在沪等保测评 立整立改测评项与重大风险隐患判定案例指引(试行)

在沪测评机构自律委员会两份试行口径改编:24 项高风险建议立整立改测评项(测评过程中必须整改,含标准章条、触发情形、适用定级对象)+ 26 个「不触发重大风险隐患」判定案例(严重性/高发性不成立口径与适用边界),与联盟团标高风险判定指引(2025版)、公网安〔2025〕1001号配套使用。

两份配套的试行口径

本文改编收录在沪测评机构自律委员会提出的两份试行文件:

  1. 《在沪等保测评高风险建议立整立改测评项(试行)》:24 项高风险测评项,满足触发情形的,应当要求网络运营者立整立改——在测评过程中当场整改,不留到报告后的整改期;
  2. 《在沪等保测评重大风险隐患判定案例指引(试行)》:26 个「不触发重大风险隐患」的论证案例,按「相关性 + 严重性 + 高发性」三原则给出每项的严重性、高发性不成立口径与适用边界。

两份清单互相引用:案例指引中标注「立整立改序号 N,测评过程中必须整改」的测评项,同时收录于立整立改清单第 N 项——即落在适用边界内的情形可不判重大风险隐患,但整改动作本身不能免。

本文为改编收录,行文有精简重组,口径表述以原文件为准。

四类判定口径的关系

口径依据文件回答的问题处理方式
立整立改测评项(本文第一部分)在沪自律委试行文件哪些高风险项发现即改、当场补齐测评过程中必须整改
不触发重大风险隐患案例(本文第二部分)在沪自律委试行文件哪些情形可论证不构成重大风险隐患按口径与适用边界论证
高风险判定联盟团标高风险判定指引(2025版)什么情形应判为高风险判例对照,逐条给风险等级
重大风险隐患公网安〔2025〕1001号 报告模板附录 G哪些问题需按重大风险隐患认定上报相关性+严重性+高发性三原则,见 §0.1重大风险隐患

立整立改项的章条编号即取自《网络安全等级保护测评高风险判定实施指引》判例编号,与《高风险判定指引(2025版)》同源:6.x 为第三级安全通用要求判例,7.x 为云计算安全扩展判例,8.x 为移动互联安全扩展判例,可对照查阅。

一、建议立整立改测评项(24 项)

判定句式统一为:「等级保护对象(第 N 级及以上)**〔触发情形〕**的,应当要求网络运营者立整立改」。提出单位均为在沪测评机构自律委员会。标注「缓解措施:无」的项,依据对应判例不存在可替代的等效缓解口径,不能以其他措施抵扣。

总览

序号章条安全要求适用范围
16.1.1.1机房出入口配置电子门禁系统第三级及以上
26.1.2.1机房设置火灾自动消防系统第三级及以上
36.2.1.1网络设备业务处理能力满足业务高峰期需要业务连续性要求高的第三级及以上
46.2.1.2重要网络区域不部署在边界处、区域间可靠技术隔离第二级及以上
56.3.1.1跨边界访问和数据流通过边界设备受控接口通信第二级及以上
66.3.2.1边界访问控制规则,默认拒绝所有未允许通信第二级及以上
76.4.1.1身份标识与鉴别(唯一性、复杂度、定期更换)第二级及以上
86.4.1.2远程管理时防止鉴别信息在网络传输中被窃听第二级及以上
96.4.2.1重命名或删除默认账户、修改默认口令第二级及以上
106.4.2.2由授权主体配置访问控制策略(防越权)第三级及以上(面向互联网公开访问)
116.4.3.3发现已知漏洞并经充分测试评估后及时修补第二级及以上
126.4.7.1仅采集和保存业务必需的用户个人信息第二级及以上
136.4.7.1禁止未授权访问和非法使用用户个人信息第二级及以上
146.5.1.1建立安全的信息传输路径管理安全设备/安全组件第三级及以上
156.6.1.1对各类管理内容建立安全管理制度第三级及以上
166.7.1.1成立网络安全委员会或领导小组第三级及以上
176.8.1.1外部人员接入受控网络先申请审批并登记备案第二级及以上
186.9.4.2测评机构的选择符合国家有关规定第三级及以上
196.10.1.1制定重要事件应急预案第二级及以上
206.10.1.2定期开展应急预案培训与演练(每年至少一次)第三级及以上
217.4.2.1云服务客户数据、用户个人信息存储于中国境内第二级及以上云计算平台
227.3.1.1虚拟化网络边界部署访问控制机制并设置规则第二级及以上云计算平台和云服务客户系统
237.4.3.1云服务客户在本地保存其业务数据的备份第二级及以上云服务客户系统
248.2.2.1无线接入设备开启接入认证功能第二级及以上

判例明细

安全物理环境(1–2)

1|机房出入口电子门禁(6.1.1.1)

  • 触发情形:机房出入口未配置任何访问控制措施(如未安装电子或机械门锁、机房大门处于未上锁状态),且无专人值守。
  • 为何必须立整立改:物理访问控制是机房物理环境安全的基础屏障,该问题直接导致无关人员可未经授权进入机房核心区域,极易造成核心设备损毁、敏感数据窃取、业务系统中断等严重后果;且整改实施难度低、见效快,必须第一时间补齐物理门禁管控或人员值守措施,化解高危风险。

2|火灾自动消防系统(6.1.2.1)

  • 触发情形:机房无任何有效消防措施,或灭火系统及设备不符合国家相关规定。
  • 为何必须立整立改:消防设施是机房物理安全的基础保障,具备基本灭火能力是机房安全运行的底线要求,此类问题将导致初期火情无法得到有效处置,极易引发设备损毁、业务中断等严重安全事故;且整改实施难度低,必须第一时间配齐符合规范的消防设备,化解高危风险。

安全通信网络(3–4)

3|网络设备业务处理能力(6.2.1.1)(缓解措施:无)

  • 触发情形:业务连续性要求高的第三级及以上定级对象,网络设备、安全设备等网络链路上的关键设备性能无法满足高峰期需求。
  • 为何必须立整立改:网络链路上的关键设备是业务系统运行的核心支撑节点,资源长期处于高负载状态将直接导致业务处理延迟、数据包丢失,随时面临设备宕机、业务中断风险,严重影响系统稳定运行与业务连续性,必须第一时间通过扩容优化、负载调整等方式释放设备资源压力,化解高危风险。

4|重要网络区域部署与隔离(6.2.1.2)

  • 触发情形:网络架构不符合基本安全规范要求、经判定存在高风险(如重要网络区域部署在边界处、区域间未采取可靠技术隔离手段)。
  • 为何必须立整立改:网络架构是网络安全防护体系的基础支撑,此类高风险问题通常意味着网络层、设备层安全防护能力严重缺失,整体安全防护几乎处于空白状态,无法有效抵御网络入侵、横向渗透等常见攻击行为,极易引发数据泄露、系统被非法控制等严重安全事件,必须第一时间优化网络架构、补齐分层安全防护措施,化解高危风险。

安全区域边界(5–6)

5|跨边界访问受控接口(6.3.1.1)

  • 触发情形:边界防护不符合基本安全规范要求、经判定存在高风险。
  • 为何必须立整立改:边界防护是网络纵深防御体系的核心基础屏障,此类高风险问题意味着边界防护设备的基础管控功能无法正常发挥作用,无法对跨网络边界的访问行为进行有效拦截与管控,存在未授权访问随意穿透网络边界的安全隐患,极易导致外部攻击者直接侵入内部网络,对内部系统与数据安全造成严重威胁,必须第一时间修复边界防护功能、强化边界访问管控措施,化解高危风险。

6|边界访问控制规则默认拒绝(6.3.2.1)

  • 触发情形:边界防护不符合基本安全规范要求,未启用访问控制策略,经判定存在高风险。
  • 为何必须立整立改:此类高风险问题意味着网络层未配置任何有效访问控制策略,无法对非法访问行为进行有效拦截阻断,未授权主体可随意穿透网络边界,极易导致外部攻击者直接侵入内部网络,对内部系统运行与数据安全造成严重威胁,必须第一时间补全访问控制策略、恢复边界防护管控能力,化解高危风险。

安全计算环境(7–13)

7|身份标识与鉴别·弱口令(6.4.1.1)

  • 触发情形:存在弱口令、空口令或设置可被通用密码字典暴力破解的口令(例如 Abc123456、QAZwsx123!、包含生日、连续数字等规律性口令),且未提供任何缓解措施。
  • 为何必须立整立改:此类问题意味着系统及设备账号未设置有效强度的口令,潜在主体可随意尝试登录,漏洞利用难度低、安全隐患突出,极易造成账号被非法破解,进而引发系统被非法控制、敏感数据泄露等严重安全事件,必须第一时间完成口令强度升级,化解高危风险。

8|远程管理鉴别信息防窃听(6.4.1.2)

  • 触发情形:定级对象及相关设备可通过互联网等外部网络远程访问,在互联网传输通道中的鉴别信息采用明文方式传输。
  • 为何必须立整立改:外部网络环境不受运营者管控、信任等级低,鉴别信息明文传输时极易被网络嗅探手段截获,攻击利用难度极低,极易引发账号身份冒用、系统被非法入侵、敏感数据泄露等严重后果,必须第一时间启用加密传输机制强化身份鉴别防护,化解高危风险。

9|默认账户与默认口令(6.4.2.1)

  • 触发情形:存在公开默认账户与默认口令,未对默认账户进行重命名且未修改默认口令。
  • 为何必须立整立改:默认账户及默认口令为公开可查的通用凭据,攻击利用门槛极低,任意人员均可直接登录对应系统或设备、非法获取操作权限,极易引发数据篡改、系统失控、业务中断等严重安全事件,属于低难度、高隐患的典型安全问题,必须第一时间完成默认账户重命名与口令强度升级(默认账户无法重命名的必须修改默认口令),化解高危风险。

10|授权主体配置访问控制策略·越权(6.4.2.2)

  • 触发情形:面向互联网公开访问的第三级及以上定级对象,经测评核实存在垂直越权、水平越权等越权访问类高危漏洞且可被实际利用。
  • 为何必须立整立改:该类漏洞攻击暴露面广、利用技术成熟,攻击者可通过漏洞非法突破权限管控边界,窃取、篡改系统敏感数据,甚至控制系统核心功能,极易直接引发网络安全事件,对系统安全、数据安全及业务连续运行构成严重现实威胁,必须第一时间完成漏洞修复、封堵攻击路径,化解高危风险。

11|已知漏洞及时修补(6.4.3.3)

  • 触发情形:存在经测评验证可被利用的安全漏洞,且未配套任何风险缓解措施(通过互联网管理或访问的系统或设备存在高危漏洞,无缓解措施)。
  • 为何必须立整立改:攻击者可直接利用漏洞实施非法入侵、数据窃取、系统破坏等攻击行为,极易快速引发网络安全事件,不具备分步整改的安全缓冲空间,必须第一时间完成漏洞修复,化解高危风险。

12|仅采集和保存业务必需的个人信息(6.4.7.1)(缓解措施:无)

  • 触发情形:存在未授权违规采集、存储用户个人隐私信息,或采集保存法律法规、主管部门明令禁止的个人信息情形。
  • 为何必须立整立改:最小、必要是个人信息保护的法定核心原则,也是等级保护数据安全管理的基础要求。违规超范围采集、存储用户个人信息,既直接违反《网络安全法》《个人信息保护法》等法律法规的强制性规定,存在严重合规风险,也会大幅扩大数据安全风险敞口,一旦发生数据泄露等事件,将造成用户隐私信息失控,引发严重的权益损害与社会影响。必须第一时间停止违规采集行为、清理非业务必需的存储信息,严格规范个人信息采集与留存范围,化解高危风险。

13|禁止未授权访问和非法使用个人信息(6.4.7.1)(缓解措施:无)

  • 触发情形:未落实禁止未授权访问和非法使用用户个人信息的安全要求,存在未按国家相关法律法规、政策标准及行业主管部门规定使用个人信息的情形。
  • 为何必须立整立改:个人信息访问与使用管控是数据安全防护的核心管控环节,也是《网络安全法》《个人信息保护法》明确的法定义务。未授权将用户信息提交第三方处理、未脱敏个人信息流入非核心业务系统或测试环境、非法交易与泄露用户个人信息、个人信息查询及导出权限未严格受控等违规行为,将直接造成个人信息失控、滥用与扩散,严重侵害用户信息权益,极易引发重大数据安全事件,同时面临严重的法律追责与合规处罚。必须第一时间完成全链路排查整改:收紧个人信息访问操作权限、规范第三方数据共享流程、落实敏感信息脱敏措施、严肃处置违规使用行为,化解高危风险。

安全管理中心(14)

14|安全信息传输路径管理(6.5.1.1)(缓解措施:无)

  • 触发情形:对网络设备、安全设备或安全组件进行远程管理时,未采取安全的信息传输路径,如可通过互联网等外部网络远程访问、鉴别信息在互联网传输通道中明文传输。
  • 为何必须立整立改:不安全的远程管理通道极易造成管理员身份鉴别信息被嗅探窃取,攻击利用难度低、安全危害大,一旦管理权限发生泄露,攻击者可直接获取系统及设备的核心管控权限,极易引发系统配置被恶意篡改、核心数据被窃取、业务运行中断等严重安全事件,必须第一时间更换为加密合规的远程管理方式,化解高危风险。

安全管理制度(15)

15|建立安全管理制度(6.6.1.1)(缓解措施:无)

  • 触发情形:未建立任何与安全管理活动相关的管理制度,或相关管理制度无法适用于当前定级对象。
  • 为何必须立整立改:安全管理制度是有序开展网络安全管理工作、落实安全防护责任的基础制度保障,制度缺失或不适用将导致各项安全管理工作无据可依、无法规范有效推进,安全防护措施难以落地见效;同时违反《网络安全法》对网络运营者的法定安全管理要求,存在系统性安全隐患与合规风险,必须第一时间建立健全安全管理制度体系,化解高危风险。

安全管理机构(16)

16|网络安全委员会或领导小组(6.7.1.1)(缓解措施:无)

  • 触发情形:未成立指导和管理网络安全工作的委员会或领导小组。
  • 为何必须立整立改:网络安全领导机构是统筹安全工作部署、压实安全主体责任、推动防护措施落地的核心组织保障,缺失该机构将导致网络安全工作职责边界模糊、责任传导不畅、各项工作要求难以有效落实,无法形成体系化的安全管理格局,必须第一时间设立对应领导机构、明确安全管理职责,化解高危风险。

安全管理人员(17)

17|外部人员接入审批备案(6.8.1.1)(缓解措施:无)

  • 触发情形:未落实外部人员接入受控网络访问系统的管控要求,管理制度中未明确外部人员接入的申请、审批流程及相关安全控制要求,且无法提供外部人员接入申请、审批等相关记录。
  • 为何必须立整立改:外部人员接入受控网络的审批管控是网络边界安全与人员访问管理的基本要求,属于等级保护明确的基础管理项,整改落地难度低、管理投入可控。缺失制度规范与完整的接入审批记录,意味着外部人员接入内部受控网络处于无规则、无审核、无追溯的失控状态,未经资质与权限审核的外部人员可随意接入内部网络,极易引发内部系统被非法访问、敏感数据被窃取、恶意代码向内网渗透等安全事件;同时因无登记备案记录,安全事件发生后无法追溯接入行为、界定责任边界。必须第一时间完善外部人员接入安全管理制度,明确书面申请、分级审批、专人开设账户、按需分配权限、全程登记备案的全流程管控要求,并同步补全、严格执行接入审批流程,留存完整的申请、审批及接入备案记录,化解高危风险。

安全建设管理(18)

18|测评机构选择合规(6.9.4.2)(缓解措施:无)

  • 触发情形:选择的等级保护测评机构不符合国家有关规定,或选择被通报处理的测评机构(包括认证证书暂停和整改期内)开展等级测评。
  • 为何必须立整立改:合规遴选测评机构是等级保护测评工作合法有效开展的基础前提与硬性要求;测评机构资质不合规将导致测评结果不具备法定效力,无法客观、准确反映定级对象的真实安全防护水平,也违反网络安全等级保护相关管理规定,必须第一时间按国家规定要求遴选具备相应资质的测评机构,化解高危风险。

安全运维管理(19–20)

19|制定应急预案(6.10.1.1)(缓解措施:无)

  • 触发情形:未制定网络安全事件应急预案,或应急预案内容不完整,未明确重要安全事件的应急处理流程与系统恢复流程。
  • 为何必须立整立改:《网络安全法》(2025 版)第二十七条明确要求网络运营者制定网络安全事件应急预案,及时处置系统漏洞、计算机病毒、网络攻击、网络侵入等安全风险,发生危害网络安全的事件时立即启动应急预案、采取补救措施并按规定报告。缺失完整有效的应急预案将导致安全事件处置能力系统性缺失,无标准化流程支撑,发生事件时极易出现响应滞后、处置失当,造成事件影响范围扩散、损失程度加重,同时违反法定安全义务,必须第一时间制定完善应急预案、明确全流程处置与恢复机制,化解高危风险。

20|应急预案培训与演练(6.10.1.2)(缓解措施:无)

  • 触发情形:未定期(至少每年一次)对系统相关人员进行应急预案培训,且未根据不同类型的应急预案组织应急演练。
  • 为何必须立整立改:应急预案培训与演练是强化应急处置能力、保障预案有效落地的核心管理手段,属于常规管理类活动,组织实施投入可控、落地门槛低。未按要求定期开展培训与演练,会导致相关人员对安全事件处置流程、岗位职责、操作规范不熟悉,应急预案仅停留在纸面无法发挥实效;一旦发生网络攻击、系统故障、数据泄露等安全事件,极易出现响应迟滞、处置混乱、操作失当,造成事件影响范围与损失程度持续扩大,也无法及时发现预案本身的缺陷与不足、难以形成应急能力的持续优化闭环。必须第一时间制定年度应急培训与演练工作计划,按规定频次完成全员应急培训,针对不同类型应急预案分类开展实战化演练,同步做好复盘总结与预案迭代优化,化解高危风险。

云计算安全扩展(21–23)

21|云数据与个人信息境内存储(7.4.2.1)(缓解措施:无)

  • 触发情形:云服务客户数据、用户个人信息存在违规境外存储或违规出境情形。
  • 为何必须立整立改:违规将数据存储于境外或未经合规程序出境,将导致数据脱离有效监管范围,存在数据泄露、失控、被非法获取利用的重大安全风险,同时严重违反国家相关法律法规与等级保护合规要求,必须第一时间调整数据存储部署、依法依规履行数据出境相关合规程序,化解高危风险。

22|虚拟化网络边界访问控制(7.3.1.1)

  • 触发情形:未在虚拟化网络边界部署访问控制机制、未设置对应访问控制规则。
  • 为何必须立整立改:虚拟化网络边界访问控制是云环境网络安全防护的基础要求,配置安全组、虚拟防火墙属于云平台原生具备的基础安全功能,整改操作成本低、落地见效快。缺失该管控机制将导致云内不同虚拟网络、业务实例之间缺乏有效隔离与访问管控,非法访问行为可在云环境内随意横向渗透扩散,极易引发业务系统被越权访问、敏感数据泄露等安全事件,不符合等级保护云安全扩展要求。必须第一时间完成虚拟化边界访问控制机制部署、细化访问控制规则,落实云内网络隔离管控,化解高危风险。

23|云客户本地业务数据备份(7.4.3.1)

  • 触发情形:未在本地保存其业务数据备份,也未将业务数据备份保存至所在云计算平台的不同区域或其他云计算平台。例外情形:大数据中心要求各委办局不在本地保存数据备份副本的——因各委办局本地存储数据安全防护措施较弱、存在泄漏风险,统一存储于云上,该场景可适当放宽。
  • 为何必须立整立改:独立的数据备份是数据安全防护与业务连续性保障的最后一道防线,缺失本地、跨区域或跨平台备份机制,意味着数据保护的最终兜底措施完全空白,一旦云平台发生硬件故障、运营异常、数据丢失或遭遇网络攻击等安全事件,将直接造成业务数据彻底灭失,核心业务被迫中断且无法快速恢复,严重违反等级保护云安全扩展要求与数据安全管理基本规范。必须第一时间建立健全业务数据备份体系,落实本地备份或跨区域、跨平台备份策略,筑牢数据安全兜底防线,化解高危风险。

移动互联安全扩展(24)

24|无线接入设备接入认证(8.2.2.1)

  • 触发情形:无线接入设备未开启接入认证功能,无法对无线接入设备进行认证。
  • 为何必须立整立改:接入认证是无线网络安全的基础准入屏障,实施成本极低。若无线接入设备未启用认证机制,特别是暴露在公共区域的 Wi-Fi 网络,任意人员均可无验证接入内部无线网络,相当于直接向内外部开放内部网络入口,攻击者可轻易接入内网开展数据嗅探、横向渗透、非法访问等攻击行为,极易造成内部系统失控、敏感数据泄露,严重违反等级保护无线安全基本要求。必须第一时间启用无线接入认证功能、配置合规认证方式、收紧无线网络接入权限,化解高危风险。

二、不触发重大风险隐患的判定案例(26 个)

以下案例回答的是「发现的问题何时够不上重大风险隐患」:当严重性或高发性任一原则不成立(并落在适用边界内)时,可论证不判定为重大风险隐患。每条案例按「严重性口径 + 高发性口径」组织,均出自原文件;适用边界标明该口径的适用前提。标注「立整立改序号 N」的测评项同时收录于立整立改清单,即使不判重大风险隐患,测评过程中仍必须整改。

总览

案例测评项适用边界要点立整立改关联
1机房出入口电子门禁—序号 1,测评过程中必须整改
2室外控制设备箱体防护——
3网络设备业务处理能力—序号 3,测评过程中必须整改
4云服务客户虚拟网络隔离私有云/社区云,租户间高度信任,数据不涉及跨组织敏感交互—
5云平台安全机制提供能力云服务商与客户有明确安全责任共担协议,客户具备自主安全实施能力,业务定级较低—
6工控系统与其他系统区域划分——
7工控系统内部安全域划分——
8工控广域网控制指令加密认证——
9跨边界访问通过受控接口通信有综合边界防护措施(如防火墙统一策略),且该接口并非核心业务唯一入口序号 5,测评过程中必须整改
10无线网络通过受控边界设备接入办公区访客无线网络或不承载业务数据的独立无线环境—
11边界访问控制规则默认拒绝—序号 6,测评过程中必须整改
12工控与其他系统间访问控制设备、禁通用网络服务——
13关键网络节点防外部攻击——
14关键网络节点防内部攻击——
15网络行为分析(新型网络攻击)——
16云服务客户攻击行为检测——
17物联网感知节点授权接入——
18身份标识与鉴别(弱口令、复杂度)仅适用于处于关机离线状态或仅限本地物理访问且无远程管理接口的资产序号 7,测评过程中必须整改
19两种或以上组合鉴别技术访问源受限或系统价值较低的场景—
20授权主体配置访问控制策略(越权)—序号 10,测评过程中必须整改
21关闭不需要的系统服务、默认共享和高危端口——
22已知漏洞发现与及时修补—序号 11,测评过程中必须整改
23恶意代码防范/主动免疫可信验证具有严格软件供应链管理和外设管控的纯内网节点—
24重要数据传输保密性——
25重要数据存储保密性——
26重要数据本地备份与恢复——

案例明细

案例 1|机房出入口电子门禁

测评项:机房出入口应配置电子门禁系统,控制、鉴别和记录进入的人员。

  • 严重性口径:该机房仅为内部办公网或非核心测试机房,未承载关键/重要业务系统及敏感数据;机房内部设备主要用于行政办公或开发测试,一旦非授权物理进入,不会造成关键业务中断或敏感数据泄露。
  • 高发性口径:机房所在建筑大门有保安 24 小时值守,且进入建筑需刷卡或登记;机房为独立区域,无外部访客随意接近的可能,物理位置限制极强,利用条件苛刻。
  • 适用边界:⚠️ 立整立改序号 1,测评过程中必须整改。

案例 2|室外控制设备箱体防护

测评项:室外控制设备应放置于采用铁板或其他防火材料制作的箱体或装置中并紧固;箱体或装置具有透风、散热、防盗、防雨和防火能力等。

  • 严重性口径:该室外控制设备控制的仅为景观照明、非关键环境监测等辅助设施,其故障或中断不会导致任何核心生产业务或社会服务受影响。
  • 高发性口径:设备安装在专属围栏或上锁的独立基站塔内,且处于 7×24 小时视频监控之下;周边无公众可随意接近的路径,盗窃难度大。

案例 3|网络设备业务处理能力

测评项:应保证网络设备的业务处理能力满足业务高峰期需要。

  • 严重性口径:性能不足仅导致非关键业务(如内部员工上网、非实时报表生成)在高峰期出现轻微延迟,但核心交易或生产控制业务不受影响,未造成业务中断。
  • 高发性口径:性能瓶颈在业务高峰期固定出现,属于可预期的容量问题,并非由突发攻击引起;此时系统只是缓慢而非崩溃,被利用导致重大安全事件的概率极低。
  • 适用边界:⚠️ 立整立改序号 3,测评过程中必须整改。

案例 4|云服务客户虚拟网络隔离

测评项:应实现不同云服务客户虚拟网络之间的隔离。

  • 严重性口径:该云平台仅供私有云不同租户使用(私有云场景),不同租户间不存在互相访问的恶意动机,且未承载涉及国计民生的多租户敏感业务。
  • 高发性口径:虽然隔离措施不完善,但平台内部所有虚拟网络均配置了严格的内部 ACL(访问控制列表)策略,且管理平面与业务平面分离,跨租户非授权访问仍需突破多层内部认证,一般技术人员无法利用。
  • 适用边界:适用于私有云或社区云环境,租户间具有高度信任关系,且数据不涉及跨组织敏感交互的场景。

案例 5|云平台安全机制提供能力

测评项:应具有根据云服务客户业务需求提供通信传输、边界防护、入侵防范等安全机制的能力。

  • 严重性口径:云平台仅提供 IaaS(基础设施即服务)基础计算存储服务,且承载的客户业务均为开发测试或非关键 Web 网站,不涉及重要业务数据。
  • 高发性口径:虽未提供原生安全机制,但云服务客户自行在虚拟机层面部署了开源或第三方防火墙、WAF(Web 应用防火墙),并有效配置了安全组策略,等效缓解了平台层能力的缺失。
  • 适用边界:适用于云服务商与客户有明确安全责任共担协议,且客户具备自主安全实施能力、客户业务定级较低的场景。

案例 6|工控系统与其他系统区域划分

测评项:工业控制系统与企业其他系统之间应划分为两个区域,区域间应采用单向的技术隔离手段。

  • 严重性口径:该工业控制系统仅为非生产性的教学 PLC(可编程逻辑控制器)实验系统或产品展示 Demo 系统,不连接任何实际生产控制设备。
  • 高发性口径:系统虽未划分区域,但企业其他系统(办公网)与工控系统之间部署了防火墙,且仅开放了特定管理端口(如 SSH(安全外壳协议))并限制了访问源 IP,工控协议(如 Modbus)无法穿越,攻击路径受限。

案例 7|工控系统内部安全域划分

测评项:工业控制系统内部应根据业务特点划分为不同的安全域,安全域之间应采用技术隔离手段。

  • 严重性口径:该工业控制系统规模极小,仅有 2–3 台设备,不存在不同安全域划分的业务需求。
  • 高发性口径:虽未划分安全域,但系统内部所有设备均处于同一广播域且启用了端口安全,非授权设备无法接入;同时上位机与控制器之间采用串口通信,非 IP 协议攻击难以生效。

案例 8|工控广域网控制指令加密认证

测评项:在工业控制系统内使用广域网进行控制指令或相关数据交换的,应采用加密认证技术手段实现身份认证、访问控制和数据加密传输。

  • 严重性口径:该广域网链路仅用于传输非实时的设备状态日志或温度采样数据,不涉及任何控制指令的下发。
  • 高发性口径:通信链路为运营商独享的专线,物理层面与公网隔离、非公用互联网,攻击者无法从公共网络接触该链路,利用条件极为苛刻。

案例 9|跨边界访问通过受控接口通信

测评项:应保证跨越边界的访问和数据流通过边界设备提供的受控接口进行通信。

  • 严重性口径:未配置明确上联端口的边界设备连接的是非核心的 DMZ(隔离区)区辅助服务器,即使该接口被绕过,也无法触及核心生产数据库。
  • 高发性口径:虽然端口配置不明确,但核心边界防火墙上设置了全局严格阻断策略(默认 Deny(拒绝)),且对进出流量进行了深度包检测,未授权流量即使从该接口进入也会被阻断。
  • 适用边界:适用于有综合边界防护措施(如防火墙统一策略),且该接口并非核心业务唯一入口的场景。⚠️ 立整立改序号 5,测评过程中必须整改。

案例 10|无线网络通过受控边界设备接入

测评项:应限制无线网络的使用,保证无线网络通过受控的边界设备接入内部网络。

  • 严重性口径:该无线网络是独立的访客 Wi-Fi 网络,与内部业务网络在物理上分离,仅用于互联网访问。
  • 高发性口径:无线 AP 开启了 WPA2-PSK (AES) 或更强的加密措施,并隐藏了 SSID。
  • 适用边界:适用于办公区访客无线网络或不承载业务数据的独立无线环境。

案例 11|边界访问控制规则默认拒绝

测评项:应在网络边界或区域之间根据访问控制策略设置访问控制规则,默认情况下除允许通信外受控接口拒绝所有通信。

  • 严重性口径:缺失访问控制设备的边界连接的是内部两个非核心 VLAN,即使被穿透,影响范围仅限于终端日常办公。
  • 高发性口径:
    1. 虽然边界无防火墙,但核心业务服务器均启用了系统自带的主机安全防护措施,且仅对特定业务 IP 开放服务,细粒度规则有效限制横向移动;
    2. 考虑到被测系统已在外部网络边界处部署防火墙并设置较为严格的访问控制和安全防护策略以实现访问控制和入侵防御,已对接入内部运维网络的设备进行限制和检查,非授权设备无法直接访问生产服务器和设备,因此该问题高发性不足。
  • 适用边界:⚠️ 立整立改序号 6,测评过程中必须整改。

案例 12|工控与其他系统间访问控制设备、禁通用网络服务

测评项:应在工业控制系统与企业其他系统之间部署访问控制设备,配置访问控制策略,禁止任何穿越区域边界的 E-Mail、WEB、Telnet、Rlogin、FTP 等通用网络服务。

  • 严重性口径:该工业控制系统与办公网之间传输的仅为只读的生产报表数据,不涉及任何控制指令。
  • 高发性口径:
    1. 虽然未部署工控防火墙,但采用 OPC 专用通信网关进行数据交换,该网关仅允许 OPC 协议通过,且配置了严格的读/写权限,通用网络服务无法穿越;
    2. 由于网络边界处已部署工业防火墙、网闸等可以实现单向数据传输和物理隔离,系统的服务器区域形成相对独立/安全的网络环境区域,因此该问题高发性不足。

案例 13|关键网络节点防外部攻击

测评项:应在关键网络节点处检测、防止或限制从外部发起的网络攻击行为。

  • 严重性口径:关键网络节点虽有攻击检测缺失,但该系统不对互联网提供服务,外部攻击面极小。
  • 高发性口径:
    1. 系统部署在政务外网或行业专网内部,前端有上级单位统一部署的抗 DDoS 和入侵防御系统,本级节点缺失检测手段并不显著增加被外部攻击成功概率;
    2. 若系统部署在物理隔离的内网环境、无任何互联网外联通道,或在外联通道部署了加密设备,可利用的暴露面有限,突破到网络中发起攻击的可能性较低,不具备普遍高发的特征,不满足高发性要求;
    3. 考虑到系统相关服务器均部署在特定内网,且网络边界处已部署了网闸、防火墙等安全设备,进行强逻辑隔离或物理隔离,遭受网络攻击的可能性较低,故不满足高发性原则。

案例 14|关键网络节点防内部攻击

测评项:应在关键网络节点处检测、防止或限制从内部发起的网络攻击行为。

  • 严重性口径:内部网络用户均为受信的内部员工,且系统承载信息重要程度不高。
  • 高发性口径:
    1. 虽无内部攻击检测,但内部网络部署了严格的网络准入控制,且所有终端均安装了统一的企业版防病毒和 EDR 系统,内网攻击行为极易被终端层发现;
    2. 若系统部署在物理隔离的内网环境、无任何互联网外联通道,或限定仅在专用业务网络内运行,可利用的暴露面有限,且接入环节配置了终端准入控制等安全措施,突破到内部网络区域发起横向扩散攻击的可能性较低,不具备普遍高发的特征,不满足高发性要求;
    3. 考虑到系统已在外部边界处部署了入侵检测设备且特征库已及时更新,仅是在内部运维边界未部署入侵检测设备,已对接入内部运维网络的设备进行限制和检查,非授权设备无法直接访问生产服务器和设备;运维终端已安装杀毒软件、主机入侵防御软件,因此导致系统被入侵的可能性较低,故高发性不足。

案例 15|网络行为分析(新型网络攻击)

测评项:应采取技术措施对网络行为进行分析,实现对网络攻击特别是新型网络攻击行为的分析。

  • 严重性口径:
    1. 系统为非核心信息系统,处理数据不涉及关键数据或重要个人信息;
    2. 若系统已构建完整的纵深防御架构——网络边界部署严格的访问控制策略(细粒度到 IP/端口级)、内部网络实现分区隔离、终端部署端点检测与响应(EDR)、关键数据有加密与备份等机制——即便缺少专门的新型网络攻击行为分析能力,攻击也需要突破多层防护才能触达核心资产,且即使绕过行为分析环节,也会被下层防护措施拦截,无法造成系统性、灾难性的严重后果,风险影响被控制在可接受范围内,不满足严重性要求;
    3. 若系统部署在物理隔离的内网环境、无任何互联网外联通道,或仅在限定闭环区域内运行,则 APT 攻击、供应链攻击等典型新型网络攻击不具备远程投递、横向扩散的攻击条件,攻击者无法通过网络将新型攻击载荷注入系统,仅依靠内部人员违规操作的概率较低,即便无专项行为分析手段,也不可能引发大范围、高强度的安全事件,严重程度显著不足,不满足严重性要求。
  • 高发性口径:
    1. 该系统所在的网络环境为物理隔离的独立专网,且内部网络部署了严格的网络准入控制,新型网络攻击无法从外部发起,内部无 APT 攻击土壤;
    2. 若系统无公网暴露面,仅允许内部固定网段/端口、固定终端访问,且接入环节配置了多因素身份认证、终端准入控制等安全措施,外部攻击者无法直接触达系统,新型攻击入口突破的渠道极少,攻击的前置条件难以满足,实际发生入侵的概率很低,不满足高发性要求;
    3. 结合现有安全控制措施分析,网络中已部署 WAF、IPS、防火墙等安全设备进行网络攻击检测和分析,在一定程度上能够识别和阻断部分已知攻击行为;同时该系统为内网环境,不对互联网提供服务,外部暴露面较小,新型攻击实际发生的概率相对较低,高发性不足;
    4. 考虑到仅是在内部运维边界未部署新型网络攻击行为分析设备,已对接入内部运维网络的设备进行限制和检查,非授权设备无法直接访问生产服务器和设备;运维终端已安装杀毒软件、主机入侵防御软件,因此导致系统被入侵的可能性较低,故高发性不足。

案例 16|云服务客户攻击行为检测

测评项:应能检测到云服务客户发起的网络攻击行为,并能记录攻击类型、攻击时间、攻击流量等。

  • 严重性口径:该云平台仅供私有云不同租户使用(私有云场景),不同租户间不存在互相访问的恶意动机,且未承载涉及国计民生的多租户敏感业务。
  • 高发性口径:原文未给出。

案例 17|物联网感知节点授权接入

测评项:应保证只有授权的感知节点可以接入。

  • 严重性口径:感知节点为非关键环境监测传感器,系统所采集数据为公开信息。
  • 高发性口径:原文未给出。

案例 18|身份标识与鉴别(弱口令、复杂度)

测评项:应对登录的用户进行身份标识和鉴别,身份标识具有唯一性,身份鉴别信息具有复杂度要求并定期更换。

  • 严重性口径:存在弱口令的设备为已下架的备用测试服务器,当前处于关机或隔离状态。
  • 高发性口径:
    1. 考虑到被测系统为内网系统,仅能通过机房和集控室进行登录,进出机房和集控室需要门禁,物理访问控制较严格,同时具有登录终端限制的管控措施,且集控室内有专人 7×24 小时值守,网络边界处部署了入侵检测设备,同时主机层部署工控主机卫士进行防护,弱口令被非授权人员利用的可能性较低,高发性不足;
    2. 业务终端密码默认为弱口令且无需强制修改,但访问应用系统需要使用专用的硬件产品(内置数字证书)进行登录,即使非授权用户获得业务终端口令也无法登录应用系统账户,因此该问题高发性不足;
    3. 考虑到本系统数据库仅通过内部可控网络进行访问和管理,且 Redis 数据库不保存系统重要业务数据,在系统实际运行中,因为未配置口令 requirepass 参数导致系统重要数据泄露或被篡改的可能性较低,高发性不足;
    4. 系统客户端和网页端无鉴别信息复杂度校验机制,但业务操作需通过特定终端访问,业务操作(充值、查询余额等操作)与实体卡或卡号绑定,需插卡后或输入卡号后方可进行操作;由于实体卡由用户本人保管,卡号较长,盗取的难度较高,因此该问题高发性不足。
  • 适用边界:仅适用于处于关机离线状态或仅限本地物理访问且无远程管理接口的资产。⚠️ 立整立改序号 7,测评过程中必须整改。

案例 19|两种或以上组合鉴别技术

测评项:应采用口令、密码技术、生物技术等两种或两种以上组合的鉴别技术对用户进行身份鉴别,且其中一种鉴别技术至少应使用密码技术来实现。

  • 严重性口径:系统不涉及重要业务操作和敏感数据。
  • 高发性口径:
    1. 虽然未启用双因素认证,但系统仅限内部访问,且具备登录失败处理措施,无法进行暴力破解;
    2. 通过非互联网等公共通信网络管理或访问的系统,具有仅限本地访问或具有登录地址限制、登录终端限制、物理位置限制等远程访问管控措施,外部攻击者冒用鉴别信息的发生概率低,不具备普遍高发的特征,不满足高发性要求;
    3. 考虑到设备部署在特定内网,网络边界处已部署了网闸、防火墙等安全设备,进行强逻辑隔离或物理隔离,因此口令被窃取并且非法访问设备的可能性较低,高发性不足;
    4. 考虑到设备需拨入 VPN 或通过堡垒机统一管理,无法绕过,限制了设备远程管理地址,攻击者盗取设备口令直接访问设备的可能性较低,高发性不足;
    5. 考虑到应用系统部署在特定内网,相关数据均在特定内网中传输,且系统网络边界处已部署了网闸、防火墙等安全设备,进行强逻辑隔离或物理隔离,因此口令被窃取并且非法访问应用系统的可能性较低,高发性不足;
    6. 考虑到服务器和数据库部署在特定内网,系统网络边界处已部署了网闸、防火墙等安全设备,进行强逻辑隔离或物理隔离;系统边界处已分别部署了防火墙等安全设备,提供入侵检测功能,可对网络攻击行为进行检测和阻断,因此口令被窃取并且非法访问服务器的可能性较低,高发性不足。
  • 适用边界:适用于访问源受限或系统价值较低的场景。

案例 20|授权主体配置访问控制策略(越权)

测评项:应由授权主体配置访问控制策略,访问控制策略规定主体对客体的访问规则。

  • 严重性口径:越权访问仅限于查询非敏感的业务统计报表,不涉及用户个人信息或核心交易数据。
  • 高发性口径:系统虽存在越权,但所有数据均进行了加密存储,且获取的权限仅为只读,前端页面具备基本的防自动化爬虫措施,无法大规模获取数据。
  • 适用边界:⚠️ 立整立改序号 10,测评过程中必须整改。

案例 21|关闭不需要的系统服务、默认共享和高危端口

测评项:应关闭不需要的系统服务、默认共享和高危端口。

  • 严重性口径:原文未给出。
  • 高发性口径:
    1. 虽开放高危端口,但网络边界防火墙已对该端口进行了 IP 白名单限制,仅允许特定管理网段访问,且该管理网段与互联网物理隔离;
    2. 考虑到终端部署在特定网络,已对接入该网络的所有设备进行检查和限制,服务器物理封闭了 USB、光盘等物理接口,进行了严格的物理访问控制,故开启高危端口遭受感染的风险较低,高发性不足。

案例 22|已知漏洞发现与及时修补

测评项:应能发现可能存在的已知漏洞,并在经过充分测试评估后,及时修补漏洞。

  • 严重性口径:漏洞存在于非核心功能模块,且与其他区域具备网络边界防护措施,安全漏洞不会造成横向攻击或重要数据泄露。
  • 高发性口径:原文未给出。
  • 适用边界:⚠️ 立整立改序号 11,测评过程中必须整改。

案例 23|恶意代码防范/主动免疫可信验证

测评项:应采用免受恶意代码攻击的技术措施或主动免疫可信验证机制及时识别入侵和病毒行为,并将其有效阻断。

  • 严重性口径:原文未给出。
  • 高发性口径:
    1. 该系统不对互联网提供服务,且严格限制了软件安装来源,关闭了所有非必要 USB 端口;
    2. Windows 操作系统部署在特定内网,网络边界处已部署了网闸、防火墙等安全设备,进行强逻辑隔离或物理隔离,服务器物理封闭了 USB、光盘等物理接口,关闭了高危端口,进行了严格的物理访问控制,遭受恶意代码感染风险较低,高发性不足;
    3. 服务器无法安装杀毒软件,但安装了工控主机白名单软件,对访问服务器的服务进行了严格的限制,服务器遭受恶意代码感染风险较低,高发性不足。
  • 适用边界:具有严格的软件供应链管理和外设管控的纯内网节点。

案例 24|重要数据传输保密性

测评项:应采用密码技术保证重要数据在传输过程中的保密性,包括但不限于鉴别数据、重要业务数据和重要个人信息等。

  • 严重性口径:原文未给出。
  • 高发性口径:
    1. 传输路径仅限于数据中心内部的核心交换网络,不跨区域、不经过公网,物理环境受控,网络抓包难度极大;
    2. 若数据传输通道不涉及互联网等不可控的公共通信网络,具有仅限本地访问或具有登录地址限制、登录终端限制、物理位置限制等远程访问管控措施,外部攻击者对重要数据嗅探的发生概率低,不具备普遍高发的特征,不满足高发性要求;
    3. 考虑到该应用系统仅在内网环境运行,实施了严格的网络访问控制措施(需物理连接网线方可访问),网络访问范围相对受限,且在网络边界处部署了防火墙、WAF 等安全防护设备,能够有效监控和防御外部攻击尝试,显著降低了重要数据在传输过程中被恶意截获的概率,故高发性不足;
    4. 考虑到该数据库部署于严格受限的内网环境,所有远程管理必须通过堡垒机进行,应用服务器与数据库仅在网络内部通信,网络层面部署的防火墙、WAF 等安全设备构成了有效的访问控制屏障,这些叠加的防护措施极大地增加了攻击者嗅探到明文传输数据的难度,将实际泄露概率控制在极低水平,故高发性不足。

案例 25|重要数据存储保密性

测评项:应采用密码技术保证重要数据在存储过程中的保密性,包括但不限于鉴别数据、重要业务数据和重要个人信息等。

  • 严重性口径:
    1. 若数据在入库存储前,已对重要个人信息、重要业务数据进行了不可还原的脱敏、匿名化处理(如敏感字段不可逆哈希替换、标识符泛化去标识化等),存储的明文数据已无法定位到特定自然人、无法还原核心业务敏感信息,即便数据被窃取,也不会造成敏感信息泄露的实质危害,严重程度显著降低,不满足严重性要求;
    2. 若数据存储节点处于严格的物理隔离环境,且实施了细粒度访问控制、数据库审计、运维堡垒机、异常访问告警等多层防护措施,即便数据采用明文存储,数据泄露仅可能通过内部极小范围的违规操作发生,且可快速溯源、阻断,不会造成大规模扩散,危害范围和程度均处于可控范围,未达重大风险的严重性量级,不满足严重性要求。
  • 高发性口径:
    1. 存储介质所在的数据库服务器位于独立的安全域,且有严格的运维审计和堡垒机管控,非授权人员无法登录查看数据文件;
    2. 若数据存储在物理隔离环境,无任何互联网外联通道,且存储设备处于封闭专用机房、专人管控,同时数据库仅允许固定业务服务器的指定 IP 访问,无对外暴露的服务端口,外部攻击者无法触达存储节点——此时数据泄露仅可能通过物理盗窃存储介质、内部人员极端违规操作实现,发生概率极低,不具备普遍高发的特征,不满足高发性要求;
    3. 若系统已建立严格的最小权限访问体系,如重要数据仅对特定授权业务账号开放,且配置了多因素身份认证、重要操作审批、全程审计等措施;普通业务账号仅能访问脱敏后的数据,无法获取原始明文数据;同时运维操作全程通过堡垒机留痕管控,内部违规批量导出数据的行为可被实时告警阻断——数据被非法获取的路径少、操作门槛高,实际发生数据泄露的概率低,不满足高发性要求;
    4. 考虑到系统部署在特定网络,鉴别信息、用户个人信息和重要业务数据均保存在数据库中,数据库仅允许通过堡垒机进行远程管理;在应用系统层面未发现 SQL 注入漏洞,系统边界处已部署了网闸和防火墙等安全设备进行网络隔离,并分别部署了防火墙、态势感知平台等安全设备提供入侵检测功能,可对网络攻击行为进行检测和阻断,并开启告警功能,当发现异常数据流量时进行报警——系统已在访问控制上采取了严格措施,从多个维度采取技术措施进行数据防泄露保护,导致信息泄露的可能性较低,高发性不足。

案例 26|重要数据本地备份与恢复

测评项:应提供重要数据的本地数据备份与恢复功能。

  • 严重性口径:
    1. 重要数据为可重新生成或从第三方实时获取的数据,丢失后不影响核心业务连续性;
    2. 被测系统服务器等未进行配置数据备份,但该设备依据安全策略进行配置,设备中的重要配置数据可以在短时间内根据安全策略要求、参照配置操作手册重新生成,对系统业务稳定运行造成的影响程度有限,严重性不足;
    3. 旁路安全设备未进行数据备份,但设备故障或配置丢失对业务应用系统连续性本身无影响,严重性不足;
    4. 被测系统接入交换机等未进行配置数据备份,但该设备依据安全策略进行配置,设备中的重要配置数据可以在短时间内根据安全策略要求、参照配置操作手册重新生成,对系统业务稳定运行造成的影响程度有限,严重性不足。
  • 高发性口径:原文未给出。

使用口径归纳

以下为编者根据两份文件归纳的使用要点(非原文):

  • 两份清单的共同底色:立整立改项的整改理由几乎都落在「实施难度低、见效快」上——门禁消防、口令默认凭据、补丁修复、制度文本、组织机构等,均可在测评现场或极短周期内补齐,因此要求「测评过程中必须整改」而非留待整改期;对确需建设周期的项(如网络架构调整),也要求「第一时间启动」。
  • 不触发案例的引用前提:每条案例的论证都绑定具体场景(私有云、访客 Wi-Fi、教学 PLC、离线备用设备、内网专线等),超出所示边界——如承载关键业务、面向互联网提供服务、无等效缓解措施——不得套用,仍应按「相关性+严重性+高发性」三原则结合整体测评判定。
  • 缓解措施标注「无」的含义:对应判例下不存在可替代的等效缓解口径,现场无论采取其他何种措施,都不能抵扣该问题的整改要求。
  • 例外条款要留痕:如云客户本地备份的「委办局数据统一存储于云上」放宽情形,属于有明确限定条件的例外,引用时应在报告中记录场景与依据。

相关条目