等保 2.0 三级测评常见不符合项 Top10
在为 100 多家企业陪跑等保 2.0 三级测评的过程中,Halocent 发现不符合项 80% 集中在少数几个环节。本文把最高频的 10 类问题以及每一类的整改建议整理出来,帮助第一次过评的企业少走弯路。
Top 10 高频不符合项
1) 账号权限没有周期审核(技术要求 8.1.4.1)
常见现象:管理员账号「共享」、离职账号未及时禁用、特权账号超过 3 个月未审核。
整改建议:明确账号 owner、每季度出账号审核报告、通过 IAM 或 AD 打通 HR 系统实现自动禁用。
2) 关键操作缺少双因素认证(8.1.4.2)
常见现象:SSH / RDP / 数据库客户端只有密码;VPN 只做单因素。
整改建议:至少覆盖运维通道、堡垒机、核心业务后台;推荐 TOTP / FIDO2。
3) 日志留存不足 6 个月(8.1.4.3)
常见现象:安全设备日志只在设备本地,且轮转策略太短;应用日志压根没接入。
整改建议:集中日志到 SIEM/日志平台,明确保留 ≥ 180 天,关键系统 ≥ 1 年,并支持全文检索。
4) 恶意代码防护未覆盖服务器(8.1.4.4)
常见现象:只在办公终端装了杀毒;Linux 服务器无任何 EDR / HIDS。
整改建议:为服务器部署轻量级 HIDS/EDR(例如 osquery + wazuh 组合,或商用方案),策略每季度更新。
5) 关键数据传输未加密(8.1.4.5)
常见现象:内网 API 明文 HTTP;数据库同步走明文;SMTP 不启用 STARTTLS。
整改建议:全面 TLS 1.2+;证书由内部 CA 管理;数据库连接强制 SSL。
6) 备份缺少异地或未做恢复演练(8.1.4.6)
常见现象:备份只在同机房;从未做过恢复演练。
整改建议:异地或跨可用区备份,季度演练,出恢复时长(RTO)与丢失量(RPO)报告。
7) 安全事件响应流程未落地(8.1.4.7)
常见现象:写在文档里、没做过桌面推演。
整改建议:明确响应角色(Incident Commander/取证/沟通),每半年做一次桌面推演,保留纪录。
8) 供应链管理松散(8.1.10)
常见现象:供应商工程师直接给 root 权限;无 NDA。
整改建议:以「临时账号 + 堡垒机 + 全流程审计」接入外包;签订标准安全条款附件。
9) 变更管理缺乏安全评估(8.1.9)
常见现象:紧急上线不做安全评估;变更后不做回归。
整改建议:所有生产变更走工单,安全负责人为必备审批人,重大变更做上线前扫描。
10) 数据分类分级没做完(8.1.6)
常见现象:只写了「公开/内部」两级;无字段级识别。
整改建议:至少四级分类 + 关键字段级识别(如身份证号、手机号、银行卡号),并有落地的技术控制。
Halocent 复盘统计:满足以上 10 项,等保三级测评一次性通过率从 62% 提升到 91%。
项目节奏建议
- 启动前 8 周:做差距分析(Halocent 免费提供轻量版);
- 启动前 6 周:明确整改责任人 + 预算,制定周计划;
- 启动前 3 周:核心整改上线并冻结变更;
- 启动前 1 周:内部模拟测评,覆盖测评机构常问的样本;
- 测评期间:安排「专人对接」,保证测评机构 24 小时内拿到所有材料。
如果你正在筹备第一次三级测评,欢迎联系我们,Halocent 可以提供 2 小时的免费差距分析电话。
← 返回行业资讯