华为云等保整改清单:租户侧要补齐哪些控制点
华为云上的系统做等保,最容易被问到的一句话是"云已经帮我们管了,为什么还要整改"。真实情况是,云平台承担的是它自己那一层的安全责任,租户租用的资源之上到底怎么配置、怎么运维、怎么留痕,测评时照样逐条查。整改阶段真正花时间的,也几乎全在租户侧。本文按四条线把常见整改项列出来,方便对照自查。
一、先划清边界:哪些不属于云平台代管范围
云环境下的安全责任通行划分原则是"谁控制、谁负责"。华为云负责云基础设施本身的安全,包括物理机房、宿主机、虚拟化层、底层网络与资源隔离。租户负责自己开通的资源之上的一切:云主机操作系统、数据库与中间件、应用代码、账号与密钥、业务数据、以及所有安全策略的配置。
落到整改清单上,这意味着有三类事项云平台不会替租户完成:
- 策略配置类:安全组规则、访问控制列表、网络分段、运维通道的开通方式。平台给的是能力,规则写得对不对是租户的事。
- 运行状态类:补丁是否及时、口令是否符合复杂度、日志是否开启并留存、备份是否真的能恢复。平台提供工具,执行与留痕靠租户。
- 组织管理类:安全管理制度、岗位与人员设置、应急预案与演练记录、供应商管理。这类与是否上云完全无关,全部由租户自己建立。
实践中出问题最多的就是策略配置类。安全组全端口放行、管理员账号多人共用、运维端口直接暴露在公网,这几项在测评里都属于高风险问题项,而它们恰恰是云平台不会主动干预的部分。
二、区域边界与通信网络:整改的第一道口子
云上没有传统意义上的机房边界,但网络安全区域的划分依然要做,而且往往是整改清单里最前置的一批工作。
- 网络分段与安全组收敛。按业务角色划分安全域,Web 层、应用层、数据层分别配置访问策略,数据库实例不直接对公网开放,安全组规则按最小授权原则逐条收敛,避免出现 0.0.0.0/0 的放行规则。
- 运维通道治理。通过堡垒机统一接入,禁用直接远程登录生产主机,运维操作全程留痕,特权账号单独管理并开启多因素认证。
- 边界防护能力补齐。按需部署防火墙、入侵检测与 Web 应用防护策略,并把告警接入可实际响应的渠道,而不是只在控制台开着。
- 可信接入与审计覆盖。对接入用户和设备做身份鉴别,网络层与主机层的日志统一采集,留存期限不少于六个月,且能追溯到具体操作人。
这一块的整改特点是"工作量不大但覆盖面广",容易因为漏掉某个历史遗留的安全组规则而在测评时被反复提出。
三、计算环境与应用数据:租户侧的重头戏
计算环境是等保 2.0 条款密度最高的部分,云上系统与自建系统的要求完全一致,不存在"用了云就自动满足"的情况。
- 身份鉴别:统一账号体系,口令复杂度与定期更换策略落地,登录失败处理与超时退出配置生效,特权账号单独授权。
- 访问控制:按岗位分配权限,默认账号重命名或禁用,权限变更有审批记录,避免出现长期存在的共享账号。
- 安全审计:开启云上操作日志与应用层审计日志,覆盖关键业务操作与安全事件,集中存储并防止本地篡改。
- 入侵与恶意代码防范:主机安全 agent 覆盖全部云主机,漏洞扫描与补丁管理形成闭环,Web 层配置相应的防护措施。
- 数据完整性与保密性:重要业务数据传输与存储加密,密钥由租户自行管理,个人信息与重要数据分类标识。
- 备份与恢复:明确备份周期与保留份数,异地备份落地,并保留恢复演练记录——只做备份没演练过,测评时通常被视为措施未验证。
应用与数据部分还需要补上一层:开发测试环境与生产环境隔离,测试数据脱敏,上线前有安全测试记录。这些在云平台侧没有任何默认实现,属于纯粹的租户侧工作。
四、材料准备与排期
整改做完后还有材料关。备案阶段需要说明系统的运行环境、网络拓扑与物理位置,云上系统要额外准备云服务商提供的服务等级协议、云平台自身的安全资质文件、资源所在地域说明,这些一般在服务控制台可以下载,建议提前收集齐全,避免临时补件拖长周期。
等级确定之后,多数地区要求在三十日内提交备案材料,具体时限以属地要求为准。整体周期上,首次开展等保工作的单位从定级到取得测评结论通常需要六到二十四个月,云上系统因为没有机房建设与设备采购环节,整改阶段一般会短一些,但制度建设与代码级整改的时间省不掉。
费用方面,云平台侧的投入取决于所选安全产品与资源规模,属于可变量;测评与整改服务支出随系统等级、规模和整改范围浮动,三级系统整体投入通常高于二级。具体金额需结合属地收费口径与项目实际评估,以属地要求为准。
五、几个反复出现的误区
一是把云平台的安全资质当成自己系统的合规结论,二者的评价对象不同,不能相互替代;二是认为买了安全产品就等于满足要求,测评看的是"措施有效",产品买了却没配置、没策略、没日志,同样会被判为不满足;三是整改只做技术不做制度,安全管理机构、人员、制度、应急预案这几块在测评中占有固定分值;四是定级时压低等级以图省事,后续监督检查发现问题反而代价更大。
六、落地建议
建议先拿一张表把责任划清楚,逐项标注"平台负责 / 租户负责 / 共同负责",再对照基本要求做一次差距摸底,把缺口按整改难度排序,优先处理高风险项。定级部分可以参考定级相关说明,备案流程与材料清单对照备案指引准备,整改阶段的控制点与落地顺序在整改说明里有更细的展开。
等保工作通常分为定级备案、差距测评、整改加固、验收测评、持续运营五个环节,三级系统此后每年至少测评一次。对云上系统来说,上云省下的是基础设施建设的力气,不是合规要求的标准。