等被黑客入侵了才想起等保测评?已经晚了!

广州一家做在线职业教育的公司,有注册用户80多万,课程视频数据量超过50TB。去年11月被勒索病毒攻击,全部课程视频和学员数据库被加密。老板赶紧联系等保测评机构,想做等保三级拿个证,好向用户和监管部门交代。测评机构的人来了一看:服务器没有分区隔离、数据库没有加密、访问控制形同虚设、日志留存不足180天、没有入侵检测系统——二十多项基本要求不达标。测评机构直接说:这种状况,先做整改,整改完再测评,周期至少3个月。老板傻了:3个月?我的业务能撑3个月吗?

等保测评不是买保险,是体检

很多企业老板对等保测评有个误解:等保测评就是买个证,拿着证就能应付检查、增加用户信任。这个理解完全错了。

等保测评的全称是”网络安全等级保护测评”,依据是《网络安全法》第二十一条和《信息安全技术 网络安全等级保护基本要求》(GB/T 22239-2019,等保2.0标准)。它的本质是对信息系统安全状况进行全面体检,发现问题、提出整改建议、验证整改效果。

测评机构不是来给你发证的,是来找问题的。如果你的系统本来漏洞百出,测评机构不会放水让你过——他们要对测评结果负责,一旦系统后续出安全问题,测评机构要承担连带责任。

广州那家教育公司的问题,根子在于把等保测评当成了事后补救,而不是事前预防。等保应该在系统上线前就完成定级和备案,在运行过程中持续合规。等出事了再补,不仅来不及,还可能因为安全问题被监管部门处罚。

等保2.0的五级体系

等保2.0把信息系统安全保护等级分为五级,不同级别对应不同的保护要求和测评频率:

第一级(自主保护级):适用于一般的信息系统,受到破坏后对公民、法人和其他组织的合法权益造成损害,但不损害国家安全、社会秩序和公共利益。不需要测评机构测评,运营单位自主保护即可。

第二级(指导保护级):适用于信息系统受到破坏后,会对公民、法人和其他组织的合法权益产生严重损害,或者对社会秩序和公共利益造成损害,但不损害国家安全。需要每两年测评一次。

绝大多数中小企业的一般业务系统(如企业官网、内部OA、电商系统)属于第二级。这是中小企业等保的”起步线”。

第三级(监督保护级):适用于信息系统受到破坏后,会对社会秩序和公共利益造成严重损害,或者对国家安全造成损害。需要每年测评一次。

涉及用户个人信息超过100万、涉及金融交易、涉及医疗健康数据、涉及关键信息基础设施的系统,通常属于第三级。广州那家教育公司有80万注册用户,加上课程视频和支付数据,应该属于第三级。

第四级(强制保护级):适用于信息系统受到破坏后,会对社会秩序和公共利益造成特别严重损害,或者对国家安全造成严重损害。需要每半年测评一次。

涉及国家关键信息基础设施的核心系统,如能源、交通、金融、电信的核心业务系统。

第五级(专控保护级):适用于信息系统受到破坏后,会对国家安全造成特别严重损害。由国家指定的专门机构进行安全保护,不对外公开测评。

绝大多数企业接触不到第四级和第五级。

等保测评的完整流程

等保测评不是一次性的,是一个持续循环的过程:

第一步:定级(1-2周)

企业根据系统的业务类型、数据重要性、用户规模、社会影响等因素,确定系统的安全保护等级。定级需要填写《信息系统安全等级保护定级报告》,说明系统的功能、数据资产、服务范围、定级依据。

定级的关键是实事求是,不能为了省事故意把高等级系统定为低等级,也不能为了”显得安全”把低等级系统硬拔高。定级不准确,后续的所有工作都白做。

第二步:备案(1周)

定级完成后,第二级及以上系统需要到公安机关网安部门备案。备案材料包括:定级报告、备案表、系统拓扑图、安全组织机构和管理制度说明等。

备案是免费的,但必须在系统上线运行后30日内完成。超过30日未备案的,公安机关可以依据《网络安全法》第五十九条责令改正,给予警告;拒不改正或者导致危害网络安全等后果的,处一万元以上十万元以下罚款。

第三步:建设整改(1-3个月)

这是等保测评中最耗时、最花钱的环节。测评机构根据等保2.0标准的安全通用要求(安全物理环境、安全通信网络、安全区域边界、安全计算环境、安全管理中心)和扩展要求(云计算安全、移动互联安全、物联网安全、工业控制系统安全),逐条检查系统是否达标。

不达标的项需要整改。常见的整改项包括:

  • 网络架构:核心服务器和业务服务器没有分区隔离,需要在防火墙上配置安全域划分
  • 访问控制:没有实现最小权限原则,所有员工都能访问数据库。需要设置角色权限,数据库管理员、开发人员、运维人员权限分离
  • 数据安全:敏感数据没有加密存储,传输过程中没有使用HTTPS/TLS。需要对数据库字段加密、启用SSL证书
  • 日志审计:系统日志留存不足180天,或者日志内容不完整(缺少登录IP、操作时间、操作内容)。需要部署日志审计系统,确保日志完整留存至少6个月
  • 入侵防范:没有部署入侵检测系统(IDS)或入侵防御系统(IPS)。需要采购安全设备或订阅云安全服务
  • 备份恢复:没有定期备份机制,或者备份数据存放在同一机房。需要建立异地备份、定期演练恢复流程
  • 安全管理制度:没有网络安全责任制、没有应急预案、没有安全培训记录。需要制定制度、开展培训、演练预案

整改的成本因系统现状而异。如果系统本身安全做得比较好,整改费用可能只有几万块;如果像广州那家教育公司一样几乎从零开始,整改费用可能几十万。

第四步:测评(2-4周)

整改完成后,测评机构进行现场测评。测评方式包括:文档审查(查制度、查记录)、现场检查(看设备、看配置)、技术测试(漏洞扫描、渗透测试、配置核查、访谈)。

测评结果分为三种:

  • 符合:所有测评项全部达标,出具”符合”结论的测评报告
  • 基本符合:大部分测评项达标,少数一般项不达标但不影响整体安全。出具”基本符合”结论,限期整改不达标项
  • 不符合:关键项或重要项不达标,系统安全状况存在严重缺陷。必须整改后复测

第五步:监督检查

测评报告出具后,公安机关会不定期抽查。如果系统发生重大变更(如迁移到云平台、大规模扩容、业务类型变化),需要重新定级和测评。

中小企业至少要做到哪一步

等保不是大企业的专利,中小企业同样需要。

如果你的企业有以下特征,至少需要做等保二级:

  • 有面向用户的网站或APP,注册用户超过1万
  • 收集或处理用户个人信息(姓名、电话、地址、身份证号等)
  • 涉及在线交易、支付、充值功能
  • 属于教育、医疗、金融、电商等监管较严的行业
  • 使用云计算、云存储服务

如果有以下特征,需要做等保三级:

  • 用户注册量超过100万
  • 涉及用户敏感信息(身份证号、银行卡号、健康数据等)
  • 属于关键信息基础设施(能源、交通、金融、电信、水利等)
  • 系统宕机可能造成重大社会影响或经济损失

等保测评的费用

等保测评费用 = 测评机构服务费 + 整改实施费用。

测评机构服务费(市场价格):

  • 等保二级:3-8万元
  • 等保三级:8-20万元
  • 等保四级:20-50万元(极少数企业需要)

整改实施费用(因系统现状差异很大):

  • 安全设备采购:防火墙、入侵检测、日志审计、数据库审计、堡垒机等,10-50万元
  • 云安全服务:云防火墙、WAF、DDoS防护、云堡垒机等,年费2-10万元
  • 安全软件:终端安全、漏洞扫描、代码审计工具等,年费1-5万元
  • 制度建设:安全管理制度编写、安全培训、应急演练,1-3万元

广州那家教育公司,等保三级测评费12万,整改实施花了38万(买安全设备、做架构调整、加密数据库、上日志审计),总计50万。老板说:”50万心疼,但比起被勒索后业务停摆的损失,还是值的。”

等保测评的本质是提前发现漏洞、降低风险。它不是保险箱,不能保证系统绝对安全。但做了等保,至少你知道系统的薄弱环节在哪,有针对地加固。等出事了再补,付出的代价至少是 preventive 投入的10倍。

广州那家教育公司现在每个月做一次漏洞扫描,每季度做一次渗透测试,安全团队从0人扩到了3人。老板说了一句话我印象很深:”等保测评教会我的不是怎么拿证,是怎么系统性地看待安全问题。”


需要相关服务?联系我们免费咨询

九五星球企服提供公司注册、代理记账、商标注册、财税咨询、高新申报、网站开发等一站式企业服务。可以先免费咨询看看,觉得合适再合作,不推销。

官网:www.95planet.com

免费小工具推荐:

联系方式:

  • 电话/微信:18910232032
  • 扫码添加专业经营合规顾问,免费咨询↓
扫码添加微信免费咨询

添加微信备注”咨询”,工作日当天回复