矿山智能化身份认证与煤安合规解读:信息系统安全建设到认证落地

发布时间:2026/8/19 17:18:01
矿山智能化身份认证与煤安合规解读:信息系统安全建设到认证落地 某智能矿山调度中心上线双因素认证一批新采购的 UKEY 发到防爆区操作员一插——全军登录失败。排查日志才发现这批 UKEY 的 SM2 证书签发主体写的是厂家测试 CA不在矿方自己的证书体系里。证书一查一个不受信任系统直接拒绝放行。# 现场复现UKEY 证书信任链校验失败CA 路径以实际部署为准openssl verify-CAfile/etc/asp/ca.pem uk_ops_1002.cer# → error 20: unable to get local issuer certificate# ↑ 操作员 UKEY 证书的签发 CA 不在信任链里 → 身份认证直接失效# 更糟的是排查发现同批采购的 UKEY 里还有一部分出厂默认密钥没重置矿山智能化建设从调度、监控到采掘装备数字化每上一个系统就多一层谁在操作、谁能看数据、指令真不真的身份问题。而这一切到了煤安 MA 认证和行业监管检查时全部要落地成可查证的安全建设证据。这篇从一次 UKEY 认证失败的现场出发把矿山信息系统的身份认证、密钥管理怎么做以及煤安 MA 认证里信息系统安全到底查什么逐条拆清楚。一、矿山智能化身份认证都有哪些身份要认证矿山智能化身份认证不是只有调度员登录是一整张身份图谱认证对象场景认证强度调度员/监控员登录 SCADA、调度大屏口令 UKEY 双因素防爆区操作员井下工控终端、防爆手持终端口令 UKEY防爆适配工程维护人员远程运维、下装程序UKEY 签名授权数据采集终端PLC/传感器接入设备证书双向鉴别管理人员访问数据报表、审计系统UKEY 分级权限关键认知矿山系统多、供应商多每个系统各建一套账号口令最典型的安全短板弱口令、共享账号、离职不回收。煤安/行业检查信息系统时第一个问题就是身份认证怎么统一的。二、现场排查UKEY 证书信任链断在哪回到开头的现场一步步定位第1步确认 UKEY 里证书的签发主体# 读 UKEY 内证书信息pkcs11-tool 或 openssllibwhsm.so 为示例驱动库以实际为准pkcs11-tool--module/usr/lib/libswhsm.so-l--pin12345678-ycert-O# → 查看 Certificate Subject / Issuer# → Issuer: CNTest CA (Device Vendor) ← 出厂测试 CA非矿方 CA第2步确认终端信任该 CA# 查看认证服务器/终端信任的 CA 列表cert 目录路径以实际部署为准find/etc/asp/trusted_certs-name*.pem-execopenssl x509-subject-noout{}\;# → 信任列表里没有该 UKEY 的签发 CA → 验签失败第3步核对 UKEY 密钥是否出厂默认# 尝试用出厂默认 PIN 登录看是否有告警pkcs11-tool--module/usr/lib/libswhsm.so--login--test--pin12345678# → 若提示 PIN 未修改/默认 → 出厂密钥未重置安全留后门根因定位现象直接原因根因证据UKEY 登录失败证书不受信任证书由出厂测试 CA 签发openssl verify 报 issuer 错误部分 UKEY 失效密钥未重置出厂默认密钥未更换pkcs11-tool 默认 PIN 可登录排查结论UKEY 采购进来不是插上就能用是发证、信任链、密钥重置一套流程。这正是矿山身份认证体系要一次性建好的部分。三、煤安检查与信息系统安全查什么、怎么落地煤安 MA 认证矿用产品安全标志主要针对矿用产品防爆设备、监控设备、通讯设备等的安标认证。但对信息系统行业检查煤矿安全规程、智能化矿山验收同步会查信息系统的安全建设两者经常一起评估。落到信息系统安全重点是四个方面要求1操作人员身份认证MA 设备配属人员 系统登录系统登录必须身份鉴别关键操作二次授权防爆区操作员在工控终端登录需 UKEY 双因素认证即防爆区操作员UKEY认证井下场景走防爆适配落地ASP 统一身份认证平台UKEY 国密 USB KeySM2 证书做身份一套身份账号体系覆盖调度、防爆区、运维、管理所有角色要求2数据传输与存储合规危化品数据合规 等保矿山涉及两类监管数据锚点要分清楚瓦斯、煤尘监测数据走《煤矿安全规程》**炸药、油品等危险化学品储运数据走《危险化学品安全法》**及配套法规。无论哪个锚点对数据的真实、完整、可追溯要求一致——光加密传输远远不够三类保护要各占一层数据合规要求密码技术手段落地组件监测数据保密防泄露落库加密 传输加密TDE 透明加密 SM4 加密通道监测数据完整防篡改SM3 摘要 SM2 签名HSM 签名验签操作可追溯防抵赖操作日志签名 审计留痕KSP 审计 签名日志落地TDE 透明加密历史库 SM3 摘要防篡改 密钥 KSP 统一管理对危化品储运数据检查时直接对着上面三条举证要求3密钥管理密评 GB/T 39786认证密钥、加密密钥、签名密钥全生命周期由密码设备管理密钥不可明文导出轮换留痕落地KSP 密钥管理系统 HSM 密码机主密钥硬件内不可导出审计日志完整要求4防爆环境适配UKEY 的物理落地难点煤安MA认证信息系统安全提示MA 认证主要针对矿用产品安标信息系统建设本身按行业安全要求与等保执行评估时两者并行——矿用产品防爆终端、监测设备走 MA 安标信息系统身份、数据、密钥按煤安检查 GB/T 39786 密评落地材料要能相互印证。井下防爆区域禁止普通 USB 接口UKEY 需防爆适配延长线、防爆扩展口井下无网/弱网环境离线认证和断网容错要设计落地ASP 支持离线认证缓存防爆手持终端 UKEY 适配方案四、落地方案一套身份体系打通矿山所有系统从每个系统一套口令到一套身份认证 统一密钥管理架构如下┌──────────────────────────────────────────────────┐ │ASP 统一身份认证平台SM2 证书 │ │调度员UKEY 防爆区UKEY 运维UKEY 管理UKEY │ │└────────────┼─────────────┘ │ │统一身份 统一权限 统一审计 │ ├──────────────────────────────────────────────────┤ │SCADA / 调度大屏 / 工控终端 / 数据报表 / 审计 │ ├──────────────────────────────────────────────────┤ │KSP 密钥管理系统 → 证书/密钥签发 · 轮换 · 审计 │ │HSM 密码机 → 主密钥硬件保护 · 不可导出 │ └──────────────────────────────────────────────────┘第1步发证与信任链建矿方自己的 CA 或接入统一的证书体系UKEY 出厂证书作废重新签发矿方证书认证服务器信任列表只认矿方 CA落地提示安当 ASP 提供证书签发与信任链管理UKEY 出厂证书可批量作废重签避免逐张手工处理# 重新签发并安装信任链后验证openssl verify-CAfile/etc/asp/ca.pem uk_ops_1002.cer# → ok → 信任链打通 ✓第2步密钥重置与双因素全量 UKEY 重置出厂 PIN/密钥启用双因素口令 UKEY关键操作下装程序、改参数二次 UKEY 授权第3步统一账号与分级权限所有系统接 ASP账号唯一、权限分级、离职即回收认证日志统一留痕满足审计追溯第4步密钥管理落地认证证书、加密密钥、签名密钥全部由 KSP 统一管理HSM 保护主密钥应用通过统一接口调用不进配置文件五、真实踩过的坑坑1UKEY 当成U盘插上就发采购回来直接发出厂默认密钥没换、证书是测试 CA 的。登录时验签失败还说不清谁的责任。UKEY 一定要走换密钥、重发证、装信任链的初始化流程。坑2防爆区 UKEY 插不上井下防爆终端是封闭设计普通 USB 口不开放UKEY 没法用。选型要带防爆适配方案延长线/防爆口并确认认证服务器支持离线/弱网认证。坑3一套系统一套账号越建越乱上了 SCADA 建一套账号上了调度系统又建一套密码记不住就写纸条。统一接 ASP一套账号打天下否则煤安检查时账号口令管理就是整改项。坑4密钥放应用服务器密评被卡认证密钥、加密密钥堆在应用配置里cat config.properties就能看到。密钥必须进 KSP HSM这是密评 GB/T 39786 的硬要求。坑5离职人员账号不回收运维离职了他的调度员账号还能登录。接 ASP 统一账号后做离职一键回收策略操作留痕。六、验收清单逐项验证做对了#验收项验证方法达标判定1UKEY 信任链有效openssl verify -CAfile ca.pem校验返回 ok2出厂密钥已重置尝试默认 PIN 登录登录失败/强制改密3双因素登录生效无 UKEY 登录调度台被拒绝4统一账号体系各系统登录走同一认证入口无独立口令体系5防爆区 UKEY 可用防爆手持终端实测登录成功且断网可容错6监测数据防篡改校验瓦斯/人员定位数据篡改被识别7密钥统一管理查 KSP 审计日志签发/轮换全程留痕8离职回收模拟离职账号登录被拒绝你矿山的 UKEY 认证卡在「发证、信任链、密钥重置」三环里的哪一环用上面的清单自查openssl verify查一张证书、试一次默认 PIN、实测一次防爆区登录——找到断点评论区说出来我们对着现场一起找解法。文章作者安当加密技术负责人