水务密评三级达标合规解读:自来水厂等保与密评的区别与关键点
2025年,南方某省会自来水公司在密评自查中发现一个典型误区:该公司的SCADA系统在2023年已经通过了等保三级测评,团队认为"等保都过了,密评应该也没问题"。但在对照GB/T 39786逐项自查后才发现——等保测评中"密码应用"项的评分只有42分(满分100),而密评的通过线是60分。
等保过≠密评过。等保测评中的"密码应用"项只是整体安全评估的一部分,而密评是对密码应用的独立、全面审查。
一、等保与密评的核心区别
很多水务和燃气企业的安全团队都会问同一个问题:“等保过了为什么还要做密评?”
| 对比维度 | 等保三级(GB/T 22239) | 密码评估(GB/T 39786) |
|---|---|---|
| 法律依据 | 《网络安全法》第21条 | 《密码法》第27条 |
| 评估对象 | 整体安全(网络/主机/应用/数据/管理) | 密码应用(算法/密钥/协议/产品) |
| 核心审查 | 是否部署了安全产品 | 密码产品是否合规、密钥是否受控 |
| 通过标准 | 各安全域达标率≥85% | 总分≥60分+无高风险项 |
| 密钥审查 | 检查"是否配置了密钥管理制度" | 审查密钥的生成/存储/轮换全生命周期 |
| 算法检查 | 不关注具体算法 | SM2/SM3/SM4强制,国际算法不合规 |
水务/燃气企业最容易踩的坑:SCADA系统的通信加密使用了AES-256而非SM4——等保测评中只要"使用了加密"就符合要求,但密评检查到"未使用国密算法"直接扣12分(传输加密项满分仅10分)。
二、水务密评十大检查项与应对
2.1 技术要求(70分)
| 编号 | 检查项 | 分值 | 水务/燃气常见问题 | 整改方案 |
|---|---|---|---|---|
| 1 | 物理和环境安全 | 10 | 水厂/泵站机房门禁密码过于简单 | HSM+门禁日志防篡改 |
| 2 | 网络和通信安全 | 10 | SCADA↔水厂通信使用AES而非SM4 | 切换为TLS 1.3+SM4-GCM |
| 3 | 设备和计算安全 | 10 | 操作员单密码登录 | 升级为UKEY+密码双因素 |
| 4 | 应用和数据安全 | 15 | 历史数据库明文存储 | TDE透明加密 |
| 5 | 密钥管理 | 15 | 密钥无统一管理、无轮换记录 | 部署KSP+HSM |
| 6 | 安全审计 | 10 | 操作日志未签名、留存不足 | SM3签名链+集中审计 |
失分率最高的两项(密钥管理和存储加密)合计30分,是水务密评的"命门"。以下为两项应对方案的说明:
密钥管理整改方案:
在调度中心部署KSP密钥管理系统,建立三级密钥体系——根密钥由HSM硬件存储保护、工作密钥加密业务数据、会话密钥通信时动态生成。密钥的产线注册、分发、轮换、销毁全流程在统一策略下执行。仅此一项即可覆盖密评第5项(15分)的全部评分要求。
存储加密整改方案:
在SCADA历史数据库服务器上部署TDE透明加密,启用SM4-CBC表空间加密策略。TDE的优势在于应用不感知——SCADA系统的数据分析软件不需要任何修改即可运行在加密后的数据库上。部署后配合验证加密状态并检查性能损耗——TDE的损耗在3%以内。
2.2 管理要求(30分)
| 编号 | 检查项 | 分值 | 关键交付物 |
|---|---|---|---|
| 7 | 密码安全管理制度 | 10 | 密码管理制度文档、密钥操作规程 |
| 8 | 密码人员管理 | 5 | 岗位职责分离(管理员/操作员/审计) |
| 9 | 密码建设与运行 | 10 | 密码产品选型报告、运维日志 |
| 10 | 密码应急与处置 | 5 | 密钥泄露应急预案、年度演练记录 |
三、自来水厂的快速达标路线
3.1 四步整改时间表
| 步骤 | 内容 | 周期 | 覆盖分值 |
|---|---|---|---|
| ① 密钥管理平台部署 | KSP+HSM部署、三级密钥体系建立 | 2周 | 15(密钥管理)+ 10(审计) |
| ② 数据库TDE加密 | SCADA历史数据库TDE加密 | 1周 | 15(存储加密) |
| ③ 通信加密升级 | SCADA↔水厂通信切换国密TLS | 2周 | 10(传输加密) |
| ④ 双因素认证+管理制度 | UKEY发放、制度文档编制 | 2周 | 10(身份认证)+ 30(管理) |
总计:7周(可并行推进步骤①和②)
3.2 安全自检清单
| 检查项 | 通过标准 |
|---|---|
| SCADA通信使用国密算法 | TLS 1.3+SM4-GCM |
| 操作员使用双因素认证 | UKEY+密码 |
| 历史数据库已启用TDE | SM4-CBC加密存储 |
| 密钥由HSM硬件保护 | 根密钥不可导出 |
| 操作日志已签名 | SM3签名链 |
| 密钥轮换周期≤90天 | KSP已配置自动轮换 |
Q: 自来水厂的SCADA系统如果通信协议不支持国密TLS怎么办?
A: 可以在SCADA通信链路插入加密网关——网关与调度中心建立国密TLS加密通道,与下位机PLC之间使用SCADA原生协议。网关对上提供TLS 1.3+SM4-GCM上行,对下兼容Modbus/IEC 104等工控协议,PLC不需要任何改动即可实现通信加密。
Q: 密评和等评可以一次整改同时通过吗?
A: 完全可以。密评的10项检查项中,有6项与等评的安全计算环境、通信网络和安全管理要求重叠——一次部署TDE加密和ASP双因素认证,同时覆盖密评的"存储加密+身份认证"和等评的"数据安全+身份鉴别"。行业实践表明,合并整改相比分别整改可节省约40%的合规成本。

814

被折叠的 条评论
为什么被折叠?



