文章总结: 等级测评作为等级保护的重要验证机制存在固有局限性:抽样原则导致覆盖不全、无法发现低频高危风险;时效性限制使其仅能反映静态合规而非动态安全。文章强调等级测评是达成全面合规的必要但不充分条件,责任单位需建立常态化自我检查和整改机制,将等级保护要求融入日常运营,打破周期性迎检怪圈,通过持续深化安全建设提升防护能力。
综合评分: 89
文章分类: 安全建设,政策法规,网络安全,安全运营,技术标准
等级测评局限性与全面的等级保护合规
祺印说信安
2025年11月25日 00:00
河南
以下文章来源于河南等级保护测评
,作者何威风
河南等级保护测评
.
做对用户有真实价值的网络安全服务,等级保护测评、风险评估、网络安全培训、网络安全咨询、网络安全合规。传播网络安全知识,分享网络安全政策,共建风清气正的网络安全氛围。
前面我用《超越“抽样测评”与“全量整改”之间的矛盾》初步探讨了等级测评自身特点,与“全量整改”网络安全合规要求之间的矛盾问题。今天,我们再讨论一下,结合等级测评抽样原则性以及时效性,进一步探讨一下其局限性。这个局限性是基于等级测评过程中,没有造假行为的情况下。
| | | | | | |
| — | — | — | — | — | — |
| 测评力度 | 测评方法 | 第一级 | 第二级 | 第三级 | 第四级 |
| 广度 | 访谈 | 测评对象在种类和数量上抽样,种类和数量都较少 | 测评对象在种类和数量上抽样,种类和数量都较多 | 测评对象在数量上抽样,在种类上基本覆盖 | 测评对象在数量上抽样,在种类上全部覆盖 |
| 核查 |
| 测试 |
| 深度 | 访谈 | 简要 | 充分 | 较全面 | 全面 |
| 核查 |
| 测试 | 功能测试 | 功能测试 | 功能测试和测试验证 | 功能测试和测试验证 |
不同级别的等级保护对象的测评力度要求 GB/T 28448
谈这个问题,是希望无论是厂商还是测评机构,特别是各个责任单位,一则重视真实的等级测评,二则是正视等级测评的作用和价值。
如何开展好网络安全工作,打好基础是关键。关键信息基础设施安全保护制度、数据安全保护制度、网络安全等级保护制度是国家网络安全的基石,而网络安全等级保护制度是其他制度工作的基础。
网络安全等级保护制度是国家网络安全的基本制度、基本国策,具有普适性和全覆盖性质,全社会都要按照网络安全等级保护制度要求开展网络安全保护工作。同时,网络安全等级保护制度侧重于将保护对象分等级进行保护,对不同等级的保护对象采取不同的保护措施和保护强度。
通过开展网络安全等级保护工作,可以充分体现“明确重点、突出重点、保护重点”的目的,将有限的财力、物力、人力投入到国家关键信息基础设施安全保护中,按标准建设安全保护措施,建立安全保护制度,落实安全责任,有效保护基础信息网络和关系国家安全、经济命脉、社会稳定的重要信息系统、大数据的安全,有效提高国家关键信息基础设施的安全防护能力和我国网络安全保障工作的整体水平,有效解决我国网络安全面临的威胁和存在的主要问题。
等级测评是等级保护工作的重要规定动作和内容,是一项周期性的、符合性的验证活动。旨在依据《网络安全等级保护基本要求》等标准,通过抽样方式检验一个信息系统在特定时间点(及过去一年)是否达到了其相应安全等级的基本要求。
基于“抽样原则”带来的局限性
抽样是等级测评的必然选择,因为对每个资产、每条策略、每个日志进行100%的测试在时间和成本上都是不现实的。由此产生若干问题:
- 覆盖不全面,存在“幸存者偏差”:测评人员只能抽取关键、重要部分设备、部分策略、部分日志进行检查。那些未被抽中的系统、未被检查的安全策略或未分析的安全日志中仍然可能隐藏着严重的安全漏洞或违规配置。攻击者恰恰会寻找这些未被检测的“盲点”进行突破。
- 无法发现“低频高危”风险:对于一些不常发生但危害极大的安全事件(如高级持续性威胁(APT)、零日漏洞利用等),在短暂的测评期间内,通过抽样检测被发现的概率极低。测评更侧重于发现常见的、已知的漏洞和配置错误。
- 测评的深度受限:由于时间和样本限制,测评通常无法进行极其深入的渗透测试或代码审计。更多是进行标准化的漏洞扫描和配置检查,对于复杂的、需要长时间分析的攻击链,其发现能力有限。
基于时效带来的局限性
这个时间窗口的定义,使得等级测评本质上是一个 “时间切片” 式的检查,其局限性体现在:
- “静态合规”而非“动态安全”:测评结论只能证明在测评的那个时间点,或过去一段时间,网络是符合基本安全要求的。但网络威胁和系统本身是动态变化的。哪怕是测评结束后的一分钟,一个新漏洞的爆发、一次未经授权的配置变更、一个新上线的应用,一个不当的安全管理,都可能立刻使系统变得不安全。无法证明系统在未来(直到下一次测评前)处于持续安全状态。
- 无法有效验证持续运维和安全运营能力:等级保护的核心要求之一是安全管理体系,包括持续的监控、响应、审计和改进。测评只能通过检查记录(如运维记录、审计日志、应急预案等)来间接推断过去是否具备这些能力能力,无法真实、全程地验证这些能力在一年中的有效性,特别是未来的持续性。例如,在实际交流中,一个单位可能为了应付测评而临时补记录,基本上属于一个常态,但其日常安全运营实际上是不存在有效运营的。
- “迎检文化”风险:由于测评具有周期性,很多单位容易形成“迎检”心态。在测评前进行集中整改、补资料、封端口,以求“通过”测评。测评结束后,安全状态可能迅速松懈下滑,直到下一次测评周期来临。违背了等级保护要求“持续改进”的初衷。
责任单位不能认为“通过了等级测评就等于实现了网络安全”。所以,不能听信“做了测评就是做了等级保护”的说辞,更没有做了测评就可以免责的说法,一则是测评本身有其局限性,二则是测评过程中的真实性与客观性有待商榷。第一种情况,是免去未开展等级测评的责任,但是不能勉强等级保护的责任,等级保护是一个全面性的工作,并不能完全以抽样来决定实际履职的情况。第二种,是直接违规行为,连免除等级测评的责任都无法做到,更别说免除等级保护的责任了。
习总书记强调,网络安全和信息化是一体之两翼、驱动之双轮,将安全与业务深度融合,在提出业务需求的设计过程中,同步提供安全需求设计,结合自身业务特点和面临的实际威胁,构建更具针对性的纵深防御体系,安全防护能力和水平不低于业务影响产生的安全等级的标准。
等级测评是为了发现网络存在的安全问题、掌握网络的安全状况、排查网络的安全隐患和薄弱环节、明确网络安全建设整改需求,衡量网络的安全保护管理措施和技术措施是否符合等级保护的基本要求、是否具备相应的安全保护能力。
只有通过测评真实反映网络的客观状态,发现安全隐患和薄弱环节,在此基础上,需要全面深刻的梳理网络安全风险和隐患,才能更合理的给出安全建设整改需求,有效的促进网络安全整改加固工作。
在开展等级测评过程中,要做到与测评机构沟通与洽谈贯穿整个测评过程,在现场测评阶段,要依据网络安全相关法律法规以及等级保护相关国家标准等做到全程监督。
前面,我们引述了总书记“驱动之双轮”,然而很多单位网络安全与信息化,在发展过程中采取了“独轮车”式发展,后面很多单位知道或者开展“等级保护”时,已经默认为“等级测评”等同“等级保护”,这有其历史原因,也有各方在整个网络安全政策中因利益而故意误导的情况。在落实等级保护过程中,很多单位在“补历史账”,但是前期又东一榔头西一棒槌的花费甚多,无法向领导、单位交差,加之单位内部人事更迭,项目资料留存不完整、丢失,形成推诿扯皮等客观实际,进而催生了大批的网络安全造假行为,很多单位要求必须“过等保”,过的方法就是逼迫测评机构出具“高分”报告。也有些地方,监管部门不接受所谓“不符合”的测评报告。加之,网络安全等级保护责任在网络运营者,然而现实是现在在测评机构又越俎代庖,代替网络运营者递交备案资料。所以,这里面就常常会形成监管“隔山打牛”,为等级保护实际落地带来更多的不利因素。
结论与建议
等级测评是等级保护制度中不可或缺的强制性验证机制和有力抓手,为我国网络安全基线提供了基本制度和方法论。然而,必须清醒地认识到其局限性。即使是最符合要求的等级测评,其也存在因等级测评设计自带的局限性,抽样不能全量抽取,而合规要求的是全面合规非局部合规。等级测评是达成网络安全工作的“全面性合规”的“必要但不充分”条件。
为了真正实现全面的等级保护合规,责任单位需要基于等级测评提供的参考,全面梳理、持续深化网络安全合规理念,将等级保护要求融入日常的安全管理和运营中,建立常态化的自我检查、评估和整改机制,打破“周期性迎检”的怪圈。在等级测评之外,基于《基本要求》要求项,定期自行组织或聘请第三方进行更深度的安全测试,主动发现和修复高风险问题,建立常态化网络安全运营和应急体系。
总之,正确看待等级测评的作用与局限性,才能更好地开展全面的网络安全建设整改工作,才能夯实网络安全基础,才能真正持续提升网络安全防护能力和水平。
下表整理自国家标准《信息安全技术 网络安全等级保护测评要求》GB/T 28448-2019,抽样力度如下:
| |
| — |
| 三种基本测评方法的测评力度可以通过其测评的深度和广度来描述: ——访谈深度:分别为简要、充分、较全面和全面等四种。简要访谈只包含通用和高级的问题;充分访谈包含通用和高级的问题以及一些较为详细的问题;较全面访谈包含通用和高级的问题以及一些有难度和探索性的问题;全面访谈包含通用和高级的问题以及较多有难度和探索性的问题。 ——访谈广度:体现在访谈人员的构成和数量上。访谈覆盖不同类型的人员和同一类人的数量多少,体现出访谈的广度不同。 ——核查深度:分别为简要、充分、较全面和全面等四种。简要核查主要是对功能性的文档、机制和活动,使用简要的评审、观察或核查以及核查列表和其他相似手段的简短测评;充分核查有详细的分析、观察和研究,除了功能性的文档、机制和活动外,还适当需要一些总体或概要设计信息;较全面核查有详细、彻底分析、观察和研究,除了功能性的文档、机制和活动外,还需要总体/概要和一些详细设计以及实现上的相关信息;全面核查有详细、彻底分析、观察和研究,除了功能性的文档、机制和活动外,还需要总体/概要和详细设计以及实现上的相关信息。 ——核查广度:核查的广度体现在核查对象的种类(文档、机制等)和数量上。核查覆盖不同类型的对象和同一类对象的数量多少,体现出对象的广度不同。 ——测试深度:测试的深度体现在执行的测试类型上,包括功能测试、性能测试和渗透测试。功能测试和性能测试只涉及机制的功能规范、高级设计和操作规程;渗透测试涉及机制的所有可用文档,并试图智取进入等级保护对象。 ——测试广度:测试的广度体现在被测试的机制种类和数量上。测试覆盖不同类型的机制以及同一类型机制的数量多少,体现出对象的广度不同。 在确定测评对象时,需遵循以下原则: ——重要性,应抽查对被测定级对象来说重要的服务器、数据库和网络设备等; ——安全性,应抽查对外暴露的网络边界; ——共享性,应抽查共享设备和数据交换平台/设备; ——全面性,抽查应尽量覆盖系统各种设备类型、操作系统类型、数据库系统类型和应用系统类型; ——符合性,选择的设备、软件系统等应能符合相应等级的测评强度要求。 |
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:祺印说信安 《等级测评局限性与全面的等级保护合规》