Reference · 速查文档

网络安全等级保护(等保 2.0)速查

依据《信息安全工程师教程(第 2 版)》第 18 章 · GB/T 22239—2019 · 打印用

一、核心概念

等保法律依据:等保是等级保护,现行法第二十三条开路;教材真题常写第二十一条。

二、五个工作环节

  1. 定级:确定对象与安全保护等级(参考 GB/T 22240)
  2. 备案:向公安机关备案;确定等级后通常 30 日内
  3. 建设整改:按基本要求 / 设计技术要求建设与加固
  4. 等级测评:有资质第三方测评机构实施(不能自测代替)
  5. 监督检查:公安机关依法监督检查

等保五环节:先定级,再备案,建设整改后测评,最后监督检查(字头:定备建测监)。三级及以上常见要求:每年至少一次等级测评。

三、GB 17859 五级名称

名称
用户自主保护级
系统审计保护级(审计常从此级起强调)
安全标记保护级
结构化保护级
访问验证保护级

GB 17859 五级:自己审计,标完结构,才能访问(字头:自审标结访)。实务常见 2–4 级。

四、核心标准对照

标准用途
GB/T 22239—2019基本要求(等保 2.0 核心)
GB/T 28448—2019测评要求
GB/T 22240定级指南
GB/T 25070安全设计技术要求
GB 17859—1999五级划分准则

五、十大类(技术五 + 管理五)

技术:物理通信管外线,边界计算管里头,管理中心总调度管理:制度机构配人员,建设完了抓运维
安全物理环境安全管理制度
安全通信网络安全管理机构
安全区域边界安全管理人员
安全计算环境安全建设管理
安全管理中心安全运维管理

每个等级 = 安全通用要求 + 安全扩展要求(云 / 移动 / 物联 / 工控 / 大数据等)。

六、等级测评四步

  1. 测评准备
  2. 方案编制
  3. 现场测评
  4. 报告编制

等保测评四步:先准备,编方案,到现场,写报告(字头:备方现报)。

七、测评类型(目标分类)

类型视角
等级测评等保符合性(等保 2.0 标准)
验收测评用户申请验收
风险测评风险管理角度

八、易错对照

易混记住
22239 vs 1785922239=基本要求;17859=五级划分
等保测评 vs 风险评估符合性 vs 可能性×损失
网安法第 21 条 vs 第 23 条同一条义务:现行第 23 条;教材/真题常见原第 21 条
备案机关公安机关(不是网信办单独备案)
谁测评有资质第三方机构,运营单位不能自测代替

九、下午卷模板