等保2.0 到底变了什么?
印象最深的是它把名字从 "信息系统安全等级保护" 改成了 "网络安全等级保护"。表面是两个字的调整,实质是保护范围的全面扩大:以前保护的是机房里的信息系统,现在云计算、大数据、物联网、工业控制、移动互联这些新技术形态全部纳入等级保护对象,并且专门为云、物联、移互、工控各开了一章 "扩展要求"。这样设计的逻辑很清楚 —— 通用要求解决所有系统的共性安全需求,扩展要求解决不同技术形态的个性需求,比如云平台要管虚拟化和镜像快照,工控系统要管现场控制层和现场设备层,放在一起反而没法用。
结构上它提出了 "一个中心、三重防护":以安全管理中心为核心,对安全计算环境、安全区域边界、安全通信网络三层实施防护。我理解这套架构其实是把纵深防御的思想落到了具体标准里:通信网络负责数据传输的安全,区域边界负责出入口的把守,计算环境负责内部每一台设备、每一个应用的安全,而安全策略、集中管控、统一审计全部汇到安全管理中心,实现从单点防护到体系防护的转变。
另一个值得注意的变化是要求项数量。三级通用要求从 1.0 的 290 项精简到 211 项,二级从 175 项精简到 135 项。读进去才发现,减少是因为把原来主机、数据库、网络设备、应用系统里重复的条款做了合并,比如身份鉴别以前每个层面各查一遍,现在合成一个测评项;但单个要求项的覆盖面反而更宽,比如入侵防范明确要求对来自内部和外部的攻击都具备检测能力,这是 1.0 没有的。所以数量少不等于要求松,而是结构更合理了。
测评标准也明显收紧。合格线从 1.0 的 60 分提升到 70 分以上,2021 年测评模板又做了调整,综合得分从 "凑分法" 改成 "缺陷扣分法",数据资源被单独列为测评对象。三级 211 个指标里关键指标有 137 个,关键指标不符合要扣 3 倍基准分,这在制度上杜绝了过去靠堆设备凑分过关的做法。
等保 2.0 的本质是国家为网络运营者划定的一套 "安全基线",用定级、备案、测评、整改、监督检查这几个规定动作,把网络安全保护从被动防御推向主动防御、从单个系统推向整个网络空间,再配合《网络安全法》和处罚条款形成约束力。它不是最高标准,而是一个强制性的底线要求 —— 让再小的单位也有章可循,让关键信息基础设施在等保基础上获得重点保护。这种每年测评、持续整改的机制,有点像定期体检,把安全工作变成了常态化的事,这正是我认为它最大的价值所在。
更多推荐

所有评论(0)