新规
国家网信办、工信部、公安部联合发布的第24号令《网络数据安全风险评估办法》将于2026年8月20日起正式施行。办法第二十三条规定,重要数据涉及加密等技术措施,风险评估需要衔接商用密码应用安全性评估。
过去一些项目更关注报告是否按期交付。随着风险评估核验机制进一步明确,评估结论还需要能够回到真实运行记录,接受复核。
划重点啦
一、评估衔接进一步加强,证据材料需要可核验
网络数据安全风险评估正在加强与相关检查工作的统筹协调。报告提交后,有关部门还可以对其真实性、准确性进行检查核验。评估材料与真实运行记录的对应程度,将直接影响核验效率。
从实际核验需求看,具体日志、密码调用记录和密钥操作记录,是判断密评材料真实性的重要依据。
现行密码应用标准已经对日志记录完整性提出明确要求。在设备和计算安全层面,系统日志、数据库日志等记录需要防止被非授权篡改。业务审计日志被识别为重要数据时,还需结合实际需求采取相应的机密性和完整性保护措施。
二、审计系统普遍存在的问题
多数审计系统解决的是记录问题。日志能导出,能查询,能生成报表。
密评现场测评人员核查的是日志有没有被篡改。
现场核验通常需要调取签名或时间戳操作记录,明确操作主体、操作时间和所用密钥,并提供相应的验证结果。
普通数据库审计和日志审计产品,采集环节没有接入密码技术,日志本身缺少完整性保护。出现问题时,只能依靠系统权限记录侧面佐证。测评人员按标准判定不通过的情况并不少见。
《网络安全法》要求相关网络日志按规定留存不少于六个月。密评还会关注日志记录是否采取了有效的完整性保护措施。部分单位在密评前两三周才发现留存周期不够,或者拿不出举证材料,返工时间往往不够。
中安云科的证据链方案
中安云科日志审计系统可配套服务器密码机,基于密码技术对日志进行数字签名和防篡改校验。系统同时能自动采集、解析密码机、签名验签服务器、时间戳服务等设备产生的日志,识别其中的SM2、SM3、SM4算法调用和密钥使用行为。系统内置密评专用审计模板,密码调用记录、密钥操作记录支持一键导出,日志留存周期支持6个月以上,对应密评对留存时长的要求。
中安云科数据库审计系统承担的是操作行为记录这一环,通过会话分析还原同一会话期间的所有关联操作,审计记录计算防篡改校验值。
选型时小编建议重点核查三个问题:
· 系统能否接入密码设备日志;
· 能否识别密码调用与密钥操作;
· 审计记录是否具备符合项目要求的完整性保护能力。
中安云科依托全栈式密码产品与密码服务体系,将密码基础设施、日志审计、数据库审计和合规服务协同起来,帮助客户完善密码调用记录、关键操作追溯与日志完整性保护,降低核验和整改成本。
FAQ
01.现在有审计系统,是否等同于密评能够通过?
审计系统解决的是记录问题,密评核查的是数字签名、防篡改校验和密钥操作记录,日志审计和数据库审计承担的举证环节也不完全相同。
02.哪些单位需要优先准备这套证据链?
关基运营者和等保三级以上系统责任单位,每年至少密评一次。新规施行后,证据可追溯性的要求同步收紧,这类单位优先级最高。
03.8月20日之前需要完成哪些准备?
建议提前一个月完成审计系统与密码产品的对接测试,确认日志留存周期和签名校验是否满足密评要求。