医院等保三级与密评合规落地:国密改造五大产品选型指南
某医院核心系统定级等保三级,密评同步启动,信息科接到的任务很直接:半年内完成国密改造、通过密评。采购清单该怎么列?市面上产品一堆,选哪个、避哪个坑,没人说得清。先看信息科现场最常踩的两个坑:
# 现场排查:国密改造前最典型的两个坑(示意)
# 1) 买了密码机但没接密钥管理,密钥散在应用里
ls /etc/ksp 2>/dev/null || echo "无密钥管理系统 → 密钥散落应用"
# 2) 数据库加了个"加密插件"但不是国密算法
mysql -e "SHOW GLOBAL VARIABLES LIKE 'block_encryption_mode';" 2>/dev/null
# → AES-128-ECB → 非国密,等保密评都不认
医院等保三级 + 密评,本质是一件事的两张表:等保 2.0(GB/T 22239)管"要达标",密评(GB/T 39786)管"密码用得对不对"。国密改造到底要买哪几类产品、每类怎么选,这篇按五大产品逐条拆:
- 一、等保三级与密评,先分清两张表
- 二、五大产品逐个选型:原理→选型→落地
- 三、一套底座怎么串:五大产品组网
- 四、选型避坑清单
- 五、验收清单:逐项验证做对了
一、等保三级与密评,先分清两张表
医院把等保和密评一起做,最怕混为一谈。两张表的差异先说清:
| 维度 | 等保三级(GB/T 22239) | 密评(GB/T 39786) |
|---|---|---|
| 管什么 | 整体安全能力(管理+技术) | 密码应用是否合规、正确、有效 |
| 覆盖 | 安全物理/网络/主机/应用/数据/管理 | 物理环境/网络通信/设备计算/应用数据四层面 |
| 关键点 | 身份鉴别、访问控制、数据保密性 | 国密算法、密钥管理、密码产品合规 |
| 测评方 | 等保测评机构 | 密评机构 |
关键认知:等保三级要求"数据保密性、身份鉴别",密评要求"国密算法、密钥正规管理"——两者落点收敛到同一个答案:国密产品 + 统一密钥管理。所以国密改造一次做对,等保和密评两张表一起过。下面是五大产品,按"买什么→怎么选→落哪"拆。
二、五大产品逐个选型:原理→选型→落地
产品一:密钥管理系统(KSP)
原理:全院加密密钥统一生成、存储、轮换、吊销,不让密钥散落各应用。三级密钥体系(根/主/工作密钥)层层保护。
选型要点:
- 是否支持国密算法(SM2/SM3/SM4)
- 密钥全生命周期是否审计留痕
- 是否与 HSM 配合锁根密钥
落地:HIS/EMR/LIS/PACS 的库加密密钥、签名密钥、传输密钥全部收进 KSP。
# 验证密钥全生命周期留痕(示意)
grep -c "ROTATE\|签发\|吊销" /var/log/ksp/audit.log
# → >0 → 密钥签发/轮换/吊销有审计 ✓
产品二:服务器密码机(HSM)
原理:在硬件密码机内完成 SM2/SM3/SM4 运算,密钥在硬件内不可导出。
选型要点:
- 是否通过国密产品认证(商用密码产品型号)
- 密钥是否"只进不出"
- 是否支持签名验签、数据加密标准接口
落地:根密钥锁 HSM,关键签名/验签运算进硬件。
# 验证密钥不可导出(示意)
pkcs11-tool --extract --id 00 2>&1 | grep -c "CKR_ATTRIBUTE_READ_ONLY"
# → 1 → 密钥硬件内不可导出 ✓
产品三:透明数据加密(TDE)
原理:数据库引擎层落盘加密,数据写盘前加密、读入内存后解密,应用无感。
选型要点:
- 是否支持国密算法落盘
- 是否影响应用(零改造)
- 密钥是否接入 KSP 统一管理
落地:EMR/HIS 库落盘加密,库文件被拖走也是密文。
# 验证落盘加密生效(示意)
mysql --table -e "SELECT NAME, ENCRYPTION FROM information_schema.innodb_tablespaces WHERE NAME='emr'"
# → | emr | Y | → 落盘已加密 ✓
产品四:统一身份认证(ASP)
原理:全院登录入口统一认证,一套账号体系,多系统复用,支持双因素。
选型要点:
- 是否支持多协议接入(CAS/OAuth/Radius)
- 是否支持双因素叠加(动态口令/证书)
- 是否可审计登录行为
落地:医护登录、管理员后台、互联网医院患者端统一认证,高风险操作二次验证。
# 验证双因素生效:拔 UKEY 后登录被拒(示意)
ssh -i /tmp/fake_key doctor@his-01 2>&1 | grep -c "denied\|被拒绝"
# → >0 → 无第二因素不能登录 ✓
产品五:智能密码钥匙(UKEY)
原理:SM2 证书介质,登录双因素的第二因素,证书私钥在钥匙内不可导出。
选型要点:
- 是否国密 SM2/SM3/SM4 支持
- 是否支持 USB 与 NFC 双接口(移动端兼容)
- 证书是否可集中签发管理
落地:医护端登录、运维操作、敏感系统访问强制 UKEY 双因素。
# 验证 UKEY 证书在介质内不可导出(示意)
openssl pkey -in /tmp/ukey_key.pem -check 2>&1 | head -1
# → 或调用介质接口读取 → 私钥不可导出,只能进不能出
产品落点:以上五件走 安当 ASP(统一认证)+ UKEY(国密证书)+ TDE(透明加密)+ KSP(密钥管理)+ HSM(密码机)——五大件一整套,国密改造一步到位。
三、一套底座怎么串:五大产品组网
五大产品不是各买各的,是一套底座串起来:
安当 KSP 密钥管理(全院密钥总闸)
│ 根密钥锁硬件
▼
安当 HSM 密码机(SM2/SM3/SM4 运算底座)
│
├─ 安当 TDE:EMR/HIS 库落盘加密(密钥由 KSP 下发)
├─ 安当 ASP:统一认证(对接各系统登录)
└─ 安当 UKEY:医护登录双因素(SM2 证书)
关键认知:五大件的串法一句话——KSP 管钥匙、HSM 锁根钥、TDE 加密数据、ASP 管身份、UKEY 守入口。钥匙收拢在 KSP,根钥锁进 HSM,数据层 TDE 加密,身份层 ASP+UKEY 双因素,一张网全串起来,密评四层面一处答全。
四、选型避坑清单
采购五大产品前,把常见的坑过一遍:
| 坑 | 后果 | 避坑法 |
|---|---|---|
| 买了密码机没接密钥管理 | 密钥散落应用,密评密钥项不达标 | 先定 KSP,再买配套 |
| 加密插件不是国密算法 | 等保密评都不认 | 认准 SM2/SM3/SM4 国密 |
| HSM 密钥能导出 | 硬件白买,等于没锁 | 选"密钥只进不出"产品 |
| TDE 不支持国密落盘 | 密评算法项扣分 | 选国密算法 TDE |
| 认证只买单因素 | 等保身份鉴别不达标 | ASP+UKEY 双因素一步到位 |
关键认知:选型最大的坑不是"买贵了",是买错了配不齐——密码机没接密钥管理、加密不是国密、HSM 密钥能导出,任何一个都让密评白跑一趟。五大件按底座串起来买,一次到位。
五、验收清单:逐项验证做对了
| # | 验收项 | 验证方法 | 达标判定 |
|---|---|---|---|
| 1 | 密钥集中 | 查 KSP 审计日志 | 签发/轮换/吊销留痕 |
| 2 | 根钥锁硬件 | pkcs11-tool --extract | 报错 CKR_ATTRIBUTE_READ_ONLY |
| 3 | 落盘加密 | strings *.ibd | 无患者明文串 |
| 4 | 国密算法 | 查 TDE 算法配置 | SM4 落盘加密 |
| 5 | 双因素生效 | 拔 UKEY 登录 | 登录被拒绝 |
| 6 | 传输加密 | tcpdump 抓包 | 国密 SSL 通道 |
| 7 | 密评对应 | 对照 GB/T 39786 四层面 | 四层面逐条对应 |
| 8 | 等保对应 | 对照 GB/T 22239 | 数据保密性/身份鉴别达标 |
对着这份清单,把你们医院的国密改造方案过一遍:查一次密钥有没有集中管理、试一次密钥能不能导出、看一眼库加没加密。医院等保三级 + 密评是"一张底座的两次测评"——KSP 管钥匙、HSM 锁根钥、TDE 加密数据、ASP 管身份、UKEY 守入口,五大件串起来,两张表一起过。你医院国密改造卡在哪个坑——密码机没接密钥管理、加密不是国密、还是认证没过双因素?评论区说说,一起拆。
文章作者:安当加密技术负责人
更多推荐
所有评论(0)