首页
学习
活动
专区
圈层
工具
发布
技术百科首页 >国密 >国密改造的实施步骤有哪些?

国密改造的实施步骤有哪些?

词条归属:国密

1. 现状调研与差距分析

国密改造的第一步是梳理系统中使用的所有密码算法(SSL证书、签名算法、加密存储等),对照GM/T 0054-2018《信息系统密码应用基本要求》和GB/T 39786-2021进行差距评估,明确改造范围、优先级和时间表。这一阶段需要全面识别系统中使用的国际算法,定位不合规环节。

2. 方案设计与评审

编制《商用密码应用方案》,涵盖密码算法选型、密钥管理策略、密码设备部署方案。委托具有资质的商用密码检测机构对方案进行评审,方案通过后作为改造建设的依据。方案设计需要充分考虑业务的连续性和兼容性,避免因改造导致业务中断。

3. 密码基础设施建设

部署合规密码设备(服务器密码机、签名验签服务器、密钥管理系统等),建设国密SSL证书体系,申请国密数字证书,实现密钥全生命周期管理(生成、分发、更新、归档、销毁)。对于高并发场景,需要部署硬件加密机(如支持SM4-GCM加速的产品),单台处理性能可达万级TPS。

4. 应用系统改造

应用系统改造包括三个层面:SSL/TLS层部署国密SSL证书,配置双证书(国密+国际)兼容方案;应用层将RSA签名替换为SM2,SHA-1/MD5替换为SM3,AES替换为SM4;数据层敏感数据存储加密采用SM4。改造过程中需要充分测试跨平台兼容性(如浏览器、移动端)。

5. 密评与验收

系统改造完成后,委托商用密码检测机构开展商用密码应用安全性评估。评估通过后(总分≥60分且无高风险项),系统方可投入运行。运行后每年至少开展一次密评。对于重要数据处理者,依据《网络数据安全风险评估办法》(2026年8月20日施行),应当每年度开展一次数据安全风险评估,涉及密码技术措施的需同步开展密评。

相关文章
Fabric的简单国密改造实验方案
最近公司在做BaaS,底层上主要的工作就是做Fabric的国密改造,虽然不是我的任务,不过对这个事情还是很感兴趣的,很久很久之前,我也动过将Fabric改成成国密算法的念头,最后改的时候发现太复杂了,涉及的地方太多了,于是放弃了。现在公司有Fabric高手在搞这方面的工作,那么我也就参与进来,用自己的思路再试一试通过简单的方法来实现Fabric国密的改造吧。经过测试,基本完成了Fabric的国密改造工作,于是写下这篇博客总结一下吧。
深蓝studyzy
2022-06-16
3.8K1
SEO优化的步骤有哪些?
SEO优化的步骤主要包括分析网站现状、关键词研究与部署、网站架构优化、内容发布和链接布置等。以下是详细的步骤说明:
西里网
2025-03-25
7200
企业知识管理的步骤有哪些?
知识管理是新世纪企业发展的一项重要内容,以知识管理为核心的管理模式已经受到了各个企业的重视,也开始成为企业管理工作中的热点问题。
小炮
2022-03-16
1.1K0
关于密码测评,你必须了解的10个基本问题
当今世界,网络空间已成为继陆、海、空、天同等重要的人类“第五空间”。网络空间正在加速演变为各国争相抢夺的新疆域、战略威慑与控制的新领域、国家安全的新战场。密码作为网络空间安全保障和信任机制构建的核心技术与基础支撑,是国家安全的重要战略资源,也是国家实现安全可控信息技术体系弯道超车的重要突破口。
云鼎实验室
2020-05-20
6.8K0
关于密码测评,你必须了解的10个基本问题
当今世界,网络空间已成为继陆、海、空、天同等重要的人类“第五空间”。网络空间正在加速演变为各国争相抢夺的新疆域、战略威慑与控制的新领域、国家安全的新战场。密码作为网络空间安全保障和信任机制构建的核心技术与基础支撑,是国家安全的重要战略资源,也是国家实现安全可控信息技术体系弯道超车的重要突破口。
腾讯云天御
2020-05-25
2.6K0
点击加载更多
问题归档专栏文章快讯文章归档关键词归档开发者手册归档开发者手册 Section 归档
领券