三级与二级的核心差别
| 方面 | 二级 | 三级 |
|---|---|---|
| 身份鉴别 | 口令要求 | 双因素鉴别(两种以上组合的鉴别技术) |
| 访问控制 | 按角色授权 | 更细粒度,且要有强制访问控制能力 |
| 安全审计 | 覆盖重要用户行为 | 覆盖更全面,且要求对审计记录进行分析与保护 |
| 入侵防范 | 基本边界防护 | 要求检测与阻断,且对重要节点有针对性措施 |
| 数据保密性 | 一般不强制 | 重要数据传输与存储需加密 |
| 集中管控 | 基础 | 要求对网络、设备、日志、安全事件集中管理与监控 |
| 个人信息保护 | — | 新增,要求采集最小化、访问受控 |
| 测评频次 | 定期 | 通常每年一次 |
落地时的四个难点
- 双因素认证要落到实处:不只是管理员登录后台,重要业务系统也常被要求纳入。
- 日志集中留存与分析:要能查到人、查到时间、查到操作,还要保留足够时长。
- 重要数据加密:涉及个人信息或敏感业务数据时,传输和存储的加密要能拿出证据。
- 制度与执行一致性:三级评审对制度执行记录查得更细,模板文件往往不够用。
预算怎么估
三级涉及面广,成本弹性主要来自两点:新建 vs 复用(能否把现有安全能力纳入统一管理)、范围划定(把哪些系统纳入定级范围)。范围定得清楚,预算就好谈。
常见问题
什么情况必须定三级?
通常与系统的重要程度、涉及数据敏感度、服务对象范围以及行业监管要求相关。判断定级应结合《定级指南》与行业主管、公安网安部门意见,不建议自行“按低定级”处理。
三级一定要求双因素认证吗?
标准中三级对身份鉴别明确提出了两种及以上组合鉴别技术的要求,实际测评中通常按此核对,包含重要业务系统的登录场景。
相关问题
需要人帮你过一次等保?
先给你做一次免费的合规差距体检:说清你现在缺什么、大概要多少预算、按什么顺序补最快。
不推销设备,先出结论。
电话 / 微信同号:0971-6124818