news 2026/9/8 17:17:52

水务密评三级达标解读:自来水厂等保与密评的区别与关键点

作者头像

张小明

前端开发工程师

1.2k 24
文章封面图
水务密评三级达标解读:自来水厂等保与密评的区别与关键点

某水司信息科的人,第一次看到"商用密码应用安全性评估"的整改通知时,多半是懵的。通知开头通常是同一句话:“你单位部分信息系统密码应用存在高风险问题,不满足相应等级要求。”信息科的第一反应往往是——“等保三级我们不是早过了吗?”

这正是本篇要拆的第一件事:等保和密评,是两张不同的考卷。等保关注信息系统安全等级保护——系统整体安不安全;密评关注密码应用合规性——密码用没用对、用没用国密。自来水厂这类城市基础设施的关键系统,往往两场都要考;分不清考卷,就谈不上过考。

本篇不是从零讲合规理论,而是做三件事:把"等保三级 vs 密评三级"逐维对照分清;把密评第三级的评分项落到自来水厂"到底有哪些系统、哪些环节要动";最后给一张可跑的缺口自查和一个整改到过考的完整案例。

01 | 先分清两套考卷:等保管系统整体,密评只考密码一条线

先立坐标系。两套体系的关系,一句话就能讲清:

同一套自来水厂系统,两场考试(别用一场的成绩去抵另一场) 等保 2.0(GB/T 22239-2019) <—— 系统整体保护水平考 ——> 水厂系统 考面宽:物理环境/通信网络/区域边界/计算环境/ (SCADA / 营收 / 管理中心 + 安全管理 水质监测 / 管网GIS) 密码技术只是安全措施里的"一小类",不是主考科目 ↑ 等保过了 ≠ 密评就过 │ 密评(GB/T 39786-2021) <—— 商用密码应用专项考 ——> 同一个系统 只考密码一条线,考得深: │ 身份鉴别 / 传输 / 存储 / 设备 / 密钥 ↓ 用没用密码技术? 是不是国密? 可不可审计? 密评不过,整改通知照发
  • 等保(网络安全等级保护):依据《网络安全法》,是面向信息系统的整体保护制度。水厂按定级指南给自己的系统定级(核心业务系统多为等保三级),走"定级→备案→建设整改→等级测评→监督检查",测评范围覆盖技术和管理几乎所有控点。它管的是"这栋楼整体达没达标"。
  • 密评(商用密码应用安全性评估):依据《密码法》和 2023 年修订的《商用密码管理条例》,只盯商用密码应用这一个专项。它不重新给你定级,而是看"这个系统的密码应用,满不满足与其等级对应的 GB/T 39786-2021 要求"。

两个体系为什么会在水厂"撞车"?因为按现行密评规则,关键信息基础设施、政务信息系统、等保三级及以上系统都属于应当开展密评的范围——而自来水厂的 SCADA 调度、营收等核心业务系统,多半定在等保三级。于是同一些系统,先等保考一遍整体安全,再被密评考一遍密码专项。等保过了说明整体安全没塌,但系统里的密码到底合不合规、是不是国密,密评要单独回答。

02 | 逐维对照:一张表看清两套体系

维度等保 2.0密评
依据主线《网络安全法》、GB/T 22239-2019 基本要求、GB/T 28448-2019 测评要求《密码法》、商密条例(2023 修订)、GB/T 39786-2021 基本要求
管什么信息系统的整体安全保护等级(制度性:定级-备案-测评-监督)商用密码应用是否满足对应等级要求(专项评估)
覆盖范围物理/网络/边界/计算环境/管理中心 + 安全管理,控点面广物理和环境、网络和通信、设备和计算、应用和数据四个技术层面 + 密钥管理、安全管理,聚焦密码
谁来做在册的等级保护测评机构具备资质的商用密码应用安全性评估机构
结论怎么给测评报告(总体结论 + 各单元问题,风险按高/中/低)整体结论三档:符合 / 基本符合 / 不符合;高风险项一票否决
与"等级"的关系定级对象是系统(水厂常见二级/三级)不自定级,与等保等级一一对应:等保三级系统按 GB/T 39786 第三级执行
复测节奏定级系统按周期测评(三级及以上系统一年一次很常见)三级及以上等保对象须周期性评估,同样强调"每年"复测

一句话记住差异:等保考"整栋楼",密评考"那把锁和钥匙"。锁和钥匙合不合规、是不是国密、丢没丢过、换没换人登记——这些等保不一定看得细,正是密评的主考科目。

03 | "三级"两个字,两套体系里不是一个意思

最容易出事的不是技术,是口径。跟领导汇报时把两个"三级"混着说,整改方案的方向都会跑偏:

说法正确理解容易误解成
“我们系统等保三级过了”系统整体保护达到了等保三级水平(定级备案+测评)密评也自动过了
“我们要密评三级达标”系统密码应用按 GB/T 39786 第三级要求达标密评会再发一个"三级定级"证书
“等保和密评结论都能用”两场考试的结论互不替代,各自上报各自主管部门拿一份报告两个都交

三个关键点要钉死:

  • 密评不自定级:它评估的对象等级沿用等保等级。等保三级系统,密码应用就按 GB/T 39786 的第三级要求来查——第三级相比更低级别,大量"宜"级要求升级为"应"级,身份鉴别、重要数据传输与存储的机密性/完整性、关键操作日志等,默认都要"用密码技术实现"。等级越高,这句话从"最好做"变成"必须做"。
  • 级别陡升在第三级才开始明显:等保二级系统按密码应用第二级查,很多还是"宜";升到第三级,"应"字铺开,整改量不是线性涨,是台阶式涨。水厂做密评改造前,先别急着买设备,先数清楚:我到底有几套系统在第三级,每套系统多少个"应"没落地。
  • 别拿"有资质密码产品"当万能答案:采用了经认证合格的密码产品,不等于密钥管理这一项就能判"符合"。测评还会看产品安全级别够不够、密钥在外部管理时有没有机密性/完整性保护、产品有没有按安全策略文档正确部署。设备是"及格线",部署与密钥管理才是拉分项。

04 | 密评到底在考什么:把 GB/T 39786 的块落到水厂

按 GB/T 39786-2021,技术层面分四块(物理和环境、网络和通信、设备和计算、应用和数据),再外加密钥管理与安全管理。落到水厂,核心动作其实是下面这几个"应":

评分块第三级要什么(通用)水厂常见缺口过了的样子
身份鉴别登录用户身份真实性要用密码技术鉴别还是"口令+短信",短信不是密码技术口令 + UKEY(SM2 挑战应答)双因子
网络通信重要数据传输机密性/完整性,采用国密泵站/远程运维走明文或国际算法 SSL国密双向认证 + 会话密钥
数据存储重要数据存储机密性/完整性营收/档案/监测库明文落库透明加密,库文件拖走也是密文
设备与计算设备身份真实、关键配置/日志防篡改工控终端/表计接入只认口令设备接入要密码身份鉴别
密钥管理密钥全生命周期安全(生成/分发/存储/轮换/销毁)密钥散落各系统、没人统一管分级密钥 + 硬件根 + 集中台账审计
日志与制度关键操作记录防抵赖、有评估预案明文日志可改、测完不安排复测日志密码保护 + 年度复测机制

再往深看一步,这几个"应"落到底层,就是前面系列拆过的那些机制在"评分项"里各就各位:

  • 身份鉴别这一块,第一课是分清"两种或两种以上"的坑:等保 2.0 三级在身份鉴别上明确要求"采用口令、密码技术、生物技术等两种或两种以上组合的鉴别技术,且其中一种至少用密码技术实现"。很多人拿"口令+短信验证码"凑数——短信验证码不是密码技术,这一条直接不过;正确的双因子,是"口令 + UKEY/数字证书"这种含密码技术的一环。这环怎么从挑战到应答走完整条链,我们在《水务SCADA密钥管理实战》(D3-1)拆到过芯片层,这里只说结论:登录这一关,密码技术必须真的在场。
  • 传输这一块,考的是"国密改造"不是"有加密":泵站、远传站点、远程运维通道上传的数据,用国际算法 SSL 只是"有加密",密评看的是密码算法与协议是否采用国密(SM2/SM3/SM4)、链路是否双向认证、会话是否用会话密钥。通道改造不是换个证书,是换整套密钥协商与认证机制——这类双向认证+会话密钥的机制,轨交信号篇(D2-2)里拆过同款。
  • 存储这一块,考的是"落库即密文、密钥不在库里":营收库、档案库、水质监测库一旦落库不加密,库文件被拖走就是明文裸奔。透明加密把"加解密"放在数据库与存储之间,应用无感,密钥由密钥管理统一保管,不随库文件走——这是 DBG/TDE 那一类透明加密的用武之地。
  • 密钥管理是贯穿一切的底层:不管上面哪一块,最后都要回答"密钥在哪、谁管、多久轮换、作废了怎么办"。散落在各系统、明文放配置里的密钥,是密评里最常见的硬伤;分级密钥(根/主/工作)+ 硬件根(HSM)+ 集中台账(吊销与审计)这套收口,公共事业线前几篇(D3-1~D3-3)从人到物一路讲过——密评真正拉开差距的,往往不是算法,是密钥管理做没做扎实。

05 | 把缺口翻出来:一张可跑的"第三级"自查

密评最疼的不是"知道要考",是"一查全是缺口"。把缺口先翻出来,整改才有顺序。下面这份清单把第三级最常见的失分点做成可勾选判定,把真实系统一项项填进去(存为d41_gap_audit.py):

# -*- coding: utf-8 -*-# 水厂"密评第三级"缺口自查:把 GB/T 39786-2021 技术四层面+密钥管理的典型要点# 做成一份"现状 vs 要求"的判定清单,结果仅供自查示意,真实判定以评估机构现场为准。ITEMS=[# 要点名称 现状(水厂常见) 缺口 是否高风险类("身份鉴别-登录组合鉴别","口令+短信验证码",True,True),("身份鉴别-运维/第三方登录","口令+UKEY(SM2挑战应答)",False,False),("传输-远程泵站/SCADA上送","仅IPSec/国际算法",True,True),("存储-营收/档案/监测库","明文落库",True,True),("密钥管理-全生命周期统一台账","散落各系统、无人统一管",True,True),("日志-关键操作记录防篡改","明文日志、可改",True,False),("设备-工控终端/表计接入身份","接入注册+口令",False,False),("制度-年度复测/应急预案","等保测完未安排密评复测",True,False),]print("[自查清单] 水厂密评第三级典型要点:√=达标 ×=缺口(是否高风险类)")forname,cur,gap,highinITEMS:mark="×"ifgapelse"√"flag="(高风险类)"ifhighelse""print(f"{mark}{name:<18}现状:{cur}{flag}")gaps=[itforitinITEMSifit[2]]highs=[itforitingapsifit[3]]print("="*56)print("结论:达标",len(ITEMS)-len(gaps),"个 | 缺口",len(gaps),"个 | 其中高风险类",len(highs),"个")ifhighs:print("按密评规则:存在高风险项即不能判'符合/基本符合' -> 结论将判'不符合'")print("整改优先级:身份鉴别 / 传输 / 存储 / 密钥管理 四类高风险先清零")else:print("无高风险项,且量化达到阈值 -> 具备'基本符合'候选条件(仍以评估机构为准)")

运行输出:

[自查清单] 水厂密评第三级典型要点:√=达标 ×=缺口(是否高风险类) × 身份鉴别-登录组合鉴别 现状:口令+短信验证码 (高风险类) √ 身份鉴别-运维/第三方登录 现状:口令+UKEY(SM2挑战应答) × 传输-远程泵站/SCADA上送 现状:仅IPSec/国际算法 (高风险类) × 存储-营收/档案/监测库 现状:明文落库 (高风险类) × 密钥管理-全生命周期统一台账 现状:散落各系统、无人统一管 (高风险类) × 日志-关键操作记录防篡改 现状:明文日志、可改 √ 设备-工控终端/表计接入身份 现状:接入注册+口令 × 制度-年度复测/应急预案 现状:等保测完未安排密评复测 ======================================================== 结论:达标 2 个 | 缺口 6 个 | 其中高风险类 4 个 按密评规则:存在高风险项即不能判'符合/基本符合' -> 结论将判'不符合' 整改优先级:身份鉴别 / 传输 / 存储 / 密钥管理 四类高风险先清零
# 三个关键结果命中即逻辑正常:缺口 6 / 高风险 4 / 存在高风险判不符合python3 d41_gap_audit.py|grep-E"缺口 6 个|高风险类 4 个|判'不符合'"

这张清单的读法:先看"缺口"和"高风险类"两个数,决定能不能过;再看逐行×,决定先改什么。高风险的四类(身份鉴别/传输/存储/密钥管理)是密评的一票否决区,必须清零;日志与制度属于失分不致命、但拖着不补也会影响结论的项。把ITEMS换成你单位真实的系统清单(哪套系统、现状是什么),跑出来的结论行,就是整改排期的第一版。

06 | 一家水厂怎么从"不符合"到"基本符合":案例三段式

拿一家典型的地级市水司做例子(场景示意,数据为示例):它有三套核心系统——SCADA(泵站+管网压力流量)、营收客服、水质在线监测,等保三级多年,密评整改时被列出四项高风险:登录还是"口令+短信";泵站与远程运维链路非国密;营收库明文落库;密钥散落没有统一管理。

第一阶段·背景(为什么难):系统和供应商一大堆,信息科以为"等保都过了,密评就是把等保报告再交一遍"。真正填起自查表才发现,密码这条线几乎是空白:短信验证码冒充双因子、SSL 是国际算法、库里全是明文、密钥散落在各厂商手里——每一项都落在高风险区。

第二阶段·实施(关键动作,每步都对准一个评分块):

  1. 身份收口——调度、营收、第三方运维的登录统一接统一身份认证(ASP)做入口,配 UKEY 双因子(SM2 挑战应答)。这一刀切下去,"身份鉴别"的风险项清零,顺带把 D3-2 讲的"共用账号/幽灵账号"一并清掉。
  2. 链路国密化——泵站、远传站、远程运维通道从国际算法改成国密双向认证 + 会话密钥,表计/监测数据上送也走同一条密码通道,不复用一条明文裸奔线路。
  3. 落库加密——营收库、档案库、监测库上透明加密(TDE):应用无感,库文件被拖走也是密文,加解密不散落在各业务系统里。
  4. 密钥收底——全库密钥(含上面三步产生的所有密钥)统一收到密钥管理系统(KSP)+ 硬件根(HSM)下:三级密钥体系、按需派生、吊销与审计留痕。这一步把"密钥管理"从散落状态收成一条可回答的账。

第三阶段·结果(量化):四项高风险全部清零,复测结论从"不符合"变为"基本符合",评估通过;之后每年复测一次,新系统(比如新增一个水质平台)上线前先跑一遍 05 的自查脚本,把新缺口挡在上线之前,而不是等整改通知来了再补。

这个案例的要害不在"买了几样东西",而在每一项动作都对着一张考卷的评分块——身份对身份、链路对链路、库对库、密钥对密钥,缺口是用动作一个个清零的,不是靠报告堆出来的。

07 | 六个坑,和一个边界

对照水厂项目里的真实踩坑,最常见的是这六个:

#为什么致命
1拿"短信验证码"凑双因子短信不是密码技术,等保的身份鉴别条款都过不了
2以为"有 HTTPS/有加密"就是国密改造密评看算法与认证机制,不看"有没有加密"这个壳
3只给主库加密,漏了备份/历史/日志文件数据副本还在明文,机密性评分照样不达标
4买了合规密码设备却不建密钥管理产品有证书≠密钥管理判"符合",密钥散落仍是硬伤
5只改测评对象那一套,SCADA/表计感知没覆盖范围不一致,复测会按未覆盖系统继续开问题
6过关就交差,不复测、新系统上线前不做密评密评是按周期的"长跑",不是一次性的"冲刺"

还要画一条边界:密评不是等保的替代,是并行的另一条线——等保管整体安全,密评管密码合规;若水司某系统被认定为关键信息基础设施,还要再叠加关基条例的要求。水厂侧这几年还多了一个新变量:智能水表、户内远传表这类感知设备,它们的数据也要上送、也要防伪造防重放,属于"设备身份与计量数据"这一层,那是下一篇要接的场景(智能水表密钥注入,对接户用计量仪表数据传输的 CJ/T 188)。

08 | 趋势与收口:把"过关"变成"长跑"

最后看方向。密评这几年肉眼可见地在变:

  • 从"过不过"到"年年过":对等保三级及以上系统,密评从一次性检查变成按年评估,整改通知不再是"考完就翻篇"。
  • 从"事后补"到"上线前查":新建/改扩建系统"先评估、后上线"的前置要求越来越普遍,等通知来再改的窗口越来越短。
  • 从"纸面符合"到"真查真管":评估越来越看重密钥管理有没有台账、密码设备资质与部署是否匹配、日志能不能审计、吊销有没有记录——也就是本篇 04 讲的那些"底层动作",而不是一份漂亮的自评估表。

理解了这两张考卷,思路就该反过来:与其每年被整改通知追着补,不如第一年就把身份、链路、存储、密钥收口成"一个统一身份 + 密钥管理底座"——高风险清零、结论拿到"基本符合"之后,往后每年的复测、每个新系统的上线前自查,都是在这同一个底座上查漏补缺,而不是每次从零推倒重来。这才是密评整改里真正能替你省下重复劳动的地方。

公共事业线到这里,把"考卷"接上了链条:前几篇拆的是怎么做——水务 SCADA 操作员 UKEY 人机认证(D3-1)、燃气企业身份统一治理(D3-2)、智能燃气表一表一密与城市生命线密钥(D3-3);本篇把"密评第三级到底在考什么、缺口怎么翻、怎么逐项清零"对齐成可执行的自查。下一站把感知端补上:《智能水表密钥注入实战》(D4-2),对接 CJ/T 188,看水表这类设备密钥怎么从产线烧录走到平台认证。


文章作者:安当加密-焱垚

版权声明: 本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若内容造成侵权/违法违规/事实不符,请联系邮箱:809451989@qq.com进行投诉反馈,一经查实,立即删除!
网站建设 2026/9/8 17:16:29

LONGER问题全解析:从pnpm弃用到Windows长路径

1. "LONGER"不是一个Bug&#xff0c;而是四件每天都在发生的事1.1 上周复现的真实场景&#xff1a;升级依赖之后的整屏警告上周五下午&#xff0c;我把一个躺了大半年的老项目重新拉起来改需求。准备开工第一件事就是升级依赖&#xff0c;结果pnpm install一跑&#…

作者头像 李华
网站建设 2026/9/8 17:15:44

需求响应聚合优化配置论文复现:从公式到Matlab+Yalmip代码实践

简介&#xff1a;面向工业园区负荷聚合商开展日内需求响应的场景&#xff0c;提供一份基于Matlab与Yalmip实现的需求响应资源聚合优化配置代码&#xff0c;可复现《电网技术》2022年相关文献的聚合建模与求解流程&#xff0c;适合电力系统优化方向的研究生、工程师借鉴。压缩包…

作者头像 李华
网站建设 2026/9/8 17:15:36

小白程序员也能学会的大模型训练秘籍:AgentRL框架深度解析

AgentRL是一种创新的强化学习框架&#xff0c;通过全异步生成-训练流水线和统一API&#xff0c;显著提升了多轮智能体在异构场景下的训练效率。该框架还引入了跨策略采样和任务优势归一化策略&#xff0c;有效解决了多任务训练中的性能震荡问题。AgentRL在多个智能体任务中表现…

作者头像 李华
网站建设 2026/9/8 17:10:12

2026年AI论文写作网站哪家服务好?沁言学术用细节打动用户

引言&#xff1a;随着 AI 论文辅助工具日益普及&#xff0c;科研人员在挑选平台时&#xff0c;关注点正在发生变化——不再单纯比较功能数量的多寡&#xff0c;而是更看重实际使用中的细节体验&#xff1a;学术合规是否到位、数据安全能否保障、本土场景适配是否深入。一款工具…

作者头像 李华