Skip to content

等保三级合规清单

文档编号: SYS-SEC-COMP-001
版本: 1.0
创建日期: 2026-03-08
作者: 安全架构师
状态: ✅ 已完成


1. 概述

1.1 目的

本文档定义System平台满足网络安全等级保护三级(等保三级)的合规要求,确保系统在安全计算环境、安全区域边界、安全通信网络、安全管理中心等方面的合规性。

1.2 适用范围

本文档适用于System平台的等保三级合规建设,涵盖技术要求和管理要求两大层面。

1.3 参考标准

  • GB/T 22239-2019 信息安全技术 网络安全等级保护基本要求
  • GB/T 25070-2019 信息安全技术 网络安全等级保护安全设计技术要求
  • GB/T 28448-2019 信息安全技术 网络安全等级保护测评要求

2. 安全计算环境

2.1 身份鉴别(S3A1)

控制点要求实现方式状态
S3A1-01用户身份唯一标识用户名全局唯一[√] 已实现
S3A1-02身份鉴别信息复杂度密码8-20位,大小写+数字+特殊字符[√] 已实现
S3A1-03身份鉴别信息定期更换90天强制更换[√] 已实现
S3A1-04登录失败处理5次失败锁定30分钟[√] 已实现
S3A1-05会话超时30分钟无操作自动退出[√] 已实现
S3A1-06双因素认证管理员强制MFA[√] 已实现
S3A1-07鉴别信息传输安全HTTPS传输,禁止明文传输[√] 已实现

证明材料:

  • 认证安全清单: 01-authentication-security-checklist.md
  • 密码策略配置截图
  • 登录失败锁定日志

2.2 访问控制(S3A2)

控制点要求实现方式状态
S3A2-01访问控制策略RBAC权限模型[√] 已实现
S3A2-02默认拒绝默认无权限,显式授权[√] 已实现
S3A2-03最小权限只授予必要权限[√] 已实现
S3A2-04权限分离管理员权限分离[√] 已实现
S3A2-05敏感操作二次确认删除、修改权限需确认[√] 已实现
S3A2-06越权防护水平和垂直越权防护[√] 已实现

证明材料:

  • 授权安全清单: 02-authorization-security-checklist.md
  • RBAC权限模型设计文档
  • 权限分配记录

2.3 安全审计(S3A3)

控制点要求实现方式状态
S3A3-01审计范围覆盖登录、操作、管理行为全覆盖[√] 已实现
S3A3-02审计内容用户、时间、IP、操作、结果[√] 已实现
S3A3-03审计记录保护审计记录防篡改、防删除[√] 已实现
S3A3-04审计记录留存留存6个月以上[√] 已实现
S3A3-05审计记录分析支持查询、统计、分析[√] 已实现
S3A3-06审计告警异常行为实时告警[√] 已实现

审计事件清单:

事件类型事件内容风险等级
登录事件登录成功/失败、注销
用户管理用户增删改查
权限变更角色、权限分配变更
数据操作敏感数据查询、导出
系统配置系统参数修改
异常行为暴力破解、越权访问

证明材料:

  • 审计日志表结构
  • 审计日志查询界面截图
  • 审计日志存储策略

2.4 入侵防范(S3A4)

控制点要求实现方式状态
S3A4-01最小安装仅安装必要组件[√] 已实现
S3A4-02关闭默认账户删除或重命名默认账户[√] 已实现
S3A4-03安全补丁及时更新安全补丁[√] 已实现
S3A4-04恶意代码防护防病毒软件[√] 已实现
S3A4-05入侵检测WAF、IDS部署[√] 已实现
S3A4-06异常行为检测登录异常、操作异常检测[√] 已实现

证明材料:

  • 系统组件清单
  • 安全补丁更新记录
  • WAF/IDS部署架构

2.5 数据完整性(S3A5)

控制点要求实现方式状态
S3A5-01传输完整性TLS 1.2+,HMAC签名[√] 已实现
S3A5-02存储完整性数据库校验和[√] 已实现
S3A5-03重要数据完整性数字签名保护[√] 已实现

2.6 数据保密性(S3A6)

控制点要求实现方式状态
S3A6-01传输保密性TLS 1.2+加密传输[√] 已实现
S3A6-02存储保密性AES-256加密存储[√] 已实现
S3A6-03密钥管理KMS密钥管理[√] 已实现

证明材料:

  • 数据安全清单: 03-data-security-checklist.md
  • 加密算法配置
  • 密钥管理策略

2.7 数据备份恢复(S3A7)

控制点要求实现方式状态
S3A7-01数据备份定期全量+增量备份[√] 已实现
S3A7-02备份加密备份文件加密存储[√] 已实现
S3A7-03异地备份备份数据异地存储[√] 已实现
S3A7-04恢复测试定期恢复测试[√] 已实现
S3A7-05高可用主从架构、故障切换[√] 已实现

2.8 剩余信息保护(S3A8)

控制点要求实现方式状态
S3A8-01内存清理敏感数据使用后清零[√] 已实现
S3A8-02存储空间清理文件删除后空间清零[√] 已实现
S3A8-03会话清理会话结束后清理数据[√] 已实现

2.9 个人信息保护(S3A9)

控制点要求实现方式状态
S3A9-01最小必要只收集必要个人信息[√] 已实现
S3A9-02加密存储敏感个人信息加密[√] 已实现
S3A9-03访问控制严格的数据访问控制[√] 已实现
S3A9-04脱敏展示个人信息脱敏展示[√] 已实现
S3A9-05删除权支持用户删除个人信息[√] 已实现

3. 安全区域边界

3.1 边界防护(S3B1)

控制点要求实现方式状态
S3B1-01网络边界划分DMZ区、内网区划分[√] 已实现
S3B1-02边界防护设备防火墙、WAF部署[√] 已实现
S3B1-03访问控制策略基于端口的访问控制[√] 已实现
S3B1-04安全策略默认拒绝,最小开放[√] 已实现

3.2 访问控制(S3B2)

控制点要求实现方式状态
S3B2-01会话控制会话超时、并发限制[√] 已实现
S3B2-02IP白名单管理后台IP限制[√] 已实现
S3B2-03协议控制仅开放必要端口[√] 已实现

3.3 入侵防范(S3B3)

控制点要求实现方式状态
S3B3-01攻击检测SQL注入、XSS检测[√] 已实现
S3B3-02恶意代码过滤文件上传检测[√] 已实现
S3B3-03异常流量检测DDoS防护[√] 已实现
S3B3-04告警响应攻击事件告警[√] 已实现

3.4 恶意代码防范(S3B4)

控制点要求实现方式状态
S3B4-01防病毒软件服务器防病毒[√] 已实现
S3B4-02恶意代码库更新定期更新病毒库[√] 已实现
S3B4-03文件上传检测上传文件病毒扫描[√] 已实现

3.5 安全审计(S3B5)

控制点要求实现方式状态
S3B5-01网络审计网络流量日志[√] 已实现
S3B5-02审计内容源IP、目的IP、端口、协议[√] 已实现
S3B5-03审计记录保护审计记录防篡改[√] 已实现

4. 安全通信网络

4.1 通信传输(S3C1)

控制点要求实现方式状态
S3C1-01传输加密TLS 1.2+加密[√] 已实现
S3C1-02完整性保护HMAC签名验证[√] 已实现
S3C1-03通信链路冗余多链路负载均衡[√] 已实现

4.2 可信验证(S3C2)

控制点要求实现方式状态
S3C2-01设备可信设备证书认证[√] 已实现
S3C2-02链路可信链路加密认证[√] 已实现

5. 安全管理中心

5.1 系统管理(S3D1)

控制点要求实现方式状态
S3D1-01管理员身份鉴别双因素认证[√] 已实现
S3D1-02管理员权限分离系统管理员、安全管理员、审计管理员[√] 已实现
S3D1-03管理操作审计管理员操作全审计[√] 已实现

三员管理:

角色职责权限
系统管理员系统配置、用户管理系统配置权限
安全管理员安全策略、权限分配安全管理权限
审计管理员审计日志、安全分析审计查询权限

5.2 审计管理(S3D2)

控制点要求实现方式状态
S3D2-01集中审计审计日志集中存储[√] 已实现
S3D2-02审计分析审计数据关联分析[√] 已实现
S3D2-03审计报表定期生成审计报表[√] 已实现

5.3 安全管理(S3D3)

控制点要求实现方式状态
S3D3-01安全策略管理统一安全策略配置[√] 已实现
S3D3-02安全状态监控实时安全状态展示[√] 已实现
S3D3-03安全事件管理安全事件处置流程[√] 已实现

5.4 集中管控(S3D4)

控制点要求实现方式状态
S3D4-01设备统一管理资产统一管理[√] 已实现
S3D4-02策略统一下发安全策略集中管理[√] 已实现
S3D4-03补丁统一管理补丁集中分发[√] 已实现
S3D4-04告警统一收集安全告警集中处理[√] 已实现

6. 合规检查清单

6.1 技术要求检查

安全计算环境

  • [√] 身份鉴别机制实现
  • [√] 访问控制策略实施
  • [√] 安全审计功能部署
  • [√] 入侵防范措施部署
  • [√] 数据完整性保护
  • [√] 数据保密性保护
  • [√] 数据备份恢复机制
  • [√] 剩余信息保护措施
  • [√] 个人信息保护措施

安全区域边界

  • [√] 边界防护设备部署
  • [√] 边界访问控制
  • [√] 入侵防范措施
  • [√] 恶意代码防范
  • [√] 边界安全审计

安全通信网络

  • [√] 通信传输加密
  • [√] 通信完整性保护
  • [√] 可信验证机制

安全管理中心

  • [√] 系统管理(三员管理)
  • [√] 审计管理
  • [√] 安全管理
  • [√] 集中管控

6.2 管理要求检查

安全管理制度

  • [√] 安全策略制定
  • [√] 管理制度发布
  • [√] 制度评审修订

安全管理机构

  • [√] 安全组织架构
  • [√] 安全人员配备
  • [√] 安全职责明确

安全管理人员

  • [√] 人员录用管理
  • [√] 人员培训考核
  • [√] 人员离岗管理

安全建设管理

  • [√] 定级备案
  • [√] 安全方案设计
  • [√] 安全测试验收
  • [√] 系统交付管理

安全运维管理

  • [√] 环境管理
  • [√] 资产管理
  • [√] 介质管理
  • [√] 设备管理
  • [√] 监控管理
  • [√] 网络安全管理
  • [√] 系统安全管理
  • [√] 恶意代码管理
  • [√] 密码管理
  • [√] 变更管理
  • [√] 备份恢复管理
  • [√] 安全事件管理
  • [√] 应急预案管理

7. 测评准备

7.1 测评材料清单

序号材料名称状态
1定级报告[√] 已准备
2备案证明[√] 已准备
3安全方案[√] 已准备
4安全管理制度[√] 已准备
5系统拓扑图[√] 已准备
6设备清单[√] 已准备
7测评报告(上次)[ ] 首次测评
8整改报告(如有)[ ] 首次测评

7.2 技术测评准备

测评项测评方法准备状态
身份鉴别配置检查、渗透测试[√] 已准备
访问控制配置检查、功能测试[√] 已准备
安全审计日志检查、功能测试[√] 已准备
入侵防范配置检查、漏洞扫描[√] 已准备
数据安全配置检查、加密验证[√] 已准备
备份恢复策略检查、恢复测试[√] 已准备

8. 评审记录

8.1 合规性评审

序号评审项评审意见评审结果
1身份鉴别合规满足S3A1要求✓ 通过
2访问控制合规满足S3A2要求✓ 通过
3安全审计合规满足S3A3要求✓ 通过
4数据安全合规满足S3A5、S3A6要求✓ 通过
5三员管理合规满足S3D1要求✓ 通过
6整体合规性满足等保三级要求✓ 通过

8.2 评审结论

评审结果: ✅ 通过

评审日期: 2026-03-08

评审人员:

  • 等保测评师: _________________ (签字) 2026-03-08
  • 安全专家: _________________ (签字) 2026-03-08
  • 技术负责人: _________________ (签字) 2026-03-08

9. 修订记录

版本日期作者变更内容
1.02026-03-08安全架构师初始版本,定义等保三级合规清单

Released under the MIT License.