首页
学习
活动
专区
圈层
工具
发布
技术百科首页 >密评 >密评中的安全审计评估要求是什么?

密评中的安全审计评估要求是什么?

词条归属:密评

1. 审计日志完整性保护

密评中对审计日志的密码应用要求:

  • 日志记录完整性:采用密码技术(如SM3哈希算法)保证日志记录的完整性,防止篡改
  • 日志存储完整性:采用密码技术保护日志存储的完整性
  • 日志传输完整性:远程传输日志时,采用密码技术保证传输过程中的完整性

2. 密码操作审计

密评中需要重点审计的密码操作:

  • 密钥操作审计:密钥生成、存储、分发、使用、备份、恢复、销毁等操作需全程审计
  • 密码设备操作审计:密码机、HSM等密码设备的操作需记录审计日志
  • 密码服务审计:CA证书签发、密钥管理服务调用等操作需记录审计日志
  • 异常操作审计:密码应用异常、密钥使用异常等操作需记录告警日志

3. 审计日志管理要求

密评中对审计日志管理的要求:

  • 日志留存期限:审计日志留存期限符合法律法规要求,通常不少于6个月
  • 日志访问控制:只有授权人员才能访问审计日志,防止日志被篡改或删除
  • 日志可追溯性:所有密码操作可追溯,包括操作主体、操作时间、操作内容、操作结果
  • 日志备份:审计日志需进行备份,防止日志丢失

4. 合规性检查

密评中对安全审计的合规性检查:

  • 审计策略合规性:审计策略是否符合GB/T 39786-2021的要求
  • 审计内容完整性:审计内容是否覆盖所有关键的密码应用操作
  • 审计日志安全性:审计日志本身是否采用了密码技术进行保护
  • 审计分析报告:是否定期生成审计分析报告,发现安全隐患
相关文章
字段级脱敏如何映射密评数据保密性:从控制项到可交付整改材料
密码应用安全性评估(简称密评)依据 GB/T 39786《信息安全技术 信息系统密码应用基本要求》,把信息系统的密码应用分为物理和环境安全、网络和通信安全、设备和计算安全、应用和数据安全四个层面。其中与数据脱敏最相关的是「应用和数据安全」层面的「数据保密性」控制项。该控制项的核心判定逻辑只有一句话:对存储和传输的敏感数据,必须采用密码技术保证其保密性;对需要对外提供但又不能暴露原始值的场景,应采用去标识化、脱敏等手段降低泄露风险。
安当加密 3
2026-10-06
730
汽车 TARA 威胁分析与商用密码应用评估方案解析
汽车 TARA 威胁分析与商用密码应用评估方案解析 摘要:TARA(Threat Analysis and Risk Assessment)是 ISO 21434 定义的核心风险分析方法,而商用密码应用评估(密评)是国内合规的必经之路。本文将两者结合,从密码技术支撑 TARA 的角度,分析汽车行业...
安当加密-焱垚
2026-06-29
2770
腾讯云环境下医院数据加密软件选型:病历隐私防护与合规落地指南
随着医疗数字化转型加速,大量医院选择将电子病历、LIS 检验、PACS 影像等敏感数据托管至腾讯云,依托云弹性算力满足科研、远程会诊、数据备份等业务需求。但很多医院信息科存在认知误区:认为腾讯云底层基础设施安全,就等同于医疗敏感数据得到完整防护。云上数据的传输、访问、导出环节依然存在泄露风险,加密网关作为本地业务系统与腾讯云之间的安全枢纽,是混合云架构下医疗数据防护的核心组件。本文结合医疗混合云落地实践,梳理加密网关选型的五大典型坑点,帮助医疗机构在腾讯云环境下搭建合规、稳定的病历数据防护体系。
用户12337378
2026-09-22
1630
WorkBuddy代理商企动云与腾讯举办总裁班:数据安全解析
摘要:9 月 18 日下午,腾讯云 WorkBuddy 官方授权代理商企动云联合腾讯云,在上海腾讯滨江举办 WorkBuddy 企业安全总裁班,50 位企业 IT 与安全负责人到场。本文从现场带来产品专家对企业版安全能力的系统拆解:WorkBuddy 企业版如何通过客户端沙箱、DLP 敏感信息保护、SM4 国密通信、AIGC 内容安全、云端沙箱、数据存储加密与审计日志、全链路加密传输等八层防护,守住"数据不出域、敏感不泄露、模型不偷学"三条红线。
企动云
2026-09-29
2140
金融系统密评实战:用HSM硬件加密机实现国密SM2私钥"密钥不出机"
在一次金融机构核心系统的密码应用安全性评估(密评)中,测评方给出了一条关键不符合项:
安当加密 3
2026-07-18
2830
点击加载更多
问题归档专栏文章快讯文章归档关键词归档开发者手册归档开发者手册 Section 归档
领券