ARTICLE DETAIL

资讯详情

深耕编程入门与网站建设的一线实战洞察。

化工密评GB-T-39786五类落地解读:从特殊作业安全到密钥注入全链路

化工密评GB-T-39786五类落地解读:从特殊作业安全到密钥注入全链路 某化工园区密评整改现场测评组抽查特殊作业票证系统要求验签一张动火作业票的数据。运维翻遍票证库find一张签名文件都没找出来——作业票是照片上传的审批人在系统里点个同意纸质票拍照存档数据既没签名也没时间戳。谁改过、什么时间改的验不出来。# 现场复现票证库里找不到任何作业票签名文件路径以实际部署为准find/data/perm/tickets-nameticket_*.sig2/dev/null|wc-l# → 0# ↑ 全库作业票无 SM2 签名 → 完整性、防抵赖都没有# 密评判定作业票数据无完整性保护不满足 GB/T 39786 应用和数据安全化工行业的密码应用不是上几台密码机就完事是要覆盖特殊作业安全动火、受限空间、检维修等和密钥注入从产线灌装到使用的全链路。这篇把 GB/T 39786-2021《信息安全技术 信息系统密码应用基本要求》的密评五类放到化工场景里逐条拆每条测评查什么 → 怎么落地 → 用什么命令/配置验证最后落到化工 DCS、危化品监管数据、特殊作业票证这些具体场景。报错现场里的无签名可验就是测评组第一次进场最常抓到的场景。一、密评五类要求GB/T 39786 到底评什么GB/T 39786-2021 把密码应用分成五类每类又分一、二、三级密评就是逐类核查这五类用没用密码、用得对不对类别密评查什么化工场景落点01 物理和环境安全门禁、视频监控数据的保密性/完整性罐区门禁、安防视频防篡改02 网络和通信安全网络传输的保密性/完整性/真实性化工 DCS、调度网、专线通信加密03 设备和计算安全设备身份鉴别、程序/日志完整性操作员身份认证、程序签名、日志防篡改04 应用和数据安全关键业务数据保密/完整性、操作抵赖特殊作业票、危化品监测数据、运输追踪数据05 密钥管理密钥全生命周期管理密钥注入、HSM 保护、轮换审计核心认知密评不是网络安全测评是专门查密码技术有没有用在关键环节。很多化工系统网络防护做得好但一到密评就挂——因为密码应用没上数据没加密、操作没签名、密钥没管。本文结构五类 × 化工场景对照化工场景对应密评类本文章节特殊作业票证04 应用和数据第二章危化品监管数据04 应用和数据第三章DCS/SCADA 工控03 设备和计算第四章危化品运输追踪04 应用和数据第五章密钥注入/管理05 密钥管理第六章罐区门禁/安防视频01 物理和环境附注见本章下五类里面01 物理和环境门禁、视频在化工主要落在罐区安防其余四类本文逐章展开——按你的系统属于哪个场景直接跳对应章节看。二、特殊作业安全动火/受限空间/检维修的密码应用最容易挂的一类化工特殊作业动火作业、受限空间作业、高处作业、检维修作业等的票证系统是密评和危化品监管都盯的高危环节。作业票数据的三个密码要求要求1作业票数据完整性防篡改作业票的作业时间、监护人、风险辨识、气体检测值任何修改都能被发现落点作业票数据加 SM3 摘要 SM2 签名修改即验签失败# 验证作业票数据签名链密钥路径以实际部署为准OpenSSL 3.x 默认支持 SM2/SM3openssl dgst-sm3-verify/etc/perms/keys/sm2_verify.pub-signatureticket_001.sig ticket_001.json# → Verified OK → 作业票数据未被篡改 ✓# → Verify Failure → 数据被改过审批/监护人需要重新确认要求2作业审批人身份真实防抵赖谁审批的、什么时间批的事后不可抵赖落点审批人用 UKEYSM2 证书签名审批时间戳服务记录审批时间审计留痕要求3作业票传输保密防泄露作业票在移动端/现场终端与平台间传输加密落点传输走 SM4 加密通道防截获提醒密评检查特殊作业系统时会直接要作业票数据的签名样本 验签日志 审批人证书。很多化工企业作业票还是纸质照片这是最典型的密评不符合项。三、危化品监管数据安全监测数据的保密与防篡改危化品重大危险源监管数据液位、压力、温度、有毒气体浓度、视频监控既要上报监管部门又要保障真实有效。密码要求两条要求1监测数据保密性防泄露实时数据、历史数据落库加密存储落点数据库 TDE 透明加密历史库、实时库敏感字段按需 DSI 集成加密# 验证监管数据落库加密先看表空间加密标志再查磁盘数据文件SELECT TABLESPACE_NAME, ENCRYPTION FROM information_schema.innodb_tablespaces WHERE TABLESPACE_NAME IN(realtime,hist);# → ENCRYPTION Y → 落盘已加密 ✓strings /var/lib/mysql/realtime/realtime.ibd|grep-cT-301\|液位\|压力# → 返回 0 → 数据文件无明文业务串 ✓要求2监测数据真实性防篡改、防抵赖监测数据带签名改动即被识别落点SM3 摘要 SM2 签名数据采集侧签名、监管侧验签危险化学品安全法数据合规视角危化品重大危险源监测数据、作业过程数据属监管重点数据安全法与相关监管要求下须保障数据的真实、完整、可追溯——加密防泄露 签名防篡改 审计留痕三条全上是本类数据的密码合规底线。提醒危化品监管平台对接时数据上报是否加密、是否带签名是监管侧核对的重点。别只做网络隔离数据本身要密码保护。四、化工 DCS 系统安全防护程序签名与操作认证含矿山 SCADA 工控安全化工 DCS、矿山 SCADA 这类工控系统密评重点在设备和计算安全第3类工控密码项测评要求落地手段操作员身份高权限操作双因素认证口令 UKEYSM2 证书安当 ASP 统一身份认证程序完整性下装程序/组态/固件签名验签HSM 签名验签服务器验签失败拒绝加载日志完整性操作日志防篡改、可审计日志 SM3 摘要 签名指令防篡改控制指令防伪造SM2 签名指令验签通过才执行# 验证下装程序签名验签密钥路径以实际部署为准openssl dgst-sm3-verify/etc/scada/keys/sm2_verify.pub-signaturedcs_pgm_001.sig dcs_pgm_001.bin# → Verified OK → 程序未被篡改可下装# → 验签失败应拒绝下装fail-closed不能只记日志提醒工控系统改造密评最常犯的错是设备不支持证书就跳过——加前置安全网关/采集终端统一做签名验签老设备不动安全补上。五、危化品运输追踪数据加密定位数据全链路防篡改危化品运输追踪数据车辆定位、罐内介质、温度、压力是危化品监管的重要数据也是密评和道路运输监管检查的落点。密码要求定位数据保密GPS/北斗定位 罐体状态数据加密传输数据防篡改追踪数据带签名路径/状态改动可识别密钥注入追踪终端车载终端出厂/上牌时的密钥安全注入# 验证运输终端上报数据签名以 SM2 为例密钥路径以实际部署为准openssl dgst-sm3-verify/etc/track/keys/sm2_verify.pub-signaturetrack_001.sig track_001.json# → Verified OK → 定位/状态数据未被篡改 ✓提醒车载追踪终端数量大、在野外环境密钥注入和安全更新要支持批量灌装 远程更新密钥不能出厂后散落明文。六、密钥注入全链路从产线灌装到使用轮换密评第5类密钥管理第5类是密评五类里化工项目最常被卡的核心是密钥注入和全生命周期管理注入环节1终端/设备产线密钥注入车载终端、UKEY、采集终端在产线/上线前完成密钥灌装灌装通道加密KEK 包装灌装后 KEK 轮换销毁落点KDPS数据保护平台做批量密钥注入管理CAS-KMS 管证书/密钥签发安当方案覆盖从产线灌装到云端管理的密钥注入全链路注入环节2密钥使用运行时业务系统通过统一接口调用密码服务不各自实现主密钥锁 HSM应用取不到明文主密钥# 验证主密钥不可导出HSM 内libwhsm.so 为示例驱动库以实际为准pkcs11-tool--module/usr/lib/libswhsm.so-l--pin12345678--extract--id01# → error: CKR_ATTRIBUTE_READ_ONLY → 主密钥硬件内不可导出 ✓注入环节3密钥轮换与销毁业务密钥按策略轮换一般1年签名密钥更短轮换/销毁全程审计留痕密评最常卡的一问密钥存哪主密钥锁 HSM 密码机业务密钥密文形态由 KSP 统一存储分发谁管KSP 密钥管理系统统一签发、轮换、审计双人授权动用主密钥怎么轮换按密钥类型设周期轮换留痕怎么防勒索兜底核心数据区部署 RDM 防勒索加密勒索行为识别阻断七、整改现场见闻坑1作业票还是纸质拍照密评直接挂特殊作业票证没有数字签名、没有时间戳作业数据可篡改可抵赖。整改票证系统数据加 SM3SM2 签名 审批人 UKEY 时间戳。坑2只加密传输不加密存储调度通信加密了历史数据库还是明文密评查存储保密照样不符合。加密是全程的落库同样要 TDE。坑3密钥有但明文放配置里密钥文件放应用服务器cat config.properties就能看到。密钥必须进 KSP HSM这是密评硬要求。坑4工控设备不支持证书就跳过程序签名DCS 下装程序没签名验签失败也不阻断。加前置网关统一验签fail-closed。坑5车载终端密钥出厂后散落明文运输追踪终端密钥注入后备份/调试残留明文密钥。批量灌装 远程更新 灌装后 KEK 销毁。八、验收清单逐项验证做对了#验收项验证方法达标判定1作业票数据防篡改openssl dgst -sm3 -verify验签作业票Verified OK2审批人 UKEY 签名查作业票审批签名日志有 SM2 签名 时间戳3监测数据落库加密查innodb_tablespaces加密标志 strings数据文件ENCRYPTIONY数据文件无明文串4程序/固件验签验签下装程序通过才加载失败拒绝5运输追踪数据签名验签定位/状态数据Verified OK6主密钥不可导出pkcs11-tool --extract报错 CKR_ATTRIBUTE_READ_ONLY7密钥轮换留痕查 KSP 审计日志签发/轮换/销毁全程留痕8密评五类覆盖对照 GB/T 39786 逐类自查五类均有密码技术落地对着 GB/T 39786 五类把你化工园区的特殊作业票证、危化品监测数据、DCS/SCADA、运输追踪终端逐个过一遍作业票有没有签名、监测库加密标志是不是 Y、主密钥能不能导出来——这三问你答到第几问密评整改时卡在哪一类评论区说出来一起拆。文章作者安当加密技术负责人
返回列表