云國(guó)密改造HSM選型與算法強(qiáng)制覆蓋落地路徑深度解讀)
政務(wù)云密碼應(yīng)用安全是數(shù)字政府建設(shè)的核心安全底座。隨著《政務(wù)數(shù)據(jù)共享?xiàng)l例》實(shí)施和等保2.0三級(jí)要求深入推進(jìn)省級(jí)政務(wù)云平臺(tái)的國(guó)密改造已進(jìn)入算法強(qiáng)制覆蓋階段——不再是建議使用國(guó)密而是必須使用國(guó)密。HSM硬件密碼機(jī)作為政務(wù)云密碼應(yīng)用的核心基礎(chǔ)設(shè)施其選型直接決定了密評(píng)能否通過(guò)。本文圍繞政務(wù)云國(guó)密改造HSM選型與算法強(qiáng)制覆蓋的落地路徑從政策要求、產(chǎn)品選型、架構(gòu)設(shè)計(jì)到部署實(shí)施進(jìn)行深度解讀。一、政務(wù)云密碼應(yīng)用的政策驅(qū)動(dòng)力1.1 三大法規(guī)對(duì)政務(wù)云HSM的強(qiáng)制要求政務(wù)云密碼應(yīng)用需要哪些產(chǎn)品答案首先來(lái)自政策法規(guī)層面法規(guī)/標(biāo)準(zhǔn)發(fā)布機(jī)構(gòu)對(duì)HSM的強(qiáng)制要求《密碼法》全國(guó)人大常委會(huì)關(guān)鍵信息基礎(chǔ)設(shè)施應(yīng)當(dāng)使用商用密碼進(jìn)行保護(hù)核心設(shè)備需通過(guò)商用密碼產(chǎn)品認(rèn)證等保2.0三級(jí)GB/T 22239-2019公安部通信傳輸需采用密碼技術(shù)保證完整性和保密性應(yīng)使用國(guó)密算法GB/T 39786-2021 密評(píng)要求國(guó)家密碼管理局三級(jí)系統(tǒng)四層面均需密碼技術(shù)支撐密鑰必須在HSM硬件中管理政務(wù)數(shù)據(jù)共享?xiàng)l例國(guó)務(wù)院政務(wù)數(shù)據(jù)共享交換過(guò)程中的加密簽名必須使用國(guó)密算法政務(wù)密評(píng)三同步一評(píng)估國(guó)家密碼管理局密碼應(yīng)用與政務(wù)系統(tǒng)同步規(guī)劃、同步建設(shè)、同步運(yùn)行1.2 政務(wù)云等保2.0三級(jí)密碼要求解讀政務(wù)云等保2.0三級(jí)對(duì)密碼應(yīng)用的要求體現(xiàn)在四個(gè)層面┌─────────────────────────────────────────────────────────────────┐ │ 政務(wù)云等保2.0三級(jí)密碼應(yīng)用四層面要求 │ ├─────────────────────────────────────────────────────────────────┤ │ │ │ ┌─────────────────────────────────────────────────────────┐ │ │ │ 物理與環(huán)境安全 │ │ │ │ ├── 電子門(mén)禁系統(tǒng)記錄完整性保護(hù) → HSM SM3 HMAC │ │ │ │ └── 視頻監(jiān)控記錄完整性保護(hù) → HSM SM3簽名 │ │ │ └─────────────────────────────────────────────────────────┘ │ │ │ │ ┌─────────────────────────────────────────────────────────┐ │ │ │ 網(wǎng)絡(luò)與通信安全 │ │ │ │ ├── 通信實(shí)體身份鑒別 → HSM SM2雙向認(rèn)證 │ │ │ │ ├── 通信數(shù)據(jù)傳輸加密 → HSM SM4加密通道 │ │ │ │ └── VPN接入認(rèn)證 → HSM SM2證書(shū)認(rèn)證 │ │ │ └─────────────────────────────────────────────────────────┘ │ │ │ │ ┌─────────────────────────────────────────────────────────┐ │ │ │ 設(shè)備與計(jì)算安全 │ │ │ │ ├── 設(shè)備身份鑒別 → HSM簽發(fā)設(shè)備證書(shū) │ │ │ │ ├── 系統(tǒng)日志完整性 → HSM SM3完整性保護(hù) │ │ │ │ └── 遠(yuǎn)程管理加密 → HSM SM2/SM4加密 │ │ │ └─────────────────────────────────────────────────────────┘ │ │ │ │ ┌─────────────────────────────────────────────────────────┐ │ │ │ 應(yīng)用與數(shù)據(jù)安全 │ │ │ │ ├── 應(yīng)用身份鑒別 → HSM SM2簽名驗(yàn)簽 │ │ │ │ ├── 數(shù)據(jù)傳輸加密 → HSM SM4加密 │ │ │ │ ├── 數(shù)據(jù)存儲(chǔ)加密 → HSM SM4 KSP密鑰管理 │ │ │ │ └── 密鑰管理 → HSM硬件級(jí)密鑰保護(hù) │ │ │ └─────────────────────────────────────────────────────────┘ │ │ │ └─────────────────────────────────────────────────────────────────┘可以看到四個(gè)層面均離不開(kāi)HSM硬件密碼機(jī)的支撐。沒(méi)有HSM政務(wù)云的密碼應(yīng)用就失去了物理安全根基。1.3 政務(wù)密評(píng)三同步一評(píng)估政務(wù)密評(píng)三同步一評(píng)估要求政務(wù)信息化系統(tǒng)從規(guī)劃階段就納入密碼應(yīng)用設(shè)計(jì)同步規(guī)劃政務(wù)云建設(shè)方案中必須包含HSM密碼機(jī)的部署規(guī)劃同步建設(shè)HSM密碼機(jī)必須與政務(wù)云基礎(chǔ)設(shè)施同步建設(shè)部署同步運(yùn)行HSM密碼機(jī)必須與政務(wù)云業(yè)務(wù)系統(tǒng)同步運(yùn)行維護(hù)一評(píng)估政務(wù)云上線前必須通過(guò)密碼應(yīng)用安全性評(píng)估二、HSM選型核心指標(biāo)2.1 商用密碼產(chǎn)品認(rèn)證一票否決項(xiàng)政務(wù)云HSM選型的第一篩選條件是是否持有國(guó)家密碼管理局頒發(fā)的《商用密碼產(chǎn)品認(rèn)證證書(shū)》。沒(méi)有此證書(shū)的HSM產(chǎn)品無(wú)論性能多強(qiáng)、價(jià)格多低在政務(wù)密評(píng)中一律不合規(guī)。認(rèn)證證書(shū)需關(guān)注以下要素認(rèn)證要素要求驗(yàn)證方法證書(shū)編號(hào)有效且可查國(guó)家密碼管理局官網(wǎng)查詢產(chǎn)品名稱與采購(gòu)產(chǎn)品一致對(duì)照證書(shū)附件認(rèn)證依據(jù)GM/T 0018《密碼設(shè)備接口規(guī)范》等查看認(rèn)證標(biāo)準(zhǔn)有效期在有效期內(nèi)查看證書(shū)日期算法支持SM1/SM2/SM3/SM4查看產(chǎn)品檢測(cè)報(bào)告2.2 算法覆蓋完整性政務(wù)云國(guó)密改造要求算法強(qiáng)制覆蓋HSM必須全面支持國(guó)密算法# HSM國(guó)密算法支持檢測(cè)腳本fromhsm_clientimportHSMClient,CryptoAlgorithm hsmHSMClient(endpointhttps://hsm.gov-cloud.internal:9000)# 檢測(cè)HSM支持的國(guó)密算法defverify_algorithm_coverage(hsm_client):驗(yàn)證HSM國(guó)密算法覆蓋完整性required_algorithms{SM2:{name:橢圓曲線公鑰密碼算法,operations:[sign,verify,key_generate,key_export_pub],curves:[sm2p256v1],use_cases:[身份認(rèn)證簽名,電子公文簽名,SSL證書(shū)]},SM3:{name:密碼雜湊算法,operations:[hash,hmac],digest_sizes:[256],use_cases:[數(shù)據(jù)完整性保護(hù),日志防篡改,證書(shū)指紋]},SM4:{name:分組密碼算法,operations:[encrypt,decrypt,key_generate],modes:[ECB,CBC,CTR,GCM,CCM],use_cases:[數(shù)據(jù)庫(kù)加密,文件加密,傳輸加密]},SM1:{name:對(duì)稱密碼算法硬件實(shí)現(xiàn),operations:[encrypt,decrypt],use_cases:[涉密數(shù)據(jù)加密,高安全級(jí)別場(chǎng)景]}}results{}foralg_name,specinrequired_algorithms.items():supportedhsm_client.query_algorithm_support(alg_name)ifnotsupported:results[alg_name]? 不支持continue# 驗(yàn)證每種操作模式foropinspec[operations]:ifnothsm_client.test_operation(alg_name,op):results[f{alg_name}.{op}]? 操作不支持results[alg_name]? 完整支持returnresults# 性能基準(zhǔn)測(cè)試defbenchmark_hsm(hsm_client):HSM國(guó)密算法性能基準(zhǔn)測(cè)試benchmarks{}# SM2簽名性能benchmarks[SM2_sign]hsm_client.benchmark(algorithmSM2,operationsign,iterations10000)# SM2驗(yàn)簽性能benchmarks[SM2_verify]hsm_client.benchmark(algorithmSM2,operationverify,iterations10000)# SM3雜湊性能benchmarks[SM3_hash]hsm_client.benchmark(algorithmSM3,operationhash,data_size1024*1024,iterations1000)# SM4加密性能benchmarks[SM4_encrypt]hsm_client.benchmark(algorithmSM4,operationencrypt,modeCBC,data_size1024*1024,iterations1000)returnbenchmarks2.3 性能指標(biāo)參考政務(wù)云平臺(tái)用戶量大、并發(fā)高HSM性能直接影響業(yè)務(wù)系統(tǒng)響應(yīng)速度算法操作政務(wù)云最低要求安當(dāng)HSM參考性能SM2簽名≥3,000次/秒5,000-8,000次/秒SM2驗(yàn)簽≥2,000次/秒4,000-6,000次/秒SM3雜湊(1KB)≥10,000次/秒20,000次/秒SM4加密(CBC)≥200MB/s500-800MB/sSM4解密(CBC)≥200MB/s500-800MB/s注以上為單臺(tái)HSM性能參考高并發(fā)場(chǎng)景可通過(guò)HSM集群部署實(shí)現(xiàn)線性擴(kuò)展。2.4 高可用與集群能力政務(wù)云是不允許停機(jī)的關(guān)鍵基礎(chǔ)設(shè)施HSM必須具備高可用能力高可用能力要求說(shuō)明雙機(jī)熱備必須支持主備HSM自動(dòng)切換切換時(shí)間3秒集群部署建議支持多臺(tái)HSM負(fù)載均衡支持N1冗余密鑰同步必須支持主備HSM間密鑰自動(dòng)同步健康檢查必須支持應(yīng)用層HSM健康狀態(tài)探測(cè)故障告警必須支持HSM故障時(shí)短信/郵件告警三、政務(wù)云HSM部署架構(gòu)3.1 典型部署架構(gòu)省級(jí)政務(wù)云HSM部署通常采用集中管理、分布式服務(wù)架構(gòu)┌─────────────────────────────────────────────────────────────────────┐ │ 省級(jí)政務(wù)云HSM部署架構(gòu) │ ├─────────────────────────────────────────────────────────────────────┤ │ │ │ ┌─────────────────────────────────────────────────────────────┐ │ │ │ 政務(wù)云管理區(qū) │ │ │ │ ┌──────────┐ ┌──────────┐ ┌──────────┐ │ │ │ │ │KSP密鑰管理│ │CAS-KMS │ │運(yùn)維監(jiān)控臺(tái) │ │ │ │ │ │ 平臺(tái) │ │憑據(jù)管理 │ │ │ │ │ │ │ └─────┬────┘ └─────┬────┘ └─────┬────┘ │ │ │ │ └─────────────┼─────────────┘ │ │ │ │ │ │ │ │ │ ┌───────▼────────┐ │ │ │ │ │ HSM主密碼機(jī)集群 │ ← 2臺(tái)HSM雙機(jī)熱備 │ │ │ │ │ (根密鑰/主密鑰) │ ← 管理全區(qū)密鑰 │ │ │ │ └───────┬────────┘ │ │ │ └──────────────────────┼──────────────────────────────────────┘ │ │ │ 密鑰分發(fā) │ │ ┌──────────────────────┼──────────────────────────────────────┐ │ │ │ 政務(wù)云業(yè)務(wù)區(qū) │ │ │ │ ┌──────────┐ ┌──────────┐ ┌──────────┐ │ │ │ │ │一網(wǎng)通辦 │ │政務(wù)OA │ │數(shù)據(jù)共享 │ │ │ │ │ │服務(wù)平臺(tái) │ │系統(tǒng) │ │交換平臺(tái) │ │ │ │ │ └─────┬────┘ └─────┬────┘ └─────┬────┘ │ │ │ │ │ │ │ │ │ │ │ ┌─────▼────┐ ┌────▼─────┐ ┌───▼──────┐ │ │ │ │ │HSM業(yè)務(wù) │ │HSM業(yè)務(wù) │ │HSM業(yè)務(wù) │ ← 各區(qū)獨(dú)立HSM │ │ │ │ │密碼機(jī)A │ │密碼機(jī)B │ │密碼機(jī)C │ 服務(wù)本地業(yè)務(wù) │ │ │ │ │(雙機(jī)熱備)│ │(雙機(jī)熱備)│ │(雙機(jī)熱備)│ │ │ │ │ └──────────┘ └──────────┘ └──────────┘ │ │ │ └──────────────────────────────────────────────────────────────┘ │ │ │ │ ┌──────────────────────────────────────────────────────────────┐ │ │ │ 政務(wù)云DMZ區(qū) │ │ │ │ ┌──────────┐ ┌──────────┐ │ │ │ │ │VPN網(wǎng)關(guān) │ │SSL加速 │ ← 對(duì)外服務(wù)的密碼運(yùn)算 │ │ │ │ │(HSM認(rèn)證) │ │(HSM運(yùn)算) │ │ │ │ │ └──────────┘ └──────────┘ │ │ │ └──────────────────────────────────────────────────────────────┘ │ │ │ └─────────────────────────────────────────────────────────────────────┘3.2 HSM與KSP/CAS-KMS的協(xié)同政務(wù)云密碼應(yīng)用安全需要HSM、KSP、CAS-KMS三者協(xié)同工作HSM提供硬件級(jí)密鑰存儲(chǔ)和密碼運(yùn)算能力是安全根基KSP管理密鑰全生命周期生成、分發(fā)、輪換、銷毀調(diào)用HSM進(jìn)行密鑰運(yùn)算CAS-KMS管理應(yīng)用憑據(jù)API密鑰、證書(shū)、密碼為政務(wù)應(yīng)用提供密碼服務(wù)接口┌──────────────────────────────────────────────────────┐ │ HSM/KSP/CAS-KMS協(xié)同關(guān)系 │ ├──────────────────────────────────────────────────────┤ │ │ │ 政務(wù)應(yīng)用 ──→ CAS-KMS ──→ KSP ──→ HSM │ │ (一網(wǎng)通辦) (憑據(jù)服務(wù)) (密鑰管理) (密碼運(yùn)算) │ │ │ │ 數(shù)據(jù)流: │ │ 1. 應(yīng)用向CAS-KMS請(qǐng)求簽名服務(wù) │ │ 2. CAS-KMS向KSP請(qǐng)求簽名密鑰 │ │ 3. KSP指示HSM執(zhí)行SM2簽名運(yùn)算 │ │ 4. HSM返回簽名值密鑰永不離開(kāi)HSM硬件 │ │ 5. KSP將簽名值返回給CAS-KMS │ │ 6. CAS-KMS將簽名結(jié)果返回給應(yīng)用 │ │ │ │ 安全保證: │ │ ├── 密鑰始終在HSM硬件內(nèi)部不可導(dǎo)出 │ │ ├── 所有密碼運(yùn)算在HSM內(nèi)部完成 │ │ └── KSP和CAS-KMS僅管理密鑰元數(shù)據(jù)和訪問(wèn)控制 │ │ │ └──────────────────────────────────────────────────────┘四、算法強(qiáng)制覆蓋的落地實(shí)施4.1 算法覆蓋矩陣政務(wù)云國(guó)密改造要求算法強(qiáng)制覆蓋即所有使用密碼技術(shù)的場(chǎng)景必須使用國(guó)密算法替代國(guó)際算法應(yīng)用場(chǎng)景原有算法不合規(guī)國(guó)密替代算法HSM支撐SSL/TLS傳輸加密RSA AESSM2 SM4HSM提供SM2證書(shū)密鑰電子公文簽名RSA-SHA256SM2-SM3HSM執(zhí)行SM2簽名運(yùn)算數(shù)據(jù)庫(kù)加密AES-256SM4-CBC/GCMHSM生成SM4密鑰VPN接入認(rèn)證RSA證書(shū)SM2證書(shū)HSM簽發(fā)SM2設(shè)備證書(shū)日志完整性SHA-256SM3HSM執(zhí)行SM3 HMAC身份認(rèn)證令牌HMAC-SHA256HMAC-SM3HSM執(zhí)行SM3運(yùn)算4.2 政務(wù)OA系統(tǒng)國(guó)密改造示例以政務(wù)OA系統(tǒng)電子公文SM2簽名為例展示HSM在算法覆蓋中的關(guān)鍵作用# 政務(wù)OA電子公文SM2簽名實(shí)現(xiàn)fromkms_clientimportKMSClientfromhsm_interfaceimportHSMSigner# 通過(guò)KSP/HSM鏈路完成電子公文簽名classGovDocumentSigner:def__init__(self):self.kmsKMSClient(endpointhttps://ksp.gov-cloud.internal:8443)self.hsmHSMSigner(kms_clientself.kms)defsign_document(self,document_content,signer_id,signer_role):對(duì)政務(wù)電子公文進(jìn)行SM2數(shù)字簽名# 1. 從KSP獲取簽名密鑰ID密鑰存儲(chǔ)在HSM中key_idself.kms.get_signing_key(user_idsigner_id,algorithmSM2,key_usagedigitalSignature)# 2. 計(jì)算公文SM3摘要document_hashself.hsm.sm3_hash(document_content.encode(utf-8))# 3. 通過(guò)HSM執(zhí)行SM2簽名密鑰不離開(kāi)HSMsignatureself.hsm.sm2_sign(key_idkey_id,datadocument_hash,sign_formatC1C3C2# 國(guó)密標(biāo)準(zhǔn)簽名格式)# 4. 構(gòu)建簽名結(jié)果符合GB/T 38540電子簽名標(biāo)準(zhǔn)signed_document{document:document_content,signature:{algorithm:SM2-SM3,signer_id:signer_id,signer_role:signer_role,signature_value:signature.hex(),timestamp:self.hsm.get_trusted_timestamp(),cert_serial:self.kms.get_cert_serial(key_id)}}returnsigned_documentdefverify_document(self,signed_document):驗(yàn)證電子公文SM2簽名sig_infosigned_document[signature]# 1. 從KSP獲取簽名者公鑰證書(shū)certself.kms.get_certificate(serialsig_info[cert_serial])# 2. 計(jì)算公文SM3摘要document_hashself.hsm.sm3_hash(signed_document[document].encode(utf-8))# 3. 通過(guò)HSM執(zhí)行SM2驗(yàn)簽is_validself.hsm.sm2_verify(public_keycert.public_key,datadocument_hash,signaturebytes.fromhex(sig_info[signature_value]),sign_formatC1C3C2)return{valid:is_valid,signer:sig_info[signer_id],timestamp:sig_info[timestamp],algorithm:sig_info[algorithm]}4.3 政務(wù)云HSM簽名驗(yàn)簽服務(wù)器部署政務(wù)云HSM簽名驗(yàn)簽服務(wù)器是支撐電子公文、電子簽章、行政審批等場(chǎng)景的核心服務(wù)┌──────────────────────────────────────────────────────────────┐ │ 政務(wù)云HSM簽名驗(yàn)簽服務(wù)架構(gòu) │ ├──────────────────────────────────────────────────────────────┤ │ │ │ ┌─────────┐ ┌─────────┐ ┌─────────┐ ┌─────────┐ │ │ │電子公文 │ │電子簽章 │ │行政審批 │ │電子證照 │ │ │ │系統(tǒng) │ │系統(tǒng) │ │系統(tǒng) │ │系統(tǒng) │ │ │ └────┬────┘ └────┬────┘ └────┬────┘ └────┬────┘ │ │ └────────────┴────────────┴────────────┘ │ │ │ │ │ ┌───────▼───────┐ │ │ │ 簽名驗(yàn)簽服務(wù) │ ← 統(tǒng)一簽名驗(yàn)簽API │ │ │ 網(wǎng)關(guān) │ 支持SM2簽名/驗(yàn)簽 │ │ └───────┬───────┘ 支持SM3雜湊 │ │ │ 支持SM4加解密 │ │ ┌───────▼───────┐ │ │ │ HSM密碼機(jī)集群 │ ← 硬件級(jí)密碼運(yùn)算 │ │ │ (雙機(jī)熱備) │ 密鑰安全存儲(chǔ) │ │ └───────────────┘ │ │ │ │ API接口: │ │ POST /hsm/api/v1/sm2/sign → SM2簽名 │ │ POST /hsm/api/v1/sm2/verify → SM2驗(yàn)簽 │ │ POST /hsm/api/v1/sm3/hash → SM3雜湊 │ │ POST /hsm/api/v1/sm4/encrypt→ SM4加密 │ │ POST /hsm/api/v1/sm4/decrypt→ SM4解密 │ │ GET /hsm/api/v1/health → 健康檢查 │ │ │ └──────────────────────────────────────────────────────────────┘五、HSM選型避坑指南5.1 六大常見(jiàn)選型誤區(qū)序號(hào)誤區(qū)后果正確做法1用軟件加密庫(kù)替代HSM密評(píng)不通過(guò)密鑰可被導(dǎo)出必須部署硬件HSM2選用未通過(guò)商用密碼認(rèn)證的HSM密評(píng)一票否決查驗(yàn)商用密碼產(chǎn)品認(rèn)證證書(shū)3僅支持RSA/AES不支持國(guó)密算法覆蓋不達(dá)標(biāo)確認(rèn)SM1/SM2/SM3/SM4完整支持4單臺(tái)HSM無(wú)高可用HSM故障導(dǎo)致全平臺(tái)停服部署雙機(jī)熱備或集群5HSM性能不足高并發(fā)時(shí)政務(wù)系統(tǒng)響應(yīng)緩慢性能測(cè)試需達(dá)到政務(wù)云并發(fā)要求6KSP與HSM不兼容密鑰管理功能異常選擇同一廠商或驗(yàn)證互操作性5.2 政務(wù)云HSM選型檢查清單┌─────────────────────────────────────────────────────┐ │ 政務(wù)云HSM選型檢查清單 │ ├─────────────────────────────────────────────────────┤ │ │ │ □ 1. 商用密碼產(chǎn)品認(rèn)證證書(shū)有效且可查 │ │ □ 2. 國(guó)密算法完整支持SM1/SM2/SM3/SM4 │ │ □ 3. 性能滿足政務(wù)云并發(fā)要求 │ │ □ 4. 雙機(jī)熱備支持 │ │ □ 5. 密鑰同步機(jī)制 │ │ □ 6. 集群部署能力 │ │ □ 7. 標(biāo)準(zhǔn)API接口GM/T 0018 │ │ □ 8. 日志審計(jì)功能 │ │ □ 9. 告警通知機(jī)制 │ │ □ 10. 信創(chuàng)兼容性鯤鵬/飛騰/麒麟/統(tǒng)信 │ │ □ 11. 與KSP/CAS-KMS的互操作性驗(yàn)證 │ │ □ 12. 廠商技術(shù)支持能力 │ │ │ └─────────────────────────────────────────────────────┘六、部署實(shí)施路徑6.1 四階段實(shí)施計(jì)劃┌──────────────────────────────────────────────────────────────┐ │ 政務(wù)云HSM部署實(shí)施四階段 │ ├──────────────────────────────────────────────────────────────┤ │ │ │ 階段一基礎(chǔ)設(shè)施建設(shè)1-2個(gè)月 │ │ ├── 采購(gòu)HSM密碼機(jī)管理區(qū)2臺(tái)業(yè)務(wù)區(qū)N臺(tái) │ │ ├── HSM機(jī)房部署與網(wǎng)絡(luò)接入 │ │ ├── KSP密鑰管理平臺(tái)部署 │ │ ├── CAS-KMS憑據(jù)管理系統(tǒng)部署 │ │ └── HSM雙機(jī)熱備與集群配置 │ │ │ │ 階段二密鑰體系建立2-3周 │ │ ├── 根密鑰生成在HSM內(nèi)部生成不可導(dǎo)出 │ │ ├── 主密鑰分發(fā)通過(guò)KSP分發(fā)到各業(yè)務(wù)區(qū)HSM │ │ ├── 工作密鑰創(chuàng)建為各政務(wù)應(yīng)用創(chuàng)建專用密鑰 │ │ ├── 證書(shū)簽發(fā)設(shè)備證書(shū)、應(yīng)用證書(shū)、用戶證書(shū) │ │ └── 密鑰管理策略配置輪換周期、使用權(quán)限、審計(jì)規(guī)則 │ │ │ │ 階段三業(yè)務(wù)系統(tǒng)集成1-2個(gè)月 │ │ ├── 政務(wù)OA系統(tǒng)集成電子公文SM2簽名 │ │ ├── 一網(wǎng)通辦集成SSL國(guó)密改造身份認(rèn)證 │ │ ├── 數(shù)據(jù)共享交換平臺(tái)集成數(shù)據(jù)加密簽名 │ │ ├── VPN網(wǎng)關(guān)集成SM2證書(shū)認(rèn)證 │ │ └── 數(shù)據(jù)庫(kù)加密集成TDEHSM SM4密鑰 │ │ │ │ 階段四密評(píng)測(cè)評(píng)與優(yōu)化3-4周 │ │ ├── 密碼應(yīng)用安全性評(píng)估測(cè)評(píng) │ │ ├── 測(cè)評(píng)問(wèn)題整改 │ │ ├── 性能調(diào)優(yōu) │ │ └── 運(yùn)維制度建立 │ │ │ └──────────────────────────────────────────────────────────────┘七、總結(jié)政務(wù)云國(guó)密改造中HSM選型是整個(gè)密碼應(yīng)用體系的根基。選型時(shí)應(yīng)以商用密碼產(chǎn)品認(rèn)證為門(mén)檻以國(guó)密算法完整覆蓋為底線以高可用性能為保障以KSP/CAS-KMS協(xié)同能力為加分項(xiàng)。算法強(qiáng)制覆蓋的核心在于將政務(wù)云所有密碼使用場(chǎng)景從國(guó)際算法全面切換到國(guó)密算法HSM作為硬件密碼運(yùn)算引擎貫穿物理安全、網(wǎng)絡(luò)通信、設(shè)備計(jì)算、應(yīng)用數(shù)據(jù)四個(gè)層面。沒(méi)有HSM的政務(wù)云密碼應(yīng)用如同沒(méi)有地基的樓宇——即使上層應(yīng)用做得再完善密評(píng)也無(wú)法通過(guò)。在實(shí)施路徑上建議遵循基礎(chǔ)設(shè)施先行、密鑰體系建立、業(yè)務(wù)逐步集成、測(cè)評(píng)整改閉環(huán)的四階段方法論確保政務(wù)云國(guó)密改造有序推進(jìn)、一次性通過(guò)密評(píng)。選型時(shí)應(yīng)重點(diǎn)關(guān)注HSM是否持有有效的商用密碼產(chǎn)品認(rèn)證證書(shū)、是否全面支持SM1/SM2/SM3/SM4算法、是否支持雙機(jī)熱備和集群部署以及是否與KSP密鑰管理平臺(tái)和CAS-KMS憑據(jù)管理系統(tǒng)實(shí)現(xiàn)互操作驗(yàn)證。作者安當(dāng)加密 | 關(guān)注政務(wù)行業(yè)密碼合規(guī)與數(shù)據(jù)安全