拓冰建站拓冰建站
首页 / 资讯中心 / 正文

水务密评三级达标解读:自来水厂等保与密评的区别与关键点

某水司信息科的人,第一次看到商用密码应用安全性评估的整改通知时,多半是懵的。通知开头通常是同一句话:“你单位部分信息系统密码应用存在高风险问题,不满足相应等级要求。”信息科的第一反应往往是——“等保三级我们不是早过了吗?”这正是本篇要拆的第一件事:等保和密评,是两张不同的考卷。等保关注信息系统安全等级保护——系统整体安不安全;密评关注密码应用合规性——密码用没用对、用没用国密。自来水厂这类城市基础设施的关键系统,往往两场都要考;分不清考卷,就谈不上过考。本篇不是从零讲合规理论,而是做三件事:把等保三级 vs 密评三级逐维对照分清;把密评第三级的评分项落到自来水厂到底有哪些系统、哪些环节要动;最后给一张可跑的缺口自查和一个整改到过考的完整案例。01 | 先分清两套考卷:等保管系统整体,密评只考密码一条线先立坐标系。两套体系的关系,一句话就能讲清:同一套自来水厂系统,两场考试(别用一场的成绩去抵另一场) 等保 2.0(GB/T 22239-2019) —— 系统整体保护水平考 —— 水厂系统 考面宽:物理环境/通信网络/区域边界/计算环境/ (SCADA / 营收 / 管理中心 安全管理 水质监测 / 管网GIS) 密码技术只是安全措施里的一小类,不是主考科目 ↑ 等保过了 ≠ 密评就过 │ 密评(GB/T 39786-2021) —— 商用密码应用专项考 —— 同一个系统 只考密码一条线,考得深: │ 身份鉴别 / 传输 / 存储 / 设备 / 密钥 ↓ 用没用密码技术? 是不是国密? 可不可审计? 密评不过,整改通知照发等保(网络安全等级保护):依据《网络安全法》,是面向信息系统的整体保护制度。水厂按定级指南给自己的系统定级(核心业务系统多为等保三级),走定级→备案→建设整改→等级测评→监督检查,测评范围覆盖技术和管理几乎所有控点。它管的是这栋楼整体达没达标。密评(商用密码应用安全性评估):依据《密码法》和 2023 年修订的《商用密码管理条例》,只盯商用密码应用这一个专项。它不重新给你定级,而是看这个系统的密码应用,满不满足与其等级对应的 GB/T 39786-2021 要求。两个体系为什么会在水厂撞车?因为按现行密评规则,关键信息基础设施、政务信息系统、等保三级及以上系统都属于应当开展密评的范围——而自来水厂的 SCADA 调度、营收等核心业务系统,多半定在等保三级。于是同一些系统,先等保考一遍整体安全,再被密评考一遍密码专项。等保过了说明整体安全没塌,但系统里的密码到底合不合规、是不是国密,密评要单独回答。02 | 逐维对照:一张表看清两套体系维度等保 2.0密评依据主线《网络安全法》、GB/T 22239-2019 基本要求、GB/T 28448-2019 测评要求《密码法》、商密条例(2023 修订)、GB/T 39786-2021 基本要求管什么信息系统的整体安全保护等级(制度性:定级-备案-测评-监督)商用密码应用是否满足对应等级要求(专项评估)覆盖范围物理/网络/边界/计算环境/管理中心 安全管理,控点面广物理和环境、网络和通信、设备和计算、应用和数据四个技术层面 密钥管理、安全管理,聚焦密码谁来做在册的等级保护测评机构具备资质的商用密码应用安全性评估机构结论怎么给测评报告(总体结论 各单元问题,风险按高/中/低)整体结论三档:符合 / 基本符合 / 不符合;高风险项一票否决与等级的关系定级对象是系统(水厂常见二级/三级)不自定级,与等保等级一一对应:等保三级系统按 GB/T 39786 第三级执行复测节奏定级系统按周期测评(三级及以上系统一年一次很常见)三级及以上等保对象须周期性评估,同样强调每年复测一句话记住差异:等保考整栋楼,密评考那把锁和钥匙。锁和钥匙合不合规、是不是国密、丢没丢过、换没换人登记——这些等保不一定看得细,正是密评的主考科目。03 | 三级两个字,两套体系里不是一个意思最容易出事的不是技术,是口径。跟领导汇报时把两个三级混着说,整改方案的方向都会跑偏:说法正确理解容易误解成“我们系统等保三级过了”系统整体保护达到了等保三级水平(定级备案测评)密评也自动过了“我们要密评三级达标”系统密码应用按 GB/T 39786 第三级要求达标密评会再发一个三级定级证书“等保和密评结论都能用”两场考试的结论互不替代,各自上报各自主管部门拿一份报告两个都交三个关键点要钉死:密评不自定级:它评估的对象等级沿用等保等级。等保三级系统,密码应用就按 GB/T 39786 的第三级要求来查——第三级相比更低级别,大量宜级要求升级为应级,身份鉴别、重要数据传输与存储的机密性/完整性、关键操作日志等,默认都要用密码技术实现。等级越高,这句话从最好做变成必须做。级别陡升在第三级才开始明显:等保二级系统按密码应用第二级查,很多还是宜;升到第三级,应字铺开,整改量不是线性涨,是台阶式涨。水厂做密评改造前,先别急着买设备,先数清楚:我到底有几套系统在第三级,每套系统多少个应没落地。别拿有资质密码产品当万能答案:采用了经认证合格的密码产品,不等于密钥管理这一项就能判符合。测评还会看产品安全级别够不够、密钥在外部管理时有没有机密性/完整性保护、产品有没有按安全策略文档正确部署。设备是及格线,部署与密钥管理才是拉分项。04 | 密评到底在考什么:把 GB/T 39786 的块落到水厂按 GB/T 39786-2021,技术层面分四块(物理和环境、网络和通信、设备和计算、应用和数据),再外加密钥管理与安全管理。落到水厂,核心动作其实是下面这几个应:评分块第三级要什么(通用)水厂常见缺口过了的样子身份鉴别登录用户身份真实性要用密码技术鉴别还是口令短信,短信不是密码技术口令 UKEY(SM2 挑战应答)双因子网络通信重要数据传输机密性/完整性,采用国密泵站/远程运维走明文或国际算法 SSL国密双向认证 会话密钥数据存储重要数据存储机密性/完整性营收/档案/监测库明文落库透明加密,库文件拖走也是密文设备与计算设备身份真实、关键配置/日志防篡改工控终端/表计接入只认口令设备接入要密码身份鉴别密钥管理密钥全生命周期安全(生成/分发/存储/轮换/销毁)密钥散落各系统、没人统一管分级密钥 硬件根 集中台账审计日志与制度关键操作记录防抵赖、有评估预案明文日志可改、测完不安排复测日志密码保护 年度复测机制再往深看一步,这几个应落到底层,就是前面系列拆过的那些机制在评分项里各就各位:身份鉴别这一块,第一课是分清两种或两种以上的坑:等保 2.0 三级在身份鉴别上明确要求采用口令、密码技术、生物技术等两种或两种以上组合的鉴别技术,且其中一种至少用密码技术实现。很多人拿口令短信验证码凑数——短信验证码不是密码技术,这一条直接不过;正确的双因子,是口令 UKEY/数字证书这种含密码技术的一环。这环怎么从挑战到应答走完整条链,我们在《水务SCADA密钥管理实战》(D3-1)拆到过芯片层,这里只说结论:登录这一关,密码技术必须真的在场。传输这一块,考的是国密改造不是有加密:泵站、远传站点、远程运维通道上传的数据,用国际算法 SSL 只是有加密,密评看的是密码算法与协议是否采用国密(SM2/SM3/SM4)、链路是否双向认证、会话是否用会话密钥。通道改造不是换个证书,是换整套密钥协商与认证机制——这类双向认证会话密钥的机制,轨交信号篇(D2-2)里拆过同款。存储这一块,考的是落库即密文、密钥不在库里:营收库、档案库、水质监测库一旦落库不加密,库文件被拖走就是明文裸奔。透明加密把加解密放在数据库与存储之间,应用无感,密钥由密钥管理统一保管,不随库文件走——这是 DBG/TDE 那一类透明加密的用武之地。密钥管理是贯穿一切的底层:不管上面哪一块,最后都要回答密钥在哪、谁管、多久轮换、作废了怎么办。散落在各系统、明文放配置里的密钥,是密评里最常见的硬伤;分级密钥(根/主/工作) 硬件根(HSM) 集中台账(吊销与审计)这套收口,公共事业线前几篇(D3-1~D3-3)从人到物一路讲过——密评真正拉开差距的,往往不是算法,是密钥管理做没做扎实。05 | 把缺口翻出来:一张可跑的第三级自查密评最疼的不是知道要考,是一查全是缺口。把缺口先翻出来,整改才有顺序。下面这份清单把第三级最常见的失分点做成可勾选判定,把真实系统一项项填进去(存为d41_gap_audit.py):# -*- coding: utf-8 -*-# 水厂密评第三级缺口自查:把 GB/T 39786-2021 技术四层面密钥管理的典型要点# 做成一份现状 vs 要求的判定清单,结果仅供自查示意,真实判定以评估机构现场为准。ITEMS[# 要点名称 现状(水厂常见) 缺口 是否高风险类(身份鉴别-登录组合鉴别,口令短信验证码,True,True),(身份鉴别-运维/第三方登录,口令UKEY(SM2挑战应答),False,False),(传输-远程泵站/SCADA上送,仅IPSec/国际算法,True,True),(存储-营收/档案/监测库,明文落库,True,True),(密钥管理-全生命周期统一台账,散落各系统、无人统一管,True,True),(日志-关键操作记录防篡改,明文日志、可改,True,False),(设备-工控终端/表计接入身份,接入注册口令,False,False),(制度-年度复测/应急预案,等保测完未安排密评复测,True,False),]print([自查清单] 水厂密评第三级典型要点:√达标 ×缺口(是否高风险类))forname,cur,gap,highinITEMS:mark×ifgapelse√flag(高风险类)ifhighelseprint(f{mark}{name:18}现状:{cur}{flag})gaps[itforitinITEMSifit[2]]highs[itforitingapsifit[3]]print(*56)print(结论:达标,len(ITEMS)-len(gaps),个 | 缺口,len(gaps),个 | 其中高风险类,len(highs),个)ifhighs:print(按密评规则:存在高风险项即不能判符合/基本符合 - 结论将判不符合)print(整改优先级:身份鉴别 / 传输 / 存储 / 密钥管理 四类高风险先清零)else:print(无高风险项,且量化达到阈值 - 具备基本符合候选条件(仍以评估机构为准))运行输出:[自查清单] 水厂密评第三级典型要点:√达标 ×缺口(是否高风险类) × 身份鉴别-登录组合鉴别 现状:口令短信验证码 (高风险类) √ 身份鉴别-运维/第三方登录 现状:口令UKEY(SM2挑战应答) × 传输-远程泵站/SCADA上送 现状:仅IPSec/国际算法 (高风险类) × 存储-营收/档案/监测库 现状:明文落库 (高风险类) × 密钥管理-全生命周期统一台账 现状:散落各系统、无人统一管 (高风险类) × 日志-关键操作记录防篡改 现状:明文日志、可改 √ 设备-工控终端/表计接入身份 现状:接入注册口令 × 制度-年度复测/应急预案 现状:等保测完未安排密评复测 结论:达标 2 个 | 缺口 6 个 | 其中高风险类 4 个 按密评规则:存在高风险项即不能判符合/基本符合 - 结论将判不符合 整改优先级:身份鉴别 / 传输 / 存储 / 密钥管理 四类高风险先清零# 三个关键结果命中即逻辑正常:缺口 6 / 高风险 4 / 存在高风险判不符合python3 d41_gap_audit.py|grep-E缺口 6 个|高风险类 4 个|判不符合这张清单的读法:先看缺口和高风险类两个数,决定能不能过;再看逐行×,决定先改什么。高风险的四类(身份鉴别/传输/存储/密钥管理)是密评的一票否决区,必须清零;日志与制度属于失分不致命、但拖着不补也会影响结论的项。把ITEMS换成你单位真实的系统清单(哪套系统、现状是什么),跑出来的结论行,就是整改排期的第一版。06 | 一家水厂怎么从不符合到基本符合:案例三段式拿一家典型的地级市水司做例子(场景示意,数据为示例):它有三套核心系统——SCADA(泵站管网压力流量)、营收客服、水质在线监测,等保三级多年,密评整改时被列出四项高风险:登录还是口令短信;泵站与远程运维链路非国密;营收库明文落库;密钥散落没有统一管理。第一阶段·背景(为什么难):系统和供应商一大堆,信息科以为等保都过了,密评就是把等保报告再交一遍。真正填起自查表才发现,密码这条线几乎是空白:短信验证码冒充双因子、SSL 是国际算法、库里全是明文、密钥散落在各厂商手里——每一项都落在高风险区。第二阶段·实施(关键动作,每步都对准一个评分块):身份收口——调度、营收、第三方运维的登录统一接统一身份认证(ASP)做入口,配 UKEY 双因子(SM2 挑战应答)。这一刀切下去,身份鉴别的风险项清零,顺带把 D3-2 讲的共用账号/幽灵账号一并清掉。链路国密化——泵站、远传站、远程运维通道从国际算法改成国密双向认证 会话密钥,表计/监测数据上送也走同一条密码通道,不复用一条明文裸奔线路。落库加密——营收库、档案库、监测库上透明加密(TDE):应用无感,库文件被拖走也是密文,加解密不散落在各业务系统里。密钥收底——全库密钥(含上面三步产生的所有密钥)统一收到密钥管理系统(KSP) 硬件根(HSM)下:三级密钥体系、按需派生、吊销与审计留痕。这一步把密钥管理从散落状态收成一条可回答的账。第三阶段·结果(量化):四项高风险全部清零,复测结论从不符合变为基本符合,评估通过;之后每年复测一次,新系统(比如新增一个水质平台)上线前先跑一遍 05 的自查脚本,把新缺口挡在上线之前,而不是等整改通知来了再补。这个案例的要害不在买了几样东西,而在每一项动作都对着一张考卷的评分块——身份对身份、链路对链路、库对库、密钥对密钥,缺口是用动作一个个清零的,不是靠报告堆出来的。07 | 六个坑,和一个边界对照水厂项目里的真实踩坑,最常见的是这六个:#坑为什么致命1拿短信验证码凑双因子短信不是密码技术,等保的身份鉴别条款都过不了2以为有 HTTPS/有加密就是国密改造密评看算法与认证机制,不看有没有加密这个壳3只给主库加密,漏了备份/历史/日志文件数据副本还在明文,机密性评分照样不达标4买了合规密码设备却不建密钥管理产品有证书≠密钥管理判符合,密钥散落仍是硬伤5只改测评对象那一套,SCADA/表计感知没覆盖范围不一致,复测会按未覆盖系统继续开问题6过关就交差,不复测、新系统上线前不做密评密评是按周期的长跑,不是一次性的冲刺还要画一条边界:密评不是等保的替代,是并行的另一条线——等保管整体安全,密评管密码合规;若水司某系统被认定为关键信息基础设施,还要再叠加关基条例的要求。水厂侧这几年还多了一个新变量:智能水表、户内远传表这类感知设备,它们的数据也要上送、也要防伪造防重放,属于设备身份与计量数据这一层,那是下一篇要接的场景(智能水表密钥注入,对接户用计量仪表数据传输的 CJ/T 188)。08 | 趋势与收口:把过关变成长跑最后看方向。密评这几年肉眼可见地在变:从过不过到年年过:对等保三级及以上系统,密评从一次性检查变成按年评估,整改通知不再是考完就翻篇。从事后补到上线前查:新建/改扩建系统先评估、后上线的前置要求越来越普遍,等通知来再改的窗口越来越短。从纸面符合到真查真管:评估越来越看重密钥管理有没有台账、密码设备资质与部署是否匹配、日志能不能审计、吊销有没有记录——也就是本篇 04 讲的那些底层动作,而不是一份漂亮的自评估表。理解了这两张考卷,思路就该反过来:与其每年被整改通知追着补,不如第一年就把身份、链路、存储、密钥收口成一个统一身份 密钥管理底座——高风险清零、结论拿到基本符合之后,往后每年的复测、每个新系统的上线前自查,都是在这同一个底座上查漏补缺,而不是每次从零推倒重来。这才是密评整改里真正能替你省下重复劳动的地方。公共事业线到这里,把考卷接上了链条:前几篇拆的是怎么做——水务 SCADA 操作员 UKEY 人机认证(D3-1)、燃气企业身份统一治理(D3-2)、智能燃气表一表一密与城市生命线密钥(D3-3);本篇把密评第三级到底在考什么、缺口怎么翻、怎么逐项清零对齐成可执行的自查。下一站把感知端补上:《智能水表密钥注入实战》(D4-2),对接 CJ/T 188,看水表这类设备密钥怎么从产线烧录走到平台认证。文章作者:安当加密-焱垚
分享:

看完干货,该让你的企业上线了

免费需求沟通 · 48 小时内出具建站方案 · 河南本地可上门