news 2026/8/12 17:34:51

自来水厂SCADA登录还是账号密码?等保三级整改,工控双因素认证怎么落

作者头像

张小明

前端开发工程师

1.2k 24
文章封面图
自来水厂SCADA登录还是账号密码?等保三级整改,工控双因素认证怎么落

自来水厂SCADA登录还是账号密码?等保三级整改,工控双因素认证怎么落

一次等保检查,水厂SCADA被点了名

某水务集团做等保三级整改,安全测评走到生产控制区时,检查结果让信息化部门有点尴尬:

  • 水厂 SCADA 操作员站登录还是"账号+密码",几个班组共用一个账号
  • 组态软件、HMI 操作没有审计日志,出了误操作说不清是谁干的
  • 泵站、加药间的远程启停,靠的是固定密码

测评整改意见很明确:生产控制区需要双因素认证 + 审计

问题来了——水厂 SCADA 不是办公室系统,工控环境的认证落地和普通业务系统完全是两回事。

水厂SCADA工控环境,先看清三座山

特殊性具体表现对认证的影响
断网运行生产控制网与外网隔离,甚至内网都半隔离认证不能依赖在线验证/云端
老旧设备操作员站不少是 Win7/工控机,组态软件版本旧现代认证客户端装不上
长会话操作员盯屏数小时,频繁认证不现实会话保持要有策略

这三座山决定了:照搬办公网的"短信验证码"或"在线 OTP"到水厂 SCADA,大概率上线第一天就出事故——断网时设备登不上,就是生产事故。

等保三级对SCADA的要求,逐条对

等保三级检查点要求SCADA场景对照
身份鉴别双因素认证操作员站登录升级双因素
访问控制按角色授权、权限分离取消共用账号,一人一账号
安全审计关键操作可追溯操作日志绑定到人
数据完整性重要数据防篡改生产数据加密防篡改
数据保密性重要数据加密存储水厂生产库透明加密

核心就一句话:操作员身份要能定位到人、登录要双因素、操作要可审计。这三件事在工控环境怎么落地,下面展开。

双因素认证落地:UKEY + 口令,断网也能验

水厂 SCADA 的双因素,适合的形态是UKEY 硬件钥匙 + 口令

# 操作员站登录双因素策略 mfa_policy: factor: "UKEY + 口令" offline_allowed: true # 断网离线令牌,生产网适配 identity_source: "AD/LDAP" # 对接既有身份源 session_keep: "8小时" # 工控长会话保持 audit: "每次认证写入审计日志,绑定到人"

关键配置项是offline_allowed水厂生产网通常是物理隔离的,如果认证依赖在线验证,一旦网络抖动操作员就登不上操作站——这是工控环境不能接受的事故。所以认证要在终端本地完成:UKEY 里存证书/密钥,登录时本地签名验签,断网照常验证。

操作员站接入方式是终端安全代理接管登录,老旧系统走旁路代理、零改造接入——不用改组态软件,不用重装系统。

排错:工控认证的四道坎

这是实际落地时最容易翻车的地方。

坎一:断网离线令牌,OTP 对不上。

离线动态口令依赖设备时钟,工控机长期不校时,时钟漂移几分钟后 OTP 就对不上,操作员被锁在门外。排查:先看工控机系统时间与认证服务器偏差;生产网无法连公网 NTP 时,在网内架一台 NTP 服务器统一校时。

坎二:老旧操作员站,认证客户端装不上。

Win7 老工控机、权限受限、组态软件独占桌面。排查:给老站走旁路代理,把认证放在代理层做,操作站本身零改动;新站才上终端代理。

坎三:工控长会话,认证频繁把操作员惹毛。

操作员盯屏几小时,每隔 15 分钟弹一次认证会引发抵触,甚至有人想办法绕过。排查:会话保持按工控习惯配置(如 8 小时),关键操作(启停、设参)做二次口令确认即可,不是全程反复认证。

坎四:UKEY 拔走/PIN 连续错,账号锁死。

工控环境多人共用一台站,UKEY 管理要跟上。排查:PIN 连续错误锁定后用挑战码解锁,流程要提前发给班组;UKEY 集中登记、责任到人。

生产网隔离 + 数据加密,别漏了

双因素解决"谁在操作",还有两件事要一起做:

生产网与管理网隔离。水厂生产控制网与办公/管理网之间要边界防护,SCADA 采集通道不直连管理网。远程运维进生产网,也要走 VPN/堡垒机 + 双因素,而不是把端口裸奔在公网。

生产数据加密。水质、压力、流量监测数据落库加密,防篡改、防拖库:

-- 水质监测表启用透明加密(SM4,在线,不停机) EXEC tde_enable_table_encryption @database_name = 'water_plant', @table_name = 't_water_quality', @encryption_algorithm = 'SM4_256', @key_id = 'tde_wq_key', @rotation_interval_days = 90, @mode = 'online';

加密密钥统一由密钥管理平台管,90 天自动轮换,根密钥进硬件密码机永不导出。

验收:四条能当场拿出的证据

验收项怎么验
操作员登录双因素抽审计日志,操作站登录均带 UKEY/PIN 认证记录
断网可用拔掉生产网网线,操作员站仍能离线登录
一人一账号共用账号清零,登录绑定到具体操作员
数据加密无授权直查水质表输出密文

水厂 SCADA 的等保三级整改,难点不在"要不要双因素",而在工控环境下双因素怎么不断网、不上老旧站、不打扰长会话地落下去。断网离线令牌 + 老旧系统旁路接入 + 会话保持策略,加上生产网隔离和数据加密,才是完整的工控认证整改。安当 ASP 统一身份认证、SLA 终端安全代理、TDE 数据库加密、KSP 密钥管理,可支持水厂 SCADA 这类工控环境的认证与数据安全整改。

文章作者:安当加密技术负责人

版权声明: 本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若内容造成侵权/违法违规/事实不符,请联系邮箱:809451989@qq.com进行投诉反馈,一经查实,立即删除!
网站建设 2026/8/12 17:32:21

基于Node.js与RAG架构构建语义搜索引擎:从向量化到智能问答实战

1. 项目概述:从关键词匹配到语义理解的跨越最近在折腾一个内部知识库项目,发现传统的基于关键词的搜索,比如用Elasticsearch的match query,经常让人抓狂。用户问“怎么处理系统报错”,文档里写的是“故障排查步骤”&am…

作者头像 李华
网站建设 2026/8/12 17:32:17

MEMS红外测温传感器如何在MLX90614替代方案中建立技术纵深

红外测温传感器的选型方式,折射出的是一个工程团队对精度本质的理解深度。当工程师对比迈来芯MLX90614和FW系列时,参数表上跳入眼帘的第一个数字差异往往是ADC分辨率——24Bit对17Bit。这个数字到底意味着什么?它意味着在微波炉高温测温场景中…

作者头像 李华
网站建设 2026/8/12 17:29:41

LLM应用缓存优化:从传统KV到语义化向量检索的设计与实践

1. 项目概述:当KV缓存遇上LLM,为什么“老伙计”需要一次大升级?如果你在过去几年里深度参与过Web后端开发或者高并发系统的构建,那么对KV(Key-Value)缓存这个概念一定不会陌生。从Redis到Memcached&#xf…

作者头像 李华
网站建设 2026/8/12 17:29:24

LocalVocal:构建完全私有的实时语音识别与翻译解决方案

LocalVocal:构建完全私有的实时语音识别与翻译解决方案 【免费下载链接】obs-localvocal OBS plugin for local speech recognition and captioning using AI 项目地址: https://gitcode.com/gh_mirrors/ob/obs-localvocal 在当今数字化时代,语音…

作者头像 李华
网站建设 2026/8/12 17:28:59

DPJ-58基于STM32单片机嵌入式智能菜品识别送餐小车

1、前言 这两年开始毕业设计和毕业答辩的要求和难度不断提升,传统的毕设题目缺少创新和亮点,往往达不到毕业答辩的要求,这两年不断有学弟学妹告诉洪核学长自己做的项目系统达不到老师的要求。为了大家能够顺利以及最少的精力通过毕设&#xf…

作者头像 李华
网站建设 2026/8/12 17:27:01

第3章-核心基础设施与开发工具

第3章 核心基础设施与开发工具 免责声明 本文档为学术研究与技术学习目的而编写,基于Autoware开源项目(Apache 2.0许可证)的源码分析。文档内容力求准确,但不保证完全无误,仅供参考。读者在实际应用时应以官方文档和源…

作者头像 李华