30.等保 安全巡检 风险评估
等保 安全巡检 风险评估
网络安全等级保护(等保 2.0)
网络安全等级保护(简称 “等保”)是我国网络安全的法定基本制度,核心是对网络 / 信息系统按重要性分级防护、分级监管,2017 年《网络安全法》将其上升为法律强制要求(第 21 条)中华人民共和国公安部。现行主流为等保 2.0(2019 版标准),覆盖传统 IT、云、大数据、物联网、工控、移动互联等全场景广西壮族自治区信息中心。
一、五个安全等级(逐级增强)
等保将系统划分为5 级,1 级最低、5 级最高,企业最常见为 2 级、3 级:
- 第一级(自主保护级):个人 / 小型非重要系统;受损仅影响个人 / 小范围利益;自主防护、无需备案。
- 第二级(指导保护级):一般企业内部系统(如办公 OA、非核心业务);受损影响企业正常运营、少量用户权益;需向公安备案,每 2 年测评 1 次。
- 第三级(监督保护级):核心业务系统(如电商交易、医疗 HIS、政务平台、教育系统);受损严重影响公共利益 / 社会秩序;需强制备案 + 每年测评 1 次,公安重点监管。
- 第四级(强制保护级):关键行业核心系统(如电力调度、民航订票、银行核心、社保系统);受损危害国家安全 / 国计民生;国家专项监管、严格防护。
- 第五级(专控保护级):国家级核心涉密系统;受损直接威胁国家安全;特殊保密机制、绝密级防护广西壮族自治区公安厅。
二、等保 2.0 核心标准体系(必记)
- GB/T 22240-2020《定级指南》:教你如何给系统定等级(核心看 “受侵害客体” 和 “侵害程度”)广西壮族自治区公安厅。
- GB/T 22239-2019《基本要求》:不同等级的安全控制清单(技术 + 管理),2.0 分 “通用要求 + 扩展要求”(云 / 物联网 / 工控 / 移动)广西壮族自治区信息中心。
- GB/T 28448-2019《测评要求》:测评机构怎么测、测什么,判断是否达标。
- GB/T 25070-2019《设计技术要求》:整改建设方案模板,指导如何落地防护措施中华人民共和国公安部。
三、等保核心流程(定级→备案→建设→测评→运维)
1. 定级(第一步,最关键)
- 梳理系统范围(含网络、服务器、数据、应用、终端)。
- 按《定级指南》,从业务影响、数据敏感、用户规模判断等级(企业 90% 系统定 2 级或 3 级)。
- 输出《定级报告》,内部评审确认广西壮族自治区公安厅。
2. 备案(法定要求,2 级及以上)
- 向当地公安局网安支队提交材料:定级报告、系统拓扑、备案表、单位资质。
- 审核通过后获取 《备案证明》(合法运营凭证,无备案属违法)中华人民共和国公安部。
3. 建设整改(按等级落实防护)
对照《基本要求》,从技术 + 管理两大维度整改:
(1)技术要求(5 大方面)
- 网络安全:防火墙、入侵检测 / 防御(IDS/IPS)、VPN、访问控制、流量审计。
- 主机安全:系统补丁、账号权限、口令策略、日志审计、病毒防护、入侵防范。
- 数据安全:数据加密、备份恢复、脱敏、防泄露、完整性校验。
- 应用安全:Web 防火墙(WAF)、代码审计、漏洞修复、会话管理、权限控制。
- 安全设备:堡垒机、日志服务器、监控系统、应急响应工具广西壮族自治区信息中心。
(2)管理要求(5 大方面)
- 安全制度:安全策略、运维规范、应急预案、人员管理、外包管理。
- 人员管理:安全培训、权限分离、离岗审计、背景审查。
- 运维管理:日常巡检、漏洞扫描、配置管理、变更控制、日志留存(≥6 个月)。
- 应急响应:应急组织、预案演练、事件处置、上报机制。
- 风险评估:定期风险评估、隐患整改广西壮族自治区信息中心。
4. 等级测评(验收 + 合规证明)
- 委托国家认可的第三方测评机构(有等保测评资质)。
- 测评内容:单项测评(每个控制项)+ 整体测评(系统联动安全)。
- 输出《等级测评报告》:达标 / 基本达标 / 不达标;不达标需限期整改重测。
- 3 级系统每年 1 次,2 级每 2 年 1 次;报告需提交公安备案中华人民共和国公安部。
5. 持续运维(长期合规)
- 日常安全监控、漏洞修复、日志审计、备份验证。
- 定期风险评估、应急演练、制度更新。
- 系统变更(扩容、升级、新增功能)需重新定级备案中华人民共和国公安部。
四、不做等保的法律后果(重点)
- 行政处罚:责令限期整改、罚款(最高10 万元)、暂停业务、吊销许可证。
- 刑事风险:发生重大安全事件(数据泄露、系统被攻击),追究刑事责任(如《刑法》285 条非法侵入计算机信息系统罪)。
- 业务影响:无法参与政府采购、国企合作;用户信任崩塌、数据泄露赔偿。
五、等保 2.0 与 1.0 的核心区别
- 范围扩展:2.0 覆盖云、大数据、物联网、工控、移动互联,1.0 仅传统 IT 系统中华人民共和国公安部。
- 要求更严:强化数据安全、个人信息保护、应急响应、供应链安全广西壮族自治区信息中心。
- 合规强制:2.0 由《网络安全法》强制,1.0 为指导意见中华人民共和国公安部。
- 测评标准化:2.0 测评更细化、量化,结果可追溯。
六、企业快速落地建议
- 先定级:梳理系统,优先将核心业务系统定 3 级、非核心定 2 级。
- 先备案:2 级及以上系统立即备案,避免违法风险。
- 基础整改:优先落实防火墙、WAF、堡垒机、日志审计、数据备份、口令策略(核心必做项)。
- 找专业机构:委托有资质的测评机构做测评 + 整改咨询,效率更高、合规性更有保障。
等保差距评估 + 整改 精简实操流程
一、差距评估核心步骤
-
确定定级
依据 GB/T22240 划定系统等级,锁定对标 GB/T22239-2019 对应级别的安全要求。
-
现状摸底
梳理网络、主机、应用、数据、终端、管理制度、人员运维全现状,收集配置、日志、设备清单、制度文件。
-
逐项对标核查
对照技术、管理两类要求逐条核验,记录符合、部分符合、不符合项。
-
出具差距报告
列明缺失防护、配置漏洞、制度空缺、运维违规点,标注风险等级。
二、五大维度差距常见问题
技术层面
- 网络:无边界访问控制、未部署 IDS/IPS、路由策略混乱
- 主机:弱口令、补丁长期未更新、权限泛滥、日志留存不足
- 应用:存在 SQL 注入、越权、未部署 WAF、会话管控缺失
- 数据:无定期备份、未脱敏加密、数据流转无审计
- 终端:无杀毒管控、外设随意接入
管理层面
- 安全制度不完善,无应急预案、变更管控规范
- 人员权限混用,离岗未注销账号
- 无定期巡检、漏洞扫描、应急演练记录
三、分级整改实施
-
高风险立即整改
弱口令、开放高危端口、高危漏洞、违规权限,即刻修复封堵。
-
中风险限期优化
部署防火墙、WAF、堡垒机,完善日志审计、备份策略。
-
基础管理补全
编制安全制度、台账,开展人员培训、应急演练。
-
设备与架构加固
划分安全区域、隔离业务网段,优化访问策略。
四、整改验收闭环
-
整改完成后复测核验,消除不合规项
-
整理整改佐证材料、配置截图、日志记录
-
委托第三方测评机构复测,出具达标测评报告
-
日常常态化运维,定期复评规避新风险
简易差距评估表框架
| 核查类别 | 核查项 | 现状 | 差距 | 整改措施 | 完成时限 |
|---|---|---|---|---|---|
| 网络安全 | 边界访问控制 | ||||
| 主机安全 | 口令策略 | ||||
| 应用安全 | Web 漏洞防护 | ||||
| 数据安全 | 备份恢复 | ||||
| 安全管理 | 应急预案 |
、
一、等保测评是什么?
等保测评 = 国家认可的第三方机构,按国家标准(GB/T 22239-2019、GB/T 28448-2019)对你的系统做一次 “安全大考”,判断你是否达标。中华人民共和国公安部
- 法律依据:《网络安全法》第 21 条(强制)
- 适用对象:二级、三级系统(企业几乎都是这两类)
- 测评周期:
- 二级:每 2 年 1 次
- 三级:每年 1 次
二、谁来测?(非常关键)
必须是国家备案的等保测评机构(有资质、公安认可),不能自己测、不能厂商自测。
常见资质:
- 公安部 / 网安局备案测评机构
- 具备 CCRC、等保测评资质
三、测什么?(技术 + 管理,共 8 大域)
依据 GB/T 22239-2019 基本要求百里杜鹃管理区管理委员会
(一)技术测评(4 大域)
- 安全通信网络
- 防火墙策略、VLAN 划分、访问控制、VPN、IDS/IPS
- 安全区域边界
- 边界防护、WAF、抗攻击、流量审计
- 安全计算环境(主机 + 应用)
- 系统补丁、口令策略、账号权限、日志、杀毒、Web 漏洞
- 安全管理中心
- 堡垒机、日志审计、监控、集中管控
(二)管理测评(4 大域)
- 安全管理制度(制度是否齐全)
- 安全管理机构(人员、职责、授权)
- 安全管理人员(培训、考核、离岗)
- 安全运维管理(巡检、漏洞、备份、应急、变更)
四、测评全流程(5 步)
1. 测评准备(1–2 周)
你要提供:
- 网络拓扑图
- 资产清单(服务器、设备、应用)
- 已备案证明
- 制度文件、运维记录、日志留存截图
测评机构输出:测评方案
2. 现场测评(3–5 天)
(1)技术测试
- 漏洞扫描(主机、Web)
- 配置核查(SSH、防火墙、sshd_config、权限)
- 渗透测试(Web、弱口令、越权)
- 日志检查(≥6 个月)
(2)管理访谈 + 文档审查
- 查制度、查记录、查培训、查应急演练
- 随机抽人访谈(运维、开发、管理员)
3. 单项测评(打分)
每一项控制项打分:
- 符合(100 分)
- 部分符合(50 分)
- 不符合(0 分)
- 不适用(不计分)
4. 整体测评(综合结论)
- 得分≥80 分:符合(通过)
- 70–79 分:基本符合(可过,但要整改)
- <70 分:不符合(不通过,必须重测)
5. 出报告 + 备案
最终输出:
- 等级测评报告(盖章版)
- 提交当地网安支队备案
五、三级等保必查重点(高频挂分项)
技术
- 弱口令(root/123456、空密码)→ 必挂
- SSH/RDP 对外全开 → 必挂
- 补丁半年以上不更 → 必挂
- 日志留存不足 6 个月 → 必挂
- 无 WAF、无堡垒机、无日志审计 → 必挂
- 数据库弱口令、外键开放 → 高危
管理
- 制度不全(无应急预案、无运维制度)→ 必挂
- 无培训记录、无应急演练 → 必挂
- 权限混乱、多人共用管理员账号 → 必挂
六、测评结论意味着什么?
-
符合:合规、合法、可正常运营
-
基本符合:可以过,但要限期整改(一般 30 天)
-
不符合
:
- 暂停业务
- 罚款(最高 10 万)
- 无法参与政府采购 / 国企项目
- 重大事件追究刑责
七、如何一次性通过测评?(最短路径)
-
先做差距评估 → 把所有不符合项提前整改
-
必上设备
(三级):
- 防火墙
- WAF
- 堡垒机
- 日志审计
- 防病毒
-
必改配置
:
- 强口令、关闭高危端口、SSH 白名单
- 日志留存≥6 个月
- 定期补丁更新
-
必补管理材料
:
- 安全制度汇编
- 运维记录、培训记录、应急演练记录
-
测评前自查一遍 → 零不符合项再让机构进场
安全巡检 & 风险评估 精简要点
一、安全巡检
1. 核心定义
周期性核查系统、网络、设备运行状态,及时发现隐患、违规操作、异常行为,保障日常安全稳定。
2. 巡检分类
- 日常巡检:每日 / 每周,基础状态核查
- 专项巡检:月度 / 季度,漏洞、权限、数据专项检查
- 重大时期巡检:节假日、护网期间,加密排查防护
3. 巡检核心内容
网络设备
防火墙策略、端口开放、链路状态、访问规则、异常外联
主机服务器
账号权限、口令强度、系统补丁、进程服务、开机自启、磁盘资源、登录日志
应用业务
接口访问、页面异常、报错日志、权限越权、恶意请求
数据层面
备份有效性、存储权限、数据导出操作、脱敏落地情况
终端 & 运维
外设接入、杀毒状态、操作日志、共用账号排查
4. 巡检流程
制定计划→现场核查→记录问题→分级处置→整改闭环→归档台账
5. 输出文档
巡检记录表、问题整改单、月度巡检总结报告
二、风险评估
1. 核心定义
识别资产、威胁、漏洞,分析发生概率与危害程度,评定风险等级,给出处置方案。
2. 评估流程
- 资产梳理:统计服务器、网络、应用、数据等资产,划定价值等级
- 威胁识别:黑客攻击、病毒木马、内部误操作、自然灾害等
- 漏洞挖掘:系统缺陷、配置错误、制度缺失、人员疏漏
- 风险分析:结合发生概率 + 损失影响判定等级
- 风险处置:制定措施,复测验证
- 出具评估报告
3. 风险等级划分
- 高危:立即整改,阻断隐患
- 中危:限期修复,跟踪管控
- 低危:定期排查,常态监控
4. 处置方式
- 风险规避:关停高危服务、废弃老旧系统
- 风险降低:打补丁、加固配置、部署安全设备
- 风险转移:购买安全服务、保险
- 风险接受:低风险研判后留存备案
5. 常用评估依据
GB/T 20984 信息安全风险评估规范、等保 2.0 基本要求
三、二者区别与关联
- 巡检:日常常态化动作,查现有显性问题,偏实时运维
- 风险评估:周期性深度研判,预判潜在隐患,偏整体风控
- 关联:巡检发现问题作为评估依据,评估结论指导后续巡检重点

浙公网安备 33010602011771号