摘要:等保2.0最显著的变化之一,是将保护对象从传统信息系统扩展到云计算、移动互联、物联网、工业控制系统、大数据等新技术新应用领域。2026年2月,公安部又批准发布6项新标准,覆盖边缘计算、IPv6、区块链、5G接入安全。如果你的系统涉及这些新技术,就必须同时满足安全通用要求和对应的安全扩展要求。本文逐一拆解五大特殊场景的等保要点。

引言:等保2.0的“全覆盖”革命

等保1.0主要覆盖传统信息系统。等保2.0(以GB/T 22239-2019为代表)则将保护对象扩展到云计算、移动互联、物联网、工业控制系统、大数据等新技术新应用领域。

等保2.0在内容编排上采用“安全通用要求+安全扩展要求”的架构——无论等级保护对象形态如何,都必须满足安全通用要求;同时,针对特定场景,提出了额外的安全扩展要求。

2026年2月1日,公安部又批准发布了6项聚焦网络安全等级保护的新标准,覆盖边缘计算、大数据、IPv6、区块链、云计算及5G接入安全等领域。这意味着等保的覆盖范围还在持续扩大。

一、云计算平台等保要点

1.1 安全责任共担模型

云计算环境下,安全责任由云服务商和云租户共同承担。云计算将传统IT环境中信息系统运营、使用单位的单一安全责任转变为云租户和云服务商双方“各自分担”的安全责任。

责任方

责任范围

典型内容

云服务商

云平台基础设施

数据中心物理安全、虚拟化平台安全、网络架构安全

云租户

自身应用和数据

应用系统安全、数据安全、账号权限管理、租户侧安全配置

云计算系统的定级对象:云服务商的云平台和云租户的应用系统应分别定级,云平台等级应不低于应用系统的安全保护等级。对于公有云,定级流程为云平台先定级测评,再提供云服务。

1.2 云计算安全扩展要求的核心内容

根据GB/T 22239-2019,云计算安全扩展要求主要涵盖:

基础设施位置:应保证云计算基础设施位于中国境内。这是对数据主权和合规的基本要求。

虚拟化安全保护:

  • 应实现不同云服务客户虚拟网络之间的隔离
  • 应在虚拟化网络边界部署访问控制机制
  • 应能检测到虚拟机与宿主机、虚拟机与虚拟机之间的异常流量-

镜像和快照保护:应提供虚拟机镜像、快照完整性校验功能,防止被恶意篡改。

数据备份恢复:云服务客户应在本地保存其业务数据的备份。这是2025版新规中“重大风险隐患触发项”的直接关联要求。

1.3 2026年云计算新标准

2026年2月1日起实施的《云计算测评指引》(GA/T 2347-2025)进一步细化了云计算等保测评要求:新增了虚拟化安全、容器安全、微隔离、云数据安全等检查项。云安全等保测评从“基础设施检查”延伸到了“云原生安全能力评估”。

1.4 企业落地建议

  • 明确责任边界:与云服务商明确双方的安全责任划分,写入合同
  • 选择合规云服务商:优先选择已通过等保三级及以上测评的云服务商
  • 做好租户侧安全:即使云平台再安全,租户侧的账号管理、数据加密、访问控制仍需自己负责

二、工业控制系统(ICS)扩展要求

2.1 工控系统的特殊挑战

工业控制系统是国家关键信息基础设施的核心组成部分。与传统信息系统不同,工控系统对实时性、可用性的要求极高——安全措施不能影响生产控制。

工控系统面临的安全挑战:

  • 实时性优先:安全检测和控制措施不能引入不可接受的延迟
  • 系统老旧:很多工控设备使用年限长,补丁兼容性差
  • 协议专有:工业协议(Modbus、S7、DNP3等)缺乏内生安全机制
  • 物理隔离误解:认为“物理隔离就绝对安全”,忽视运维接入等风险点

2.2 工控系统安全扩展要求

GB/T 22239-2019对工控系统的安全扩展要求,核心围绕分层防护展开:

实时性要求:安全措施的设计和实施必须不影响生产控制的实时性。任何可能影响生产的安全操作都应在非生产时段进行,并提前制定回退方案。

网络架构隔离:

  • 工业控制系统与企业其他系统之间应划分为两个区域,区域间应采用单向的技术隔离手段
  • 工业控制系统内部应根据业务特点划分为不同的安全域,安全域之间应采用技术隔离手段

通信传输安全:在工业控制系统内使用广域网进行控制指令或相关数据交换的,应采用加密认证技术手段实现身份认证、访问控制和数据加密传输。

访问控制:工业控制系统与企业其他系统之间部署访问控制设备,禁止任何穿越区域边界的E-Mail、Web、Telnet、Rlogin、FTP等通用网络服务。

2.3 工控等保的常见失分项

  • 默认密码未修改:很多PLC、DCS设备出厂默认密码仍在使用
  • 运维入口未管控:第三方运维人员通过4G/5G模块直接接入工控网
  • 日志审计缺失:工控设备日志功能未开启或日志未集中收集
  • 补丁管理缺失:工控系统长期不打补丁,存在已知漏洞

2.4 2026年新规要点

工业控制系统等保扩展要求在2026年正式成为监督检查重点。等保三级及以上的工业控制系统运营者,需在2026年底前完成补充测评,不合格者将面临整改和处罚。

2.5 企业落地建议

  • 建立工控安全管理制度:明确工控系统的安全运维规范
  • 部署工业防火墙:实现工控网与管理网的隔离和访问控制
  • 定期开展工控安全评估:包括漏洞扫描、配置核查、渗透测试
  • 建立应急响应机制:针对工控系统制定专项应急预案并定期演练

三、大数据系统扩展要求

3.1 大数据的定级特点

大数据系统具有数据量大、数据类型多样、处理速度快、价值密度低等特点。GB/T 22239-2019对大数据系统的定级有特殊规定:除安全责任主体相同的平台和应用可以整体定级外,应单独定级。也就是说,不能简单地将大数据平台和应用打包定级,而应根据数据的重要程度和业务影响分别确定等级。

大数据平台核心风险:海量数据集中存储,一旦攻破损失极大;数据共享、数据传输无管控,极易外泄;数据分析、导出无审计,操作无法追溯。

3.2 大数据安全扩展要求

数据分类分级:对大数据的类型和敏感程度进行分类分级管理。这是大数据安全的基础——不同级别的数据应匹配不同强度的保护措施。

数据生命周期安全:覆盖数据采集、存储、处理、共享、销毁全流程的安全管理:

阶段

安全要求

采集

数据源认证、采集合法性

存储

加密存储、访问控制

处理

脱敏处理、安全计算

共享

授权管理、安全交换、审批留痕

销毁

不可恢复性销毁

隐私保护:对敏感大数据进行脱敏处理,隐藏手机号、身份证等隐私信息;核心数据加密存储、加密传输-。

安全监测:对大数据平台进行持续安全监测,包括数据流向追踪、异常访问检测、数据泄露预警等。

3.3 2026年大数据新标准

2026年2月1日起实施的《大数据安全测评扩展要求》(T/ISEAA 007-2024),进一步明确了大数据等级保护对象的等级测评实施规范。大数据平台的安全防护从“基础设施安全”延伸到了“数据全生命周期安全”。

3.4 企业落地建议

  • 完成数据分类分级:这是大数据等保合规的第一步,也是2026年新规的重点
  • 建立数据全生命周期管理制度:覆盖从采集到销毁的每一个环节
  • 部署数据安全技术措施:包括数据加密、脱敏、审计、防泄露等
  • 建立数据安全监测体系:实时监控数据流向和异常访问行为

四、物联网(IoT)扩展要求

4.1 物联网的三层架构

物联网通常从架构上分为三个逻辑层,等保测评遵循三层架构展开:

层级

范围

安全重点

感知层

终端设备(传感器、摄像头、智能终端等)

固件安全、物理安全、设备认证

网络层

通信网络(NB-IoT、LoRa、5G等)

通信安全、接入安全、传输加密

应用层

物联网平台和应用

平台安全、数据安全、API安全

4.2 物联网安全扩展要求

感知层安全:

  • 感知节点设备所处的物理环境应不对感知节点设备造成物理破坏,如挤压、强振动
  • 感知节点设备在工作状态所处物理环境应能正确反映环境状态(如温湿度传感器不能安装在阳光直射区域)
  • 关键感知节点设备应具有可供长时间工作的电力供应

网络层安全:

  • 应保证只有授权的感知节点可以接入
  • 应能够限制与感知节点通信的目标地址,以避免对陌生地址的攻击行为
  • 应能够限制与网关节点通信的目标地址

应用层安全:

  • 感知节点设备应具备对其连接的网关节点设备进行身份标识和鉴别的能力
  • 网关节点设备应具备过滤非法节点和伪造节点所发送的数据的能力
  • 应能够鉴别数据的新鲜性,避免历史数据的重放攻击

4.3 物联网等保的常见挑战

  • 设备数量庞大:成百上千的终端设备,安全管理难度大
  • 设备能力有限:很多物联网设备计算和存储能力弱,无法部署复杂安全措施
  • 固件更新困难:设备分散部署,固件升级操作复杂
  • 供应链安全:很多物联网设备来自不同厂商,安全质量参差不齐

4.4 企业落地建议

  • 建立设备台账:对所有物联网设备进行登记和管理
  • 实施设备认证:对接入的物联网设备进行身份认证
  • 加密通信:物联网通信链路采用加密协议
  • 定期固件更新:建立固件安全更新机制
  • 安全监测:对物联网平台和设备的异常行为进行监测

五、移动互联与新兴技术

5.1 移动互联安全扩展要求

移动互联是指采用移动终端(智能手机、平板等)通过移动通信网络访问信息系统的场景。随着BYOD(自带设备办公)的普及,移动互联安全成为等保的新焦点。

终端安全:

  • 移动终端应具备安全加固能力(如禁止root/越狱)
  • 移动终端应安装安全防护软件
  • 移动终端应具备数据加密能力
  • 对移动终端进行统一的安全管理(MDM/EMM)

应用安全:

  • 移动应用应进行安全开发和安全检测
  • 移动应用应具备代码混淆和防逆向能力
  • 应对移动应用进行安全加固,防止应用被篡改、逆向分析、二次打包
  • 移动应用应不存储敏感数据在终端本地

接入安全:

  • 移动接入应进行身份认证和访问控制
  • 移动接入通信应加密传输
  • 对移动接入进行安全审计

5.2 移动应用加固的“硬指标”

等保2.0三级在安全计算环境中,与应用加固直接相关的核心指标有三项:

指标

核心要求

测评失分点

代码完整性保护

签名校验、防二次打包、文件完整性校验

解包修改后重打包仍能正常运行

数据保密性保护

字符串加密、安全键盘、日志防泄漏、协议加密

DEX文件中存在明文密钥、硬编码URL

应用安全加固

防逆向、防调试、防篡改

无加固措施,可被轻易逆向分析

5.3 新兴技术扩展要求(2026新规)

2026年2月1日起实施的6项新标准,覆盖了边缘计算、IPv6、区块链、5G接入安全等新兴技术领域:

  • 边缘计算:边缘节点的物理安全、边缘数据的本地保护、边缘与云端的安全通信
  • IPv6:IPv6环境下的地址管理安全、邻居发现协议安全、路由安全扩展要求
  • 区块链:区块链节点的身份认证、智能合约安全、共识机制安全、链上数据保护
  • 5G接入安全:5G网络切片安全、终端接入认证、网络功能虚拟化安全

5.4 企业落地建议

  • 移动设备统一管理:部署MDM/EMM系统,对员工移动设备进行统一安全管理
  • 移动应用安全检测:在上线前对移动应用进行安全检测和加固
  • 接入认证强化:移动接入采用双因素认证
  • 关注新兴技术合规:如果系统涉及边缘计算、区块链等新技术,及时对照2026新标准自查

六、扩展场景自查清单

场景

核心检查项

状态

云计算

安全责任共担明确、云服务商已通过等保测评、租户侧安全措施到位、数据本地备份

☐

工业控制系统

工控网与管理网隔离、工业协议安全监测、默认密码已修改、实时性不受影响

☐

大数据

数据分类分级完成、全生命周期安全管理、隐私保护措施、安全监测体系

☐

物联网

设备台账完整、设备认证机制、通信加密、固件更新机制

☐

移动互联

MDM统一管理、应用安全检测、接入双因素认证、通信加密

☐

新兴技术

对照2026新标准完成边缘计算/IPv6/区块链/5G接入安全自查

☐

七、写在最后

等保2.0的“安全通用要求+安全扩展要求”架构,体现了国家对不同技术形态信息系统的差异化保护思路。无论你的系统部署在云端、运行在工控现场、处理海量数据、连接海量设备,还是通过移动终端访问,都需要在满足通用要求的基础上,额外满足对应的扩展要求。

核心记住三句话:

  1. 不要以为“新技术=免检” :新技术恰恰是等保扩展要求的重点
  2. 提前规划:如果你的系统涉及云计算、工控、大数据、物联网、移动互联或任何新兴技术,建议尽早对照相应标准进行自查
  3. 选择合规的合作伙伴:云服务商、工控设备厂商、物联网平台提供商,都应优先选择已通过等保测评的供应商

更多推荐