教程
🛡️

网络安全

Web 安全、渗透测试、密码学与安全合规的系统化教程。

等保基本要求解读:三级系统要满足哪些具体条款

等保 2.0 的基本要求按"安全技术 + 安全管理"组织,并落在"一个中心三重防护"框架。这篇用入门视角解读核心控制项——身份鉴别、访问控制、安全审计、入侵防范、集中管控、数据完整性与备份,以及管理类要求,让抽象条款落到可执行的动作。

· 更新于 2026-07-19 阅读量 --

定完级、备完案,下一步要知道”这个等级到底要满足哪些要求”。等保 2.0 的基本要求写在 GB/T 22239-2019 里,按”安全技术要求 + 安全管理要求”两大类组织,并落到”一个中心三重防护”框架。这篇用入门视角,把三级系统的核心条款翻译成可执行的动作。

本文为条款的科普性解读与映射,具体控制项与测评项请以 GB/T 22239-2019 原文及最新测评要求为准。

框架:一个中心,三重防护

回忆总论:2.0 的骨架是以安全管理中心为抓手,对通信网络、区域边界、计算环境三层防护。基本要求的所有技术条款,都能归到这四面里:

  • 通信网络:网络架构、通信传输(加密)、可信验证。
  • 区域边界:边界防护、访问控制、入侵防范、恶意代码防范、安全审计。
  • 计算环境:身份鉴别、访问控制、安全审计、入侵防范、恶意代码防范、数据完整性/保密性、备份恢复、个人信息保护。
  • 管理中心:系统管理、审计管理、安全管理、集中管控。

安全技术核心控制项(节选三级)

下面把最常被问、最该做实的几项,翻译成”你要做什么”:

1. 身份鉴别(计算环境)

  • 应对登录用户进行身份标识和鉴别(账号+口令/证书/双因子)。
  • 口令应有复杂度要求和定期更换(对应前面 Linux/Windows 密码策略)。
  • 重要系统建议双因子认证(如口令+OTP/USB Key)。

2. 访问控制(计算环境/边界)

  • 默认拒绝,按最小权限授权(对应防火墙白名单、Linux 最小权限)。
  • 及时删除多余账户、清理多余权限。
  • 重要主体(如管理员)操作需分离、受控。

3. 安全审计(贯穿三层)

  • 审计覆盖重要用户行为、系统事件(对应前面日志外发、SIEM 留存)。
  • 审计记录包含时间、主体、客体、事件类型等,且防篡改、定期备份
  • 应对审计记录进行集中分析(对应 SIEM)。

4. 入侵防范(边界/计算环境)

  • 应在关键边界部署入侵检测/防御(对应 IDS/IPS)。
  • 应能够检测到对重要节点的入侵行为并报警。
  • 应关闭不需要的系统服务、端口(对应最小化加固)。

5. 恶意代码防范

  • 应在关键节点(网络+终端)部署防恶意代码产品(对应杀软/EDR)。
  • 及时更新防恶意代码库。

6. 数据完整性与保密性 + 备份恢复

  • 重要数据在传输和存储中应保证完整、不被篡改(对应 TLS、校验、加密)。
  • 应提供数据本地+异地备份,保证恢复点(对应前面”勒索靠备份”)。
  • 应提供重要数据处理系统的热冗余(高可用)。

7. 集中管控(管理中心)

  • 应对系统管理员、审计员等集中管理(对应堡垒机)。
  • 应对安全策略、恶意代码库、审计记录集中管理(对应 SIEM/策略中心)。
  • 应对网络链路、安全设备状态集中监控。

安全管理要求(别只盯技术)

2.0 明确技术与管理并重,管理类同样测评:

  • 安全管理制度:有成文的安全方针、管理制度、操作规程。
  • 安全管理机构:有专职安全岗位、授权与审批流程、内外协作机制。
  • 安全管理人员:人员录用背景审查、保密协议、定期培训、离岗收回权限。
  • 安全建设管理:定级备案、方案设计、产品采购(需合规资质)、工程实施、测试验收、交付。
  • 安全运维管理:环境管理、资产管理、漏洞/补丁管理、恶意代码防范、配置管理、密码管理、变更管理、应急响应、巡检。

很多单位技术设备买齐了,却在”制度文件、人员职责、运维流程”上丢分。管理类条款不是写paper,而是要有真实运转的证据(如运维记录、培训签到、应急预案与演练)。

把条款映射到你学过的动作

等保条款你前面学过的对应动作
身份鉴别/访问控制Linux/Windows 账户与密码策略、最小权限
安全审计 + 集中管控日志外发、SIEM、堡垒机
入侵防范IDS/IPS、WAF
恶意代码防范杀软、EDR
数据备份恢复异地备份、高可用(应对勒索)
边界防护防火墙分区、DMZ
安全运维管理应急响应流程与复盘

看,等保不是新东西,而是把前面所有安全建设用国标串成一张可验收的网。

常见误区

  • 只做技术项不做管理项:制度、人员、运维没证据,测评照样不过。
  • 条款理解成”买设备”:集中管控是流程+工具,不是单买一个盒子。
  • 备份只做本地:勒索一来本地备份一起被加密,必须异地/离线。
  • 审计记录不防篡改不备份:被入侵者清日志后,既不符合要求也无法溯源。

进阶:测评项与”高风险项”

测评不是”满足/不满足”二分,而是按测评项逐项验证。其中有一类高风险项:一旦不满足即”一票否决”或大幅扣分,例如”互联网暴露的数据库未做访问控制""无审计或审计可篡改""无备份”。建设和自查时应优先排雷这些高风险项。

自测题

  1. “一个中心三重防护”具体指哪四面?
  2. 三级系统在”身份鉴别”上通常要求做什么(含双因子)?
  3. 为什么等保测评”管理类”同样重要,不能只做技术?
  4. 什么是”高风险项”?建设和自查为什么要优先排雷?

实战要点与深度解析

基本要求落地最容易被”形式化”的,是管理类条款。技术设备买来、配一配,容易看到”有”;但制度文件、人员职责、运维记录这些”软项”,最容易被写成”纸面合规”——文件漂亮、实际没人按它跑。测评时访谈一问”你们变更怎么审批的”,答不上来或和实际不符,管理项就丢分。所以管理要求的核心是”真运转、有证据”:制度要有人执行、操作要有审批记录、培训要有签到、应急要有演练记录。形式要为实质服务。

再谈一个技术细节:“集中管控”不是买一个盒子就完。很多单位听说三级要有”安全管理中心”,就买个带”集中管理”字样的设备,以为达标。但标准里的集中管控,指的是”系统管理、审计管理、安全管理能集中进行”——即运维通道集中(堡垒机)、日志集中分析(SIEM)、策略集中下发。它是一个能力组合,不是单品。买设备前先想清楚”我要集哪些、怎么集、谁来看”,再选工具,而不是被”集中管控”四个字带着走。

关于 数据备份这条的高频失分。等保要求”重要数据本地+异地备份、重要系统热冗余”。但很多单位备份只做本地、或备份在同一机房(机房着火一起没)、或从不验证可恢复(真出事发现备份是坏的)。尤其面对勒索软件,“异地 + 离线/不可篡改”的备份才是真保险。这条既是测评高频项,也是真实安全的命门,值得在建设时优先砸资源。

还有一个进阶视角:把基本要求当”安全架构图”来用。基本要求的结构(中心+三重防护)本身就是一张安全架构蓝图。新建系统时,直接按这张图搭:通信网络怎么分区、边界放什么、计算环境怎么防护、管理中心怎么建。这样”建设”和”等保”从第一天就对齐,不用等测评前再补。等保前移,成本最低、效果最好。

最后提醒:不同等级的要求差异要抓住重点。一级二级偏基础(身份鉴别、访问控制、审计),三级开始强调”双因子、集中管控、异地备份、入侵检测”,四级五级更强调”主动检测、态势感知、强冗余”。别用二级的要求去套三级系统,也别在二级系统上过度投入四级才要的能力。按级施策,钱花在刀刃上。

这一篇你该记住的

  • 框架:安全管理中心 + 通信网络/区域边界/计算环境三重防护。
  • 技术核心项:身份鉴别(含双因子)、访问控制(最小权限)、安全审计(覆盖+防篡改+集中分析)、入侵防范(IDS/IPS)、恶意代码防范(EDR)、数据备份(异地+高可用)、集中管控(堡垒机+SIEM)。
  • 管理要求并重:制度、机构、人员、建设、运维五类,要有真实运转证据。
  • 等保条款 ↔ 前面学的加固/应急/设备动作一一对应。
  • 误区:重技轻管、把条款当买设备、备份只本地、审计不防篡改。
  • 进阶:按测评项验证,优先排雷”高风险项”(如公网裸库、审计可篡改、无备份)。

下一篇我们讲 测评流程:从差距分析到拿测评报告怎么走。