IDC机房等保定级怎么划:系统边界与等级确定
数据中心做等级保护,流程与一般企业一致——定级、备案、建设整改、等级测评、监督检查,但有三个特点:机房里同时跑着自有运营支撑系统和大量客户托管设备,责任主体天然分离;租户隔离、带宽调度、清洗防护设备种类多;机房物理条件好,容易让人误以为合规已完成,反而忽略管理制度与集中管控。
一、先分清:哪些是自己的系统,哪些是客户的系统
等级保护要求定级对象具有确定的安全责任主体、承载相对独立的业务。放到IDC里,第一件事就是把"自己的"和"客户的"切开。
- 运营管理与客户自服务系统:资源调度、开通与变更、工单与故障处理、计费结算、账号管理、客户门户。由IDC方运营,是最典型的定级对象。
- 网络与安全支撑系统:骨干与出口的路由调度、DDoS清洗与防护平台、防火墙与边界策略管理、堡垒机、日志审计。一旦失控影响跨客户,通常单独定级。
- 动环与基础设施监控:供配电、UPS、制冷、温湿度、消防、门禁与视频监控,属支撑保障类,等级一般低于业务系统。
- 自建云平台或虚拟化平台:若对外提供云主机、云存储等服务,云平台自身应作为独立定级对象,与租户系统分开处理。
- 客户托管服务器与其上的业务系统:责任主体是客户,应由客户自行开展等保定级与备案,IDC方需在服务协议和管理制度中写明这条边界。
切开后要产出一张资产与系统清单,标明责任主体、部署位置、承载业务、数据类型和对外接口。这张表后面每步都用得上,也是专家评审和公安审核时最常被追问的材料。
二、等级怎么判断:二级和三级差在哪
等级由两个要素决定:系统遭破坏后侵害的客体,以及侵害程度。客体分为公民及法人合法权益、社会秩序与公共利益、国家安全三类,程度分一般、严重、特别严重三档。
- 客户自服务门户、计费结算、资源调度直接关系大量客户的业务连续性,通常按三级考虑。
- DDoS清洗与边界防护平台失效会导致大面积中断,多数按三级管理。
- 动环监控、内部办公、工单流转等支撑类系统,影响可控,一般按二级管理。
- 对外提供云服务的平台,若承载大量公众业务,应按三级及以上考虑。
二级与三级不只是"严一点"。三级要求每年至少测评一次,二级原则上两年一次;三级在区域边界上增加入侵防范、恶意代码防范,在计算环境上增加剩余信息保护、通信完整性与保密性,并明确要求集中管控能力,包括统一身份与资源管理、集中审计、补丁分发和恶意代码防范管理。对IDC来说,后几项最易失分。
三、备案要准备什么,常见退回点在哪
第二级以上信息系统,在等级确定后30日内,由运营使用单位或主管部门到所在地设区的市级以上公安机关办理备案。常见材料包括备案表、定级报告、专家评审意见、系统拓扑与安全设计方案,三级及以上通常还需风险评估报告。各地清单略有差异,以属地要求为准。
常见退回情况:
- 系统边界描述与拓扑图不一致,或把客户托管设备画进自己的定级范围。
- 定级理由笼统,只说"业务重要",未结合侵害客体和程度论证。
- 缺少专家评审意见,或评审专家与系统存在利益关联。
- 申报单位名称与营业执照、增值电信业务经营许可证不一致。
- 把多个可独立定级的系统打包成笼统的"机房管理系统",等级无法对应。
四、整改重点:物理是加分项,管理与集中管控是短板
机房物理条件通常是IDC的强项,但仍要补齐访客登记、介质进出、设备维修与报废审批的留痕。真正的整改量集中在以下几方面:
- 网络与区域边界:客户间网络隔离是否彻底,跨租户访问是否有控制,边界策略是否定期审计,出口防护是否覆盖峰值流量,关键链路是否有冗余。
- 计算环境:运维入口是否强制双因素鉴别,账号权限是否最小化并定期复核,主机与虚拟化层基线是否统一,漏洞与补丁是否闭环。
- 集中管控:三级系统的硬要求,需把审计日志、补丁分发、恶意代码防范纳入统一管理,避免各管一段。
- 数据安全与备份:客户数据的存储、访问、传输与销毁是否合规,备份是否覆盖关键配置与日志,是否做过演练。
- 安全管理制度:安全策略、机构与人员管理、建设与运维管理、应急预案与演练,缺项往往在测评中被一次列出。
- 日志留存:网络与主机日志留存不少于六个月,是审计类条款的常见检查点。
建议先做一轮差距分析,把问题按"影响测评结论"和"可延后优化"分堆,优先处理身份鉴别、审计日志、边界隔离和集中管控,其余结合预算分批推进。需要采购设备或系统性改造的,可参考等保整改中的实施步骤排期。
五、周期与投入:别指望一次铺完
首次开展等级保护,从定级备案到完成整改并进入测评,周期通常在6至24个月之间,取决于系统数量、等级高低和整改工作量。测评费用与系统数量、等级直接相关,整改投入取决于需补齐的技术项和管理项,不同机房差异较大,具体以属地要求和实际方案为准。
常见误区:把客户托管服务器纳入自己的定级对象;只抓物理与网络,忽视制度与集中管控;把整个机房当一个系统定级;把等级测评当成最后一步才准备,而非先做差距分析。正确顺序是先切系统、再判等级、同步备案,整改与差距分析穿插推进,最后进入正式测评。
对IDC来说,定级做的是一道"分家"题:把自有、客户、平台三类系统分清,把责任边界写进协议与制度,后面才顺畅。真正花时间的不是机房硬件,而是平时没人管的管理记录与跨系统集中管控能力。