本页内容已使用机器翻译技术自动翻译。我们已尽合理努力确保翻译内容的准确性,但英文版本为正式且具权威性的版本。如有任何差异、歧义或解释上的不一致,均以英文版本为准。
ComponentSource Group(以下简称“ComponentSource”、“我们”、“我们”、“我们的”)由众多独立公司组成,包括:
确保正确且有效地使用密码学,以保护信息的机密性、真实性和/或完整性。本政策规定了在整个加密生命周期中使用和保护加密密钥及加密方法的要求。
由 ComponentSource 开发和/或控制的所有存储或传输机密数据的信息系统。
ComponentSource 将评估处理和存储数据所固有的风险,并在认为适当时实施加密控制以降低这些风险。在使用加密的情况下,将实施并记录强加密及相关的密钥管理流程和程序。所有加密都将按照行业标准执行,包括 NIST SP 800-57。
客户或公司的机密数据在存储或通过公共网络传输时,必须根据供应商建议和行业最佳实践使用强密码套件和配置,包括NIST。
对密钥和机密的访问将按照访问控制政策进行严格控制。下表列出了 ComponentSource 批准的加密算法:
| 领域 | 密钥类型 | 算法 | 密钥长度 | 最长期限 |
|---|---|---|---|---|
| Web Certificate | RSA or ECC with SHA2+ signature | RSA or ECC with SHA2+ signature | 2048 bit or greater/ RSA, 256 bit or greater/ ECC | Up to 1 year |
| Web Cipher (TLS) | Aysmmetric Encryption | Ciphers of B or greater grade on SSL Labs rating | Varies | N/A |
| Confidential Data at Rest | Symmetric Encryption | AES | 256 bit | Per data retention policy |
| Passwords | One-way Hash | Bcrypt, PBKDF2, or scrypt, Argon2 | 256 bit+10K Stretch. Include unique cryptographic salt+pepper | N/A |
| Endpoint Storage (SSD/HDD) | Symmetric Encryption | AES | 128 or 256 bit | N/A |
对本政策的例外请求必须提交至 systems@componentsource.com 以供批准。
在将客户或公司的机密数据移动、复制或存储到任何介质或可移动设备之前,必须有书面记录的例外;所有包含敏感数据的便携式设备和可移动介质都必须使用批准的标准和机制进行加密。
任何已知的本政策违规都应报告给 group-compliance@componentsource.com。违反本政策可能导致立即撤销或暂停系统和网络权限,和/或根据公司程序采取纪律处分,直至并包括终止雇佣关系。
CSCGP 10/2025