一网通办平台上线的第 3 个月,安全监测通报来了:外部监测发现某个子系统的 HTTPS 证书还是 RSA 自签,另一个接口直接返回了未脱敏的公民信息。政务服务平台连着几千万办事群众,一个端口裸奔就是全量数据风险。先看现场:
bash
# 现场排查:一网通办子系统证书与泄露风险(示意)
# 1) 全平台证书算法扫描
find /etc/pki -name "*.crt" -exec openssl x509 -in {} -noout -text \; 2>/dev/null | grep -c "RSA\|sha256WithRSA"
# → 高 → 大量非国密证书,需国密 SSL 改造
# 2) 数据库是否落盘加密
mysql --table -e "SELECT COUNT(*) AS unencrypted FROM information_schema.innodb_tablespaces WHERE ENCRYPTION!='Y'"
# → >0 → 部分库明文存储
一网通办这种对外政务服务平台,数据安全是「国密 SSL 改造 + 数据泄露防护」两条线:一条管传输、一条管存储,中间还要防勒索、管身份。这篇按 5 步全链路拆,每步给可复制的命令:
- 一、一网通办的数据安全底线
- 二、第 1 步:盘点证书与算法现状
- 三、第 2 步:国密 SSL 改造
- 四、第 3 步:传输链路加密全铺开
- 五、第 4 步:数据落盘加密
- 六、第 5 步:数据泄露防护全链路
- 七、验收清单
一、一网通办的数据安全底线
一网通办(全国一体化政务服务平台)承载公民办事全流程,安全底线有三条:
| 底线 | 要求 |
|---|---|
| 等保三级 | 政务服务平台按等保三级防护,传输加密、身份鉴别 |
| 密评达标 | 密码应用符合 GB/T 39786,国密算法全覆盖 |
| 数据安全 | 公民信息防泄露、防勒索,操作可追溯 |
关键认知:一网通办的数据安全不是单点加固,是**「传输---存储---身份---防勒索」全链路**------链路里任何一环裸奔,公民数据就可能从那一环漏出去。所以落地的顺序是:先盘现状,再改传输,再锁存储,再补防护。
二、第 1 步:盘点证书与算法现状
改造前先摸清底:全平台有多少非国密证书、多少明文库、多少单口令登录。
bash
# 1) 非国密证书清单
find /etc/pki -name "*.crt" -exec openssl x509 -in {} -noout -subject \; 2>/dev/null | head -5
# 2) 未加密表空间
mysql --table -e "SELECT NAME, ENCRYPTION FROM information_schema.innodb_tablespaces WHERE ENCRYPTION!='Y'"
# 3) 登录是否双因素
grep -c "mfa\|二次验证" /var/log/gateway/auth.log 2>/dev/null
关键认知 :盘点要把「证书、库表、登录」三样一起盘------缺证书换证书、缺加密改加密、缺双因素接认证,三条线一次清,改造才有完整清单。
三、第 2 步:国密 SSL 改造
国密 SSL 改造核心是证书换 SM2、套件换 SM4:
- 证书 :业务系统 SM2 证书由 安当 HSM 统一签发,私钥锁硬件、不可导出
- 套件:Web 服务器启用国密 SSL 套件(ECC-SM2-SM4-CBC-SM3 等)
- 兼容:老浏览器兼容采用「国密 + 国际」双证书策略,逐步切国密
bash
# 验证站点启用国密套件(示意)
openssl s_client -connect "$API_HOST:443" 2>/dev/null | grep -i "Cipher is"
# → 输出 SM2/SM4 国密套件 → 国密 SSL 生效 ✓
关键认知 :国密 SSL 不是「换个证书」就完事------证书签发、私钥保护、套件启用、浏览器兼容四件一起配。SM2 证书用 HSM 签发、私钥锁硬件,才符合密评「密钥在密码硬件中管理」的要求。
四、第 3 步:传输链路加密全铺开
对外 HTTPS 只是第一层,内部子系统之间的调用链路也要加密:
- 服务间调用走国密 mTLS(双向证书认证)
- 接口网关统一终止/转发国密 TLS
- 管理面通道(运维访问)走国密加密
bash
# 验证服务间调用双向证书(示意)
curl -s --cacert ca_sm2.crt --cert client_sm2.crt --key client_sm2.key "$API_HOST/internal/api/v1/health" 2>/dev/null | head -1
# → 返回 200/ok → 内部链路双向认证通 ✓
关键认知 :一网通办系统多、链路多,外部入口 + 内部调用 + 管理通道三处都要国密化。只改对外 HTTPS、内部明文调用,等于把门锁了、窗户开着。
五、第 4 步:数据落盘加密
传输加密管的是「路上」,落盘加密管的是「家里」------数据库文件被拖走也是密文。
- 核心库(公民信息、办事记录)走 安当 TDE 透明加密(SM4),应用零改造
- 密钥由 安当 KSP 三级密钥体系统一管理,主密钥锁 HSM
- 备份文件一并加密,防备份泄露
bash
# 验证落盘加密(示意)
mysql --table -e "SELECT NAME, ENCRYPTION FROM information_schema.innodb_tablespaces WHERE NAME='citizen'"
# → | citizen | Y | → 落盘已加密 ✓
关键认知 :TDE 是政务平台「存储机密性」的最佳解法------应用不用改一行代码,数据库文件就变成密文,等保、密评的「数据存储机密性」要求顺手达标。密钥进 KSP+HSM:管密钥的人不接触明文,管数据的人不接触密钥。
六、第 5 步:数据泄露防护全链路
传输、存储都加密后,还差最后一环:数据泄露与勒索防护。
| 防线 | 手段 | 产品落点 |
|---|---|---|
| 防勒索 | 主动拦截勒索加密行为,加密前阻断 | 安当 RDM 防勒索 |
| 身份管控 | 谁能访问公民数据,统一认证授权 | 安当 ASP |
| 操作留痕 | 数据访问签名留痕,泄露可追溯 | ASP 审计 + SM2 签名 |
bash
# 验证防勒索拦截生效:模拟勒索进程(示意)
./ransom_sim --target /data/citizen.ibd 2>&1 | grep -c "拦截\|blocked"
# → >0 → 勒索行为在加密前被拦截 ✓
关键认知:防泄露的完整链条是**「防勒索(主动拦)+ 管身份(谁在用)+ 留痕迹(追得到)」**。RDM 把勒索软件在加密动作前就拦下,ASP 管住谁能碰数据、全程留痕------公民数据被谁看过、改过、导出过,全可追溯。
七、验收清单
| # | 验收项 | 验证方法 | 达标判定 |
|---|---|---|---|
| 1 | 证书全国密 | 扫全平台证书 | 无 RSA 证书 |
| 2 | 站点国密套件 | s_client 查套件 | SM2/SM4 套件 |
| 3 | 内部链路加密 | 抓内部调用包 | 国密 TLS |
| 4 | 落盘加密 | strings *.ibd |
无明文数据 |
| 5 | 根钥锁硬件 | pkcs11-tool --extract |
不可导出 |
| 6 | 防勒索生效 | 勒索模拟测试 | 加密前拦截 |
| 7 | 登录双因素 | 拔 UKEY 登录 | 登录被拒绝 |
| 8 | 数据访问留痕 | 查 ASP 审计日志 | 谁访问可追溯 |
| 9 | 密钥集中 | 查 KSP 审计日志 | 签发/轮换/吊销留痕 |
对着这份清单,把你们一网通办平台过一遍:扫一次证书、抓一次内部调用、模拟一次勒索攻击。一网通办的数据安全是「国密 SSL 改造 + 数据泄露防护」全链路------传输走 SM2/SM4、落盘走 TDE、防勒索走 RDM、身份走 ASP、密钥全进 KSP+HSM。你平台卡在哪一步------证书还没换、内部链路明文、还是防勒索没上?评论区说说,一起拆。
文章作者:安当加密技术负责人