等保测评不是期末考试突击背书,而是日常管理的照妖镜测评前把访问控制和审计留痕这两块自查到位,通过率能提高一大截。
很多单位收到测评通知后才开始慌,翻出旧台账补签字,让运维临时调日志,这种临阵磨枪的做法,测评师一眼就能看穿,系统里的登录时间、操作记录、权限变更日志都是客观存在的,补不出来的东西硬补,反而会留下更严重的“造假”印象。
等保2.0实际上是在考察“安全管理制度有没有落地”,与其被动整改,不如参照下面的自查清单,把访问控制和审计留痕两块硬骨头先啃下来。
等保测评前需要准备什么先从这两个模块下手
等保测评的检查项很多,但访问控制和审计留痕属于高频失分点,业内专家指出,相当一部分单位首次测评未通过,问题都出在这两块,原因很简单:安全设备和防火墙大家都会买,但账号权限和日志记录这些“软功夫”,日常太容易被忽略。
摸清家底,列出资产清单
自己都不清楚系统里有什么,测评师更不可能帮你梳理,需要准备的内容包括:
- 信息系统的网络拓扑图、业务说明、定级报告
- 所有网络设备、安全设备、服务器、数据库、应用系统的清单
- 近三个月的账号清单、权限分配表、审计日志
- 安全管理制度、操作规程、应急预案文档
这些材料建议在测评前两周整理完毕,测评师进场不是来看你材料多不多,而是抽查这些文档与实际系统配置是否一致,清单和现实对不上,才是最大的扣分项。
分清主次,优先处理高风险项
测评时间有限,测评师通常会按“高风险优先”的原则,自查时把精力放在:
- 是否还存在默认口令或弱口令(这是最高频的高危漏洞)
- 管理员账号是否有双因素认证
- 登录失败是否有锁定策略
- 日志是否留存六个月
- 审计记录是否防篡改
每一条,对应等保2.0的一个控制点,每一条都可以在系统里直接查证。
算清成本,评估整改预算
自查发现问题后,需要评估整改的必要性和代价,买一台堡垒机可能要花好几万,但用现有设备自带的权限管理功能做合规整改,可能只需要花运维人员的时间成本,先自查的价值就在这里能自己解决的,不必花钱买设备。
等保测评访问控制自查三权分立和最小权限
访问控制是等保测评里的重头戏,测评师看的是你有没有一套“谁该有什么权限”的规则,而不只是看密码复不复杂,自查访问控制,核心就两个词:
三权分立和最小权限。
三权分立:把管理员角色拆开
“三权分立”听起来专业,意思就是:不能有一个人既管系统又管安全还管审计,想象一下,一个运维手里握着系统所有权限,他改了自己的操作日志,你根本发现不了,等保2.0要求:
- 系统管理员:负责日常运维、配置变更、账号管理
- 安全管理员:负责安全策略配置、安全事件处理
- 审计管理员:负责查看和备份审计日志,只读权限
自查时打开你系统的用户列表,看看有没有一个账号同时在三个管理员组里,如果有,测评师大概率会记一个高风险,整改方法也很直接:新建两个账号,把角色分开,前一个账号调去管业务,后一个专门管审计,权限各管各的,别图省事全塞给一个人。
最小权限:权限给到“够用就好”
最小权限原则的意思是,每个人只要能完成自己的工作就够了,多余的一律不给,自查时把用户列表拉出来,挨个看:
- 是否有离职员工的账号还在启用状态
- 是否有普通员工在管理员组里
- 是否有测试账号用了“test”“admin”这类名字
- 第三方运维人员的临时账号是否过了有效期
权限审批流程要落到纸面
光在系统里改了权限还不够,测评师还会查“权限是怎么审批下来的”,自查时看有没有一套完整的流程记录:
- 权限申请单有申请人、审批人、日期
- 权限变更后,系统里能查到变更记录
- 账号注销有流程和时间点
很多单位在系统里把权限改得干干净净,但问起“上次授权给谁、谁批的”,没人能拿出记录,这就等于访问控制少了“可追溯”环节,测评时依然算缺陷。
审计留痕自查日志配置的三道保险
审计留痕是等保测评中技术含量较高的模块,测评师会登录设备,实际查看审计功能是否开启、日志格式是否合规,这些操作在测评现场就可以直接完成,自查时,重点关注下面三个层面。
第一道保险:日志必须开启且内容完整
打开你的数据库、服务器、网络设备,检查以下日志是否开启:
- 登录日志:记录谁在什么时间、从哪个IP登录成功或失败
- 操作日志:记录增删改查、配置变更、权限调整行为
- 错误日志:记录系统异常、报错信息、安全事件
至少要覆盖:用户ID、操作时间、操作类型、操作对象、源IP地址,哪个字段缺失,之后追责就等于断了一条线,Linux服务器可用、last
lastb和journalctl直接查询登录记录和系统日志,Windows服务器则在“事件查看器”的“Windows日志-安全”里查登录和注销记录。
第二道保险:日志不能被篡改
测评师会看日志的存储方式,如果日志就存在本机硬盘上,而且管理员账号就能直接改,那这条基本算白给,至少要做以下操作之一:
- 日志实时同步到独立日志服务器
- 配置防删除权限,只有审计管理员可读
- 采用WORM(一次写入多次读取)存储介质
自制力在于:就算系统管理员拿到服务器权限,他也抹不掉日志,从技术上看,没有选择把日志同步到独立服务器的方案,风险就会高很多。
第三道保险:日志留存至少6个月
等保2.0的要求是日志留存不少于六个月,这是硬杠杠,自查时看你的日志存储空间够不够,等保三级系统对日志留存的要求更严格,行业共识认为,不仅是留存时间要够,还要保证日志的可读性和完整性,很多单位日志是存了,但存储满了以后直接覆盖最早的记录,这在测评中会被视为未满足要求,技术上的解决办法包括:
- 配置日志轮转策略,压缩归档后保留
- 定期把日志备份到磁带或云存储
- 计算日志产生速率,预留足够空间
时钟同步:一个容易被忽略的细节
日志没有准确时间戳,等于没有证据,自查时检查所有设备的系统时间是否与NTP服务器同步,测评师会把不同设备上的同一条操作记录进行比对,如果时间对不上,会被认定审计有效性不足,整改只需一行配置:
ntpdate ntp.aliyun.com
在核心交换机上指定NTP服务器,所有设备统一同步,不复杂,但容易被忽视。
自查时可用这份对标表
| 自查项 | 合格标准 | 常见问题 | 整改路径 |
|---|---|---|---|
| 账号状态 | 无僵尸号、无共享号 | 离职员工账号未清理 | 按季度复核账号列表 |
| 密码策略 | 长度≥8位,含两种字符 | 密码长期不换 | 开启密码策略强制周期更新 |
| 权限分配 | 三权分立,最小权限 | 普通员工是本地管理员 | 调出管理员组账户复核 |
| 登录限制 | 有锁定阈值和超时退出 | 登录无失败锁定 | 配置安全策略锁定阈值 |
| 审计日志 | 覆盖登录和操作行为 | 只开了系统日志没开安全日志 | 修改审计策略开启全部关键事件 |
| 日志备份 | 防篡改,留存6个月 | 存储空间不足直接覆盖 | 部署独立日志服务器或加大存储容量 |
等保测评自查的节奏安排
自查不是一个周末能搞定的事,比较稳妥的节奏是:
- 第一周:摸清资产,盘点账号,检查策略
- 第二周:整改发现的问题,补充制度和记录
- 第三周:请运维人员模拟测评,逐一核对控制点
通常一个中等规模的系统,按这个节奏走下来,每天投入两小时就够了,比起测评不通过再来一轮整改,或者是等到测评报告出来被列为高风险项后再补救,成本要低得多。
等保测评前自查访问控制与审计留痕,核心是把日常管理做扎实
测评师看的不只是几个硬件的配置,更是你单位日常管理有没有形成闭环,访问控制管住了“谁能用系统”,审计留痕记录下“用系统干了什么”,两者互相配合,才是一个完整的安全管理机制。
趁着测评通知还没下来,先把系统里那些沉睡了三年的僵尸账号清理掉,再看看日志是不是完好无损地存了半年以上,把这些基础工作做扎实,测评自然能过关。
Q&A:关于等保测评相关的常见疑问
等保测评费用大概多少?
等保测评费用因系统等级和所在区域差异较明显,二级系统测评费用通常在4-7万元/系统,三级系统在7-12万元/系统,具体价格受系统数量、测评机构所在地、是否包含整改复测等因素影响,以上费用不含整改采购设备的花费,整改预算需要单独评估。
没有专职安全人员,本地的小型单位怎么准备测评?
小型单位通常由运维人员兼顾安全岗位,自查时优先把账号权限清单和日志留存配置做好,这两项不需要太多额外成本,如果确实人手不足,可以咨询当地测评机构是否提供测评前预检服务,付费让专业人员在正式测评前进场摸一遍底,虽然花点钱,但比挂在测评报告上的高风险整改项要划算得多。
测评前突击补审计日志,测评师能看出来吗?
看得到,日志里每条记录都带设备时钟的生成时间,如果批量补录,时间特征会呈现密集的写入规律,通过多种设备交叉比对就能发现异常,更重要的是,补录的日志没有对应的会话进程和网络连接记录做佐证,真实性很容易被识破,据行业共识,等保测评对日志完整性和真实性的验证手段已经非常成熟,与其花时间补录,不如把这次问题整理成改进清单,测评后逐项整改。
首发原创文章,作者:王坚,如若转载,请注明出处:https://idctop.com/article/629383.html





