场景:
(1)网络和通信层面-通信过程中重要数据的机密性实现机制如下:使用TLS1.2协议,证书部署在合规网关上,非国密算法套件强度大于112bit;
(2)应用和数据安全层面-重要数据传输机密性实现机制如下:前端动态生成临时对称密钥(每次建立链接时由前端JS伪随机代码动态生成)、服务端生成生成临时SM2密钥对(每次建立链接时由服务端代码动态生成公私钥对),前端重要数据使用临时对称密钥加密,然后使用服务端传来的SM2公钥加密临时对称密钥,最后将重要数据密文和临时对称密钥密文一并发送给服务端,服务端调用使用临时SM2私钥解密临时对称密钥,然后再用对称密钥解密数据。
请问以上场景下:
网络和通信安全层面-通信过程中重要数据的机密性DAK判定是√××,分值为0.25,应用和数据安全层面-重要数据传输机密性DAK判定是√√×,分值为0.5,能通过“网络和通信安全层面-通信过程中重要数据的机密性”缓解“应用和数据安全层面-重要数据传输机密性”风险吗?分值又该如何考虑?如果“网络和通信安全层面-通信过程中重要数据的机密性”使用TLCP协议且证书合规情况下,DAK和风险等级又该如何判定?