ARTICLE DETAIL

资讯详情

深耕网站视觉设计与运营推广的一线实战洞察。

密钥管理系统合规要求

密钥管理系统合规要求 密钥管理系统合规要求密钥管理系统合规要求里最容易被判不符合的一条不是算法选得对不对而是密钥从生成到销毁的每一步能不能拿出证据。整改单摘录某三级信息系统密码应用安全性评估报告 · 已匿名化 [管理制度] 应根据密码应用方案建立相应密钥管理规则 —— 未提供 [管理制度] 应具备密码应用安全管理制度含密钥管理 —— 部分符合 [设备和计算安全] 应采用密码技术对登录设备的用户进行身份鉴别 —— 部分符合三行里两行落在管理面一行落在登录鉴别面。系统确实做了加密密钥也确实存在被卡的不是有没有加密而是拿不出过程证据。全文结构现场密评整改单上那一行字归因密钥有没有与管得对不对是两件事密钥管理系统国家标准从 GMT 0054-2018 到 GBT 39786-2021四个技术层面对密钥管理系统提出的硬指标密钥管理系统登录认证管理员侧与应用侧两条线密钥全生命周期八个环节与各自举证材料密钥管理系统白皮书该怎么读部署形态、对接方式与示例命令常见问题FAQ三路线对比表验收清单相关阅读一、现场密评整改单上那一行字密钥管理系统合规要求的边界1.1 三类最常见的不符合表述翻过几十份密码应用安全性评估报告之后会发现落到密钥管理上的问题高度集中在三类表述报告里的原话形态实际意味着什么补材料的难度未提供密钥管理规则密钥全生命周期没有成文规定只有口头约定或开发文档里的片段低补制度 补记录密钥未集中管理密钥散落在各应用的配置文件、环境变量、代码仓库里中要改造接入无法提供密钥操作审计记录谁在什么时候用了哪把密钥、做了什么运算平台查不出来高要重建日志链第三类最难补。制度可以补写接入可以排期但历史审计记录是时间函数——没有就是没有只能从改造完成之日起重新累积。1.2 为什么加密都做了还是被判不符合密码应用安全性评估的判定框架是三个词合规性、正确性、有效性。合规性看的是用的算法、协议、密钥管理方式是否符合法律法规和国家、行业标准密码产品是否经核准或认证合格。正确性看的是配置和使用是否正确安全性是否满足要求。有效性看的是密码保障系统在实际运行中是否真的起了作用。很多团队把精力全投在正确性上——算法选 SM4、传输走国密 SSL、存储做字段加密——但在合规性这一层密钥管理属于管理制度里的硬条款且要求应级不是宜。用大白话说密钥管理规则不是加分项是必答项。1.3 一个可操作的自查起点在动任何采购和改造之前先用一页纸回答下面四个问题答不上来的就是要整改的部分系统里一共有多少把密钥分别属于哪个业务、哪个等级每把密钥由谁生成、存在哪里、什么时候轮换、什么时候销毁密钥的生成、导出、启用、停用、销毁各有什么审批和记录管理员进入密钥管理平台用的是什么身份鉴别方式最后一个问题直接对应整改单上设备和计算安全—身份鉴别那一行。二、归因密钥有没有与管得对不对是两件事2.1 散养密钥的四种典型形态密钥散落的形态比想象中稳定几乎每家企业都能对上号配置文件型application.yml里躺着明文的secret.key随代码一起进仓库、一起进镜像、一起进备份。环境变量型进 K8s ConfigMap 或 Deployment 的 env运维在控制台上看得到明文。数据库自管型加密列用的主密钥存在同一库的另一张表里权限没做隔离。云上默认型直接用云厂商 KMS 的默认主密钥没有做密钥归属和轮换策略设计。这四种形态的共同点是密钥的生命周期不受控。谁都能读、改了没人知道、丢了没法定位影响面。2.2 集中管理之后多出来的三件事把密钥收进统一的密钥管理系统表面上解决的是散实质是多出三件原来做不到的事可举证每一次密钥操作都留下带时间、带操作者身份、带前后状态的记录。可收敛轮换、吊销、销毁从一个入口下发不必逐个应用改配置。可分级不同业务、不同数据等级用不同密钥密钥之间按层级隔离一把出问题不牵连全局。这三件事正好对应上一节那三类不符合表述的解法。2.3 分层密钥结构是落地的最小骨架工程上最常用的是三层结构根密钥KEK在密码模块内部生成并保存不以明文形式离开模块边界只用来保护工作密钥。工作密钥DEK由根密钥加密保存真正参与业务数据的加解密运算。会话密钥按需临时生成用后即毁不落盘。业务数据用 DEK 加密DEK 用 KEK 加密后与密文同存这就是常说的信封加密。它的价值在于轮换时只需重新加密 DEK不必重写整库数据。三、密钥管理系统国家标准从 GMT 0054-2018 到 GBT 39786-20213.1 从密钥管理系统合规要求反推标准该怎么成对引用做合规对标时至少要知道四份文件的分工标准名称作用GMT 0054-2018信息系统密码应用基本要求行业标准早期密评的主要依据GBT 39786-2021信息安全技术 信息系统密码应用基本要求由前者上升为国标2021-10-01 实施现行为主GBT 43206-2023信息安全技术 信息系统密码应用测评要求测评侧口径判定符合部分符合不符合GBT 37092-2018信息安全技术 密码模块安全要求定义密码模块四个安全等级写方案时把 GBT 39786-2021 作为要求侧、GBT 43206-2023 作为测评侧成对引用是最不容易被挑刺的组合。3.2 GBT 39786-2021 的四加四结构这份标准把要求拆成四个技术层面加四个管理方面四个技术层面物理和环境安全、网络和通信安全、设备和计算安全、应用和数据安全。四个管理方面管理制度、人员管理、建设运行、应急处置。密钥管理条款主要落在管理方面同时在四个技术层面各有一条身份鉴别要求与之呼应。这就是为什么整改单上会同时出现管理制度和登录鉴别两类问题。3.3 管理方面对密钥的具体要求在第三级别指标中与密钥直接相关的条款可以概括为三条应具备密码应用安全管理制度包括密码人员管理、密钥管理、建设运行、应急处置、密码软硬件及介质管理等制度。应根据密码应用方案建立相应密钥管理规则。应对管理人员或操作人员执行的日常管理操作建立操作规程并留存执行记录。三条连用其实就在说一件事密钥管理要有制度、有规则、有记录。制度回答应当怎么做规则回答本系统具体怎么做记录回答做没做。3.4 密码模块等级怎么选GBT 37092-2018 为密码模块定义了四个递增的安全等级。选型时不必一味往高走而是看三点密钥是否需要在模块内部完成全部生成与运算关系到是否要求密钥不出模块部署环境是否有物理访问控制条件测评结论中该系统的密码模块等级判定基线。实践中三级及以上系统普遍要求密钥的生成、存储、运算在经认证的密码模块内完成模块等级通常不低于二级。四、四个技术层面对密钥管理系统提出的硬指标4.1 物理和环境安全层这一层对密钥管理系统的要求集中在机房与环境密码设备所在区域应有访问控制与进出记录电子门禁与视频记录的存储完整性应用密码技术保护。落到实施上就是把密码机、密钥管理平台服务器放进受控区域并把门禁与监控日志纳入完整性保护范围。4.2 网络和通信安全层密钥在节点之间流转时通信实体要做双向身份鉴别重要数据的传输机密性与完整性要用密码技术保障。对密钥管理系统而言这意味着管理通道、同步通道、备份通道都要独立加固不能与普通运维流量混在同一平面。4.3 设备和计算安全层这一层是整改单的高发区核心两条应采用密码技术对登录设备的用户进行身份鉴别保证用户身份的真实性。远程管理设备时应采用密码技术建立安全的信息传输通道。翻译成落地动作管理员登录密钥管理平台不能用静态口令单因素远程登录要走加密通道重要日志要做完整性保护。4.4 应用和数据安全层业务系统调用密钥服务时同样要做身份鉴别重要数据在传输与存储环节的机密性是应级要求。这里的关键是应用侧也要有身份不能只靠网络位置隐式授权。五、密钥管理系统登录认证管理员侧与应用侧两条线5.1 管理员侧三权分立加双因素密钥管理平台的权限设计行业通行的做法是管理员、密钥管理员、审计管理员三权分立角色能做什么不能做什么系统管理员建账号、配策略、管节点看不到密钥明文不能导出根密钥密钥管理员生成、启用、轮换、吊销密钥改不了自己的权限删不掉审计日志审计管理员查看全部操作日志做不了任何写操作三权分立解决一个人就能干完全流程的问题双因素解决账号口令被冒用的问题。管理员登录叠加 UKEY、动态口令或指纹因子是最容易落地的组合。5.2 应用侧让调用方也有可验证身份应用调用密钥服务常见三种凭证应用标识 应用密钥最轻量适合内部服务但凭证本身要能被安全分发与轮换。双向 TLS 证书服务端与客户端互相验身份适合跨网络边界调用。签名挑战客户端用私钥对服务端下发的随机数签名服务端验签私钥不出客户端安全芯片。第三种安全性最高也是无法安全保管长期凭证场景下常用的形态。5.3 两条线的共同点都要留证据无论管理员还是应用调用密钥服务时都应产生可审计的事件。一条合格的审计记录至少包含时间、主体身份、操作类型、密钥标识、结果状态、来源地址。缺了任何一项事后追溯都会出现断点。六、密钥全生命周期八个环节与各自举证材料6.1 八个环节与证据对照环节关键控制点需要留存的证据生成在密码模块内生成随机数质量合格生成记录、模块证书存储不以明文形式离开模块分级隔离存储策略、权限矩阵分发加密通道下发接收方身份可验分发审批单、通道配置使用用途绑定越权调用被拒调用日志、拒绝记录更新定期轮换新旧版本并存期可控轮换记录、版本清单备份多分量备份分人保管备份清单、分量保管记录恢复恢复需多人在场过程留痕恢复审批、到场记录销毁销毁不可逆关联数据同步处置销毁审批、执行回执6.2 轮换周期怎么定轮换不是越频繁越好。常见做法是按密钥类型分层根密钥以年为单位且通常与密码模块生命周期绑定。工作密钥以季度或月为单位重要数据密钥可更短。会话密钥单次会话或极短有效期用后即毁。定周期时同时要明确两个参数新旧密钥的并存时长、旧密钥解密历史数据的保留时长。这两个参数没定轮换就会变成事故。6.3 应急处置钥匙丢了怎么办应急处置制度里必须写清三件事密钥疑似失控时的判定标准与上报路径吊销与重建的操作顺序以及受影响数据的重新加密方案事后复盘与制度修订的时限。安当的 KSP 密钥管理系统在这类场景中通常配合 HSM 使用根密钥在密码模块内生成与保存应用只拿到运算结果或经加密的工作密钥重建时按多分量备份在多人到场条件下完成全过程留痕。七、密钥管理系统白皮书该怎么读7.1 白皮书里必须能查证的四类内容一份能用于选型的密钥管理系统白皮书至少要给出四类可查证信息产品资质是否取得商用密码产品认证对应哪份标准例如 GMT 0051 对称密钥管理技术规范、GMT 0028 密码模块安全技术要求。算法清单国密与国际算法的支持范围是否含 SM2SM3SM4 及 FPE 等特化算法。架构分层业务层、加密组件层、密钥核心层、密码模块层的职责划分。接口与部署SDK 语言、REST 接口、部署形态、高可用与备份方案。7.2 把白皮书能力翻译成验收条款读白皮书最有效的办法是边读边把每一条能力写成一句验收条款。例如白皮书表述翻译后的验收条款密钥在密码模块内生成与存储现场演示在模块内生成密钥并展示无法通过任何接口导出明文支持密钥自动轮换配置一条轮换策略验证到期自动执行且业务无中断全量操作审计随机抽取一次历史操作能从日志还原操作者、时间、对象、结果7.3 三个容易踩空的承诺支持国密算法——要问清是算法库支持还是整套链路证书、传输、存储、签名都走国密。高可用部署——要问清节点间密钥同步是实时还是准实时主备切换时是否丢请求。对接任意业务系统——要问清提供的是 SDK、REST 接口还是两者都有改造量多大。八、部署形态、对接方式与示例命令8.1 三种部署形态的取舍形态适用场景主要顾虑本地私有化数据不出内网、合规要求高的系统需要自备密码模块与容灾私有云专有云已建成云平台希望统一密钥服务平台与密码模块的信任边界要划清多云统一管理业务分布在多个云上需统一策略跨云密钥同步与归属策略复杂安当的 CKMS 面向多云密钥管理场景做 BYOK 与信封加密的承接需要强合规与本地运维的场景则由安当的 KSP 配合 HSM 落地。两者的密钥底座是同一套差别在部署位置与纳管范围。8.2 接口调用示例占位下面的命令仅用于说明调用形态地址与凭证一律用占位符表示实际部署时替换为本环境的值# 1) 取访问令牌占位域名与占位令牌 curl -sS -X POST $CKMS_API/auth/token \ -H Content-Type: application/json \ -d {app_id:demo-app,app_secret:$APP_SECRET} \ -o token.json TOKEN$(jq -r .access_token token.json) # 2) 创建一把工作密钥指定用途与轮换周期 curl -sS -X POST $CKMS_API/keys \ -H Authorization: Bearer $TOKEN \ -H Content-Type: application/json \ -d {alias:order-db-dek,alg:SM4,usage:ENCRYPT_DECRYPT,rotate_days:90} # 3) 申请用该密钥做信封加密数据密钥由服务端返回密文与明文各一份 curl -sS -X POST $CKMS_API/keys/order-db-dek/envelope \ -H Authorization: Bearer $TOKEN \ -H Content-Type: application/json \ -d {aad:order-table:2026Q4}8.3 三条工程提醒应用侧只应拿到经加密的工作密钥或运算结果不应长期缓存明文密钥。令牌有效期要短且按应用粒度签发避免一个令牌打通全部密钥。调用失败要区分鉴权失败配额超限密钥状态不可用三类前两类不能靠重试解决。九、常见问题FAQQ密钥管理系统合规要求里最先该补的是哪一份材料A先补密钥管理规则再补操作记录。密钥管理规则是标准的应级条款一份说清生成、存储、分发、使用、更新、销毁、备份恢复、应急八个环节责任人与审批路径的文件能直接消掉整改单上的主项。Q密钥管理系统国家标准目前以哪一份为准A要求侧以 GBT 39786-2021 为准测评侧以 GBT 43206-2023 为准。GMT 0054-2018 是前者的前身可作为背景理解写方案时直接引国标更稳妥密码模块等级另看 GBT 37092-2018。Q密钥管理系统登录认证这一项测评时一般看什么A主要看管理员登录是否采用密码技术做身份鉴别以及是否留存鉴别日志。单因素静态口令通常判不符合叠加 UKEY、动态口令或生物因子的双因素方案配合完整的登录审计是常见达标形态。Q读密钥管理系统白皮书时怎么判断厂商说的是真能做到A把每一条能力翻成可演示的验收动作再看。说密钥不出模块就要求现场演示无法导出明文说自动轮换就要求配置策略后观察一次完整轮换并验证业务无中断。Q密钥管理系统合规要求对小型系统是不是可以放宽A要求随系统等级递进等级越低条款越松但密钥管理规则与操作记录这两项在低等级也有对应条款。规模小可以减少投入形态例如用轻量密钥服务替代独立密码模块不宜直接跳过制度与记录这两件事因为测评时这两项属于有明确条款的必查内容。十、三种落地方式的对比维度自研密钥管理模块云厂商密钥服务专用密钥管理系统密码模块认证通常无云侧提供等级依云服务而定可对接经认证的密码模块密钥归属完全自有与云平台绑定自有可跨云生命周期举证需自建审计依赖云审计能力内置全量操作审计改造量大中中接口标准化适用系统非合规场景的轻量需求全量在单一云上三级及以上、多云或本地环境十一、密钥管理系统合规验收清单#检查项判定标准状态1密钥管理规则成文覆盖八个环节责任人与审批路径明确☐2密钥集中管理无明文密钥散落在配置、环境变量、代码仓库☐3密钥在模块内生成生成记录可查无法导出明文☐4管理员双因素登录静态口令之外叠加硬件或生物因子☐5三权分立管理员、密钥管理员、审计管理员权限互斥☐6应用侧身份鉴别每次调用携带可验证身份越权调用被拒☐7操作审计完整时间、主体、操作、对象、结果、来源六要素齐备☐8轮换策略生效按密钥分层配置周期并存期与保留期已定义☐9备份与恢复可演练多分量备份分人保管恢复演练有记录☐10应急处置有预案失控判定、吊销重建、复盘时限均已明确☐11密码模块等级达标模块证书在有效期内等级满足系统基线☐12标准成对引用要求侧与测评侧标准同时在方案中体现☐十二、相关阅读密钥管理系统合规要求运营商密钥管理落地指南SIM 卡防护与云上 BYOK 托管选型密钥管理系统合规要求中的密钥注入环节ETC 不停车收费的 OBU 与路侧设备分发密钥管理系统合规要求与密评的关系密评和等保到底有什么区别重要数据加密与密钥管理怎么自查数据安全风险评估办法落地解读智能燃气表密钥安全分发从产线注入到运营期分发的全链路文章作者安当加密技术负责人
返回列表