三亩地 三亩地SAN MU DI · CODE DIARY
ARTICLE DETAIL

日记详情

真实记录编程学习的某一天,欢迎挑你感兴趣的翻一翻。

燃气等保三级整改:加臭系统、排水泵站的双因素认证到底怎么落

燃气等保三级整改:加臭系统、排水泵站的双因素认证到底怎么落

从一次自查说起

某城燃集团完成管网等保定级后,自查发现一个被漏掉的口子:加臭系统、排水泵站这类远程设备,操作认证还是"账号+密码"。操作员登录加臭机、远程启停排水泵,靠的是共用账号和固定密码。

为什么这是问题?加臭剂注入量是燃气安全的关键参数——加臭量不足,泄漏时用户闻不到。操作记录如果明文可改,出了责任事故根本说不清是哪台设备、哪个操作员、什么时候做的。

这类问题在燃气等保定级整改里非常普遍,也是最常返工的一项。本文直接对照等保三级条款,讲清楚双因素认证怎么落地、排错点在哪儿。

先对条款:等保三级在这几个点上,要求是什么

等保三级检查点典型条款要求燃气场景对照
身份鉴别采用口令+令牌/证书等双因素认证加臭站、泵站登录升级双因素
访问控制按角色授权、权限分离取消共用账号,一人一账号
安全审计关键操作记录可追溯操作日志绑定到人
数据完整性重要数据防篡改加臭记录加密防篡改
数据保密性重要数据加密存储业务库透明加密

加臭系统、排水泵站这类设备,横跨"身份鉴别、访问控制、安全审计"三个检查点——所以它不是一个登录问题,而是认证、审计、加密三件事一起。

先看这类设备的数据和操作是什么体量

设备/系统操作类型数据量/年敏感级别
加臭系统(储罐/注入泵)加臭量设定、注入启停约 40 万条极高
排水泵站(远程泵组)启停、水位联动约 90 万条
调压站/阀室压力设定、阀位控制约 25 万条极高
管网巡检与工单巡检记录、操作工单约 120 万条

以加臭系统为例:一个中型城燃集团约 60 座加臭站,每站每天 10-20 条注入操作记录,一年 40 万条量级。这些记录既是生产数据,也是等保审计要求的证据——出了问题靠它还原责任链条。

为什么"上堡垒机"解决不了问题

一提远程设备安全,很多企业第一反应是"上堡垒机"。但堡垒机解决的是网络通道问题,解决不了设备身份问题:

安全维度堡垒机方案缺什么
网络接入管控✅ 覆盖已解决
设备级身份认证⚠️ 部分PLC/HMI 登录仍是密码
操作数据加密❌ 不管加臭记录仍明文落库
操作员身份绑定⚠️ 部分共用账号难定位到人

问题不是"再加一层设备",而是三件事要一起解决:设备登录双因素认证、操作记录加密、密钥统一管理

双因素认证的落地配置

设备登录升级为UKEY + PIN 双因素认证,接入统一身份认证平台(ASP)。关键配置:

# 统一身份认证双因素策略(UKEY + PIN)mfa_policy:factor:"UKEY + PIN"offline_allowed:true# 断网离线令牌,工控环境适配identity_source:"AD/LDAP"# 对接既有身份源fallback:"OTP 动态口令"# 应急通道audit:"每次认证写入审计日志"

排错点:工控场景最容易被忽略的是"断网离线认证"。加臭站、泵站工控机不少在偏远位置、网络不稳定,如果双因素认证依赖在线验证,一旦断网设备就登不上——这在工控环境是事故级别的故障。所以选型时优先支持本地离线令牌。

操作记录加密 + 密钥管理

认证解决"谁在操作",加密解决"记录可不可信"。操作记录库在驱动层做 SM4 透明加密,应用零改造、不停机:

-- 加臭操作记录表启用TDE加密(在线加密,不停机)EXECtde_enable_table_encryption@database_name='gas_ops',@table_name='t_odorant_ops',@encryption_algorithm='SM4_256',@key_id='tde_odorant_key',@rotation_interval_days=90,@mode='online';

加密密钥统一由 KSP 管理,三级密钥体系(KEK → DEK → 会话密钥),90 天自动轮换,根密钥进 HSM 永不导出。轮换在线执行不停机:

# 密钥自动轮换配置(90天,凌晨执行,在线轮换)curl-XPOST https://ksp.internal.gasgroup.cn/api/v1/keys/rotation-policy\-H"Authorization: Bearer <ksp_admin>"\-d'{ "key_id": "tde_odorant_key", "rotation_interval_days": 90, "rotation_time": "02:00", "online_rotation": true }'

验收:三条查询证明整改到位

-- 验证1:无UKEY直连业务库查加臭记录SELECT*FROMgas_ops.t_odorant_opsORDERBYop_timeDESCLIMIT10;-- 输出:密文(非授权进程不解密)-- 验证2:授权操作员登录后查同一张表SELECT*FROMgas_ops.t_odorant_opsWHEREodorant_station='S-021'LIMIT10;-- 输出:明文(授权进程自动解密,业务照常)-- 验证3:查操作审计日志(谁在何时操作哪台设备)SELECToperator,device,op_type,op_timeFROMasp_audit.login_logWHEREdevice_typeIN('加臭站','排水泵站')ORDERBYop_timeDESCLIMIT20;-- 输出:每次登录/操作绑定到具体操作员与设备

三条走完,"操作记录能不能被改、能不能赖账"就有确定答案:无授权直连拿到密文改不了;操作员双因素登录正常操作;审计追责每次操作绑定到人、设备、时间。

落地顺序建议

步骤做什么周期
1盘点远程设备与账号,清共用账号1-2周
2设备登录接入双因素认证2周
3操作记录库启用透明加密1周
4密钥统一纳管+自动轮换1周

全程 6 周内完成,设备不停机。核心原则:认证、加密、审计三件事一起抓,缺一个都过不了等保。


安当 ASP 统一身份认证(公安部认证,UKEY+PIN 双因素)、TDE 数据库透明加密(国密局认证)、KSP 密钥管理(国密局认证)可提供这类燃气等保整改的完整落地支持。

文章作者:安当加密技术负责人

← 返回列表