矿山智能化身份认证与煤安合规解读:信息系统安全建设到认证落地

某智能矿山调度中心上线双因素认证,一批新采购的 UKEY 发到防爆区,操作员一插------全军登录失败。排查日志才发现:这批 UKEY 的 SM2 证书签发主体写的是厂家测试 CA,不在矿方自己的证书体系里。证书一查一个"不受信任",系统直接拒绝放行。

bash 复制代码
# 现场复现:UKEY 证书信任链校验失败(CA 路径以实际部署为准)
openssl verify -CAfile /etc/asp/ca.pem uk_ops_1002.cer
# → error 20: unable to get local issuer certificate
#   ↑ 操作员 UKEY 证书的签发 CA 不在信任链里 → 身份认证直接失效

# 更糟的是排查发现:同批采购的 UKEY 里,还有一部分出厂默认密钥没重置

矿山智能化建设(从调度、监控到采掘装备数字化)每上一个系统,就多一层"谁在操作、谁能看数据、指令真不真"的身份问题。而这一切到了煤安 MA 认证和行业监管检查时,全部要落地成可查证的安全建设证据。这篇从一次 UKEY 认证失败的现场出发,把矿山信息系统的身份认证、密钥管理怎么做,以及煤安 MA 认证里信息系统安全到底查什么,逐条拆清楚。


一、矿山智能化身份认证:都有哪些"身份"要认证

矿山智能化身份认证不是只有调度员登录,是一整张身份图谱:

认证对象 场景 认证强度
调度员/监控员 登录 SCADA、调度大屏 口令 + UKEY 双因素
防爆区操作员 井下工控终端、防爆手持终端 口令 + UKEY(防爆适配)
工程维护人员 远程运维、下装程序 UKEY + 签名授权
数据采集终端 PLC/传感器接入 设备证书双向鉴别
管理人员 访问数据报表、审计系统 UKEY + 分级权限

关键认知:矿山系统多、供应商多,每个系统各建一套账号口令=最典型的安全短板(弱口令、共享账号、离职不回收)。煤安/行业检查信息系统时,第一个问题就是"身份认证怎么统一的"。


二、现场排查:UKEY 证书信任链断在哪

回到开头的现场,一步步定位:

第1步:确认 UKEY 里证书的签发主体

bash 复制代码
# 读 UKEY 内证书信息(pkcs11-tool 或 openssl;libwhsm.so 为示例驱动库,以实际为准)
pkcs11-tool --module /usr/lib/libswhsm.so -l --pin 12345678 -y cert -O
# → 查看 Certificate Subject / Issuer
# → Issuer: CN=Test CA (Device Vendor)  ← 出厂测试 CA,非矿方 CA

第2步:确认终端信任该 CA

bash 复制代码
# 查看认证服务器/终端信任的 CA 列表(cert 目录路径以实际部署为准)
find /etc/asp/trusted_certs -name "*.pem" -exec openssl x509 -subject -noout {} \;
# → 信任列表里没有该 UKEY 的签发 CA → 验签失败

第3步:核对 UKEY 密钥是否出厂默认

bash 复制代码
# 尝试用出厂默认 PIN 登录,看是否有告警
pkcs11-tool --module /usr/lib/libswhsm.so --login --test --pin 12345678
# → 若提示 PIN 未修改/默认 → 出厂密钥未重置,安全留后门

根因定位:

现象 直接原因 根因 证据
UKEY 登录失败 证书不受信任 证书由出厂测试 CA 签发 openssl verify 报 issuer 错误
部分 UKEY 失效 密钥未重置 出厂默认密钥未更换 pkcs11-tool 默认 PIN 可登录

排查结论 :UKEY 采购进来不是"插上就能用",是发证、信任链、密钥重置一套流程。这正是矿山身份认证体系要一次性建好的部分。


三、煤安检查与信息系统安全:查什么、怎么落地

煤安 MA 认证(矿用产品安全标志)主要针对矿用产品(防爆设备、监控设备、通讯设备等)的安标认证。但对信息系统,行业检查(煤矿安全规程、智能化矿山验收)同步会查"信息系统的安全建设",两者经常一起评估。落到信息系统安全,重点是四个方面:

要求1:操作人员身份认证(MA 设备配属人员 + 系统登录)

  • 系统登录必须身份鉴别,关键操作二次授权
  • 防爆区操作员在工控终端登录,需 UKEY 双因素认证(即防爆区操作员UKEY认证,井下场景走防爆适配)
  • 落地:ASP 统一身份认证平台,UKEY 国密 USB Key(SM2 证书做身份),一套身份账号体系覆盖调度、防爆区、运维、管理所有角色

要求2:数据传输与存储合规(危化品数据合规 + 等保)

矿山涉及两类监管数据,锚点要分清楚:瓦斯、煤尘监测数据走《煤矿安全规程》,**炸药、油品等危险化学品储运数据走《危险化学品安全法》**及配套法规。无论哪个锚点,对数据的真实、完整、可追溯要求一致------光加密传输远远不够,三类保护要各占一层:

数据合规要求 密码技术手段 落地组件
监测数据保密(防泄露) 落库加密 + 传输加密 TDE 透明加密 + SM4 加密通道
监测数据完整(防篡改) SM3 摘要 + SM2 签名 HSM 签名验签
操作可追溯(防抵赖) 操作日志签名 + 审计留痕 KSP 审计 + 签名日志
  • 落地:TDE 透明加密历史库 + SM3 摘要防篡改 + 密钥 KSP 统一管理;对危化品储运数据,检查时直接对着上面三条举证

要求3:密钥管理(密评 GB/T 39786)

  • 认证密钥、加密密钥、签名密钥全生命周期由密码设备管理
  • 密钥不可明文导出,轮换留痕
  • 落地:KSP 密钥管理系统 + HSM 密码机,主密钥硬件内不可导出,审计日志完整

要求4:防爆环境适配(UKEY 的物理落地难点)

煤安MA认证信息系统安全提示:MA 认证主要针对矿用产品安标,信息系统建设本身按行业安全要求与等保执行;评估时两者并行------矿用产品(防爆终端、监测设备)走 MA 安标,信息系统(身份、数据、密钥)按煤安检查 + GB/T 39786 密评落地,材料要能相互印证。

  • 井下防爆区域禁止普通 USB 接口,UKEY 需防爆适配(延长线、防爆扩展口)
  • 井下无网/弱网环境,离线认证和断网容错要设计
  • 落地:ASP 支持离线认证缓存,防爆手持终端 UKEY 适配方案

四、落地方案:一套身份体系打通矿山所有系统

从"每个系统一套口令"到"一套身份认证 + 统一密钥管理",架构如下:

复制代码
┌──────────────────────────────────────────────────┐
│ASP 统一身份认证平台(SM2 证书)                  │
│调度员UKEY  防爆区UKEY  运维UKEY  管理UKEY        │
│└────────────┼─────────────┘                      │
│统一身份 + 统一权限 + 统一审计                    │
├──────────────────────────────────────────────────┤
│SCADA / 调度大屏 / 工控终端 / 数据报表 / 审计     │
├──────────────────────────────────────────────────┤
│KSP 密钥管理系统 → 证书/密钥签发 · 轮换 · 审计    │
│HSM 密码机 → 主密钥硬件保护 · 不可导出            │
└──────────────────────────────────────────────────┘

第1步:发证与信任链

  • 建矿方自己的 CA 或接入统一的证书体系,UKEY 出厂证书作废,重新签发矿方证书
  • 认证服务器信任列表只认矿方 CA
  • 落地提示:安当 ASP 提供证书签发与信任链管理,UKEY 出厂证书可批量作废重签,避免逐张手工处理
bash 复制代码
# 重新签发并安装信任链后,验证
openssl verify -CAfile /etc/asp/ca.pem uk_ops_1002.cer
# → ok → 信任链打通 ✓

第2步:密钥重置与双因素

  • 全量 UKEY 重置出厂 PIN/密钥,启用双因素(口令 + UKEY)
  • 关键操作(下装程序、改参数)二次 UKEY 授权

第3步:统一账号与分级权限

  • 所有系统接 ASP,账号唯一、权限分级、离职即回收
  • 认证日志统一留痕,满足审计追溯

第4步:密钥管理落地

  • 认证证书、加密密钥、签名密钥全部由 KSP 统一管理
  • HSM 保护主密钥,应用通过统一接口调用,不进配置文件

五、真实踩过的坑

坑1:UKEY 当成"U盘",插上就发

采购回来直接发,出厂默认密钥没换、证书是测试 CA 的。登录时验签失败,还说不清谁的责任。UKEY 一定要走"换密钥、重发证、装信任链"的初始化流程。

坑2:防爆区 UKEY 插不上

井下防爆终端是封闭设计,普通 USB 口不开放,UKEY 没法用。选型要带防爆适配方案(延长线/防爆口),并确认认证服务器支持离线/弱网认证。

坑3:一套系统一套账号,越建越乱

上了 SCADA 建一套账号,上了调度系统又建一套,密码记不住就写纸条。统一接 ASP,一套账号打天下,否则煤安检查时"账号口令管理"就是整改项。

坑4:密钥放应用服务器,密评被卡

认证密钥、加密密钥堆在应用配置里,cat config.properties 就能看到。密钥必须进 KSP + HSM,这是密评 GB/T 39786 的硬要求。

坑5:离职人员账号不回收

运维离职了,他的调度员账号还能登录。接 ASP 统一账号后做"离职一键回收"策略,操作留痕。


六、验收清单:逐项验证做对了

# 验收项 验证方法 达标判定
1 UKEY 信任链有效 openssl verify -CAfile ca.pem 校验 返回 ok
2 出厂密钥已重置 尝试默认 PIN 登录 登录失败/强制改密
3 双因素登录生效 无 UKEY 登录调度台 被拒绝
4 统一账号体系 各系统登录走同一认证入口 无独立口令体系
5 防爆区 UKEY 可用 防爆手持终端实测登录 成功且断网可容错
6 监测数据防篡改 校验瓦斯/人员定位数据 篡改被识别
7 密钥统一管理 查 KSP 审计日志 签发/轮换全程留痕
8 离职回收 模拟离职账号登录 被拒绝

你矿山的 UKEY 认证,卡在「发证、信任链、密钥重置」三环里的哪一环?用上面的清单自查:openssl verify 查一张证书、试一次默认 PIN、实测一次防爆区登录------找到断点,评论区说出来,我们对着现场一起找解法。

文章作者:安当加密技术负责人

相关推荐
吴声子夜歌12 小时前
网络安全——密钥管理
安全·web安全·密钥管理
吴声子夜歌3 天前
网络安全——身份认证
安全·web安全·身份认证
ishangy16 天前
AI 多模态预警平台,在矿山安全生产场景应用路径
智慧矿山·智能矿山·ai视觉识别·矿山智能化·工业ai视觉·ai多模态预警·ai智能监控
ishangy19 天前
AI 纹理分析算法|智慧矿山煤矸石视觉自动分选 AI 识别解决方案
智慧煤矿·矿山智能化·工业ai视觉·ai视觉检测识别
安当加密030122 天前
供应链金融密钥安全实战:BYOK托管架构与选型避坑指南
密钥管理·byok·数据隔离·ksp·供应链金融
ChaITSimpleLove23 天前
SimpleIdServer 6.0.4 Docker Compose 实战部署指南
运维·docker·容器·身份认证·id-server·simpleidserver
安当加密2 个月前
从零搭建车联网PKI:一套覆盖V2X、OTA、ECU的证书管理实战方案
数字证书·密钥管理·车联网安全·汽车信息安全·pki证书管理·v2x安全·ota固件安全
安当加密3 个月前
汽车密钥管理系统怎么设计?从HSM到云端KMS的完整架构方案
国密·kms·hsm·密钥管理·汽车安全
我爱C编程3 个月前
基于ECC簇内分组密钥管理算法的无线传感器网络matlab性能仿真
网络·matlab·ecc·密钥管理·无线传感器网络·簇内分组