ARTICLE DETAIL

资讯详情

深耕郑州网站建设与运营推广的一线实战洞察。

等级保护测评工程师的困境

等级保护测评工程师的困境 《中华人民共和国网络安全法》第二十三条规定国家实行网络安全等级保护制度。等级保护是国家法律明确规定的行为2025年10月28日的新版网络安全法也提高了未执行此项要求或者产生严重安全问题的处罚力度。看起来对等级保护工作是越来越重视了但等保测评师在实际工作当中却感觉这份工作越来越吃力这份尴尬可以从几方面体现出来一、身份尴尬虽然等级保护是法律明文规定但等保测评师不是国家权力机关人员等保测评目前是一种市场行为。等保测评师需要遵守国家对测评机构和测评人员的管理办法对被测单位的相关测评对象进行客观评判但完全的客观很难保证。既然是市场行为就不得不考虑利润这样被测单位实际上是测评机构的甲方这样在测评过程当中就会面临判定标准和实施周期很难保证的问题。你完全坚持原则固然没错但可能会丢失客户。作为测评师就必须在不违反大原则的情况下充分考虑客户的需求。很容易从尽量发现问题到尽量帮助客户寻找符合项的转变。比如金融、证券等行业人民银行、国家金融监管总局、证监会等对报告中体现哪些问题、风险级别、风险分析、整改建议及记录的描述方式有特殊要求。银行的保密要求比较高有些银行是不允许外部人员的纸张、电子产品进入工作区的这就给报告编制等工作带来了困难。IPS和防毒墙等的自动阻断策略可能会造成业务中断那就只能进行检测这就与标准要求的恶意代码行为检测与清除产生冲突但又不好留下这种无法整改的问题。再比如电力行业更加注重可用性特征库补丁等无法保证及时更新这就与目前的高风险判定指引当中对特征库更新的要求相悖。电厂设备由厂商安装完成之后运维账号密码等很少交接给电厂人员电厂会部署电力II型设备对于电厂中设备接口的连接有严格限制需要省调地调审批才能协调厂商进行登录审批周期往往很长。而且核电、火电等电厂在生产过程中危险系数比较高进场管理极其严格并且有些区域是禁止外来人员进入的。有些设备就只能查找运维记录和备份的配置文件。电厂的工作人员基本上都是从事电力行业的人员对于网络安全技术不是很了解无法理解面临的责任对于渗透测试、漏洞扫描等工作的授权的决定存在困难。对于医疗行业很多医院并没有专门的网络安全人员及信息系统、网络设备、安全设备的运维人员并且一些应用系统是十几二十年前开发的了解情况的人员很难找。附三类行业现场差异一览行业核心诉求现场硬约束与标准的“打架”点测评师的难处金融 / 证券数据保密 监管合规监管部门对报告的问题描述、风险级别、整改建议等有特殊要求银行不允许外部人员的纸张、电子设备带入工作区IPS、防毒墙的自动阻断策略可能造成业务中断只能“检测”与标准要求的“恶意代码行为检测与清除”相冲突报告编制受限“检测不了”的问题又不好如实留痕进退两难电力可用性、业务连续性优先特征库与补丁难以及时更新设备接口连接需省调、地调审批协调厂商登录周期长核电、火电危险系数高、进场管理严部分区域禁入与高风险判定指引中“特征库应及时更新”的要求相悖部分设备只能查运维记录和备份配置渗透测试、漏洞扫描的授权难落实医疗系统老旧、人手不足下的业务不停很多医院没有专职网络安全与运维人员部分应用系统是十几二十年前开发的熟悉情况的人难找缺人、缺资料取证与核实困难找不到对接人问题核实与整改建议落地都难二、收入尴尬网络安全等级保护是网络安全法当中的重要部分随着需求的增加市场会变大那测评师的收入理应增加但事实并非如此。等级保护测评不会对被测单位产生直接利润被测单位多数为政府机关单位、央国企对于网络安全的投入往往与当地的经济水平有关而且近几年网络安全的建设趋于稳定不像2016年网络安全法刚刚颁布的几年网络安全建设从无到有投入较大。个别机构存在低价恶意竞争一旦价格打下来下一年的预算基本上也不会增加了。也就导致了即使项目数量增加但价格越来越低随之收入可能反倒降低了。三、技术能力尴尬等级保护测评和开发研究不同等级保护测评有机会接触各行各业不同厂商的软硬件设备了解安全配置但很少会接触到更深层次的知识。测评毕竟是合规性检查更加关注配置内容是否符合国家、行业标准更重视知识的广度。这就导致哪怕大数据、物联网、人工智能技术在不断发展测评工作也很难赶上行业的红利深入研究掌握相关技术的机会并不多。四、应对之道笔者认为即使如此等保测评工程师也不是毫无发展。对于只能编制报告的测评工程师越来越不利是必然的但能够给出恰当的整改建议并且熟练运用标准的测评工程师还是很重要的。标准化的文件很可能会被人工智能取代但根据被测单位特有的情况给出针对性建议并且能够承担相应工作责任是无法被替代的。
返回列表