📊 密改真实案例
金融、政务、医疗等行业密改落地案例与经验总结
某大型银行核心系统国密改造
金融改造前
- 全部使用 RSA/AES/SHA-256 国际算法
- SSL 证书全部为 RSA 证书
- 数字签名使用 RSA-SHA256
- 数据库加密使用 AES-256
改造方案
- 采用双证书方案:SM2 签名证书 + SM2 加密证书
- TLS 支持国密套件 ECDHE-SM2-WITH-SM4-SM3
- 数字签名全面切换为 SM2-with-SM3
- 数据库加密使用 SM4-CBC
- 哈希计算使用 SM3
改造效果
- 密评得分 92 分(优秀)
- TPS 下降约 8%,在可接受范围
- 兼容国际算法,支持平滑过渡
经验教训
- 提前规划:密改涉及面广,需要提前 6 个月启动评估
- 双轨运行:国密和国际算法并行运行 3-6 个月
- 性能评估:SM2 签名比 RSA 慢,需提前压测
- 供应商协调:需要第三方系统配合改造
省级政务云平台国密改造
政务改造前
- 电子政务外网使用 RSA 证书
- 电子签章系统使用 RSA 算法
- 数据传输使用 AES 加密
改造方案
- 建设省级国密 CA 中心
- 签发国密双证书(签名 + 加密)
- 电子签章系统切换为 SM2-with-SM3
- SSL VPN 使用国密套件
- 统一密码服务平台
改造效果
- 通过密评,获得合规认证
- 电子签章法律效力得到认可
- 与国家级政务 CA 互认
经验教训
- 顶层设计:需要省级层面统一规划
- 标准先行:制定统一的技术标准和接口规范
- 培训到位:对各部门技术人员进行国密培训
三甲医院信息系统国密改造
医疗改造前
- 电子病历签名使用 RSA 算法
- 患者数据加密使用 AES
- HTTPS 使用 RSA 证书
改造方案
- 电子病历签名切换为 SM2-with-SM3
- 患者隐私数据加密使用 SM4
- 部署国密 SSL 证书
- 建设医院级密码服务平台
改造效果
- 电子病历法律效力符合《电子签名法》
- 通过卫健委密评要求
- 患者数据安全性显著提升
经验教训
- 业务连续性:医疗系统不能停机,需要灰度切换
- 数据迁移:历史签名数据需要重新签名
- 设备兼容:部分医疗设备不支持国密,需要网关转换