等保与密评高风险项判定标准

等保测评与密评的高风险项怎么判:三大判定原则、补偿因素分析、常见高风险场景清单,以及高风险项的整改与复测规则。

测评结论中一旦出现「高风险项」,报告等级会直接受影响,且必须整改复测。本文整理等保与密评两条线的高风险判定规则与常见场景。

一、等保高风险判定:三大原则

依据《网络安全等级保护测评高风险判定指引》(联盟团标,共收录 69 条判例、对应 40 余项标准要求),判定遵循三条总原则:

  1. 违反法律法规与行业规定必判高风险 不符合国家法律法规、行业主管部门明确规定的情况,应判为高风险。测评人员须关注《网络安全法》及国家、行业主管部门发布的各项规定。

  2. 核心要求缺失且无补偿必判高风险 不符合或未实现《基本要求》中各等级、层面核心要求及基本安全功能,且无等效或补偿措施降低风险等级的,应判为高风险。强调底线意识。

  3. 可被高度利用的技术漏洞必判高风险 通过技术测试发现被测目标存在可被高度利用、并可能对被测系统产生严重后果的情况,应判为高风险。测评人员应以攻击者视角审视目标系统,贴近实战。

补偿因素:高风险不是一刀切

  • 指引对判例给出「补偿因素」说明:存在可缓解风险的具体措施,或可与其他层面控制点联合分析时,可综合判断风险等级;
  • 测评师须在报告中对实际情况与风险做详细描述与分析,而不是机械套用判例;
  • 所有高风险场景在正常情况下均可整改,指引附录给出针对性、可落地的整改建议。

特别注意事项

  • 指引不可能枚举所有场景与行业(如工控系统),可结合行业主管要求、系统特点与现有措施综合风险分析;
  • 对指引未涉及但确实可能产生重大安全隐患的情况,测评人员须结合实际对风险等级做出客观判断。

原文条目见 联盟团标-网络安全等级保护测评高风险判定指引,重大风险隐患情形见 §0.1重大风险隐患

二、常见等保高风险场景(高频)

以下为现场测评中最常见的高风险类型,完整判例以指引原文为准:

层面典型高风险场景
身份鉴别网络设备/安全设备/服务器使用默认口令或弱口令;远程管理无加密或双因素鉴别(三级)
访问控制互联网边界防火墙无访问控制策略或策略全放行;特权用户未分离
安全审计核心设备审计功能关闭或日志留存不足六个月(网络安全法要求)
入侵防范互联网边界无入侵检测/防御能力且无补偿;存在可远程利用的高危漏洞未修复
数据保护重要数据无备份;鉴别数据(口令)明文存储
安全管理未建立安全管理机构与制度体系(三级以上系统性缺失)

各场景对应的加固整改措施见 高风险判定指引与加固对照表🥜安全加固 板块。

三、密评高风险判定

密评依据《信息系统密码应用测评要求》(GM/T 0115)及其高风险判定指引,常见高风险场景包括:

  • 身份鉴别未采用密码技术:业务系统登录仅口令且无密码技术增强,属高风险;
  • 重要数据传输无密码保护:重要业务数据、个人信息经互联网明文传输;
  • 重要数据存储无保密性/完整性保护:关键数据明文存储且无完整性校验;
  • 密钥管理失控:密钥明文硬编码在程序中、密钥无生命周期管理;
  • 密码产品不合规:使用未经商用密码产品认证的密码产品承担合规义务。

判定同样考虑补偿因素与整改可行性;基础概念见 §1密码应用基础知识,完整流程见 密评流程指南

四、高风险项的处理流程

  1. 测评报告中明确列出高风险项、对应控制点与风险分析;
  2. 运营单位制定整改计划(对照加固对照表逐条落实);
  3. 整改完成后留存证据(配置截图、测试记录、加固记录表 16、安全评估加固记录表);
  4. 申请测评机构复测,复测通过后报告结论方可生效。

五、常见问题(FAQ)

Q:有一个高风险项,报告结论就一定不合格吗? A:等保报告结论综合得分与风险等级给出「优/良/中/差」,存在高风险项时结论通常不会高于「中」,且监管会要求限期整改;密评则是「≥60 分且无高风险项」才判定符合。

Q:补偿措施一定能让高风险降级吗? A:不一定。补偿措施必须实质性地降低风险(如网络层隔离 + 审计补偿应用层缺陷),且需在报告中论证;核心安全功能完全缺失的情况通常无法用补偿措施规避。

六、延伸阅读