Lesson 12 · 约 18 分钟

合规主线:网络安全等级保护(等保 2.0)

本课目标:背住「定备建测监」五环节;分清 GB 17859 五级名称与 GB/T 22239 基本要求;记住十大类(技术五 + 管理五);会区分等保测评与风险评估;掌握备案机关/测评周期等高频数字点。

开场:风险评估做完了,为什么还要做等保?

第 11 课的风险评估回答「我有多危险、先修哪」。 但国家还要求:网络运营者必须按等级建设、测评、整改——这就是网络安全等级保护(简称等保)。 法律依据:《网络安全法》现行第 23 条「国家实行网络安全等级保护制度」 (2017 文本 / 教材真题常见写法为第 21 条,同一条义务;条号对照见 第 27 课)。 教材对应第 18 章(测评技术与标准),也是 2023–2025 机考上午卷高频块。

零、先复习再开新

R1 · 风险值的教材公式是?
答案 B。口诀:风险等于可能乘损失。
R2 · 企业购买网络安全保险,属于哪种风险处置?
答案 B。买保险 = 转移;打补丁 = 降低;取消业务 = 规避。

一、等保是什么(一句话)

对网络和信息系统按重要程度与受侵害程度划分安全保护等级, 再按等级落实安全建设、测评与监督检查的国家基本制度

口诀(等保法律依据):等保是等级保护,现行法第二十三条开路;教材真题常写第二十一条(详见第 27 课)。
易错:风险评估 ≠ 等保测评——前者找风险定处置;后者对照等级基本要求做符合性检查。

二、五个工作环节(上午必考顺序)

  1. 定级:确定保护对象与安全保护等级(可参考 GB/T 22240 定级指南)
  2. 备案:向公安机关备案;常见考点:确定等级后 30 日内
  3. 建设整改:按基本要求与设计技术要求建设/加固
  4. 等级测评:有资质的第三方测评机构对照标准测评(运营单位不能「自测代替」)
  5. 监督检查:公安机关依法监督检查
口诀(等保五环节):先定级,再备案,建设整改后测评,最后监督检查(字头:定备建测监)。
高频数字:备案 30 日;三级及以上系统通常每年至少一次等级测评。

三、五级怎么记(GB 17859 名称最常考)

强制国家标准 GB 17859—1999《计算机信息系统安全保护等级划分准则》给出五级技术名称,上午卷爱考「第几级叫什么」:

级别GB 17859 名称一句话
第一级用户自主保护级用户自主访问控制为主
第二级系统审计保护级开始强调审计(「哪一级起要审计」常考二级)
第三级安全标记保护级强制访问控制 + 安全标记
第四级结构化保护级结构化保护与隐蔽信道等
第五级访问验证保护级访问验证,最高级

口诀(GB 17859 五级):自己审计,标完结构,才能访问(字头:自审标结访)。实务中常见建设对象是 2–4 级

四、等保 2.0 核心标准(别混编号)

标准考什么
GB/T 22239—2019《基本要求》——建设整改「对照表」;等保 2.0 核心
GB/T 28448—2019《测评要求》——怎么测、测什么
GB/T 22240《定级指南》——怎么定级
GB/T 25070《安全设计技术要求》——怎么设计
GB 17859—1999五级划分准则(强制国标)
易混:GB/T 22239 ≠ GB 17859。22239 是基本要求;17859 是五级划分。
题干问「等保 2.0 基本要求」→ 选 GB/T 22239—2019

五、十大类要求:技术五 + 管理五

GB/T 22239 每个等级的要求分安全通用要求安全扩展要求。通用要求再分技术、管理两大块,共十大类:

技术要求(外→内)管理要求(要素→活动)
安全物理环境安全管理制度
安全通信网络安全管理机构
安全区域边界安全管理人员
安全计算环境安全建设管理
安全管理中心安全运维管理
口诀(技术五大类):物理通信管外线,边界计算管里头,管理中心总调度(字头:物通边算中)。
口诀(管理五大类):制度机构配人员,建设完了抓运维(字头:制机人建运)。
扩展要求常考场景:云计算、移动互联、物联网、工业控制、大数据。

六、等级测评怎么考

等级测评:测评机构依据 GB/T 22239、GB/T 28448 等,判定定级对象是否达到相应等级保护能力。

环节做什么
测评准备收集资料、了解对象、准备工具
方案编制确定测评指标、对象与方法
现场测评访谈、检查、测试(含漏扫/渗透等)
报告编制出测评报告,支撑整改与备案材料

口诀(等保测评四步):先准备,编方案,到现场,写报告(字头:备方现报)。

按测评目标还可区分:等级测评(等保符合性)、验收测评、风险测评(风险管理视角)。 题干出现「对照等级基本要求做符合性判定」→ 等级测评,不是风险评估。

七、和前几课怎么串起来

下午卷模板:写等保工作 → 按定备建测监顺序列;写建设内容 → 点出物通边算中 / 制机人建运中相关类;写差距 → 对照 GB/T 22239 + 整改 + 复测。

八、动手练一练

Q1 · 《网络安全法》规定国家实行的基本制度是?
答案 B。现行《网络安全法》第 23 条:国家实行网络安全等级保护制度(教材/真题常见写法为原第 21 条,同一条义务)。条号对照见第 27 课。
Q2 · 等保工作五个环节的正确顺序是?
答案 B。口诀:先定级,再备案,建设整改后测评,最后监督检查。
Q3 · 等保 2.0《基本要求》对应的标准是?
答案 B。17859 是五级划分;20984 是风险评估规范;27001 是信息安全管理体系。
Q4 · GB 17859 第二级的名称是?
答案 B。「自己审计……」里第二步是审计 = 系统审计保护级。
Q5 · 下列哪项属于等保技术要求「十大类」之一?
答案 B。技术口诀「边界计算管里头」——边界 = 安全区域边界。
Q6 · 二级及以上系统确定等级后,向公安机关备案的时限通常是?
答案 B。定级后 30 日内备案,是高频数字点。
Q7 · Classified protection evaluation checks whether a system meets the required security level. This is closest to?(英文题)
答案 B。Grade / classified protection evaluation = 等级测评(符合性),不是单纯风险评估或渗透测试。
附加题(下午卷风格)· 点击展开答案

某市政务云平台拟按等保三级建设。请写出等级保护主要工作环节,并指出建设时应覆盖的技术类与管理类要求大类名称。

① 工作环节:定级 → 备案 → 建设整改 → 等级测评 → 监督检查(定备建测监)。
② 备案:确定等级后向公安机关备案(常见考点:30 日内)。
③ 建设依据:GB/T 22239—2019 基本要求(三级通用要求 + 云扩展要求)。
④ 技术五大类:安全物理环境、安全通信网络、安全区域边界、安全计算环境、安全管理中心。
⑤ 管理五大类:安全管理制度、安全管理机构、安全管理人员、安全建设管理、安全运维管理。
⑥ 测评:委托有资质测评机构,三级通常每年至少一次;结论不符合/基本符合则整改复测。
答题模板:环节顺序写全 → 点标准编号 → 十大类点名 → 测评周期与整改闭环

九、今日任务(约 35 分钟)

  1. 精读第 18 章(20 分钟):阅读第 18 章 网络安全测评技术与标准,对照等保速查卡背五环节与十大类。
  2. 口述自测(10 分钟):不看笔记,说出「先定级,再备案……」、五级「自己审计,标完结构,才能访问」、技术「物理通信管外线……」、管理「制度机构配人员……」。
  3. 睡前回忆(5 分钟):按考点背——① 等保法律依据:现行法第二十三条开路,教材真题常写第二十一条;② 等保五环节:定备建测监;③ GB 17859 五级:自己审计,标完结构,才能访问;④ 技术五大类:物理通信管外线;⑤ 等保测评四步:备方现报。

十、本课知识从哪来