Lesson 12 · 约 18 分钟
合规主线:网络安全等级保护(等保 2.0)
开场:风险评估做完了,为什么还要做等保?
第 11 课的风险评估回答「我有多危险、先修哪」。 但国家还要求:网络运营者必须按等级建设、测评、整改——这就是网络安全等级保护(简称等保)。 法律依据:《网络安全法》现行第 23 条「国家实行网络安全等级保护制度」 (2017 文本 / 教材真题常见写法为第 21 条,同一条义务;条号对照见 第 27 课)。 教材对应第 18 章(测评技术与标准),也是 2023–2025 机考上午卷高频块。
零、先复习再开新
R1 · 风险值的教材公式是?
答案 B。口诀:风险等于可能乘损失。
R2 · 企业购买网络安全保险,属于哪种风险处置?
答案 B。买保险 = 转移;打补丁 = 降低;取消业务 = 规避。
一、等保是什么(一句话)
对网络和信息系统按重要程度与受侵害程度划分安全保护等级, 再按等级落实安全建设、测评与监督检查的国家基本制度。
口诀(等保法律依据):等保是等级保护,现行法第二十三条开路;教材真题常写第二十一条(详见第 27 课)。
易错:风险评估 ≠ 等保测评——前者找风险定处置;后者对照等级基本要求做符合性检查。
易错:风险评估 ≠ 等保测评——前者找风险定处置;后者对照等级基本要求做符合性检查。
二、五个工作环节(上午必考顺序)
- 定级:确定保护对象与安全保护等级(可参考 GB/T 22240 定级指南)
- 备案:向公安机关备案;常见考点:确定等级后 30 日内
- 建设整改:按基本要求与设计技术要求建设/加固
- 等级测评:有资质的第三方测评机构对照标准测评(运营单位不能「自测代替」)
- 监督检查:公安机关依法监督检查
口诀(等保五环节):先定级,再备案,建设整改后测评,最后监督检查(字头:定备建测监)。
高频数字:备案 30 日;三级及以上系统通常每年至少一次等级测评。
高频数字:备案 30 日;三级及以上系统通常每年至少一次等级测评。
三、五级怎么记(GB 17859 名称最常考)
强制国家标准 GB 17859—1999《计算机信息系统安全保护等级划分准则》给出五级技术名称,上午卷爱考「第几级叫什么」:
| 级别 | GB 17859 名称 | 一句话 |
|---|---|---|
| 第一级 | 用户自主保护级 | 用户自主访问控制为主 |
| 第二级 | 系统审计保护级 | 开始强调审计(「哪一级起要审计」常考二级) |
| 第三级 | 安全标记保护级 | 强制访问控制 + 安全标记 |
| 第四级 | 结构化保护级 | 结构化保护与隐蔽信道等 |
| 第五级 | 访问验证保护级 | 访问验证,最高级 |
四、等保 2.0 核心标准(别混编号)
| 标准 | 考什么 |
|---|---|
| GB/T 22239—2019 | 《基本要求》——建设整改「对照表」;等保 2.0 核心 |
| GB/T 28448—2019 | 《测评要求》——怎么测、测什么 |
| GB/T 22240 | 《定级指南》——怎么定级 |
| GB/T 25070 | 《安全设计技术要求》——怎么设计 |
| GB 17859—1999 | 五级划分准则(强制国标) |
易混:GB/T 22239 ≠ GB 17859。22239 是基本要求;17859 是五级划分。
题干问「等保 2.0 基本要求」→ 选 GB/T 22239—2019。
题干问「等保 2.0 基本要求」→ 选 GB/T 22239—2019。
五、十大类要求:技术五 + 管理五
GB/T 22239 每个等级的要求分安全通用要求与安全扩展要求。通用要求再分技术、管理两大块,共十大类:
| 技术要求(外→内) | 管理要求(要素→活动) |
|---|---|
| 安全物理环境 | 安全管理制度 |
| 安全通信网络 | 安全管理机构 |
| 安全区域边界 | 安全管理人员 |
| 安全计算环境 | 安全建设管理 |
| 安全管理中心 | 安全运维管理 |
口诀(技术五大类):物理通信管外线,边界计算管里头,管理中心总调度(字头:物通边算中)。
口诀(管理五大类):制度机构配人员,建设完了抓运维(字头:制机人建运)。
扩展要求常考场景:云计算、移动互联、物联网、工业控制、大数据。
口诀(管理五大类):制度机构配人员,建设完了抓运维(字头:制机人建运)。
扩展要求常考场景:云计算、移动互联、物联网、工业控制、大数据。
六、等级测评怎么考
等级测评:测评机构依据 GB/T 22239、GB/T 28448 等,判定定级对象是否达到相应等级保护能力。
| 环节 | 做什么 |
|---|---|
| 测评准备 | 收集资料、了解对象、准备工具 |
| 方案编制 | 确定测评指标、对象与方法 |
| 现场测评 | 访谈、检查、测试(含漏扫/渗透等) |
| 报告编制 | 出测评报告,支撑整改与备案材料 |
按测评目标还可区分:等级测评(等保符合性)、验收测评、风险测评(风险管理视角)。 题干出现「对照等级基本要求做符合性判定」→ 等级测评,不是风险评估。
七、和前几课怎么串起来
- 防火墙 / IDS / 补丁 / 蜜罐:落到「区域边界、计算环境、运维管理」等控制点
- 风险评估:可在建设整改、运维阶段识别风险,为等保整改提供输入
- 等保测评:查「是否达到该等级要求」,不是重新算一遍风险值
下午卷模板:写等保工作 → 按定备建测监顺序列;写建设内容 → 点出物通边算中 / 制机人建运中相关类;写差距 → 对照 GB/T 22239 + 整改 + 复测。
八、动手练一练
Q1 · 《网络安全法》规定国家实行的基本制度是?
答案 B。现行《网络安全法》第 23 条:国家实行网络安全等级保护制度(教材/真题常见写法为原第 21 条,同一条义务)。条号对照见第 27 课。
Q2 · 等保工作五个环节的正确顺序是?
答案 B。口诀:先定级,再备案,建设整改后测评,最后监督检查。
Q3 · 等保 2.0《基本要求》对应的标准是?
答案 B。17859 是五级划分;20984 是风险评估规范;27001 是信息安全管理体系。
Q4 · GB 17859 第二级的名称是?
答案 B。「自己审计……」里第二步是审计 = 系统审计保护级。
Q5 · 下列哪项属于等保技术要求「十大类」之一?
答案 B。技术口诀「边界计算管里头」——边界 = 安全区域边界。
Q6 · 二级及以上系统确定等级后,向公安机关备案的时限通常是?
答案 B。定级后 30 日内备案,是高频数字点。
Q7 · Classified protection evaluation checks whether a system meets the required security level. This is closest to?(英文题)
答案 B。Grade / classified protection evaluation = 等级测评(符合性),不是单纯风险评估或渗透测试。
附加题(下午卷风格)· 点击展开答案
某市政务云平台拟按等保三级建设。请写出等级保护主要工作环节,并指出建设时应覆盖的技术类与管理类要求大类名称。
① 工作环节:定级 → 备案 → 建设整改 → 等级测评 → 监督检查(定备建测监)。
② 备案:确定等级后向公安机关备案(常见考点:30 日内)。
③ 建设依据:GB/T 22239—2019 基本要求(三级通用要求 + 云扩展要求)。
④ 技术五大类:安全物理环境、安全通信网络、安全区域边界、安全计算环境、安全管理中心。
⑤ 管理五大类:安全管理制度、安全管理机构、安全管理人员、安全建设管理、安全运维管理。
⑥ 测评:委托有资质测评机构,三级通常每年至少一次;结论不符合/基本符合则整改复测。
答题模板:环节顺序写全 → 点标准编号 → 十大类点名 → 测评周期与整改闭环。
② 备案:确定等级后向公安机关备案(常见考点:30 日内)。
③ 建设依据:GB/T 22239—2019 基本要求(三级通用要求 + 云扩展要求)。
④ 技术五大类:安全物理环境、安全通信网络、安全区域边界、安全计算环境、安全管理中心。
⑤ 管理五大类:安全管理制度、安全管理机构、安全管理人员、安全建设管理、安全运维管理。
⑥ 测评:委托有资质测评机构,三级通常每年至少一次;结论不符合/基本符合则整改复测。
答题模板:环节顺序写全 → 点标准编号 → 十大类点名 → 测评周期与整改闭环。
九、今日任务(约 35 分钟)
- 精读第 18 章(20 分钟):阅读第 18 章 网络安全测评技术与标准,对照等保速查卡背五环节与十大类。
- 口述自测(10 分钟):不看笔记,说出「先定级,再备案……」、五级「自己审计,标完结构,才能访问」、技术「物理通信管外线……」、管理「制度机构配人员……」。
- 睡前回忆(5 分钟):按考点背——① 等保法律依据:现行法第二十三条开路,教材真题常写第二十一条;② 等保五环节:定备建测监;③ GB 17859 五级:自己审计,标完结构,才能访问;④ 技术五大类:物理通信管外线;⑤ 等保测评四步:备方现报。
十、本课知识从哪来
- 《信息安全工程师教程(第 2 版)》第 18 章 网络安全测评技术与标准(清华大学出版社)
- 国家标准:GB/T 22239—2019《基本要求》(国家标准全文公开系统)
- 法律入口:国家法律法规数据库(核《网络安全法》现行文本)
- 备考笔记(辅助):博客园 · devdog 第 18 章
- 速查:等保速查 · 第 12 课口诀 · 第 11 课 风险评估