几十万块智能水表,密钥怎么安全下发:从产线烧录到运营期分发的全链路

几十万块智能水表,密钥怎么安全下发:从产线烧录到运营期分发的全链路

一次排查,水表"被换了个身份"

某水务集团在一次平台排查中发现:一批智能水表的远传数据异常,部分水表的身份标识可以被伪造——同一块表的用量数据,攻击者可以伪造后上报,平台端无从分辨。

问题出在密钥管理上:这批水表在产线上全部烧录了同一套密钥。密钥是共用的,拿到一块表的密钥,就等于拿到了整批表的"通行证",数据加密、身份鉴权全部失效。

这不是个例。物联网设备密钥管理是智慧水务最容易埋雷的环节——设备量越大、协议越杂,密钥管理越容易被简化成"一把钥匙开所有锁"。

物联网设备密钥管理,难点在哪

难点具体表现
海量设备一个水务集团几十万块表,密钥要"每表一密"
产线环节密钥要在生产线上安全烧录进设备,流程不能泄露
协议约束水表远传按 CJ/T 188 等协议,密钥格式/长度受限
设备离线表装在井盖下、地下室,密钥下发/轮换要考虑离线
换表流程设备更换后,密钥要能安全作废、再分配

核心矛盾是:既要每台设备一个独立密钥,又要让几十万块表的密钥在产线和现场可控地分发下去。这就要靠一套多级密钥管理体系,而不是手工配。

密钥怎么分层:三级结构对应三级管理

水表密钥不可能是"一把锁一把钥匙"平铺,分层是关键:

密钥层级作用对应管理
根密钥 KEK保护所有下级密钥,硬件存储密钥管理平台(KSP)
设备密钥 DEK每块表唯一,加密表的数据多级密钥管理(CAS-KMS),按集团-水厂-批次建项目
会话密钥每次通信动态生成,用后即销平台与表端协商

关键点:根密钥在硬件密码机里,设备密钥由根密钥加密保护,会话密钥每次通信临时生成。拿到一块表的设备密钥,只能解这块表的数据;就算密钥泄露,根密钥还在硬件里,可以安全地作废重发,不影响整批。

产线烧录:每表一密的出厂流程

水表出厂时,密钥注入在产线完成,标准流程是:

产线终端 → 向密钥管理平台申请设备密钥 → 平台从硬件密码机派生该表独立的设备密钥 → 密钥加密后下发到产线终端 → 产线终端注入水表安全芯片 → 密钥入库(由根密钥加密保存),产线终端不留明文

每个环节都留审计:谁申请的、哪块表、哪个批次、什么时候注入的,全部可查。产线终端是敏感点——它短暂接触设备密钥,所以要加密传输、用完即清、接入受控。

如果产线系统是自研、协议特殊,需要把密钥下发流程嵌进现有产线软件,那就涉及定制对接——把密钥管理能力通过接口接到产线系统里,而不是让产线自己生成密钥。

运营期:密钥怎么分发、轮换、换表

会话密钥动态协商。表端与平台通信时每次用会话密钥加密,设备密钥只用于保护会话协商过程,避免长期密钥被反复使用。

密钥轮换。在线设备支持远程下发新会话密钥;离线设备(长期无通信)在下次上报时补发,平台端要容忍"迟到"的密钥更新。

换表流程。表被更换后,旧设备密钥立即作废、新表走产线同款的注入流程补发,避免"旧表密钥继续有效"留下后门。

排水管网数据安全隔离

物联网不止水表,还有排水管网监测(液位、水质、雨量)。这类数据要和生产、管理数据做安全隔离

  • 管网监测库与业务库物理/逻辑分区,敏感字段加密落盘
  • 先做一遍敏感字段扫描,确认哪些字段是敏感数据(坐标、液位、流量)
  • 管网数据加密用独立密钥、独立轮换,与业务密钥互不交叉
-- 管网监测表启用透明加密(SM4,在线,不停机) EXEC tde_enable_table_encryption @database_name = 'drain_network', @table_name = 't_level_monitor', @encryption_algorithm = 'SM4_256', @key_id = 'tde_drain_key', @rotation_interval_days = 90, @mode = 'online';

排错:三个最常见的坑

坑一:产线烧录时密钥下发失败。

产线终端与平台网络抖动,密钥下发中断。排查:烧录流程要支持断点续传/重试,且重试时不得重复生成新密钥,否则一块表可能出现两个有效密钥。

坑二:设备密钥丢了,换表流程没走通。

表端密钥损坏无法恢复。排查:换表必须先作废旧密钥再注入新密钥,否则旧表密钥继续有效,等于留了把"万能钥匙"。

坑三:离线设备会话密钥过期,数据上报失败。

长期离线表恢复通信时,会话密钥已过期。排查:平台端对离线设备采用"上报时补发"策略,容忍密钥更新迟到,别让过期密钥直接拒绝上报导致数据断流。

验收:四条证明密钥体系成立

验收项怎么验
每表一密抽查批次,密钥台账中每块表独立密钥
产线烧录可审计审计日志可查每块表的注入记录
密钥泄露可作废模拟单表密钥泄露,作废重发不影响他表
管网数据隔离无授权直查管网监测表输出密文

智慧水务物联网的安全,很大程度取决于几十万块设备有没有做到"每表一密、全链路可审计"。从产线烧录、运营期轮换、换表作废到管网数据隔离,需要一套多级密钥管理平台支撑。安当 CAS-KMS 多级密钥管理、KSP 密钥管理、HSM 密码机、KDPS 敏感数据保护,可支持智慧水务物联网密钥从产线到运营的完整落地。

文章作者:安当加密技术负责人