本文目录导读:

关键信息基础设施(关基)中的电磁泄漏防护是非常重要的安全措施,主要用于防止敏感设备在运行过程中通过电磁波辐射或传导泄漏信息,被不法分子截获并复原,这类攻击通常被称为TEMPEST(瞬态电磁脉冲监测标准) 攻击。
以下是针对关基场景下的电磁泄漏防护措施,按照“抑制-屏蔽-滤波-干扰-管理”的逻辑层级展开:
源头抑制——降低发射强度
这是最根本的防护手段,从设计上减少电磁辐射。
- 采用低辐射(TEMPEST认证)设备:在核心处理单元、显示器、打印机、键盘等关键设备中,使用经过特殊设计的低辐射版本,这些设备在电路板布局、接地、屏蔽和信号电平上做了优化。
- 红/黑隔离设计:将处理涉密信息(红区)的设备与处理非涉密信息(黑区)的设备在物理和电气上严格隔离,并对黑区设备进行保护,防止红区信号耦合到黑区线缆中。
屏蔽措施——阻断传播路径
通过物理屏障将电磁波束缚在受保护区域内。
- 屏蔽机箱与线缆:
- 导电衬垫:在机箱、机柜的接缝和门缝处使用金属丝网、导电橡胶等衬垫,确保电气连续。
- 屏蔽电缆:使用编织密度高或金属管套装的屏蔽双绞线、同轴电缆,并将屏蔽层正确单端或双端接地。
- 屏蔽室(法拉第笼):
- 对于核心服务器、涉密终端,建设符合国家保密标准(如BMB系列标准)的电磁屏蔽室。
- 屏蔽室的所有进出管线(光纤、水管、空调管道)必须通过波导通风窗或滤波器进行穿墙处理。
滤波与隔离——净化传导泄漏
电磁泄漏不仅通过空间辐射,也通过电源线、信号线等金属导体传导。
- 电源线滤波器:在屏蔽室或设备电源入口安装针对TEMPEST频段的专用电源滤波器,阻止高频噪声沿电网传导。
- 信号线短截与带宽限制:在非必要的信号线上添加低通滤波器,限制信号频率,降低快速切换产生的谐波辐射。
- 光纤替代:在红区与黑区之间或距离较远的互联中,尽量使用光纤传输(非导电)。
- I/O端口保护:在USB、串口、网口等未使用的接口安装防辐射堵头。
干扰与掩盖——增加窃听难度
利用伪随机噪声或干扰信号,使真实泄漏信号淹没在噪声中。
- 白噪声干扰器:在涉密设备周围或屏蔽室内发射与真实辐射类似频谱但功率略高的宽带噪声,使窃听信噪比降低到无法恢复原始信息的程度。
- 干扰:播放与可能泄漏信息含相同字符集但内容无关的虚假信息,混淆窃听者(如键盘按键的随机虚假敲声)。
- 频谱扩散技术:在硬件设计中使用扩频或跳频技术,使泄漏信号的能量分散到宽频带上,降低单位带宽内的能量密度。
安全管理与检测
- 物理隔离:关键设备与外部网络、无关人员保持物理距离,减少近距离接收条件。
- 红/黑分区规划:在机房布线时,将红区信号线仅走屏蔽区内部,黑区线缆走外部,避免长距离平行走线形成天线效应。
- 定期电磁环境检测:使用频谱分析仪和定向天线,对机房周围进行TEMPEST安全检查,排查异常辐射或非法接收装置。
- 设备国产化与认证:优先选用通过了国家保密部门TEMPEST认证的国产设备。
特别提醒:关基场景的特殊性
- 不能单纯依赖干扰器:干扰器如果设置不当,可能掩盖系统自身的异常电磁信号(如木马向外泄漏数据),因此多数高安全场景仍以屏蔽和抑制为主。
- 线缆是最薄弱的环节:许多案例中,信息泄漏并非通过设备本身,而是通过未屏蔽的电源线、监控视频线或网线传导出去的,所有金属导线都应被视为一条“天线”。
- 移动与无线设备:严禁在屏蔽区内使用未经处理的手机、蓝牙耳机、WiFi设备,因为这些设备本身就有强射频辐射,可能作为信息泄漏的通道。
如果需要针对具体设备(如服务器、显示器、打印机)或特定标准(如中国的BMB17-2006、BMB22-2018)的详细方案,建议咨询具备涉密信息系统集成(屏蔽室建设、电磁防护)资质的专业单位。