三亩地 三亩地SAN MU DI · CODE DIARY
ARTICLE DETAIL

日记详情

真实记录编程学习的某一天,欢迎挑你感兴趣的翻一翻。

自来水厂SCADA登录还是账号密码?等保三级整改,工控双因素认证怎么落

自来水厂SCADA登录还是账号密码?等保三级整改,工控双因素认证怎么落

自来水厂SCADA登录还是账号密码?等保三级整改,工控双因素认证怎么落

一次等保检查,水厂SCADA被点了名

某水务集团做等保三级整改,安全测评走到生产控制区时,检查结果让信息化部门有点尴尬:

  • 水厂 SCADA 操作员站登录还是"账号+密码",几个班组共用一个账号
  • 组态软件、HMI 操作没有审计日志,出了误操作说不清是谁干的
  • 泵站、加药间的远程启停,靠的是固定密码

测评整改意见很明确:生产控制区需要双因素认证 + 审计

问题来了——水厂 SCADA 不是办公室系统,工控环境的认证落地和普通业务系统完全是两回事。

水厂SCADA工控环境,先看清三座山

特殊性具体表现对认证的影响
断网运行生产控制网与外网隔离,甚至内网都半隔离认证不能依赖在线验证/云端
老旧设备操作员站不少是 Win7/工控机,组态软件版本旧现代认证客户端装不上
长会话操作员盯屏数小时,频繁认证不现实会话保持要有策略

这三座山决定了:照搬办公网的"短信验证码"或"在线 OTP"到水厂 SCADA,大概率上线第一天就出事故——断网时设备登不上,就是生产事故。

等保三级对SCADA的要求,逐条对

等保三级检查点要求SCADA场景对照
身份鉴别双因素认证操作员站登录升级双因素
访问控制按角色授权、权限分离取消共用账号,一人一账号
安全审计关键操作可追溯操作日志绑定到人
数据完整性重要数据防篡改生产数据加密防篡改
数据保密性重要数据加密存储水厂生产库透明加密

核心就一句话:操作员身份要能定位到人、登录要双因素、操作要可审计。这三件事在工控环境怎么落地,下面展开。

双因素认证落地:UKEY + 口令,断网也能验

水厂 SCADA 的双因素,适合的形态是UKEY 硬件钥匙 + 口令

# 操作员站登录双因素策略 mfa_policy: factor: "UKEY + 口令" offline_allowed: true # 断网离线令牌,生产网适配 identity_source: "AD/LDAP" # 对接既有身份源 session_keep: "8小时" # 工控长会话保持 audit: "每次认证写入审计日志,绑定到人"

关键配置项是offline_allowed水厂生产网通常是物理隔离的,如果认证依赖在线验证,一旦网络抖动操作员就登不上操作站——这是工控环境不能接受的事故。所以认证要在终端本地完成:UKEY 里存证书/密钥,登录时本地签名验签,断网照常验证。

操作员站接入方式是终端安全代理接管登录,老旧系统走旁路代理、零改造接入——不用改组态软件,不用重装系统。

排错:工控认证的四道坎

这是实际落地时最容易翻车的地方。

坎一:断网离线令牌,OTP 对不上。

离线动态口令依赖设备时钟,工控机长期不校时,时钟漂移几分钟后 OTP 就对不上,操作员被锁在门外。排查:先看工控机系统时间与认证服务器偏差;生产网无法连公网 NTP 时,在网内架一台 NTP 服务器统一校时。

坎二:老旧操作员站,认证客户端装不上。

Win7 老工控机、权限受限、组态软件独占桌面。排查:给老站走旁路代理,把认证放在代理层做,操作站本身零改动;新站才上终端代理。

坎三:工控长会话,认证频繁把操作员惹毛。

操作员盯屏几小时,每隔 15 分钟弹一次认证会引发抵触,甚至有人想办法绕过。排查:会话保持按工控习惯配置(如 8 小时),关键操作(启停、设参)做二次口令确认即可,不是全程反复认证。

坎四:UKEY 拔走/PIN 连续错,账号锁死。

工控环境多人共用一台站,UKEY 管理要跟上。排查:PIN 连续错误锁定后用挑战码解锁,流程要提前发给班组;UKEY 集中登记、责任到人。

生产网隔离 + 数据加密,别漏了

双因素解决"谁在操作",还有两件事要一起做:

生产网与管理网隔离。水厂生产控制网与办公/管理网之间要边界防护,SCADA 采集通道不直连管理网。远程运维进生产网,也要走 VPN/堡垒机 + 双因素,而不是把端口裸奔在公网。

生产数据加密。水质、压力、流量监测数据落库加密,防篡改、防拖库:

-- 水质监测表启用透明加密(SM4,在线,不停机) EXEC tde_enable_table_encryption @database_name = 'water_plant', @table_name = 't_water_quality', @encryption_algorithm = 'SM4_256', @key_id = 'tde_wq_key', @rotation_interval_days = 90, @mode = 'online';

加密密钥统一由密钥管理平台管,90 天自动轮换,根密钥进硬件密码机永不导出。

验收:四条能当场拿出的证据

验收项怎么验
操作员登录双因素抽审计日志,操作站登录均带 UKEY/PIN 认证记录
断网可用拔掉生产网网线,操作员站仍能离线登录
一人一账号共用账号清零,登录绑定到具体操作员
数据加密无授权直查水质表输出密文

水厂 SCADA 的等保三级整改,难点不在"要不要双因素",而在工控环境下双因素怎么不断网、不上老旧站、不打扰长会话地落下去。断网离线令牌 + 老旧系统旁路接入 + 会话保持策略,加上生产网隔离和数据加密,才是完整的工控认证整改。安当 ASP 统一身份认证、SLA 终端安全代理、TDE 数据库加密、KSP 密钥管理,可支持水厂 SCADA 这类工控环境的认证与数据安全整改。

文章作者:安当加密技术负责人

← 返回列表