文章总结: 该文档为密评高风险判定指引系列的第二部分,聚焦物理和环境安全与网络和通信安全。核心要点包括:物理安全方面,第二级及以上系统需采用密码技术进行重要区域身份鉴别,未采用或实现不正确属高风险,但生物识别或专人值守可酌情降级。网络通信安全方面,第三级及以上系统必须对通信实体进行密码身份鉴别并保证数据机密性,第四级系统需对外部设备进行安全接入认证,这些要求无缓解措施。文档强调需区分有无缓解措施的问题,并提供了关键知识对比表。 综合评分: 86 文章分类: 网络安全,数据安全,应用安全
密评高风险判定指引系列(二):物理和环境安全与网络和通信安全高风险判定
北京路劲科技有限公司
2026年7月16日 17:13 北京
在小说阅读器读本章
去阅读
密评高风险判定指引系列(二):物理和环境安全与网络和通信安全高风险判定
上一期我们讲了通用要求,本期聚焦物理和环境安全与网络和通信安全两大层面。机房门禁没做密码鉴别是高风险?通信数据明文传输是高风险?一文说清!
01|物理和环境安全高风险判定
1
身份鉴别-重要区域物理访问
指标要求: 采用密码技术进行物理访问身份鉴别,保证重要区域进入人员身份的真实性。
适用范围: 第二级及以上级别信息系统
三大高风险问题:
| | | | | — | — | — | | 序号 | 安全问题 | 通俗理解 | | 1 | 存在第5章通用要求中的安全问题 | 算法/技术/产品本身就有问题 | | 2 | 未采用密码技术对进入重要区域人员进行身份鉴别 | 门禁只是刷卡,没有动态口令、MAC或数字签名等密码机制 | | 3 | 身份鉴别的密码技术实现机制不正确或无效 | 虽然用了密码技术,但配置/实现有问题,形同虚设 |
可能的缓解措施:
-
✅ **生物识别技术**(如指纹、人脸)进行身份鉴别
-
✅ **专人值守 + 登记 + 视频监控**实时监控
⚠️ 注意: 这里的缓解措施可以酌情降低风险等级,但不能完全消除风险!
风险评价:
• 若未采用密码技术但用了生物识别 → 可酌情降低风险等级
• 若未采用密码技术但有专人值守+视频监控 → 可酌情降低风险等级
聚力同行 勇往直前
02|网络和通信安全高风险判定
1
身份鉴别-通信实体
指标要求: 采用密码技术对通信实体进行身份鉴别(三级)/双向身份鉴别(四级)。
适用范围: 第三级及以上级别信息系统
四大高风险问题:
| | | | | — | — | — | | 序号 | 安全问题 | 关键点 | | 1 | 存在第5章通用要求中的安全问题 | 基础要求不满足 | | 2 | 未采用密码技术对通信实体进行身份鉴别 | 没有MAC机制或数字签名 | | 3 | 身份鉴别的实现机制不正确或无效 | 配了但没用 | | 4 | 采用的密码产品未获商用密码认证证书 | 没”商密牌 |
缓解措施:无
风险评价:高风险。
2
通信过程中重要数据的机密性
指标要求: 采用密码技术保证通信过程中重要数据的机密性。
适用范围: 第三级及以上级别信息系统
四大高风险问题: 同上结构,核心在于:
• ❌ 未对通信中的重要数据进行加密
• ❌ 加密机制不正确或无效
• ❌ 密码产品未认证
可能的缓解措施:
• ✅ 在”应用和数据安全”层面对所有重要数据传输进行符合要求的密码保护
• ✅ 加密后的数据流能够覆盖网络通信信道
💡 场景举例: 如果网络层没有加密通信,但应用层对传输数据做了加密且覆盖全信道,可酌情降低风险等级。
风险评价: 存在上述问题但应用层做了加密覆盖 → 可酌情降级。
3
安全接入认证
指标要求: 采用密码技术对外部接入内部网络的设备进行接入认证。
适用范围: 第四级信息系统(最高级别要求)
四大高风险问题:
-
存在第5章通用要求问题
-
未对外部设备进行密码接入认证
-
接入认证机制不正确或无效
-
密码产品未认证
缓解措施:无
风险评价:高风险。
聚力同行 勇往直前
03|关键知识对比表
| | | | | | — | — | — | — | | 层面 | 适用级别 | 核心要求 | 是否有缓解措施 | | 物理环境-身份鉴别 | 二级及以上 | 密码技术鉴别进入人员 | ✅ 有 | | 网络通信-身份鉴别 | 三级及以上 | 通信实体双向鉴别 | ❌ 无 | | 网络通信-数据机密性 | 三级及以上 | 传输数据加密 | ✅ 有 | | 网络通信-安全接入 | 四级 | 外部设备接入认证 | ❌ 无 |
聚力同行 勇往直前
04|本章小结
-
**物理安全**是第二级就开始要关注的门槛,别以为只有三级以上才需要
-
**网络通信安全**是三级以上系统的”必考题”,身份鉴别和数据加密缺一不可
-
注意区分**哪些有缓解措施、哪些没有**—没有缓解措施的问题就是”死线”,必须满足
聚力同行 勇往直前
关注路劲科技,关注网络安全!
END
关于我们:
北京路劲科技有限公司(Beijing Lujin Technology Co. , Ltd.)成立于2019年1月4日,是一家提供全面系统集成与信息安全解决方案的专业IT技术服务公司。公司秉承“为网络安全保驾护航”的企业愿景及“提升国家整体安全”的使命,依据风险评估模型和等级保护标准,采用大数据等技术手段,开展网络安全相关业务。公司致力于为各个行业的业务信息化提供软件和通用解决方案、系统架构,系统管理和数据安全服务、以及IT咨询规划、系统集成与系统服务等专业化服务。公司立足北京,走向全国,始终坚持“换位、细节、感恩”的核心价值观,以“共赢、共享、共成长”的经营理念为出发点,集合了一批敢于创新、充满活力、热衷于为IT行业服务的优秀人才,致力于成为您身边的网络安全专家。
关注路劲科技,关注网络安全!
公司:北京路劲科技有限公司
地址:北京市昌平区南邵镇双营西路78号院2号楼5层504
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:北京路劲科技有限公司 《密评高风险判定指引系列(二):物理和环境安全与网络和通信安全高风险判定》
版权声明
本站仅做备份收录,仅供研究与教学参考之用。
读者将信息用于其他用途的,全部法律及连带责任由读者自行承担,本站不承担任何责任。








评论