水务密评三级达标合规解读:自来水厂等保与密评的区别与关键点

自来水厂的等保和密评是两个不同的合规体系。等保关注信息系统安全等级保护,密评关注密码应用合规性。本文从水务行业实际场景出发,拆解密评三级达标的评分项和安当产品对应的覆盖方案。

水务密评三级达标合规解读:自来水厂等保与密评的区别与关键点

摘要:自来水厂的等保和密评是两个不同的合规体系。等保关注信息系统安全等级保护,密评关注密码应用合规性。本文从水务行业实际场景出发,拆解密评三级达标的评分项和安当产品对应的覆盖方案。

业务背景

某水务集团下属的第三水厂在2025年等保测评中已通过三级认证,但在随后的密评(商用密码应用安全性评估)中得分仅为43分(满分100分,通过线60分)。运营团队困惑的是:等保过了,为什么密评没过?

答案是等保和密评虽然相关但侧重点不同:

  • 等保:关注信息系统整体安全保护(管理+技术+物理),密码只是技术层面的一个子项
  • 密评:专项评估密码应用的合规性(算法是否国密、密钥是否HSM保护、根密钥管理是否合规)

安全缺口分析

第三水厂密评43分的扣分项分布:

密评评分项 满分 得分 扣分原因 严重程度
身份鉴别 15 4 SCADA操作员使用静态密码,无双因素认证 高风险
访问控制 15 8 管理员和操作员共用角色,无三权分立 中风险
数据加密 20 6 加氯记录和水质数据使用AES-128,未切换SM4 高风险
安全审计 20 10 日志保留60天(需≥180),无数字签名防篡改 中风险
密钥管理 15 5 根密钥以文件形式存在服务器上 高风险
安全制度 15 10 制度已建立但缺少密钥轮换执行记录 低风险
合计 100 43

高风险项的影响: 密评规则要求"无高风险项"才可通过。第三水厂的三项高风险(身份鉴别无双因子、数据加密未切换SM4、根密钥无HSM保护)中任何一项未整改都会直接导致密评不通过。

安当方案设计

方案架构

密评评分项             安当产品               覆盖得分
──────────           ──────────             ────────
身份鉴别(15分) ──→ ASP+UKEY+SLA ──→ 13-15分
访问控制(15分) ──→ ASP RBAC+CAS ──→ 13-15分
数据加密(20分) ──→ TDE(SM4)  ──→ 18-20分
安全审计(20分) ──→ KSP+CAS     ──→ 18-20分
密钥管理(15分) ──→ KSP+HSM     ──→ 13-15分
安全制度(15分) ──→ 咨询+产品    ──→ 10-13分
                            ─────────
                   安当覆盖合计:  75-85分

高风险项整改方案

风险项1:根密钥无HSM保护(密钥管理 - 扣10分)

根密钥以明文文件存储在应用服务器上,任何有操作系统权限的人都可以复制。KSP三级密钥体系 + HSM硬件保护:

# 创建水务密钥项目(HSM保护)
curl -X POST https://ksp.andang.cn/api/v1/projects/create \
  -H "Authorization: Bearer <admin>" \
  -d '{
    "project_name": "WATER_PLANT_3",
    "algorithm_policy": ["SM4_256", "SM2", "SM3"],
    "hsm_protection": true,
    "key_rotation_days": 90
  }'

# 将原有根密钥文件迁移至HSM
curl -X POST https://ksp.andang.cn/api/v1/keys/migrate-to-hsm \
  -H "Authorization: Bearer <admin>" \
  -d '{
    "key_id": "water_plant3_root",
    "source_path": "/data/keys/water_root.key",
    "source_algorithm": "SM4_256",
    "target_hsm": "hsm_water_001"
  }'

风险项2:无双因素认证(身份鉴别 - 扣11分)

ASP双因素认证对接SCADA系统:

# ASP双因素认证核心逻辑
auth = requests.post("https://asp.andang.cn/api/v1/auth/mfa", json={
    "username": "operator_wang",
    "password_hash": "a1b2c3...",
    "otp_code": "382916",
    "auth_type": "password_otp",
    "system": "SCADA_WATER"
})
if auth.status_code == 200:
    token = auth.json()["access_token"]
    # 认证通过,签发8小时会话

风险项3:数据加密未使用SM4(数据加密 - 扣14分)

TDE透明加密:

EXEC tde_enable_table_encryption
  @database_name = 'water_plant3',
  @table_name = 't_chlorine_record',
  @encryption_algorithm = 'SM4_256',
  @mode = 'online';

实施路径

阶段 任务 安当产品 周期 密评得分提升
P0 HSM根密钥保护 KSP+HSM 2周 +10分
P0 数据库SM4加密 TDE 3周 +14分
P1 双因素认证 ASP+UKEY 2周 +11分
P1 审计日志 KSP 1周 +10分
P2 三权分立 CAS 1周 +7分

验证方法

# 验证密钥是否已迁移至HSM
curl -X GET https://ksp.andang.cn/api/v1/keys/status \
  -H "Authorization: Bearer <admin>" \
  -d '{"key_id": "water_plant3_root"}'
  
# 验证数据库加密状态
SELECT COUNT(*) FROM tde_catalog.encryption_status 
WHERE encryption_status = 'encrypted' AND database_name = 'water_plant3';

价值总结

整改后密评预期得分:75-85分(原43分,提升32-42分)

  1. 三个高风险项全部消除: HSM根密钥保护(KSP国密局认证)、SM4数据库加密(TDE国密局认证)、双因素认证(ASP公安部认证)——认证证书直接作为密评合规证据
  2. 不停机整改: TDE透明加密零改造,ASP独立部署不影响SCADA运行
  3. 6周达标: P0高风险项4周内完成,P1项2周内完成

适用场景: 自来水厂密评达标、水务集团等保三级、供水系统密码应用改造、水处理设施合规建设


联系电话: 158-3060-0995 | 邮箱: marketing@andang.cn | 官网: https://www.andang.cn/