二级要求的结构
等保二级的要求分两块:技术要求 5 个方面、管理要求 5 个方面。测评就是逐条看是否符合。
| 类别 | 方面 | 典型要求 |
|---|---|---|
| 技术要求 | 安全物理环境 | 机房出入控制、防火防水防潮、供电与温湿度控制 |
| 安全通信网络 | 网络架构合理、通信传输完整性与保密性 | |
| 安全区域边界 | 访问控制、入侵防范、恶意代码防范、安全审计 | |
| 安全计算环境 | 身份鉴别、访问控制、安全审计、数据完整性与备份恢复 | |
| 安全管理中心 | 系统管理、审计管理、集中管控的基础要求 | |
| 管理要求 | 安全管理制度 | 制度、流程、评审与修订记录 |
| 安全管理机构 | 岗位设置、人员配备、授权审批、沟通合作 | |
| 安全管理人员 | 人员录用、离岗、考核、培训 | |
| 安全建设管理 | 定级备案、方案设计、产品采购、上线测试、工程实施、验收交付 | |
| 安全运维管理 | 环境、资产、介质、设备维护、漏洞与补丁、备份恢复、应急预案、外包运维 |
自查清单:最容易不合格的 10 条
- 口令策略:是否强制长度与复杂度、是否定期更换、是否禁用默认口令。
- 登录失败处理:连续失败后是否有锁定或延迟机制,且有日志记录。
- 审计日志留存:是否开启、是否集中留存,(要求留存时间不少于 6 个月)。
- 多余服务与端口:服务器上是否存在不必要的服务、共享、默认账号。
- 漏洞与补丁:是否有定期扫描记录、高危漏洞是否按时修复。
- 备份有效性:不仅要有备份,还要有恢复演练或验证记录。
- 边界访问控制:防火墙策略是否按最小必要原则、是否有过期策略未清理。
- 恶意代码防范:是否有集中防病毒/EDR 并能更新特征库。
- 人员与制度:安全责任人是否明确、培训与考核是否有记录。
- 应急预案:是否有预案、是否演练过、演练记录是否留存。
二级要不要买堡垒机、日志审计?
标准里没有写“必须买某产品”,而是提要求(如集中管控、日志集中留存与分析)。实现方式可以是设备,也可以通过现有系统的策略加固加日志集中采集来满足。先看现有条件能覆盖多少,再决定买什么,能省不少钱。
常见问题
等保二级必须每年测评吗?
二级系统的测评频次通常按要求或行业监管规定执行,普遍做法是定期(常见为每两年)测评。具体以当地公安机关网安部门和行业主管要求为准。
二级不过关会怎样?
通常先出报告给出不合格项,要求限期整改并复测。若存在明显疏漏,监管也可能下达整改通知。及时整改、保留过程记录很关键。
相关问题
需要人帮你过一次等保?
先给你做一次免费的合规差距体检:说清你现在缺什么、大概要多少预算、按什么顺序补最快。
不推销设备,先出结论。
电话 / 微信同号:0971-6124818