一份整改通知把密评推到了眼前某城燃集团的信息化负责人最近收到一份《商用密码应用安全性评估问题清单》几个核心系统密评未通过限期整改。问题集中在几类数据库还是国际算法未完成国密改造密钥分散在各系统自管没有统一密码服务运维、DBA 能直接查看明文数据缺乏加密隔离核心业务系统登录仍是账号密码无多因素认证这类整改通知近两年在燃气、供水这类城市生命线行业越来越常见——燃气公司属于关键信息基础设施运营者密评是强制性的。一个很常见的困惑是等保三级早过了为什么密评还会被卡这两件事到底是什么关系、区别在哪搞不清这两点整改时容易钱花了、力出了评估还是过不去。先分清密评和等保到底有什么区别一句话版本等保是安全体系建设密评是密码应用专项评估两者互补不是一回事。对比维度等保等保2.0密评商用密码应用安全性评估依据标准GB/T 22239-2019GB/T 39786-2021评估对象信息系统整体安全能力密码应用算法/协议/密钥管理覆盖范围物理/网络/主机/应用/数据/管理物理环境/网络通信/设备计算/应用数据/密钥管理核心要求定级备案、按级保护使用国密算法、密码应用合规是否强制国密要求用密码但不验证强制 SM2/SM3/SM4与等级对应信息系统分五级密码应用分四级与等保等级对应谁来做公安/测评机构国家密码管理局批准的密评机构等保三级对应的密评等级是三级。很多燃气公司等保三级过了密评却被卡住卡点通常是等保只要求用了密码密评要求密码用对、密钥管好——前者买设备就行后者要过评估。密评到底查什么GB/T 39786 的评估框架密评对照 GB/T 39786-2021从四个应用层面 密钥管理核查评估层面典型核查点燃气场景对照物理与环境安全机房/设备密码保护门禁、视频、审计留存网络与通信安全传输通道是否国密加密门站→监控中心采集通道、远程运维通道设备与计算安全服务器/终端身份鉴别登录是否多因素、是否用国密证书应用与数据安全关键数据加密存储、签名防篡改泄漏报警、加臭记录、计费数据加密密钥管理密钥全生命周期、密钥体系是否有统一密钥管理、轮换策略注意最后一行密钥管理在密评里是单独一块。不少燃气公司加密设备买了但密钥分散自管、没有轮换策略密评照样扣分——这就是设备≠合规的典型。燃气公司密评需要哪些密码设备先看清密码应用的要求回答燃气公司密评需要哪些密码设备之前先倒推 GB/T 39786 对密码应用的要求。落到系统上通常对应这几类密码能力密码能力对应测评点关键作用密钥管理密钥管理三级密钥体系、全生命周期、自动轮换根密钥硬件保护密钥管理/密码运算根密钥硬件存储、签名验签加速数据加密存储应用与数据安全业务数据加密落盘、DBA隔离身份鉴别设备与计算安全多因素认证、国密证书登录签名验签应用与数据安全关键业务数据签名、防篡改注意密码机在密评语境里指的是通过商用密码产品认证的密码模块不是路由器上的密码设置。燃气公司要过密评本质是让每个测评点都有对应的国密密码模块在真正工作。整改落地这些要求怎么逐项满足很多燃气公司卡在知道要改不知道怎么落。根据GB/T 39786要求整改工作通常需要围绕以下几个关键环节展开第一步建立统一的密钥管理体系密钥管理是密评的核心要求。企业需要建立统一的密钥管理机制确保所有业务系统的加密密钥能够集中纳管、安全存储和定期轮换。密钥管理应满足以下基本要求采用三级密钥体系根密钥、主密钥、工作密钥实现密钥全生命周期管理生成、存储、使用、备份、销毁建立定期轮换机制建议90天确保密钥操作有完整审计日志第二步根密钥的硬件级保护根密钥KEK必须在硬件密码设备内生成和存储确保物理不可导出。这通常需要部署符合国家密码管理局认证的硬件密码模块。第三步数据加密存储实施对核心业务数据实施加密存储特别是涉及用户隐私、计费信息、安全监测等敏感数据。加密方式应选择国密算法如SM4并确保加密过程对业务透明不影响正常运营。第四步强化身份认证机制核心业务系统的登录认证应升级为多因素认证结合UKEY、动态口令、生物特征等多种认证方式确保身份鉴别的安全性。四个常见误区误区一加密设备到位就算过密评。密评查的是密码是否真正用起来——设备接不进去、应用没改造一样扣分。误区二只改造传输不加密存储。不少燃气公司先把网络通道国密化但数据落盘还是明文。密评应用和数据安全这一层照样不达标。误区三密钥分散自管。没有统一密钥管理、没有轮换策略是密评密钥管理专项扣分重灾区。误区四算法改造不彻底。数据库还是国际算法AES、业务系统还是 RSA国密改造没做完就提交评估只能被打回。向测评机构证明达标自查对照表密评整改收尾阶段建议按测评点做一轮自查每项都能拿出证据测评点自查项证据密钥管理统一密钥管理、90天轮换密钥管理平台审计日志应用与数据安全核心表加密落盘加密状态SQL设备与计算安全登录双因素认证平台审计日志网络与通信安全传输国密通道设备配置截图燃气公司密评整改需要系统性地构建密码应用体系密钥管理、数据加密、身份认证、签名验签四类能力必须全面覆盖。整改过程中应严格遵循GB/T 39786标准要求确保每个测评点都有相应的密码技术措施支撑。通过建立完善的密码应用体系并做好充分的证据准备企业能够满足密评要求切实提升密码应用安全防护能力。