当前位置: 首页 > 资讯中心 > 政务上云,安全先行

政务上云,安全先行

政务上云,安全先行

现在的政务办事大厅早就不是"排队盖章"的样子了。户籍办理、税务申报、社保查询、企业注册——大量业务搬到了网上,老百姓用手机就能办。方便是方便了,但安全问题也跟着来了:公民身份证号、家庭住址、收入信息、企业商业数据,这些数据每次在政务系统和用户手机之间来回传输,如果没有加密保护,就是在互联网上"裸奔"。

更要命的是,政务系统还面临"冒充"风险。钓鱼网站可以伪装成政务办事页面,骗市民输入账号密码。一旦得手,攻击者就能以市民身份登录真实政务系统,后果不堪设想。所以电子政务不仅需要"加密",还需要"验明正身"——这两件事,SSL证书都能解决。

合规:不是"建议",是"必须"

电子政务部署SSL证书,不是锦上添花,而是法律法规的硬性要求。几份核心文件划出了明确的底线。

《网络安全法》要求网络运营者采取技术措施防止数据在传输中被窃取或篡改。SSL/TLS加密是满足《网络安全法》传输保护要求的主流技术手段之一。

《密码法》明确规定关键信息基础设施应当使用商用密码进行保护。政务系统属于关基范围,使用SSL证书是商用密码应用的典型场景。

等保2.0在通信传输安全控制项中要求"采用密码技术保证通信过程中数据的完整性和保密性"。三级以上系统必须落实,测评时SSL证书部署情况是重点检查项。

GB/T 39786-2021《信息系统密码应用基本要求》从密码算法、密钥管理、密码应用方案三个维度给出具体要求,密评报告里"传输保密性"一项直接对应SSL证书的部署情况。

《互联网政务应用安全管理规定》(2024年7月1日起施行)第二十九条明确规定:互联网政务应用应当使用安全连接方式访问,涉及的电子认证服务应当由依法设立的电子政务电子认证服务机构提供。这是目前针对政务网站HTTPS部署最直接的专门规定——不仅要上HTTPS,证书还得由合规的政务CA签发。


国密SSL证书:政务系统的"标配"

对电子政务来说,光部署SSL证书还不够,往往还需要"国密"的。政务系统涉及国家信息安全,根据国家密码管理要求,关键信息基础设施应当优先使用国产密码算法。这意味着SSL证书需要支持SM2/SM3/SM4算法,而非仅使用国际通用的RSA/ECC。

这里要补充一个实操细节。《互联网政务应用安全管理规定》第十一条要求政务应用不得要求用户使用特定浏览器访问。这就意味着政务网站如果只部署国密证书,部分用户终端可能无法正常访问。稳妥的做法是同时部署国密和国际算法两张证书,由服务器自适应协商加密算法——既满足国密合规要求,又兼容各类用户终端。这就是"双算法SSL证书"方案。

实际部署中的几个坑

道理明白了,落地时还是会踩坑。这几个问题在政务SSL部署中很常见。

第一,证书过期导致服务中断。政务系统证书一旦过期,市民办事页面就会报"不安全"警告,直接影响业务办理。这类事故每年都在发生。解决办法是建立证书生命周期管理——自动监控到期时间、提前续签、部署后自动验证。

第二,CDN节点的证书配置被忽视。政务网站用CDN加速很普遍,《互联网政务应用安全管理规定》第二十八条还专门要求CDN境内节点不得指向境外。但CDN节点与源站之间的回源通信同样需要加密保护,否则回源链路存在明文风险。

第三,内网系统被忽视。很多政务内网的OA、审批系统走的是HTTP明文,觉得"内网安全没问题"。但等保2.0和密评对内网传输同样有加密要求,内网窃听和中间人攻击并非不存在。内网系统同样需要部署SSL证书。

中域永信已于2025年获得《电子认证服务使用密码许可》及《电子政务电子认证服务许可》,可为政务应用提供国际算法及国密算法 SSL 证书,并支持申请、签发、部署、续期的全周期服务。具体产品功能与支持范围,以中域永信官网及产品说明为准。【广告】


技术内容参考:《网络安全法》(2017-06-01施行)、《密码法》(2020-01-01施行)、《信息安全技术 网络安全等级保护基本要求》(GB/T 22239-2019,即等保2.0)、《信息系统密码应用基本要求》(GB/T 39786-2021)、《互联网政务应用安全管理规定》(2024-07-01施行)。

免责声明:以上分析仅供参考,不构成正式法律意见。