ARTICLE DETAIL

建站实战干货

来自一线的建站与推广经验沉淀,每一条都经过真实交付验证。

(二)等保定级怎么做?一文讲透(实操干货)

2026/8/25 2:46:12 拓冰建站 浏览量
(二)等保定级怎么做?一文讲透(实操干货) 引言为什么等保定级如此重要网络安全等级保护制度简称“等保”是我国网络安全领域的基本制度。而定级工作作为等保建设的“第一步”直接决定了后续安全建设的范围、深度和投入。定级不准要么“小马拉大车”导致安全防护不足要么“大炮打蚊子”造成资源浪费。因此掌握科学、规范的定级方法是每个单位安全负责人、IT管理者和业务系统负责人的必修课。本文将抛开复杂的理论聚焦实操手把手带您走完等保定级的全流程并提供避坑指南和实用工具。1. 等保定级的基本概念与法律依据1.1 什么是“定级”定级即确定一个网络主要指信息系统的安全保护等级。我国将安全保护等级分为五级第一级自主保护级信息系统受到破坏后会对公民、法人和其他组织的合法权益造成损害但不损害国家安全、社会秩序和公共利益。第二级指导保护级信息系统受到破坏后会对公民、法人和其他组织的合法权益产生严重损害或者对社会秩序和公共利益造成损害但不损害国家安全。第三级监督保护级信息系统受到破坏后会对社会秩序和公共利益造成严重损害或者对国家安全造成损害。第四级强制保护级信息系统受到破坏后会对社会秩序和公共利益造成特别严重损害或者对国家安全造成严重损害。第五级专控保护级信息系统受到破坏后会对国家安全造成特别严重损害。绝大多数非涉密的政务系统和关键企业系统定级集中在第二级和第三级。1.2 核心法律依据与标准《中华人民共和国网络安全法》第二十一条明确规定国家实行网络安全等级保护制度。《网络安全等级保护条例》等保2.0核心法规提供了定级工作的具体框架和要求。GB/T 22240-2020《信息安全技术 网络安全等级保护定级指南》这是定级工作的“操作说明书”必须深入理解。2. 定级工作的核心流程五步法一个完整的定级工作可以概括为以下五个核心步骤其关系如下图所示审核通过审核不通过“第一步定级对象识别与梳理”“第二步确定受侵害的客体”“第三步确定对客体的侵害程度”“第四步初步确定安全保护等级”“第五步专家评审与主管部门审核”“形成定级报告完成备案”下面我们详细拆解每一步。3. 第一步定级对象识别与梳理解决“给谁定级”这是最容易出错的一步。定级对象不是服务器、不是软件而是**“信息系统”**。注意根据《网络安全等级保护条例》和GB/T 22240-2020定级对象不仅包括“信息系统”还包括“通信网络设施”和“数据资源”等。但在实际工作中绝大多数场景下我们定级的对象仍然是“信息系统”。对于通信网络设施如骨干网、城域网和数据资源如重要数据库、大数据平台的定级需要参照专门的技术标准执行。本文主要聚焦信息系统的定级方法这也是企业最常见的定级场景。3.1 如何划分一个“信息系统”一个信息系统应具备清晰的边界通常由相关的和相互作用的一组组件构成以实现一个或多个明确的目标。划分时可参考业务独立性能否独立承载一项完整的业务如OA系统、官网、核心交易系统。管理责任主体是否由同一个部门或团队负责管理运维。数据与网络边界是否有相对独立的数据存储、处理和网络区域。实操建议绘制一张“业务系统架构图”按业务模块或服务集群进行划分。避免将整个公司所有IT资产打包成一个系统定级。3.2 填写《信息系统基本情况表》为每个识别出的信息系统填写下表这是后续所有工作的基础项目内容说明示例系统名称系统正式全称XX市智慧政务公共服务平台系统简称常用简称政务服务平台承载业务系统提供的主要业务功能在线申报、进度查询、结果公示网络架构部署位置互联网/政务外网/内部网络、区域划分部署于政务云分Web区、应用区、数据区关键资产核心服务器、数据库、网络设备应用服务器集群、Oracle数据库、核心交换机运维单位系统日常运维责任方市大数据局建设厂商系统开发或集成厂商XX科技有限公司3.4 定级对象识别的常见问题与解决方案在实际工作中定级对象识别常遇到以下困惑这里提供具体的判断思路常见困惑场景判断思路与解决方案示例“一套代码多个客户部署”每个客户的部署实例视为独立系统因为管理责任主体、网络边界、数据内容都不同。某SaaS厂商的CRM系统为A公司和B公司分别部署应作为两个独立系统定级。“多个业务模块共享数据库”如果模块间耦合紧密、统一管理可作为一个系统如果模块相对独立、可单独运维建议分开定级。企业的ERP系统包含财务、HR、供应链模块共享同一数据库通常作为一个系统定级。“外包开发运维的系统”定级责任在系统所有者甲方而非开发运维方乙方。甲方需主导定级工作。某政府网站由外包公司开发运维定级责任在政府单位需政府方组织定级。“正在开发中的系统”建议在系统上线前完成定级最迟不超过上线后30日内。可基于设计文档和业务规划进行预评估。新开发的智慧医疗平台可在开发阶段基于业务设计完成初步定级。“老旧系统无明确文档”通过访谈业务人员、梳理网络拓扑、分析数据流等方式重建系统画像再行定级。运行多年的生产管理系统无完整文档需现场调研后确定系统边界。重要原则当难以判断是否应拆分或合并时可遵循“业务功能独立、管理责任清晰、安全需求一致”的原则。如有疑问建议咨询测评机构或向属地公安机关网安部门咨询。3.3 特殊定级对象的处理原则除了传统的信息系统外在实际定级工作中还可能遇到以下特殊对象需要特别关注3.3.1 云计算平台与云上系统云平台本身大型公有云、私有云平台作为基础设施通常由云服务商自行定级如阿里云、腾讯云等公有云平台通常已通过等保三级或四级测评。云上租户系统企业在云上部署的业务系统定级责任仍在租户自身。需要根据业务系统的实际情况单独定级备案不能直接沿用云平台的等级。混合云/多云环境系统部分部署在本地部分部署在云端时应按整体系统边界进行定级并在《信息系统基本情况表》中明确标注混合部署架构。3.3.2 工业控制系统ICS特殊性工业控制系统如SCADA、DCS、PLC系统的定级需额外考虑物理安全、功能安全和实时性要求。定级要点除了考虑信息安全影响外还需评估系统失效可能造成的生产安全、环境安全、人身安全等后果。参考标准可参照《信息安全技术 工业控制系统安全防护指南》等专项标准。3.3.3 物联网IoT系统边界界定物联网系统通常包含感知层、网络层、平台层和应用层定级时需要明确系统边界是否包含终端设备。数据特殊性物联网系统往往涉及大量传感器数据、位置信息等敏感数据在评估侵害程度时需要特别关注数据安全维度。3.3.4 大数据平台与数据资源作为独立定级对象当数据资源如人口基础数据库、企业核心数据仓库独立于具体业务系统时可单独作为定级对象。定级考量重点评估数据泄露、篡改、损毁可能造成的危害包括数据规模、敏感程度、影响范围等因素。与信息系统关系如果数据资源是某信息系统的组成部分通常随信息系统一并定级。3.3.5 移动应用APP系统边界移动应用通常需要与后端服务器、第三方服务等共同构成完整的信息系统定级时应以完整系统为对象。特殊风险需考虑移动端特有的风险如设备丢失、APP反编译、不安全的本地存储等。实操建议对于上述特殊对象建议在定级初期就咨询专业的等保测评机构或网络安全专家确保定级准确性和合规性。同时在《定级报告》中需要详细说明系统的特殊性和相应的定级依据。4. 第二步与第三步确定客体与侵害程度定级算法的核心这是定级的“数学计算”部分依据GB/T 22240-2020。4.1 确定受侵害的客体Object客体分为三类公民、法人和其他组织的合法权益简称为“合法权益”社会秩序、公共利益简称为“社会公益”国家安全判断逻辑思考如果该系统被破坏如数据泄露、服务中断、内容篡改会伤害到谁仅影响本单位员工或部分用户权益如工资泄露、内部流程中断→ 客体为“合法权益”。影响不特定公众或社会运转如公共交通调度系统瘫痪、政府门户网站被篡改发布谣言→ 客体为“社会公益”。影响国家政治、国土、军事、经济、文化等安全 → 客体为“国家安全”。一个系统可能同时涉及多个客体定级时按最高客体认定。4.2 确定对客体的侵害程度Degree对每个相关客体从以下三个方面评估受侵害的严重程度侵害的客观方面造成的实际危害结果侵害的主体攻击者的身份和能力侵害的客观方面系统自身的安全脆弱性GB/T 22240-2020提供了详细的判断指引。为简化操作可以聚焦以下关键表现侵害程度对“合法权益”的损害对“社会秩序/公共利益”的损害对“国家安全”的损害一般损害部分个人权益受损影响范围小可快速恢复。造成局部、有限的社会不良影响可较快平息。-严重损害大量个人权益受损导致重大财产损失或严重生活影响。导致社会生产、生活秩序在一定范围内混乱或造成较大规模公共利益的直接损失。对国家某一领域的安全造成损害。特别严重损害导致个人极端严重后果如生命危险。导致社会生产、生活秩序大规模混乱或造成重大公共利益损失如关键基础设施瘫痪。对国家多个领域或整体安全造成严重损害。5. 第四步初步确定安全保护等级将第二步确定的客体O和第三步确定的侵害程度D代入下表即可得出初步等级受侵害的客体O对客体的侵害程度D安全保护等级合法权益一般损害第一级合法权益严重损害第二级社会秩序、公共利益一般损害第二级社会秩序、公共利益严重损害第三级国家安全一般损害第三级国家安全严重损害第四级国家安全特别严重损害第五级举例推导某企业OA系统数据泄露主要损害员工隐私合法权益若导致大规模员工信息泄露和诈骗严重损害则客体为“合法权益”程度为“严重损害”对应第二级。某市医保结算系统系统瘫痪影响全市居民就医报销扰乱社会秩序社会公益若造成大规模结算失败和社会不满严重损害则客体为“社会公益”程度为“严重损害”对应第三级。6. 第五步专家评审与备案审核自行初步定级后工作并未结束。组织专家评审邀请不少于3名网络安全专家通常需具备等保测评师资质召开定级评审会。提交《定级报告》、《系统基本情况表》等材料专家对定级依据的合理性、准确性进行评审出具《专家评审意见》。报主管部门审核将专家评审通过的材料提交给行业主管监管部门或上级单位进行审核如有要求。例如教育系统报教育厅医疗系统报卫健委。公安机关备案最终携带《信息系统安全等级保护备案表》、《定级报告》、《专家评审意见》等材料到属地公安机关网安部门进行备案取得《备案证明》。备案是等保建设合规性的起点。7. 常见误区与避坑指南误区一等级越高越好。盲目追求三级会导致安全建设成本和运维复杂度激增。应“准确定级适度防护”。误区二一个物理服务器就是一个系统。应按业务逻辑划分而非物理部署。误区三忽略“云上系统”的定级责任。使用公有云如阿里云、腾讯云时虽然云平台本身有安全资质如云平台通过等保三级但云上租户自己部署的业务系统定级责任仍在租户自身需要单独定级备案。误区四定级后一成不变。系统发生重大变更如业务功能、服务范围、网络架构重大调整时需要重新定级。8. 实战工具与模板为方便您开展工作可参考以下模板核心内容《网络安全等级保护定级报告》核心章节模板系统描述包括3.2中的基本情况。业务信息安全保护等级确定分析数据被破坏泄露、篡改、损毁可能侵害的客体及程度。系统服务安全保护等级确定分析系统服务中断可能侵害的客体及程度。安全保护等级确定取上述两者中较高的等级作为系统的最终安全保护等级。附件专家评审意见、系统拓扑图等。定级快速自查清单系统边界是否清晰定级客体判断是否准确权益/公益/国家安全侵害程度评估是否有具体场景支撑是否考虑了数据安全和服务安全两个方面是否计划组织专家评审结语等保定级是一项严谨的合规性工作更是后续安全建设的“导航图”。遵循“识别对象 → 分析客体 → 判断程度 → 确定等级 → 评审备案”的五步法结合业务实际深入分析就能得出经得起推敲的定级结论。定级完成后迎接您的将是更具针对性的安全建设、测评和持续改进。行动建议立即着手梳理您负责的业务系统尝试用本文的方法完成第一个系统的初步定级分析。附件2025版本的定级报告模板可从我的主页下载中免费获取感谢点点关注