网络安全等级保护 2.0 三级 技术要求 + 自查整改手册
依据标准:GB/T 22239-2019《信息安全技术 网络安全等级保护基本要求》
适用对象:等保三级信息系统 / 网络、主机、应用、数据、终端、安全管理设备
使用说明:本手册按安全物理环境、安全通信网络、安全区域边界、安全计算环境、安全管理中心五大技术域拆分,每项包含【标准要求】【自查要点】【整改操作 / 配置指南】,可直接逐项落地自查、整改、验收。
第一部分 安全物理环境
1.1 物理位置选择
标准要求
- 机房场地应选择在具有防震、防风、防雨、防火、防地质灾害的区域;
- 机房应远离易燃易爆、强电磁干扰、强污染源区域;
- 三级系统机房不得设置在建筑顶层、地下室底层、用水设备正下方。
自查要点
- 核查机房选址、周边环境、楼层位置
- 查看机房上方 / 周边是否有水管、消防喷淋直淋区域、配电室、危化品仓库
整改操作
- 若机房在顶层 / 地下底层:搬迁至建筑标准楼层,避开上下水管道、消防主管道正下方;
- 周边存在强电磁 / 危化品:增设金属屏蔽隔断、隔离护栏,保持安全距离;
- 留存选址说明、现场照片、周边环境平面图存档。
1.2 物理访问控制
标准要求
- 机房出入口配置门禁系统,实现身份鉴别、出入记录留存;
- 区分机房区域权限,不同区域人员权限隔离;
- 外来人员进入机房需审批、登记、专人陪同,全程记录;
- 门禁日志留存不少于 6 个月。
自查要点
- 有无门禁、刷卡 / 人脸 / 密码认证、出入台账、访客登记本
- 日志导出、留存周期核查
整改操作
- 无门禁:部署人脸 / 刷卡门禁,开启日志审计功能;
- 权限划分:按运维、管理、访客配置不同门禁权限,禁止通用密码;
- 访客管理:制作《机房访客登记表》,执行 “申请 - 登记 - 陪同 - 离场” 流程;
- 日志配置:门禁系统设置日志自动备份,留存≥180 天,定期导出归档。
1.3 防盗窃、防破坏
标准要求
- 机房部署视频监控,覆盖出入口、机柜区、设备区;
- 监控录像留存不少于 6 个月;
- 机房门窗加固,配置防盗锁,重要机柜加装机柜锁;
- 设置专人巡检制度。
自查要点
- 监控覆盖范围、录像存储周期、门窗 / 机柜防护、巡检记录
整改操作
- 补全监控点位,确保无盲区;NVR 配置存储策略,录像保存 ≥180 天 ;
- 机房门窗更换防盗门窗,所有服务器机柜加装机械锁 / 电子锁;
- 制定《机房日常巡检表》,每日巡检并签字留存。
1.4 防雷、防静电
标准要求
- 机房配备专业防雷接地、等电位接地系统;
- 机柜、设备、金属桥架统一接地;
- 机房铺设防静电地板,运维人员配备防静电手环 / 服;
- 强电、弱电线路分离布设。
自查要点
- 接地电阻检测报告、防静电设施、强弱电布线情况
整改操作
- 联系电工 / 弱电厂商检测接地电阻,不合格立即整改;
- 全覆盖防静电地板,运维工位标配防静电手环;
- 重新梳理布线,强电电缆与网线 / 光纤分槽 / 分桥架铺设,间距达标。
1.5 防火、防水、温湿度控制
标准要求
- 机房配备气体灭火 / 消防器材,禁止使用喷淋灭火;
- 部署漏水检测装置,重点监测机柜下方、管道周边;
- 部署精密空调,温湿度实时监控(温度 18-26℃,湿度 40%-70%);
- 配备烟感、温感报警装置,报警联动提醒。
自查要点
- 消防类型、漏水检测、空调运行、温湿度记录、报警功能
整改操作
- 拆除机房内消防喷淋,更换为七氟丙烷等气体灭火设备;
- 在机房低洼处、水管下方加装漏水绳 / 漏水报警器,联动声光告警;
- 空调 7×24 运行,部署温湿度监测终端,自动记录数据,每日核查。
1.6 电力供应
标准要求
- 核心设备配备 UPS 不间断电源,续航满足业务最长停机处置时间;
- 重要机房配置备用发电机组;
- 市电、UPS、配电回路分级管理,回路标识清晰;
- 定期对 UPS、电池进行充放电检测、维保。
自查要点
- UPS 配置、续航时长、备用电源、配电标识、维保记录
整改操作
- 测算业务停机处置时长,扩容 UPS 电池组,保证断电后续航达标;
- 三级核心机房增设柴油发电机,制定市电中断切换预案;
- 所有配电盘、回路张贴标签,区分主路、UPS 路、普通负载;
- 每季度执行 UPS 充放电测试,留存维保报告。
第二部分 安全通信网络
2.1 网络架构
标准要求
- 网络进行分层分区设计:互联网区、边界区、核心区、业务区、管理区、运维区,区域逻辑隔离;
- 重要业务系统独立网段,禁止不同安全等级系统混网;
- 网络设备(交换机、路由器)冗余部署,关键链路冗余,防止单点故障;
- 划分广播域,通过 VLAN 隔离不同业务终端 / 服务器。
自查要点
- 网络拓扑、分区情况、VLAN 划分、设备 / 链路冗余、混网情况
整改操作
- 重新规划网段与 VLAN:按业务、安全域划分独立 VLAN,不同区域不互通;
- 核心交换机、出口路由器双机热备 / 堆叠,关键链路做链路聚合;
- 绘制正式《网络拓扑图》,标注区域、VLAN、IP 段、设备型号,归档留存;
- 低安全等级终端(办公 PC)禁止直连业务服务器网段。
2.2 网络传输
标准要求
- 远程运维、管理数据、业务敏感数据传输采用加密方式(SSL/TLS、IPSec);
- 禁止明文传输 Telnet、FTP、HTTP 等协议;
- 跨区域、跨互联网通信使用加密隧道。
自查要点
- 协议使用情况、远程管理方式、外网传输是否加密
整改操作
- 全网禁用 Telnet、FTP,替换为 SSH、SFTP;
- Web 业务全站部署 HTTPS(TLS1.2 及以上),关闭 HTTP 明文端口;
- 跨互联网互联站点部署 IPSec VPN/SSL VPN 加密隧道;
- 网络设备管理地址仅开放 SSH,关闭 WEB 明文管理。
2.3 网络设备安全(交换机 / 路由器 / AC 等)
标准要求
- 设备进行身份鉴别,启用强口令、多因素认证;
- 关闭不必要端口、不必要服务、闲置接口;
- 开启设备日志、审计功能,日志集中上传;
- 定期升级固件 / 系统补丁,修复高危漏洞;
- 配置权限分级,最小权限原则,禁止共用管理员账号。
自查要点
- 口令复杂度、闲置端口 / 服务、日志开启、补丁版本、账号权限
整改操作(通用配置,华为 / Cisco 均适用)
- 账号口令整改
- 设置口令长度≥10 位,包含大小写、数字、特殊字符,90 天定期更换;
- 新建运维、只读、管理员不同权限账号,删除默认账号、弱口令账号。
- 关闭冗余服务 / 端口
- 关闭设备 CDP、LLDP(按需)、HTTP、FTP、闲置 Console 口、空闲物理接口;
- 禁用未使用的 SNMP v1/v2c(明文版本),仅保留 SNMP v3。
- 日志配置
- 开启设备操作日志、告警日志、流量日志,同步至日志服务器;
- 漏洞加固
- 查询厂商漏洞公告,在线下刷升级设备固件,修复高危 CVE 漏洞;
- 安全策略
- 配置 ACL,仅允许指定运维 IP 访问设备管理地址。
2.4 流量监控与异常分析
标准要求
- 部署流量分析、异常检测设备,监测网络流量、攻击行为;
- 对 DDoS、端口扫描、暴力破解、异常外联进行告警;
- 流量日志、异常告警日志留存≥6 个月。
自查要点
- 有无流量监测、攻击告警、日志留存
整改操作
- 旁路部署流量分析平台、入侵检测系统(IDS);
- 配置告警规则:DDoS、扫描、暴力破解、异常外连 IP 实时告警;
- 配置日志本地 + 远端双备份,存储周期≥180 天。
第三部分 安全区域边界(防火墙、WAF、堡垒机、边界设备)
3.1 边界访问控制(防火墙)
标准要求
- 全网边界部署防火墙,基于最小权限配置访问策略;
- 策略按 “拒绝所有,按需放行” 原则,禁止全通策略;
- 定期清理冗余、失效防火墙策略;
- 区分内外网、不同安全域边界,逐级防护。
自查要点
- 防火墙策略、全通规则、冗余策略、域间隔离
整改操作
- 梳理所有业务通信需求,逐条优化策略,删除 any-any 全通规则;
- 策略源 / 目的限定 IP 段、端口、协议,精准放行;
- 每月开展策略审计,删除长期未命中、过期策略;
- 多级边界:互联网→防火墙→DMZ 区→内网业务区,分层隔离。
3.2 边界入侵防范(IPS/IDS)
标准要求
- 边界部署入侵防御系统(IPS),阻断 SQL 注入、XSS、木马、漏洞利用攻击;
- 攻击特征库定期自动升级;
- 阻断行为、攻击日志完整记录并留存。
自查要点
- IPS 部署、特征库版本、攻击拦截效果、日志留存
整改操作
- 防火墙旁挂 / 串联 IPS,开启攻击防御规则;
- 配置特征库每日自动更新;
- 开启攻击拦截日志,同步至日志平台,留存≥180 天。
3.3 Web 应用防护(WAF)
标准要求
- 对外 Web 业务前端部署 WAF,防护 Web 通用攻击;
- 防护规则覆盖 SQL 注入、XSS、文件上传、命令执行、越权访问;
- 配置 CC 攻击防护、爬虫防护、URL 访问控制。
自查要点
- WAF 部署、防护规则、CC 防护、日志记录
整改操作
- 所有公网 Web 站点前置 WAF,开启基础防护规则集;
- 针对业务场景自定义规则,拦截非法上传、恶意请求;
- 开启 CC 限流、人机验证,抵御恶意爬虫与 CC 攻击;
- WAF 日志统一汇总归档。
3.4 安全审计与运维管控(堡垒机)
标准要求
- 所有设备、服务器、数据库运维操作统一经过堡垒机;
- 实现账号统一管理、单点登录、权限管控、操作录像 / 命令审计;
- 禁止运维人员直连内网核心设备 / 服务器;
- 运维审计记录(录像、命令、日志)留存≥6 个月。
自查要点
- 堡垒机覆盖范围、直连情况、审计录像、留存周期
整改操作
- 全网运维入口收敛至堡垒机,服务器、网络设备、数据库全部纳入管控;
- 防火墙策略限制:仅堡垒机 IP 可访问所有设备管理端口,禁止终端直连;
- 开启命令审计、屏幕录像,设置存储周期≥180 天;
- 运维账号统一由堡垒机分配,落实一人一号。
3.5 恶意代码防范(边界防病毒)
标准要求
- 互联网入口、文件传输边界部署网关防病毒;
- 对上传、下载、邮件、文件传输进行病毒、木马查杀;
- 病毒库定期自动更新。
自查要点
- 网关杀毒、病毒库更新、文件查杀策略
整改操作
- 防火墙 / 网关开启防病毒、木马、恶意文件检测功能;
- 配置病毒库自动升级,每日更新;
- 禁止传输可执行文件、恶意脚本等高危文件。
3.6 数据泄露防护(边界 DLP)
标准要求
- 边界部署数据防泄漏能力,识别并阻断敏感数据外发;
- 对身份证、手机号、合同、核心业务数据等敏感内容检测告警。
自查要点
- 敏感数据外发检测、阻断规则
整改操作
- 在网关 / 邮件系统配置 DLP 规则,定义敏感数据特征;
- 针对外网邮件、网盘、网页上传等通道做敏感内容拦截 + 告警。
第四部分 安全计算环境(服务器、终端、数据库、应用系统)
4.1 身份鉴别(主机 / 服务器 / 数据库 / 应用)
标准要求
- 所有操作系统、数据库、业务应用启用强口令策略;
- 关键服务器、运维账号启用双因素认证(令牌、人脸、短信);
- 账号实名制,一人一号,删除匿名账号、测试账号、过期账号;
- 登录失败处理:多次失败锁定账号,设置锁定时长。
自查要点
- 口令复杂度、空口令 / 弱口令、匿名账号、登录锁定、双因子
整改操作
Windows 服务器
- 本地安全策略 → 账户策略 → 密码策略:
- 密码长度最小值:10 位
- 密码必须符合复杂性要求:启用
- 密码最长使用期限:90 天
- 强制密码历史:5 个
- 账户锁定策略:登录失败5 次锁定,锁定时长≥30 分钟;
- 禁用 Guest 账号、多余测试账号,重命名默认管理员账号;
- 关键主机部署动态令牌 / 短信二 factor 认证。
Linux(CentOS / 麒麟 / UOS)
- 编辑
/etc/pam.d/system-auth配置口令复杂度; - 配置
/etc/pam.d/sshd开启登录失败锁定; - 清理无效账号,禁止 root 远程直接登录;
- 重要服务器部署二因素认证。
数据库(MySQL/Oracle/SQL Server)
- 删除默认账号、匿名账号,修改 sa/root 弱口令;
- 开启数据库登录审计、失败锁定;
- 数据库访问仅放行内网指定 IP,禁止公网直连。
业务应用系统
- 应用后台开启强口令、验证码、登录锁定;
- 重要后台管理页启用短信 / 验证码二次校验。
4.2 访问控制(主机 / 目录 / 文件)
标准要求
- 操作系统、文件目录、共享文件夹设置最小访问权限;
- 关闭不必要系统共享、远程桌面、远程访问服务;
- 区分管理员、普通用户权限,普通用户禁止提权;
- 数据库表、视图按角色分配权限,最小授权。
自查要点
- 共享开启情况、权限配置、远程服务、数据库权限
整改操作
- Windows:关闭所有不必要文件共享、IPC$ 共享,限制远程桌面登录 IP;
- Linux:严格配置目录权限(750/700 为主),禁止全局可写目录;
- 数据库:回收普通用户 DBA、高权限角色,按业务划分数据库账号权限;
- 禁止服务器开启全员可访问的匿名共享。
4.3 恶意代码防范(主机杀毒)
标准要求
- 所有服务器、办公终端部署终端防病毒软件;
- 病毒库、引擎自动升级,定期全盘查杀;
- 禁止终端私自安装软件、运行未知程序。
自查要点
- 杀毒软件覆盖率、病毒库状态、查杀记录
整改操作
- 全网终端、服务器统一部署企业版杀毒软件,做到全覆盖;
- 配置病毒库自动更新,每周定时全盘查杀;
- 终端开启软件管控,禁止私自安装陌生程序、外挂、破解软件。
4.4 入侵防范与系统加固
标准要求
- 及时修复操作系统、中间件、第三方软件高危漏洞(补丁);
- 关闭系统不必要服务、端口、组件;
- 开启主机防火墙、主机入侵检测;
- 禁止使用存在高危漏洞的老旧版本系统 / 中间件。
自查要点
- 补丁安装、开放端口、运行服务、系统版本
整改操作
- 建立补丁管理流程:每月漏洞扫描,高危漏洞7 日内完成补丁修复;
- Windows:关闭多余服务、禁用不必要启动项,启用系统防火墙,仅放行业务端口;
- Linux:禁用无用服务(telnet、rlogin、nfs 等),使用
firewalld/iptables做主机端口限制; - 升级老旧中间件(Tomcat、JBoss、Nginx 等)至安全版本,删除默认页面、示例程序。
4.5 安全审计(主机 / 数据库 / 应用日志)
标准要求
- 操作系统开启登录、注销、权限变更、文件操作审计;
- 数据库开启登录、增删改查、账号操作审计;
- 应用系统开启用户操作、后台管理、业务操作日志;
- 所有主机日志统一汇总至日志平台,留存≥6 个月。
自查要点
- 审计功能开启、日志收集、存储周期
整改操作
- Windows 开启安全策略审计,记录登录、权限、文件访问;
- Linux 启用 rsyslog,系统日志远端上传至日志服务器;
- 数据库开启审计功能,记录所有高危操作;
- 应用补全操作日志,统一对接日志平台。
4.6 数据完整性、保密性、备份恢复
标准要求
- 重要业务数据、配置文件定期备份,本地 + 异地双备份;
- 备份周期:核心数据每日增量、每周全量;
- 备份文件加密存储,禁止明文存放敏感备份;
- 定期开展备份恢复演练,验证备份可用性;
- 传输、存储敏感数据进行加密,禁止明文存储身份证、手机号等。
自查要点
- 备份策略、异地备份、加密、恢复演练、数据加密
整改操作
- 制定备份计划:全量 + 增量结合,核心数据每日备份;
- 实现本地 + 异地(离线介质 / 异地服务器)双备份;
- 备份包启用加密压缩,设置访问密码;
- 每季度做一次恢复演练,留存演练报告;
- 数据库内敏感字段(证件、手机号)采用加密存储。
4.7 剩余信息保护
标准要求
- 服务器、终端、存储设备删除数据后,彻底清除残留信息;
- 废旧硬盘、U 盘、设备报废前做数据销毁;
- 禁止直接丢弃存储介质。
整改操作
- 设备报废前使用专业工具全盘擦除数据;
- 涉密存储介质统一回收、物理销毁;
- 文档删除后清空回收站,重要文件使用粉碎删除。
4.8 终端安全(办公 PC、桌面终端)
标准要求
- 终端统一桌面管控、外设管控(USB 端口);
- 禁用非法 USB、蓝牙、无线热点;
- 终端统一基线加固,口令、补丁、杀毒合规;
- 禁止终端私自接入外网、私搭路由。
整改操作
- 部署终端安全管理平台,管控 USB 设备(仅允许授权 U 盘);
- 关闭终端蓝牙、热点、无线网卡(内网终端);
- 统一终端安全基线,批量推送补丁、安全策略。
第五部分 安全管理中心
5.1 集中安全审计平台(日志审计)
标准要求
- 搭建统一日志审计平台,收集网络、边界、主机、应用、数据库全量日志;
- 日志关联分析、异常告警;
- 日志留存≥6 个月,不可篡改。
整改操作
- 全网设备、主机、应用配置日志远端推送至日志审计系统;
- 配置关联告警规则:暴力破解、异常登录、越权操作、高危命令;
- 开启日志防篡改,设置存储周期≥180 天。
5.2 集中运维与资产管理
标准要求
- 建立 IT 资产台账:网络设备、服务器、终端、安全设备、软件;
- 资产实名制、责任人、用途、IP、版本统一管理;
- 定期资产盘点,禁用闲置僵尸资产。
整改操作
- 梳理全部资产,建立电子化资产台账;
- 每季度资产盘点,下线长期闲置、无人使用的僵尸主机 / 设备。
5.3 漏洞扫描与风险管理
标准要求
- 定期开展全网漏洞扫描(主机、网络、Web);
- 高危漏洞限时整改,形成漏洞闭环管理;
- 定期渗透测试(三级系统要求年度渗透测试)。
整改操作
- 每月执行全网漏洞扫描,输出漏洞报告;
- 高危漏洞 7 日内整改,中低风险限期整改,跟踪闭环;
- 每年委托第三方开展等级保护渗透测试。
5.4 安全监控与应急响应
标准要求
- 统一安全监控大屏,集中展示告警、故障、攻击事件;
- 制定网络安全应急预案、应急处置流程;
- 定期开展应急演练。
整改操作
- 对接各类安全设备告警,实现统一监控;
- 编制《网络安全应急预案》,明确人员、流程、处置步骤;
- 每年至少开展 2 次应急演练(攻击、宕机、数据泄露场景)。
附:等保三级自查整改使用清单(可直接打印使用)
表格
| 安全域 | 检查项 | 合规状态(是 / 否) | 问题描述 | 整改措施 | 完成时间 | 责任人 |
|---|---|---|---|---|---|---|
| 安全物理环境 | 机房选址、门禁、监控、消防、电力 | |||||
| 安全通信网络 | 网络架构、VLAN、冗余、协议加密 | |||||
| 安全区域边界 | 防火墙策略、IPS、WAF、堡垒机 | |||||
| 安全计算环境 | 主机加固、口令、补丁、杀毒、备份 | |||||
| 安全管理中心 | 日志审计、漏洞扫描、资产、应急 |
补充说明
- 日志留存统一要求:等保三级所有安全日志、操作日志、审计日志最低留存 180 天;
- 补丁要求:高危漏洞 7 日内修复,中危 15 日内,低风险统一月度整改;
- 文档配套:本手册配套需同步整理:网络拓扑、资产台账、应急预案、演练记录、维保报告、访客登记、巡检记录等纸质 / 电子文档;
- 落地建议:按 “物理→网络→边界→主机→应用→管理中心” 顺序逐项整改,整改完成后先内部自查,再对接测评机构开展等保测评。