等保 2.0 测评全流程:准备材料与常见整改项
免责声明:本文仅为等保 2.0 学习资料,用于安全运维、安全运营、等保项目学习;所有等保实施、测评、整改工作需遵循《网络安全等级保护条例》、GB/T 22239-2019 标准,委托具备正规资质的第三方测评机构开展。
前言
很多运维、安全新人第一次做等保,容易把等保理解成 “找测评机构扫个漏洞、补报告”。实际上等保 2.0 是定级、备案、建设整改、等级测评、持续监督的闭环体系,分为管理安全、技术安全两大维度。
GB/T 22239-2019 是等保 2.0 核心标准,技术层面包含物理安全、网络安全、主机安全、应用安全、数据安全与备份恢复;管理层面覆盖安全制度、人员、建设、运维管理。
重要变化:新版测评结论不再是打分制,改为符合、基本符合、不符合;只要存在重大风险隐患,哪怕大部分项达标,结论依然无法判定为 “符合”,高危项必须全部整改闭环。
一、等保完整全流程(五大阶段)
阶段 1:系统定级(等保起点)
- 业务梳理:确定被测系统边界,划分业务单元,明确系统承载的数据、业务影响范围;
- 单位内部自评:判断安全保护等级(二级 / 三级最常见,三级系统每年需要测评一次);
- 定级报告编写,组织专家评审(三级系统需要专家评审意见);
- 确定最终等级。
注意:定级不能随意定低,一旦发生安全事件,定级不准会带来合规风险。
阶段 2:公安备案
二级及以上系统,在系统上线 30 日内向属地网安部门备案。
提交备案表、定级报告、拓扑图等材料,审核通过拿到备案证明。
云托管系统:云服务商和租户责任要划分清楚,云平台需要提供自身等保报告。
阶段 3:差距评估与建设整改(测评前最重要环节)
对照等保标准做自查,找出管理、技术差距,采购安全设备、优化架构、补齐制度文档。
推荐在正式进场测评前,先做一次预测评,提前消灭高危漏洞,避免现场直接爆出大量问题。
阶段 4:第三方等级测评(现场测评核心环节)
- 项目启动会:确认测评范围、时间、人员、授权,签署现场测评授权书、保密协议;
- 资料审查:测评师审阅全套管理制度、运维记录、资产台账;
- 人员访谈:访谈安全负责人、运维、开发、机房管理员;
- 现场核查:机房实地查看、设备配置核查;
- 技术测试:漏洞扫描、配置核查、有限度渗透测试;
- 末次会议:出具初步不符合项清单,确认问题,双方签字确认。
渗透测试仅在授权范围内执行,禁止破坏性操作,只验证漏洞存在,不删数据、不中断业务。
阶段 5:问题整改、复测、出具正式报告 + 持续运维
- 区分高危、中危、低危问题:高危项必须全部整改完毕,不允许豁免;中低风险项要么整改,要么提交风险评估与风险接受说明;
- 整改完成提交佐证材料,配合测评机构复测;
- 复测通过,出具正式盖章的等级测评报告;
- 三级系统每年复评;日常持续运维,定期漏洞扫描、日志审计、应急演练,公安会不定期监督检查。
二、测评进场前,需要准备的全套材料清单
分为备案基础材料、技术材料、管理文档、运维过程记录四大类,提前整理成册,电子 + 纸质双份。
1. 基础备案材料
- 定级报告;
- 备案表、公安出具的备案证明;
- 系统调研表:业务描述、系统边界、业务流程;
- 资产清单:服务器、数据库、网络设备、安全设备,记录型号、IP、用途、责任人;
- 网络拓扑图(非常重要!),标注区域划分、安全设备、内外网边界;
- 安全产品清单 + 资质证书(防火墙、WAF、堡垒机、日志审计、EDR 等);
- 云环境:云服务商等保报告、责任划分说明书。
2. 管理类制度文档(最容易缺材料)
- 安全组织机构文件,安全负责人、三员(系统管理员、安全管理员、审计管理员)岗位职责;
- 全套安全管理制度:安全总体方针、访问控制管理、账号管理、密码策略、漏洞管理、机房管理、介质管理、外包服务商管理、供应链安全管理;
- 应急预案:网络攻击、勒索病毒、数据泄露、宕机应急预案;
- 人员安全管理:人员保密协议、离岗流程、背景审查记录。
3. 运维过程记录(很多单位只有制度,没有执行记录,直接失分)
制度写了,但是没有执行记录,等同于不满足等保要求。
- 安全培训记录(签到、课件、照片);
- 安全巡检记录(机房巡检、设备巡检);
- 账号权限变更、人员离岗权限回收记录;
- 漏洞扫描报告、漏洞整改闭环记录;
- 应急演练方案、演练记录、演练总结报告;
- 备份记录:备份执行日志、备份有效性测试 / 恢复演练记录;
- 安全事件处置记录;
- 外包 / 第三方服务商安全评估材料。
4. 技术佐证材料
- 防火墙、WAF、堡垒机、日志审计设备配置截图;
- 服务器、数据库安全配置截图(口令策略、审计策略);
- 日志留存配置证明;
- 数据备份策略截图;
- 预扫描漏洞报告与整改佐证截图。
三、等保测评高频不符合项(按维度整理,整改优先级)
优先级规则:高风险项优先整改;低成本优先整改;架构改造类立项排期,提前准备整改计划。
🔴 高风险项(必须优先整改,不整改直接无法通过测评)
- 弱口令 / 默认账号未修改
服务器、数据库、防火墙、后台管理系统存在默认账号 admin/admin、root 弱口令,可直接登录。
整改:清理共享账号,删除无用默认账号;启用密码复杂度策略,长度≥8 位,大小写 + 数字 + 特殊字符,定期更换;开启登录失败锁定策略(连续多次失败锁定账号)。 - 网络区域未隔离,生产网与办公网混杂
业务生产区、互联网服务区、办公内网在同一网段,没有边界访问控制。
整改:划分 VLAN,防火墙配置访问策略,最小权限放行,禁止全网段开放数据库、SSH 端口。 - 重要数据明文传输
后台管理、数据库使用 HTTP、Telnet 明文传输账号密码。
整改:全站 HTTPS,SSH 替代 Telnet,禁用 FTP,改用 SFTP。 - 无备份、长期不做备份恢复演练
数据库无定时备份,或者只备份、从来没有测试恢复。
整改:定期全量 + 增量备份,重要数据异地备份;每半年至少做一次恢复演练,留存演练记录。 - 高危 Web 漏洞未修复
SQL 注入、文件上传、远程代码执行等高风险漏洞,未修复。
整改:代码修复、部署 WAF 临时防护,漏洞闭环管理。
🟠 网络安全层常见整改项
- 防火墙策略过于宽松,入站端口大范围对外开放;
- 没有部署入侵检测 IDS / 入侵防御 IPS;
- 没有日志审计系统,网络设备日志未集中收集;
- 未限制网络最大连接数,无带宽管控;
- 设备管理员账号多人共用,无独立审计账号。
整改思路:
收紧边界策略,最小开放端口;部署日志审计,日志留存至少 6 个月(三级);三员分离,审计账号独立,不能和管理员共用。
🟠 主机安全层(Windows/Linux 服务器)
- 系统存在大量高危未修复系统漏洞;
- 服务器未安装杀毒 / EDR 软件,病毒库长期不更新;
- 日志审计功能未开启,登录、操作不记录;
- 不必要服务、端口全部开启(多余 FTP、SMB 等);
- 账号长期不清理,离职人员账号未删除。
整改:收敛无用端口;上线主机安全 EDR;开启系统审计;建立账号台账,定期清理僵尸账号。
🟠 应用安全层(Web 业务系统)
- 无验证码、验证码可复用、前端校验绕过;
- 会话 Cookie 没有 HttpOnly、Secure 标识;
- 缺乏访问控制,存在水平 / 垂直越权;
- 上传文件未校验后缀、文件内容,存在上传漏洞;
- 没有错误页面统一处理,泄露路径、中间件版本信息;
- 缺少登录会话超时自动退出。
🟠 数据安全与备份恢复(近年监管越来越看重)
- 未做数据分类分级;
- 敏感数据明文存储(手机号、身份证);
- 备份只做本地备份,无异地备份;
- 没有备份有效性验证,不知道备份文件是否损坏。
整改:敏感数据脱敏 / 加密存储;本地 + 异地双备份;定期验证备份可恢复,留存记录。
🟡 管理类高频失分项(最容易被忽略,整改成本低)
- 制度文件只是模板,没有结合本单位业务;
- 制度齐全,没有执行记录(头号坑!);
- 未定期开展安全培训,缺少培训签到和课件;
- 应急预案写好了,从来没有开展应急演练;
- 机房出入无登记,门禁监控失效;
- 外包人员没有安全协议,第三方供应链没有安全评估;
- 没有漏洞管理制度,发现漏洞无跟踪闭环流程。
管理项很多是 “纸面 + 记录” 补齐,投入成本很低,建议测评前优先补齐。
四、测评现场配合要点(避坑)
- 人员分工:准备业务负责人、运维工程师、安全管理员三组对接人,分别负责访谈、配置核查、机房查看;
- 材料提前编目,电子版提前准备,不要现场临时找文档;
- 技术测试前,提前确认扫描时间窗口,避开业务高峰;
- 现场发现问题不要当场争执,记录问题,会后评估整改方案;
- 末次会议的不符合项清单仔细核对,确认描述准确再签字。
五、云平台等保特殊注意事项
- 区分云服务商安全责任、租户安全责任;
- 云平台需要提供云平台自身等保报告;
- 租户侧要管好:云服务器安全组、账号权限、应用漏洞、数据加密;
- 禁止将核心业务部署在境外地域。
六、整改优先级推荐(落地执行顺序)
- 第一优先级(立刻做,低成本):清理弱口令、删除闲置账号、补齐制度执行记录、收紧防火墙策略、关闭不必要端口;
- 第二优先级(短期实施):部署日志审计、WAF、EDR,修复 Web 高危漏洞,开启 HTTPS;
- 第三优先级(立项排期):异地备份、架构改造、网络区域隔离,同步提交整改计划,在测评报告中说明整改进度。
七、等保常见误区
- ❌ 误区:等保 = 扫漏洞,漏洞修完就通过
✅ 正解:等保是技术 + 管理双维度,很多项目漏洞没问题,但是缺少制度、缺少运维记录,测评不通过。 - ❌ 误区:测评机构可以帮忙编写制度、伪造运维记录
✅ 正解:文档和记录必须真实,现在监管抽查会复核,伪造材料会带来处罚风险。 - ❌ 误区:测评拿到报告就结束
✅ 正解:等保是持续安全运营,三级系统每年复评,公安会不定期抽查。 - ❌ 误区:云主机不用做等保
✅ 正解:云只是基础设施,业务系统依然需要定级备案与测评。
八、总结
等保 2.0 不是一次性项目交付,而是一套常态化安全管理体系。进场测评前的自查、材料准备、预整改,直接决定测评是否顺利。
高危漏洞、弱口令、无备份、网络未隔离,是等保测评最容易踩雷的高风险项;管理文档 “重制度、轻记录” 是绝大多数企业的共性失分点。
运维 / 安全运营在等保项目中的核心价值,就是提前自查、补齐材料、推动业务侧完成整改,顺利通过测评。
以上就是今天的分享,觉得有帮助,记得点赞+收藏,以上所说到的漏洞扫描工具都整理成压缩包了,朋友们如果需要可以微信扫描下方CSDN官方认证二维码免费领取【保证100%免费】
同时还为准备学习网络安全(黑客)或者正在学习,整理了一套360独家内部资料,包含以下内容,如有需要也可文末获取:
①网络安全学习路线
②20份渗透测试电子书
③安全攻防357页笔记
④50份安全攻防面试指南
⑤安全红队渗透工具包
⑥网络安全必备书籍
⑦100个漏洞实战案例
⑧安全大厂内部视频资源
⑨历年CTF夺旗赛题解析
一、网络安全(黑客)学习路线
网络安全(黑客)学习路线,形成网络安全领域所有的知识点汇总,它的用处就在于,你可以按照上面的知识点去找对应的学习资源,保证自己学得较为全面。
二、网络安全教程视频
我们在看视频学习的时候,不能光动眼动脑不动手,比较科学的学习方法是在理解之后运用它们,这时候练手项目就很适合了。
三、网络安全CTF实战案例
光学理论是没用的,要学会跟着一起敲,要动手实操,才能将自己的所学运用到实际当中去,这里带来的是CTF&SRC资料&HW资料,毕竟实战是检验真理的唯一标准嘛~
四、网络安全面试题
最后,我们所有的作为都是为就业服务的,所以关键的临门一脚就是咱们的面试题内容,所以面试题板块是咱们不可或缺的部分,这里我给大家准备的就是我在面试期间准备的资料。
网安其实不难,难的是坚持和相信自己,我的经验是既然已经选定网安你就要相信它,相信它能成为你日后进阶的高效渠道,这样自己才会更有信念去学习,才能在碰到困难的时候坚持下去。
机会属于有准备的人,这是一个实力的时代。人和人之间的差距不在于智商,而在于如何利用业余时间,只要你想学习,什么时候开始都不晚,不要担心这担心那,你只需努力,剩下的交给时间!
这份完整版的网络安全学习资料已经上传CSDN,朋友们如果需要可以微信扫描下方CSDN官方认证二维码免费领取【保证100%免费】