Skip to content

网络安全等级保护 2.0 三级 技术要求 + 自查整改手册

依据标准:GB/T 22239-2019《信息安全技术 网络安全等级保护基本要求》

适用对象:等保三级信息系统 / 网络、主机、应用、数据、终端、安全管理设备

使用说明:本手册按安全物理环境、安全通信网络、安全区域边界、安全计算环境、安全管理中心五大技术域拆分,每项包含【标准要求】【自查要点】【整改操作 / 配置指南】,可直接逐项落地自查、整改、验收。


第一部分 安全物理环境

1.1 物理位置选择

标准要求

  1. 机房场地应选择在具有防震、防风、防雨、防火、防地质灾害的区域;
  2. 机房应远离易燃易爆、强电磁干扰、强污染源区域;
  3. 三级系统机房不得设置在建筑顶层、地下室底层、用水设备正下方。

自查要点

  • 核查机房选址、周边环境、楼层位置
  • 查看机房上方 / 周边是否有水管、消防喷淋直淋区域、配电室、危化品仓库

整改操作

  1. 若机房在顶层 / 地下底层:搬迁至建筑标准楼层,避开上下水管道、消防主管道正下方;
  2. 周边存在强电磁 / 危化品:增设金属屏蔽隔断、隔离护栏,保持安全距离;
  3. 留存选址说明、现场照片、周边环境平面图存档。

1.2 物理访问控制

标准要求

  1. 机房出入口配置门禁系统,实现身份鉴别、出入记录留存;
  2. 区分机房区域权限,不同区域人员权限隔离;
  3. 外来人员进入机房需审批、登记、专人陪同,全程记录;
  4. 门禁日志留存不少于 6 个月。

自查要点

  • 有无门禁、刷卡 / 人脸 / 密码认证、出入台账、访客登记本
  • 日志导出、留存周期核查

整改操作

  1. 无门禁:部署人脸 / 刷卡门禁,开启日志审计功能;
  2. 权限划分:按运维、管理、访客配置不同门禁权限,禁止通用密码;
  3. 访客管理:制作《机房访客登记表》,执行 “申请 - 登记 - 陪同 - 离场” 流程;
  4. 日志配置:门禁系统设置日志自动备份,留存≥180 天,定期导出归档。

1.3 防盗窃、防破坏

标准要求

  1. 机房部署视频监控,覆盖出入口、机柜区、设备区;
  2. 监控录像留存不少于 6 个月;
  3. 机房门窗加固,配置防盗锁,重要机柜加装机柜锁;
  4. 设置专人巡检制度。

自查要点

  • 监控覆盖范围、录像存储周期、门窗 / 机柜防护、巡检记录

整改操作

  1. 补全监控点位,确保无盲区;NVR 配置存储策略,录像保存 ≥180 天
  2. 机房门窗更换防盗门窗,所有服务器机柜加装机械锁 / 电子锁;
  3. 制定《机房日常巡检表》,每日巡检并签字留存。

1.4 防雷、防静电

标准要求

  1. 机房配备专业防雷接地、等电位接地系统;
  2. 机柜、设备、金属桥架统一接地;
  3. 机房铺设防静电地板,运维人员配备防静电手环 / 服;
  4. 强电、弱电线路分离布设。

自查要点

  • 接地电阻检测报告、防静电设施、强弱电布线情况

整改操作

  1. 联系电工 / 弱电厂商检测接地电阻,不合格立即整改;
  2. 全覆盖防静电地板,运维工位标配防静电手环;
  3. 重新梳理布线,强电电缆与网线 / 光纤分槽 / 分桥架铺设,间距达标。

1.5 防火、防水、温湿度控制

标准要求

  1. 机房配备气体灭火 / 消防器材,禁止使用喷淋灭火;
  2. 部署漏水检测装置,重点监测机柜下方、管道周边;
  3. 部署精密空调,温湿度实时监控(温度 18-26℃,湿度 40%-70%);
  4. 配备烟感、温感报警装置,报警联动提醒。

自查要点

  • 消防类型、漏水检测、空调运行、温湿度记录、报警功能

整改操作

  1. 拆除机房内消防喷淋,更换为七氟丙烷等气体灭火设备;
  2. 在机房低洼处、水管下方加装漏水绳 / 漏水报警器,联动声光告警;
  3. 空调 7×24 运行,部署温湿度监测终端,自动记录数据,每日核查。

1.6 电力供应

标准要求

  1. 核心设备配备 UPS 不间断电源,续航满足业务最长停机处置时间;
  2. 重要机房配置备用发电机组;
  3. 市电、UPS、配电回路分级管理,回路标识清晰;
  4. 定期对 UPS、电池进行充放电检测、维保。

自查要点

  • UPS 配置、续航时长、备用电源、配电标识、维保记录

整改操作

  1. 测算业务停机处置时长,扩容 UPS 电池组,保证断电后续航达标
  2. 三级核心机房增设柴油发电机,制定市电中断切换预案;
  3. 所有配电盘、回路张贴标签,区分主路、UPS 路、普通负载;
  4. 每季度执行 UPS 充放电测试,留存维保报告。

第二部分 安全通信网络

2.1 网络架构

标准要求

  1. 网络进行分层分区设计:互联网区、边界区、核心区、业务区、管理区、运维区,区域逻辑隔离;
  2. 重要业务系统独立网段,禁止不同安全等级系统混网;
  3. 网络设备(交换机、路由器)冗余部署,关键链路冗余,防止单点故障;
  4. 划分广播域,通过 VLAN 隔离不同业务终端 / 服务器。

自查要点

  • 网络拓扑、分区情况、VLAN 划分、设备 / 链路冗余、混网情况

整改操作

  1. 重新规划网段与 VLAN:按业务、安全域划分独立 VLAN,不同区域不互通;
  2. 核心交换机、出口路由器双机热备 / 堆叠,关键链路做链路聚合;
  3. 绘制正式《网络拓扑图》,标注区域、VLAN、IP 段、设备型号,归档留存;
  4. 低安全等级终端(办公 PC)禁止直连业务服务器网段。

2.2 网络传输

标准要求

  1. 远程运维、管理数据、业务敏感数据传输采用加密方式(SSL/TLS、IPSec);
  2. 禁止明文传输 Telnet、FTP、HTTP 等协议;
  3. 跨区域、跨互联网通信使用加密隧道。

自查要点

  • 协议使用情况、远程管理方式、外网传输是否加密

整改操作

  1. 全网禁用 Telnet、FTP,替换为 SSH、SFTP;
  2. Web 业务全站部署 HTTPS(TLS1.2 及以上),关闭 HTTP 明文端口;
  3. 跨互联网互联站点部署 IPSec VPN/SSL VPN 加密隧道;
  4. 网络设备管理地址仅开放 SSH,关闭 WEB 明文管理。

2.3 网络设备安全(交换机 / 路由器 / AC 等)

标准要求

  1. 设备进行身份鉴别,启用强口令、多因素认证;
  2. 关闭不必要端口、不必要服务、闲置接口;
  3. 开启设备日志、审计功能,日志集中上传;
  4. 定期升级固件 / 系统补丁,修复高危漏洞;
  5. 配置权限分级,最小权限原则,禁止共用管理员账号。

自查要点

  • 口令复杂度、闲置端口 / 服务、日志开启、补丁版本、账号权限

整改操作(通用配置,华为 / Cisco 均适用)

  1. 账号口令整改
  2. 设置口令长度≥10 位,包含大小写、数字、特殊字符,90 天定期更换;
  3. 新建运维、只读、管理员不同权限账号,删除默认账号、弱口令账号。
  4. 关闭冗余服务 / 端口
  5. 关闭设备 CDP、LLDP(按需)、HTTP、FTP、闲置 Console 口、空闲物理接口;
  6. 禁用未使用的 SNMP v1/v2c(明文版本),仅保留 SNMP v3。
  7. 日志配置
  8. 开启设备操作日志、告警日志、流量日志,同步至日志服务器
  9. 漏洞加固
  10. 查询厂商漏洞公告,在线下刷升级设备固件,修复高危 CVE 漏洞;
  11. 安全策略
  12. 配置 ACL,仅允许指定运维 IP 访问设备管理地址。

2.4 流量监控与异常分析

标准要求

  1. 部署流量分析、异常检测设备,监测网络流量、攻击行为;
  2. 对 DDoS、端口扫描、暴力破解、异常外联进行告警;
  3. 流量日志、异常告警日志留存≥6 个月。

自查要点

  • 有无流量监测、攻击告警、日志留存

整改操作

  1. 旁路部署流量分析平台、入侵检测系统(IDS);
  2. 配置告警规则:DDoS、扫描、暴力破解、异常外连 IP 实时告警;
  3. 配置日志本地 + 远端双备份,存储周期≥180 天。

第三部分 安全区域边界(防火墙、WAF、堡垒机、边界设备)

3.1 边界访问控制(防火墙)

标准要求

  1. 全网边界部署防火墙,基于最小权限配置访问策略;
  2. 策略按 “拒绝所有,按需放行” 原则,禁止全通策略;
  3. 定期清理冗余、失效防火墙策略;
  4. 区分内外网、不同安全域边界,逐级防护。

自查要点

  • 防火墙策略、全通规则、冗余策略、域间隔离

整改操作

  1. 梳理所有业务通信需求,逐条优化策略,删除 any-any 全通规则
  2. 策略源 / 目的限定 IP 段、端口、协议,精准放行;
  3. 每月开展策略审计,删除长期未命中、过期策略;
  4. 多级边界:互联网→防火墙→DMZ 区→内网业务区,分层隔离。

3.2 边界入侵防范(IPS/IDS)

标准要求

  1. 边界部署入侵防御系统(IPS),阻断 SQL 注入、XSS、木马、漏洞利用攻击;
  2. 攻击特征库定期自动升级;
  3. 阻断行为、攻击日志完整记录并留存。

自查要点

  • IPS 部署、特征库版本、攻击拦截效果、日志留存

整改操作

  1. 防火墙旁挂 / 串联 IPS,开启攻击防御规则;
  2. 配置特征库每日自动更新
  3. 开启攻击拦截日志,同步至日志平台,留存≥180 天。

3.3 Web 应用防护(WAF)

标准要求

  1. 对外 Web 业务前端部署 WAF,防护 Web 通用攻击;
  2. 防护规则覆盖 SQL 注入、XSS、文件上传、命令执行、越权访问;
  3. 配置 CC 攻击防护、爬虫防护、URL 访问控制。

自查要点

  • WAF 部署、防护规则、CC 防护、日志记录

整改操作

  1. 所有公网 Web 站点前置 WAF,开启基础防护规则集;
  2. 针对业务场景自定义规则,拦截非法上传、恶意请求;
  3. 开启 CC 限流、人机验证,抵御恶意爬虫与 CC 攻击;
  4. WAF 日志统一汇总归档。

3.4 安全审计与运维管控(堡垒机)

标准要求

  1. 所有设备、服务器、数据库运维操作统一经过堡垒机
  2. 实现账号统一管理、单点登录、权限管控、操作录像 / 命令审计;
  3. 禁止运维人员直连内网核心设备 / 服务器;
  4. 运维审计记录(录像、命令、日志)留存≥6 个月。

自查要点

  • 堡垒机覆盖范围、直连情况、审计录像、留存周期

整改操作

  1. 全网运维入口收敛至堡垒机,服务器、网络设备、数据库全部纳入管控;
  2. 防火墙策略限制:仅堡垒机 IP 可访问所有设备管理端口,禁止终端直连
  3. 开启命令审计、屏幕录像,设置存储周期≥180 天;
  4. 运维账号统一由堡垒机分配,落实一人一号。

3.5 恶意代码防范(边界防病毒)

标准要求

  1. 互联网入口、文件传输边界部署网关防病毒;
  2. 对上传、下载、邮件、文件传输进行病毒、木马查杀;
  3. 病毒库定期自动更新。

自查要点

  • 网关杀毒、病毒库更新、文件查杀策略

整改操作

  1. 防火墙 / 网关开启防病毒、木马、恶意文件检测功能;
  2. 配置病毒库自动升级,每日更新;
  3. 禁止传输可执行文件、恶意脚本等高危文件。

3.6 数据泄露防护(边界 DLP)

标准要求

  1. 边界部署数据防泄漏能力,识别并阻断敏感数据外发;
  2. 对身份证、手机号、合同、核心业务数据等敏感内容检测告警。

自查要点

  • 敏感数据外发检测、阻断规则

整改操作

  1. 在网关 / 邮件系统配置 DLP 规则,定义敏感数据特征;
  2. 针对外网邮件、网盘、网页上传等通道做敏感内容拦截 + 告警。

第四部分 安全计算环境(服务器、终端、数据库、应用系统)

4.1 身份鉴别(主机 / 服务器 / 数据库 / 应用)

标准要求

  1. 所有操作系统、数据库、业务应用启用强口令策略
  2. 关键服务器、运维账号启用双因素认证(令牌、人脸、短信);
  3. 账号实名制,一人一号,删除匿名账号、测试账号、过期账号;
  4. 登录失败处理:多次失败锁定账号,设置锁定时长。

自查要点

  • 口令复杂度、空口令 / 弱口令、匿名账号、登录锁定、双因子

整改操作

Windows 服务器
  1. 本地安全策略 → 账户策略 → 密码策略:
  2. 密码长度最小值:10 位
  3. 密码必须符合复杂性要求:启用
  4. 密码最长使用期限:90 天
  5. 强制密码历史:5 个
  6. 账户锁定策略:登录失败5 次锁定,锁定时长≥30 分钟;
  7. 禁用 Guest 账号、多余测试账号,重命名默认管理员账号;
  8. 关键主机部署动态令牌 / 短信二 factor 认证。
Linux(CentOS / 麒麟 / UOS)
  1. 编辑 /etc/pam.d/system-auth 配置口令复杂度;
  2. 配置 /etc/pam.d/sshd 开启登录失败锁定;
  3. 清理无效账号,禁止 root 远程直接登录;
  4. 重要服务器部署二因素认证。
数据库(MySQL/Oracle/SQL Server)
  1. 删除默认账号、匿名账号,修改 sa/root 弱口令;
  2. 开启数据库登录审计、失败锁定;
  3. 数据库访问仅放行内网指定 IP,禁止公网直连。
业务应用系统
  1. 应用后台开启强口令、验证码、登录锁定;
  2. 重要后台管理页启用短信 / 验证码二次校验。

4.2 访问控制(主机 / 目录 / 文件)

标准要求

  1. 操作系统、文件目录、共享文件夹设置最小访问权限;
  2. 关闭不必要系统共享、远程桌面、远程访问服务;
  3. 区分管理员、普通用户权限,普通用户禁止提权;
  4. 数据库表、视图按角色分配权限,最小授权。

自查要点

  • 共享开启情况、权限配置、远程服务、数据库权限

整改操作

  1. Windows:关闭所有不必要文件共享、IPC$ 共享,限制远程桌面登录 IP;
  2. Linux:严格配置目录权限(750/700 为主),禁止全局可写目录;
  3. 数据库:回收普通用户 DBA、高权限角色,按业务划分数据库账号权限;
  4. 禁止服务器开启全员可访问的匿名共享。

4.3 恶意代码防范(主机杀毒)

标准要求

  1. 所有服务器、办公终端部署终端防病毒软件;
  2. 病毒库、引擎自动升级,定期全盘查杀;
  3. 禁止终端私自安装软件、运行未知程序。

自查要点

  • 杀毒软件覆盖率、病毒库状态、查杀记录

整改操作

  1. 全网终端、服务器统一部署企业版杀毒软件,做到全覆盖
  2. 配置病毒库自动更新,每周定时全盘查杀;
  3. 终端开启软件管控,禁止私自安装陌生程序、外挂、破解软件。

4.4 入侵防范与系统加固

标准要求

  1. 及时修复操作系统、中间件、第三方软件高危漏洞(补丁);
  2. 关闭系统不必要服务、端口、组件;
  3. 开启主机防火墙、主机入侵检测;
  4. 禁止使用存在高危漏洞的老旧版本系统 / 中间件。

自查要点

  • 补丁安装、开放端口、运行服务、系统版本

整改操作

  1. 建立补丁管理流程:每月漏洞扫描,高危漏洞7 日内完成补丁修复
  2. Windows:关闭多余服务、禁用不必要启动项,启用系统防火墙,仅放行业务端口;
  3. Linux:禁用无用服务(telnet、rlogin、nfs 等),使用firewalld/iptables做主机端口限制;
  4. 升级老旧中间件(Tomcat、JBoss、Nginx 等)至安全版本,删除默认页面、示例程序。

4.5 安全审计(主机 / 数据库 / 应用日志)

标准要求

  1. 操作系统开启登录、注销、权限变更、文件操作审计;
  2. 数据库开启登录、增删改查、账号操作审计;
  3. 应用系统开启用户操作、后台管理、业务操作日志;
  4. 所有主机日志统一汇总至日志平台,留存≥6 个月。

自查要点

  • 审计功能开启、日志收集、存储周期

整改操作

  1. Windows 开启安全策略审计,记录登录、权限、文件访问;
  2. Linux 启用 rsyslog,系统日志远端上传至日志服务器;
  3. 数据库开启审计功能,记录所有高危操作;
  4. 应用补全操作日志,统一对接日志平台。

4.6 数据完整性、保密性、备份恢复

标准要求

  1. 重要业务数据、配置文件定期备份,本地 + 异地双备份;
  2. 备份周期:核心数据每日增量、每周全量;
  3. 备份文件加密存储,禁止明文存放敏感备份;
  4. 定期开展备份恢复演练,验证备份可用性;
  5. 传输、存储敏感数据进行加密,禁止明文存储身份证、手机号等。

自查要点

  • 备份策略、异地备份、加密、恢复演练、数据加密

整改操作

  1. 制定备份计划:全量 + 增量结合,核心数据每日备份
  2. 实现本地 + 异地(离线介质 / 异地服务器)双备份;
  3. 备份包启用加密压缩,设置访问密码;
  4. 每季度做一次恢复演练,留存演练报告;
  5. 数据库内敏感字段(证件、手机号)采用加密存储。

4.7 剩余信息保护

标准要求

  1. 服务器、终端、存储设备删除数据后,彻底清除残留信息;
  2. 废旧硬盘、U 盘、设备报废前做数据销毁;
  3. 禁止直接丢弃存储介质。

整改操作

  1. 设备报废前使用专业工具全盘擦除数据;
  2. 涉密存储介质统一回收、物理销毁;
  3. 文档删除后清空回收站,重要文件使用粉碎删除。

4.8 终端安全(办公 PC、桌面终端)

标准要求

  1. 终端统一桌面管控、外设管控(USB 端口);
  2. 禁用非法 USB、蓝牙、无线热点;
  3. 终端统一基线加固,口令、补丁、杀毒合规;
  4. 禁止终端私自接入外网、私搭路由。

整改操作

  1. 部署终端安全管理平台,管控 USB 设备(仅允许授权 U 盘);
  2. 关闭终端蓝牙、热点、无线网卡(内网终端);
  3. 统一终端安全基线,批量推送补丁、安全策略。

第五部分 安全管理中心

5.1 集中安全审计平台(日志审计)

标准要求

  1. 搭建统一日志审计平台,收集网络、边界、主机、应用、数据库全量日志;
  2. 日志关联分析、异常告警;
  3. 日志留存≥6 个月,不可篡改。

整改操作

  1. 全网设备、主机、应用配置日志远端推送至日志审计系统;
  2. 配置关联告警规则:暴力破解、异常登录、越权操作、高危命令;
  3. 开启日志防篡改,设置存储周期≥180 天。

5.2 集中运维与资产管理

标准要求

  1. 建立 IT 资产台账:网络设备、服务器、终端、安全设备、软件;
  2. 资产实名制、责任人、用途、IP、版本统一管理;
  3. 定期资产盘点,禁用闲置僵尸资产。

整改操作

  1. 梳理全部资产,建立电子化资产台账;
  2. 每季度资产盘点,下线长期闲置、无人使用的僵尸主机 / 设备。

5.3 漏洞扫描与风险管理

标准要求

  1. 定期开展全网漏洞扫描(主机、网络、Web);
  2. 高危漏洞限时整改,形成漏洞闭环管理;
  3. 定期渗透测试(三级系统要求年度渗透测试)。

整改操作

  1. 每月执行全网漏洞扫描,输出漏洞报告;
  2. 高危漏洞 7 日内整改,中低风险限期整改,跟踪闭环;
  3. 每年委托第三方开展等级保护渗透测试。

5.4 安全监控与应急响应

标准要求

  1. 统一安全监控大屏,集中展示告警、故障、攻击事件;
  2. 制定网络安全应急预案、应急处置流程;
  3. 定期开展应急演练。

整改操作

  1. 对接各类安全设备告警,实现统一监控;
  2. 编制《网络安全应急预案》,明确人员、流程、处置步骤;
  3. 每年至少开展 2 次应急演练(攻击、宕机、数据泄露场景)。

附:等保三级自查整改使用清单(可直接打印使用)

表格

安全域 检查项 合规状态(是 / 否) 问题描述 整改措施 完成时间 责任人
安全物理环境 机房选址、门禁、监控、消防、电力
安全通信网络 网络架构、VLAN、冗余、协议加密
安全区域边界 防火墙策略、IPS、WAF、堡垒机
安全计算环境 主机加固、口令、补丁、杀毒、备份
安全管理中心 日志审计、漏洞扫描、资产、应急

补充说明

  1. 日志留存统一要求:等保三级所有安全日志、操作日志、审计日志最低留存 180 天
  2. 补丁要求:高危漏洞 7 日内修复,中危 15 日内,低风险统一月度整改;
  3. 文档配套:本手册配套需同步整理:网络拓扑、资产台账、应急预案、演练记录、维保报告、访客登记、巡检记录等纸质 / 电子文档;
  4. 落地建议:按 “物理→网络→边界→主机→应用→管理中心” 顺序逐项整改,整改完成后先内部自查,再对接测评机构开展等保测评。