等保二级要求有哪些:一份能直接对照的自查清单

等保二级要求分安全物理环境、通信网络、区域边界、计算环境、管理中心五方面技术要求,加安全管理制度、机构、人员、建设、运维五方面管理要求。附可直接对照的自查清单。

等保合规指南 / 等保二级要求有哪些:一份能直接对照的自查清单

二级要求的结构

等保二级的要求分两块:技术要求 5 个方面、管理要求 5 个方面。测评就是逐条看是否符合。

类别方面典型要求
技术要求安全物理环境机房出入控制、防火防水防潮、供电与温湿度控制
安全通信网络网络架构合理、通信传输完整性与保密性
安全区域边界访问控制、入侵防范、恶意代码防范、安全审计
安全计算环境身份鉴别、访问控制、安全审计、数据完整性与备份恢复
安全管理中心系统管理、审计管理、集中管控的基础要求
管理要求安全管理制度制度、流程、评审与修订记录
安全管理机构岗位设置、人员配备、授权审批、沟通合作
安全管理人员人员录用、离岗、考核、培训
安全建设管理定级备案、方案设计、产品采购、上线测试、工程实施、验收交付
安全运维管理环境、资产、介质、设备维护、漏洞与补丁、备份恢复、应急预案、外包运维

自查清单:最容易不合格的 10 条

  1. 口令策略:是否强制长度与复杂度、是否定期更换、是否禁用默认口令。
  2. 登录失败处理:连续失败后是否有锁定或延迟机制,且有日志记录。
  3. 审计日志留存:是否开启、是否集中留存,(要求留存时间不少于 6 个月)。
  4. 多余服务与端口:服务器上是否存在不必要的服务、共享、默认账号。
  5. 漏洞与补丁:是否有定期扫描记录、高危漏洞是否按时修复。
  6. 备份有效性:不仅要有备份,还要有恢复演练或验证记录。
  7. 边界访问控制:防火墙策略是否按最小必要原则、是否有过期策略未清理。
  8. 恶意代码防范:是否有集中防病毒/EDR 并能更新特征库。
  9. 人员与制度:安全责任人是否明确、培训与考核是否有记录。
  10. 应急预案:是否有预案、是否演练过、演练记录是否留存。

二级要不要买堡垒机、日志审计?

标准里没有写“必须买某产品”,而是提要求(如集中管控、日志集中留存与分析)。实现方式可以是设备,也可以通过现有系统的策略加固加日志集中采集来满足。先看现有条件能覆盖多少,再决定买什么,能省不少钱。

常见问题

等保二级必须每年测评吗?

二级系统的测评频次通常按要求或行业监管规定执行,普遍做法是定期(常见为每两年)测评。具体以当地公安机关网安部门和行业主管要求为准。

二级不过关会怎样?

通常先出报告给出不合格项,要求限期整改并复测。若存在明显疏漏,监管也可能下达整改通知。及时整改、保留过程记录很关键。

相关问题

需要人帮你过一次等保?

先给你做一次免费的合规差距体检:说清你现在缺什么、大概要多少预算、按什么顺序补最快。

不推销设备,先出结论。

电话 / 微信同号:0971-6124818