身份鉴别、访问控制与安全审计是等保测评的高频扣分项。本文拆解需要准备的材料与对应的技术措施。
等保 2.0 里,身份鉴别与访问控制属于技术要求中的基础项,也是测评时最容易被追问的地方。问题通常不在于没做,而在于「拿不出证明」。
身份鉴别:双因素不是可选项
对三级及以上系统,标准明确要求采用两种或以上组合的鉴别技术,且其中至少一种应使用密码技术。落地时注意三点:
- 覆盖范围:不只是登录,远程运维、数据库直连与设备管理口同样要纳入。
- 共用账号:设备之间共用一个账号是常见扣分点,测评时会重点检查。
- 失败处理:要有失败次数限制、锁定策略与告警记录。
访问控制:权限要有依据
- 建立岗位与权限的对应关系表,而不是按人单独授权。
- 定期做权限复核,留下复核记录与处理结果。
- 人员离岗或转岗时,权限回收要有流程与时间点记录。
安全审计:日志要能查、能留、能对
- 覆盖:重要操作、登录登出、权限变更都要记录。
- 留存:按标准保留足够时长,日志本身要防篡改。
- 可查:测评时会现场抽查,能否在几分钟内检索到指定时间段的记录,直接影响印象分。
一个实用建议
不要等测评前再补材料。把身份、权限与审计做成常态化运行的系统,测评时直接从平台导出记录,比临时整理文档可靠得多,也更接近标准本意。


