GM/T 0051 商用密码产品认证

KSP 密钥管理系统

区别于仅提供密钥生成、存储、轮换、销毁等基础生命周期管理的通用系统,安当KSP构建完整的商用密码基础设施:集成8大加密组件,覆盖数据加密、脱敏、证书签发、防勒索等完整场景,支持国密SM2/3/4、国际AES/RSA及后量子PQC全算法谱系,已通过GM/T 0051国家密码局商用密码检测认证。

🏅
GM/T 0051
商用密码检测认证
🧩
8
加密组件模块
🔑
全算法覆盖
国密·国际·后量子
🏭
100+
政府·金融·制造·医疗等行业案例

不仅仅是密钥管理,更多的是数据加密

KSP(Key Safe Platform)以硬件加密机(HSM)为安全基石,为应用系统提供模块化、可扩展的密码服务与数据保护能力

🧩

模块化加密方案

集成TDE透明加密、KADP应用加密、KTM脱敏
RDM防勒索、DBG数据库网关、CA证书签发
SMS凭据管理、CKMS云密钥,模块按需组合

🏛️

硬件级密钥安全

所有密钥与敏感信息均存储于硬件密码卡(HSM)内
密钥材料永不明文导出,杜绝内存泄露风险
兼容国密认证及FIPS 140认证硬件加密机

🤝

多场景灵活部署

支持单机部署、集群热备、冷备多模式灵活运行
覆盖私有云、公有云、混合云等主流IT架构环境
多节点间密钥数据实时同步,地理隔离提升容灾韧性

以KSP为核心的分层数据保护体系

KSP密钥管理系统居中调度,上承业务应用、下接硬件加密机,左右扩展八大加密组件模块。所有密钥材料存储于硬件密码卡(HSM)内部、永不明文导出

业务应用层
🌐Web应用
📱移动应用
🏢企业系统
☁️云原生应用
🚗IoT/车联网
⬇ Java / Go / C / Restful API ⬇
加密组件层
🔐TDE
透明数据加密
📦KADP
应用加密
🔄KTM
数据脱敏
🏭DBG
数据库网关
🛡️RDM
防勒索
📜CA
证书签发
🔑SMS
凭据管理
🔗CKMS
云密钥
⬇ 密钥调度 · 密码运算 ⬇
KSP核心层
🔧密钥生命周期管理
密码运算调度
📊统一审计日志
👤多租户隔离
⬇ 硬件安全模块接口 ⬇
HSM硬件层
🔒国密认证HSM
🛡️FIPS 140认证HSM
☁️云密码机
🔐密钥安全存储

四大核心优势,构建企业级密码基础设施

01
🔑
密钥全生命周期管理
  • 对称/非对称密钥及证书模板全生命周期:生成→存储→激活→更新→归档→注销→销毁,策略灵活可控
  • 所有密钥存储于硬件密码卡中永不明文导出,支持国密及FIPS 140认证HSM
  • 密钥、模板、证书一键备份至本地或专用加密设备,系统迁移可快速恢复
02
企业级密码服务引擎
  • 高性能加解密、签名验签及Hash计算,支持CPU指令集加速,满足企业级高并发场景
  • 提供Java、Go、C及RESTful四种标准API接口,与各类业务系统无缝集成
  • 租户级密钥隔离管理,多证书信任体系,确保多业务场景密钥绝对安全
03
🛡️
统一证书与安全治理
  • 内置CA系统支持SM2/ECC/RSA证书签发、吊销与冻结,OCSP/CRL在线验证
  • 密钥、证书、CA及Token集中纳管,兼容异构加密产品与多厂商体系
  • 关键操作全量日志数字签名,支持LDAP统一认证,满足等保及密评审计要求
04
🌐
高可用灵活部署
  • 单机/集群/热备/冷备多模式灵活部署,适配各类企业IT环境
  • 多KSP节点密钥数据实时同步灾备,地理隔离提升整体安全韧性
  • 直观Web管理界面完成权限配置与策略制定,加密安全通道传输

八大加密组件,以KSP为核心灵活组合

以KSP密钥管理系统为中心枢纽,向外扩展数据加密、脱敏、防勒索、证书签发、凭据管理等模块,覆盖数据全生命周期保护

数据加密层 安全服务层 KEY MANAGEMENT KSP 密钥管理系统 统一加解密调度中心 TDE 透明数据加密 免改造·不限数据库类型 KADP 应用数据加密 字段级API加解密SDK KTM 数据静态脱敏 敏感字段静态脱敏处理 DBG 数据库加密网关 多数据库零代码接入 CKMS 云密钥管理 多云KMS统一纳管调度 CA 证书签发系统 SM2/ECC/RSA全生命周期 SMS 凭据管理系统 密码自动轮换安全分发 RDM 数据防勒索 进程白名单实时阻断 数据加密类 安全服务类
🔐
TDE

透明数据加密

基于KSP密钥策略的应用免改造加密方案,支持数据库及非结构化数据的存储层透明加密,不限数据库类型和存储介质,有效防止拖库与数据文件泄露风险

📦
KADP

应用数据加密

通过KADP加密组件提供字段级加解密SDK与API,支持SM2/SM4国密算法及AES/RSA国际算法,加密吞吐量可达Gbps级别满足高并发场景

🔄
KTM

数据静态脱敏

KTM组件对身份证号、手机号、银行卡号等敏感字段进行静态脱敏处理,支持自定义脱敏规则与算法,满足个人信息保护法及数据安全合规要求

🏭
DBG

数据库加密网关

DBG数据库加密网关基于动态授权策略管控敏感字段查询权限,支持MySQL/PostgreSQL/达梦/人大金仓等主流数据库无缝接入与统一管控

🛡️
RDM

数据防勒索

RDM组件实时监测文件系统勒索行为,基于进程白名单与行为特征分析双引擎,精准阻断非法加密操作,守护数据库文件与业务文档等核心数据资产安全

📜
CA

CA证书签发

内置数字证书管理系统支持SM2/RSA/ECC证书的签发、吊销与更新全生命周期管理,提供OCSP/CRL在线证书状态验证与多级证书链校验服务

🔑
SMS

凭据统一管理

SMS凭据管理组件集中管理数据库账号密码与API密钥等敏感凭据,支持自动轮换与加密安全分发,从源头杜绝硬编码泄露与凭据滥用风险

🔗
CKMS

云原生密钥管理

CKMS云原生密钥管理为多云环境提供标准KMS对接接口,实现阿里云/腾讯云/华为云等第三方密钥与加密策略的统一纳管与集中调度

多行业落地实践,合规安全有保障

KSP密钥管理系统已服务金融、政务、汽车、医疗、电力、地理信息等多个行业的头部客户

政务/财税

省级电子票据系统数据安全

部署于广东、江苏、吉林、青海、宁夏等多省份,实现省与上级主管单位之间电子票据的国密加密传输与PKI数字签名。通过KSP统一管理数据加密密钥与签名证书,保障票据来源真实性、传输机密性与不可篡改性。

KSP密钥管理 CA证书签发 国密SM2/SM4 数字签名验签
汽车制造

新能源汽车专用密钥管理系统

为头部汽车集团构建多层CA认证体系,涵盖根CA→零部件供应商CA→ECU终端证书。为每台ECU签发唯一X.509设备证书,实现JTAG调试接口安全认证、固件签名验证及OTA安全升级。支持"一芯一证"的V2X通信信任体系。

KSP密钥管理 CA证书系统 ECU设备认证 固件签名/OTA
医疗健康

大型综合医院信息系统账号统一管理

某大型三甲医院HIS/LIS/PACS/EMR等20+业务系统,100+台服务器及数据库的1000+管理凭据,通过KSP+SMS实现统一加密存储、自动轮换分发。凭据泄露风险降低90%以上,账号开通从平均2小时缩短至5分钟。

KSP密钥管理 SMS凭据管理 国密SM4加密 SSO统一认证
地理信息

高精度地图数据与地理信息加密保护

为地图数据公司的高精度地图数据库实施SM4国密透明加密,保障道路坐标、POI等涉密地理数据"不用时加密、使用时授权解密"。即使获取数据库文件,无合法密钥和授权凭据也无法读取任何数据,性能损耗低于3%。

KSP密钥管理 TDE透明加密 DBG数据库网关 SM4国密算法
电力能源

电网调度指令安全签名管控

为国网调度系统关键设备部署UKey+SM2数字签名方案。调度员下发合闸/保护定值修改等关键指令前对指令数据签名,远端设备实时验签。验签失败自动拒绝指令并告警,杜绝指令伪造和中间人攻击。

KSP密钥管理 CA证书系统 UKey强身份认证 SM2数字签名
企业服务

CRM系统客户数据透明加密

某SaaS企业CRM系统存储大量客户商业信息,通过KSP+TDE对MySQL数据库实施透明加密,禁止root等特权账号读取明文数据。即使阿里云管理员也无法查看客户数据,三次第三方渗透测试均未突破,性能损耗<5%。

KSP密钥管理 TDE透明加密 MySQL加密 权限隔离
研发制造

汽车研发平台模型文件加密

某汽车研究院PLM系统中,每位设计师上传的三维模型文件使用其个人专属SM4密钥加密。KADP自动识别PLM用户身份并调用对应密钥,实现"谁上传、谁能解密、按需授权协作"。非授权人员即使获取文件也无法读取。

KSP密钥管理 KADP应用加密 用户专属密钥 细粒度授权
安全防护

企业文件服务器防勒索实战

某地方投资公司遭黑客利用SMB协议漏洞远程植入勒索病毒,大量办公文档被加密。部署KSP+RDM防勒索组件后,通过进程白名单和目录保护策略成功阻断包括WannaRen在内的多款未知勒索病毒,实现零文件加密、零业务中断。

KSP密钥管理 RDM防勒索 进程白名单 实时监测
新能源

电池储能系统设备身份认证

为全球领先的电池储能企业在充电桩、储能电池、BMS等终端设备上部署KSP设备证书体系。每台设备出厂时签发唯一X.509证书写入安全芯片,实现充电平台双向认证、运维终端设备验证及OTA固件安全升级。

KSP密钥管理 CA证书系统 设备身份认证 双向TLS认证
电力营销

电力营销系统敏感字段端到端加密

某省电力公司营销系统中身份证号、银行账号等字段,通过KSP+SM2 UKey实现浏览器端字段级国密加密。敏感数据在浏览器加密后经HTTPS传输,服务端不落地明文,即使网络窃听也无法获取原始数据,满足全信创环境合规要求。

KSP密钥管理 SM2 UKey 端到端加密 全信创适配

产品技术参数与能力指标

能力项 详细说明
支持算法 国密SM1/SM2(256)/SM3/SM4(128);国际AES(128/192/256)、SEED(128)、ARIA(128/256)、RSA(1024/2048)、ECDSA(P-256/384/521);后量子ML-KEM/Kyber + ML-DSA/Dilithium;SHA-1/2/3全系;FPE格式保留加密(AES/SM4-FF1/FF3)
密钥类型 对称密钥、非对称密钥、数字证书、加密模板、Token等
密码运算 加解密、签名验签、Hash计算、MAC产生及验证,支持CPU指令集加速
安全认证 GM/T 0051《密码设备管理 对称密钥管理技术规范》、GM/T 0028 第二级(TDE模块)
硬件支撑 国密认证HSM、FIPS 140认证HSM、云密码机
开发接口 Java SDK、Go SDK、C SDK、Restful API
部署模式 单机/集群/热备/冷备,支持私有云/公有云/混合云
操作系统 Windows Server、Linux(CentOS/Ubuntu/统信UOS/麒麟)、龙芯+UOS
数据库支持 MySQL、PostgreSQL、Oracle、SQL Server、达梦、人大金仓
国产适配 华为鲲鹏技术认证、上海信创中心产品认证
租户管理 支持多租户密钥隔离,租户自主管控密钥,管理员无权访问
审计合规 全量操作日志记录+数字签名,支持LDAP统一账户管理

全谱系密码算法支持

安当KSP覆盖国密、国际、后量子三大密码体系,支持对称/非对称/散列/FPE全类型,满足等保、密评及全球化合规要求

🇨🇳

国密密码算法

符合GM/T标准规范
  • SM1 (需HSM硬件)
  • SM4 128位,CBC/ECB/CFB
  • SM2 256位,C1C3C2格式
  • SM3 256位消息摘要
  • SM4-FF1/FF3 格式保留加密
🔒

国际对称加密

AES / SEED / ARIA 全模式
  • AES 128 / 192 / 256位
  • SEED 128位 (韩国标准)
  • ARIA 128 / 192 / 256位
  • AES-FF1/FF3 格式保留加密
🔏

国际非对称与散列

RSA · ECDSA · SHA全系
  • RSA 1024 / 2048位
  • ECDSA P-256 / P-384 / P-521
  • SHA-1 / SHA-2 224/256/384/512
  • SHA-3 224/256/384/512
  • MD5
🔮

后量子密码 (PQC)

NIST标准化抗量子攻击算法
  • ML-KEM 512 / 768 / 1024
  • Kyber 512 / 768 / 1024
  • ML-DSA 44 / 65 / 87
  • Dilithium Mode 2 / 3 / 5
🛡️

消息认证与FPE

HMAC · 格式保留加密
  • HMACSHA1
  • HMACSHA256 / HMACSHA384
  • HMACSHA512
  • FPE AES-FF1/FF3, SM4-FF1/FF3
⚙️

加密模式与填充

灵活配合各业务场景
  • ECB / CBC / CFB
  • PKCS7 / PKCS5 Padding
  • No Padding
  • SM2 C1C3C2 编码格式
  • CPU指令集硬件加速

合规认证,安全可信

🏛️

KSP商用密码产品认证

🖥️

KSP信创产品评估认证

ISO9001质量管理体系

ISO20000信息技术服务管理

ISO27001信息安全管理

🔍

网络安全检测认证

©️

TDE透明加密软件软著

©️

云密码服务软著

关于KSP密钥管理系统

KSP密钥管理系统满足哪些合规要求?
KSP通过国家密码管理局商用密码检测认证,符合GM/T 0051(密码设备管理 对称密钥管理技术规范);TDE模块通过GM/T 0028(密码模块安全技术要求)第二级认证。可支撑等保2.0三级和密评合规建设中关于密钥管理和数据加密的管控要求。
KSP支持哪些加密算法?
KSP同时支持国密算法和国际算法。国密算法包括SM2(非对称)、SM3(哈希)、SM4(对称);国际算法包括AES、ECC、RSA、SHA-256/384/512等。用户可根据业务合规要求灵活选择和组合使用。
KSP与HSM硬件加密机是什么关系?
KSP以HSM硬件加密机为底层安全基石。所有密钥材料均存储在HSM硬件密码卡中,永不明文导出。KSP提供上层的密钥生命周期管理、密码运算调度和多语言API接口,HSM提供硬件级的密钥安全防护和国密算法加速。
TDE透明加密是否需要对业务系统进行改造?
不需要。TDE透明数据加密在数据库存储层工作,对上层应用完全透明。加密和解密自动完成,应用代码无需任何修改,数据库SQL查询也无需变更。这是TDE的核心优势——零改造实现数据库存储加密。
KSP支持哪些开发语言集成?
KSP提供Java、Go、C三种语言的标准SDK,以及Restful API接口。开发者可根据技术栈选择最便捷的接入方式,API设计遵循RESTful规范,响应时间低于200ms,适配各类前后端分离和微服务架构。
KSP的部署模式有哪些?
KSP支持灵活部署:单机部署适合中小规模场景;分布式集群部署多节点间密钥实时同步灾备,适合高可用场景;支持私有云、公有云(单云/多云)及混合云架构。可根据业务规模和容灾需求选择合适部署方案。
KSP是否支持信创环境?
KSP已通过华为鲲鹏技术认证和上海信创中心产品评估认证。支持在统信UOS、麒麟等国产操作系统上运行,支持达梦、人大金仓等国产数据库,适配龙芯+UOS全信创技术栈。
信封加密方案如何保证数据安全?
信封加密采用二层密钥体系:数据密钥(DEK)用于加密业务数据本身,主密钥(KEK)由KSP/HSM管理用于加密数据密钥。加密后的数据密钥与密文数据一起存储。即使数据库文件泄露,攻击者没有KSP中的主密钥也无法解密任何业务数据,实现双重保护。

关键术语与概念定义

KSP(Key Safe Platform)
安当技术自主研发的商用密码基础设施产品,以硬件加密机(HSM)为安全基石,覆盖密钥全生命周期管理(生成→存储→激活→更新→归档→注销→销毁),并提供数据加解密、数字签名验签等密码运算服务。通过国家密码管理局GM/T 0051商用密码产品检测认证。
HSM(硬件加密机)
一种专用的硬件安全设备,所有密钥材料均在其密码卡内部生成、存储和销毁,永不明文导出。KSP依赖HSM作为底层安全根基,提供国密算法硬件加速和FIPS 140认证级别的密钥安全防护。
透明数据加密(TDE)
在数据库存储层对数据文件进行加解密保护的技术,对上层应用程序和用户完全透明。加密和解密自动完成,无需修改任何应用代码。支持主流关系型数据库及非结构化数据,不限数据库类型和存储介质。TDE模块通过GM/T 0028第二级认证。
信封加密
一种二层密钥体系架构:数据密钥(DEK)用于加密业务数据本身,主密钥(KEK)由KSP/HSM管理用于加密数据密钥。加密后的DEK与密文数据一同存储。即使攻击者获取数据库文件,无KEK也无法解密任何数据,实现双重防护。
密钥全生命周期管理
覆盖密钥从生成、安全存储、状态激活、定期更新(轮换)、到期归档、合规注销到最终安全销毁的完整管理流程。KSP支持对称密钥、非对称密钥、数字证书、加密模板等多种密钥类型的统一纳管,确保每一枚密钥始终处于可控、可审计的安全状态。

开启您的数据安全之旅

联系安当技术专家,获取KSP密钥管理系统免费方案咨询与产品演示