密评的核心是验证密码应用是否合规,而不是单纯检查加密技术有多强。 一台用了国密算法的设备,如果密钥管理混乱、随机数生成不合规,照样在测评中拿不到分,这就像考驾照,考官看你是否系安全带、是否打转向灯,而不是测试你的漂移技术。
为什么密评盯住的是“应用”而非“算法强度”
很多初次接触商用密码应用安全性评估(简称密评)的单位,容易陷入一个误区:以为采购了支持SM2、SM3、SM4的硬件密码机,就算完成了合规建设,结果等测评机构进场,发现整改项密密麻麻,才意识到问题的本质。
密评的判定标准源自“有没有用对”
密评依据的是GB/T 39786-2021《信息安全技术 信息系统密码应用基本要求》,这套标准的核心逻辑是:信息系统在物理和环境、网络和通信、设备和计算、应用和数据这四个层面,是否正确使用了密码技术来保障真实性、机密性、完整性、不可否认性。
- 测评人员看的是“是否使用”与“是否合规使用”
- 不关心你用的是AES-256还是SM4-128这类算法强度对比
- 更看重密钥全生命周期管理,包括生成、存储、分发、更新、归档、销毁
行业内有个共识:用AES-256但密钥硬编码在代码里,比用SM4但密钥定期轮换的合规风险高得多。 因为前者直接违背了密码应用合规的基本要求,而后者至少满足密钥管理规范。
合规审查的五个核心维度
密评的检查动作围绕五个方面展开,每个维度都有具体的量化指标:
- 物理与环境安全:机房视频监控数据是否用密码技术保护,门禁记录是否防篡改
- 网络与通信安全:传输通道是否采用密码技术实现双向身份认证和信道加密
-
设备与计算安全:登录设备的用户身份鉴别信息是否经密码算法加密存储,远程管理是否使用密码模块
- 应用与数据安全:业务系统的关键数据是否加密存储,重要指令是否校验完整性,关键操作是否具备不可否认性
- 密钥管理安全:密钥是否在密码机内产生,是否使用加密机保护,备份与恢复流程是否合规
密评与等保的核心区别在哪里
等保测评和密评经常被相提并论,但密评与等保的区别在于:等保看重“有没有安全能力”,密评看重“密码应用合不合规”,一套系统通过了等保三级,不代表密评就能顺利过关。
| 对比维度 | 等保测评 | 密评 |
|---|---|---|
| 核心关注点 | 整体安全防护能力 | 密码技术应用的规范性 |
| 法律依据 | 网络安全法、等保条例 | 密码法、商用密码管理条例 |
| 检查手段 | 访谈、检查配置、漏洞扫描 | 审查密码方案、验证算法实现、检查密钥管理流程 |
| 结果导向 | 安全等级保护达标 | 密码应用合规性判定 |
| 整改要求 | 修复高危漏洞即可 | 需要从应用架构层面改造密码调用逻辑 |
举个例子:某政务系统等保三级高分通过,因为防火墙、堡垒机、WAF部署齐全,但密评时发现,该系统的数据库敏感字段使用自研的哈希算法加盐存储,未调用国家批准的密码算法,直接被判定为不符合要求,这就是典型的“整体安全强,密码应用弱”场景。
密评到底查什么:一次完整评估的实操路径
很多用户搜索密评怎么做
,核心是想知道测评机构的检查动作,结合实际测评流程,大致分四个阶段:
第一阶段:密码应用方案审查
测评机构会先看建设方是否编制了《密码应用实施方案》,这个方案要明确:
- 哪些系统属于关键信息基础设施或等保三级以上系统
- 针对每个安全层面,选用了哪些密码算法和密码产品
- 密钥管理体系是如何设计的,有没有独立的密钥管理岗位
第二阶段:现场技术验证
技术人员会使用专用工具抓取通信流量,验证是否使用了SM2/SM3/SM4等算法套件,同时检查服务器配置:
# 检查应用是否调用硬件密码机接口
lsof | grep /dev/crypto
# 查看密码卡驱动加载状态
cat /proc/crypto | grep sm4
如果业务系统直接使用软件算法库做加密,没有通过密码模块调用,这一项就会被记录为“不合规”。
第三阶段:管理制度核查
密码应用不只是技术问题,管理层面的控制措施同样重要,评审人员会调阅:
- 密钥管理员、密码操作员、密码审计员的岗位职责文件
- 密钥分发和销毁的操作日志
- 密码产品供应商的资质证书及型号备案证明
第四阶段:综合风险判定
根据测评结果,系统会分为“符合”“基本符合”“不符合”三个等级,涉及关键信息基础设施的系统,只要有一个高风险项,整体结果即判定为不符合。
密评整改的常见误区与正确姿势
多数单位拿到密评报告后,第一反应是更换加密设备,但基于密评整改的实操经验来看,超六成问题出在应用层调用不当,而非设备缺失。
认为买了密码机就能过评
密码机只是提供密码运算能力的底座,业务系统必须以标准接口调用它,行业共识认为,
密码应用的合规改造是“应用软件工程”而非“硬件采购工程”,需要修改代码的地方包括:
- 将HTTP改为HTTPS并配置国密双证书
- 使用SDK替换原有的Java原生加密工具类
- 将数据库中的密码字段改为调用硬件密码机进行加解密
忽略“不可否认性”要求
许多系统对数据传输加密做得很到位,但对操作行为的不可否认性几乎没有设计,管理员执行高危命令后,系统只记录了操作日志,但日志本身没有签名,这导致密评时“不可否认性”项直接扣分,正确做法是使用数字签名技术对接入设备的操作指令做签名验证。
不重视密码改造的预算评估
部分单位在做规划时,才发现密评整改费用超出预期,整改成本不单指密码机采购价,还包含应用改造的外包开发费、测评复测费、系统停机维护窗口期的时间成本,因此建议在项目立项阶段就将密码应用改造纳入预算。
密评相关常见问题权威解答
密评是由谁来执行的
密评由具备商用密码检测资质的第三方测评机构实施,名单在国家密码管理局官网公开可查,系统建设方不能自我测评,也不接受未备案机构的报告。
密评多久做一次
等保三级及以上的系统,密评周期与等保测评同步,通常为每年一次,关键信息基础设施的密评频率更高,通常每半年开展一次针对性评估。
密评不通过有什么后果
根据密码法第三十七条,关键信息基础设施运营者未按照要求使用密码进行保护,由密码管理部门责令改正,给予警告,拒不改正或导致危害后果的,处以最高五十万元罚款,并对直接负责的主管人员处罚款,新建系统未通过密评的,不得投入运行;已运行的,需要暂停使用并制定整改方案。
首发原创文章,作者:王坚,如若转载,请注明出处:https://idctop.com/article/695562.html





