密评第三级物理和环境层为什么最常被漏配
在密评现场,最易失分的往往不是网络层或应用层,而是被忽略的"门口那一层"——机房的电子门禁与视频监控。等保的惯性让人以为装了门禁就够了,而标准里"宜"字的口径又被误读成可以不做。
一、第三级的物理和环境层,标准的原话怎么说的
依据 GB/T 39786-2021《信息安全技术 信息系统密码应用基本要求》第 8.1 节,第三级对物理和环境安全提出五项要求,核心的三条是:
- a)宜采用密码技术进行物理访问身份鉴别,保证重要区域进入人员身份的真实性;
- b)宜采用密码技术保证电子门禁系统进出记录数据的存储完整性;
- c)宜采用密码技术保证视频监控音像记录数据的存储完整性。
另外两条是配套门槛:d)以上如采用密码服务,该密码服务应符合法律法规要求,需依法接受检测认证的,应经商用密码认证机构认证合格;e)以上采用的密码产品,应达到 GB/T 37092 二级及以上安全要求。
注意层级关系:三条技术要求写的是"宜",配套的两条却是"应"——门槛条款是硬的,只要采用密码技术和密码产品,产品须经商用密码认证,并达到 GB/T 37092 二级及以上。
至于"宜"不等于"可跳过":测评单元里三项仍需逐项判定。完全不用密码技术,通常难有理想结论;确有客观困难时,可用等效安排(如出入口值守登记、配合视频实时监控)降低风险,但不等于条款已满足。
二、测评对象怎么定:涉及的所有机房都要算
配套的 GM/T 0115《信息系统密码应用测评要求》在"6.1 物理和环境安全"中明确,该层面的测评对象是信息系统所在的物理机房,具体为物理机房的电子门禁系统和视频监控系统。
由此延伸出三个容易踩空的判断:
- 多区域部署:重要资产分布在不同机房时,各涉及的机房都要作为测评对象逐一现场查看,不能只挑主中心机房。
- 托管与云:系统部署在第三方 IDC、云平台或别的单位管辖的机房时,物理和环境层面仍然适用,不能因为机房不是自家的就默认跳过。
- 共机房多系统:门禁与视频可以共用,但要确认每个系统涉及的资产区域都在覆盖范围内。
上面第 2 条是最高频的漏点:委托方拿不到现场,产权方又不配合,材料链条就断在最前端。建议在密评启动阶段就把"协调进入托管机房"列为前置事项。相关节点可参考等级保护测评流程。
三、为什么最常被漏:五个典型来源
把现场成因归拢一下,基本落在五类。
- 等保思维惯性:等级保护要求的是"设置电子门禁""设置视频监控",未强制用密码技术实现。装备完成后容易被默认为密评也已覆盖。两者出发点其实不同——等保管"有没有",密评管"用什么技术保障"。
- "宜"字被读成豁免:把推荐性措辞当成可不执行,整层留白。
- 采购没带密码要求:门禁设备常在基建、装修或弱电总包里一次性采购,技术规范书只写"IC 卡门禁",没写算法、密钥机制和产品认证要求。装好后再谈改造,成本与工期都会明显增加。
- 托管场景无人牵头:没人去协调第三方机房,最后以"拿不到材料"结案。
- 只买设备、没建机制:买了有证书的读卡器和门禁卡,但进出记录的完整性保护没真正启用——签名值没生成、校验没跑起来,或密钥没按国密体系在受控环境中分发保管,现场同样过不了核实。
四、三项技术要求分别怎么落地
身份鉴别:主流做法是国密 CPU 卡配合 PIN,由卡与读卡器内的密码模块(如 PSAM 卡)完成 SM1/SM2 方式的鉴别;管理员发卡环节通过密钥管理系统、借助发卡与注钥设备完成密钥分发,做到"一卡一密",这正是区别于普通 IC 卡易被复制的关键。
门禁记录存储完整性:对进出记录采用基于 SM3 的消息鉴别码(HMAC-SM3)机制,或 SM2 数字签名机制,在记录落盘时一并保存校验值,读取时再验证。实现上可以调用密码卡、服务器密码机等产品提供的密码服务,不建议在应用层自行拼一段哈希充当完整性保护。
视频监控音像记录存储完整性:思路与门禁一致,区别在数据量和处理位置。通常由 NVR 或视频系统侧对录像文件按时间段生成签名值并支持校验,兼顾性能与证据效力。
选型时还有个易忽略的细节:门禁系统、电子签章系统这类密码系统类产品,本身不按密码模块标准检测认证;但作为其组成部分的密码产品(如密码卡等组件),仍要依据密码模块标准判定安全等级。选型时请让供应商把组件证书和密码模块等级一并说清。密码产品的分类可参考密改常用密码产品。
五、什么时候动手最省成本
物理和环境层的特殊性在于,改造窗口由机房本身决定,不由测评排期决定。三个更划算的时点:
- 方案编制阶段就写明本层:采用哪些密码技术、覆盖哪些机房、由谁采购、怎样核实现场。方案评估通过,采购才有依据。
- 赶上门禁或监控系统自身的更换周期:合并施工一次完成,避免重复布线与二次停工。
- 上线前的自查阶段:先做一轮差距分析,把"某处机房没管到""视频没做完整性""托管机房没派人"这三类问题提前暴露。
投入上,本层成本随机房数量、门禁点位、视频路数、是否更换现网硬件和改造施工量浮动,差异较大,以属地要求和项目实际情况为准。
六、把这一层补起来,该找谁
按现行规定,密评报告由具备相应资质的商用密码检测机构出具,这是不可跨越的边界。我们能承担的是分工前半段:密评辅导、差距分析、方案编制、协助对接持牌机构,也把托管机房协调、材料核验这类前置工作提前排进计划。
筹备三级系统密评时,建议先对照标准要求解读核实本层条款,再决定是否一次性把门禁与视频纳入同批改造。需要对接检测机构的,可在密评机构名录查看公开信息后另行联系。