GM/T 0133-2024 关键信息基础设施密码合规实战:从零构建自动化检查工具

国密算法 · 2026-07-10 · 10 阅读

前言

2025年7月1日,GM/T 0133-2024《关键信息基础设施密码应用要求》正式实施。这是国家密码管理局在《密码法》和《关键信息基础设施安全保护条例》框架下,针对CII运营者密码应用合规的专项标准。

与 GM/T 0054-2018(适用于一般信息系统)不同,GM/T 0133-2024 针对金融、能源、交通、水利、医疗、电子政务等八大行业的关键信息基础设施,提出了更严格的密码应用要求。CII运营者必须在系统规划、建设、运行的全生命周期中满足这些要求,并通过密评。

然而,CII运营者的安全团队在面对这个标准时,常常陷入两个困境:

  • 标准理解难:标准条文分散在多个章节,缺乏系统化的检查清单
  • 自查效率低:人工检查耗时耗力,容易遗漏关键项
本文面向CII运营者的安全工程师和密码合规负责人,提供一套完整的自动化检查方案。核心产出是一个 CII 密码应用合规检查工具,可自动评估系统在物理环境、网络通信、设备计算、应用数据四大技术面的密码合规性,并输出检查报告。

一、GM/T 0133-2024 标准核心框架

1.1 与 GM/T 0054-2018 的关系

维度GM/T 0054-2018GM/T 0133-2024
适用范围一般信息系统关键信息基础设施
法律依据密码法密码法 + 关基条例
密码算法推荐国密强制国密
密码模块等级推荐二级强制二级以上
密钥管理基本要求全生命周期管控
检测频率一次性每年一次

1.2 四大技术面

1.3 密码应用等级要求

GM/T 0133-2024 将密码应用要求分为三个等级:

等级适用对象核心要求
等级一一般CII系统基础密码应用,确保数据传输和存储机密性
等级二重要CII系统增强密码应用,增加身份鉴别和访问控制
等级三核心CII系统全面密码应用,覆盖全技术面和管理面

二、工具整体设计

2.1 架构设计

本工具采用模块化架构,每个检查模块对应一个技术面,最终汇总生成检查报告。

2.2 数据结构定义

本工具使用 Python dataclass 定义 CII 系统的密码应用配置,每个字段对应标准中的一个检查项。

三、核心代码实现

3.1 数据模型定义

3.2 物理环境安全检查模块

3.3 网络通信安全检查模块

3.4 设备计算安全检查模块

3.5 应用数据安全检查模块

3.6 检查报告生成器

3.7 运行示例

运行输出示例:

四、检查案例实战

4.1 某电力调度系统(二级)

某省电力调度系统依据 GM/T 0133-2024 二级要求进行密码改造。

检查结果

  • ✅ 物理环境:电子门禁和视频监控均使用国密算法
  • ✅ 网络通信:使用 TLS_SM4_GCM_SM3 国密套件
  • ⚠️ 设备计算:不支持安全启动(三级要求)
  • ✅ 应用数据:身份鉴别、加密存储、数字签名全面合规
结论:通过二级(非三级),安全启动不满足三级要求但非二级必选项。

4.2 某政务云平台(二级)

某市政务云平台承载多个委办局的业务系统。

关键改造点

  • 网络通信:原来使用 RSA 证书,改造为 SM2 双证书方案
  • 设备计算:服务器 BMC 远程管理增加 SM2 证书认证
  • 应用数据:数据库字段级加密从 AES-256 迁移到 SM4-CBC
  • 密钥管理:部署符合 GM/T 0034-2014 的密钥管理系统

五、常见问题与踩坑记录

5.1 混淆"密码合规"与"国密合规"

现象:认为所有密码算法都必须换成国密算法才算合规。 原因:对标准理解存在偏差。GM/T 0133-2024 在部分场景允许使用国际算法(如 AES-256、SHA-256),但强烈推荐使用国密算法。 解决:对于新建CII系统,建议全面采用国密算法。对于已运行系统,可逐步迁移,优先改造核心业务系统。

5.2 密码模块等级选择不当

现象:采购的密码模块仅通过 GM/T 0028-2014 一级检测,不满足 CII 二级要求。 原因:采购时未将密码模块等级纳入技术规格。 解决:CII 系统的密码模块必须达到 GM/T 0028-2014 二级以上。采购时应要求供应商提供检测认证证书。

5.3 密钥管理"表面合规"

现象:部署了密钥管理系统(KMS),但实际使用中存在密钥硬编码、明文传输等问题。 原因:密钥管理制度执行不到位,开发人员安全意识不足。 解决:KMS 部署只是第一步。必须建立:

  • 密钥生成、分发、存储、使用、归档、销毁的全流程管理制度
  • 密钥使用的代码审查机制(禁止硬编码)
  • 定期密钥轮换策略
  • 密钥操作的审计日志

六、总结

本文构建了一个完整的 CII 密码应用合规检查工具,覆盖 GM/T 0133-2024 的四大技术面。该工具可作为 CII 运营者在密评前的自查手段,帮助发现合规差距并制定整改计划。

关键要点

  • CII 系统密码模块必须达到 GM/T 0028-2014 二级以上
  • 国密算法是优先选择,但非全部场景强制
  • 密钥管理是贯穿所有技术面的核心,必须建立全生命周期管理
  • 物理安全容易被忽视,但三级 CII 系统的要求非常严格
下一步:将此工具与等保测评、密评流程集成,实现 CII 密码合规的持续监控和自动报告。

参考来源

  • GM/T 0133-2024《关键信息基础设施密码应用要求》
  • GM/T 0054-2018《信息系统密码应用基本要求》
  • GM/T 0028-2014《密码模块安全技术要求》
  • GM/T 0034-2014《基于SM2的证书认证系统密码及相关安全技术规范》
  • https://www.oscca.gov.cn(国家密码管理局)
  • https://std.samr.gov.cn(全国标准信息公共服务平台)