GB_T 21054-2023 信息安全技术 公钥基础设施 PKI系统安全测评方法.docx
《GB_T 21054-2023 信息安全技术 公钥基础设施 PKI系统安全测评方法.docx》由会员分享,可在线阅读,更多相关《GB_T 21054-2023 信息安全技术 公钥基础设施 PKI系统安全测评方法.docx(13页珍藏版)》请在第壹文秘上搜索。
1、ICS35.030CCS1.SoG日中华人民共和家标准GB210542023代GHrr210542007信息安全技术公钥基础设施PKI系统安全测评方法InformationsecuritytechniquesPub1.ickeyinfrastructureSecuritytestingassessmentapproachesforPKIsystem20203-17发布2023-10-01实施国家市场监督管理总局国家标准化管理委员会目次前言IIII范围I2规范性引用文件I3术语和定义14缩略语15IeUf16安全功能测评方法16.1 密蝌管理通用要求测评方法16.2 系统密钥管理26.3 订户密
2、W管理66.4 模板管理106.5 证书管理I1.6.6 身份签别136.7 访问控制156.8 安全审计166.9 版发抗抵赖176.10 备份和恢熨186.11 启动和运行检测186.12 组件间通信安全197安全保障要求测评方法197.1 开发197.2 指导性文档207.3 生命周期支持217.4 开发者测试237.5 脆弱性评定24参考文献25信息安全技术公钥基础设施PKi系统安全测评方法本文件依据GB,T210532023规定了PK1.系统的安全测评方法,包括安全功能测评方法和安全保障要求测评方法.本文件M用于PK1.系统的安全测评。2规范性引用文件下列文件中的内容通过文中的规范性
3、引用而构成本文件必不可少的条款.其中,注日期的引川文件,仪该H期对应的版本适用于本文件:不注日期的引用文件.其最新版本(包括所有的蟋改单)适用于本文件.GB/T205182018信息安全技术公伺基础设施数字证书格式GBT210532023信息安全技术公钥址础设施PK1.系统安全技术要求GBT25069信息安全技术术语GM/TOO1.1.2012数字证书认证系统密码协议规范3 *wnGBT210532023和GBT25069界定的术语和定义适用于本文件,4 meGBT21053-2023界定的缩略谓适用于本文件,5本文件依据GB,T21053-2023规定的PK1.系统的安全级别及相应级别的安全
4、技术饕求,给出了对应的安全测评方法。PK1.系统的典型框架安全功能及安全级别划分见GBjT210532023中第5由.对于基本级的PK1.系统,依据本文件第6余和第7章中马基本拨安全要求对应的测评方法进行测评;对于增强级的PK1.系统,依据本文件第6章和第7京中与增强缎安全要求时应的测评方法进行测评,完成所有安全要素测评后.所行刈津结论均为“符合”的,可给出被刈HPK1.系统”符合相应安全等级”的测评结论.其他情况,测评结论应记为“不符合相应安全等级”.本文件中,使用“宋体加粗”的文字表示增强级PK1.系统在法本级FW系统法础上增加的安全要求时应的测评方法.6安全功健潮深方法6.1密钥笆理通用
5、要求部分的测试方法、顼期果和结果判定如下.a)测试方法:1)S7;PK1.系统的军钿管理方案并确认密钥管理功能的实现方式:2)遹过核对证明材料等方式.5金对:PK1.系统的密钥管理功能实现中密码产品使用情况:3)执行密钥生成操作的军蝌有效期设置.脸证PK1.系统的有效期设置功能.b)预期结果:DPK1.系统文档中规定了密钥管理方案,能够根据密钥管芹方案提供对应的密钥管理功能;2PK1.系统实现密钥管理功能时,密码产品的使用符合GB/T210532023中6.1b)的要求:3)PK1.系统能提供密税有效期设置功能.弁在生成系统密钥和订户密钥时根楙策略为密钥设置有效期.C)结果判定:实际测评站果与
6、相关预期结果一致则判定为符合,其他情况判定为不符合。&2&2.1W9e系统密钥生成部分的测试方法、预期结果和结果判定如下.a)测试方法;D执行系统密钥生成操作,验证PKI系统的系统密钥生成时密码产品的使用情况;2)在执行密铜生做作时,IMEPK1.系跳的素酬潮生成时密码模块的使用情配I3)使用具有不同权限的用户执行系统率初生成操作,曲证PK1.系统密钥生成操作中的权限险证功能;4)在执行密用生成掾作时,设证PKIjMEc密铜生成过程的权况:5)查若PKI系统文档,验证其中是否明确规定了系统密但生成方法.b)预期结果:I)PKI系统的系统密例生成过程密码产品的使川符合GBrr210532023中
7、6.2.1a)的要求:2PK1.系观的系歧密钥生成过程密码产品的使用符合GB210S3-202J中&21b)的要求】3)PK1.系统能提供密钥生成操作的权限验证功能,在密钥生成时检杳用户角色,防止未授权操作:4PKI系俄的权限验证功能能*确保只有多IMr理员角色的用户同时进行掾作时才能启动PK1.宗毓的CA富期生成过程IS)PK1.系统文档明确规定了系统密钥生成方法。C)结果判定:实际测评结果与相关预期结果一致则判定为符合,其他情况判定为不符合,&22宙忸存耸PK1.系统密钥存储部分的测试方法,货期结果和结果月定如K.a)测试方法:1) )S7;PKI系统存储系统密钥的设备或文件,验证PK1.
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- GB_T 21054-2023 信息安全技术 公钥基础设施 PKI系统安全测评方法 21054 2023 信息 安全技术 基础设施 PKI 系统安全 测评 方法