等保2.0整改清单:三级等保8步走通实战指南

2026-09-26 华南腾飞科技
等保2.0整改清单:三级等保8步走通实战指南

龙岗一家做SMT贴片的电子厂,上市辅导被券商要求先过三级等保。测评初评出47项问题、高危11项,按推荐清单买要花40多万,我们进场8周整改、复测通过,实际花了18万出头。这篇把8步清单、每步的坑和验收标准写出来。

准备清单

龙岗一家做SMT贴片的电子厂,上市辅导被券商要求先过三级等保。测评机构初评出了47项问题、其中高危11项,老板拿着整改建议书一算,按推荐清单买要花40多万。我们进场8周完成整改、复测通过,实际花了18万出头。这篇把8步清单和每步的坑写出来。

  • 测评报告拿到手,先把47项按"高危/中危/低危"和"技术类/管理类"分开归类
  • 确认定级备案材料齐全:定级报告、备案证明、定级评审意见
  • 画一张真实的网络拓扑:生产网、办公网、服务器区是否隔离,画完才知道要买几台设备
  • 预算按"测评费×3"准备——三级测评费2-6万,整改的设备加人力通常翻两到三倍
  • 确定整改窗口:改网络架构、重启服务这类操作要停机,提前和业务部门排期

第1步 差距分析:把47项问题映射到具体设备

拿测评报告逐条过,分三类:改配置能解决、买设备能解决、写制度能解决。我们那单11项高危里8项是配置类——口令策略、默认密码、多余服务,全改完一分钱没花;真正要买设备的只有3项,两台边界防火墙加一台日志审计,就覆盖了9项高危。

第2步 网络架构整改:安全域隔离是重头

按"生产网、办公网、服务器区"三层隔离,边界防火墙策略按最小开放配,默认拒绝、逐条放行。服务器区入口再收紧一层ACL,只开80、443等业务端口。这步花了两周,也是最容易超预算的地方——拓扑没画清楚就买设备,大概率买多。

第3步 主机与账号安全:管理员账号上双因素

所有服务器统一口令策略:12位以上、90天强制更换,关停不用的服务和默认共享。管理员账号全部改走堡垒机,登录加短信或App动态口令,运维操作留审计。这步成本低但测评必查,我们顺手把客户60台服务器的补丁缺口也补齐了。

第4步 日志与审计:留足6个月,别白买设备

三级等保硬性要求日志留存不少于6个月,且能检索、能追溯。日志审计设备要接全流量——只接核心交换机、不接服务器区的,等于白买。设备时钟统一同步NTP,否则日志时间对不上,审计记录直接无效。这步一周做完,是最便宜却最容易翻车的整改项。

第5步 管理类整改:制度文件要有"执行痕迹"

测评报告里管理类问题占将近一半:安全管理制度、应急响应预案、培训记录、资产清单。测评机构不光看有没有文件,还看有没有执行记录——培训签到表、演练照片、审批流程缺一不可。我们把文件模板做好后,花两天补了客户过去一年的执行痕迹。

常见错误:三个反面案例

错误1:只买设备不调策略。见过客户花10万买两台万兆防火墙,策略全放通,复测"访问控制"项照样不过——设备是死的,策略才是测评看的。

错误2:只盯技术项,忽略管理项。有人以为等保就是买设备,结果47项里有20项是制度流程,最后卡在没培训记录这种小事上,整个项目延期一个月。

错误3:日志设备接了不接全。日志审计只连了核心交换机,服务器区流量没接进来,复测抽日志查不到关键操作记录,3万设备白花。

验收清单:复测前逐项勾

  • 高危问题清零,中危全部整改或有书面风险接受说明
  • 防火墙策略与拓扑图一致,默认拒绝、最小开放
  • 堡垒机可查到每位运维人员的操作审计记录
  • 日志留存≥6个月,任意时间点可检索,设备时钟同步
  • 制度文件加执行记录(签到表、演练照片、审批单)齐全
  • 复测通过拿到测评报告,原件存档备查

行动建议

先花两三天做差距分析,别拿着测评机构的推荐清单直接采购——推荐清单常常够用但偏贵。整改预算按测评费的三倍准备,先改配置、再买设备、最后补制度。拿到通过的测评报告后,再考虑终端安全这类增值项也不迟。

相关推荐

// 百度统计 - 转化追踪 (在线客服点击) $('.fixedSide li').on('click', function() { var txt = $(this).find('p').text().trim(); if(txt === '在线客服') { _hmt.push(['_trackEvent', '转化', '点击', '在线客服']); } });