业务背景
某水务集团下属的第三水厂在2025年等保测评中已通过三级认证,但在随后的密评(商用密码应用安全性评估)中得分仅为43分(满分100分,通过线60分)。运营团队困惑的是:等保过了,为什么密评没过?
答案是等保和密评虽然相关但侧重点不同:
- 等保:关注信息系统整体安全保护(管理+技术+物理),密码只是技术层面的一个子项
- 密评:专项评估密码应用的合规性(算法是否国密、密钥是否HSM保护、根密钥管理是否合规)
安全缺口分析
第三水厂密评43分的扣分项分布:
| 密评评分项 | 满分 | 得分 | 扣分原因 | 严重程度 |
|---|---|---|---|---|
| 身份鉴别 | 15 | 4 | SCADA操作员使用静态密码,无双因素认证 | 高风险 |
| 访问控制 | 15 | 8 | 管理员和操作员共用角色,无三权分立 | 中风险 |
| 数据加密 | 20 | 6 | 加氯记录和水质数据使用AES-128,未切换SM4 | 高风险 |
| 安全审计 | 20 | 10 | 日志保留60天(需≥180),无数字签名防篡改 | 中风险 |
| 密钥管理 | 15 | 5 | 根密钥以文件形式存在服务器上 | 高风险 |
| 安全制度 | 15 | 10 | 制度已建立但缺少密钥轮换执行记录 | 低风险 |
| 合计 | 100 | 43 | — | — |
高风险项的影响: 密评规则要求"无高风险项"才可通过。第三水厂的三项高风险(身份鉴别无双因子、数据加密未切换SM4、根密钥无HSM保护)中任何一项未整改都会直接导致密评不通过。
安当方案设计
方案架构
密评评分项 安当产品 覆盖得分
────────── ────────── ────────
身份鉴别(15分) ──→ ASP+UKEY+SLA ──→ 13-15分
访问控制(15分) ──→ ASP RBAC+CAS ──→ 13-15分
数据加密(20分) ──→ TDE(SM4) ──→ 18-20分
安全审计(20分) ──→ KSP+CAS ──→ 18-20分
密钥管理(15分) ──→ KSP+HSM ──→ 13-15分
安全制度(15分) ──→ 咨询+产品 ──→ 10-13分
─────────
安当覆盖合计: 75-85分
高风险项整改方案
风险项1:根密钥无HSM保护(密钥管理 - 扣10分)
根密钥以明文文件存储在应用服务器上,任何有操作系统权限的人都可以复制。KSP三级密钥体系 + HSM硬件保护:
# 创建水务密钥项目(HSM保护)
curl -X POST https://ksp.andang.cn/api/v1/projects/create \
-H "Authorization: Bearer <admin>" \
-d '{
"project_name": "WATER_PLANT_3",
"algorithm_policy": ["SM4_256", "SM2", "SM3"],
"hsm_protection": true,
"key_rotation_days": 90
}'
# 将原有根密钥文件迁移至HSM
curl -X POST https://ksp.andang.cn/api/v1/keys/migrate-to-hsm \
-H "Authorization: Bearer <admin>" \
-d '{
"key_id": "water_plant3_root",
"source_path": "/data/keys/water_root.key",
"source_algorithm": "SM4_256",
"target_hsm": "hsm_water_001"
}'
风险项2:无双因素认证(身份鉴别 - 扣11分)
ASP双因素认证对接SCADA系统:
# ASP双因素认证核心逻辑
auth = requests.post("https://asp.andang.cn/api/v1/auth/mfa", json={
"username": "operator_wang",
"password_hash": "a1b2c3...",
"otp_code": "382916",
"auth_type": "password_otp",
"system": "SCADA_WATER"
})
if auth.status_code == 200:
token = auth.json()["access_token"]
# 认证通过,签发8小时会话
风险项3:数据加密未使用SM4(数据加密 - 扣14分)
TDE透明加密:
EXEC tde_enable_table_encryption
@database_name = 'water_plant3',
@table_name = 't_chlorine_record',
@encryption_algorithm = 'SM4_256',
@mode = 'online';
实施路径
| 阶段 | 任务 | 安当产品 | 周期 | 密评得分提升 |
|---|---|---|---|---|
| P0 | HSM根密钥保护 | KSP+HSM | 2周 | +10分 |
| P0 | 数据库SM4加密 | TDE | 3周 | +14分 |
| P1 | 双因素认证 | ASP+UKEY | 2周 | +11分 |
| P1 | 审计日志 | KSP | 1周 | +10分 |
| P2 | 三权分立 | CAS | 1周 | +7分 |
验证方法
# 验证密钥是否已迁移至HSM
curl -X GET https://ksp.andang.cn/api/v1/keys/status \
-H "Authorization: Bearer <admin>" \
-d '{"key_id": "water_plant3_root"}'
# 验证数据库加密状态
SELECT COUNT(*) FROM tde_catalog.encryption_status
WHERE encryption_status = 'encrypted' AND database_name = 'water_plant3';
价值总结
整改后密评预期得分:75-85分(原43分,提升32-42分)
- 三个高风险项全部消除: HSM根密钥保护(KSP国密局认证)、SM4数据库加密(TDE国密局认证)、双因素认证(ASP公安部认证)——认证证书直接作为密评合规证据
- 不停机整改: TDE透明加密零改造,ASP独立部署不影响SCADA运行
- 6周达标: P0高风险项4周内完成,P1项2周内完成
适用场景: 自来水厂密评达标、水务集团等保三级、供水系统密码应用改造、水处理设施合规建设
联系电话: 158-3060-0995 | 邮箱: marketing@andang.cn | 官网: https://www.andang.cn/