从一次自查说起
某城燃集团完成管网等保定级后,自查发现一个被漏掉的口子:加臭系统、排水泵站这类远程设备,操作认证还是"账号+密码"。操作员登录加臭机、远程启停排水泵,靠的是共用账号和固定密码。
为什么这是问题?加臭剂注入量是燃气安全的关键参数——加臭量不足,泄漏时用户闻不到。操作记录如果明文可改,出了责任事故根本说不清是哪台设备、哪个操作员、什么时候做的。
这类问题在燃气等保定级整改里非常普遍,也是最常返工的一项。本文直接对照等保三级条款,讲清楚双因素认证怎么落地、排错点在哪儿。
先对条款:等保三级在这几个点上,要求是什么
| 等保三级检查点 | 典型条款要求 | 燃气场景对照 |
|---|---|---|
| 身份鉴别 | 采用口令+令牌/证书等双因素认证 | 加臭站、泵站登录升级双因素 |
| 访问控制 | 按角色授权、权限分离 | 取消共用账号,一人一账号 |
| 安全审计 | 关键操作记录可追溯 | 操作日志绑定到人 |
| 数据完整性 | 重要数据防篡改 | 加臭记录加密防篡改 |
| 数据保密性 | 重要数据加密存储 | 业务库透明加密 |
加臭系统、排水泵站这类设备,横跨"身份鉴别、访问控制、安全审计"三个检查点——所以它不是一个登录问题,而是认证、审计、加密三件事一起。
先看这类设备的数据和操作是什么体量
| 设备/系统 | 操作类型 | 数据量/年 | 敏感级别 |
|---|---|---|---|
| 加臭系统(储罐/注入泵) | 加臭量设定、注入启停 | 约 40 万条 | 极高 |
| 排水泵站(远程泵组) | 启停、水位联动 | 约 90 万条 | 高 |
| 调压站/阀室 | 压力设定、阀位控制 | 约 25 万条 | 极高 |
| 管网巡检与工单 | 巡检记录、操作工单 | 约 120 万条 | 中 |
以加臭系统为例:一个中型城燃集团约 60 座加臭站,每站每天 10-20 条注入操作记录,一年 40 万条量级。这些记录既是生产数据,也是等保审计要求的证据——出了问题靠它还原责任链条。
为什么"上堡垒机"解决不了问题
一提远程设备安全,很多企业第一反应是"上堡垒机"。但堡垒机解决的是网络通道问题,解决不了设备身份问题:
| 安全维度 | 堡垒机方案 | 缺什么 |
|---|---|---|
| 网络接入管控 | ✅ 覆盖 | 已解决 |
| 设备级身份认证 | ⚠️ 部分 | PLC/HMI 登录仍是密码 |
| 操作数据加密 | ❌ 不管 | 加臭记录仍明文落库 |
| 操作员身份绑定 | ⚠️ 部分 | 共用账号难定位到人 |
问题不是"再加一层设备",而是三件事要一起解决:设备登录双因素认证、操作记录加密、密钥统一管理。
双因素认证的落地配置
设备登录升级为UKEY + PIN 双因素认证,接入统一身份认证平台(ASP)。关键配置:
# 统一身份认证双因素策略(UKEY + PIN)mfa_policy:factor:"UKEY + PIN"offline_allowed:true# 断网离线令牌,工控环境适配identity_source:"AD/LDAP"# 对接既有身份源fallback:"OTP 动态口令"# 应急通道audit:"每次认证写入审计日志"排错点:工控场景最容易被忽略的是"断网离线认证"。加臭站、泵站工控机不少在偏远位置、网络不稳定,如果双因素认证依赖在线验证,一旦断网设备就登不上——这在工控环境是事故级别的故障。所以选型时优先支持本地离线令牌。
操作记录加密 + 密钥管理
认证解决"谁在操作",加密解决"记录可不可信"。操作记录库在驱动层做 SM4 透明加密,应用零改造、不停机:
-- 加臭操作记录表启用TDE加密(在线加密,不停机)EXECtde_enable_table_encryption@database_name='gas_ops',@table_name='t_odorant_ops',@encryption_algorithm='SM4_256',@key_id='tde_odorant_key',@rotation_interval_days=90,@mode='online';加密密钥统一由 KSP 管理,三级密钥体系(KEK → DEK → 会话密钥),90 天自动轮换,根密钥进 HSM 永不导出。轮换在线执行不停机:
# 密钥自动轮换配置(90天,凌晨执行,在线轮换)curl-XPOST https://ksp.internal.gasgroup.cn/api/v1/keys/rotation-policy\-H"Authorization: Bearer <ksp_admin>"\-d'{ "key_id": "tde_odorant_key", "rotation_interval_days": 90, "rotation_time": "02:00", "online_rotation": true }'验收:三条查询证明整改到位
-- 验证1:无UKEY直连业务库查加臭记录SELECT*FROMgas_ops.t_odorant_opsORDERBYop_timeDESCLIMIT10;-- 输出:密文(非授权进程不解密)-- 验证2:授权操作员登录后查同一张表SELECT*FROMgas_ops.t_odorant_opsWHEREodorant_station='S-021'LIMIT10;-- 输出:明文(授权进程自动解密,业务照常)-- 验证3:查操作审计日志(谁在何时操作哪台设备)SELECToperator,device,op_type,op_timeFROMasp_audit.login_logWHEREdevice_typeIN('加臭站','排水泵站')ORDERBYop_timeDESCLIMIT20;-- 输出:每次登录/操作绑定到具体操作员与设备三条走完,"操作记录能不能被改、能不能赖账"就有确定答案:无授权直连拿到密文改不了;操作员双因素登录正常操作;审计追责每次操作绑定到人、设备、时间。
落地顺序建议
| 步骤 | 做什么 | 周期 |
|---|---|---|
| 1 | 盘点远程设备与账号,清共用账号 | 1-2周 |
| 2 | 设备登录接入双因素认证 | 2周 |
| 3 | 操作记录库启用透明加密 | 1周 |
| 4 | 密钥统一纳管+自动轮换 | 1周 |
全程 6 周内完成,设备不停机。核心原则:认证、加密、审计三件事一起抓,缺一个都过不了等保。
安当 ASP 统一身份认证(公安部认证,UKEY+PIN 双因素)、TDE 数据库透明加密(国密局认证)、KSP 密钥管理(国密局认证)可提供这类燃气等保整改的完整落地支持。
文章作者:安当加密技术负责人