當前位置:首頁 » 安全設置 » 加強密碼應用保障網路安全
擴展閱讀
接網路口的信號放大器 2025-05-02 23:20:31

加強密碼應用保障網路安全

發布時間: 2023-06-08 17:28:34

1. 關鍵信息基礎設施商用密碼使用管理規定

面對國家安全的新形勢 ,我國已在多部法律法規中明確規定了密碼應用的要求,包括《密碼法》、《網路安全法》、《商用密碼管理條例》、《關鍵信息基礎設施安全保護條例(徵求意見稿)》、《網路安全等級保護條例(徵求意見稿)》等。
01《中華人民共和國密碼法》
《密碼法》按照中央確定的密碼管理原則和應用政策,規定了密碼應用的主要制度和要求。
一是強調國家積極規范和促進密碼應用,提升使用密碼保障網路與信息安全水平,保護公民、法人和其他組織依法使用密碼的權利。
二是建立商用密碼檢測認證體系,鼓勵從業單位自願接受商用密碼檢測認證。涉及國家安全、國計民生、社會公共利益的商用密碼產品,應當依法列入網路關鍵設備和網路安全專用目錄,由具備資格的機構檢測認證合格後,方可銷售或者提供。商用密碼服並激務使用網路關鍵設備和網路安全專用產品的,應當經商用密碼認證機構對該商用密碼服務認證證合格。
三是明確關鍵信息基礎設施使用密碼和進行密碼應用安全性評估的要求,規定法律、行政法規和國家有關規定要求使用商用密碼進行保護的關鍵信息基礎設施,其運營者應當使用商用密碼進行保護,自行或者委託商用密碼檢測機構開展商用密碼應用安全性評估。
四是建立安全審查機制,規定對可能影響國家安全的、涉及商用密碼的網路產品和服務按照國家安全審查的要求進行安全審查。
五是規定國家密碼管理部門對採用商用密碼技術從事電子政務電子認證服務的機構進行認定。
02《中華人民共和國網路安全法》
《網路安全法》對網路運營者應該履行的安全保護義務做出了明確要求,而維護網路數據的完整性、保密性、真實性及不可否認性,都需要發揮密碼技術的核心支撐作用。
《網路安全法》第十條:"建設、運營網路或者通過網路提供服務,應當依照法律、行政法規的規定和國家標準的強制性要求,採取技術措施和其他要措施,保障網路安全、穩定運行,有效應對網路安全事件,防範網路違法犯罪活動,維護網路數據的完整性、保密性和可用性。"
《網路安全法》第十六條:"國務院和省、自治區、直轄市人民政府應當統籌規劃,加大投入,扶持重點網路安全技術產業和項目,支持網路安全技術的研究開發和應用,推廣安全可信的網路產品和服務,保護網路技術知識產權,支持企業、研究機構和高等學校等參與國家網路安全技術創新項目。"而安全可信的網路產品和服務,需要以密碼為基因構建。
《網路安全法》第二十一條:"國家實行網路安全等級保護制度, 網路運營者應當按照網路安全等級保護制度的要求,履行下列安全保護義務,保障網兄蔽塌絡免受干擾、破壞或者未經授權的訪問,防止網路數據泄露或者被竊取、篡改:...... 採取數據分類、重要數據備份和加密等措施
03《商用密碼管理條例》
1999年發布的《商用密碼管理條例》規定國家對商用密碼產品的研發、生產、銷售和使用實行專控管理。為落實《密碼法》有關立法精神,《商用密碼管理條例》修訂將充分體現國家「放管服」改革要求,取消對科研、生產、銷售單位等的行政許可事項,強化密碼應用要求,突出對關鍵信息基礎設施和網路安全等級保護第三級及以上信息系統的密碼應用監管,並實施商用密碼應用安全性評估和安全審查制度。
04《關鍵信息基礎設施安全保護條例(徵求意見稿)》
國家對於關鍵信息基礎設施中的密碼應用高度重視。《網路安全法》第三十一條規定:"國家對公共通信和信息服務、能源、交通、水利、金融、公共服務、電子政務等重要行業和領域,以及其他一旦遭到破壞、喪失功能或者數據泄露,可能嚴重危害國家安全、國計民生、公共利益的關鍵信息基礎設施,在網路安全等級保度的基礎上,實行重點保護。"按照《網路安全法》要求,《關鍵信息基礎設施保護條例》正在起草制定,並於2017年7月向社會公開徵求意見。
《關鍵信息基礎設施安全保護條例(徵求意見稿)》明確了在關鍵信息基礎設施保護工作中,依據密碼管理法律法規開展有關密碼管理工作,充分體現了密碼管理在國家網路安全大局中的重要地位和作用。其中規定,"運營單位對保護工作部門開展的網路安全檢查工作,以及公安、國家安全、保密行政管理、密碼管理等有關部門依法開展的檢查應當予以配合","對使用未經或未通過安全審查網路產品和服務的責任單位處采購金額一倍以上十倍以下罰款,對責任人員處一萬元以上十萬元以下罰羨圓款","關鍵信息基礎設施密碼的使用和管理,還應當遵守密碼法律、行政法規的規定「。該《條例》明確了關鍵信息基礎設施的密碼應用要求,壓實了網路安全運營者和主管部門有關密碼應用和密碼安全的主體責任,為密碼管理部門開展網路空間密碼保護工作,尤其是網路安全檢查和安全審查等工作提供了法律依據,同時也為開展密評工作提供了強有力的支撐。
05《網路安全等級保護條例(徵求意見稿)》
2018年6月27日,《網路安全等級保護條例(徵求意見稿)》向社會公開徵求意見,其中設置了密碼管理專章,體現了密碼管理在網路安全等級保護工作中的重要作用,明確了網路安全等級保護密碼管理的主要思路、方式和手段,強調了網路安全等級保護第三級及以上系統使用密碼進行保護的義務,突出了商用密碼應用安全性評估作為等級保護密碼管理主要抓手的地位和作用,強化了密碼管理部門在等級保護技術標准制定、監督檢查、密碼應用安全性評估工作開展等方面的職權,明確規定了「國家密碼管理部門負責網路安全等級保護工作中有關密碼管理工作的監督管理」,還從網路安全等級保護的事前備案審核、事中應用要求,以及事中事後監管和法律責任各環節對密碼管理和應用進行了規定。
《網路安全等級保護條例》頒布實施後,將替代現行的《信息安全等級保護管理辦法》,對我國的網路安全等級保護進行規范和管理。屆時,國家密碼管理局將與公安部等部門密切配合,依法開展密評工作,並修訂《信息安全等級保護商用密碼管理辦法》等配套規章。
06《信息安全等級保護商用密碼管理辦法》
《信息安全等級保護商用密碼管理辦法》規定:「信息安全等級保護中使用的商用密碼產品,應當是國家密碼管理局准予銷售的產品」。
為配合《信息安全等級保護商用密碼管理辦法》的實施,進一步規范信息安全等級保護商用密碼工作,國家密碼管理局印發《信息安全等級保護商用密碼管理辦法實施意見》,規定「第三級及以上信息系統的商用密碼應用系統建設方案應當通過密碼管理部門組織的評審後方可實施」,「第三級及以上信息系統的商用密碼應用系統,應當通過國家密碼管理部門指定測評機構的密碼測評後方可投入運行。密碼測評包括資料審查、系統分析、現場測評、綜合評估等」,這些制度均明確了信息安全等級保護第三級及以上信息系統的商用密碼應用要求。
07《電子認證服務密碼管理辦法》
《電子認證服務密碼管理辦法》主要規定面向社會公眾提供電子認證服務應當使用商用密碼,明確了申請電子認證服務使用密碼許可應當具備的基本條件和程序,對電子認證服務系統的運行和技術改造等做出了規定。同時,要求電子認證服務系統要由具有商用密碼產品生產和密碼服務能力的單位,按照GM T 0034-2014《基於SM2 密碼演算法的證書認證系統密碼及其相關安全技術規范》的要求承建,並通過國家密碼管理局組織的安全性審查。
08《政務信息系統政府采購管理暫行辦法》
2017年12月26日,財政部印發的《政務信息系統政府采購管理暫行辦法》第八條規定:「采購需求應當落實國家密碼管理有關法律法規、政策和標准規范的要求,同步規劃、同步建設、同步運行密碼保障系統並定期進行評估。」
第十二條規定:「采購人應當按照國家有關規定組織政務信息系統項目驗收,根據項目特點制定完整的項目驗收方案。驗收方案應當包括項目所有功能的實現情況、密碼應用和安全審查情況、信息系統共享情況、維保服務等采購文件和采購合同規定的內容,必要時可以邀請行業專家、第三方機構或相關主管部門參與驗收。
09《國家政務信息化項目建設管理辦法》
2019年12月30 日,《國家政務信息化項目建設管理辦法》發布,對國家政務信息系統的規劃、審批、建設、共享和監管做出規定,其中明確規定了多項密碼應用有關要求。
政務信息化項目建設單位,應同步規劃、同步建設、同步運行密碼保障系統並定期進行評估;按要求向發改委備案的備案文件應當包括密碼應用方案和密碼應用安全性評估報告;項目的密碼應用和安全審查情況應當作為項目驗收的重要內容之一,密碼應用安全性評估報告應當作為提交驗收申請的必要材料;對於不符合密碼應用和網路安全要求的政務信息系統,不安排運行維護經費,項目建設單位不得新建、改建、擴建政務信息系統;國務院有關部門對密碼應用情況實施監督管理,不符合要求的,視情予以通報批評、暫緩安排投資計劃、暫停項目建設直至終止項目;國務院各部門應當嚴格按要求採用密碼技術,並定期開展密碼應用安全性評估,確保政務信息系統運行安全和政務信息資源共享交換的數據安全。