等保测试知识
一、等保测试的概念1.概念什么是网络安全等级保护等保全称网络安全等级保护制度依据《网络安全法》《网络安全等级保护条例》国内所有非涉密网络、信息系统强制落实安全分级、备案、测评、整改。 核心逻辑分等级保护、分强度防护、分级测评。2.核心法规标准法律《中华人民共和国网络安全法》《数据安全法》《个人信息保护法》条例《网络安全等级保护条例》基础标准2.0 核心GB/T 22239-2019 《信息安全技术 网络安全等级保护基本要求》测评依据GB/T 28448-2019 《测评要求》测试打分规则GB/T 28449-2019 《测评过程指南》测试流程GB/T 25069 术语、GB/T 35273 数据安全、GB/T 33561 云计算扩展要求3. 五个安全等级定级核心等级名称适用场景测评周期一级自主保护级小型企业普通网站、无重要数据不备案自主运维无需第三方测评二级指导保护级中小企业官网、普通业务系统、非敏感政务每 2 年测评 1 次公安备案三级监督保护级政务平台、医院、学校、金融分支、电商、工业、云平台每年测评 1 次最主流测评等级四级强制保护级省级政务、核心金融、能源、交通关键业务半年测评严格监管五级专控保护级国家核心基础设施、军工涉密配套特殊专项管控4. 等保 2.0 10 大测评维度测试全部围绕这 10 类物理环境安全网络安全主机安全服务器 / 终端应用安全Web 系统、小程序、APP数据安全与备份恢复安全管理中心管理制度管理机构与人员建设管理运维管理前 6 类为技术安全后 4 类为管理安全测评时技术 管理双维度打分。二、等保完整实施流程测试前后全流程系统定级梳理业务、数据、影响范围填写《定级报告》确定二级 / 三级。备案到属地公安局网安大队提交备案材料获取备案证明测评必备材料。差距测评预测评 / 摸底测试第三方测评机构上门扫描、渗透、文档核查输出差距报告列出不符合项。安全整改采购安全设备防火墙、WAF、堡垒机、日志审计、EDR 等、修复漏洞、完善制度、优化配置。正式等保测评测评工程师现场工具扫描、人工渗透、文档核查逐项打分。出具测评报告得分≥70 分合格获取《网络安全等级保护测评报告》提交公安留存。持续运维 定期复测三、等保测试核心技术测试内容实操考点一物理环境安全测试机房门禁、视频监控、出入登记温湿度、消防、防雷、UPS 供电机房分区、线缆防护、设备上锁废旧设备数据销毁流程核查二网络安全测试边界设备防火墙策略最小化测试多余开放端口、高危端口3389、22、135、445核查NAT、访问控制、区域隔离内网 / 外网 / 服务区划分防火墙日志开启、日志留存≥6 个月网络架构内外网隔离、业务分区禁止直连核心交换机冗余入侵防御 IDS/IPS攻击特征库更新、流量审计、异常告警网络设备安全交换机、路由器禁用弱口令、telnet 明文登录强制 SSH关闭闲置端口、管理员权限分级设备配置定期备份无线网络WPA2/WPA3 加密禁用 WEP访客隔离禁止无密码 WiFi三主机安全Windows/Linux 服务器、终端身份鉴别 复杂密码、密码周期 90 天、登录失败锁定、双因素认证三级强制访问控制 最小权限账号删除过期 / 匿名账号禁用管理员远程直登安全审计 登录、操作、文件修改日志留存 6 个月以上漏洞防护 系统补丁更新、关闭无用服务、端口、禁用高危组件恶意代码防护 服务器 EDR、终端杀毒软件病毒库定期更新剩余信息保护 注销终端清除缓存、磁盘删除数据不可恢复四应用安全Web 系统、APP、数据库Web 安全渗透测试等保必测OWASP Top10 漏洞SQL 注入、XSS 跨站、文件上传、命令执行、越权访问、CSRF、弱口令、敏感信息泄露后台管理地址隐藏验证码、防暴力破解数据库安全数据库审计、禁用 sa/root 弱口令禁止公网直连数据库脱敏存储手机号、身份证关闭数据库多余存储过程、高危函数接口 / APP 安全 传输加密 HTTPS、接口鉴权、防重放、敏感数据加密存储代码安全 上线前代码审计禁止硬编码账号密码五数据安全与备份恢复等保重点扣分项数据分类分级普通数据、个人信息、敏感业务数据区分传输安全全站 HTTPS内网敏感通道加密存储安全敏感数据加密、脱敏展示备份机制三级硬性要求本地全量 增量备份异地备份同城 / 异地机房备份周期每日增量、每周全量定期恢复演练留存演练记录数据销毁过期数据、下线设备数据彻底清除个人信息最小收集、授权同意、删除 / 导出机制六安全管理中心三级必配日志审计平台统一收集防火墙、主机、Web、数据库日志存储≥6 个月堡垒机运维审计所有服务器、网络设备远程运维必须经过堡垒机全程录像审计集中告警平台漏洞、入侵、异常登录统一告警终端管理、资产统一台账四、管理安全测试文档类核查极易丢分安全制度安全总体方针、运维、机房、数据、应急、人员、外包管理制度全套文件机构与人员专职安全管理员岗位职责划分上岗安全培训、离岗账号回收、保密协议第三方外包厂商安全管控建设管理项目上线安全测试、第三方厂商安全合同、安全设备采购台账运维管理日常巡检记录、漏洞修复记录、变更审批流程、应急演练记录、病毒处置台账五、等保测试常用工具漏洞扫描绿盟、启明星辰、天融信、Nessus、Xray渗透测试Burp Suite、Nmap、Sqlmap、AWVS配置核查等保专用配置核查工具、脚本批量检测弱口令日志分析ELK、Splunk、日志审计平台流量检测Wireshark、IPS 流量分析六、常见不合格高频问题考试 / 面试高频无异地备份、从未做备份恢复演练设备弱口令、使用 Telnet 明文管理日志存储不足 6 个月无统一审计平台公网直接开放数据库、3389、22 高危端口Web 存在 SQL 注入、文件上传漏洞未部署 WAF无堡垒机运维人员直连服务器安全制度缺失、无巡检、无应急演练记录个人信息明文存储、无脱敏服务器长期不打补丁无 EDR 防护内外网未做隔离无线无加密七、等保测评打分规则测评项分为要求项、一般项、重要项、关键项关键项不满足直接判定系统不合格总分 100 分≥70 分测评通过不通过需限期整改后复测。八、云平台等保特殊扩展要求若系统部署在公有云阿里云、腾讯云等除基础要求外额外测云等保扩展要求云服务商等保资质、共享责任划分租户隔离、镜像安全、对象存储权限管控云日志、云防火墙、云 WAF、主机安全组件云资源台账、弹性资源安全管控九、速记核心简答等保 2.0 和 1.0 区别从单纯系统防护→云、大数据、物联网全覆盖技术 管理十域强制日志留存、数据安全、异地备份。三级等保必备安全设备防火墙、WAFweb应用防火墙、堡垒机、日志审计、EDR、数据库审计。传统防火墙只看IP、端口、四层流量识别不了网站代码层攻击WAF解析HTTP/HTTPS 应用层报文识别针对网页代码的攻击。日志留存要求所有安全日志、操作日志至少6 个月。备份要求本地 异地定期恢复演练。运维管控远程运维必须经过堡垒机审计。十、常见的安全设备综合主流六大家深信服、启明星辰、奇安信、绿盟、天融信、华为Web / 漏洞强绿盟、安恒政务国产化天融信、华为、启明星辰中小企业性价比深信服数据库安全强项安恒、美创