等保2.0工控安全合规实操全指南
从定级备案到测评整改——工控系统等保三级落地详解
系统梳理工控系统等保2.0合规全流程,从定级备案、安全建设、等级测评到监督检查,重点解析工控安全扩展要求的核心控制点,提供可落地的整改方案和建设清单。
等保2.0与工控安全
法律法规依据
《网络安全法》第21条确立了网络安全等级保护制度,第31条在此基础上对关键信息基础设施实施重点保护。等保2.0(GB/T 22239-2019)在原有通用安全要求基础上,新增了云计算、工业控制系统、物联网、移动互联、大数据、边缘计算等六大扩展要求。
对于工控系统运营单位而言,等保2.0不仅合规要求,更是系统化安全建设的指导框架。2026年2月1日起,涵盖边缘计算、大数据、IPv6、区块链、云计算及5G接入安全领域的六项新标准正式实施,合规要求进一步细化。
工控系统等保定级
工控系统的定级是等保工作的起点,直接影响后续安全建设的投入力度和测评标准。
定级对象识别
工控环境中的定级对象包括:
| 定级对象 | 典型系统 | 建议等级 |
|---|---|---|
| 生产控制系统 | SCADA、DCS、PLC控制系统 | 三级/四级 |
| 数据采集系统 | RTU、数据采集平台 | 二级/三级 |
| 过程监控系统 | HMI、工程师站、操作员站 | 三级 |
| 生产管理网络 | MES、 historians | 二级/三级 |
| 远程运维系统 | 远程访问网关、VPN | 三级 |
定级要素分析
定级需从两个维度评估:
- 受侵害的客体:公民个人信息、法人或其他组织合法权益、社会秩序和公共利益、国家安全
- 侵害程度:一般损害、严重损害、特别严重损害
对于关键基础设施行业的工控系统,一旦被破坏可能导致大面积停电、燃气泄漏、列车停运等严重后果,通常应评定为三级或以上。
工控安全扩展要求详解
等保2.0工控安全扩展要求分为技术要求和管理要求两大类,技术要求是硬件部署的核心依据。
技术要求:安全通信网络
| 控制点 | 要求内容 | 落地方案 |
|---|---|---|
| 网络架构 | 应合理划分工控系统的网络安全域 | 基于Purdue模型进行安全分区 |
| 通信传输 | 对远程管理通信应采用加密等安全措施 | 远程运维通道使用VPN+双向认证 |
| 可信接入 | 应对连接到工控网络的设备进行可信接入控制 | 部署网络准入控制系统 |
关键实践:遵循”安全分区、网络专用、横向隔离、纵向认证”原则,将工控网络分为生产控制区(安全区I)、非控制区(安全区II)、生产管理区(安全区III)和管理信息区(安全区IV),各区间通过工业防火墙或网闸进行隔离。
技术要求:安全区域边界
| 控制点 | 要求内容 | 落地方案 |
|---|---|---|
| 访问控制 | 应在安全域边界部署访问控制机制 | 工业防火墙白名单策略 |
| 入侵防范 | 应在安全域边界部署入侵防范机制 | 工控IDS旁路部署 |
| 恶意代码防范 | 应在安全域边界部署恶意代码防范机制 | 工控防火墙协议级过滤 |
| 安全审计 | 应在安全域边界进行安全审计 | 日志审计系统完整记录 |
| 可信接入 | 应对进入工控网络的设备进行身份认证 | 802.1X/证书认证 |
关键实践:工业防火墙是边界防护的核心设备,需要支持工控协议深度解析(DPI),能够识别Modbus、OPC UA、S7comm、IEC 104等协议的功能码和寄存器级别操作,实施精细化的白名单策略。
技术要求:安全计算环境
| 控制点 | 要求内容 | 落地方案 |
|---|---|---|
| 身份鉴别 | 应对登录的用户进行身份标识和鉴别 | 操作员站双因素认证 |
| 访问控制 | 应根据安全策略控制用户对资源的访问 | 基于角色的访问控制(RBAC) |
| 安全审计 | 应对安全事件进行审计记录 | 工控审计系统 |
| 入侵防范 | 应遵循最小安装原则,关闭不必要的端口和服务 | 工控终端安全加固 |
| 恶意代码防范 | 应安装防恶意代码软件或采用白名单机制 | 工控终端白名单安全 |
| 可信执行 | 应构建可信执行环境 | 安全启动、可信计算模块 |
关键实践:工控终端(工程师站、操作员站)安全加固需要特别注意:关闭不必要的网络服务(如文件共享、远程注册表),禁用USB自动运行,部署白名单安全软件替代传统杀毒软件(避免影响控制系统的实时性)。
技术要求:安全管理中心
| 控制点 | 要求内容 | 落地方案 |
|---|---|---|
| 集中管控 | 应对网络中的安全设备进行集中管理 | 工控安全管理平台 |
| 审计管理 | 应对安全策略、配置变更等操作进行集中审计 | 统一日志收集与审计 |
| 集中告警 | 应对安全事件进行集中告警 | SOC/安全运营中心 |
等保合规实施流程
第一阶段:定级备案(2-4周)
- 资产识别与梳理:全面清查工控系统资产,包括网络设备、安全设备、控制设备(PLC/DCS/RTU)、工控终端(HMI/工程师站)、工控软件和通信协议。
- 定级对象确定:按照业务系统边界确定定级对象,每个定级对象是一个独立的信息系统。
- 定级评审:组织专家对定级结果进行评审,形成定级评审意见。
- 公安机关备案:将定级报告提交属地公安机关网安部门备案,三级及以上系统需报市级公安机关。
第二阶段:安全建设(3-6个月)
根据等保要求制定安全建设方案,核心部署清单如下:
必选设备(三级工控系统):
| 设备类型 | 部署位置 | 核心功能 |
|---|---|---|
| 工业防火墙 | IT/OT边界、安全域间 | 工控协议白名单过滤 |
| 工控入侵检测系统 | 边界旁路、关键网段 | 威胁实时监测与告警 |
| 工控日志审计系统 | 核心网段 | 通信日志完整记录与分析 |
| 工控安全管理平台 | 管理网络 | 集中策略管理与告警关联 |
| 工控终端安全软件 | 工程师站/操作员站 | 白名单防护与外设管控 |
选配设备(根据场景需要):
| 设备类型 | 适用场景 | 核心功能 |
|---|---|---|
| 工业网闸 | 高安全要求边界 | 物理级网络隔离 |
| 工控漏洞扫描 | 建设期评估 | 主动发现设备漏洞 |
| 态势感知平台 | 大型工控网络 | 全局安全态势可视化 |
第三阶段:等级测评(2-4周)
选择具备公安部资质的等保测评机构进行测评。工控系统三级测评的关键测评项包括:
- 安全域划分是否合理,边界防护措施是否到位
- 工业防火墙是否具备工控协议深度解析能力
- 白名单策略是否覆盖所有关键工控协议
- 安全审计日志是否完整保存不少于6个月
- 访问控制策略是否遵循最小权限原则
- 应急预案是否制定并定期演练
第四阶段:持续改进
- 年度测评:三级系统每年至少进行一次等保测评
- 变更管理:工控系统架构变更时及时更新定级和安全策略
- 威胁跟踪:关注工控安全威胁情报,及时调整防护策略
- 整改跟踪:对测评发现的不符合项制定整改计划并限期完成
常见不符合项与整改建议
高频不符合项TOP 5
- IT/OT边界隔离不足:整改方案——部署工业防火墙或工业网闸,实施白名单策略
- 缺乏工控协议深度检测:整改方案——部署支持DPI的工业防火墙和IDS
- 审计日志不完整:整改方案——部署工控日志审计系统,覆盖所有安全域
- 工控终端安全薄弱:整改方案——部署白名单安全软件,关闭不必要服务和端口
- 缺少集中管理:整改方案——部署工控安全管理平台,统一策略和告警
等保与关保的衔接
对于被认定为关键信息基础设施运营者的单位,在满足等保要求的基础上,还需落实关保专项要求:
| 维度 | 等保要求 | 关保额外要求 |
|---|---|---|
| 安全评估 | 定期等级测评 | 年度安全检测评估 |
| 供应链安全 | 无明确要求 | 供应链安全审查 |
| 应急响应 | 应急预案 | 专项应急预案+年度演练 |
| 数据安全 | 数据分类分级 | 重要数据出境安全评估 |
| 安全投入 | 按需投入 | 保障性安全投入 |
结语
等保2.0工控安全合规不是一次性任务,而是持续的安全建设过程。企业应以等保要求为安全建设的基线和框架,结合行业特点和安全态势,逐步完善工控安全防护体系。核心原则是”以合规促安全、以安全保生产”,在满足法规要求的同时切实提升工控系统的安全防护能力。
对于2026年的工控安全建设,建议重点关注三个方面:IT/OT边界防护的强化(应对96%源自IT的OT事件)、工控协议深度解析能力的建设(应对AI驱动的精细化攻击)、以及集中安全运营能力的提升(应对日益增长的安全管理复杂度)。
发布:2026-06-09 | 作者:奇固科威