概念卡 / 等保2.0
等保2.0
一句话讲明白
国家要求每个信息系统先按被破坏后的后果定级(一到五级),再按级别去做防护;等保 2.0 把保护对象从"信息系统"扩到了"网络安全"。
生活类比
一栋高档小区,光有门禁摄像头(技术)不够,还得有保安队(组织)、住户公约(制度)、着火预案(应急响应)。
更关键的是房子要分级:普通住宅、银行金库、国家档案馆,防护标准显然不同。盖之前先给它定级,后续照级施工、照级验收——这就是等级保护。
正经定义
信息安全等级保护是对信息和信息载体按照重要性等级实施分类保护的一系列工作。等保 2.0 相关国家标准自 2019 年 12 月 1 日正式实施,把"信息系统安全"扩展到"网络安全"。
拆解
一、五个安全保护等级(必背,年年考)
| 等级 | 受破坏后的后果 | 名称 | 监管方式 |
|---|---|---|---|
| 第一级 | 损害公民/法人/其他组织合法权益,但不损害国家安全、社会秩序和公共利益 | 自主保护级 | 依据国家规范标准自行保护 |
| 第二级 | 严重损害合法权益,或对社会秩序和公共利益造成损害,不损害国家安全 | 指导保护级 | 监管部门指导 |
| 第三级 | 严重损害社会秩序和公共利益,或对国家安全造成损害 | 监督保护级 | 监管部门监督、检查 |
| 第四级 | 特别严重损害社会秩序和公共利益,或严重损害国家安全 | 强制保护级 | 监管部门强制监督、检查 |
| 第五级 | 特别严重损害国家安全 | 专控保护级 | 国家指定专门部门专门监督、检查 |
升级口诀:自主 → 指导 → 监督 → 强制 → 专控;后果从"一般 → 严重 → 严重且涉国安 → 特别严重 → 特别严重且涉国安"。
二、定级流程五步(必背)
flowchart LR
A[确定定级对象] --> B[初步确定等级] --> C[专家评审] --> D[主管部门审核] --> E[公安机关备案]
记忆这条链:对象 → 初评 → 专家 → 主管 → 公安。备案是最后一步。
三、等保 2.0 到底"2"在哪
- 全纳入:把风险评估、安全监测、通报预警、案件调查、数据防护、灾难备份、应急处置、自主可控、供应链安全、效果评价、综治考核等全部纳入。
- 全覆盖:网络基础设施、信息系统、网站、数据资源、云计算、物联网、移动互联网、工控系统、公众服务平台、智能设备全部纳入。
- 管互联网:把互联网企业的网络、系统、大数据纳入管理。
纵深防御体系(从外到内):物理环境安全防护 → 通信网络安全防护 → 网络边界安全防护(低级别对象部署在高等级区域时遵循"就高保护"原则)→ 计算环境安全防护(主机 + 应用和数据)→ 由安全管理中心统一管理。
四、与 ISO/IEC 27001 的关系(易考)
| 等保 2.0 | ISO/IEC 27001(ISMS) | |
|---|---|---|
| 性质 | 中国的强制性国家标准体系(有法律与行政依从要求) | 国际自愿性认证标准 |
| 出发点 | 按"后果严重程度"定级保护,重点是合规底线 | 基于风险评估选择控制措施,重点是管理体系持续改进 |
| 运行模式 | 定级 → 备案 → 建设整改 → 等级测评 → 监督检查 | PDCA 循环:建立 → 实施运行 → 监视评审 → 保持改进 |
| 覆盖范围 | 技术 + 管理 两大类要求(分五项技术/管理要求) | ISO/IEC 27000 系列给出组织、人员、物理、技术四类控制 |
| 关系 | 互补而非替代:企业常以等保合规为底线,用 ISMS 做体系化管理;等保的技术与管理要求可映射到 27001 的控制项 |
一句话记:等保是"必须过关",27001 是"自愿做精";等保看等级,27001 看 PDCA。
五、配套概念(常一起考)
- CIA 三要素:保密性(不该看的看不着)、完整性(不该改的改不了)、可用性(该用的时候用得上)。教材三维空间五大属性:认证、权限、完整、加密、不可否认。注意"可靠性"不属于 CIA 三要素(原题陷阱)。
- 建立安全管理机构 5 步:配备安全管理人员 → 建立安全职能部门 → 成立安全领导小组 → 主要负责人出任领导 → 建立信息安全保密管理部门。
- 组建架构原则:多人负责原则、任期有限原则、职责分离原则。
考试怎么考
- 题型:选择题必考 1-2 题,常见于"第几级对应什么后果""定级下一步是什么"。
- 必背:5 个等级及其后果与名称;定级 5 步;等保 2.0 实施日期 2019.12.1;ISO 27000 四类控制=组织、人员、物理、技术;CIA 三要素。
- 常见问法:
- "《信息安全等级保护管理办法》将安全保护等级分为几级?" → 5 级(记成 4 级或 6 级是常见错)。
- "某系统一旦遭破坏会对社会秩序和公共利益造成特别严重损害" → 第四级 强制保护级。
- "定级工作完成后下一步?" → 公安机关备案。
- "ISO/IEC 27000 系列给出了哪几方面控制?" → 组织、人员、物理、技术。
- 陷阱词:把"可靠性""可维护性"混进 CIA;把二级的"不损害国家安全"漏掉(这是二三级的关键分界)。
易混辨析
| 第二级 | 第三级 | |
|---|---|---|
| 后果 | 严重损害合法权益 / 损害社会秩序公共利益,不损害国家安全 | 严重损害社会秩序公共利益 / 损害国家安全 |
| 监管 | 指导 | 监督、检查 |
| 等保 1.0 | 等保 2.0 | |
|---|---|---|
| 对象 | 信息系统 | 网络安全(含云、物联网、移动互联、工控、大数据) |
| 实施时间 | — | 2019 年 12 月 1 日 |
| 内容变化 | — | 物理环境、网络、设备计算、应用数据四项技术 + 四项管理(策略制度、机构人员、建设管理、运维管理)均有实质变更 |
一秒记忆
"保完可,三件套(保密·完整·可用);五级往上加:自主指导监督强制专控;定级五步走:定对象→初定级→专家评→主管审→公安备;等保 2.0 二〇一九年十二月一日落地;27001 走 PDCA,组织人员物理技术四张表。"