📊 密改真实案例

金融、政务、医疗等行业密改落地案例与经验总结

某大型银行核心系统国密改造

金融
规模:核心银行系统 + 200+ 外围系统 周期:18 个月

改造前

  • 全部使用 RSA/AES/SHA-256 国际算法
  • SSL 证书全部为 RSA 证书
  • 数字签名使用 RSA-SHA256
  • 数据库加密使用 AES-256

改造方案

  • 采用双证书方案:SM2 签名证书 + SM2 加密证书
  • TLS 支持国密套件 ECDHE-SM2-WITH-SM4-SM3
  • 数字签名全面切换为 SM2-with-SM3
  • 数据库加密使用 SM4-CBC
  • 哈希计算使用 SM3

改造效果

  • 密评得分 92 分(优秀)
  • TPS 下降约 8%,在可接受范围
  • 兼容国际算法,支持平滑过渡

经验教训

  • 提前规划:密改涉及面广,需要提前 6 个月启动评估
  • 双轨运行:国密和国际算法并行运行 3-6 个月
  • 性能评估:SM2 签名比 RSA 慢,需提前压测
  • 供应商协调:需要第三方系统配合改造

省级政务云平台国密改造

政务
规模:省级云平台 + 50+ 委办局系统 周期:12 个月

改造前

  • 电子政务外网使用 RSA 证书
  • 电子签章系统使用 RSA 算法
  • 数据传输使用 AES 加密

改造方案

  • 建设省级国密 CA 中心
  • 签发国密双证书(签名 + 加密)
  • 电子签章系统切换为 SM2-with-SM3
  • SSL VPN 使用国密套件
  • 统一密码服务平台

改造效果

  • 通过密评,获得合规认证
  • 电子签章法律效力得到认可
  • 与国家级政务 CA 互认

经验教训

  • 顶层设计:需要省级层面统一规划
  • 标准先行:制定统一的技术标准和接口规范
  • 培训到位:对各部门技术人员进行国密培训

三甲医院信息系统国密改造

医疗
规模:HIS + LIS + PACS + EMR 等 30+ 系统 周期:10 个月

改造前

  • 电子病历签名使用 RSA 算法
  • 患者数据加密使用 AES
  • HTTPS 使用 RSA 证书

改造方案

  • 电子病历签名切换为 SM2-with-SM3
  • 患者隐私数据加密使用 SM4
  • 部署国密 SSL 证书
  • 建设医院级密码服务平台

改造效果

  • 电子病历法律效力符合《电子签名法》
  • 通过卫健委密评要求
  • 患者数据安全性显著提升

经验教训

  • 业务连续性:医疗系统不能停机,需要灰度切换
  • 数据迁移:历史签名数据需要重新签名
  • 设备兼容:部分医疗设备不支持国密,需要网关转换