军工保密资质密码审查全攻略:2025新规四大审查要点
某军工单位申请二级保密资质,现场审查时被当场扣分:"涉密载体没做介质加密""密钥管理无台账""涉密计算机磁盘不加密"。审查结论:限期整改、暂缓通过。先看现场被点名的几个问题:
# 现场审查被扣分的三个现场(示意)
# 1) 涉密载体明文存放
find /export/media -name '*.raw' | head -3
# → 明文文件直接存放 → 载体未加密
# 2) 密钥管理无台账
ls /etc/ksp 2>/dev/null || echo "无 KSP 部署"
# → 无 KSP → 钥匙散在应用里、无审计
# 3) 涉密计算机磁盘未加密
cryptsetup status secret_disk 2>&1
# → Device secret_disk is not active → 涉密磁盘未加密
《武器装备科研生产单位保密资质管理办法》2025 年 7 月 1 日起施行(国家保密局 2025 年 6 月 5 日发布),新规对保密资质的申请条件、保密条件、密码与技术合规抓得更细。这篇从密码审查视角,把四大审查要点逐条拆:新规要求什么、密码上怎么落地、常见扣分点、自查命令:
- 一、2025 新规背景:办法要点先记住
- 二、四大审查要点逐条拆
- 三、密码审查落地路径:一套密码底座
- 四、自查验收清单:逐条打勾
一、2025 新规背景:办法要点先记住
《武器装备科研生产单位保密资质管理办法》,2025-06-05 发布、2025-07-01 施行,依据《保守国家秘密法》《行政许可法》《国防法》制定,取代旧办法。要点:
| 维度 | 新规要求 |
|---|---|
| 资质等级 | 一级/二级保密资格单位(新规称保密资质单位):一级可承担绝密/机密/秘密级任务,二级可承担机密/秘密级任务 |
| 申请条件 | 第十一条:成立满 1 年、近 1 年无泄密案件、场所≥100㎡、涉密人员≥10 名且社保满 6 个月、外资穿透最终≤20%、涉密人员中国籍 |
| 保密条件 | 第十二条:保密制度完善、保密机构、人员能力、场所设施达标、保密经费 |
| 审查趋势 | 密码与技术合规(载体加密、密钥管理、涉密计算机)成为扣分重灾区 |
关键认知:新规把"密码与技术合规"放到审查中心——制度有了,但涉密载体不加密、密钥无台账、涉密磁盘不加密,一样卡你。下面四大要点是新规**第十一条(申请条件)+ 第十二条(保密条件)**的密码视角重组,每条都标了对应条款,方便对照原文自查。
二、四大审查要点逐条拆
要点 1:申请资格硬条件
- 新规要求(第十一条):主体资格、合规记录、场所、人员、外资限制、人员国籍——全是硬门槛,一条不过直接不通过
- 密码视角落点:涉密任务人员须具备密码知识并培训;密码相关岗位(密钥管理员、涉密计算机管理员)要明确职责
- 常见扣分:涉密人员名单与社保不一致、密码岗位职责不清
# 自查:涉密人员台账与社保对照(示意)
mysql --table -e "SELECT name, post, ssn_months FROM secret_staff WHERE post='密钥管理员'"
# → 密钥管理员在册、社保月数达标
要点 2:保密制度与机构
- 新规要求(第十二条):保密制度须完整可操作(总则、组织领导、定密、人员、载体、会议、检查考核),有专门保密机构(保密委/保密办)和经费
- 密码视角落点:制度里要写清楚"密码产品清单、密钥管理规程、载体加密要求、泄密应急处置"
- 常见扣分:制度照抄照搬无针对性、密码管理制度缺位
- 制度示例:一套密码管理制度至少含——密码产品清单与部署图、密钥管理规程(生成/轮换/吊销)、载体加密要求(哪些载体必须加密、怎么销毁)、涉密计算机与磁盘加密要求、密码事件应急与上报流程;制度里写明"密码产品由保密办备案、密钥由专人管理、全程留痕",审查组就有抓手对照验证
要点 3:涉密载体与人员管理
- 新规要求:涉密载体制作、收发、传递、使用、复制、保存、维修、销毁全生命周期管控;涉密人员保密审查、培训
- 密码视角落点:涉密 U 盘/移动硬盘用加密载体(国密 SM4),载体台账实时、借出未归告警、丢失远程吊销密钥;人员离岗即回收权限与载体
- 常见扣分:载体明文存放、台账对不上、借出未归无告警
# 自查:载体台账对账(借出未归自动告警)
mysql --table -e "SELECT COUNT(*) AS out_overdue FROM media_ledger WHERE status='借出' AND last_return IS NULL"
# → 0 → 无超期未归载体
# 自查:载体密钥不可导出
pkcs11-tool --module /usr/lib/libwhsm.so -l --pin 12345678 --extract --id 02 2>&1
# → CKR_ATTRIBUTE_READ_ONLY → 密钥硬件内不可导出 ✓
要点 4:密码技术与设备合规
- 新规要求(第十二条):场所、设施、设备符合国家保密规定和标准——涉密计算机、涉密网络、密码设备都要合规
- 密码视角落点:国密算法(SM2/SM3/SM4)、涉密库落盘加密(TDE)、身份双因素(ASP + UKEY)、密钥集中管理(KSP + HSM)、涉密磁盘整盘加密
- 常见扣分:涉密磁盘未加密、密钥无台账、登录单一口令、密码设备无审计
# 自查:涉密磁盘整盘加密
cryptsetup status secret_disk 2>&1
# → active → 涉密磁盘已加密 ✓
# 自查:密钥轮换留痕
grep -c "ROTATE\|签发" /var/log/ksp/audit.log
# → >0 → 密钥全生命周期有审计 ✓
三、密码审查落地路径:一套密码底座
审查组查的不是你买了多少产品,是每类涉密数据/设备有没有密码保护、密钥有没有人管、有没有审计。按一套底座配齐:
密码底座:KSP 密钥管理 + HSM 密码机(主密钥锁硬件、全生命周期审计)
│
├─ 载体加密:涉密 U 盘/移动硬盘国密 SM4 介质加密,丢失远程吊销
│
├─ 数据加密:涉密库 TDE 透明加密、涉密磁盘整盘加密
│
└─ 身份鉴别:ASP 统一认证 + UKEY(SM2 证书)双因素
产品落点:载体/磁盘/库的加密走 安当 TDE + 加密载体,身份走 安当 ASP + UKEY,所有密钥由 安当 KSP 统一管理、主密钥锁 安当 HSM,密钥签发/轮换/吊销全程审计——审查组要的"载体加密、密钥台账、操作留痕"一句话答全。
四、自查验收清单:逐条打勾
| # | 审查要点 | 自查项 | 验证方法 | 达标判定 |
|---|---|---|---|---|
| 1 | 资格条件 | 密码岗位在册、培训有记录 | 查人员台账 | 密钥管理员在册、社保达标 |
| 2 | 制度机构 | 密码管理制度可操作 | 查制度文件 | 有载体加密/密钥管理/应急条款 |
| 3 | 载体管理 | 涉密载体加密、台账实时 | 直读载体 + 台账对账 | 密文、无超期未归 |
| 4 | 载体密钥 | 密钥不可导出、可吊销 | pkcs11-tool --extract | 报错 CKR_ATTRIBUTE_READ_ONLY |
| 5 | 涉密磁盘 | 整盘加密 | cryptsetup status | active |
| 6 | 涉密库 | 落盘加密 | strings *.ibd | 无涉密明文串 |
| 7 | 身份鉴别 | 双因素生效 | 拔 UKEY 登录 | 登录被拒绝 |
| 8 | 密钥审计 | 签发/轮换/吊销留痕 | 查 KSP 审计日志 | 全程留痕 |
对着这份清单,把你们单位按 2025 新规自查一遍:查一次载体台账、试一次密钥导出、看一眼涉密磁盘加没加密。新规 2025-07-01 已施行,保密资质审查不再只看制度,载体加密、密钥台账、涉密磁盘加密一个都不能漏。你单位在申请或复审保密资质的路上,卡在哪个要点?评论区说说,一起拆。
文章作者:安当加密技术负责人


被折叠的 条评论
为什么被折叠?



