水务密评三级达标合规解读自来水厂等保与密评区别

水务密评三级达标合规解读自来水厂等保与密评区别
水务密评三级达标合规解读自来水厂等保与密评的区别与关键点2025年南方某省会自来水公司在密评自查中发现一个典型误区该公司的SCADA系统在2023年已经通过了等保三级测评团队认为等保都过了密评应该也没问题。但在对照GB/T 39786逐项自查后才发现——等保测评中密码应用项的评分只有42分满分100而密评的通过线是60分。等保过≠密评过。等保测评中的密码应用项只是整体安全评估的一部分而密评是对密码应用的独立、全面审查。一、等保与密评的核心区别很多水务和燃气企业的安全团队都会问同一个问题“等保过了为什么还要做密评”对比维度等保三级GB/T 22239密码评估GB/T 39786法律依据《网络安全法》第21条《密码法》第27条评估对象整体安全网络/主机/应用/数据/管理密码应用算法/密钥/协议/产品核心审查是否部署了安全产品密码产品是否合规、密钥是否受控通过标准各安全域达标率≥85%总分≥60分无高风险项密钥审查检查是否配置了密钥管理制度审查密钥的生成/存储/轮换全生命周期算法检查不关注具体算法SM2/SM3/SM4强制国际算法不合规水务/燃气企业最容易踩的坑SCADA系统的通信加密使用了AES-256而非SM4——等保测评中只要使用了加密就符合要求但密评检查到未使用国密算法直接扣12分传输加密项满分仅10分。二、水务密评十大检查项与应对2.1 技术要求70分编号检查项分值水务/燃气常见问题整改方案1物理和环境安全10水厂/泵站机房门禁密码过于简单HSM门禁日志防篡改2网络和通信安全10SCADA↔水厂通信使用AES而非SM4切换为TLS 1.3SM4-GCM3设备和计算安全10操作员单密码登录升级为UKEY密码双因素4应用和数据安全15历史数据库明文存储TDE透明加密5密钥管理15密钥无统一管理、无轮换记录部署KSPHSM6安全审计10操作日志未签名、留存不足SM3签名链集中审计失分率最高的两项密钥管理和存储加密合计30分是水务密评的命门。以下为两项应对方案的说明密钥管理整改方案在调度中心部署KSP密钥管理系统建立三级密钥体系——根密钥由HSM硬件存储保护、工作密钥加密业务数据、会话密钥通信时动态生成。密钥的产线注册、分发、轮换、销毁全流程在统一策略下执行。仅此一项即可覆盖密评第5项15分的全部评分要求。存储加密整改方案在SCADA历史数据库服务器上部署TDE透明加密启用SM4-CBC表空间加密策略。TDE的优势在于应用不感知——SCADA系统的数据分析软件不需要任何修改即可运行在加密后的数据库上。部署后配合验证加密状态并检查性能损耗——TDE的损耗在3%以内。2.2 管理要求30分编号检查项分值关键交付物7密码安全管理制度10密码管理制度文档、密钥操作规程8密码人员管理5岗位职责分离管理员/操作员/审计9密码建设与运行10密码产品选型报告、运维日志10密码应急与处置5密钥泄露应急预案、年度演练记录三、自来水厂的快速达标路线3.1 四步整改时间表步骤内容周期覆盖分值① 密钥管理平台部署KSPHSM部署、三级密钥体系建立2周15密钥管理 10审计② 数据库TDE加密SCADA历史数据库TDE加密1周15存储加密③ 通信加密升级SCADA↔水厂通信切换国密TLS2周10传输加密④ 双因素认证管理制度UKEY发放、制度文档编制2周10身份认证 30管理总计7周可并行推进步骤①和②3.2 安全自检清单检查项通过标准SCADA通信使用国密算法TLS 1.3SM4-GCM操作员使用双因素认证UKEY密码历史数据库已启用TDESM4-CBC加密存储密钥由HSM硬件保护根密钥不可导出操作日志已签名SM3签名链密钥轮换周期≤90天KSP已配置自动轮换Q: 自来水厂的SCADA系统如果通信协议不支持国密TLS怎么办A: 可以在SCADA通信链路插入加密网关——网关与调度中心建立国密TLS加密通道与下位机PLC之间使用SCADA原生协议。网关对上提供TLS 1.3SM4-GCM上行对下兼容Modbus/IEC 104等工控协议PLC不需要任何改动即可实现通信加密。Q: 密评和等评可以一次整改同时通过吗A: 完全可以。密评的10项检查项中有6项与等评的安全计算环境、通信网络和安全管理要求重叠——一次部署TDE加密和ASP双因素认证同时覆盖密评的存储加密身份认证和等评的数据安全身份鉴别。行业实践表明合并整改相比分别整改可节省约40%的合规成本。