当前位置: 首页 > news >正文

网络安全等保合规文档整理

一站式速查文档:GB/T 22239-2019 等保2.0基本要求全解读 +2020年至今最新法律法规+十大分类防护措施与对应安全设备+面试备题与速记口诀,全部整合在一篇,便于学习、面试与实操。


第一章 标准概述与整体框架

1.1 它是什么

  • 全称:《信息安全技术 网络安全等级保护基本要求》
  • 编号:GB/T 22239-2019,替代GB/T 22239-2008
  • 发布/实施:2019-05-10 发布,2019-12-01 实施;归口:全国信息安全标准化技术委员会(SAC/TC260)
  • 地位:等保 2.0 核心标准,落实《网络安全法》第21条"等级保护制度"的技术+管理基线
  • 适用范围:第一级~第四级;第五级不描述(特殊监管的不可涉密对象)
  • 蓝本配套:GB/T 22240(定级)、GB/T 25058(实施)、GB/T 25070(设计)、GB/T 28448(测评)、GB/T 28449(过程)、GB 17859(等级划分)

1.2 等保 1.0 → 2.0 变化

维度1.0 (2008)2.0 (2019)
名称信息系统安全等级保护网络安全等级保护
对象信息系统基础网络、云、大数据、物联网、工控、移动互联
结构S/A/G 三类+传统分类通用要求 + 扩展要求双轨
等级传统 IT覆盖新技术新应用
层级物理/网络/主机/应用/数据物理/通信/边界/计算/管理 + 五大管理
增加“可信验证”、可信计算

1.3 五种等级保护对象

基础信息网络、云计算平台/系统、大数据应用/平台/资源、物联网、工业控制系统、采用移动互联的系统。按对象重要程度与被破坏危害程度分五级。

1.4 五级安全保护能力

  • 第一级:防个人/很少资源,受损后恢复部分功能
  • 第二级:防外部小型组织,发现漏洞、处置事件,一段时间恢复部分功能
  • 第三级:防有组织团体,及时监测攻击、处置事件,较快恢复绝大部分功能
  • 第四级:防国家级/敌对组织,及时监测发现,迅速恢复所有功能
  • 第五级:略

规律:级别越高应对威胁源越强、监测处置要求越高、恢复越迅速完整。三、四级强调统一安全策略。

1.5 双轨结构

  • 安全通用要求:共性需求,任何形态都须按等级满足。
  • 安全扩展要求:按"等级+技术/场景"选择(云计算、移动互联、物联网、工业控制)。

第二章 十大安全要求分类

类型分类关键词
技术安全物理环境场地、门禁、防火、防水防雷、温湿度、电力、电磁、防盗窃防破坏
技术安全通信网络网络架构、通信传输、可信验证
技术安全区域边界边界防护、访问控制、入侵防范、恶意代码/垃圾邮件、安全审计
技术安全计算环境身份鉴别、访问控制、审计、入侵、恶意代码、数据、剩余信息、个人信息
技术安全管理中心系统管理、审计管理、安全管理、集中管控
管理安全管理制度安全策略、制度、发布、评审与修订
管理安全管理机构岗位、配备、授权审批、沟通合作、审核检查
管理安全管理人员录用、离岗、教育、外部访问
管理安全建设管理定级备案、方案、采购、开发、工程、测试、交付、测评、供应商
管理安全运维管理环境、资产、介质、设备维护、漏洞、网络与系统、配置、密码、变更、备份、应急、外包

速记:物理、通信、边界、计算、管理中心(技术)+ 制度、机构、人员、建设、运维(管理)


第三章 各级安全要求要点(1–4 级)

3.1 第一级(基础)

  • 物理:专人值守/电子门禁、设备固定标识、防雷、灭火、温湿度、稳压器。
  • 通信:校验技术保完整性;可信验证(可选)。
  • 边界:受控接口、默认拒绝的访问控制、可信验证。
  • 计算环境:身份鉴别(标识唯一、口令复杂度、登录失败/超时);访问控制(改默认口令);最小安装、关高危服务;防病毒;数据完整性;本地备份。
  • 管理:基本制度、岗位、人员录用/离岗/培训、定级备案、方案、采购、工程实施、测试验收、交付、运维(环境/介质/漏洞/备份/事件)。

3.2 第二级(新增内容)

  • 增加 物理位置选择、防静电、备用电源、电磁防护。
  • 通信:划分网络区域、重要区域技术与隔离。
  • 边界:入侵(监测攻击行为)、恶意代码&防御、安全审计(覆盖到每个用户)
  • 计算环境:安全审计、远程管理防窃听、最小权限分离。
  • 可信验证:重要配置参数、审计到管理中心。

3.3 第三级(最常测评)

物理:门禁+视频监控、隐蔽铺线、感应雷、区域隔离防火、防水检测、静电消除、冗余/并行供电、电磁屏蔽。
通信网络:业务能力/带宽满足高峰、硬件冗余、传输区密码技术保完整+保密、动态可信验证
区域边界:受限设备私联、应用协议控制、内外双向攻击检测、垃圾邮件防范、远程行为审计。
计算环境

  • 身份鉴别:双因子身份鉴别(2 种以上+含一种密码技术)
  • 访问控制:最小权限/权限分离、主客体安全标记、粒度到用户/文件级。
  • 数据:完整性(传输+存储)、保密性(传输+存储,用密码)本地+异地实时备份+热冗余、剩余信息保护、个人信息保护。
  • 入侵/恶意:数据有效性、主动免疫可信、漏洞修补、重要节点入侵报警。
    安全管理中心:系统/审计/安全三员分设 +集中管控(集中监测/审计/策略/补丁/事件)。
    管理:三层文件体系、网络安全委员会、专职安全管理员、定级备案到公安、等级测评、供应链/外包管理、应急预案演练、变更管理、密码合规。

3.4 第四级(国家级增强)

两道门禁、强制访问控制+统一标记、可信计算 TCB、密码技术强支撑、双因子普及。

3.5 中等级递进规律

“从点到面到体系,从技术到管理到治理”,各级在物理→边界→计算→管理→数据加密/备份→集中管控→可信计算/密码上逐级强化。


第四章 定级结果与要求选择(S / A / G)

  • S(信息安全):防泄密/篡改(通信可信、计算身价/访问/数据完整/保密/剩余、个人信息等)。
  • A(服务保证):业务连续性(电力供应、数据备份恢复)。
  • G(其他通用):所有管理要求 + 多数扩展。
  • 定级结果组合"S级×A级":一级 S1A1;二级 S1A2/S2A2/S2A1;三级 S1A3~S3A1;四级 S1A4~S4A1。
  • 选择流程:按对象级别选对应级 → 按定级结果(S选信息安全类、A选服务保证、G选通用)→ 按新技术选扩展 → 行业补充,原则是不降低整体保护能力

附录B 五大整体要求

纵深防御 / 互补机制 / 一致强度(如双因子各层都做)/ 统一密码支撑平台 / 集中安全管理。

附录C 关键技术

可信计算TCB / 强制访问控制(主客体一致、标记全流动)/ 审计追查 / 结构化保护 / 多级互联。


第五章 最新法律法规体系(2020年至今)

5.1 法律(上位法)

法律施行核心
网络安全法2017.6.1等级保护、运营者义务、CII、责任
数据安全法2021.9.1分类分级、重要数据、出境
个人信息保护法2021.11.1最小必要、问答同意、跨境
密码法2020.1.1密码分类、国密、密评
反电信网络诈骗法2022.12.1涉诈治理
刑法相关破坏计算机/帮信/侵犯公民个人信息

5.2 行政法规(重点)

  • ★ 关键信息基础设施安全保护条例(国务院令745号,2021.9.1):识别认定、运营者保护义务、与等保衔接。
  • ★ 网络数据安全管理条例(国务院令790号,2025.1.1 施行·最新):数据处理者义务、重要数据目录、出境共享、与个保法衔接。
  • 商用密码管理条例(2023修订,2023.7.1)。
  • 网络安全等级保护条例(征求意见稿)。

5.3 部门规章与规范性文件

  • 数据跨境:出境安全评估办法(2022)、出境标准合同办法(2023)、促进规范跨境流动(2024)。
  • 安全审查办法(2022)、网络漏洞管理规定(2021)。
  • 生成式AI(2023)、深度合成(2023)、算法推荐(2022)、汽车数据(2021)。

第六章 防护措施与对应安全设备

6.1 安全物理环境

措施:门禁、监控、防雷、消防、防水、温湿度、UPS、电磁屏蔽
设备:门禁/读卡器、视频监控、UPS、配电柜/RPDU、防雷器、气体灭火、精密空调

6.2 安全通信网络

措施:总分/分段、冗余、传输加密、可信验证
设备:核心/汇聚交换机(双机+链路聚合)、VPN(IPSec/SSL)、SD-WAN、可信根芯片

6.3 安全区域边界

措施:默认拒绝、ACL五元组/应用过滤、内/外开放双向检测、恶意/邮件过滤
设备:防火墙/NGFW、WAF、IDS/IPS、抗DDoS、上网行为管理、APT/沙箱、探针

6.4 安全计算环境

设备:4A认证/CA/OTP/密码机、主机加固/EDR/杀毒/漏扫/基线、数据库审计/DLP/加密存储/备份/灾备、HIDS/日志审计

6.5 安全管理中心

设备:SIEM、态势感知SOC、NTA、统一策略补丁平台、资产与配置管理

6.6(第三级典型设备组合)

防火墙+IPS/WAF · 日志审计+态势感知 · 堡垒机 · 双因子 · 备份+灾备 · 漏洞扫描+EDR


第七章 扩展场景对应安全设备

场景关键要求设备
云计算租户隔离/镜像/迁移完整/境内云防火墙、云WAF、VPC隔离、虚拟化EDR、CASB
移动互联认证、禁WEP/SSID/WPS、可信签名无线WIPS、无线网关、MDM/EMM
物联网感知授权、限目标IoT安全网关、固件加密
工业控制区域隔离、禁通用服务、禁USB工控防火墙、工控审计、USB隔离、工控漏扫

第八章 合规实操流程

定级 → 专家评审 → 备案(公安) → 差距分析与整改 → 委托测评 → 监督与持续整改 → 密评与定期测评

金句:定级是前提、备案是条件、测评是抓手、整改是核心。


第九章 责任与红线

  • 数据安全法:未履约最高罚 500 万、可暂停业务
  • 个保法:情节严重最高罚 5% 上年度营收 / 5000 万
  • 关基条例:违规从严、暂停/限服务、责任到
  • 网安法(2022修订)提高罚款
  • 预警:2025.1.1《网络数据安全管理条例》执法
  • 实操:管理类权重高,只上设备无制度文档测不过

第十章 面试高频问答

Q1 什么是等保2.0,和1.0区别?→ 名称/对象多元化/通用+扩展双轨/可信计算/五大管理体系。
Q2 分几级?→ 五级,第三级最常测评。
Q3 通用和扩展关系?→ 通用=必须,扩展=按场景选。
Q4 S/A/G?→ S信息安全、A服务保证、G通用。
Q5 第三级身份鉴别?→ 双因子含密码技术。
Q6 安全管理中心包含?→ 系统/审计/安全管理+集中管控。
Q7 常见技术措施?→ 防火墙/NGFW、IDS/IPS、WAF、双因子、加密/国密、异地备份、堡垒机、日志审计、态势感知。
Q8 完整流程?→ 定级→备案→整改→测评→监管–整改。
Q9 对象?→ 基础网络/云/大数据/IoT/工控/移动。
Q10 配套标准?→ 22240/25058/25070/28448/28449/密评。


第十章 速记口诀

  • 五级:1个人 2小组 3组织 4国 5略
  • 技术五类:物理/通信/边界/计算/中心
  • 管理五类:制度/机构/人员/建设/运维
  • 三员:系统/审计/安全员,管理员不可兼任
  • 第三级:双因子+异地备份+热备+集中管控+剩余信息
  • 扩展:境内建、租户隔离、镜像、SLA、备份、剩余信息
  • 合规:定级→备案→测评→整改→考核

本文档为学习/面试/实操综合速查版。正式建设项目与测评,请以国家现行有效标准与政策原文为准;各法规施行时间以权威发布为准。

http://www.cnnetsun.cn/news/4195458.html

相关文章:

  • 【 C++ 】AVL树
  • 从ChatiSS九种体质舌面诊参数解码中医AI的Token底盘逻辑
  • 评价类模型
  • 2026深度测评10款降AI率工具红黑榜!优缺点全曝光,达标率对标顶级水准
  • MAA明日方舟自动化助手:新手 5 分钟跑通全流程,把重复劳动交给它
  • 单片机毕设项目:融合温光人体检测的 STM32 智能晾衣架设计与开发 本地显示 + 远程 APP 监控 STM32 智能晾衣架系统研究(017204)
  • 团队一体化协同平台怎么选?多款协作工具能力客观记录
  • SAP Gateway Foundation OData V4 工具全景解析,从服务发布、Metadata Cache 到 Payload Trace 的完整排障链路
  • 8.22【A】
  • 小米Kotlin专项面经:data class自动生成了什么、Kotlin空安全、Kotlin value class
  • 大语言模型在职业体育决策中的应用:从ChatGPT到AI协作工作流
  • Docker综合项目实验
  • PCIe Flow Control初始化:链路稳定的信用协商机制
  • C++变量的自动初始化
  • 数据不通,穿透就是空话——国资数据治理的三道坎
  • 16-SOFA_仿真背后的力学(总结)
  • 救场Minecraft存档:Minecraft Region Fixer免费修复损坏区块的完整指南
  • 重复造轮子很蠢,但我还是自己写了一套博客系统
  • DeepSeek Harness 安装全指南:踩过版本与空间的坑,带你顺利启动插件化 Agent 框架
  • DeepSeek Harness 从零入门完全指南:从环境搭建到推理评测微调实战
  • 手撕hot100之图论!看完这篇就AC~(二)
  • 基于SpringBoot的滑雪售票系统设计与实现(毕设源码+文档)
  • 按键精灵OSS文件上传工具|高效自动化阿里云对象存储上传方案
  • Windows 10 / 11 企业版 LTSC 微软商店安装
  • 云原生笔记9
  • 从单智能体到多Agent协作:基于Dify构建复杂任务处理系统实战
  • 单片机毕设项目:基于 51/STM32 单片机的温度烟雾火焰采集与消防执行机构控制系统 基于 51/STM32 单片机的小型场所智能火灾应急处置系统设计(017604)
  • MLLM引导语义校正:解决AI视频生成语义不一致的工程实践
  • OpenClaw Skills深度解析:Filesystem与WebSearch两大核心技能实战指南
  • TT-AMX:在Apple Silicon Mac上实现Tensor-Train模型高效推理的完整指南