安全保护等级第二级
--------------------------------------------------------------------------------------------------
你提到的 “普通商密” 与 “安全保护等级第二级”,是两个不同维度的安全概念:前者是信息密级与密码保护类型,后者是信息系统的安全防护等级。下面分别详细介绍,并说明二者的关联。
一、普通商密(商用密码・普通级)
1. 基本定义
- 商用密码(商密):依据《密码法》,用于保护不属于国家秘密的信息(如商业秘密、个人信息、企业运营数据等)的密码技术、产品和服务。
- 普通商密:商用密码体系中,面向一般商业场景、非核心关键信息的基础密码保护级别,区别于面向关键信息基础设施、等保三级及以上系统的增强级商密。
2. 核心特征
- 保护对象:企业内部非核心业务数据、普通客户信息、内部办公文档、非关键业务流程数据等。
- 泄露影响:信息泄露会造成一定经济损失、商业竞争劣势,但一般不引发系统性风险或重大公共利益损害。
- 密码要求:
- 优先使用国密算法(SM2/SM3/SM4),也可合规使用国际算法(AES/RSA/SHA-256)。
- 实现基础加密、身份认证、数据完整性校验,满足等保二级的密码应用要求。
- 管理要求:建立基础保密制度、访问控制、员工保密协议,无需强制年度密评(关键信息基础设施、等保三级及以上系统除外)。
二、安全保护等级第二级(等保二级)
1. 定级依据(GB/T 22240-2020)
- 对公民、法人和其他组织的合法权益产生严重损害,或者
- 对社会秩序和公共利益造成损害,
- 但不损害国家安全。
2. 安全保护能力(GB/T 22239-2019)
- 能抵御小型组织、少量资源的恶意攻击与一般自然灾害。
- 能发现重要漏洞、处置安全事件。
- 受损后可在一段时间内恢复部分功能。
3. 适用场景
- 中小企业 OA、财务、HR、CRM 系统。
- 小型电商、在线教育、社区服务平台。
- 地方政府非关键公共服务系统、校园非核心业务系统。
4. 核心技术要求(二级通用要求)
| 防护领域 | 关键要求 |
|---|---|
| 物理安全 | 机房门禁、监控(≥90 天)、防火防雷、UPS(≥2 小时) |
| 网络安全 | 防火墙、访问控制(默认拒绝)、关闭高危端口、入侵检测 / 防御 |
| 主机安全 | 账号管理、密码复杂度、系统加固、补丁管理、剩余信息保护 |
| 应用安全 | 身份认证、访问控制、防注入 / XSS、操作审计、个人信息保护 |
| 数据安全 | 敏感数据加密存储 / 传输、定期备份、日志留存≥6 个月 |
5. 管理要求
- 建立安全管理制度、岗位职责、人员安全培训。
- 制定应急响应预案、定期演练、安全事件处置流程。
- 每年开展等保测评(二级测评结果通常无需向监管部门备案,以当地要求为准)。
三、二者的关联与实践
-
普通商密是等保二级的核心技术支撑
- 等保二级要求对敏感数据、身份鉴别、通信传输采用密码保护,普通商密是满足这一要求的主要手段中国政府网。
- 典型实践:用 SM4 加密存储客户信息、SM2 做身份认证、SM3 校验数据完整性,实现等保二级的密码合规。
-
定级与保护的逻辑关系
- 先判定信息密级:是否为国家秘密→非国家秘密→是否为商业秘密→普通商密 / 核心商密。
- 再判定系统安全等级:根据系统破坏后的影响范围与程度,定级为等保二级。
- 最终:等保二级系统 + 普通商密保护,构成完整的安全防护体系。
四、与其他等级的简要对比
| 维度 | 普通商密 + 等保二级 | 核心商密 + 等保三级 |
|---|---|---|
| 影响范围 | 严重损害法人权益 / 轻微影响公共利益 | 严重损害公共利益 / 损害国家安全 |
| 防护强度 | 基础防护、抵御小规模攻击 | 全面防护、抵御大规模 / 有组织攻击 |
| 密码要求 | 基础加密、认证、完整性 | 强制国密、全链路加密、强审计 |
| 测评要求 | 每年 1 次等保测评 | 每年 1 次等保测评 + 每年 1 次密评 |
--------------------------------------------------------------------------------------------------
商用密码(商密)的分类,主要从法规管理、保护强度、技术算法、产品形态、应用场景五个维度划分,以下是最常用、最权威的分类体系:
一、按法规与管理维度(最顶层分类)
- 核心密码:保护绝密级、机密级国家秘密,算法不公开,仅限国家核心涉密系统使用。
- 普通密码:保护秘密级国家秘密,算法不公开,仅限涉密系统使用。
- 商用密码:保护非国家秘密信息(商业秘密、个人信息、企业数据等),面向全社会开放使用中国政府网。
二、按保护强度与应用场景(最实用分类)
1. 普通商密(基础级)
- 适用场景:等保二级系统、中小企业非核心业务、一般商业数据、普通个人信息。
- 保护要求:基础加密、身份认证、数据完整性校验;优先国密算法,可合规使用国际算法;基础密钥管理。
- 合规要求:满足等保二级密码要求,无需强制密评(关键信息基础设施除外)。
2. 核心商密(增强级)
- 适用场景:等保三级及以上系统、关键信息基础设施(金融、能源、交通、政务等)、核心商业数据、高敏感个人信息。
- 保护要求:强制使用国密算法(SM2/SM3/SM4/SM9/ZUC);全链路加密、强身份认证、严格密钥管理、密码审计。
- 合规要求:必须通过商用密码应用安全性评估(密评),每年至少 1 次。
三、按技术算法维度(核心技术分类)
| 算法类型 | 核心作用 | 国密代表算法 | 国际参考算法 |
|---|---|---|---|
| 对称加密算法 | 数据加解密,速度快 | SM1、SM4、SM7、ZUC | AES、3DES、RC4 |
| 非对称加密算法 | 身份认证、密钥交换 | SM2、SM9 | RSA、ECC、ECDSA |
| 密码杂凑算法 | 数据完整性校验、数字签名 | SM3 | SHA-256、SHA-3、MD5 |
注:SM1、SM7 算法未公开,需通过专用芯片实现;SM2/SM3/SM4/SM9/ZUC 算法公开,可软件实现。
四、按产品形态维度(硬件 / 软件分类)
- 芯片类:安全芯片、算法芯片(如 SM4 芯片)。
- 模块类:加解密模块、安全控制模块。
- 板卡类:密码卡、智能密码钥匙(UKey)、智能 IC 卡。
- 整机类:服务器密码机、网络密码机、VPN 网关、加密机。
- 软件类:密码算法库、加密软件、签名验签软件。
- 系统类:证书认证系统(CA)、密钥管理系统(KMS)、电子签章系统。
五、按功能维度(应用场景分类)
- 密码算法类:提供基础密码运算(如算法芯片)。
- 数据加解密类:数据加密 / 解密(如加密机、加密硬盘)。
- 认证鉴别类:身份认证、访问控制(如认证网关、动态口令)。
- 证书管理类:数字证书生命周期管理(如 CA 系统)。
- 密钥管理类:密钥生成、存储、分发、销毁(如 KMS)。
- 密码防伪类:电子签章、防伪验证。
- 综合类:集成多种密码功能(如 ATM 密码系统)。
六、分类总结与实践建议
- 先定密级:区分国家秘密 / 非国家秘密→非国家秘密→普通商密 / 核心商密。
- 再定系统等级:等保二级→普通商密;等保三级及以上→核心商密。
- 技术选型:普通商密可兼容国际算法;核心商密必须国密算法。
- 合规路径:普通商密满足等保二级;核心商密需等保测评 + 密评双合规。
--------------------------------------------------------------------------------------------------
一、等保五级划分(核心定义 + 适用场景 + 监管要求)
| 等级 | 官方名称 | 核心危害定义(系统被破坏后) | 典型适用场景 | 监管与测评要求 |
|---|---|---|---|---|
| 一级 | 自主保护级 | 仅损害本单位 / 个人合法权益,不影响国家安全、社会秩序、公共利益 | 小微企业 OA、静态官网、非敏感内部办公系统 | 自主防护,无需备案、无需强制测评 |
| 二级 | 指导保护级 | 严重损害法人 / 个人权益,或轻微损害社会秩序 / 公共利益,不损害国家安全 | 中小企业业务系统、普通电商、区域政务非核心平台、普通 App 后台 | 需公安备案,建议每 2 年测评 1 次 |
| 三级 | 监督保护级 | 严重损害社会秩序 / 公共利益,或损害国家安全 | 政务核心系统、金融交易、医疗 HIS、大型电商、能源 / 交通行业系统 | 强制备案 +每年测评 1 次,重点监管 |
| 四级 | 强制保护级 | 特别严重损害社会秩序 / 公共利益,或严重损害国家安全 | 国家级关键信息基础设施、央行清算、高铁调度、国防核心配套系统 | 强制备案 +每半年测评 1 次,专门监管 |
| 五级 | 专控保护级 | 特别严重损害国家安全 | 国防核心、战略武器控制、绝密级国家信息系统 | 国家专控管理,特殊安全要求 |
二、各级安全保护能力(GB/T 22239-2019)
- 一级:抵御个人 / 少量资源攻击,受损后可恢复部分功能
- 二级:抵御小型组织攻击,可发现重要漏洞,受损后一段时间内恢复部分功能
- 三级:抵御有组织 / 丰富资源攻击,快速发现处置事件,较快恢复绝大部分功能
- 四级:抵御国家级 / 高强度攻击,实时监测,迅速恢复所有功能
- 五级:特殊管理与防护,标准未详细规定
三、实践要点
- 最常见级别:企业 / 机构主要做二级、三级;四级、五级极少,多为国家关键领域。
- 定级逻辑:先判断系统破坏后的影响范围(个人 / 单位→社会→国家),再定等级。
- 合规路径:二级 / 三级需完成定级→备案→测评→整改→复测全流程。
等保二级 vs 三级 核心对比(极简版)
| 项目 | 等保二级 | 等保三级 |
|---|---|---|
| 定级对象 | 一般企事业单位信息系统 | 重要系统、关键信息基础设施 |
| 破坏影响 | 损害公民 / 法人权益,或轻微损害公共利益 | 严重损害公共利益,或损害国家安全 |
| 测评周期 | 建议每 2 年 1 次 | 必须每年 1 次 |
| 备案 | 建议备案 | 强制公安备案 |
| 身份鉴别 | 口令复杂度、定期更换 | 双因素认证、单点登录、严格权限分离 |
| 访问控制 | 基本授权、最小权限 | 三权分立、特权用户受限、强制访问控制 |
| 安全审计 | 记录主要操作 | 全流程审计、审计不可篡改、单独管理 |
| 边界防护 | 防火墙、访问控制 | 防火墙 + WAF + 入侵防御 + 网闸 / 单向隔离 |
| 主机 / 终端 | 基本加固、防病毒 | 主机加固、主机入侵检测、补丁管理 |
| 应用安全 | 防注入、XSS 等基础防护 | 代码审计、安全开发、漏洞闭环 |
| 数据安全 | 重要数据备份 | 数据分类分级、传输 / 存储加密、完整性校验 |
| 密码应用 | 可使用普通商密 | 必须国密算法、需通过密评 |
| 应急与演练 | 有预案即可 | 预案 +定期演练+ 应急队伍 + 事件上报 |
| 人员管理 | 基本安全培训 | 背景审查、专人专岗、持续培训 |
一句话记住区别
- 二级:能防、能查、能恢复
- 三级:强制、专管、全加密、每年测
--------------------------------------------------------------------------------------------------
--------------------------------------------------------------------------------------------------
--------------------------------------------------------------------------------------------------
--------------------------------------------------------------------------------------------------
--------------------------------------------------------------------------------------------------
--------------------------------------------------------------------------------------------------
--------------------------------------------------------------------------------------------------

浙公网安备 33010602011771号