几十万块智能水表,密钥怎么安全下发:从产线烧录到运营期分发的全链路
几十万块智能水表,密钥怎么安全下发:从产线烧录到运营期分发的全链路
一次排查,水表"被换了个身份"
某水务集团在一次平台排查中发现:一批智能水表的远传数据异常,部分水表的身份标识可以被伪造——同一块表的用量数据,攻击者可以伪造后上报,平台端无从分辨。
问题出在密钥管理上:这批水表在产线上全部烧录了同一套密钥。密钥是共用的,拿到一块表的密钥,就等于拿到了整批表的"通行证",数据加密、身份鉴权全部失效。
这不是个例。物联网设备密钥管理是智慧水务最容易埋雷的环节——设备量越大、协议越杂,密钥管理越容易被简化成"一把钥匙开所有锁"。
物联网设备密钥管理,难点在哪
| 难点 | 具体表现 |
|---|---|
| 海量设备 | 一个水务集团几十万块表,密钥要"每表一密" |
| 产线环节 | 密钥要在生产线上安全烧录进设备,流程不能泄露 |
| 协议约束 | 水表远传按 CJ/T 188 等协议,密钥格式/长度受限 |
| 设备离线 | 表装在井盖下、地下室,密钥下发/轮换要考虑离线 |
| 换表流程 | 设备更换后,密钥要能安全作废、再分配 |
核心矛盾是:既要每台设备一个独立密钥,又要让几十万块表的密钥在产线和现场可控地分发下去。这就要靠一套多级密钥管理体系,而不是手工配。
密钥怎么分层:三级结构对应三级管理
水表密钥不可能是"一把锁一把钥匙"平铺,分层是关键:
| 密钥层级 | 作用 | 对应管理 |
|---|---|---|
| 根密钥 KEK | 保护所有下级密钥,硬件存储 | 密钥管理平台(KSP) |
| 设备密钥 DEK | 每块表唯一,加密表的数据 | 多级密钥管理(CAS-KMS),按集团-水厂-批次建项目 |
| 会话密钥 | 每次通信动态生成,用后即销 | 平台与表端协商 |
关键点:根密钥在硬件密码机里,设备密钥由根密钥加密保护,会话密钥每次通信临时生成。拿到一块表的设备密钥,只能解这块表的数据;就算密钥泄露,根密钥还在硬件里,可以安全地作废重发,不影响整批。
产线烧录:每表一密的出厂流程
水表出厂时,密钥注入在产线完成,标准流程是:
产线终端 → 向密钥管理平台申请设备密钥 → 平台从硬件密码机派生该表独立的设备密钥 → 密钥加密后下发到产线终端 → 产线终端注入水表安全芯片 → 密钥入库(由根密钥加密保存),产线终端不留明文每个环节都留审计:谁申请的、哪块表、哪个批次、什么时候注入的,全部可查。产线终端是敏感点——它短暂接触设备密钥,所以要加密传输、用完即清、接入受控。
如果产线系统是自研、协议特殊,需要把密钥下发流程嵌进现有产线软件,那就涉及定制对接——把密钥管理能力通过接口接到产线系统里,而不是让产线自己生成密钥。
运营期:密钥怎么分发、轮换、换表
会话密钥动态协商。表端与平台通信时每次用会话密钥加密,设备密钥只用于保护会话协商过程,避免长期密钥被反复使用。
密钥轮换。在线设备支持远程下发新会话密钥;离线设备(长期无通信)在下次上报时补发,平台端要容忍"迟到"的密钥更新。
换表流程。表被更换后,旧设备密钥立即作废、新表走产线同款的注入流程补发,避免"旧表密钥继续有效"留下后门。
排水管网数据安全隔离
物联网不止水表,还有排水管网监测(液位、水质、雨量)。这类数据要和生产、管理数据做安全隔离:
- 管网监测库与业务库物理/逻辑分区,敏感字段加密落盘
- 先做一遍敏感字段扫描,确认哪些字段是敏感数据(坐标、液位、流量)
- 管网数据加密用独立密钥、独立轮换,与业务密钥互不交叉
-- 管网监测表启用透明加密(SM4,在线,不停机) EXEC tde_enable_table_encryption @database_name = 'drain_network', @table_name = 't_level_monitor', @encryption_algorithm = 'SM4_256', @key_id = 'tde_drain_key', @rotation_interval_days = 90, @mode = 'online';排错:三个最常见的坑
坑一:产线烧录时密钥下发失败。
产线终端与平台网络抖动,密钥下发中断。排查:烧录流程要支持断点续传/重试,且重试时不得重复生成新密钥,否则一块表可能出现两个有效密钥。
坑二:设备密钥丢了,换表流程没走通。
表端密钥损坏无法恢复。排查:换表必须先作废旧密钥再注入新密钥,否则旧表密钥继续有效,等于留了把"万能钥匙"。
坑三:离线设备会话密钥过期,数据上报失败。
长期离线表恢复通信时,会话密钥已过期。排查:平台端对离线设备采用"上报时补发"策略,容忍密钥更新迟到,别让过期密钥直接拒绝上报导致数据断流。
验收:四条证明密钥体系成立
| 验收项 | 怎么验 |
|---|---|
| 每表一密 | 抽查批次,密钥台账中每块表独立密钥 |
| 产线烧录可审计 | 审计日志可查每块表的注入记录 |
| 密钥泄露可作废 | 模拟单表密钥泄露,作废重发不影响他表 |
| 管网数据隔离 | 无授权直查管网监测表输出密文 |
智慧水务物联网的安全,很大程度取决于几十万块设备有没有做到"每表一密、全链路可审计"。从产线烧录、运营期轮换、换表作废到管网数据隔离,需要一套多级密钥管理平台支撑。安当 CAS-KMS 多级密钥管理、KSP 密钥管理、HSM 密码机、KDPS 敏感数据保护,可支持智慧水务物联网密钥从产线到运营的完整落地。
文章作者:安当加密技术负责人
