《商用密码应用与安全性评估》第四章密码应用安全性评估实施要点4.5密码应用安全性评估测评工具

目录

测评工具使用和管理要求

测评工具体系

通用测评工具

专用测评工具

典型测评工具概述


测评工具使用和管理要求

        测评过程中使用的专用测评工具应通过国家密码管理局的审批或者经检测认证合格。为确保工具测试结果的准确可信,测评机构应确认使用的专用工具是最新版本。

测评工具体系

通用测评工具

(1)协议分析工具:网络传输协议分析工具、无线局域网协议分析工具、蓝牙协议分析工具、串口通信协议分析工具、移动通信网络协议分析工具等。
(2)端口扫描工具:主机服务器端口扫描工具等。
(3)逆向分析工具:静态逆向分析工具、动态逆向调试工具等。
(4)渗透测试工具:渗透测试工具等

专用测评工具

(1)算法和随机性检测工具∶商用密码算法合规性检测工具(支持 SM2、SM3、SM4、ZUC、SM9等商用密码算法)、随机性检测工具、数字证书格式合规性检测工具。
(2)密码安全协议检测工具∶IPSec/SSL 协议检测工具等。
(3)密码应用检测工具∶商用密码基线检测工具、数据存储安全性检测工具、流程不可抵赖性检测工具、密码实现漏洞扫描工具、密码安全配置检查工具等。

典型测评工具概述

1. IPSec/SSL 协议检测工具

        IPSec/SSL 协议检测工具具有VPN密码检查功能,能够对IPSec/SSL VPN 的通信报文进行嗅探分析,自动检测IPSec/ SSLVPN 应用的密码算法,并对密码运算结果的正确性进行验证
①被动式扫描∶实现对 SSL VPN 和IPSec VPN 的被动嗅探分析,解析出当前协议所使用的密码算法。

②主动式扫描∶实现对SSL VPN的主动式扫描,可以通过主动式扫描探测发现 SSL VPN 服务器支持的所有密码套件。

2.商用密码算法检测工具

        商用密码算法检测工具主要用于对常见的商用密码算法计算结果进行正确性验证,工具包括密码算法验证检测工具软件系统和必要的配套软硬件,可用于现场测评过程中的密码算法正确性验证测试。
        商用密码算法检测工具覆盖 SM2、SM3、SM4、ZUC、SM9等密码算法,能够对数据进行加解密、数字签名、密码杂凑等运算,作为基准工具,以验证其他密码算法实现运算结果的正确性

3.随机性检测工具

        测试内容主要包括单比特频数检测、块内频数检测、扑克检测、重叠子序列检测、游程总数检测、游程分布检测、块内最大"1"游程检测、二元推导检测、自相关检测、矩阵秩检测、累加和检测、近似性检测、线性复杂度检测、Maurer 通用统计检测、离散傅里叶检测共计15项检测。
4.数字证书格式合规性检测工具
(1)检测数字证书申请文件是否符合标准的要求,包括DN(Distinct Name)项顺序及编码、签名值、算法等。
(2)检测数字证书基本项和扩展项是否符合标准的要求,包括用户证书格式编码、密钥用途、签名算法、密钥标识符、证书撤销列表(CRL)发布地址等。
(3)检测CRL格式是否符合标准的要求,包括CRL签名算法、有效期和签名值等。
5.商用密码基线检测工具
        商用密码基线检测工具主要用于信息系统通信数据使用的密码算法和密码协议的识别和验证。运用旁路监听等检测技术
  • 0
    点赞
  • 2
    收藏
    觉得还不错? 一键收藏
  • 0
    评论
### 回答1: 商用密码应用安全性评估是一篇有关密码使用的专业文章,主要关注的是商用领域中密码安全性问题和评估方法。文章在从密码基础和密码应用安全性两个方面对商用密码进行阐述,尤其对密码的保密性、完整性和可用性进行深入探究。 此外,文章还阐述了商用密码应用安全性评估的域名范畴、目的和评估模型,包括输入模型、功能模型、实体模型等。评估模型在商用环境下的特点是,需要考虑到商用密码的多方面安全性需要,如安全性要求、用户需求等。而评估所采用的方法、指标等也与普通密码安全性评估存在差别。 文章还从攻击手段、防御手段和密码需求等方面,提出了商用密码的典型安全性问题,如密钥管理、密码生成和访问控制等。并且给出了一些常见的商用密码应用安全评估方法和实践指南,如CC评估、FIPS、KMI等。 总体来说,商用密码应用安全性评估 霍炜 pdf是一篇比较系统、深入的专业文章,对商用密码安全性问题和评估提供了较全面的阐述和指导。无论企业还是专业人士,都可以从中获得一些有益的启示和思考。 ### 回答2: 商用密码应用安全性评估是一篇非常重要的研究论文,旨在探讨商用密码应用安全性评估方法。该论文首先介绍了商用密码应用的现状和发展趋势,强调了密码技术在现代信息化社会中的不可替代性和重要性。然后,论文提出了一种基于攻击树模型的安全性评估方法,该方法能够全面分析密码应用的威胁和风险,并提出相应的安全性改进措施。同时,该方法还能够对商用密码应用进行可信度评估,帮助用户选择更加安全可靠的密码应用产品。 在研究过程中,作者还将目光转向了密码应用的实际情况,并对现有的商用密码应用进行了安全性评估。通过对18个商用密码应用进行评估,作者发现,这些密码应用安全性方面存在着较大的缺陷,如弱密码策略、加密算法不安全等,这些缺陷给用户的信息安全带来了很大的风险。为了解决这些问题,作者提出了相应的解决方案,比如建议加强密码策略,选择更加强大的加密算法等。 综上所述,商用密码应用安全性评估 霍炜 pdf是一篇非常重要的研究论文,通过提出安全性评估方法和解决方案,有效提高了商用密码应用安全性和可信度,对于保护个人和企业信息安全具有重要意义。

“相关推荐”对你有帮助么?

  • 非常没帮助
  • 没帮助
  • 一般
  • 有帮助
  • 非常有帮助
提交
评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值