等保测试知识
2026/7/23 5:11:36 网站建设 项目流程

一、等保测试的概念

1.概念?什么是网络安全等级保护(等保)

全称:网络安全等级保护制度,依据《网络安全法》《网络安全等级保护条例》,国内所有非涉密网络、信息系统强制落实安全分级、备案、测评、整改。 核心逻辑:分等级保护、分强度防护、分级测评

2.核心法规标准

  1. 法律:《中华人民共和国网络安全法》《数据安全法》《个人信息保护法》
  2. 条例:《网络安全等级保护条例》
  3. 基础标准(2.0 核心)
    • GB/T 22239-2019 《信息安全技术 网络安全等级保护基本要求》(测评依据)
    • GB/T 28448-2019 《测评要求》(测试打分规则)
    • GB/T 28449-2019 《测评过程指南》(测试流程)
    • GB/T 25069 术语、GB/T 35273 数据安全、GB/T 33561 云计算扩展要求

3. 五个安全等级(定级核心)

等级名称适用场景测评周期
一级自主保护级小型企业普通网站、无重要数据,不备案自主运维,无需第三方测评
二级指导保护级中小企业官网、普通业务系统、非敏感政务每 2 年测评 1 次,公安备案
三级监督保护级政务平台、医院、学校、金融分支、电商、工业、云平台每年测评 1 次,最主流测评等级
四级强制保护级省级政务、核心金融、能源、交通关键业务半年测评,严格监管
五级专控保护级国家核心基础设施、军工涉密配套特殊专项管控

4. 等保 2.0 10 大测评维度(测试全部围绕这 10 类)

  1. 物理环境安全
  2. 网络安全
  3. 主机安全(服务器 / 终端)
  4. 应用安全(Web 系统、小程序、APP)
  5. 数据安全与备份恢复
  6. 安全管理中心
  7. 管理制度
  8. 管理机构与人员
  9. 建设管理
  10. 运维管理

前 6 类为技术安全,后 4 类为管理安全,测评时技术 + 管理双维度打分。

二、等保完整实施流程(测试前后全流程)

  1. 系统定级梳理业务、数据、影响范围,填写《定级报告》,确定二级 / 三级。
  2. 备案到属地公安局网安大队提交备案材料,获取备案证明(测评必备材料)。
  3. 差距测评(预测评 / 摸底测试)第三方测评机构上门扫描、渗透、文档核查,输出差距报告,列出不符合项。
  4. 安全整改采购安全设备(防火墙、WAF、堡垒机、日志审计、EDR 等)、修复漏洞、完善制度、优化配置。
  5. 正式等保测评测评工程师现场工具扫描、人工渗透、文档核查,逐项打分。
  6. 出具测评报告得分≥70 分合格,获取《网络安全等级保护测评报告》,提交公安留存。
  7. 持续运维 + 定期复测

三、等保测试核心技术测试内容(实操考点)

(一)物理环境安全测试

  1. 机房门禁、视频监控、出入登记
  2. 温湿度、消防、防雷、UPS 供电
  3. 机房分区、线缆防护、设备上锁
  4. 废旧设备数据销毁流程核查

(二)网络安全测试

  1. 边界设备(防火墙)
    • 策略最小化测试:多余开放端口、高危端口(3389、22、135、445)核查
    • NAT、访问控制、区域隔离(内网 / 外网 / 服务区划分)
    • 防火墙日志开启、日志留存≥6 个月
  2. 网络架构内外网隔离、业务分区,禁止直连,核心交换机冗余
  3. 入侵防御 IDS/IPS攻击特征库更新、流量审计、异常告警
  4. 网络设备安全(交换机、路由器)
    • 禁用弱口令、telnet 明文登录,强制 SSH
    • 关闭闲置端口、管理员权限分级
    • 设备配置定期备份
  5. 无线网络WPA2/WPA3 加密,禁用 WEP,访客隔离,禁止无密码 WiFi

(三)主机安全(Windows/Linux 服务器、终端)

  1. 身份鉴别 复杂密码、密码周期 90 天、登录失败锁定、双因素认证(三级强制)
  2. 访问控制 最小权限账号,删除过期 / 匿名账号,禁用管理员远程直登
  3. 安全审计 登录、操作、文件修改日志留存 6 个月以上
  4. 漏洞防护 系统补丁更新、关闭无用服务、端口、禁用高危组件
  5. 恶意代码防护 服务器 EDR、终端杀毒软件,病毒库定期更新
  6. 剩余信息保护 注销终端清除缓存、磁盘删除数据不可恢复

(四)应用安全(Web 系统、APP、数据库)

  1. Web 安全渗透测试(等保必测)
    • OWASP Top10 漏洞:SQL 注入、XSS 跨站、文件上传、命令执行、越权访问、CSRF、弱口令、敏感信息泄露
    • 后台管理地址隐藏,验证码、防暴力破解
  2. 数据库安全
    • 数据库审计、禁用 sa/root 弱口令
    • 禁止公网直连数据库,脱敏存储手机号、身份证
    • 关闭数据库多余存储过程、高危函数
  3. 接口 / APP 安全 传输加密 HTTPS、接口鉴权、防重放、敏感数据加密存储
  4. 代码安全 上线前代码审计,禁止硬编码账号密码

(五)数据安全与备份恢复(等保重点扣分项)

  1. 数据分类分级:普通数据、个人信息、敏感业务数据区分
  2. 传输安全:全站 HTTPS,内网敏感通道加密
  3. 存储安全:敏感数据加密、脱敏展示
  4. 备份机制(三级硬性要求)
    • 本地全量 + 增量备份
    • 异地备份(同城 / 异地机房)
    • 备份周期:每日增量、每周全量
    • 定期恢复演练,留存演练记录
  5. 数据销毁:过期数据、下线设备数据彻底清除
  6. 个人信息:最小收集、授权同意、删除 / 导出机制

(六)安全管理中心(三级必配)

  1. 日志审计平台:统一收集防火墙、主机、Web、数据库日志,存储≥6 个月
  2. 堡垒机(运维审计):所有服务器、网络设备远程运维必须经过堡垒机,全程录像审计
  3. 集中告警平台:漏洞、入侵、异常登录统一告警
  4. 终端管理、资产统一台账

四、管理安全测试(文档类核查,极易丢分)

  1. 安全制度:安全总体方针、运维、机房、数据、应急、人员、外包管理制度全套文件
  2. 机构与人员
    • 专职安全管理员,岗位职责划分
    • 上岗安全培训、离岗账号回收、保密协议
    • 第三方外包厂商安全管控
  3. 建设管理项目上线安全测试、第三方厂商安全合同、安全设备采购台账
  4. 运维管理日常巡检记录、漏洞修复记录、变更审批流程、应急演练记录、病毒处置台账

五、等保测试常用工具

  1. 漏洞扫描:绿盟、启明星辰、天融信、Nessus、Xray
  2. 渗透测试:Burp Suite、Nmap、Sqlmap、AWVS
  3. 配置核查:等保专用配置核查工具、脚本批量检测弱口令
  4. 日志分析:ELK、Splunk、日志审计平台
  5. 流量检测:Wireshark、IPS 流量分析

六、常见不合格高频问题(考试 / 面试高频)

  1. 无异地备份、从未做备份恢复演练
  2. 设备弱口令、使用 Telnet 明文管理
  3. 日志存储不足 6 个月,无统一审计平台
  4. 公网直接开放数据库、3389、22 高危端口
  5. Web 存在 SQL 注入、文件上传漏洞,未部署 WAF
  6. 无堡垒机,运维人员直连服务器
  7. 安全制度缺失、无巡检、无应急演练记录
  8. 个人信息明文存储、无脱敏
  9. 服务器长期不打补丁,无 EDR 防护
  10. 内外网未做隔离,无线无加密

七、等保测评打分规则

  1. 测评项分为:要求项、一般项、重要项、关键项
  2. 关键项不满足直接判定系统不合格;
  3. 总分 100 分,≥70 分测评通过;
  4. 不通过需限期整改后复测。

八、云平台等保特殊扩展要求

若系统部署在公有云(阿里云、腾讯云等),除基础要求外,额外测云等保扩展要求:

  1. 云服务商等保资质、共享责任划分
  2. 租户隔离、镜像安全、对象存储权限管控
  3. 云日志、云防火墙、云 WAF、主机安全组件
  4. 云资源台账、弹性资源安全管控

九、速记核心简答

  1. 等保 2.0 和 1.0 区别:从单纯系统防护→云、大数据、物联网全覆盖,技术 + 管理十域,强制日志留存、数据安全、异地备份
  2. 三级等保必备安全设备:防火墙、WAF(web应用防火墙)、堡垒机、日志审计、EDR、数据库审计。
  • 传统防火墙:只看IP、端口、四层流量,识别不了网站代码层攻击;
  • WAF:解析HTTP/HTTPS 应用层报文,识别针对网页代码的攻击。
  1. 日志留存要求:所有安全日志、操作日志至少6 个月
  2. 备份要求:本地 + 异地,定期恢复演练。
  3. 运维管控:远程运维必须经过堡垒机审计。

十、常见的安全设备

  • 综合主流六大家:深信服、启明星辰、奇安信、绿盟、天融信、华为
  • Web / 漏洞强:绿盟、安恒
  • 政务国产化:天融信、华为、启明星辰
  • 中小企业性价比:深信服
  • 数据库安全强项:安恒、美创

需要专业的网站建设服务?

联系我们获取免费的网站建设咨询和方案报价,让我们帮助您实现业务目标

立即咨询