技术类(8 条)
- 口令策略过松——无长度/复杂度要求、长期不改、存在默认口令。
- 登录失败无处理——没有锁定或延迟,也没有失败日志。
- 审计日志不全——关键操作没记录,或留存时间不足。
- 多余服务与端口——服务器开着用不到的服务、共享、测试账号。
- 补丁与漏洞管理缺失——无扫描记录,高危漏洞长期不修。
- 备份无法恢复——有备份文件,但从未验证能否恢复。
- 边界策略过宽/过期——any-any 放通、离职人员策略未清理。
- 恶意代码防范不到位——无集中防护或特征库长期未更新。
管理类(4 条)
- 安全责任人不明确——机构与岗位设置缺文件、缺授权。
- 制度与执行两张皮——文件齐全,但拿不出执行记录。
- 人员管理记录缺失——录用、离岗、培训、考核无留痕。
- 应急预案未演练——有预案无演练、无演练记录。
整改的合理顺序
先做不花钱或花小钱就能改的(口令策略、日志开启、多余服务清理、策略收敛),再做需要采购的(双因素、集中管控、防护设备),最后补制度与记录。这样预算压力小,进度也稳。
常见问题
自己能不能做整改?
配置与制度类很多单位自己能做,难点通常在“不知道评审会怎么查”。建议至少做一次第三方预检,把不合格项清单拿到手再自己整改,成本更低。
整改完还要再测一次吗?
首次测评有不合格项的,整改后需要复测。复测范围通常聚焦原不合格项及其关联内容。
相关问题
需要人帮你过一次等保?
先给你做一次免费的合规差距体检:说清你现在缺什么、大概要多少预算、按什么顺序补最快。
不推销设备,先出结论。
电话 / 微信同号:0971-6124818