版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
等保2.0合规指南——含测评流程和整改方案
标签:等保2.0|网络安全等级保护|合规指南|测评流程|整改方案|GB/T22239|高风险判定
日期:2026年9月19日
一句话简介:面向企业信息安全负责人、运维工程师、合规管理人员,系统梳理等保2.0标准体系、定级备案、差距评
估、整改建设、等级测评、监督检查全流程,提供高风险项整改方案与可直接套用的操作步骤。
适用人群:企业信息安全负责人、IT运维工程师、合规管理人员、安全工程师、项目经理、技术管理者。
文档类型:教程攻略类。
目录
一、等保2.0标准体系与法规基础
1.1制度溯源与核心变化
1.2标准体系全景
1.32026年新规要点
1.4法规处罚力度
二、等级划分与定级
2.1五个等级划分标准
2.2定级要素与流程
2.3定级报告编制
三、备案流程
3.1备案材料清单
3.2备案操作步骤
3.3备案常见问题
四、差距评估与整改方案
4.1差距评估方法
4.2技术层面整改方案
4.2.1安全物理环境整改
4.2.2安全通信网络整改
4.2.3安全区域边界整改
4.2.4安全计算环境整改
4.2.5安全管理中心整改
4.3管理层面整改方案
4.3.1安全管理制度整改
4.3.2安全管理机构整改
4.3.3安全管理人员整改
4.3.4安全建设管理整改
4.3.5安全运维管理整改
4.4高风险项整改优先
4.5整改方案编制模板
五、等级测评实施
5.1测评流程与阶段
5.2测评方法
5.3测评结论判定
5.4监督检查
六、完整整改案例
6.1项目背景与定级
6.2差距评估结果
6.3技术层面整改实施
6.3.1安全通信网络整改
6.3.2安全区域边界整改
6.3.3安全计算环境整改
6.3.4安全管理中心整改
6.4管理层面整改实施
6.4.1安全管理制度建设
6.4.2安全管理机构建设
6.4.3安全管理人员建设
6.4.4安全建设管理建设
6.4.5安全运维管理建设
6.5整改结果与复测
七、测评准备清单
7.1测评前60天准备清单
7.2测评资料清单
7.3测评现场准备清单
八、安全管理与运维材料模板
8.1安全管理制度体系框架
8.2安全运维记录模板
8.2.1日常巡检记录
8.2.2变更记录
8.2.3安全事件记录
8.3安全管理检查表
九、避坑指南
十、常见问题解答
十一、附录
11.1参考标准与法规清单
11.2缩略语
11.3模板使用检查清单
11.4关键词索引
一、等保2.0标准体系与法规基础
1.1制度溯源与核心变化
等保1.0始于2007年,依据《信息安全等级保护管理办法》,主要关注传统信息系统安全。2019年5月10日,GB/T
22239-2019《信息安全技术网络安全等级保护基本要求》发布,同年12月1日正式实施,标志着等保进入2.0时代。
等保2.0相较于1.0有三大核心变化:
第一,名称从“信息系统”改为“网络安全”,覆盖范围从传统IT扩展到云计算、移动互联、物联网、工控系统、大数据等
新场景。
第二,安全架构引入“一个中心、三重防护”理念。一个中心指安全管理中心,三重防护指安全通信网络、安全区域边
界、安全计算环境。
第三,强化密码技术和可信计算,将可信验证列入各级要求。三级系统要求在基于可信根的基础上,对计算设备的系
统引导程序、系统程序、重要配置参数和应用程序等进行可信验证。
2026年1月1日,修订版《网络安全法》正式施行,关键信息基础设施运营者最高罚款从100万元提至1000万元,直接
责任人从10万元提至100万元。
1.2标准体系全景
标准编号标准名称状态作用
GB17859-1999计算机信息系统安全保护等级划分准则现行上位标准,等级划分基础
GB/T22240-
网络安全等级保护定级指南现行指导系统定级
2020
GB/T22239-核心标准,定义各级安全要
网络安全等级保护基本要求现行
2019求
标准编号标准名称状态作用
GB/T25058-
网络安全等级保护实施指南现行指导实施过程
2019
GB/T25070-
网络安全等级保护安全设计技术要求现行指导安全设计
2019
GB/T28448-
网络安全等级保护测评要求现行指导等级测评
2019
GB/T28449-
网络安全等级保护测评过程指南现行规范测评过程
2018
GB/T36958-
网络安全等级保护安全管理中心技术要求现行安全管理中心建设
2018
GB/T36627-
网络安全等级保护测试评估技术指南现行测试评估技术指导
2018
GB/T36959-网络安全等级保护测评机构能力要求和评估即将实
规范测评机构
2026规范施
标准体系采取统一框架结构,GB/T22239-2019、GB/T25070-2019和GB/T28448-2019三个标准使用相同框架。等保
2.0标准体系包含安全通用要求和安全扩展要求两大部分,安全通用要求对所有等级的保护对象适用,安全扩展要求针
对云计算、移动互联、物联网和工业控制系统等特定场景提出补充要求。
1.32026年新规要点
2025年公安部密集出台系列新规,对备案管理、测评结论、数据安全做了重大调整。
2026年版等保标准第一个显著变化是定级要素的精细化,在原有基础上增加了“数据敏感性”和“关联影响”两个评估维
度。
三级及以上系统必须建立持续安全监测机制,实时采集安全日志、网络流量和主机状态信息,并将监测数据保留不少
于六个月。
2025版《高风险判定指引》相较于2020版,共删除26条高风险判例,新增40条高风险判例,适用范围由二级调整为三
级的共计6条。三级以上系统日志留存周期从30天提升至180天。
1.4法规处罚力度
等保2.0不是孤立的标准体系,而是建立在三部上位法之上:
法律施行时间核心要求处罚力度
网络安全2017年施行,2026第二十一条确立等级保护制度为法关基运营者最高1000万元,直接
法年1月修订定制度责任人最高100万元
数据安全2025年新规要求二级及以上系统重要数据系统至少三级,核心数
2021年9月施行
法报送数据摸底调查表据系统至少四级
法律施行时间核心要求处罚力度
个人信息超1000万人个人信息平台每两年
2021年11月施行高风险处理活动开展PIA评估
保护法至少1次合规审计
个人信息保护要求与等保中的“个人信息保护”控制点形成交叉合规。数据安全级别与等保定级直接挂钩:重要数据系
统至少定为第三级,核心数据系统至少定为第四级。
二、等级划分与定级
2.1五个等级划分标准
适用对
等级定级标准监管要求
象
第一一般系
受到破坏后对公民、法人和其他组织的合法权益造成一般损害自主保护
级统
第二受到破坏后对公民、法人和其他组织的合法权益造成严重损一般企备案+测评(建议每两
级害,或对社会秩序和公共利益造成一般损害业系统年)
第三受到破坏后对社会秩序和公共利益造成严重损害,或对国家安关键行备案+专家评审+每年
级全造成损害业系统测评
第四受到破坏后对社会秩序和公共利益造成特别严重损害,或对国核心系备案+专家评审+每年
级家安全造成严重损害统测评+强制检查
第五极端重
受到破坏后对国家安全造成特别严重损害最高级别管控
级要系统
绝大多数企业系统是二级或三级。一般三级系统对应“会对公民、法人和其他组织的合法权益产生严重损害,或者对社
会秩序、公共利益造成严重危害,或者对国家安全造成损害”的情形。定级过高会造成建设成本浪费,过低则埋下合规
风险。
2.2定级要素与流程
定级依据GB/T22240-2020《网络安全等级保护定级指南》,采用二维矩阵评估:一边是“受侵害的客体”(公民/组织
合法权益、社会秩序和公共利益、国家安全),一边是“侵害程度”(一般、严重、特别严重)。
定级操作步骤:
第一步,确定定级对象。根据信息系统的业务类型、服务范围、服务对象进行识别。示例:示例公司的客户管理系
统,服务对象为社会公众人员,服务范围为全省。
第二步,确定受侵害客体。分析系统受到破坏后,受侵害的对象是公民权益、社会秩序还是国家安全。示例:客户管
理系统存储大量个人信息,受侵害客体为公民合法权益。
第三步,确定侵害程度。分析损害程度是一般、严重还是特别严重。示例:系统泄露客户信息,对公民权益造成严重
损害。
第四步,确定安全等级。根据二维矩阵确定等级。示例:受侵害客体为公民合法权益,侵害程度为严重,安全等级定
为第二级。若涉及社会秩序和公共利益严重损害,则定为第三级。
第五步,组织专家评审。二级系统向公安机关备案即可,三级及以上系统需要邀请专家评审,形成《定级报告》并报
主管部门审核。定级结论不是由企业单方面决定,需要组织行业专家或内部安全负责人进行定级评审。
第六步,形成定级报告。报告包含系统描述、定级方法、定级结果、评审意见等内容。
2.3定级报告编制
定级报告需包含以下核心内容:
章节内容要求
系统概述系统名称、业务类型、服务范围、服务对象、系统架构
定级方法依据标准、评估矩阵、分析方法
定级过程受侵害客体分析、侵害程度分析、综合判定
定级结果确定的安全等级及理由
专家评审意见评审专家名单、评审结论、签字
定级报告模板可参考公安部发布的《网络安全等级保护定级报告模版》。备案表编号由公安机关统一编制,备案表包
含单位信息、信息系统基本信息、信息系统定级信息等表单。
三、备案流程
3.1备案材料清单
完成定级后,需要填写等级保护定级报告和备案表,向所在地公安机关网安部门提交备案申请。备案材料通常包括:
序号材料名称说明
1信息系统安全等级保护备案表一式两份,含单位信息、系统信息、定级信息
2信息系统安全等级保护定级报告含定级方法、过程、结果、专家评审意见
3安全建设方案系统现状、安全技术措施、与等保要求差距分析、整改计划
4信息系统拓扑结构图网络架构、安全设备部署、区域划分
5安全责任单位基本信息单位名称、地址、联系人、联系电话(使用占位符)
6专家评审意见三级及以上系统必备,含专家名单、评审结论
7数据摸底调查表2025年新规要求,二级及以上系统同步报送
备案材料中的地址信息使用“示例省示例市示例区示例路1号”格式,联系人使用“【姓名】”,联系电话使用“【电
话】”。安全建设方案是备案审查的重点,需要说明系统现状、采用的安全技术措施、与等保要求差距分析、整改计
划。
3.2备案操作步骤
第一步,准备备案材料。做什么:按照材料清单准备全部文档。怎么做:填写备案表、编制定级报告、绘制拓扑图、
编写安全建设方案。示例:示例公司客户管理系统定级为二级,准备备案表、定级报告、拓扑图、安全建设方案。
第二步,提交备案申请。做什么:向属地公安机关网安部门提交材料。怎么做:登录当地网安部门指定的备案平台提
交电子材料,纸质材料同步报送。部分省份已实现线上备案系统。
第三步,等待审核。做什么:等待公安机关审核备案材料。怎么做:保持联系方式畅通,及时响应补充材料要求。示
例:备案审批周期一般1至2周。
第四步,获取备案证明。做什么:审核通过后领取备案证明。怎么做:部分地区需要先测评通过再发备案证明,需提
前确认当地政策。示例:备案受理后企业需要选择具有等保测评资质的测评机构开展测评。
第五步,持续维护。做什么:系统变更时及时更新备案信息。怎么做:当系统架构、数据流向或服务范围发生重大变
更时,应及时重新定级并报备。
3.3备案常见问题
常见问题原因处理方式
备案材料被退回材料不完整或格式不符提前咨询当地网安部门,确认格式要求
定级被质疑定级依据不充分补充专家评审意见,完善定级论证
备案周期过长材料反复修改首次提交前请专业机构预审
备案后未测评认为备案即合规备案后必须开展等级测评
系统变更未重新备案不知道需要重新定级建立变更管理流程,定期评估
各地公安机关对备案材料的格式和内容要求略有不同,建议提前咨询确认。
四、差距评估与整改方案
4.1差距评估方法
差距评估是等保建设中工作量最大的阶段。找一家有资质的测评机构做一次模拟测评(差距评估),对照等保2.0的测
评要求逐项检查,找出不符合项。
差距评估的十四个维度:
技术层面(五个):
维度评估内容
安全物理物理位置选择、物理访问控制、防盗窃和防破坏、防雷击、防火、防水和防潮、防静电、温湿度控
环境制、电力供应、电磁防护
安全通信
网络架构、通信传输、可信验证
网络
安全区域
边界防护、访问控制、入侵防范、恶意代码防范、安全审计、可信验证
边界
维度评估内容
安全计算身份鉴别、访问控制、安全审计、入侵防范、恶意代码防范、可信验证、数据完整性、数据保密
环境性、数据备份恢复、剩余信息保护、个人信息保护
安全管理
系统管理、审计管理、安全管理、集中管控
中心
管理层面(五个):
维度评估内容
安全管
管理制度、制定和发布、评审和修订
理制度
安全管
岗位设置、人员配备、授权和审批、沟通和合作、审核和检查
理机构
安全管
人员录用、人员离岗、人员考核、安全意识教育和培训、外部人员访问管理
理人员
安全建系统定级、安全方案设计、产品采购和使用、自行软件开发、外包软件开发、工程实施、测试验
设管理收、系统交付、安全服务商选择
安全运环境管理、资产管理、介质管理、设备管理、网络安全管理、系统安全管理、恶意代码管理、密码
维管理管理、测评实施、备份与恢复管理、安全事件处置、应急预案管理
评估方法包括访谈、检查和测试三种,具体可细化为文档审查、配置检查、工具测试和实地察看等,每个测评项可能
对应多个测评方法。
4.2技术层面整改方案
4.2.1安全物理环境整改
问题项整改措施适用等级
机房出入口无访问控制部署电子门禁系统,鉴别记录进入人员二级及以上
无防盗报警系统安装防盗报警装置和视频监控二级及以上
无灭火设备部署气体灭火系统或灭火器二级及以上
温湿度无控制部署精密空调,配置温湿度监控二级及以上
电力供应无冗余部署UPS不间断电源,关键系统配置双路供电三级及以上
无电磁防护部署电磁屏蔽装置,线缆屏蔽三级及以上
机房出入口访问控制的整改建议为配备电子门禁系统,通过电子门禁鉴别、记录进入的人员信息。如机房无电子门禁
系统,但有其他防护措施,如机房出入配备24小时专人值守、采用摄像头实时监控等,可酌情降低风险等级。
4.2.2安全通信网络整改
问题项整改措施适用等级
未划分安全区域按功能、重要程度划分安全区域,区域间部署防火墙二级及以上
通信传输未加密部署VPN或加密通道,保护数据传输完整性三级及以上
网络设备无冗余关键网络设备采用双机热备三级及以上
带宽不足扩容带宽,确保业务高峰期处理能力二级及以上
未启用可信验证部署可信计算平台,对通信设备进行可信验证三级及以上
重要区域与非重要网络在同一子网或网段的,可判高风险。
4.2.3安全区域边界整改
问题项整改措施适用等级
未部署边界防火墙在网络边界部署下一代防火墙二级及以上
未部署入侵检测部署IDS/IPS,监测网络攻击行为三级及以上
访问控制策略过粗细化访问控制策略,基于最小权限原则二级及以上
未部署WAF部署Web应用防火墙,防范OWASPTop10攻击三级及以上
安全审计缺失部署日志审计系统,保留审计记录不少于180天三级及以上
未启用可信验证部署可信计算平台,对边界设备进行可信验证三级及以上
三级系统应部署入侵检测或入侵防御系统,能够监测网络流量中的攻击行为和异常行为。Web应用层面应部署Web应
用防火墙防范SQL注入、跨站脚本等OWASPTop10攻击。
4.2.4安全计算环境整改
问题项整改措施适用等级
三级及以
身份鉴别单一部署多因素认证,密码加动态口令或密码加生物特征
上
二级及以
无登录失败处理配置登录失败限制,超时自动退出
上
远程管理明文传三级及以
通过SSH或VPN加密通道进行远程管理
输上
访问控制粒度过二级及以
基于角色或安全标记实现最小权限访问控制
粗上
三级及以
未启用安全审计对网络边界、重要主机节点和核心应用系统的安全事件进行审计
上
问题项整改措施适用等级
三级及以
无入侵防范部署主机入侵检测,安装防恶意代码软件
上
部署可信计算平台,对系统引导程序、系统程序、重要配置参数进行可信三级及以
未启用可信验证
验证上
三级及以
数据未加密对重要数据在传输和存储过程中采用加密保护
上
备份数据可被篡三级及以
开启WORM锁定,限制管理员删除权限,建立防篡改审计日志
改上
三级及以
剩余信息未保护配置存储介质清除策略,确保鉴别信息等敏感数据被完全清除
上
三级及以
个人信息未保护对个人信息采集、存储、使用、传输、删除全生命周期保护
上
三级系统要求对登录计算环境的主要用户进行身份标识和鉴别,关键管理岗位和特权操作应采用两种或以上组合的鉴
别技术。审计日志的保留期限不少于6个月。访问控制方面要求授予用户所需的最小权限,实现重要信息资源的操作权
限分离。强制访问控制是三级与二级的重要区别之一。
可信验证是等保2.0相对于1.0新增的控制要求,三级系统要求在基于可信根的基础上,对计算设备的系统引导程序、系
统程序、重要配置参数和应用程序等进行可信验证。
备份数据防篡改方面,测评会检查三个核心点:备份存储是否开启WORM锁定、管理员权限是否能删除备份、是否有
防篡改审计日志。
4.2.5安全管理中心整改
问题项整改措施适用等级
无集中管控部署安全管理中心,实现系统管理、审计管理、安全管理、集中管控三级及以上
日志分散部署统一日志管理平台,集中采集各设备日志三级及以上
无集中告警配置集中告警,关键安全事件实时通知三级及以上
4.3管理层面整改方案
4.3.1安全管理制度整改
问题项整改措施
缺少安全管理制度编制安全管理制度体系,包括安全策略、管理制度、操作规程
制度未评审修订建立制度评审和修订机制,每年至少评审一次
制度未发布正式发布制度文件,组织全员学习
4.3.2安全管理机构整改
问题项整改措施
未设安全管理岗位设立安全管理岗位,明确职责分工
未配备安全人员配备专职或兼职安全管理人员
无授权审批流程建立授权审批流程,重要操作需审批
无审核检查机制定期开展安全检查,形成检查报告
无沟通合作机制建立与监管机构、供应商、行业组织的沟通渠道
4.3.3安全管理人员整改
问题项整改措施
无人员录用审查建立人员录用安全审查流程
无离岗管理建立人员离岗交接和权限回收流程
未开展安全培训定期组织安全意识教育和培训,每年至少一次
外部人员无管理建立外部人员访问管理流程
无人员考核建立安全人员考核机制,定期评估
4.3.4安全建设管理整改
问题项整改措施
定级备案不规范按规定完成定级备案
无安全方案设计编制安全建设方案,明确技术措施
产品采购无安全要求在采购合同中明确安全要求
无测试验收系统上线前进行安全测试验收
测评缺失按规定开展等级测评
外包开发无安全管控与外包方签订安全协议,明确安全责任
4.3.5安全运维管理整改
问题项整改措施
环境管理缺失建立机房环境管理制度
资产管理不完善建立资产清单,定期盘点
介质管理不规范建立介质管理制度,规范使用和销毁
问题项整改措施
设备管理不完善建立设备维护、变更、报废流程
漏洞管理缺失定期扫描漏洞,及时修复
配置管理缺失建立配置基线,变更需审批
密码管理不完善建立密码管理制度,定期更换
备份恢复未验证定期进行恢复演练
应急预案缺失编制应急预案,定期演练
安全事件处置缺失建立安全事件分级响应流程
4.4高风险项整改优先
等保测评未通过案例中,83%的失败源于高风险项处置不当。高风险项必须优先整改,以下为常见高风险项及整改措
施:
高风险项所属层面整改措施整改优先级
机房无访问控制安全物理环境部署电子门禁系统P1
重要区域与非重要网络同子网安全通信网络重新划分安全区域P1
未部署入侵检测安全区域边界部署IDS/IPSP1
未部署WAF安全区域边界部署Web应用防火墙P1
未启用安全审计安全计算环境部署日志审计系统P1
身份鉴别单一安全计算环境部署多因素认证P1
备份数据可被篡改安全计算环境开启WORM锁定P1
数据未加密安全计算环境部署加密措施P2
无集中管控安全管理中心部署安全管理中心P2
安全管理制度缺失安全管理制度编制制度体系P2
无应急预案安全运维管理编制应急预案并演练P2
日志留存不足180天安全区域边界延长日志留存周期P1
高风险判定指引分为安全物理环境、安全通信网络、安全区域边界、安全计算环境、安全管理中心五大层面。整改不
是简单堆叠安全产品,而是从技术、管理、人员三个维度系统补齐:技术上补齐安全产品部署、策略配置、日志审
计、边界防护等;管理上完善各类安全制度文档、操作规程、应急预案;人员上确保关键岗位人员具备相应的安全意
识与技能。
4.5整改方案编制模板
整改方案应包含以下章节:
【项目名称】等保2.0整改方案
一、整改背景
1.1系统概述
1.2定级结果
1.3差距评估结论
二、整改目标
2.1总体目标
2.2具体目标(按测评项逐项列出)
三、整改内容
3.1技术层面整改
3.1.1安全物理环境
3.1.2安全通信网络
3.1.3安全区域边界
3.1.4安全计算环境
3.1.5安全管理中心
3.2管理层面整改
3.2.1安全管理制度
3.2.2安全管理机构
3.2.3安全管理人员
3.2.4安全建设管理
3.2.5安全运维管理
四、整改实施计划
4.1整改任务分解
4.2里程碑与时间节点
4.3责任人
五、整改预算
5.1安全产品采购
5.2安全服务
5.3人员投入
六、整改验收
6.1验收标准
6.2复测安排
七、附录
7.1高风险项清单
7.2中低风险项清单
整改周期根据系统规模和差距大小而定,一般在1到3个月。等保三级备案的整体周期一般在3至6个月之间,取决于系
统复杂度与整改难度。系统规模较大、整改项多的项目周期可能拉长至9至12个月。
五、等级测评实施
5.1测评流程与阶段
测评机构依据相应安全等级的标准,对网络运营单位进行测评,测评方式包括访谈、检查文档、测试系统及安全渗透
测试,测评机构出具测评报告。
测评涵盖四个阶段:
阶段主要工作输出
测评准备收集系统信息、制定测评计划、确认测评范围测评方案
方案编制明确测评范围与方法、编制测评指导书测评指导书
现场测评技术安全和管理安全两大维度检查现场记录
报告编制汇总分析、出具报告、结论判定测评报告
测评覆盖等级保护基本要求中安全通信网络、安全区域边界、安全计算环境、安全管理中心、安全管理制度、安全管
理机构、安全管理人员、安全建设管理、安全运维管理五大层面数百项要求。
5.2测评方法
测评方法一般包括访谈、检查和测试三种:
测评方法具体方式适用对象
访谈与相关人员交流,获取安全管理信息管理制度、人员管理、运维管理
检查文档审查、配置检查、实地察看技术配置、制度文档、物理环境
测试工具扫描、渗透测试漏洞检测、防护有效性验证
测评人员依据定制的测评指导书(访谈问题列表)对相关人员进行访谈,获取与安全管理有关的评估证据。通过查阅
文档、抽样调查等方法,针对被测单位在信息安全方面制定规章制度的合理性、适用性等进行评估。
5.3测评结论判定
测评机构出具测评报告,明确标出“高风险”“中风险”“低风险”问题。企业需依据报告进行整改,整改完成后由测评机构
进行复测,复测通过方可拿到最终合规证明。
测评结果分为优、良、中、差四个等级,企业应根据测评发现的缺陷进行整改。第三级及以上的信息系统需要每年进
行一次等级测评,第二级信息系统建议每两年进行一次。
结论等级判定标准后续要求
优无高风险项,中低风险项极少保持持续合规
良无高风险项,存在少量中风险项限期整改中风险项
中存在少量高风险项限期整改高风险项并复测
结论等级判定标准后续要求
差存在大量高风险项全面整改并重新测评
5.4监督检查
公安机关对辖区的网络运营单位进行等级保护监督检查,三级以上的等级保护网络系统每年检查一次。监督检查重点
关注系统是否持续满足等级保护要求,是否按规定开展测评,是否及时整改发现的问题。
监督检查内容包括:备案信息是否与实际一致、测评报告是否在有效期内、高风险项是否整改到位、安全管理制度是
否执行、安全设备是否正常运行、日志留存是否符合要求。
六、完整整改案例
以下为“示例公司客户管理系统等保三级整改项目”完整案例。所有名称、数据均为虚拟,涉及地址、电话、邮箱等信
息使用占位符替代。
6.1项目背景与定级
示例公司客户管理系统面向社会公众提供注册、查询、订单管理服务,日均访问量约5万次,存储客户个人信息约80
万条。系统采用JavaSpringBoot+MySQL架构,部署在示例云平台上,包含Web服务器4台、应用服务器6台、
数据库服务器2台。
定级分析:系统受到破坏后,对公民合法权益造成严重损害,对社会秩序和公共利益造成一般损害。依据GB/T
22240-2020,受侵害客体为公民合法权益,侵害程度为严重,初步定为第二级。但系统涉及大量个人信息,且服务范
围覆盖多个省份,经专家评审,综合考虑数据敏感性和关联影响,最终定为第三级。
定级要素评估表:
评估维度评估内容评估结论
受侵害客体公民合法权益、社会秩序公民合法权益为主,涉及部分社会秩序
侵害程度个人信息泄露、业务中断严重损害
数据敏感性80万条个人信息,含联系方式、地址高敏感
关联影响与示例支付系统、示例物流系统对接中等关联
综合判定三维度综合评估第三级
6.2差距评估结果
团队委托具有资质的测评机构开展差距评估,对照GB/T22239-2019三级要求逐项检查。共发现不符合项47项,其中
高风险项12项,中风险项21项,低风险项14项。
高风险项清单(12项):
序号问题项所属层面不符合描述整改优先级
1重要区域与非重要网络同子网安全通信网络核心业务区与办公网在同一网段P1
2未部署入侵检测系统安全区域边界边界仅有防火墙,无IDS/IPSP1
序号问题项所属层面不符合描述整改优先级
3未部署WAF安全区域边界Web应用直接暴露,无WAF防护P1
4日志留存不足180天安全区域边界日志仅保留30天P1
5身份鉴别单一安全计算环境仅使用用户名密码,无多因素认证P1
6未启用安全审计安全计算环境主机和应用无审计功能P1
7备份数据可被篡改安全计算环境管理员可删除历史备份P1
8数据未加密存储安全计算环境敏感字段明文存储P1
9远程管理明文传输安全计算环境SSH未启用,使用TelnetP1
10未部署安全管理中心安全管理中心无集中管控平台P2
11安全管理制度缺失安全管理制度仅有1份笼统安全规定P2
12应急预案缺失安全运维管理无应急预案,无演练记录P2
中风险项摘要(21项):机房无电子门禁系统、防火墙访问控制策略过粗、未配置登录失败处理、未定期开展漏洞扫
描、未建立配置基线、安全培训无记录、外部人员访问无审批流程、介质管理不规范、密码管理无制度、未开展应急
演练、未进行备份恢复演练、资产清单不完整、设备维护记录缺失、网络监控审计制度缺失、补丁管理制度缺失、数
据安全管理办法缺失、外包人员管理制度缺失、变更管理制度缺失、终端安全管理制度缺失、培训管理制度缺失、机
房环境监控记录缺失。
低风险项摘要(14项):机房温湿度监控无记录、电磁防护措施不足、安全管理制度未定期评审、资产分类分级不完
善、介质销毁记录不完整、设备报废流程不完善、安全事件处置流程不完善、密码定期更换记录缺失、备份恢复演练
记录不完整、安全意识培训形式单一、外部人员保密协议不完善、安全考核机制不完善、沟通合作机制不完善、审核
检查记录不完整。
6.3技术层面整改实施
6.3.1安全通信网络整改
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 恒美智造多功能水质检测仪、土壤检测仪等配套落地+上门技术培训庆阳公安
- 2026年三种人考试试卷含答案详解【夺分金卷】
- 房地产经纪业务合同签订与风险控制测试题
- 2024-2025学年湖北武汉洪山区七年级(下)期末数学试卷及答案
- 雨课堂学堂在线学堂云《Epidemiology(豫北医学院)》单元测试考核答案
- 餐饮管理公司员工守则
- 地下储油库智慧安全建设指南(2025 版)
- 线上线下联动服务合作协议二篇
- 2026年维生素产业园项目融资计划书
- 2026年食品安全与风险防控测试卷
- 中国人寿保险集团笔试题目
- 2026年河南中职对口升学机电类专业试题含答案
- 2026年浙江省宁波慈溪观海卫镇人民政府招聘编外13人易考易错模拟试题(共500题)试卷后附参考答案
- AI大模型训练大规模智算中心建设整体方案
- 2026年儿科三基题库及答案
- (2026年秋)外研社版六年级英语上册单词默写表(汉译英)
- (完整版)医疗质量与安全管理培训考核试卷试题及答案
- 一年级下口算题卡2000道打印版每日100道
- 安全教育培训记录
- 2026年全国大学生市场调查大赛-通关题库【突破训练】附答案详解
- 小学英语教学颜色课件
评论
0/150
提交评论