某医院核心系统定级等保三级,密评同步启动,信息科接到的任务很直接:半年内完成国密改造、通过密评。采购清单该怎么列?市面上产品一堆,选哪个、避哪个坑,没人说得清。先看信息科现场最常踩的两个坑:

# 现场排查:国密改造前最典型的两个坑(示意)
# 1) 买了密码机但没接密钥管理,密钥散在应用里
ls /etc/ksp 2>/dev/null || echo "无密钥管理系统 → 密钥散落应用"
# 2) 数据库加了个"加密插件"但不是国密算法
mysql -e "SHOW GLOBAL VARIABLES LIKE 'block_encryption_mode';" 2>/dev/null
# → AES-128-ECB → 非国密,等保密评都不认

医院等保三级 + 密评,本质是一件事的两张表:等保 2.0(GB/T 22239)管"要达标",密评(GB/T 39786)管"密码用得对不对"。国密改造到底要买哪几类产品、每类怎么选,这篇按五大产品逐条拆:

  • 一、等保三级与密评,先分清两张表
  • 二、五大产品逐个选型:原理→选型→落地
  • 三、一套底座怎么串:五大产品组网
  • 四、选型避坑清单
  • 五、验收清单:逐项验证做对了

一、等保三级与密评,先分清两张表

医院把等保和密评一起做,最怕混为一谈。两张表的差异先说清:

维度等保三级(GB/T 22239)密评(GB/T 39786)
管什么整体安全能力(管理+技术)密码应用是否合规、正确、有效
覆盖安全物理/网络/主机/应用/数据/管理物理环境/网络通信/设备计算/应用数据四层面
关键点身份鉴别、访问控制、数据保密性国密算法、密钥管理、密码产品合规
测评方等保测评机构密评机构

关键认知:等保三级要求"数据保密性、身份鉴别",密评要求"国密算法、密钥正规管理"——两者落点收敛到同一个答案:国密产品 + 统一密钥管理。所以国密改造一次做对,等保和密评两张表一起过。下面是五大产品,按"买什么→怎么选→落哪"拆。


二、五大产品逐个选型:原理→选型→落地

产品一:密钥管理系统(KSP)

原理:全院加密密钥统一生成、存储、轮换、吊销,不让密钥散落各应用。三级密钥体系(根/主/工作密钥)层层保护。

选型要点:

  • 是否支持国密算法(SM2/SM3/SM4)
  • 密钥全生命周期是否审计留痕
  • 是否与 HSM 配合锁根密钥

落地:HIS/EMR/LIS/PACS 的库加密密钥、签名密钥、传输密钥全部收进 KSP。

# 验证密钥全生命周期留痕(示意)
grep -c "ROTATE\|签发\|吊销" /var/log/ksp/audit.log
# → >0 → 密钥签发/轮换/吊销有审计 ✓

产品二:服务器密码机(HSM)

原理:在硬件密码机内完成 SM2/SM3/SM4 运算,密钥在硬件内不可导出。

选型要点:

  • 是否通过国密产品认证(商用密码产品型号)
  • 密钥是否"只进不出"
  • 是否支持签名验签、数据加密标准接口

落地:根密钥锁 HSM,关键签名/验签运算进硬件。

# 验证密钥不可导出(示意)
pkcs11-tool --extract --id 00 2>&1 | grep -c "CKR_ATTRIBUTE_READ_ONLY"
# → 1 → 密钥硬件内不可导出 ✓

产品三:透明数据加密(TDE)

原理:数据库引擎层落盘加密,数据写盘前加密、读入内存后解密,应用无感。

选型要点:

  • 是否支持国密算法落盘
  • 是否影响应用(零改造)
  • 密钥是否接入 KSP 统一管理

落地:EMR/HIS 库落盘加密,库文件被拖走也是密文。

# 验证落盘加密生效(示意)
mysql --table -e "SELECT NAME, ENCRYPTION FROM information_schema.innodb_tablespaces WHERE NAME='emr'"
# → | emr | Y | → 落盘已加密 ✓

产品四:统一身份认证(ASP)

原理:全院登录入口统一认证,一套账号体系,多系统复用,支持双因素。

选型要点:

  • 是否支持多协议接入(CAS/OAuth/Radius)
  • 是否支持双因素叠加(动态口令/证书)
  • 是否可审计登录行为

落地:医护登录、管理员后台、互联网医院患者端统一认证,高风险操作二次验证。

# 验证双因素生效:拔 UKEY 后登录被拒(示意)
ssh -i /tmp/fake_key doctor@his-01 2>&1 | grep -c "denied\|被拒绝"
# → >0 → 无第二因素不能登录 ✓

产品五:智能密码钥匙(UKEY)

原理:SM2 证书介质,登录双因素的第二因素,证书私钥在钥匙内不可导出。

选型要点:

  • 是否国密 SM2/SM3/SM4 支持
  • 是否支持 USB 与 NFC 双接口(移动端兼容)
  • 证书是否可集中签发管理

落地:医护端登录、运维操作、敏感系统访问强制 UKEY 双因素。

# 验证 UKEY 证书在介质内不可导出(示意)
openssl pkey -in /tmp/ukey_key.pem -check 2>&1 | head -1
# → 或调用介质接口读取 → 私钥不可导出,只能进不能出

产品落点:以上五件走 安当 ASP(统一认证)+ UKEY(国密证书)+ TDE(透明加密)+ KSP(密钥管理)+ HSM(密码机)——五大件一整套,国密改造一步到位。


三、一套底座怎么串:五大产品组网

五大产品不是各买各的,是一套底座串起来:

安当 KSP 密钥管理(全院密钥总闸)
      │  根密钥锁硬件
      ▼
安当 HSM 密码机(SM2/SM3/SM4 运算底座)
      │
      ├─ 安当 TDE:EMR/HIS 库落盘加密(密钥由 KSP 下发)
      ├─ 安当 ASP:统一认证(对接各系统登录)
      └─ 安当 UKEY:医护登录双因素(SM2 证书)

关键认知:五大件的串法一句话——KSP 管钥匙、HSM 锁根钥、TDE 加密数据、ASP 管身份、UKEY 守入口。钥匙收拢在 KSP,根钥锁进 HSM,数据层 TDE 加密,身份层 ASP+UKEY 双因素,一张网全串起来,密评四层面一处答全。


四、选型避坑清单

采购五大产品前,把常见的坑过一遍:

坑后果避坑法
买了密码机没接密钥管理密钥散落应用,密评密钥项不达标先定 KSP,再买配套
加密插件不是国密算法等保密评都不认认准 SM2/SM3/SM4 国密
HSM 密钥能导出硬件白买,等于没锁选"密钥只进不出"产品
TDE 不支持国密落盘密评算法项扣分选国密算法 TDE
认证只买单因素等保身份鉴别不达标ASP+UKEY 双因素一步到位

关键认知:选型最大的坑不是"买贵了",是买错了配不齐——密码机没接密钥管理、加密不是国密、HSM 密钥能导出,任何一个都让密评白跑一趟。五大件按底座串起来买,一次到位。


五、验收清单:逐项验证做对了

#验收项验证方法达标判定
1密钥集中查 KSP 审计日志签发/轮换/吊销留痕
2根钥锁硬件pkcs11-tool --extract报错 CKR_ATTRIBUTE_READ_ONLY
3落盘加密strings *.ibd无患者明文串
4国密算法查 TDE 算法配置SM4 落盘加密
5双因素生效拔 UKEY 登录登录被拒绝
6传输加密tcpdump 抓包国密 SSL 通道
7密评对应对照 GB/T 39786 四层面四层面逐条对应
8等保对应对照 GB/T 22239数据保密性/身份鉴别达标

对着这份清单,把你们医院的国密改造方案过一遍:查一次密钥有没有集中管理、试一次密钥能不能导出、看一眼库加没加密。医院等保三级 + 密评是"一张底座的两次测评"——KSP 管钥匙、HSM 锁根钥、TDE 加密数据、ASP 管身份、UKEY 守入口,五大件串起来,两张表一起过。你医院国密改造卡在哪个坑——密码机没接密钥管理、加密不是国密、还是认证没过双因素?评论区说说,一起拆。

文章作者:安当加密技术负责人

Logo

北京人形旗下天工造物具身智能开源社区,聚焦具身天工与慧思开物两大平台

更多推荐