English | 中文

联系我们

  • 联系人:北京炼石网络技术有限公司
  • 电话:010-88459460
  • 地址:北京市海淀区北坞村路甲25号四季慧谷国家网络安全产业园
  • 邮编:100097

您现在的位置: 企业动态

喜报!炼石中标某国家级重要水利工程数据加密项目

近日,炼石成功中标某国家级重要水利工程数据加密项目。该工程管理范围广、业务链条长,连接水源、渠系、工程设施、管理机构与各类用水主体,承担防洪减灾、农业灌溉、城乡供水及生态保障等重要任务,是保障国家水安全、粮食安全和区域经济社会稳定运行的重要水利基础设施。其相关业务系统承载着关键水利业务,也是水利关键信息基础设施的重要业务载体。

炼石面向重要水利工程核心业务系统的数据安全建设需求,以系统内敏感数据和关键业务数据为保护对象,依托免改造数据安全技术,将密码能力嵌入业务系统的数据处理流程,构建覆盖数据存储、访问、使用及运维等关键环节的数据加密防护体系。项目将实现敏感数据密文存储、授权使用和统一管控,降低数据库泄露、高权限账号滥用及运维过程中的明文暴露风险,在保障现有业务稳定运行的基础上,提升核心业务系统的数据安全保障能力。

 

水利工程是关键信息基础设施的重要承载,数据安全关系工程运行和公共安全。 水利是国家关键信息基础设施保护涉及的重要行业和领域,重大水利工程承担着防洪减灾、水资源配置、城乡供水、农业灌溉及生态治理等重要任务。相关业务系统一旦遭到攻击破坏,核心数据一旦发生泄露、篡改或非法利用,可能影响工程运行、业务管理和调度决策,进而对国计民生、公共利益和国家安全造成影响。

水利数据汇聚程度越高、业务关联范围越广,安全防护的重要性越突出。 随着国家水网和数字孪生水利建设深入推进,水利数据的采集范围、汇聚规模和使用频率持续提升,不同来源、不同层级的数据在业务系统中交叉流转、关联使用。数据集中与业务协同在提升管理效能的同时,也使风险由单点泄露向关联分析、批量暴露和业务影响扩展,传统以网络边界和账号权限为主的防护措施,已难以满足深入数据本身的安全保护需求。

法律法规持续完善,水利行业密码应用正从原则要求加快走向工程化落地。 国家层面,《关键信息基础设施安全保护条例》将水利与能源、交通、金融等并列为关键信息基础设施重点行业;2025年8月施行的《关键信息基础设施商用密码使用管理规定》进一步明确,关基须“三同步”建设商用密码保障系统,以密码保护存储、使用和传输中的核心数据、重要数据及个人信息,并定期开展密评。行业层面,2026年全国水利工作会议进一步明确“强化水利重要数据安全保护”;《水利重要数据安全保护要求》从重要数据识别、安全管理、安全技术和安全运营等方面提出系统要求。水利数据安全和商用密码应用正从顶层制度要求,加快落实到具体工程、核心业务系统和真实数据处理场景。

大型水利工程长期建设形成的复杂存量环境,也对数据安全改造提出了更高要求。 相关业务系统往往建设年代跨度大、参与厂商多,开发语言、数据库、技术架构和部署环境各不相同,同时又承担连续运行的重要业务。传统代码改造式加密通常涉及程序开发、接口调整和多轮联调,实施周期长、协同难度大、上线风险高。因此,项目需要采用能够适配复杂异构环境、无需大规模修改业务代码,并可平滑嵌入现有系统的数据安全技术路径,在保障业务连续性的同时实现敏感数据和关键业务数据的有效保护。

国家级重要水利工程数据加密项目

1需求难点

受数据类型多、既有系统关联复杂、工程运行连续性要求高等现实条件制约,该工程需要将现有业务系统中的敏感数据纳入统一保护体系,实际建设主要面临以下五方面挑战:

一是敏感数据类型多,保护要求存在差异。系统既包含姓名、证件号码、联系方式等个人信息,也包含经纬度、用水区域、设施位置等空间位置信息,以及取用水量、计量记录、用水台账等业务数据。不同数据在敏感程度、使用范围和调用方式上存在差异,不能采用简单、统一的保护方式,需要结合数据属性和业务用途配置精细化加密策略。

二是既有系统关联复杂,改造牵涉范围较广。相关业务系统经过长期建设和持续升级,数据读写逻辑与业务流程关联紧密,部分功能还涉及不同应用和厂商之间的协同。传统代码级加密需要调整多个数据处理环节,并开展全面的回归测试,不仅实施链条较长,也会增加后续版本升级和系统维护的复杂度。

三是业务负载和可用性要求高,加密能力需要与现有系统相匹配。相关业务具有持续运行和频繁访问的特点,部分数据需要进行高频查询、更新和处理。密码能力的引入需要充分考虑系统吞吐、响应时延、高可用部署及异常处置等要求,避免加解密环节成为新的性能瓶颈。

四是数据使用主体多,访问边界需要进一步明确。水利工程运行管理涉及不同管理层级、业务部门和岗位人员,数据查询、统计、维护和导出的权限各不相同。项目需要在不改变正常业务协作关系的基础上,进一步限制非授权访问,降低内部越权、账号滥用及批量数据泄露风险。

五是密码应用需要实现合规、有效和可验证。项目不仅要部署符合要求的商用密码算法和密码产品,还要结合系统实际业务流程,合理设置加密对象、密钥管理机制和安全策略,使密码技术真正作用于敏感数据保护,并为后续商用密码应用安全性评估提供完整、可核验的技术支撑。

2解决方案

炼石围绕某国家级重要水利工程核心业务系统,提供基于免改造技术的数据加密解决方案。方案以业务应用为安全抓手,将密码能力嵌入数据访问和处理路径,实现安全能力与业务系统的深度融合。 

创新免改造技术,实现安全能力平滑嵌入。方案基于炼石创新切面安全技术,采用配置化部署方式将数据加密能力嵌入既有应用环境,无需改动应用源代码、数据库结构及原有接口,即可在保持系统架构、业务逻辑和操作流程基本不变的前提下完成安全能力建设,有效减少应用厂商配合、程序开发与系统联调工作,实现安全与业务在技术上解耦、能力上融合,降低项目实施复杂度及上线风险。

深入数据处理流程,实施字段级加密保护。方案围绕个人信息、经纬度信息、用水计量信息等敏感数据配置字段级加密策略,在数据写入数据库前完成加密处理,确保敏感数据以密文状态落盘;业务系统按照既定流程访问数据时,由应用侧安全机制完成相应处理,在保障正常查询、统计及业务协同的同时,将密码保护能力精准融入数据处理过程。

建立防绕过机制,强化数据本体安全。方案以应用真实的数据处理路径为安全控制点,将密码能力与业务访问过程紧密结合,形成“应用内合规使用、数据库中密文存储、运维侧明文隔离”的防护机制。对于绕过应用系统的数据库直接访问,即使相关人员具备较高数据库权限,也无法直接获取敏感数据明文,从而降低数据库运维、第三方服务及外部攻击等场景下的数据泄露风险,推动安全防护由网络边界向数据本体延伸。

统一管理密码资源,提升安全运营能力。方案对密钥、密码资源及数据加密策略实施集中管理,并在相关应用节点提供分布式保护,通过规范密钥生成、存储、调用和更新机制,降低密钥与业务数据共同暴露的风险;同时对策略配置、密钥调用等关键操作进行记录,为安全审计、问题追溯和策略优化提供依据,提升数据安全能力的统一管控与持续运营水平。

应用高性能国密技术,兼顾数据安全与业务运行效率。方案支持SM2、SM3、SM4等商用密码算法,依托具有PCT国际专利保护的高性能国密技术,在单CPU核心上实现SM4加解密速度突破140Gbps,为高频数据读写和并发业务访问提供充足的密码运算能力。项目将结合现有系统的业务负载与访问特征,合理配置密码资源并分阶段实施,降低加解密处理对系统响应效率的影响,在保障业务稳定运行的同时,为商用密码应用安全性评估提供技术支撑。

3预期成效

本项目建成后,将在提升核心业务系统数据安全能力的同时,进一步积累成熟免改造技术在重要水利工程复杂存量环境中的实践经验,并从行业应用、经济效益和社会价值三个层面体现综合成效:

形成可复制、可推广的水利数据安全建设路径。项目围绕数据对象梳理、安全策略设计、密码能力部署、密钥管理和运行维护等环节,形成适配重要水利工程复杂存量环境的实施方法。相关技术路径和实施经验可复制推广到水库、水闸、灌区及引调水等水利场景,推动水利数据安全由单点建设向规模化应用延伸。

降低存量系统安全改造成本,释放项目经济价值。免改造、配置化的实施方式能够减少代码开发、应用厂商协调和多轮联调工作,缩短建设周期,降低系统改造及后续运维成本。同时,项目能够充分复用现有信息化基础设施和业务系统,保护既有建设投入,在控制实施风险的同时提升数据安全建设效率。

强化重要水利工程数据保障能力,创造长期社会价值。项目建成后,将降低数据泄露、高权限滥用等风险,为工程安全运行、业务管理和水资源科学调度提供可信的数据基础。通过提升关键信息基础设施的数据安全和密码应用水平,项目将进一步保障水利公共服务稳定运行,为水利行业数字化、智能化发展筑牢安全底座。

此次中标,是炼石免改造数据安全技术在国家级重要水利工程领域的进一步实践。炼石将依托在数据加密和商用密码领域的技术积累,以更贴近业务、更易于实施的数据安全能力,保障重要水利数据安全,助力水利关键信息基础设施安全保护和水利现代化建设。

本文来源:炼石网络CipherGateway微信公众号(ID:CipherGateway)