从合规到安全的完整指南
目录导读
- 三级等保整改的核心逻辑 —— 为什么规范整改比单纯“过审”更重要?
- 整改前的三大准备步骤 —— 差距分析、责任划分、资源规划
- 技术层面的规范整改要点 —— 物理、网络、主机、应用、数据五维突破
- 管理与制度的规范化落地 —— 从纸面文件到执行闭环
- 常见整改误区与答疑 —— 5个高频问题详解
- 整改后的持续运维建议 —— 如何维持合规状态
三级等保整改的核心逻辑
关键词:安全体系、持续合规、风险控制

三级等保(即信息安全等级保护第三级)是面向“非国家秘密但一旦受损会对国家安全、社会秩序、公共利益造成严重损害”的信息系统,很多单位误以为“等保整改”就是买一台防火墙、装一套日志审计,结果测评时依然“一地鸡毛”。
规范整改的底层逻辑是:以安全目标为导向,而非以测评项为导向。
简单说:不是“测评要什么,我就装什么”,而是“我的业务面临什么风险,我应该如何用等保标准去控制”。
问:为什么我买了设备,测评还是过不了?
答:因为规范整改要求“配置有效、策略合理、制度配套、人员执行”,你买了堡垒机,但如果运维人员仍能绕过堡垒机直接SSH登录服务器,那么这个设备就是摆设,测评师看的是“实际安全能力”,不是“设备清单”。
整改前的三大准备步骤
差距分析——先看清自己“差在哪”
建议委托有资质的测评机构或安全服务团队做一次预测评,重点检查:
- 物理安全:机房是否具备防雷、温控、视频监控、门禁?
- 网络安全:是否有入侵防御、边界防火墙、流量审计?
- 应用安全:是否有代码审计、身份认证强度测试?
- 数据安全:是否对敏感数据做了加密、脱敏或备份?
责任划分——成立三级等保整改小组
不要全部丢给IT部门,需要包括:
- 管理层(决策与预算)
- 业务部门(业务安全需求)
- 法务/合规(政策解读)
- 行政(物理环境改善)
资源规划——预算与时间线
常见行业参考:中型企业三级等保整改预算通常在15-80万之间,包括设备采购、集成部署、制度编写、测评费用,时间上,从启动到拿到测评报告,一般需要3-6个月。
问:如果预算不够,可以先整改一部分吗?
答:不行,三级等保是“一票否决制”,即使99%符合,只要有一项高风险项(例如无日志审计、无数据备份),测评结论就是“不符合”,建议优先整改高风险项,但必须所有条目均达标。
技术层面的规范整改要点
📌 物理安全
- 安装双向门禁系统(不可仅用密码锁)、视频监控覆盖出入口+机柜。
- 配制冗余UPS(至少30分钟续航),温湿度传感器自动报警。
- 出口加装消防气体灭火系统(非水基)。
📌 网络安全
- 部署下一代防火墙(含IPS/IDS功能),严格配置策略:默认拒绝、最小权限、白名单。
- 对思科/华为等交换设备做VLAN隔离:业务区与运维区、办公区严格物理或逻辑分离。
- 建立安全审计平台,至少保留日志180天,且不可人为删除或篡改。
📌 主机安全
- 服务器禁用Guest账户、修改默认管理员账户名。
- 安装主机入侵检测(如EDR或HIDS)、漏洞扫描软件,扫描频率不高于30天。
- 最小化端口开放,禁用高风险服务(Telnet、FTP明文传输等)。
📌 应用与数据
- 应用系统强制使用HTTPS,Cookie设置Secure+HttpOnly。
- 对用户口令做强度限制:长度不少于8位,包含大写、小写、数字和特殊字符。
- 数据库进行定期备份(全量+增量),备份介质异地存放,或使用云备份双活。
问:Web应用需要做渗透测试吗?
答:需要,三级等保明确要求对应用系统进行安全攻防测试(渗透测试),每年至少一次,并出具报告,如果发现高危漏洞须立即修复。
管理与制度的规范化落地
“没有制度的技术是空壳。”
规范整改要求建立12类以上制度文件,包括但不限于:
- 网络安全管理策略
- 信息安全组织机构与职责
- 人员录用与离职管理制度
- 密码使用规定
- 数据备份与恢复制度
- 应急响应预案
关键:制度不能抄模板,必须包含,
- 规定“客服部门每季度修改一次系统登录密码”
- 规定“备份由运维管理员在每周三凌晨执行,第二天由安全主管验签”
同时配套三张表:资产清单、风险清单、整改追踪表,形成闭环。
问:制度写好了,测评师会逐条检查吗?
答:会,测评师采用“查、问、看、测”四步法,例如你写了“权限最小化”,他会进入系统检查一个普通用户是否有多余的管理员权限;你写了“日志留存180天”,他会登录日志审计看是否有180天数据。制度必须可查验、可操作。
常见整改误区与答疑(高频5问)
Q1:三级等保必须用国产设备吗?
A:无强制“国产化”,但建议使用信创设备(如海光、鲲鹏CPU,麒麟/统信OS),因为国家推动国产替代,且更容易通过国产化测评项。
Q2:整改完成后,还要做复测吗?
A:是的,测评机构会出具《整改建议书》,你整改完成后,测评师会进行复测(可能是远程、可能在现场),问题全部关闭才能出具“符合”
Q3:证书有效期多久?每年都要重新测评吗?
A:三级等保测评证书有效期为1年,每年必须做一次等保测评(非整改,是合规评测),如果不做,上一次测评即失效。
Q4:机房不在自己公司,可以过等保吗?
A:可以,租赁IDC机房或云平台(如阿里云、腾讯云)时,要求服务商提供“等保三级认证证明”,并在合同中约定了安全责任划分,云上系统需通过云等保测评,物理安全部分由云厂商承担,你只负责应用层安全。
Q5:整改期间能暂停业务吗?
A:不建议,推荐“分批迁移、灰度发布”,在非业务高峰期做设备更换或策略变更,并准备回退方案。
整改后的持续运维建议
获得测评报告并非终点,而是持续合规的起点。
- 月度巡检:检查日志是否正常收集、防火墙策略有无异常、主机有无被入侵痕迹。
- 季度应急演练:包括系统崩溃、网站被篡改、数据丢失三种场景。
- 年度复评:在证书到期前两个月启动下一次测评,避免中断。
- 人员培训:每半年对运维、开发、管理层进行安全培训,更新威胁情报。
最后提醒:三级等保不是“项目制”,而是“运维制”。 把它嵌入到日常流程中,如“新系统上线需经安全评估”“员工离职30分钟内注销所有权限”,才能从“合规”走向“真安全”。
✦ 如果您正在筹备三级等保整改,建议先输出一份《差距分析报告》和《整改实施计划表》,清晰每一阶段的目标与责任人,安全无小事,合规即底线。