等保2.0(《信息安全技术 网络安全等级保护基本要求》GB/T 22239-2019)是我国网络安全领域的基础性标准,对信息系统全生命周期的安全防护提出了系统性要求。其中,​设备安全是技术层面的核心内容之一,覆盖物理环境、网络设备、主机设备、应用支撑设备及数据存储设备等多个维度。以下从不同场景和技术要求出发,梳理等保2.0对设备的具体要求:

​一、物理环境中的设备要求​

  设备(如服务器、网络设备、存储设备等)通常部署在机房或数据中心,需满足物理环境安全要求,确保设备本身及运行环境不受物理威胁。具体要求包括:

​物理位置选择​
  设备所在机房需避开洪水、地震、雷击等自然灾害高发区域;
  远离强电磁干扰源(如高压电站、雷达站),避免电磁辐射影响设备运行;
  机房需独立设置,或与其他功能区域(如办公区、仓储区)物理隔离。
​物理访问控制​
  设备区域需设置门禁系统(如电子锁、生物识别),记录人员进出日志;
  关键设备(如核心交换机、数据库服务器)需单独划分区域,限制非授权人员接触;
  访问人员需经过审批并登记,全程由授权人员陪同。
防盗窃与防破坏
  设备需加装防盗锁、固定装置(如机柜螺丝锁),防止非法搬移;
  重要设备(如加密机、安全网关)需设置防拆标签,破坏后触发报警;
  机房需安装视频监控(覆盖设备区域),录像保存至少3个月。
环境适应性防护
  温湿度控制:设备运行环境温度需保持在18℃28℃,湿度20%70%(无冷凝);
  防水防潮:机房需配备漏水检测系统,设备机柜底部设置防水挡板;
  防雷击:机房需安装浪涌保护器(SPD),电源和通信线路需接地防护;
  防火:机房需配置气体灭火系统(如七氟丙烷),禁止使用水喷淋;
  电力供应:设备需接入双路市电,配备UPS(不间断电源)及备用发电机,确保断电后至少运行2小时。

​二、网络设备的安全要求​

  网络设备(路由器、交换机、防火墙、入侵检测/防御系统等)是网络边界和内部通信的核心,需重点保障其自身的安全性和对网络流量的管控能力。

设备安全配置​
  启用最小化服务:关闭不必要的端口、服务和协议(如默认开放的Telnet、FTP);
  强化身份鉴别:采用强密码(长度≥8位,包含字母、数字、符号),支持双因素认证(如密码+动态令牌);
  禁用默认账户:删除或修改设备的默认管理员账号(如“admin”),定期轮换密码;
  启用安全协议:管理接口(如SSH、HTTPS)替代明文协议(Telnet、HTTP),管理流量需加密传输。
​边界防护与访问控制​
  边界设备(如防火墙)需配置严格的访问控制策略(ACL),仅允许授权IP、端口和协议的流量通过;
内部网络需划分安全域(如生产区、办公区、DMZ区),不同安全域间通过防火墙隔离,限制横向渗透;
  对跨安全域的流量需进行深度检测(如IPS/IDS),阻断恶意攻击(如SQL注入、DDoS)。
入侵防范与日志审计​
  网络设备需集成入侵检测功能(或外接IDS/IPS),实时监测异常流量(如端口扫描、暴力破解);
  记录完整的操作日志(包括登录、配置变更、流量异常等),日志内容需包含时间、用户、操作类型、结果等信息;
  日志需存储至少6个月(三级系统),且禁止本地修改,需同步至安全管理中心集中审计。
​恶意代码防护​
  网络设备需安装防病毒软件或恶意代码检测模块,定期更新病毒库;
  禁止设备直接访问互联网(如非必要),如需远程维护需通过专用通道(如VPN),并限制访问时段。

​三、主机设备的安全要求​

  主机设备(服务器、终端PC、虚拟机、容器等)是应用和数据的运行载体,需重点保障其操作系统、中间件及业务系统的安全性。

​身份鉴别与访问控制​
  主机需启用多因素认证(如密码+指纹/动态令牌),禁止空密码或弱密码;
  基于最小权限原则分配用户角色(如管理员、普通用户),限制非授权用户的操作权限;
  禁用默认账户(如“administrator”“root”),定期清理冗余账户;
  关键主机(如数据库服务器)需启用登录失败锁定策略(如连续5次失败锁定30分钟)。
​安全审计与入侵防范​
  主机需开启审计功能(如Windows事件日志、Linux auditd),记录用户登录、文件访问、命令执行等操作;
  审计日志需存储至少6个月(三级系统),且设置为“只读”防止篡改;
  定期扫描主机漏洞(如通过漏洞扫描工具Nessus),高危漏洞需在48小时内修复;
  安装主机入侵检测系统(HIDS),监测异常进程、文件修改(如恶意后门植入)。
​资源控制与性能保障​
  限制单个用户的资源使用(如CPU、内存、磁盘空间),防止资源耗尽攻击;
  禁用不必要的服务(如远程桌面、共享文件夹),减少攻击面;
  关键主机需配置高可用方案(如双机热备、集群),避免单点故障。
恶意代码防护​
  主机需安装杀毒软件或EDR(端点检测与响应)工具,实时监控文件、进程和网络行为;
  禁止主机安装非授权软件(如盗版工具、未经审批的应用程序);
  移动存储设备(如U盘、移动硬盘)需通过病毒扫描后才能接入主机。

​四、应用支撑设备的安全要求​

  应用支撑设备(如负载均衡器、Web服务器、中间件、API网关等)是业务应用的运行基础,需保障其自身的安全性和对应用的支撑能力。

​安全配置与漏洞管理​
  负载均衡器需启用健康检查,屏蔽故障节点;配置SSL/TLS加密(如TLS 1.2及以上),禁用弱加密算法(如SSLv2/v3);
  Web服务器(如Nginx、Apache)需关闭不必要的模块(如CGI),限制上传文件类型和大小;
  中间件(如Tomcat、Redis)需修改默认端口(如Tomcat默认8080改为非标准端口),禁用默认页面(如JSP管理页面);
  定期进行漏洞扫描和渗透测试(每年至少1次),及时修复高危漏洞。
应用安全联动​
  应用支撑设备需与应用系统协同,实现身份认证(如OAuth2.0、SAML)、权限管理(如RBAC)等功能;
  API网关需对接口请求进行鉴权、限流(如QPS限制)、参数校验(防SQL注入、XSS),记录接口调用日志。
数据安全保障​
  数据库服务器需启用数据加密存储(如透明加密TDE),敏感字段(如身份证号、银行卡号)需额外加密;
  缓存设备(如Redis、Memcached)需设置访问密码,禁止明文存储敏感数据;
  文件服务器需对共享目录设置权限控制(如NTFS ACL),禁止未授权下载或修改。

​五、数据存储与备份设备的安全要求​

  数据存储设备(如磁盘阵列、NAS、SAN、磁带库)及备份设备是数据持久化的核心,需保障数据的完整性、保密性和可用性。

​存储安全​
  存储设备需支持多副本或RAID技术(如RAID 5/6),防止单盘故障导致数据丢失;
  敏感数据存储需加密(如AES-256),密钥与数据分离存储(如使用硬件安全模块HSM管理密钥);
  存储网络(如iSCSI、FC SAN)需隔离,禁止与非存储业务网络混用。
备份与恢复​
  制定数据备份策略(如全量备份+增量备份),关键数据每日备份,重要数据每小时备份;
  备份介质(如硬盘、磁带)需离线存放(如异地仓库),避免与生产环境同地;
  定期测试备份恢复流程(每季度至少1次),确保数据可快速恢复(如RTO≤4小时,RPO≤15分钟)。
存储介质管理​
  退役存储设备需彻底清除数据(如使用专业擦除工具覆盖写入),无法清除的需物理销毁(如粉碎、消磁);
  备份介质需登记编号,记录备份时间、内容、保管人等信息,防止丢失或泄露。

​六、不同等级系统的差异要求​

  等保2.0根据系统重要性划分为15级(通常关注14级),等级越高,对设备的要求越严格。例如:

​  二级系统​:要求设备具备基本安全功能(如访问控制、日志审计),日志留存≥60天;
​  三级系统​:要求设备支持双因素认证、细粒度访问控制(如基于角色的RBAC),日志留存≥6个月,关键设备需通过第三方安全检测;
​  四级系统​:要求设备具备高可用性(如双活数据中心)、实时入侵检测(响应时间≤5分钟),日志留存≥1年,需定期进行渗透测试(每年至少1次)。

​七、扩展场景的设备要求​

  针对云计算、物联网、移动互联等新兴场景,等保2.0提出了扩展要求,设备的部署和管理需额外满足:
​  云计算​:云主机需支持资源隔离(如VPC网络隔离),虚拟化平台(如VMware、OpenStack)需具备漏洞扫描、热补丁修复功能;
  ​物联网​:物联网终端(如传感器、智能设备)需采用轻量级安全芯片(如SE安全芯片),通信协议需加密(如MQTT over TLS);
​  移动互联​:移动终端需安装统一管理平台(MDM),限制非授权应用安装,远程擦除丢失设备数据。

​总结​

  等保2.0对设备的要求贯穿“设计-采购-部署-运行-退役”全生命周期,核心是通过技术措施(如访问控制、加密、审计)和管理措施(如漏洞管理、应急响应),保障设备自身的安全性,以及其承载的业务、数据和通信的可靠性。企业需结合自身系统等级(如三级)和业务场景(如云计算),针对性地落实设备安全要求,并通过等保测评验证合规性。

更多推荐