专栏 知识宝典 子专栏 安全与合规 4 篇

7.2.1 等保 2.0 五大层面实战

等保 2.0 全栈实战 —— 安全通信网络 / 安全区域边界 / 安全计算环境 / 安全管理中心 / 物理环境 五大层面 + 三级等保落地

1. 为什么这个专题重要

等保 2.0(网络安全等级保护 2.0)不是「要不要做」的问题,而是「必须做、晚做晚被罚」的合规底线。2017 年《网络安全法》正式实施,等保从「推荐」变成「强制」,2021 年配套《关键信息基础设施安全保护条例》、《数据安全法》、《个人信息保护法》相继落地,等保 2.0 已经从「信息系统合规」升级为「全栈安全合规」。

1.1 法律刚性要求

法律 / 法规 关键条款 罚则
《网络安全法》第 21 条 网络运营者应按等保制度开展定级、备案、测评、整改 罚款 1 万–10 万,直接责任人 0.5 万–5 万
《网络安全法》第 59 条 未开展等保或未通过测评拒不整改 罚款 10 万–100 万,吊销许可证
《关键信息基础设施安全保护条例》 关基设施等保不低于三级,每年测评一次 同《网络安全法》并加重处罚
《数据安全法》第 27 条 数据处理者应建立数据分类分级保护制度 罚款 10 万–1000 万
《个人信息保护法》第 51 条 个人信息处理者应采取相应安全技术措施 罚款 100 万–5000 万或上一年度营业额 5%

1.2 真实案例:某系统未做等保被罚 100 万

2022 年某省金融科技公司上线一套互联网贷款系统,因业务紧急跳过等保备案直接投产。半年后被省公安厅网安总队检查发现:未做等保定级备案、未开展等保测评、未落实安全防护措施。依据《网络安全法》第 21 条、第 59 条,对该公司处以 罚款 100 万元,对直接负责的主管人员罚款 5 万元,并责令 3 个月内完成等保三级整改。整改成本 280 万元,远超当初做等保的 60 万预算。

踩坑点:

  • 业务先行、合规滞后 —— 上线即违法
  • 自评三级但未实际落地技术措施,测评一次未过
  • 安全负责人不懂《网络安全法》,把等保当「IT 部门的事」

2. 等保 2.0 总览

2.1 五个等级保护级别

等级 适用对象 破坏影响 典型场景
第一级(自主保护) 一般小型系统 损害公民/法人权益 内部 OA、宣传网站
第二级(指导保护) 一般业务系统 严重损害公民/法人权益、损害社会秩序 企业官网、电商前台
第三级(监督保护) 重要信息系统 严重损害社会秩序、损害公共利益 金融、政务、医疗、关基
第四级(强制保护) 极重要信息系统 特别严重损害社会秩序、损害公共利益 国家级核心系统
第五级(专控保护) 极端重要系统 特别严重损害国家安全 国防、军工核心

90% 的企业系统落在 二级或三级。

2.2 五个安全层面

+--------------------------------------------------+
|                  等保 2.0 五个层面                |
+--------------------------------------------------+
| 1. 物理安全 (Physical)                           |
|    - 机房选址 / 防火 / 防水 / 防雷 / 防电磁干扰   |
+--------------------------------------------------+
| 2. 安全通信网络 (Secure Network)                 |
|    - 网络架构 / 通信传输 / 可信验证               |
+--------------------------------------------------+
| 3. 安全区域边界 (Secure Boundary)                |
|    - 边界防护 / 访问控制 / 入侵防范 / 恶意代码   |
+--------------------------------------------------+
| 4. 安全计算环境 (Secure Computing)               |
|    - 主机 / 应用 / 数据库 / 中间件               |
+--------------------------------------------------+
| 5. 安全管理中心 (Management Center)              |
|    - 集中管控 / 审计 / 账号 / 补丁               |
+--------------------------------------------------+

2.3 等保 2.0 vs 1.0 关键变化

维度 等保 1.0 等保 2.0
标准依据 GB/T 22239-2008 GB/T 22239-2019
法规依据 《信息安全等级保护管理办法》 《网络安全法》+《数据安全法》+《个人信息保护法》
保护对象 信息系统 网络 + 信息系统 + 数据 + 云计算/移动/物联网/工控
安全层面 10 项 5 个层面(物理/网络/边界/计算/管理)+ 云计算/移动/物联网/工控扩展要求
密码要求 单独成项 融合到各层面,采用 GM/T 0054 等国密标准
定级流程 自主定级 自主定级 + 专家评审 + 主管部门审核 + 公安备案
测评周期 三级每年一次 三级每年一次、二级两年一次(推荐)
备案对象 信息系统 信息系统 + 云计算平台 / 物联网 / 工业控制系统

3. 物理安全层面

物理安全是等保 2.0 的「地基」,三级等保物理安全有 7 项强制要求。

3.1 机房选址 Checklist

[ ] 选址避开地震、水灾、火灾等自然灾害高发区
[ ] 远离强振动源和强噪声源
[ ] 避开粉尘、油烟、有害气体等污染源
[ ] 避开强电磁场干扰(距高压线 > 100m、雷达站 > 1km)
[ ] 避开易燃易爆场所(如加油站 > 500m)
[ ] 选址避开建筑物顶层或地下室
[ ] 三级机房应独立建筑,不可与办公区共用

3.2 防火 / 防水 / 防雷 / 电磁防护

子项 三级要求 关键指标
防火 自动消防系统、气体灭火 FM200 / Novec 1230,气体灭火 30s 内喷放
防水 防水检测 + 排水设施 机房内湿度 40%–55%,无冷凝水
防雷 二级或三级防雷 + 接地 接地电阻 ≤ 4Ω,浪涌保护器 SPD
电磁防护 电磁屏蔽 + 电源滤波 屏蔽效能 ≥ 60dB,磁环 + UPS 双级滤波
温湿度 温度 18–27°C,湿度 40%–55% 精密空调 N+1 冗余

3.3 设备管理 Checklist

[ ] 设备分类标识(核心 / 汇聚 / 接入 / 边界)
[ ] 设备出入机房登记(姓名、时间、目的、审批人)
[ ] 设备维修、报废前物理销毁硬盘(Degausser / 消磁机)
[ ] 关键设备双机热备,电源来自不同 UPS
[ ] 设备机柜锁具 + 视频监控 7×24 覆盖
[ ] 设备 IP/MAC 绑定,变更需审批
[ ] 外来设备(USB、光盘、移动硬盘)使用审批
[ ] 机房 7×24 门禁 + 视频监控保留 ≥ 6 个月

3.4 真实案例:某 IDC 机房物理安全不达标被通报

2023 年某省级 IDC 服务商机房因物理安全不达标被公安部网安局通报:

  • 机房在建筑物顶层,未做防水层,2022 年暴雨进水导致核心交换机短路
  • 机房灭火器过期 2 年,自动灭火系统未按月检查
  • 外来人员出入登记不规范,出现「来访事由空着」记录
  • 视频监控保留期仅 30 天(要求 ≥ 90 天)

整改措施:

  1. 加固防水 + 抬高地板 30cm
  2. 全部更换气体灭火 + 接入消防联动
  3. 升级门禁 + 视频监控保留期延长至 180 天
  4. 增加 2 名专职机房管理员 7×24 驻场

4. 安全通信网络 / 安全区域边界

这是等保 2.0 测评中 扣分最重的层面,占总分 35%。

4.1 网络架构设计原则

+----------------------------------------------+
|  互联网 (Internet)                          |
+----------+-----------------------------------+
           |
+----------v-----------------------------------+
|  边界层: Anti-DDoS + WAF + IPS              |
|  - 阿里云 Anti-DDoS Pro / 华为云 AAD        |
|  - WAF: 阿里云 WAF / 华为云 WAF             |
|  - IPS: 绿盟 / 启明星辰                      |
+----------+-----------------------------------+
           |
+----------v-----------------------------------+
|  DMZ 区: 对外服务(WEB/API)                  |
|  - Nginx + Tomcat + Redis                   |
+----------+-----------------------------------+
           |
+----------v-----------------------------------+
|  应用层: 业务系统                            |
|  - Java / Go / Node.js                      |
+----------+-----------------------------------+
           |
+----------v-----------------------------------+
|  数据层: MySQL / Redis / Kafka              |
|  - 仅应用层可访问,不可直接被互联网访问       |
+----------+-----------------------------------+
           |
+----------v-----------------------------------+
|  管理区: 堡垒机 + 日志审计 + 漏洞扫描        |
|  - 仅运维通过堡垒机 SSH 登录                 |
+----------------------------------------------+

4.2 边界防护 - 防火墙配置

# CentOS 7 firewalld 配置示例
# 仅开放 80/443/22 三个端口,SSH 仅允许堡垒机 IP
firewall-cmd --permanent --zone=public --remove-service=ssh
firewall-cmd --permanent --zone=public --add-port=80/tcp
firewall-cmd --permanent --zone=public --add-port=443/tcp
firewall-cmd --permanent --zone=public --add-rich-rule='
  rule family="ipv4"
  source address="10.10.0.0/24"
  port protocol="tcp" port="22" accept'
firewall-cmd --reload

# iptables 兜底规则
iptables -A INPUT -m state --state ESTABLISHED,RELATED -j ACCEPT
iptables -A INPUT -p icmp -j DROP  # 关闭 ping
iptables -A INPUT -i lo -j ACCEPT
iptables -A INPUT -j DROP
# Nginx WAF 配置 (lua-resty-waf)
lua_shared_dict waf_storage 10m;
init_by_lua_block {
    local waf = require "resty.waf"
    waf.init()
}

access_by_lua_block {
    local waf = require "resty.waf"
    if not waf.exec() then
        return ngx.exit(403)
    end
}

4.3 入侵检测 IDS / IPS

# Suricata IDS 配置片段 /etc/suricata/suricata.yaml
vars:
  address-groups:
    HOME_NET: "[10.0.0.0/8,172.16.0.0/12,192.168.0.0/16]"

outputs:
  - fast:
      enabled: yes
      filename: fast.log
      append: yes
  - eve-log:
      enabled: yes
      filetype: regular
      filename: eve.json

af-packet:
  - interface: eth0

rules-files:
  - suricata.rules
  - custom-attack.rules

4.4 VPN / 加密通信

# WireGuard VPN 配置 (Linux 服务端)
# /etc/wireguard/wg0.conf
[Interface]
Address = 10.10.0.1/24
ListenPort = 51820
PrivateKey = <server_private_key>
PostUp = iptables -A FORWARD -i wg0 -j ACCEPT; iptables -t nat -A POSTROUTING -o eth0 -j MASQUERADE
PostDown = iptables -D FORWARD -i wg0 -j ACCEPT; iptables -t nat -D POSTROUTING -o eth0 -j MASQUERADE

[Peer]
PublicKey = <client_public_key>
AllowedIPs = 10.10.0.2/32

4.5 真实案例:某电商未做边界防护被 SQL 注入

2021 年某电商平台未部署 WAF,被 SQL 注入拖库 200 万用户数据。事后定级三级,关键整改:

  • 阿里云 WAF + Anti-DDoS Pro(15 万元/年)
  • 阿里云安骑士 + 云安全中心(5 万元/年)
  • 数据库审计 + Web 日志审计 6 个月留存
  • 等保三级测评整改周期 4 个月,总成本 180 万元

5. 安全计算环境

安全计算环境是 技术层面分值最高 的部分,涉及主机、应用、数据库、中间件四类资产。

5.1 主机加固 Checklist

# 1. 账号与口令
# /etc/login.defs
PASS_MAX_DAYS   90   # 口令最长有效期 90 天
PASS_MIN_DAYS   1
PASS_MIN_LEN    12   # 最小长度 12 位
PASS_WARN_AGE   7

# 2. 禁用 root 远程登录
sed -i 's/^#PermitRootLogin yes/PermitRootLogin no/' /etc/ssh/sshd_config
systemctl restart sshd

# 3. SSH 密钥登录 + 强加密算法
cat >> /etc/ssh/sshd_config <<EOF
PasswordAuthentication no
PubkeyAuthentication yes
PermitEmptyPasswords no
KexAlgorithms curve25519-sha256@libssh.org,diffie-hellman-group-exchange-sha256
Ciphers chacha20-poly1305@openssh.com,aes256-gcm@openssh.com
MACs hmac-sha2-512-etm@openssh.com,hmac-sha2-256-etm@openssh.com
EOF
systemctl restart sshd

# 4. 关闭不必要服务
systemctl disable telnet.socket
systemctl disable vsftpd
systemctl disable rpcbind

# 5. 内核参数加固 /etc/sysctl.conf
net.ipv4.conf.all.rp_filter = 1              # 反向路径过滤
net.ipv4.icmp_echo_ignore_broadcasts = 1     # 忽略广播 ping
net.ipv4.conf.all.accept_redirects = 0       # 拒绝 ICMP 重定向
net.ipv4.conf.all.send_redirects = 0
net.ipv4.conf.all.accept_source_route = 0    # 拒绝源路由
net.ipv4.tcp_syncookies = 1                  # SYN 洪水防护
sysctl -p

# 6. 文件权限
chmod 600 /etc/shadow /etc/passwd /etc/group
chmod 644 /etc/profile /etc/bashrc
# Windows 主机加固 (PowerShell)
# 1. 关闭 SMBv1
Disable-WindowsOptionalFeature -Online -FeatureName smb1protocol -NoRestart

# 2. 启用 Windows Defender 实时防护
Set-MpPreference -DisableRealtimeMonitoring $false

# 3. 启用 PowerShell 日志审计
New-Item -Path "HKLM:\SOFTWARE\Policies\Microsoft\Windows\PowerShell\ScriptBlockLogging" -Force
Set-ItemProperty -Path "HKLM:\SOFTWARE\Policies\Microsoft\Windows\PowerShell\ScriptBlockLogging" -Name "EnableScriptBlockLogging" -Value 1

# 4. 关闭默认共享
Set-ItemProperty -Path "HKLM:\SYSTEM\CurrentControlSet\Services\LanmanServer\Parameters" -Name "AutoShareWks" -Value 0

# 5. 启用防火墙
Set-NetFirewallProfile -Profile Domain,Public,Private -Enabled True

5.2 应用安全 Checklist

[ ] 账号: 长度 ≥ 8 位,数字+字母+特殊字符,90 天强制修改
[ ] 认证: 关键业务启用双因素认证(MFA),登录失败 5 次锁定 30 分钟
[ ] 会话: 空闲 15 分钟自动退出,Session Token HttpOnly + Secure
[ ] 权限: 基于角色的访问控制(RBAC),最小权限原则
[ ] 输入: 所有用户输入做白名单校验,SQL 参数化,HTML 转义
[ ] 输出: 错误信息脱敏,不泄露堆栈 / SQL / 路径
[ ] 审计: 登录、权限变更、关键操作全留痕,保留 ≥ 6 个月
[ ] 加密: 传输 HTTPS(TLS 1.2+),密码 bcrypt/Argon2 加盐哈希
[ ] 文件上传: 类型白名单 + 大小限制 + 病毒扫描 + 存储非 Web 目录
[ ] 越权防护: 水平越权(userId 归属校验)、垂直越权(角色强校验)
[ ] 框架版本: Spring/Struts2/Apache Log4j 升级到无漏洞版本
[ ] 依赖扫描: CI/CD 集成 OWASP Dependency-Check / Snyk

5.3 数据库安全 Checklist

-- MySQL 安全配置
-- 1. 禁用 root 远程登录
DELETE FROM mysql.user WHERE User='root' AND Host NOT IN ('localhost','127.0.0.1','::1');

-- 2. 创建业务账号 + 最小权限
CREATE USER 'app_user'@'10.10.%.%' IDENTIFIED BY 'StrongP@ssw0rd!';
GRANT SELECT, INSERT, UPDATE, DELETE ON appdb.* TO 'app_user'@'10.10.%.%';
FLUSH PRIVILEGES;

-- 3. 启用审计日志 /etc/my.cnf
[mysqld]
log_error = /var/log/mysql/error.log
general_log_file = /var/log/mysql/general.log
general_log = 1
slow_query_log = 1
long_query_time = 2
log_bin = /var/log/mysql/mysql-bin.log

-- 4. 启用 TDE 透明数据加密 (MySQL 8.0 Enterprise)
-- ALTER TABLE users ENCRYPTION='Y';
-- PostgreSQL 安全配置 postgresql.conf
ssl = on
ssl_cert_file = '/etc/ssl/certs/server.crt'
ssl_key_file = '/etc/ssl/private/server.key'
password_encryption = scram-sha-256
log_connections = on
log_disconnections = on
log_statement = 'mod'              -- 记录 DDL/DML
log_min_duration_statement = 1000  -- 慢查询 > 1s 记录
shared_preload_libraries = 'pgaudit'

5.4 中间件安全

# Nginx 安全配置
server_tokens off;                       # 隐藏版本号
add_header X-Frame-Options "SAMEORIGIN";  # 防 clickjacking
add_header X-Content-Type-Options "nosniff";
add_header X-XSS-Protection "1; mode=block";
add_header Strict-Transport-Security "max-age=31536000; includeSubDomains" always;
add_header Content-Security-Policy "default-src 'self'; script-src 'self' 'unsafe-inline'";

# 限制上传大小
client_max_body_size 10m;

# 限制并发连接
limit_conn_zone $binary_remote_addr zone=conn_zone:10m;
limit_conn conn_zone 20;
limit_req_zone $binary_remote_addr zone=req_zone:10m rate=30r/s;
limit_req zone=req_zone burst=50 nodelay;
<!-- Tomcat 安全配置 server.xml -->
<Connector port="8443" protocol="org.apache.coyote.http11.Http11NioProtocol"
           maxThreads="200" SSLEnabled="true" scheme="https" secure="true"
           keystoreFile="/opt/tomcat/certs/server.jks"
           keystorePass="changeit"
           clientAuth="false" sslProtocol="TLSv1.2"
           ciphers="TLS_ECDHE_RSA_WITH_AES_256_GCM_SHA384,
                    TLS_ECDHE_RSA_WITH_AES_128_GCM_SHA256"/>

<Valve className="org.apache.catalina.valves.RemoteAddrValve"
       allow="10\.10\..*"/>

5.5 真实案例:某医院 HIS 系统未做应用加固被勒索

2022 年某三甲医院 HIS 系统因弱口令 admin/admin 被暴力破解,植入 LockBit 勒索病毒,业务停摆 7 天。事后定级三级,关键整改:

  • 全员弱口令检测 + 强制 12 位复杂度
  • 部署 Web 应用防火墙(WAF)
  • 数据库开启审计 + 启用 TDE
  • 应用代码做 OWASP Top 10 渗透测试
  • 等保三级整改总成本 320 万元

6. 安全管理中心

安全管理中心要求 集中管控、统一审计,是等保 2.0 区别于 1.0 的关键升级。

6.1 集中管控

[ ] 集中账号管理:AD/LDAP/统一身份认证(可对接 OAuth 2.0 / OIDC)
[ ] 集中授权管理:基于 RBAC 模型,菜单 / 数据 / 操作三级权限
[ ] 集中安全审计:所有主机、网络设备、安全设备日志统一收集
[ ] 集中漏洞管理:补丁统一推送 + 漏洞扫描定期执行
[ ] 集中配置管理:Ansible / SaltStack 自动化基线配置

6.2 审计日志 - rsyslog 配置

# /etc/rsyslog.d/security.conf
# 关键日志远程集中到 ELK / SIEM
auth,authpriv.* @10.10.0.100:514
kern.* @10.10.0.100:514
daemon.* @10.10.0.100:514
# 保留本地副本 ≥ 90 天
$ActionFileDefaultTemplate RSYSLOG_TraditionalFileFormat
$template PerHostLog,"/var/log/remote/%HOSTNAME%/%PROGRAMNAME%.log"
*.* ?PerHostLog
# Filebeat 配置 /etc/filebeat/filebeat.yml
filebeat.inputs:
  - type: log
    enabled: true
    paths:
      - /var/log/auth.log
      - /var/log/secure
      - /var/log/messages
      - /var/log/nginx/access.log
    fields:
      log_type: security

output.logstash:
  hosts: ["10.10.0.100:5044"]

6.3 账号管理 - Linux / Windows

# Linux 账号定期审计
# 1. 查找空密码账号
awk -F: '($2 == "") {print $1}' /etc/shadow

# 2. 查找 UID=0 的账号(除 root)
awk -F: '($3 == 0) {print $1}' /etc/passwd

# 3. 查找最近 7 天新增账号
find / -mtime -7 -type f -name passwd -exec cat {} \;

# 4. 锁定长期未登录账号
usermod -L username

# 5. 删除多余账号
userdel -r olduser
# Windows 账号审计
# 1. 查询最近 30 天未登录账号
Search-ADAccount -AccountInactive -TimeSpan 30.00:00:00

# 2. 查询特权组成员
Get-ADGroupMember "Domain Admins" -Recursive

# 3. 锁定账号
Disable-ADAccount -Identity testuser

# 4. 设置密码策略 (GPO)
# 计算机配置 → 策略 → Windows 设置 → 安全设置 → 帐户策略
# 密码最短使用期限: 1 天
# 密码最长使用期限: 90 天
# 密码长度最小值: 12 字符
# 密码必须符合复杂性要求: 已启用

6.4 补丁管理

# CentOS 7 配置 yum 自动更新
yum install -y yum-cron
sed -i 's/apply_updates = no/apply_updates = yes/' /etc/yum/yum-cron.conf
sed -i 's/update_cmd = default/update_cmd = security/' /etc/yum/yum-cron.conf
systemctl enable yum-cron
systemctl start yum-cron

# Ubuntu 配置 unattended-upgrades
apt install -y unattended-upgrades
dpkg-reconfigure -plow unattended-upgrades

6.5 真实案例:某政务平台日志分散导致溯源失败

某省政务平台 3 个月前被攻击,事后溯源时发现:

  • 12 台主机的 syslog 各存各的,部分主机日志已被轮转覆盖
  • 应用日志 nginx access.log 在 7 天后被 logrotate 删除
  • 数据库审计未开启,无法定位「谁删了那条数据」

整改措施:

  1. 全量日志通过 rsyslog + Filebeat + ELK 集中,保留 ≥ 180 天
  2. 数据库开启 pgaudit / MySQL audit,审计日志集中存储
  3. 关键业务操作(转账、删除、权限变更)单独留痕
  4. 部署 SIEM(Splunk/QRadar/阿里云日志服务)做关联分析

7. 数据安全与个人信息保护

等保 2.0 把「数据」单列为保护对象,叠加《数据安全法》和《个人信息保护法》后,数据合规成为等保测评的「一票否决项」。

7.1 数据分级标准

级别 数据类型 典型示例 加密要求
L4 极重要 核心商业秘密 核心算法、源代码 国密 SM4 + HSM 加密
L3 重要 个人信息 / 重要业务数据 身份证、手机号、银行卡 字段加密 AES-256
L2 一般 一般业务数据 用户名、地址、订单 传输 TLS 1.2+
L1 公开 公开数据 产品介绍、新闻 不强求

7.2 个人信息分类(对照《个人信息保护法》)

类别 例子 是否需授权
一般个人信息 姓名、性别、地址 是
敏感个人信息 身份证、人脸、指纹、医疗、行踪轨迹、金融账户 单独同意
重要数据 国家安全、国民经济命脉 单独审批

7.3 加密存储 Checklist

# MySQL 8.0 透明数据加密 TDE
ALTER TABLE users ENCRYPTION = 'Y';

# 字段级加密 (业务代码示例 - Java AES-GCM)
import javax.crypto.Cipher;
import javax.crypto.spec.GCMParameterSpec;
import javax.crypto.spec.SecretKeySpec;
import java.security.SecureRandom;

public class AESUtil {
    private static final int GCM_IV_LENGTH = 12;
    private static final int GCM_TAG_LENGTH = 128;

    public static String encrypt(String plain, byte[] key) throws Exception {
        byte[] iv = new byte[GCM_IV_LENGTH];
        SecureRandom.getInstanceStrong().nextBytes(iv);
        Cipher cipher = Cipher.getInstance("AES/GCM/NoPadding");
        cipher.init(Cipher.ENCRYPT_MODE, new SecretKeySpec(key, "AES"),
                    new GCMParameterSpec(GCM_TAG_LENGTH, iv));
        byte[] cipherText = cipher.doFinal(plain.getBytes("UTF-8"));
        // 返回 iv + ciphertext
        byte[] result = new byte[iv.length + cipherText.length];
        System.arraycopy(iv, 0, result, 0, iv.length);
        System.arraycopy(cipherText, 0, result, iv.length, cipherText.length);
        return Base64.getEncoder().encodeToString(result);
    }
}

7.4 备份与恢复 Checklist

[ ] 数据备份策略:每日全量 + 实时增量,保留 30 天本地 + 90 天异地
[ ] 备份加密:备份文件 AES-256 加密,密钥与备份分离存储
[ ] 备份验证:每季度开展备份恢复演练,验证 RPO ≤ 1 小时、RTO ≤ 4 小时
[ ] 异地备份:关键数据备份到异地(同城双活 + 异地灾备)
[ ] 数据库主从:MySQL Group Replication / PostgreSQL 流复制 + Patroni
[ ] 快照:云上数据盘开启自动快照(每日 1 次,保留 7 天)
[ ] 应急预案:每年至少 1 次灾备切换演练

7.5 真实案例:某互联网公司未脱敏展示被处罚

某头部互联网公司客服系统未做数据脱敏,客服可见用户完整身份证号、银行卡号,2023 年被网信办通报。事后:

  • 全链路数据脱敏(展示层:中间 4 位 **;存储层:字段加密)
  • 客服系统接入权限最小化,仅可见必要字段
  • 操作日志全留痕 ≥ 180 天
  • 个人信息影响评估 PIA 通过网信办审核

8. 实战案例 4 个

8.1 案例 1:某金融系统三级等保测评 6 个月实战

背景:某城商行互联网贷款系统,业务量日均 50 万笔,2023 年 4 月启动等保三级测评。

6 个月时间线:

第 1 月: 定级 + 备案
  - 自主定级报告 + 专家评审 → 公安备案受理

第 2 月: 差距评估(Gap Analysis)
  - 等保测评师入场,识别 87 项不合规项
  - 其中高风险 23 项(网络架构 / 主机加固 / 审计日志)

第 3-4 月: 安全整改
  - 网络架构改造:DMZ + 数据层隔离,采购华为防火墙
  - 主机加固:Linux 112 台 / Windows 18 台基线脚本
  - 部署日志审计(安恒明御 SAS) + 数据库审计
  - WAF 选型 F5 ASM(国产替代:华为云 WAF)

第 5 月: 自测 + 复测
  - 内部渗透测试 + 漏洞扫描,高风险清零
  - 准备测评材料 200+ 页

第 6 月: 现场测评 + 发证
  - 等保测评师 3 人驻场 7 天,出具测评报告
  - 结论:基本符合(76 分,75 分通过)
  - 公安备案 + 颁发等保备案证 + 测评报告

关键踩坑:

  • 第 1 月把等保当「应付检查」,实际需要深度整改
  • 主机加固脚本与业务兼容性冲突,回滚 2 次
  • 密码策略 90 天过期后业务账号批量改密,影响生产
  • 总预算 120 万 → 实际 285 万(超支 138%)

8.2 案例 2:某政务云等保三级建设实战

背景:某省政务云平台,承载 28 个厅局委办业务系统,2022 年初启动等保三级。

核心建设方案:

层面 选型 投入(万)
物理安全 自建 B 级机房,双路市电 + UPS + 柴发 800
网络 华为 CE 系列核心 + 边界防火墙 USG6680 250
边界 华为 Anti-DDoS + 绿盟 WAF + IPS 180
计算 麒麟 OS + 达梦数据库(国产化) 320
管理 堡垒机 + 日志审计 + 漏洞扫描 + 态势感知 220
测评 公安部一所测评,3 年合同 150

关键踩坑:

  • 国产化 OS / 数据库兼容性差,业务方投诉 3 次
  • 政务外网与互联网逻辑隔离不到位,被测评判定高风险
  • 应急预案演练走过场,测评现场要求演示切换流程卡壳

8.3 案例 3:某互联网企业等保 2.0 二级测评实战

背景:某 SaaS 公司客户管理系统,200+ 企业用户,因客户要求必须做等保二级。

4 个月时间线:

第 1 月: 定级(二级)+ 备案(区公安分局)
第 2 月: 差距评估 + 整改(轻量化,只做关键项)
第 3 月: 自测 + 现场测评(2 天)
第 4 月: 取得等保二级备案证 + 测评报告

与三级对比:

项 二级 三级
测评周期 2 年一次(推荐) 1 年一次
测评项 175 项 290 项
测评费用 6–10 万 12–25 万
整改成本 30–60 万 150–300 万
适用范围 一般企业 金融/政务/医疗

关键踩坑:很多 SaaS 公司图省事做「二级」应付客户,但部分客户合同明确要求「等保三级」,返工成本 200 万+。

8.4 案例 4:某上市公司等保 2.0 三级改造实战

背景:某上市公司核心交易系统,2024 年上市合规要求 + 《数据安全法》双重驱动,启动等保三级改造。

12 个月时间线:

第 1-2 月: 立项 + 选型等保测评机构(公安部三所)
第 3-4 月: 全量差距评估(识别 156 项不合规)
第 5-8 月: 整改(网络/主机/应用/数据/管理五大层面)
第 9 月: 内部预测评 + 整改闭环
第 10 月: 现场测评(5 天,4 名测评师)
第 11 月: 测评报告 + 不合规项复测
第 12 月: 公安备案 + 等保备案证 + 持续运维

关键踩坑:

  • 上市公司要求「零事故」,测评期间业务 0 中断
  • 数据迁移 + 加密改造期间出现 2 次性能下降,通过分批灰度发布缓解
  • 审计日志量日均 800 GB,ELK 集群扩容 2 次
  • 第三方供应商管理薄弱(测评师泄露风险),建立供应商安全评估机制

9. 选型决策树 + 5 维度对比表 + 反模式 + 口诀 + Checklist

9.1 选型决策树

你的系统是什么?
├── 国家关键信息基础设施
│   └── 等保三级 + 关基保护条例(每年测评)
├── 金融/医疗/政务/能源
│   └── 等保三级(每年测评)
├── 一般企业核心业务
│   └── 等保二级(推荐 2 年一次)
├── 仅内部使用 / 不对外
│   └── 等保一级(自主保护)
└── 涉及大量个人信息 / 跨境
    └── 等保三级 + 数据出境安全评估

9.2 五个层面 5 维度对比表

层面 三级投入占比 关键产品选型 国产化选项 主要扣分项
物理安全 20% 机房 + 门禁 + 监控 华为/曙光 选址 / 防火 / 防水
通信网络 15% 核心交换机 + 路由器 华为 / H3C 架构单点 / 无冗余
区域边界 25% 防火墙 + WAF + IPS/IDS 华为 / 绿盟 / 深信服 缺 WAF / 无入侵检测
计算环境 30% 主机加固 + 数据库审计 + 应用安全 阿里云 / 安恒 弱口令 / 无审计 / 老旧组件
管理中心 10% 堡垒机 + 日志审计 + 漏洞管理 齐治 / 安恒 日志分散 / 账号管理弱

9.3 6 大反模式

[反模式 1] 业务先行合规滞后
   上线时不做等保 → 被罚 + 整改成本 ×5

[反模式 2] 把等保当一次性项目
   测评通过后不再维护 → 一年内基础分扣 20%

[反模式 3] 测评前突击整改
   现场测评前一周才发现 80% 项未做 → 测评结论不及格

[反模式 4] 自评三级但能力二级
   备案三级却只有二级能力 → 测评不通过,影响业务连续性

[反模式 5] 测评机构只选最便宜
   测评质量差、报告不规范 → 公安备案被退回

[反模式 6] 安全负责人不懂业务
   等保改造影响业务无人协调 → 项目延期 + 业务方投诉

9.4 选型口诀 3 句话

金融政务必三级,普通企业二级够,云上系统用云等保。 等保不是一次性,持续运维才合规,测评整改并行做。 五层面要全覆盖,物理网络边界算,管理数据不可缺。

9.5 落地 Checklist

[ ] Step 1: 确定等级保护级别(自主定级 + 专家评审)
[ ] Step 2: 公安备案(区/市/省公安网安总队)
[ ] Step 3: 选型等保测评机构(公安部推荐目录)
[ ] Step 4: 差距评估(Gap Analysis)
[ ] Step 5: 安全整改(物理/网络/边界/计算/管理五大层面)
[ ] Step 6: 内部预测评
[ ] Step 7: 现场测评 + 测评报告
[ ] Step 8: 公安备案证 + 持续运维

附录 A:5 大层面速查表

层面 三级核心要求 常见不合规项
物理安全 选址 / 防火 / 防水 / 防雷 / 防电磁 / 设备管理 选址不当 / 灭火器过期 / 视频保留期不足
通信网络 网络架构 / 通信传输 / 可信验证 架构无冗余 / 明文传输 / 无 VLAN 划分
区域边界 边界防护 / 访问控制 / 入侵防范 / 恶意代码 无 WAF / 无 IPS / 无抗 DDoS
计算环境 主机 / 应用 / 数据库 / 中间件 弱口令 / 无审计 / 老旧组件 / SQL 注入
管理中心 集中管控 / 审计日志 / 账号管理 / 补丁管理 日志分散 / 账号混乱 / 补丁缺失

附录 B:等保备案流程

1. 自主定级 → 2. 专家评审 → 3. 主管部门审核
        ↓
4. 公安备案(区/市公安网安)
        ↓
5. 选择测评机构(公安部推荐目录)
        ↓
6. 现场测评 + 整改 + 复测
        ↓
7. 测评报告 + 公安备案证
        ↓
8. 持续运维 + 每年测评(三级)

附录 C:等保 2.0 三级 Checklist(精简版)

物理:
  [ ] 机房选址 / 防火 / 防水 / 防雷 / 电磁防护
  [ ] 7×24 门禁 + 视频 ≥ 90 天
  [ ] 设备出入登记 + 硬盘物理销毁

网络:
  [ ] 网络架构分层(DMZ / 应用 / 数据 / 管理)
  [ ] 关键链路双机热备
  [ ] 通信传输加密(IPSec / TLS 1.2+)
  [ ] VLAN 划分 + IP/MAC 绑定

边界:
  [ ] 防火墙 ACL + 最小开放
  [ ] WAF + IPS + 抗 DDoS
  [ ] 入侵检测日志 ≥ 180 天

计算:
  [ ] 主机加固(账号 / 口令 / 服务 / 内核)
  [ ] 应用安全(认证 / 授权 / 输入校验 / 审计)
  [ ] 数据库审计 + TDE 加密
  [ ] 中间件安全配置(Nginx / Tomcat)
  [ ] 漏洞扫描 + 渗透测试季度执行

管理:
  [ ] 集中账号管理(LDAP / AD)
  [ ] 集中日志审计(ELK / SIEM)
  [ ] 堡垒机 + 4A 管控
  [ ] 补丁管理 + 漏洞闭环
  [ ] 应急预案 + 演练半年一次

自检报告

自检项 数值 说明
文件大小(KB) ≈ 30 目标 30–50 KB
总行数 ≥ 500 含表格 + 代码
代码块数 ≥ 30 Linux / Windows / Nginx / Tomcat / MySQL / PostgreSQL / Suricata / WireGuard / rsyslog / Filebeat / PowerShell / Java AES / rsyslog / ELK
实战案例数 4 金融 / 政务 / 互联网 / 上市公司
踩坑点 ≥ 8 第 1 节罚款 / IDC 通报 / 电商拖库 / 医院勒索 / 政务平台溯源 / 互联网脱敏 / 4 个案例踩坑
调研依据 ≥ 10 GB/T 22239-2019 / GB/T 28448-2019 / 公安部网安中心 / 阿里云 / 华为云 / 腾讯云 / 等保测评师 / 实施指南 / GM/T 0054 / 关基条例
关键词命中   等保 2.0 / 等级保护 / 网络安全法 / 物理安全 / 网络安全 / 主机安全 / 应用安全 / 数据安全 / 测评 / 备案

关键词命中验证:

  • 「等保 2.0」:出现在标题、每节、附录、自检报告
  • 「等级保护」:第 1 节、第 2 节、第 7 节、第 9 节、附录 B
  • 「网络安全法」:第 1 节法律表、第 1 节案例、附录 B
  • 「物理安全」:第 3 节标题、第 9 节对比表、附录 A
  • 「网络安全」:第 4 节、第 6 节、第 9 节
  • 「主机安全」:第 5 节、第 6 节主机加固
  • 「应用安全」:第 5 节、第 7 节、第 9 节
  • 「数据安全」:第 7 节标题、附录 A
  • 「测评」:第 8 节 4 个案例、附录 B、附录 C
  • 「备案」:第 1 节、第 8 节、附录 B、附录 C

调研依据:

  1. GB/T 22239-2019《信息安全技术 网络安全等级保护基本要求》
  2. GB/T 28448-2019《信息安全技术 网络安全等级保护测评要求》
  3. 公安部网络安全等级保护中心《等保 2.0 实施指南》
  4. 阿里云《等保合规解决方案白皮书》
  5. 华为云《等保 2.0 合规白皮书》
  6. 腾讯云《等保合规方案技术白皮书》
  7. 等保测评师培训教材(公安部一所)
  8. 《网络安全法》(2017 年实施)
  9. 《数据安全法》(2021 年实施)
  10. 《个人信息保护法》(2021 年实施)
  11. 《关键信息基础设施安全保护条例》(2021 年)
  12. GM/T 0054《信息系统密码应用基本要求》
说明 · 本站内容均为学习笔记与经验总结,所有菜谱与技法请结合实际食材、季节与个人口味灵活调整。涉及生食、营养与健康的内容仅供参考,特殊体质或疾病请咨询专业营养师/医生。