多选题
根据《商用密码应用安全性评估报告模板(2023版)》,分析以下给出的密评报告中“A.测评结果记录”示例,其中错误的是( )
A
A、测评项:应用和数据安全层面身份鉴别测评对象:金融IC卡结果记 录:某银行三级IC卡发卡系 统,已完成国密改造并通过验收,该系统为用户分发了合规的金融IC卡(通过安全认证,密码模块等级为二级),用户在ATM机(或POS机上)插入IC卡进行联机交易时,在交易前首先通过在密码键盘输入PIN码实现对 ATM(或
POS)对金融IC卡的鉴别,未使用密码技术实现金融IC卡联机认证,因此该测评对象身份鉴别判定结果为不符合。量化判定:错
/错/错
B
B、测评项:应用和数据安全层面数据存储机密性测评对象:用户支付口令结果记录:某银行三级的网银系 统,其系统注册用户的用户支付口令存储在数据库服务器 中,数据库服务器通过调用合规的签名验签服务器
(通过安全认证,密码模块安全等级为二级)使用SM4算法(CBC模式)实现了用户支付口令存储机密性保护
。 用户支付口令存储加密密钥由合规的签名验签服务器生成,仅用于用户支付口令存储机密性保护,该密钥加密存储在签名验签服务器中,不涉及分发、导入导出
。因此该测评对象存储机密性判定结果为符合。量化判定:对/对/对
C
C、测评项:设备和计算安全层面身份鉴别测评对象:堡垒机结果记录:受测系统管理员通过用户名+静态口令+动态口令登录堡垒机,通过在堡垒管理应用中集成动态令牌认证系 统,并为用户配置动态令牌,使用合规的SM3算法实现用户的身份鉴别,身份鉴别涉及的密钥为动态令牌种子密钥,动态令牌种子密钥由服务器密码机产生,在堡垒机和动态令牌中存储、使用,不涉及分发、更新、备份
、恢复、归档、撤销和销毁系统部署和使用的动态令牌为经检测认证合格的密码产品(密码模块等级为二
级),因此该测评对象身份鉴别判定结果为符合。量化判定:对/对/对
D
D、测评项:应用和数据安全层面身份鉴别测评对象:应用用户受测系统为App,应用用户通过用户名+口令
+APP 扫码登 录,
APP集成了移动智能终端二级密码模块:通过身份认证网关、移动智能终端安全密码模块,使用合规的
SM3WithSM2算法通过挑战响应机制实现身份鉴别。密钥管理由合规的密码产品执行,移动智能终端安全密码模块、身份认证网 关,均具有商用密码产品认证证书,证书由合规的电子认证服务机构签发量化判定:对/对/对
答案解析
正确答案:AD
题目纠错
米平刷题刷题刷题刷题
相关题目
单选题
根据《密码法》,我国商用密码检测认证方式以强制检测认证为原则,自愿检测认证为例外。
单选题
根据《密码法》,国家对商用密码产品的科研、生产、销售和使用实行专控管理。
单选题
按照《密码法》的要求,坚持党对密码工作的绝对领导是在任何时候、任何情况下都必须毫不动摇坚持的根本原则。
单选题
我国《密码法》的正式颁布日期是2019年10月26日,自颁布之日起施行。
单选题
根据《密码法》规定,利用密码从事危害国家安全、社会公共利益、他人合法权益等活动,情节严重,构成犯罪的,依法追究刑事责任。
单选题
违反《密码法》规定,构成犯罪的,依法追究刑事责任;给他人造成损害的,依法承担民事责任。
单选题
根据《密码法》,某密码管理部门的工作人员在密码工作中非法向他人提供在履行职责中知悉的商业秘密和个人隐私的,该人员将被依法给予处分。
单选题
违反《密码法》规定实施商用密码进口许可、出口管制的,可以由海关或者国务院商务主管部门或国家密码管理部门依法予以处罚。
单选题
根据《密码法》,关键信息基础设施的运营者使用未经安全审查的产品或者服务的,由国务院商务主管部门责令停止使用,处采购金额一倍以上十倍以下罚款。
单选题
根据《密码法》规定,某关键信息基础设施的运营者未按照要求开展商用密码应用安全性评估,导致危害网络安全后果的,该运营者将面临五万元以上五十万元以下罚款。
