等保2.0合规 checklist:这10项要求你的系统达标了吗
老陈的SaaS公司去年接了个政府项目,甲方要求提供”等保三级备案证明”。老陈之前听过等保,但一直以为那是银行和运营商的事,跟自己没关系。
他联系了一家测评机构,对方过来一看,扔给他一份差距分析:”你们系统离等保三级还差得远,至少整改三个月。”
老陈急了:”项目下周要签合同,来不及了。”
最后没办法,项目黄了。一个几百万的单子,就栽在了一张证书上。
等保2.0(网络安全等级保护2.0)从2019年底正式实施,覆盖范围从传统的党政机关、金融、电信,扩展到了所有运营信息系统的企业。如果你的公司有自己的网站、APP、小程序、SaaS平台、内部管理系统,而且系统存储或处理了用户信息、业务数据,理论上都可能被纳入等保范围。
今天不谈理论,直接给一个可操作的checklist,10项核心要求,逐项对照,看看你的系统达标了没有。
第一项:安全物理环境,机房不是杂物间
等保要求信息系统所在的物理环境必须有基本的安全保障。很多人一听”物理环境”就摇头:”我们是云服务器,没有机房。”
云服务器也有物理环境,只不过这个环境是云服务商提供的。你需要做的是:确认云服务商通过了等保测评(阿里云、腾讯云、华为云这些大厂通常都有),并且要求对方提供相关的等保证明材料。同时,如果你的公司有本地办公网络、本地服务器、或者存放了重要数据的本地设备,这些也属于物理环境的范畴。
具体要求包括:机房或设备存放区域要有门禁控制,不是谁都能进;要有基本的防火、防水、防雷措施;重要设备要有UPS不间断电源保障;温湿度要有监控。如果是自建机房,要求更细,包括防静电地板、电磁屏蔽、视频监控、出入登记等。
自查要点:如果你有本地机房,拍个照看看,是不是还跟杂物混在一起?门禁有没有?进出有没有登记?
第二项:安全通信网络,传输过程不能被偷看
你的系统跟用户之间的数据传输,必须保证机密性和完整性。简单说,就是传输过程中不能被第三方窃听、篡改或伪造。
基本要求:所有对外的网络通信必须使用加密协议。Web应用必须启用HTTPS,不能用HTTP。API接口如果对外开放,也要用TLS/SSL加密。内部系统之间的数据传输,如果跨网络或跨安全域,同样要加密。
等保三级的要求更高:关键数据传输要有完整性校验机制,防止中间人篡改;要建立网络边界防护,不同安全级别的网络区域之间要有访问控制;要有网络入侵防范措施,部署IDS/IPS或云上的安全组策略。
自查要点:打开你的网站,地址栏是不是显示绿色小锁?API文档里有没有明文传输的接口?内部系统之间有没有用VPN或专线?
第三项:安全区域边界,门口得有个保安
网络边界是攻击者最容易突破的地方。等保要求在网络边界处部署访问控制、入侵防范、恶意代码过滤等安全机制。
具体要做什么:部署防火墙,控制进出网络的流量。云上的系统要用安全组或网络ACL实现。部署入侵检测或入侵防御系统,对异常流量进行监控和阻断。部署防病毒网关或WAF(Web应用防火墙),过滤恶意代码和SQL注入、XSS等攻击。对远程访问进行严格管控,VPN接入要有双因素认证。
等保三级还有一个要求:边界处要有日志审计,记录进出边界的访问行为,日志至少保存6个月。
自查要点:你的系统有没有防火墙规则?WAF开了吗?远程访问是不是只有密码验证?
第四项:安全计算环境,服务器本身要硬
计算环境安全包括操作系统、数据库、中间件、应用系统本身的安全配置。
操作系统层面:要及时打补丁,关闭不必要的服务和端口,禁用默认账户,启用口令复杂度策略(等保三级要求密码至少8位,包含大小写字母、数字、特殊字符,90天更换),启用登录失败处理和会话超时机制。
数据库层面:要启用访问控制,不同角色的数据库权限要分离。敏感数据要加密存储,比如用户密码必须加盐哈希,身份证号、银行卡号等敏感字段要脱敏或加密。数据库日志要开启,记录所有数据操作。
应用系统层面:要有身份鉴别机制,用户登录要有验证码或双因素认证。要有访问控制,不同角色的用户看到不同的菜单和数据。要有安全审计,记录用户的操作行为。输入要校验,防止SQL注入、XSS、CSRF等攻击。输出要编码,防止敏感信息泄露。
自查要点:你的服务器上次打补丁是什么时候?数据库里有没有明文存密码?管理员密码是不是123456?
第五项:安全管理中心,眼睛得盯着全场
等保三级要求建立统一的安全管理中心,对全网的安全设备和系统进行集中管理。
具体包括:部署日志审计系统,集中收集和分析网络设备、安全设备、服务器、数据库、应用系统的日志。部署堡垒机,对所有运维人员的操作进行统一入口管控和录屏审计。部署漏洞扫描系统,定期对系统进行漏洞扫描和基线核查。部署态势感知或SIEM系统,对安全事件进行关联分析和预警。
很多企业这些系统都没有,等保测评的时候会被扣分。好消息是,云上有不少SaaS化的安全产品可以用,不用自己搭。比如阿里云的日志服务、腾讯云的堡垒机、华为云的企业主机安全,按量付费,成本不高。
自查要点:你们的运维人员是怎么登录服务器的?直接SSH还是走堡垒机?系统日志分散在各台机器上还是集中存储?
第六项:身份鉴别,证明你是你
等保对身份鉴别有明确要求,不同等级要求不同。等保二级要求提供基本的身份鉴别机制,等保三级要求更强。
等保三级的身份鉴别要求包括:用户身份标识唯一,不能两个人用同一个账号。要有复杂的口令策略,不能弱密码。要有登录失败处理,连续输错5次锁定15分钟。要有双因素认证,特别是管理员和运维人员,不能只有密码。要有会话管理,用户一段时间不操作自动退出。登录过程要加密传输。
很多中小企业的系统,管理员账号就一个admin,密码常年不变,没有双因素认证,没有登录日志。这在等保测评里是大问题。
自查要点:你们系统的管理员有几个?密码多久换一次?有没有开双因素认证?
第七项:访问控制,能看到什么要有限制
不同用户、不同角色,应该有不同的权限。普通用户只能看到自己的数据,管理员能看到更多,但不能看到所有。
等保要求:按角色分配权限,实现最小权限原则。重要操作要有二次确认或审批流程。访问控制策略要覆盖到数据级别,比如A部门的员工看不到B部门的数据。权限变更要有记录,谁什么时候给谁加了什么权限,要能查到。
很多系统的问题是有角色但没细粒度控制。比如销售总监能看到全公司的客户数据,但如果系统里没做数据隔离,他理论上能看到其他部门的客户。等保测评会查这个。
自查要点:你们系统的权限是粗粒度(菜单级别)还是细粒度(数据级别)?权限变更有没有日志?
第八项:安全审计,出事要能查得到
安全审计不是可有可无的锦上添花,是等保的硬性要求。
要求包括:要开启系统的安全审计功能,记录用户的登录、操作、数据访问等行为。审计记录要包含时间、用户、事件类型、事件结果等关键字段。审计记录要防篡改,不能自己删自己的日志。审计记录要留存至少6个月(等保三级要求)。重要系统的审计记录要集中存储,即使单台服务器被攻陷,日志还在。
自查要点:你们的系统有操作日志吗?日志存在哪里?能查到三个月前某个用户做了什么吗?
第九项:数据安全,命根子要保护好
数据是企业的核心资产,等保对数据安全的要求越来越严。
要求包括:重要数据要加密存储,特别是个人隐私数据、财务数据、商业机密。数据传输要加密。数据要有备份策略,重要数据每天至少备份一次,备份数据要异地存放。数据销毁要有安全机制,删除数据不能简单DELETE,要覆写或物理销毁。数据分类分级,不同级别的数据有不同的保护策略。
2026年数据安全法和个人信息保护法 enforcement 越来越严,等保测评对数据安全的检查也趋严。个人信息收集要有明确目的,不能过度收集。用户要有查询、更正、删除自己数据的权利。
自查要点:用户密码是不是明文或简单MD5存的?数据库有没有定期备份?备份存在哪?用户能不能删除自己的账号数据?
第十项:备份恢复,灾难来了要能活
等保要求建立备份和恢复机制,确保系统在遭受攻击或故障时能够恢复。
要求包括:重要数据要定期备份,备份频率根据业务重要性确定,通常至少每天一次。备份数据要异地存放,跟生产环境物理隔离。要定期进行恢复演练,不能备份了十年从来没恢复过,真要用的时候发现备份文件损坏。要有灾难恢复计划(DRP),明确RTO(恢复时间目标)和RPO(恢复点目标)。
很多企业有备份但没演练。测评机构会要求你现场演示一次恢复,如果你拿不出备份文件或者恢复失败,这一项直接不合格。
自查要点:你们上次做备份恢复演练是什么时候?备份文件能不能正常打开?恢复一次需要多长时间?
老陈后来花了三个月整改系统,补上了等保三级的短板,顺利拿到了备案证明。他说:”等保不是给政府看的,是给自己打的疫苗。真遇到攻击的时候,这些措施能救命。”
如果你在等保测评、系统安全整改、网络安全合规方面有疑问,欢迎联系我们。95星球企业服务,专注为中小企业提供一站式解决方案。
需要相关服务?联系我们免费咨询
九五星球企服提供公司注册、代理记账、商标注册、财税咨询、高新申报、网站开发等一站式企业服务。可以先免费咨询看看,觉得合适再合作,不推销。
免费小工具推荐:
联系方式:
- 电话/微信:18910232032
- 扫码添加专业经营合规顾问,免费咨询 ↓