等保测评网 · 网络安全等级保护一站式服务平台 服务热线:18122425657
首页>密评资讯>GB/T 39786 四个技术层面:一张表看懂密评查什么

GB/T 39786 四个技术层面:一张表看懂密评查什么

准备做密评的单位最常问的是:"到底查什么?"答案写在一本国标里。GB/T 39786-2021《信息安全技术 信息系统密码应用基本要求》把密码应用要求拆成物理和环境、网络和通信、设备和计算、应用和数据四个技术层面,再叠加密钥管理与安全管理。现场查什么、整改改到哪,基本照这四层往下走。指标表述按通用口径归纳,具体条款以标准原文为准。

一、先分清"考纲"和"试卷"

四份文件常被混着说,分工其实清楚:

  • GB/T 39786-2021 是基本要求,规定系统应做到什么,相当于考纲。
  • GB/T 43206-2023《信息系统密码应用测评要求》2024 年 4 月 1 日实施,规定怎么测、怎么判定、怎么出结论,是现场执行主依据。
  • GB/T 43207-2023《信息系统密码应用设计指南》同期实施,讲密码应用框架与方案设计,密评备案可作参考。
  • GM/T 0116-2021 把过程拆成测评准备、方案编制、现场测评、分析与报告编制四项活动。

涉及关键信息基础设施的,还需关注 GM/T 0133-2024(2025 年 7 月 1 日实施)。简单记:自查看 39786,迎检看 43206,改方案参考 43207。更多标准体系内容见标准解读。

二、四个技术层面逐条对照

层面常见核查指标常见密码产品
物理和环境物理访问身份鉴别、门禁记录完整性、视频监控记录完整性内置密码模块的电子门禁、带完整性保护的监控系统
网络和通信通信实体身份鉴别、重要数据传输机密性与完整性、边界访问控制信息完整性、安全接入认证IPSec/SSL VPN 网关、服务器密码机、国密传输协议
设备和计算登录用户身份鉴别、访问控制信息完整性、敏感标记完整性、重要程序与文件完整性、日志完整性智能密码钥匙、动态令牌、服务器密码机、密码模块
应用和数据应用用户身份鉴别、重要数据传输与存储机密性、重要数据传输与存储完整性、日志完整性、不可否认性签名验签服务器、电子签章系统、数据库与存储加密

物理和环境最容易被跳过。机房门禁若只是普通刷卡,进出记录无任何保护,监控录像只是原始文件堆积,这一层的完整性指标基本不成立。常见补法是更换带密码模块的门禁,录像写入时做完整性保护。

网络和通信看的是"链路上":通信双方身份是否真用密码技术鉴别、重要数据是否加密传输、边界访问控制信息有无被篡改可能。国密传输协议(GB/T 38636-2020 TLCP)与 IPSec/SSL VPN 网关(GM/T 0022 至 0025 系列)是这一层主力。

设备和计算看的是"主机上":服务器与网络设备的登录鉴别是否用密码技术,访问控制列表、敏感标记、系统日志、重要程序文件是否具备完整性保护,通常靠服务器密码机与智能密码钥匙落地(GM/T 0027、GM/T 0030)。

应用和数据条目最多,也最容易被判"部分符合"。业务系统用户登录、重要业务数据的传输与存储、日志完整性、关键操作抗抵赖都归这一层,常见选型是签名验签服务器(GM/T 0029)、电子签章系统(GM/T 0031)。

算法统一走国密:SM2 公钥、SM3 杂凑、SM4 对称,按需用 SM9 与 ZUC。密码产品按 GB/T 37092-2018 分一/二/三/四级;注意 GM/T 0028 与 GM/T 0039 已于 2025 年 7 月 1 日实施新版,选型时应核对证书对应的标准版本。

三、别漏掉第五块:密钥管理与安全管理

密钥管理贯穿生成、存储、分发、使用、更新、销毁全生命周期。常见扣分点是密钥明文落在配置文件、由业务程序自行生成而非密码产品产生、长期不轮换,通常由密钥管理系统或服务器密码机承担。

安全管理按制度、人员、实施、应急四类展开:制度是否成文、岗位职责是否明确、人员是否具备能力、有无应急预案并演练。制度缺失是整改成本最低却最常被忽略的一类问题。

四、现场怎么查,结论怎么出

按 GM/T 0116 的四项活动,流程为:测评准备(确定对象范围、收集资料)→ 方案编制(确定指标与工具)→ 现场测评(工具测试、配置核查、访谈核实)→ 分析与报告编制(单元测评、整体测评、风险分析与评价、形成结论)。

判定上,GB/T 43206 给出单元测评、整体测评、风险分析和评价及测评结论的要求。实践中常结合《商用密码应用安全性评估量化评估规则》打分,并依据《高风险判定指引》识别高风险项——存在高风险项会直接影响结论,所以整改要优先啃高风险项,而不是平均用力。

周期与费用随系统规模、等级差异较大:现场测评一般数个工作日到两周,含整改复测的整体周期常见 1 至 3 个月;服务费用通常在几万元至十余万元区间。以上为参考区间,以属地要求为准。

五、给企业的三个自查动作

  1. 先做差距分析再谈投入。 按四个层面逐条打勾,区分"完全没有""有但不符合""符合"三档,优先解决完全没有的层面。
  2. 方案阶段就介入。 立项阶段把《商用密码应用建设方案》做扎实,比上线后返工划算。部分地方(如广东省级政务信息化项目)明确要求立项阶段就对方案开展评估并出具方案评估报告。
  3. 整改与周期性评估一起规划。 关键信息基础设施及按主管要求纳入范围的系统需定期评估,整改方案应预留后续年度复评的接口与预算。

密评不是一次性合规动作,而是把密码技术真正装进系统的过程。这张表可用来自查,也可与整改服务商对齐工作量。承接机构情况可参考密评机构名录;若同时在推进等保测评,两套工作的衔接点建议提前梳理。

我们提供的服务是密评辅导、差距分析、方案编制与协助对接持牌检测机构——密评报告须由具备资质的商用密码检测机构出具,选型时请务必确认清楚。更多内容见密评专栏。

这篇内容没解答您的疑问? 留下需求,等保顾问 1 个工作日内与您联系,免费评估定级与费用区间。