搜索答案

多选题 根据《商用密码应用安全性评估报告模板(2023版)》,分析以下给出的密评报告中“A.测评结果记录”示例,其中错误的是( )

A、 测评项:应用和数据安全层面身份鉴别 测评对象:金融IC卡 结果记录:某银行 三级IC卡发卡系 统,已完成国密改造并通过验收,该系统为用户分发了合规的金融IC卡 (通过安全认证,密码模块等级为二级),用户在ATM机(或POS机上)插入IC卡进行联机交易时,在交易前首先通过在密码键盘输入PIN码实现对 ATM(或POS)对金融IC卡的鉴别,未使用密码技术实现金融IC卡联机认证,因此该测评对象身份鉴别判定结果为不符合。 量化判定:错/错/错
B、 测评项:应用和数据安全层面数据存储机密性 测评对象:用户支 付口令 结果记录:某银行三级的网银系统,其系统注册用户的用户支付口令存储在数据库服务器 中,数据库服务器通过调用合规的签名验签服务器(通过安全认证,密码模块安全等级为二级)使用SM4算法 (CBC模式)实现了用户支付口令存储机密性保护。 用户支付口令存储加密密钥由合规的签名验签服务器生成,仅用于用户支付口令存储机密性保护,该密钥加密存储在签名验签服务器中,不涉及分发、导入导出。因此该测评对象存储机密性判定结果为符合。 量化判定:对/对/对
C、 测评项:设备和计算安全层面身份鉴别 测评对象:堡垒机结果记录:受测系统管理员通过用户名+静态口令+动态口令登录堡垒机,通过在堡垒管理应用中集成动态令牌认证系统,并为用户配置动态令牌,使用合规的SM3算法实现用户的身份鉴别,身份鉴别涉及的密钥为动态令牌种子密钥,动态令牌种子密钥由服务器密码机产生,在堡垒机和动态令牌中存储、使用,不涉及分发、更新、备份、恢复、归档 、撤销和销毁系统部署和使用的动态令牌为经检测认证合格的密码产品 (密码模块等级为二级),因此该测评对象身份鉴别判定结果为符合。 量化判定:对/对/对
D、 测评项:应用和数据安全层面身份鉴别 测评对象:应用用 户 受测系统为App,应用用户通过用户名+口令+APP 扫码登 录,APP集成了移动智能终端二级密码模块:通过身份认证网关、移动智能终端安全密码模 块,使用合规的 SM3WithSM2算法通过挑战响应机制实现身份鉴别。密钥管理由合规的密码产品执行,移动智能终端安全密码模块、身份认证网 关,均具有商用密码产品认证证书,证书由合规的电子认证服务机构签发量化判定:对/对/对

微信扫一扫
扫一扫下载APP
微信小程序答题 下载APP答题
由4l***ds提供 分享 举报 纠错

相关试题

单选题 根据GM/T 0116《信息系统密码应用测评过程指 南》,测评准备活动中与项目相关的主要文档是 ( )

A、项目管理计划
B、项目计划书
C、测评指导书
D、任务书

单选题 根据GM/T 0116《信息系统密码应用测评过程指南》,以下哪种情形不属于测评风险( )。

A、验证系统功能时产生了冗余数据
B、上机查看配置时获取了重要设备的身份鉴别信息
C、对委托方搭建的测试系统进行了攻击测试
D、测试过程中产生了较大网络流量影响了系统的负载

单选题 根据GM/T 0116《信息系统密码应用测评过程指南》,以下测评风险规避措施,错误的是( ) 。

A、签署保密协议
B、将无法直接接入测试工具采集相关数据的测试对象从测试范围中去除
C、签署测试授权书
D、工具测试避开业务运行高峰期

单选题 根据GM/T 0116《信息系统密码应用测评过程指南》,以下关于测评工作中可能面临的风险,正确的是( )。

A、验证测试可能影响被测信息系统正常运行
B、工具测试可能影响被测信息系统正常运行
C、可能导致被测信息系统敏感信息泄露
D、以上都是

单选题 根据GM/T 0116《信息系统密码应用测评过程指南》,以下关于现场测评过程中的测评风险规避措施,错误的是( )。

A、需进行验证测试和工具测试时,应避开被测信息系统业务高峰期
B、需进行验证测试和工具测试时,可以配置与被测信息系统一致的模拟/仿真环境开展测评工作
C、需进行上机验证测试时,密评人员需要在已授权的情况下进行实际验证操作
D、整个现场测评过 程,需要由被测单位和测评方相关人员进行监督。

单选题 根据GM/T 0116《信息系统密码应用测评过程指南》,以下关于测评方对信息系统开展密码应用安全性评估时,应遵循的原则,其中错误的是( )。

A、可重复性和可再现性原则
B、经济性原则
C、客观公正性原则
D、结果完善性原则

单选题 根据GM/T 0116《信息系统密码应用测评过程指南》,校准本次测评过程中可能用到的测评工具,发生在( )测评活动中。

A、测评准备活动
B、方案编制活动
C、现场测评活动
D、分析与报告编制活动

单选题 根据GM/T 0116《信息系统密码应用测评过程指南》,以下哪项内容不属于测评准备活动的主要任务( )。

A、项目启动
B、信息收集和分析
C、签署风险确认书
D、工具和表单准备