安全服务


致力于提供自主可控具有竞争力的安全产品及实践服务

密评差距测评服务服务

服务名称服务内容内容说明

基础情况调研分析:


 

掌握当前网络和密码环境状况

基础环境/网络拓扑:包括机房/云情况、运维方式、网络通信情况、安防情况、服务器数量及用途、网络安全设备、数据库情况;

应用系统主要功能:应用系统关键业务,业务功能间的逻辑关系,应用相关的角色,关键业务数据;

密码应用状况:关键数据加密情况,关键数据完整性保护情况,关键角色的强身份认证,数据安全传输情况、密码算法应用情况;

已使用的密码设备:包括产品名称、厂家、商密证书、数量、主要用途、算法支撑情况;

相关管理制度:现有密码应用相关的人员管理、应急管理以及相关流程、要求等。

密码应用安全评估


 

快速评估密码应用合规性、正确性和有效性

关键点未采用密码技术进行保护:关键数据加密存储、重要角色强身份认证登录、HTTPS加密通道、数据交换加密、系统配置信息加密(帐号口令);

密码算法/技术是否满足防护要求:所采用的算法是否论证,是否符合国密局、行业监管的要求,算法应用是否得当,技术实现是否正确;

密码设备及服务:密码产品否具备国密认证证书,包括加解密设备、签名验签设备、典型密码服务等;

高危风险判别:判断当前密码应用状况是否存在高危风险。

安全总结分析阶 :


 

客观展现当前环境下密码合规的差距

高风险:列出高风险清单,并结合应用状况,给出解决建议;

关键差距:列出分数高但未满足的项,并给出优先级,如密码技术应用和实现、管理制度等;

通过率:结合当前状况,预估通过率;

整改成本:预估整体整改可能产生的人力成本和资金成本;

整改可行性:对需要整改的项进行分析,判断是否具备可行性,如硬件加密机的方式、透明加密技术、双向SSL、强身份认证登录等,遵循最小成本原则。