30.等保 安全巡检 风险评估

等保 安全巡检 风险评估

网络安全等级保护(等保 2.0)

网络安全等级保护(简称 “等保”)是我国网络安全的法定基本制度,核心是对网络 / 信息系统按重要性分级防护、分级监管,2017 年《网络安全法》将其上升为法律强制要求(第 21 条)中华人民共和国公安部。现行主流为等保 2.0(2019 版标准),覆盖传统 IT、云、大数据、物联网、工控、移动互联等全场景广西壮族自治区信息中心。


一、五个安全等级(逐级增强)

等保将系统划分为5 级,1 级最低、5 级最高,企业最常见为 2 级、3 级:

  • 第一级(自主保护级):个人 / 小型非重要系统;受损仅影响个人 / 小范围利益;自主防护、无需备案。
  • 第二级(指导保护级):一般企业内部系统(如办公 OA、非核心业务);受损影响企业正常运营、少量用户权益;需向公安备案,每 2 年测评 1 次。
  • 第三级(监督保护级):核心业务系统(如电商交易、医疗 HIS、政务平台、教育系统);受损严重影响公共利益 / 社会秩序;需强制备案 + 每年测评 1 次,公安重点监管。
  • 第四级(强制保护级):关键行业核心系统(如电力调度、民航订票、银行核心、社保系统);受损危害国家安全 / 国计民生;国家专项监管、严格防护。
  • 第五级(专控保护级):国家级核心涉密系统;受损直接威胁国家安全;特殊保密机制、绝密级防护广西壮族自治区公安厅。

二、等保 2.0 核心标准体系(必记)

  • GB/T 22240-2020《定级指南》:教你如何给系统定等级(核心看 “受侵害客体” 和 “侵害程度”)广西壮族自治区公安厅。
  • GB/T 22239-2019《基本要求》:不同等级的安全控制清单(技术 + 管理),2.0 分 “通用要求 + 扩展要求”(云 / 物联网 / 工控 / 移动)广西壮族自治区信息中心。
  • GB/T 28448-2019《测评要求》:测评机构怎么测、测什么,判断是否达标。
  • GB/T 25070-2019《设计技术要求》:整改建设方案模板,指导如何落地防护措施中华人民共和国公安部。

三、等保核心流程(定级→备案→建设→测评→运维)

1. 定级(第一步,最关键)

  • 梳理系统范围(含网络、服务器、数据、应用、终端)。
  • 按《定级指南》,从业务影响、数据敏感、用户规模判断等级(企业 90% 系统定 2 级或 3 级)。
  • 输出《定级报告》,内部评审确认广西壮族自治区公安厅。

2. 备案(法定要求,2 级及以上)

  • 向当地公安局网安支队提交材料:定级报告、系统拓扑、备案表、单位资质。
  • 审核通过后获取 《备案证明》(合法运营凭证,无备案属违法)中华人民共和国公安部。

3. 建设整改(按等级落实防护)

对照《基本要求》,从技术 + 管理两大维度整改:

(1)技术要求(5 大方面)

  • 网络安全:防火墙、入侵检测 / 防御(IDS/IPS)、VPN、访问控制、流量审计。
  • 主机安全:系统补丁、账号权限、口令策略、日志审计、病毒防护、入侵防范。
  • 数据安全:数据加密、备份恢复、脱敏、防泄露、完整性校验。
  • 应用安全:Web 防火墙(WAF)、代码审计、漏洞修复、会话管理、权限控制。
  • 安全设备:堡垒机、日志服务器、监控系统、应急响应工具广西壮族自治区信息中心。

(2)管理要求(5 大方面)

  • 安全制度:安全策略、运维规范、应急预案、人员管理、外包管理。
  • 人员管理:安全培训、权限分离、离岗审计、背景审查。
  • 运维管理:日常巡检、漏洞扫描、配置管理、变更控制、日志留存(≥6 个月)。
  • 应急响应:应急组织、预案演练、事件处置、上报机制。
  • 风险评估:定期风险评估、隐患整改广西壮族自治区信息中心。

4. 等级测评(验收 + 合规证明)

  • 委托国家认可的第三方测评机构(有等保测评资质)。
  • 测评内容:单项测评(每个控制项)+ 整体测评(系统联动安全)。
  • 输出《等级测评报告》:达标 / 基本达标 / 不达标;不达标需限期整改重测。
  • 3 级系统每年 1 次,2 级每 2 年 1 次;报告需提交公安备案中华人民共和国公安部。

5. 持续运维(长期合规)

  • 日常安全监控、漏洞修复、日志审计、备份验证。
  • 定期风险评估、应急演练、制度更新。
  • 系统变更(扩容、升级、新增功能)需重新定级备案中华人民共和国公安部。

四、不做等保的法律后果(重点)

  • 行政处罚:责令限期整改、罚款(最高10 万元)、暂停业务、吊销许可证。
  • 刑事风险:发生重大安全事件(数据泄露、系统被攻击),追究刑事责任(如《刑法》285 条非法侵入计算机信息系统罪)。
  • 业务影响:无法参与政府采购、国企合作;用户信任崩塌、数据泄露赔偿。

五、等保 2.0 与 1.0 的核心区别

  1. 范围扩展:2.0 覆盖云、大数据、物联网、工控、移动互联,1.0 仅传统 IT 系统中华人民共和国公安部。
  2. 要求更严:强化数据安全、个人信息保护、应急响应、供应链安全广西壮族自治区信息中心。
  3. 合规强制:2.0 由《网络安全法》强制,1.0 为指导意见中华人民共和国公安部。
  4. 测评标准化:2.0 测评更细化、量化,结果可追溯。

六、企业快速落地建议

  1. 先定级:梳理系统,优先将核心业务系统定 3 级、非核心定 2 级。
  2. 先备案:2 级及以上系统立即备案,避免违法风险。
  3. 基础整改:优先落实防火墙、WAF、堡垒机、日志审计、数据备份、口令策略(核心必做项)。
  4. 找专业机构:委托有资质的测评机构做测评 + 整改咨询,效率更高、合规性更有保障。

等保差距评估 + 整改 精简实操流程

一、差距评估核心步骤

  1. 确定定级

    依据 GB/T22240 划定系统等级,锁定对标 GB/T22239-2019 对应级别的安全要求。

  2. 现状摸底

    梳理网络、主机、应用、数据、终端、管理制度、人员运维全现状,收集配置、日志、设备清单、制度文件。

  3. 逐项对标核查

    对照技术、管理两类要求逐条核验,记录符合、部分符合、不符合项。

  4. 出具差距报告

    列明缺失防护、配置漏洞、制度空缺、运维违规点,标注风险等级。

二、五大维度差距常见问题

技术层面

  • 网络:无边界访问控制、未部署 IDS/IPS、路由策略混乱
  • 主机:弱口令、补丁长期未更新、权限泛滥、日志留存不足
  • 应用:存在 SQL 注入、越权、未部署 WAF、会话管控缺失
  • 数据:无定期备份、未脱敏加密、数据流转无审计
  • 终端:无杀毒管控、外设随意接入

管理层面

  • 安全制度不完善,无应急预案、变更管控规范
  • 人员权限混用,离岗未注销账号
  • 无定期巡检、漏洞扫描、应急演练记录

三、分级整改实施

  1. 高风险立即整改

    弱口令、开放高危端口、高危漏洞、违规权限,即刻修复封堵。

  2. 中风险限期优化

    部署防火墙、WAF、堡垒机,完善日志审计、备份策略。

  3. 基础管理补全

    编制安全制度、台账,开展人员培训、应急演练。

  4. 设备与架构加固

    划分安全区域、隔离业务网段,优化访问策略。

四、整改验收闭环

  1. 整改完成后复测核验,消除不合规项

  2. 整理整改佐证材料、配置截图、日志记录

  3. 委托第三方测评机构复测,出具达标测评报告

  4. 日常常态化运维,定期复评规避新风险

    简易差距评估表框架

核查类别 核查项 现状 差距 整改措施 完成时限
网络安全 边界访问控制
主机安全 口令策略
应用安全 Web 漏洞防护
数据安全 备份恢复
安全管理 应急预案

、

一、等保测评是什么?

等保测评 = 国家认可的第三方机构,按国家标准(GB/T 22239-2019、GB/T 28448-2019)对你的系统做一次 “安全大考”,判断你是否达标。中华人民共和国公安部

  • 法律依据:《网络安全法》第 21 条(强制)
  • 适用对象:二级、三级系统(企业几乎都是这两类)
  • 测评周期:
    • 二级:每 2 年 1 次
    • 三级:每年 1 次

二、谁来测?(非常关键)

必须是国家备案的等保测评机构(有资质、公安认可),不能自己测、不能厂商自测。

常见资质:

  • 公安部 / 网安局备案测评机构
  • 具备 CCRC、等保测评资质

三、测什么?(技术 + 管理,共 8 大域)

依据 GB/T 22239-2019 基本要求百里杜鹃管理区管理委员会

(一)技术测评(4 大域)

  1. 安全通信网络
    • 防火墙策略、VLAN 划分、访问控制、VPN、IDS/IPS
  2. 安全区域边界
    • 边界防护、WAF、抗攻击、流量审计
  3. 安全计算环境(主机 + 应用)
    • 系统补丁、口令策略、账号权限、日志、杀毒、Web 漏洞
  4. 安全管理中心
    • 堡垒机、日志审计、监控、集中管控

(二)管理测评(4 大域)

  1. 安全管理制度(制度是否齐全)
  2. 安全管理机构(人员、职责、授权)
  3. 安全管理人员(培训、考核、离岗)
  4. 安全运维管理(巡检、漏洞、备份、应急、变更)

四、测评全流程(5 步)

1. 测评准备(1–2 周)

你要提供:

  • 网络拓扑图
  • 资产清单(服务器、设备、应用)
  • 已备案证明
  • 制度文件、运维记录、日志留存截图

测评机构输出:测评方案

2. 现场测评(3–5 天)

(1)技术测试

  • 漏洞扫描(主机、Web)
  • 配置核查(SSH、防火墙、sshd_config、权限)
  • 渗透测试(Web、弱口令、越权)
  • 日志检查(≥6 个月)

(2)管理访谈 + 文档审查

  • 查制度、查记录、查培训、查应急演练
  • 随机抽人访谈(运维、开发、管理员)

3. 单项测评(打分)

每一项控制项打分:

  • 符合(100 分)
  • 部分符合(50 分)
  • 不符合(0 分)
  • 不适用(不计分)

4. 整体测评(综合结论)

  • 得分≥80 分:符合(通过)
  • 70–79 分:基本符合(可过,但要整改)
  • <70 分:不符合(不通过,必须重测)

5. 出报告 + 备案

最终输出:

  • 等级测评报告(盖章版)
  • 提交当地网安支队备案

五、三级等保必查重点(高频挂分项)

技术

  • 弱口令(root/123456、空密码)→ 必挂
  • SSH/RDP 对外全开 → 必挂
  • 补丁半年以上不更 → 必挂
  • 日志留存不足 6 个月 → 必挂
  • 无 WAF、无堡垒机、无日志审计 → 必挂
  • 数据库弱口令、外键开放 → 高危

管理

  • 制度不全(无应急预案、无运维制度)→ 必挂
  • 无培训记录、无应急演练 → 必挂
  • 权限混乱、多人共用管理员账号 → 必挂

六、测评结论意味着什么?

  • 符合:合规、合法、可正常运营

  • 基本符合:可以过,但要限期整改(一般 30 天)

  • 不符合

    :

    • 暂停业务
    • 罚款(最高 10 万)
    • 无法参与政府采购 / 国企项目
    • 重大事件追究刑责

七、如何一次性通过测评?(最短路径)

  1. 先做差距评估 → 把所有不符合项提前整改

  2. 必上设备

    (三级):

    • 防火墙
    • WAF
    • 堡垒机
    • 日志审计
    • 防病毒
  3. 必改配置

    :

    • 强口令、关闭高危端口、SSH 白名单
    • 日志留存≥6 个月
    • 定期补丁更新
  4. 必补管理材料

    :

    • 安全制度汇编
    • 运维记录、培训记录、应急演练记录
  5. 测评前自查一遍 → 零不符合项再让机构进场

安全巡检 & 风险评估 精简要点

一、安全巡检

1. 核心定义

周期性核查系统、网络、设备运行状态,及时发现隐患、违规操作、异常行为,保障日常安全稳定。

2. 巡检分类

  • 日常巡检:每日 / 每周,基础状态核查
  • 专项巡检:月度 / 季度,漏洞、权限、数据专项检查
  • 重大时期巡检:节假日、护网期间,加密排查防护

3. 巡检核心内容

网络设备

防火墙策略、端口开放、链路状态、访问规则、异常外联

主机服务器

账号权限、口令强度、系统补丁、进程服务、开机自启、磁盘资源、登录日志

应用业务

接口访问、页面异常、报错日志、权限越权、恶意请求

数据层面

备份有效性、存储权限、数据导出操作、脱敏落地情况

终端 & 运维

外设接入、杀毒状态、操作日志、共用账号排查

4. 巡检流程

制定计划→现场核查→记录问题→分级处置→整改闭环→归档台账

5. 输出文档

巡检记录表、问题整改单、月度巡检总结报告


二、风险评估

1. 核心定义

识别资产、威胁、漏洞,分析发生概率与危害程度,评定风险等级,给出处置方案。

2. 评估流程

  1. 资产梳理:统计服务器、网络、应用、数据等资产,划定价值等级
  2. 威胁识别:黑客攻击、病毒木马、内部误操作、自然灾害等
  3. 漏洞挖掘:系统缺陷、配置错误、制度缺失、人员疏漏
  4. 风险分析:结合发生概率 + 损失影响判定等级
  5. 风险处置:制定措施,复测验证
  6. 出具评估报告

3. 风险等级划分

  • 高危:立即整改,阻断隐患
  • 中危:限期修复,跟踪管控
  • 低危:定期排查,常态监控

4. 处置方式

  • 风险规避:关停高危服务、废弃老旧系统
  • 风险降低:打补丁、加固配置、部署安全设备
  • 风险转移:购买安全服务、保险
  • 风险接受:低风险研判后留存备案

5. 常用评估依据

GB/T 20984 信息安全风险评估规范、等保 2.0 基本要求


三、二者区别与关联

  1. 巡检:日常常态化动作,查现有显性问题,偏实时运维
  2. 风险评估:周期性深度研判,预判潜在隐患,偏整体风控
  3. 关联:巡检发现问题作为评估依据,评估结论指导后续巡检重点
posted @ 2026-09-03 20:33  hello422000  阅读(19)  评论(0)    收藏  举报