什么是等保建设
等保建设是指依据网络安全等级保护制度,对信息系统进行定级备案、差距分析、整改建设和测评验收,使其安全保护能力达到相应等级要求的全过程。
《网络安全法》第二十一条明确规定国家实行网络安全等级保护制度,等保已从”建议做”变为”必须做”。未落实等保要求导致数据泄露的,监管机构可依据《网络安全法》第五十九条对运营者处以罚款。
为什么自查式整改容易失败
差距分析阶段最常见的问题是”自己评自己”。内部 IT 团队对自身系统容易视而不见,例如认为”防火墙已经配了策略”就算满足区域边界要求,却忽略了策略粒度和安全域划分是否合理。
另一个高频失分点是日志留存。等保要求日志留存不少于 6 个月,但很多单位只有零散的设备日志,既没有集中采集也没有防篡改机制,监管核查时拿不出凭证。
第三个坑是管理制度纸面化。管理项通常占测评分数 30%-40%,但不少单位照搬模板编写制度,没有实际执行记录(培训记录、演练记录、巡检记录),测评时被判为”纸面合规”。
等保三级系统的典型设备清单
| 层面 | 典型设备 | 作用 |
|---|
| 安全区域边界 | 下一代防火墙 / IPS | 访问控制、入侵防御 |
| 安全区域边界 | Web 应用防火墙(WAF) | 防护 OWASP Top 10 Web 攻击 |
| 安全区域边界 | 零信任(ZTNA) | 基于身份与环境的动态访问控制、最小权限 |
| 安全计算环境 | 日志审计系统 | 集中采集日志,留存 ≥6 个月 |
| 安全计算环境 | 数据库审计 | 监控敏感数据操作与越权访问 |
| 安全计算环境 | 堡垒机 | 运维通道统一管控、操作审计、双因素认证 |
| 安全计算环境 | 终端安全管理系统(EDR) | 服务器与终端恶意代码防护 |
| 安全管理中心 | 态势感知平台 | 全网安全态势集中监测、威胁预警与协同处置 |
常见问题
等保 2.0 标准(GB/T 22239-2019)相比 1.0 有三处关键变化:保护对象扩展到云计算、移动互联、物联网、工业控制等新场景;安全要求重构为安全物理环境、安全通信网络、安全区域边界、安全计算环境、安全管理中心五个层面;新增可信验证相关要求。
等保与密评是两套独立体系。等保关注整体安全防护能力,密评关注密码技术是否被合规正确地使用。等保三级及以上系统与关键信息基础设施通常两者都需要通过。
实施流程
- 1
系统定级与备案
确定系统安全保护等级,编制定级报告,向公安机关备案并取得备案证明。
- 2
差距分析
对照等保 2.0 标准逐项测评,输出差距分析报告、高风险差距清单与整改优先级建议。建议由第三方机构执行以避免"自查视而不见"。
- 3
整改方案设计
依据差距分析结果设计技术与管理的整改方案,明确设备清单、预算与实施时间表。
- 4
技术整改实施
部署并配置安全设备,划分安全域、配置访问控制策略、开启全量日志采集、实施双因素认证。所有变更在维护窗口进行并准备回退方案。
- 5
管理整改
建立安全管理制度、应急预案与运维规程,明确岗位职责,开展安全培训与应急演练并留存记录。管理项通常占测评分数 30%-40%。
- 6
测评验收
委托具备资质的测评机构开展等级测评,对提出的问题闭环整改后通过测评。
服务规格
| 参数项 | 规格 |
|---|
| 服务等级 | 二级 / 三级 / 四级 |
|---|
| 依据标准 | GB/T 22239-2019《信息安全技术 网络安全等级保护基本要求》 |
|---|
| 实施周期 | 2-4 个月(视系统规模与差距大小) |
|---|
| 覆盖层面 | 安全物理环境、安全通信网络、安全区域边界、安全计算环境、安全管理中心 |
|---|
| 服务范围 | 北京及周边 / 全国 |
|---|
| 交付方式 | 远程 + 现场 / 纯现场 |
|---|
交付物
- 信息系统定级报告与备案证明
- 等保差距分析报告
- 整改方案(技术 + 管理)与设备清单
- 安全管理制度、应急预案、运维规程
- 安全设备配置文档与运维台账
- 等级测评报告
服务内容
- 差距分析:对照等保 2.0 标准逐项评估,输出高风险差距清单与整改优先级
- 整改方案设计:按「先解决高风险、中低风险持续改进」的原则制定技术与管理的整改路径
- 设备选型与部署:按需配置下一代防火墙、堡垒机、日志审计、数据库审计、WAF 等合规设备
- 管理制度建设:编写贴合实际的安全管理制度、应急预案与运维规程,并留存执行记录
- 测评陪同:对接具备资质的测评机构,陪同现场测评并对测评问题闭环整改
适用场景
- 首次开展等保测评,需要从定级备案到整改验收的全流程服务
- 等保测评未通过,需针对不合格项进行整改并复测
- 业务系统重大变更或扩建,需要重新定级备案
- 监管单位检查要求限期完成等保合规
常见问题
等保建设需要多长时间?
通常取决于系统规模与差距大小。行业常见的三级系统整改周期为 2-4 个月,其中差距分析 2-3 周、方案设计 1-2 周、技术整改 3-6 周、管理整改 2-4 周。我们的实测周期与此一致,通常在 2-4 个月内完成交付并配合测评。
等保三级需要哪些设备?
三级系统通常需配备下一代防火墙或 IPS、Web 应用防火墙(WAF)、日志审计系统(日志留存不少于 6 个月)、数据库审计、堡垒机、终端安全管理系统(EDR)。我们可提供华为、深信服、奇安信、天融信等主流品牌供货,按系统规模与预算给出具体型号配置清单。
等保测评费用大概多少?
测评费用由具备资质的测评机构收取,与系统规模相关。三级系统测评费用通常在数万元区间,具体以测评机构报价为准,我们可在方案中一并协助对接与比价。
等保 2.0 和等保 1.0 有什么区别?
等保 2.0 的标准编号是 GB/T 22239-2019,主要变化包括:保护对象从信息系统扩展到云计算、移动互联、物联网、工业控制等新技术形态;安全要求重新划分为安全物理环境、安全通信网络、安全区域边界、安全计算环境、安全管理中心五个层面;增加了"可信验证"等要求。
等保和密评是一回事吗?
不是。等保依据《网络安全法》与 GB/T 22239,关注信息系统整体安全防护能力;密评依据《密码法》与 GB/T 39786,关注密码技术是否被合规、正确、有效地使用。两套体系独立测评,但等保三级及以上系统通常同时需要过密评。