等保 2.0 自查清单:GB/T 22239 五个技术层面逐项对照,测评前的自查框架
等保 2.0 是什么,谁必须做
等级保护 2.0 的核心标准是 GB/T 22239-2019《网络安全等级保护基本要求》(2019-12-01 实施),把信息系统按重要程度分为五级:一级自保护、二级及以上强制测评(二级建议两年一次、三级每年一次)。哪些系统必须做?官方口径很宽——基本所有运营的信息系统都在定级范围内,实际执法重点:政务、医疗、教育、金融、电商、有用户数据的 SaaS。
完整流程五步:定级 → 备案(公安机关)→ 建设整改 → 等级测评 → 监督检查。多数团队卡在第三步——按基本要求把差距补齐。这正是自查清单的价值:测评机构到场前,自己先把能过的过掉。
与密评的关系:并行不替代
做密评自查的系统经常问两者关系:等保管全面安全(物理/网络/主机/应用/数据/管理),密评专管密码应用的合规性(算法/产品/密钥三合规)。等保三级以上系统按密码法要求需要密评;密评的部分材料(如密码应用方案)可与等保测评复用。一套体系两张皮的团队会在重复准备上浪费大量时间——两个清单对照着做。
自查框架:5 技术 + 5 管理层面
一、安全物理环境
- 机房物理访问控制(门禁、视频监控)
- 温湿度供电(UPS、精密空调)
- 防雷防火防水防盗
高频卡点:云上系统此层由云厂商承担——选云时确认其等保资质(阿里云/华为云等均有等保备案证明),材料里直接引用。
二、安全通信网络
- 网络架构:划分安全域(互联网区/应用区/数据区隔离)
- 通信传输加密:重要数据传输采用密码技术(HTTPS/国密 TLS——与密评交叉项)
- 可信验证(三级要求)
三、安全区域边界
- 边界防护:防火墙/下一代防火墙策略最小化
- 访问控制:按角色与最小权限
- 入侵防范:IDS/IPS 或云防火墙
- 恶意代码与垃圾邮件防护
- 安全审计:边界流量日志留存 ≥6 个月(网络安全法硬性要求)
高频卡点:日志留存 6 个月是最容易失分的定量项——ELK/云日志服务的保留策略要实际配够。
四、安全计算环境
- 身份鉴别:双因素认证(三级硬性:口令+生物特征/数字证书/UKey)
- 访问控制:账号清理(默认账号改名、禁用 guest、权限矩阵)
- 安全审计:操作日志集中收集 + 留存 6 个月
- 入侵防范:最小安装、关闭不必要端口服务
- 数据完整性与保密性:传输与存储加密(数据库 TDE/磁盘加密,与加密体系选型相关)
- 数据备份恢复:本地备份 + 异地/云备份(三级要求异地)
- 剩余信息保护与个人信息保护(结合个保法,见PIA 影响评估)
高频卡点:堡垒机(三级几乎必备——运维通道的审计与双因素都靠它)、数据库审计。
五、安全管理中心
- 系统管理/审计管理/安全管理三权分立(账号分离)
- 集中管控:对全网设备策略、日志、补丁的集中管理(三级)
管理体系五项
- 安全管理制度(总纲+细则文档树)
- 安全管理机构(安全主管、网络安全负责人任命文件)
- 安全管理人员(背景审查、安全意识培训记录)
- 安全建设管理(方案设计、产品采购、自研开发的安全流程)
- 安全运维管理(变更/备份/应急/事件处置流程与演练记录)
高频卡点:管理项不是写文档就完——测评会查执行痕迹(培训签到、演练报告、变更工单)。近三个月的记录最常被抽查。
二级 vs 三级的关键差异
| 项 | 二级 | 三级 |
|---|---|---|
| 测评频率 | 建议两年一次 | 每年一次 |
| 双因素认证 | 建议 | 强制 |
| 异地备份 | 建议 | 强制 |
| 可信验证 | 无 | 有 |
| 管理中心三权分立 | 简化 | 完整 |
送测前的整改顺序(按分数密度)
- 日志留存 6 个月(配置级,当天可改)
- 双因素(堡垒机或 VPN 侧挂证书/OTP,一至两天)
- 数据备份异地化(云上开跨区域复制即算)
- 管理记录补齐(近三个月培训/演练/变更)
- 架构类的安全域划分(如云安全组已经很细,出拓扑图佐证即可)
实现注记 / Implementer's note
给站长/开发者的一句实话:等保清单里约七成项在云上架构里是「配置 + 出证据」而非「采购新建」——安全组就是边界防护的最小实现,云日志服务配够保留期就是审计项的主体。做这个站的隐私架构时我最大的体会同源:合规的多数成本在「证明做了」而不是「去做」。自查清单先跑一遍,把「证据化」的工作提前,测评周期至少缩短一半。
相关阅读
相关工具
相关文章
后量子迁移自查清单:从算法盘点到 hybrid TLS,2026 年该做完的 12 件事
后量子密码(PQC)迁移的实操自查框架:三张监管时刻表为什么让 2026 成为起点、算法盘点(CBOM)怎么做、按 HNDL 暴露度排优先级、X25519+ML-KEM 混合 TLS 怎么开,以及 crypto-agility 的工程落地。附 12 项可勾选 checklist。
个保法 PIA 影响评估自查:五类触发场景、评估三要素与实操框架
《个人信息保护法》第 55-56 条的个人信息保护影响评估(PIA):哪五类处理活动必须事前评估、评估报告的三要素结构、报告留存三年的要求,以及数据地图→风险矩阵→措施核对的自查框架。附与等保/密评的三位一体关系。
Passkeys 完全指南:为什么服务器再也存不了你的密码副本
Passkey(WebAuthn/FIDO2)的工作原理拆解:公私钥挑战响应怎么取代共享秘密、为什么天然抗钓鱼(origin 绑定)、服务器只存公钥意味着什么、同步与设备绑定两种形态的取舍,以及企业落地的三大难题(注册/多设备/恢复)。附与密码、TOTP 的能力对照表。