等保三级系统的访问控制基础要求,概括起来就是:按需授权、权限分离、策略可控、全程留痕。 核心落在最小权限原则、三权分立、访问控制策略配置和定期权限复查这几个动作上,测评时也是围绕这些点逐项核对。
等保三级访问控制要求有哪些
等保三级访问控制要求的出处是GB/T 22239-2019《信息安全技术 网络安全等级保护基本要求》,从2019年12月1日起正式实施,在安全计算环境这个章节里,访问控制控制点占的测评项数量不算多,但每一项都是现场核查的重点,也是很多系统首次测评时暴露问题最多的地方。
最小权限原则是访问控制的第一条底线
等保三级要求授予用户完成工作所需的最小权限,这句话听起来简单,实际落地时很多企业都栽了跟头,常见场景是:运维人员手里同时握着服务器root权限和数据库管理员账号;普通业务账号被加到本地管理员组里;开发人员为了调试方便,在测试服务器上保留了sudo免密权限。
测评机构在现场核查时通常这样操作:查看服务器上的用户列表和权限配置,比对账号清单与岗位职责,检查是否有高权限账号长期处于闲置状态,一旦发现权限分配明显超出岗位需要,这一项就会被记成不符合。
管理用户的权限分离(三权分立)
权限分离这一项,行业里习惯叫三权分立,也就是三个角色各管一摊:
- 系统管理员:负责系统的日常配置和运行维护
- 安全管理员:负责安全策略的制定和配置
- 审计管理员:负责查看日志、监督运维行为
这三个角色的权限需要相互独立、相互制约,系统管理员不能变相修改安全策略,审计管理员不能把操作痕迹删掉,安全管理员需要独立于运维体系之外,实操中最常见的不符合情形,是同一个运维人员同时拥有系统管理员和安全管理员权限,或者审计日志由运维人员自己管理,审计角色形同虚设。
授权主体需要明确访问控制策略
访问控制策略由授权主体来配置,控制用户对文件、数据库表、记录和字段等客体的访问,这里强调一个核心动作:
策略的配置主体必须是明确的、唯一的,不能是谁想改就改。
在一个业务系统里,访问控制策略通常包括:
- 服务器操作系统的文件访问权限
- 数据库表级别和字段级别的读取、写入、修改权限
- Web应用层的功能模块访问权限
- 网络设备上的ACL规则
等保三级的测评点对数据库的权限控制要求相对较高,普通用户不应具备直接读取数据库敏感表的能力,应用账号和运维账号要分离使用。
定期复查权限分配情况
权限复查的频率在标准里没有精确规定,但行业共识认为,权限复查应该与人员流动、岗位调整、系统升级的节奏绑定,新员工入职开了账号,离职员工就应该及时销号;岗位变动了,权限也要跟着收回或调整。
测评机构在检查这一项时,重点关注的就是权限调整记录的时效性,以及权限清单和实际账号的吻合程度。
三权分立和最小权限如何落到系统配置里
考虑到很多单位是第一次做等保三级测评,下面按操作系统类型拆解访问控制的落地方式,实操时可以按这个思路自查。
Linux服务器上的配置落地
- 用
visudo编辑sudo授权文件,去掉业务用户不必要的root提权命令 - root账号不直接开放远程登录,改用普通用户配合sudo执行管理操作
- 将系统管理员、安全管理员、审计管理员拆分为三个独立的操作系统账号,分别归属不同用户组
- 审计账号只授予读取日志相关目录的权限,不授予任何执行权限
Windows服务器上的配置落地
- 在计算机管理里核对本地管理员组成员,清理多余的域账号
- 用本地安全策略设置账户锁定阈值,例如连续输错5次密码锁定30分钟
- 终端服务器开启空闲会话超时,例如15分钟无操作自动断开
- 把RDP远程会话的权限收敛到指定安全组
数据库层面的权限收敛
数据库是等保三级访问控制测评重点盯的对象,需要做到业务应用账号只能访问业务库对应的表或视图;运维账号拆分为日常运维账号和管理员账号,日常运维账号不授予DDL权限;开发账号仅在工作时间可访问测试库,不允许碰生产库。
这里补充一点,堡垒机可以作为权限管理的辅助工具,但不能替代系统本身的最小权限配置,测评核查的是服务器上真实存在的账号和权限,堡垒机上的授权记录不能反向证明系统账号配置合理。
等保三级整改时访问控制一般卡在哪几个环节
从大量测评案例来看,访问控制不符合项的集中爆发点主要有三个。
账号权限失控是高频问题
很多业务系统跑了两三年,账号越积越多,离职人员的账号没注销,外包人员的账号没回收,高权限账号存在共用现象,访问控制里最基础的一条按需授权,在账面积累面前变得很难落地。
整改思路是:先做一次全量账号盘点,把各服务器的账号清单拉出来,逐个人头核对应有的权限,然后删除无主账号、收敛高权限、建立权限台账,最后把新增账号的审批流程固定下来。
等保三级测评要花多少钱,与访问控制整改成本并不成正比
等保三级测评一次的费用由系统规模、测评点数量、等保测评机构的资质和当地市场行情共同决定,没有统一报价。 但可以明确的是,访问控制相关的整改投入通常不需要采购额外的安全设备,主要成本集中在人员梳理和配置修改上,真正的大头一般在网络架构调整和安全设备部署上,访问控制这一块纯靠管理和配合就能覆盖大部分要求。
测评核查时缺乏完整的过程记录
即便配置改到位了,如果拿不出权限调整的审批单、账号变更记录、权限复查报告,测评人员依然会给出不符合的结论,访问控制的判定严重依赖痕迹材料,这一点经常被现场整改的单位忽略。
访问控制和身份鉴别有什么本质区别
现阶段很多等保相关文章喜欢把身份鉴别和访问控制放在一起聊,但实际测评是完全独立的两个控制点。
- 身份鉴别解决的是”你是谁”的问题,包括密码策略、双因素认证、登录失败处理、会话超时
- 访问控制解决的是”你能干什么”的问题,包括权限分配、权限分离、策略配置、权限复查
两者的测评依据不同,核查方式也不同,身份鉴别主要看登录环节的安全配置,访问控制主要看登录之后的操作边界,一个常见的误区是:单位部署了双因素认证就以为访问控制不用做了,实际上身份鉴别只能解决进门问题,进门之后每个房间的门禁还得靠访问控制来管。
超时退出的归属容易搞混
会话超时和登录失败处理在等保标准里归属于身份鉴别控制点,但很多单位在整改时习惯把它当成访问控制的配套项来调整,分类归分类,操作上建议一起改,节省复查沟通成本。
关于等保三级访问控制要求的常见疑问
等保三级访问控制不满足要求会怎么样?
测评机构出具报告时,访问控制的不符合项会直接影响测评结论,单项不符合的安全控制点达到一定数量,整体测评结果就会判为不符合,单位需要在规定期限内完成整改并接受复核。在三级系统的测评里,访问控制属于必查项,基本没有豁免空间。
用了堡垒机就能满足访问控制要求吗?
不能,堡垒机是运维安全管理工具,它可以记录和管控运维人员的登录行为,但测评核查的是系统内部真实的账号权限配置,即使所有运维操作都走堡垒机,服务器上仍然存在高权限账号权限过大的事实,这一项依然会被判定不符合,正确做法是把堡垒机的授权策略和系统账号的权限配置对齐。
访问控制策略配置工具是必须采购的软件吗?
标准条款里提到的访问控制策略配置工具,指的是批量修改和下发访问控制策略的管理工具,不强制指定某种商业产品,规模较小的单位用系统自带的组策略、sudo配置文件和数据库授权命令组合起来,同样能满足这一项的要求,测评关注的是策略能否统一管理、配置过程能否追溯,而不是工具的品牌或价格。
最后把核心逻辑再收拢一下:等保三级访问控制的基础要求并不复杂,关键动作是盘清账号、收拢权限、分离角色、落地策略、留好记录,这五件事做扎实,访问控制控制点就能稳定拿分。
首发原创文章,作者:王坚,如若转载,请注明出处:https://idctop.com/article/632438.html





