跳到主要内容
加密解密2026-10-04Begin4 分钟阅读

等保 2.0 自查清单:GB/T 22239 五个技术层面逐项对照,测评前的自查框架

等保 2.0 是什么,谁必须做

等级保护 2.0 的核心标准是 GB/T 22239-2019《网络安全等级保护基本要求》(2019-12-01 实施),把信息系统按重要程度分为五级:一级自保护、二级及以上强制测评(二级建议两年一次、三级每年一次)。哪些系统必须做?官方口径很宽——基本所有运营的信息系统都在定级范围内,实际执法重点:政务、医疗、教育、金融、电商、有用户数据的 SaaS。

完整流程五步:定级 → 备案(公安机关)→ 建设整改 → 等级测评 → 监督检查。多数团队卡在第三步——按基本要求把差距补齐。这正是自查清单的价值:测评机构到场前,自己先把能过的过掉。

与密评的关系:并行不替代

做密评自查的系统经常问两者关系:等保管全面安全(物理/网络/主机/应用/数据/管理),密评专管密码应用的合规性(算法/产品/密钥三合规)。等保三级以上系统按密码法要求需要密评;密评的部分材料(如密码应用方案)可与等保测评复用。一套体系两张皮的团队会在重复准备上浪费大量时间——两个清单对照着做。

自查框架:5 技术 + 5 管理层面

一、安全物理环境

  • 机房物理访问控制(门禁、视频监控)
  • 温湿度供电(UPS、精密空调)
  • 防雷防火防水防盗

高频卡点:云上系统此层由云厂商承担——选云时确认其等保资质(阿里云/华为云等均有等保备案证明),材料里直接引用。

二、安全通信网络

  • 网络架构:划分安全域(互联网区/应用区/数据区隔离)
  • 通信传输加密:重要数据传输采用密码技术(HTTPS/国密 TLS——与密评交叉项)
  • 可信验证(三级要求)

三、安全区域边界

  • 边界防护:防火墙/下一代防火墙策略最小化
  • 访问控制:按角色与最小权限
  • 入侵防范:IDS/IPS 或云防火墙
  • 恶意代码与垃圾邮件防护
  • 安全审计:边界流量日志留存 ≥6 个月(网络安全法硬性要求)

高频卡点:日志留存 6 个月是最容易失分的定量项——ELK/云日志服务的保留策略要实际配够。

四、安全计算环境

  • 身份鉴别:双因素认证(三级硬性:口令+生物特征/数字证书/UKey)
  • 访问控制:账号清理(默认账号改名、禁用 guest、权限矩阵)
  • 安全审计:操作日志集中收集 + 留存 6 个月
  • 入侵防范:最小安装、关闭不必要端口服务
  • 数据完整性与保密性:传输与存储加密(数据库 TDE/磁盘加密,与加密体系选型相关)
  • 数据备份恢复:本地备份 + 异地/云备份(三级要求异地)
  • 剩余信息保护与个人信息保护(结合个保法,见PIA 影响评估)

高频卡点:堡垒机(三级几乎必备——运维通道的审计与双因素都靠它)、数据库审计。

五、安全管理中心

  • 系统管理/审计管理/安全管理三权分立(账号分离)
  • 集中管控:对全网设备策略、日志、补丁的集中管理(三级)

管理体系五项

  • 安全管理制度(总纲+细则文档树)
  • 安全管理机构(安全主管、网络安全负责人任命文件)
  • 安全管理人员(背景审查、安全意识培训记录)
  • 安全建设管理(方案设计、产品采购、自研开发的安全流程)
  • 安全运维管理(变更/备份/应急/事件处置流程与演练记录)

高频卡点:管理项不是写文档就完——测评会查执行痕迹(培训签到、演练报告、变更工单)。近三个月的记录最常被抽查。

二级 vs 三级的关键差异

项二级三级
测评频率建议两年一次每年一次
双因素认证建议强制
异地备份建议强制
可信验证无有
管理中心三权分立简化完整

送测前的整改顺序(按分数密度)

  1. 日志留存 6 个月(配置级,当天可改)
  2. 双因素(堡垒机或 VPN 侧挂证书/OTP,一至两天)
  3. 数据备份异地化(云上开跨区域复制即算)
  4. 管理记录补齐(近三个月培训/演练/变更)
  5. 架构类的安全域划分(如云安全组已经很细,出拓扑图佐证即可)

实现注记 / Implementer's note

给站长/开发者的一句实话:等保清单里约七成项在云上架构里是「配置 + 出证据」而非「采购新建」——安全组就是边界防护的最小实现,云日志服务配够保留期就是审计项的主体。做这个站的隐私架构时我最大的体会同源:合规的多数成本在「证明做了」而不是「去做」。自查清单先跑一遍,把「证据化」的工作提前,测评周期至少缩短一半。

相关阅读