某市政务云密评摸底结果摊在信息科主任桌上:物理环境、网络通信、设备计算、应用数据四个层面全有红点------门禁不是国密、数据库落盘明文、应用还是单口令登录。评估机构留下一句话:「四层面逐条过,哪一层不达标,密评就过不了。」先看现场:
bash
# 现场排查:政务云四层面密码应用现状(示意)
# 1) 应用登录是否双因素
grep -c "mfa\|second_factor\|二次验证" /var/log/gateway/auth.log 2>/dev/null
# → 0 → 单口令登录,应用和数据层身份鉴别不达标
# 2) 数据库落盘是否加密
mysql --table -e "SELECT COUNT(*) AS unencrypted FROM information_schema.innodb_tablespaces WHERE ENCRYPTION!='Y'"
# → >0 → 有表空间明文存储,应用和数据层存储机密性不达标
政务云密评不是「买台密码机就过关」,是按 GB/T 39786 的四层面 逐层打分:物理和环境安全、网络和通信安全、设备和计算安全、应用和数据安全。这篇按四个层面逐个拆「考什么 → 产品落点 → 怎么验」,最后给一张四层面产品全景图:
- 一、密评为什么按四层面打分
- 二、物理和环境安全:门禁与监控的密码认证
- 三、网络和通信安全:国密传输通道
- 四、设备和计算安全:设备与登录身份鉴别
- 五、应用和数据安全:认证、加密、签名留痕
- 六、四层面产品全景图与落地路径
- 七、验收清单:四层面逐项打勾
一、密评为什么按四层面打分
密评(密码应用安全性评估)依据 GB/T 39786-2021《信息安全技术 信息系统密码应用基本要求》 ------这是 2021 年实施的国家标准,把信息系统密码应用分成 物理和环境、网络和通信、设备和计算、应用和数据 四个层面,每个层面提出密码应用技术要求,配套密钥管理要求。
关键认知 :密评不是「看几个功能模块」,是按层面逐条打分 。四层面任一层面缺密码应用,密评结论就不是「基本符合」而是「不符合」。所以政务云密码建设的第一件事,是把四层面当成一张检查表逐层对齐------这正是这篇全景图的用处。
二、物理和环境安全:门禁与监控的密码认证
考什么 :机房/机柜的电子门禁系统 是否用密码技术做人员身份鉴别,视频监控是否对监控记录做完整性保护(防篡改),物理设备是否可靠受控。
| 密评点 | 技术要求 | 国密手段 |
|---|---|---|
| 电子门禁 | 人员身份鉴别用密码技术 | 门禁凭证用国密算法,SM2 签发 |
| 视频监控 | 监控记录完整性和机密性 | 监控通道国密加密、录像加 SM3 摘要防篡改 |
| 物理凭证 | 凭证不可冒用 | 认证介质走国密证书 |
产品落点 :门禁/监控的认证凭证用 安当 UKEY(SM2 证书)承载,刷卡即身份鉴别,凭证无法复制冒用;物理层涉及的密码运算统一由密码设施提供。
bash
# 验证门禁认证凭证算法(示意)
openssl x509 -in door_access.crt -noout -text 2>/dev/null | grep -i "Signature Algorithm"
# → 输出 sm2WithSM3 → 门禁凭证为国密 SM2 证书 ✓
关键认知 :物理层最容易漏------机房门禁还是 IC 卡、监控录像没有完整性保护,密评照样扣分。物理层不重金投入,但凭证要国密、录像要有完整性,这层是「小而关键」。
三、网络和通信安全:国密传输通道
考什么 :通信实体(服务器之间、终端与服务器之间)身份鉴别 、通信数据完整性和机密性 、网络边界访问控制。核心是传输通道国密化。
| 密评点 | 技术要求 | 国密手段 |
|---|---|---|
| 通信实体鉴别 | 双向身份鉴别 | IPSec/SSL VPN 用 SM2 证书双向认证 |
| 通信机密性 | 数据链路加密 | 国密 SSL/TLS:SM2 密钥协商 + SM4 数据加密 |
| 通信完整性 | 防篡改 | SM3 摘要 + SM4 MAC |
产品落点 :政务云对外服务、内部系统间调用全部走国密 SSL 通道,SM2 证书由 安当 HSM 统一签名签发、私钥锁硬件;接入网关的证书与密钥由 KSP 统一纳管。
bash
# 验证站点证书与国密套件(示意)
openssl s_client -connect "$API_HOST:443" 2>/dev/null | grep -i "Cipher is"
# → 输出 ECC-SM2-SM4-CBC-SM3 等国密套件 → 通道国密化 ✓
关键认知 :网络层是政务云最常用的数据通道,也是密评必查点------证书不能是 RSA、套件不能是 AES。一次把链路全切国密 SSL,网络层就稳了。
四、设备和计算安全:设备与登录身份鉴别
考什么 :服务器、虚拟机、网络设备、数据库服务器等设备身份鉴别 ,设备/系统登录身份鉴别(双因素),远程管理通道安全,设备系统资源访问控制,可信计算。
| 密评点 | 技术要求 | 国密手段 |
|---|---|---|
| 设备身份鉴别 | 设备接入可信 | 设备证书 SM2,不可伪造 |
| 登录身份鉴别 | 双因素登录 | 口令 + UKEY(SM2 证书)/动态口令 |
| 远程管理 | 管理通道加密 | 国密管理通道 |
| 访问控制 | 主体访问授权 | 证书 + 属性,国密加密标识 |
产品落点 :政务云运维人员登录服务器/云管平台,用 安当 ASP 做统一认证 + UKEY 做第二因素(插上即验),替代「一条口令走天下」;设备接入校验由 KSP 签发的设备证书把关。
bash
# 验证拔掉 UKEY 不能登录云管平台(示意)
curl -s -X POST "$API_HOST/login" -d "user=admin" 2>/dev/null | head -1
# → 返回「缺少证书/二次验证」→ 双因素登录生效 ✓
关键认知 :设备层经常被忽略------大家盯着数据加密,忘了登录入口还是单口令。设备双因素 + 远程管理加密,是密评设备层两个最常扣分的点。
五、应用和数据安全:认证、加密、签名留痕
考什么 :应用系统身份鉴别 (双因素)、访问控制 、数据传输/存储的机密性和完整性 、操作不可抵赖性。这是四层面里分值最重的一层。
| 密评点 | 技术要求 | 国密手段 |
|---|---|---|
| 应用身份鉴别 | 双因素 | 口令 + UKEY/动态口令 |
| 访问控制 | 授权访问 | 国密加密的身份标识与授权策略 |
| 数据存储机密性 | 落盘加密 | TDE 透明加密 SM4,库文件密文 |
| 数据存储完整性 | 防篡改 | SM3 摘要/HMAC |
| 不可抵赖 | 签名留痕 | SM2 数字签名,操作可追溯 |
产品落点 :应用登录统一走 安当 ASP (SSO + 双因素),数据落盘走 安当 TDE (SM4 透明加密,应用零改造),密钥全部收进 安当 KSP (三级密钥体系,主密钥锁 HSM)。
bash
# 验证数据落盘加密(示意)
mysql --table -e "SELECT NAME, ENCRYPTION FROM information_schema.innodb_tablespaces WHERE NAME='govapp'"
# → | govapp | Y | → 落盘已加密 ✓
关键认知 :应用和数据层分值最重,也是政务云最薄的层------身份鉴别双因素、数据存储国密加密、操作签名留痕三件事齐了,这层才稳。TDE 的意义在于应用零改造就拿到「存储机密性」这个密评点。
六、四层面产品全景图与落地路径
四层面 + 产品,一张图对齐:
物理和环境 │ 门禁/监控认证凭证 ......... UKEY(SM2 证书)
──────────┼──────────────────────────────────
网络和通信 │ 国密 SSL/VPN 通道 ......... HSM 签发 + KSP 纳管
──────────┼──────────────────────────────────
设备和计算 │ 设备/登录双因素 ......... ASP + UKEY
──────────┼──────────────────────────────────
应用和数据 │ 认证 ASP · 加密 TDE · 密钥 KSP+HSM
| 层面 | 核心要求 | 产品落点 |
|---|---|---|
| 物理和环境 | 门禁/监控密码认证 | UKEY(凭证介质) |
| 网络和通信 | 国密传输通道 | HSM(证书签发)+ KSP(密钥纳管) |
| 设备和计算 | 设备/登录双因素 | ASP(统一认证)+ UKEY(第二因素) |
| 应用和数据 | 认证/加密/签名 | ASP + TDE + KSP + HSM |
落地路径四步:
- 建底座:HSM 入云 + KSP 纳管,三级密钥体系成型
- 护通道:网络层切国密 SSL,证书统一签发
- 守入口:设备与应用登录全上 ASP 双因素
- 锁数据:核心库叠加 TDE 透明加密,操作签名留痕
关键认知 :四层面不是四个独立项目,是一套密码基础设施串起来的四件事 ------底座 HSM+KSP 支撑四层,UKEY/ASP 守身份,TDE 锁数据。全景图的意义在于:别一层买一套,要一套基础设施四层复用,密评材料一键对齐。
七、验收清单:四层面逐项打勾
| # | 验收项 | 验证方法 | 达标判定 |
|---|---|---|---|
| 1 | 门禁凭证国密 | 查门禁证书算法 | sm2WithSM3 |
| 2 | 监控完整性 | 查录像 SM3 摘要 | 可校验未篡改 |
| 3 | 传输国密 | s_client 查套件 | 国密 SM2/SM4 套件 |
| 4 | 证书非 RSA | 扫全云证书 | 无 RSA 证书 |
| 5 | 登录双因素 | 拔 UKEY 登录 | 登录被拒绝 |
| 6 | 远程管理加密 | 抓管理通道包 | 国密加密 |
| 7 | 落盘加密 | strings *.ibd |
无明文数据 |
| 8 | 操作留痕 | 查签名日志 | 谁操作可追溯 |
| 9 | 密钥集中 | 查 KSP 审计 | 签发/轮换/吊销留痕 |
| 10 | 四层面对照 | 对照 GB/T 39786 | 四层面逐条达标 |
对着这份清单,把你们政务云的四层面过一遍:查一次门禁证书、抓一次传输套件、扫一次落盘明文。密评不是玄学,是 GB/T 39786 四层面逐条打勾------物理层凭证国密、网络层通道国密、设备层双因素、应用数据层加密签名,一套 HSM+KSP+ASP+UKEY+TDE 基础设施四层复用。你政务云密评卡在哪一层------门禁没国密、通道还是 RSA、还是登录单口令?评论区说说,一起拆。
文章作者:安当加密技术负责人