网络安全等保合规文档整理
一站式速查文档:GB/T 22239-2019 等保2.0基本要求全解读 +2020年至今最新法律法规+十大分类防护措施与对应安全设备+面试备题与速记口诀,全部整合在一篇,便于学习、面试与实操。
第一章 标准概述与整体框架
1.1 它是什么
- 全称:《信息安全技术 网络安全等级保护基本要求》
- 编号:GB/T 22239-2019,替代GB/T 22239-2008
- 发布/实施:2019-05-10 发布,2019-12-01 实施;归口:全国信息安全标准化技术委员会(SAC/TC260)
- 地位:等保 2.0 核心标准,落实《网络安全法》第21条"等级保护制度"的技术+管理基线
- 适用范围:第一级~第四级;第五级不描述(特殊监管的不可涉密对象)
- 蓝本配套:GB/T 22240(定级)、GB/T 25058(实施)、GB/T 25070(设计)、GB/T 28448(测评)、GB/T 28449(过程)、GB 17859(等级划分)
1.2 等保 1.0 → 2.0 变化
| 维度 | 1.0 (2008) | 2.0 (2019) |
|---|---|---|
| 名称 | 信息系统安全等级保护 | 网络安全等级保护 |
| 对象 | 信息系统 | 基础网络、云、大数据、物联网、工控、移动互联 |
| 结构 | S/A/G 三类+传统分类 | 通用要求 + 扩展要求双轨 |
| 等级 | 传统 IT | 覆盖新技术新应用 |
| 层级 | 物理/网络/主机/应用/数据 | 物理/通信/边界/计算/管理 + 五大管理 |
| 增加 | — | “可信验证”、可信计算 |
1.3 五种等级保护对象
基础信息网络、云计算平台/系统、大数据应用/平台/资源、物联网、工业控制系统、采用移动互联的系统。按对象重要程度与被破坏危害程度分五级。
1.4 五级安全保护能力
- 第一级:防个人/很少资源,受损后恢复部分功能
- 第二级:防外部小型组织,发现漏洞、处置事件,一段时间恢复部分功能
- 第三级:防有组织团体,及时监测攻击、处置事件,较快恢复绝大部分功能
- 第四级:防国家级/敌对组织,及时监测发现,迅速恢复所有功能
- 第五级:略
规律:级别越高应对威胁源越强、监测处置要求越高、恢复越迅速完整。三、四级强调统一安全策略。
1.5 双轨结构
- 安全通用要求:共性需求,任何形态都须按等级满足。
- 安全扩展要求:按"等级+技术/场景"选择(云计算、移动互联、物联网、工业控制)。
第二章 十大安全要求分类
| 类型 | 分类 | 关键词 |
|---|---|---|
| 技术 | 安全物理环境 | 场地、门禁、防火、防水防雷、温湿度、电力、电磁、防盗窃防破坏 |
| 技术 | 安全通信网络 | 网络架构、通信传输、可信验证 |
| 技术 | 安全区域边界 | 边界防护、访问控制、入侵防范、恶意代码/垃圾邮件、安全审计 |
| 技术 | 安全计算环境 | 身份鉴别、访问控制、审计、入侵、恶意代码、数据、剩余信息、个人信息 |
| 技术 | 安全管理中心 | 系统管理、审计管理、安全管理、集中管控 |
| 管理 | 安全管理制度 | 安全策略、制度、发布、评审与修订 |
| 管理 | 安全管理机构 | 岗位、配备、授权审批、沟通合作、审核检查 |
| 管理 | 安全管理人员 | 录用、离岗、教育、外部访问 |
| 管理 | 安全建设管理 | 定级备案、方案、采购、开发、工程、测试、交付、测评、供应商 |
| 管理 | 安全运维管理 | 环境、资产、介质、设备维护、漏洞、网络与系统、配置、密码、变更、备份、应急、外包 |
速记:物理、通信、边界、计算、管理中心(技术)+ 制度、机构、人员、建设、运维(管理)。
第三章 各级安全要求要点(1–4 级)
3.1 第一级(基础)
- 物理:专人值守/电子门禁、设备固定标识、防雷、灭火、温湿度、稳压器。
- 通信:校验技术保完整性;可信验证(可选)。
- 边界:受控接口、默认拒绝的访问控制、可信验证。
- 计算环境:身份鉴别(标识唯一、口令复杂度、登录失败/超时);访问控制(改默认口令);最小安装、关高危服务;防病毒;数据完整性;本地备份。
- 管理:基本制度、岗位、人员录用/离岗/培训、定级备案、方案、采购、工程实施、测试验收、交付、运维(环境/介质/漏洞/备份/事件)。
3.2 第二级(新增内容)
- 增加 物理位置选择、防静电、备用电源、电磁防护。
- 通信:划分网络区域、重要区域技术与隔离。
- 边界:入侵(监测攻击行为)、恶意代码&防御、安全审计(覆盖到每个用户)。
- 计算环境:安全审计、远程管理防窃听、最小权限分离。
- 可信验证:重要配置参数、审计到管理中心。
3.3 第三级(最常测评)
物理:门禁+视频监控、隐蔽铺线、感应雷、区域隔离防火、防水检测、静电消除、冗余/并行供电、电磁屏蔽。
通信网络:业务能力/带宽满足高峰、硬件冗余、传输区密码技术保完整+保密、动态可信验证。
区域边界:受限设备私联、应用协议控制、内外双向攻击检测、垃圾邮件防范、远程行为审计。
计算环境:
- 身份鉴别:双因子身份鉴别(2 种以上+含一种密码技术)
- 访问控制:最小权限/权限分离、主客体安全标记、粒度到用户/文件级。
- 数据:完整性(传输+存储)、保密性(传输+存储,用密码)、本地+异地实时备份+热冗余、剩余信息保护、个人信息保护。
- 入侵/恶意:数据有效性、主动免疫可信、漏洞修补、重要节点入侵报警。
安全管理中心:系统/审计/安全三员分设 +集中管控(集中监测/审计/策略/补丁/事件)。
管理:三层文件体系、网络安全委员会、专职安全管理员、定级备案到公安、等级测评、供应链/外包管理、应急预案演练、变更管理、密码合规。
3.4 第四级(国家级增强)
两道门禁、强制访问控制+统一标记、可信计算 TCB、密码技术强支撑、双因子普及。
3.5 中等级递进规律
“从点到面到体系,从技术到管理到治理”,各级在物理→边界→计算→管理→数据加密/备份→集中管控→可信计算/密码上逐级强化。
第四章 定级结果与要求选择(S / A / G)
- S(信息安全):防泄密/篡改(通信可信、计算身价/访问/数据完整/保密/剩余、个人信息等)。
- A(服务保证):业务连续性(电力供应、数据备份恢复)。
- G(其他通用):所有管理要求 + 多数扩展。
- 定级结果组合"S级×A级":一级 S1A1;二级 S1A2/S2A2/S2A1;三级 S1A3~S3A1;四级 S1A4~S4A1。
- 选择流程:按对象级别选对应级 → 按定级结果(S选信息安全类、A选服务保证、G选通用)→ 按新技术选扩展 → 行业补充,原则是不降低整体保护能力。
附录B 五大整体要求
纵深防御 / 互补机制 / 一致强度(如双因子各层都做)/ 统一密码支撑平台 / 集中安全管理。
附录C 关键技术
可信计算TCB / 强制访问控制(主客体一致、标记全流动)/ 审计追查 / 结构化保护 / 多级互联。
第五章 最新法律法规体系(2020年至今)
5.1 法律(上位法)
| 法律 | 施行 | 核心 |
|---|---|---|
| 网络安全法 | 2017.6.1 | 等级保护、运营者义务、CII、责任 |
| 数据安全法 | 2021.9.1 | 分类分级、重要数据、出境 |
| 个人信息保护法 | 2021.11.1 | 最小必要、问答同意、跨境 |
| 密码法 | 2020.1.1 | 密码分类、国密、密评 |
| 反电信网络诈骗法 | 2022.12.1 | 涉诈治理 |
| 刑法相关 | — | 破坏计算机/帮信/侵犯公民个人信息 |
5.2 行政法规(重点)
- ★ 关键信息基础设施安全保护条例(国务院令745号,2021.9.1):识别认定、运营者保护义务、与等保衔接。
- ★ 网络数据安全管理条例(国务院令790号,2025.1.1 施行·最新):数据处理者义务、重要数据目录、出境共享、与个保法衔接。
- 商用密码管理条例(2023修订,2023.7.1)。
- 网络安全等级保护条例(征求意见稿)。
5.3 部门规章与规范性文件
- 数据跨境:出境安全评估办法(2022)、出境标准合同办法(2023)、促进规范跨境流动(2024)。
- 安全审查办法(2022)、网络漏洞管理规定(2021)。
- 生成式AI(2023)、深度合成(2023)、算法推荐(2022)、汽车数据(2021)。
第六章 防护措施与对应安全设备
6.1 安全物理环境
措施:门禁、监控、防雷、消防、防水、温湿度、UPS、电磁屏蔽
设备:门禁/读卡器、视频监控、UPS、配电柜/RPDU、防雷器、气体灭火、精密空调
6.2 安全通信网络
措施:总分/分段、冗余、传输加密、可信验证
设备:核心/汇聚交换机(双机+链路聚合)、VPN(IPSec/SSL)、SD-WAN、可信根芯片
6.3 安全区域边界
措施:默认拒绝、ACL五元组/应用过滤、内/外开放双向检测、恶意/邮件过滤
设备:防火墙/NGFW、WAF、IDS/IPS、抗DDoS、上网行为管理、APT/沙箱、探针
6.4 安全计算环境
设备:4A认证/CA/OTP/密码机、主机加固/EDR/杀毒/漏扫/基线、数据库审计/DLP/加密存储/备份/灾备、HIDS/日志审计
6.5 安全管理中心
设备:SIEM、态势感知SOC、NTA、统一策略补丁平台、资产与配置管理
6.6(第三级典型设备组合)
防火墙+IPS/WAF · 日志审计+态势感知 · 堡垒机 · 双因子 · 备份+灾备 · 漏洞扫描+EDR
第七章 扩展场景对应安全设备
| 场景 | 关键要求 | 设备 |
|---|---|---|
| 云计算 | 租户隔离/镜像/迁移完整/境内 | 云防火墙、云WAF、VPC隔离、虚拟化EDR、CASB |
| 移动互联 | 认证、禁WEP/SSID/WPS、可信签名 | 无线WIPS、无线网关、MDM/EMM |
| 物联网 | 感知授权、限目标 | IoT安全网关、固件加密 |
| 工业控制 | 区域隔离、禁通用服务、禁USB | 工控防火墙、工控审计、USB隔离、工控漏扫 |
第八章 合规实操流程
定级 → 专家评审 → 备案(公安) → 差距分析与整改 → 委托测评 → 监督与持续整改 → 密评与定期测评
金句:定级是前提、备案是条件、测评是抓手、整改是核心。
第九章 责任与红线
- 数据安全法:未履约最高罚 500 万、可暂停业务
- 个保法:情节严重最高罚 5% 上年度营收 / 5000 万
- 关基条例:违规从严、暂停/限服务、责任到
- 网安法(2022修订)提高罚款
- 预警:2025.1.1《网络数据安全管理条例》执法
- 实操:管理类权重高,只上设备无制度文档测不过
第十章 面试高频问答
Q1 什么是等保2.0,和1.0区别?→ 名称/对象多元化/通用+扩展双轨/可信计算/五大管理体系。
Q2 分几级?→ 五级,第三级最常测评。
Q3 通用和扩展关系?→ 通用=必须,扩展=按场景选。
Q4 S/A/G?→ S信息安全、A服务保证、G通用。
Q5 第三级身份鉴别?→ 双因子含密码技术。
Q6 安全管理中心包含?→ 系统/审计/安全管理+集中管控。
Q7 常见技术措施?→ 防火墙/NGFW、IDS/IPS、WAF、双因子、加密/国密、异地备份、堡垒机、日志审计、态势感知。
Q8 完整流程?→ 定级→备案→整改→测评→监管–整改。
Q9 对象?→ 基础网络/云/大数据/IoT/工控/移动。
Q10 配套标准?→ 22240/25058/25070/28448/28449/密评。
第十章 速记口诀
- 五级:1个人 2小组 3组织 4国 5略
- 技术五类:物理/通信/边界/计算/中心
- 管理五类:制度/机构/人员/建设/运维
- 三员:系统/审计/安全员,管理员不可兼任
- 第三级:双因子+异地备份+热备+集中管控+剩余信息
- 扩展:境内建、租户隔离、镜像、SLA、备份、剩余信息
- 合规:定级→备案→测评→整改→考核
本文档为学习/面试/实操综合速查版。正式建设项目与测评,请以国家现行有效标准与政策原文为准;各法规施行时间以权威发布为准。
