
- 老舊小區(qū)消防系統(tǒng)升級改造方案
- 起重機械應(yīng)急救援預(yù)案演練記錄
- 護理事業(yè)十五五發(fā)展規(guī)劃(2026-2030年)
- 道德教育主題班會
- 教科版科學(xué)小學(xué)五年級上冊《機械擺鐘》教學(xué)設(shè)計
- 辦公耗材應(yīng)急方案(3篇)
- 2025年北京第一次高中學(xué)業(yè)水平合格考數(shù)學(xué)試卷真題(含答案詳解)
- 2025年陜西省中考英語試題卷(含答案)
- 監(jiān)測監(jiān)控材料管理制度
- 妊娠合并甲狀腺疾病護理
評論
0/150
提交評論