燃气等保三级整改:加臭系统、排水泵站的双因素认证到底怎么落

📅 2026/8/10 22:53:38
燃气等保三级整改:加臭系统、排水泵站的双因素认证到底怎么落
从一次自查说起某城燃集团完成管网等保定级后自查发现一个被漏掉的口子加臭系统、排水泵站这类远程设备操作认证还是账号密码。操作员登录加臭机、远程启停排水泵靠的是共用账号和固定密码。为什么这是问题加臭剂注入量是燃气安全的关键参数——加臭量不足泄漏时用户闻不到。操作记录如果明文可改出了责任事故根本说不清是哪台设备、哪个操作员、什么时候做的。这类问题在燃气等保定级整改里非常普遍也是最常返工的一项。本文直接对照等保三级条款讲清楚双因素认证怎么落地、排错点在哪儿。先对条款等保三级在这几个点上要求是什么等保三级检查点典型条款要求燃气场景对照身份鉴别采用口令令牌/证书等双因素认证加臭站、泵站登录升级双因素访问控制按角色授权、权限分离取消共用账号一人一账号安全审计关键操作记录可追溯操作日志绑定到人数据完整性重要数据防篡改加臭记录加密防篡改数据保密性重要数据加密存储业务库透明加密加臭系统、排水泵站这类设备横跨身份鉴别、访问控制、安全审计三个检查点——所以它不是一个登录问题而是认证、审计、加密三件事一起。先看这类设备的数据和操作是什么体量设备/系统操作类型数据量/年敏感级别加臭系统储罐/注入泵加臭量设定、注入启停约 40 万条极高排水泵站远程泵组启停、水位联动约 90 万条高调压站/阀室压力设定、阀位控制约 25 万条极高管网巡检与工单巡检记录、操作工单约 120 万条中以加臭系统为例一个中型城燃集团约 60 座加臭站每站每天 10-20 条注入操作记录一年 40 万条量级。这些记录既是生产数据也是等保审计要求的证据——出了问题靠它还原责任链条。为什么上堡垒机解决不了问题一提远程设备安全很多企业第一反应是上堡垒机。但堡垒机解决的是网络通道问题解决不了设备身份问题安全维度堡垒机方案缺什么网络接入管控✅ 覆盖已解决设备级身份认证⚠️ 部分PLC/HMI 登录仍是密码操作数据加密❌ 不管加臭记录仍明文落库操作员身份绑定⚠️ 部分共用账号难定位到人问题不是再加一层设备而是三件事要一起解决设备登录双因素认证、操作记录加密、密钥统一管理。双因素认证的落地配置设备登录升级为UKEY PIN 双因素认证接入统一身份认证平台ASP。关键配置# 统一身份认证双因素策略UKEY PINmfa_policy:factor:UKEY PINoffline_allowed:true# 断网离线令牌工控环境适配identity_source:AD/LDAP# 对接既有身份源fallback:OTP 动态口令# 应急通道audit:每次认证写入审计日志排错点工控场景最容易被忽略的是断网离线认证。加臭站、泵站工控机不少在偏远位置、网络不稳定如果双因素认证依赖在线验证一旦断网设备就登不上——这在工控环境是事故级别的故障。所以选型时优先支持本地离线令牌。操作记录加密 密钥管理认证解决谁在操作加密解决记录可不可信。操作记录库在驱动层做 SM4 透明加密应用零改造、不停机-- 加臭操作记录表启用TDE加密在线加密不停机EXECtde_enable_table_encryptiondatabase_namegas_ops,table_namet_odorant_ops,encryption_algorithmSM4_256,key_idtde_odorant_key,rotation_interval_days90,modeonline;加密密钥统一由 KSP 管理三级密钥体系KEK → DEK → 会话密钥90 天自动轮换根密钥进 HSM 永不导出。轮换在线执行不停机# 密钥自动轮换配置90天凌晨执行在线轮换curl-XPOST https://ksp.internal.gasgroup.cn/api/v1/keys/rotation-policy\-HAuthorization: Bearer ksp_admin\-d{ key_id: tde_odorant_key, rotation_interval_days: 90, rotation_time: 02:00, online_rotation: true }验收三条查询证明整改到位-- 验证1无UKEY直连业务库查加臭记录SELECT*FROMgas_ops.t_odorant_opsORDERBYop_timeDESCLIMIT10;-- 输出密文非授权进程不解密-- 验证2授权操作员登录后查同一张表SELECT*FROMgas_ops.t_odorant_opsWHEREodorant_stationS-021LIMIT10;-- 输出明文授权进程自动解密业务照常-- 验证3查操作审计日志谁在何时操作哪台设备SELECToperator,device,op_type,op_timeFROMasp_audit.login_logWHEREdevice_typeIN(加臭站,排水泵站)ORDERBYop_timeDESCLIMIT20;-- 输出每次登录/操作绑定到具体操作员与设备三条走完操作记录能不能被改、能不能赖账就有确定答案无授权直连拿到密文改不了操作员双因素登录正常操作审计追责每次操作绑定到人、设备、时间。落地顺序建议步骤做什么周期1盘点远程设备与账号清共用账号1-2周2设备登录接入双因素认证2周3操作记录库启用透明加密1周4密钥统一纳管自动轮换1周全程 6 周内完成设备不停机。核心原则认证、加密、审计三件事一起抓缺一个都过不了等保。安当 ASP 统一身份认证公安部认证UKEYPIN 双因素、TDE 数据库透明加密国密局认证、KSP 密钥管理国密局认证可提供这类燃气等保整改的完整落地支持。文章作者安当加密技术负责人