很多团队第一次接触等保,都会得到一个模糊的印象:要交很多材料、要买很多设备。实际上等保 2.0 的落物是一条清晰的工程流程,搞清每一步的输入输出,就能把不确定感变成可排期的任务。

一、先定级:系统边界与受侵害客体
定级的核心是判断两个问题:这个系统被破坏后,会侵害到什么客体(公民权益、社会秩序、公共利益、国家安全),侵害程度有多重。两者交叉决定一到五级,绝大多数企业系统落在二级或三级。
常见误区是“越高级越安全”。三级意味着每年一次测评、更严格的技术要求与运维成本,若业务实际上只需二级,盲目定三级只是给自己增加成本。反过来,涉及大量个人信息或关键业务的系统若只定二级,后期扩展时会很被动。
二、备案:容易被低估的环节
备案需要提交定级报告、系统拓扑、安全管理制度等材料,网上向属地公安机关办理。两个经验:
- 系统边界要一次划准。把多个系统胡乱打包成一个,会导致后续整改范围失控;拆得太碎又会让备案数量激增。
- 拓扑图要反映真实架构。包含云上资源、外部接口、数据流向,而不是一张抽象的火箭图。
三、整改:把要求条目映射到已有控制
三级等保的技术要求分布在安全物理环境、通信网络、区域边界、计算环境、管理中心五个层面。高效的做法是先做一次现状盘点,把每一条要求标为“已满足 / 部分满足 / 未满足”,再集中投入在“部分满足”上——这一类往往性价比最高。
| 层面 | 典型要求 | 常见差距 |
|---|---|---|
| 安全通信网络 | 通信传输加密、网络架构冗余 | 内部接口仍用明文 HTTP |
| 安全区域边界 | 访问控制、入侵防范、安全审计 | 边界防火墙策略过于宽松 |
| 安全计算环境 | 身份鉴别、访问控制、数据备份 | 共享账号、备份未验证恢复 |
| 安全管理中心 | 集中管控、日志集中审计 | 日志分散且保留期不足 |
特别提醒:日志留存不低于六个月是硬要求,而很多企业的日志因为磁盘限制只留了几天。这类基础项的缺失往往比缺少某个高级设备更容易导致不通过。
四、测评:以证据为中心准备
测评是现场取证的过程,测评师需要看到的是可验证的证据,而不是描述。建议提前准备:
- 配置截图:能反映真实参数的界面,而非模块清单。
- 日志样本:选取一个具体时间段,能展示审计记录完整链。
- 制度文件 + 执行记录:制度不能只是文档,要有变更审批、权限审阅等实际记录。
- 人员访谈准备:运维人员应能说清楚自己的账号权限范围和日常操作流程。
测评结论分为优、良、中、差四档,70 分以上为“中”即基本符合,但建议目标设为“良”,因为存在扣分项时才有缓冲空间。
五、把合规做成常态
等保不是一次通过就完事的项目,三级系统每年都要测评。如果把它当成“每年来一次的大考”,每次都要全员加班;如果把它变成日常的资产管理、变更审批和日志巡检,年度测评只是对日常工作的抽样验证。
更好的思路是把等保要求接入已有的运维与安全体系:配置基线纳入自动化检查、权限变更走审批流、日志接入统一平台。这样合规成本会被摊薄到全年,而不是集中在测评前一个月。
