三级系统密改预算怎么排:钱主要花在哪一层
三级系统要做密码应用改造,第一步往往不是选设备,而是排预算。但不少人拿着一份设备采购清单就开始估算,等到应用改造阶段才发现钱没花在刀刃上,预算还得追加。本文从标准本身的指标分布出发,说明投入的重心通常落在哪一层,以及排预算的合理顺序。
一、先看清骨架:密码改造的钱花在五类事情上
- 密码产品采购:服务器密码机、签名验签服务器、安全认证网关、SSL VPN 网关、智能密码钥匙、电子门禁与视频的密码化改造等硬件及授权。
- 应用与数据改造开发:密码接口与 SDK 调用改造、登录与权限校验改造、加解密落库改造、密钥管理模块开发。
- 集成实施与联调:部署对接、存量数据加密迁移、性能压测与回归测试。
- 测评与复测:差距分析、密码应用方案评估、正式测评以及整改后的复测。
- 管理体系建设与运维:制度文件、密钥管理策略、岗位培训、应急策略与日常运维。
这五类里,前两类的弹性最大,也是估算误差的主要来源。设备采购反而相对好算,因为型号、数量和授权都是可清点的。
二、四个技术层的指标分布,决定了投入的重心
GB/T 39786-2021 附录 A 给出了第三级的指标汇总,去掉各层通用的"密码服务""密码产品"要求后,四个技术层的分布是:
- 物理和环境安全 3 项:身份鉴别、电子门禁记录数据存储完整性、视频监控记录数据存储完整性,第三级均为"宜"。
- 网络和通信安全 5 项:身份鉴别(应)、通信数据完整性(宜)、通信过程中重要数据的机密性(应)、网络边界访问控制信息的完整性(宜)、安全接入认证(可)。
- 设备和计算安全 6 项:身份鉴别(应)、远程管理通道安全(应)、系统资源访问控制信息完整性(宜)、重要信息资源安全标记完整性(宜)、日志记录完整性(宜)、重要可执行程序完整性及来源真实性(宜)。
- 应用和数据安全 8 项:身份鉴别(应)、访问控制信息完整性(宜)、重要信息资源安全标记完整性(宜)、重要数据传输机密性(应)、重要数据存储机密性(应)、重要数据传输完整性(宜)、重要数据存储完整性(宜)、不可否认性(宜)。
技术要求合计 22 项,管理要求另有 19 项(管理制度、人员管理、建设运行、应急处置),第三级全部为"应"。指标越多、越靠近业务,需要改动的地方就越多,投入自然跟着走。
三、为什么应用和数据层通常投入最集中
按 GB/T 43206-2023 的量化评估规则,技术要求 70 分里应用和数据层的权重最高,网络和通信层次之,物理和环境层与设备和计算层权重更低;管理要求占 30 分。权重背后是工作量,原因可以拆成几条:
- 指标条数最多,且"应"项密集:身份鉴别、重要数据传输机密性、重要数据存储机密性三项都是"应",没有回旋余地。
- 必须动代码:登录鉴权、权限校验、数据加解密都要改造应用本身,而不是装一台设备就能覆盖。
- 存量数据要处理:历史数据的加密与迁移、双写与切换窗口,是很多项目低估工作量的地方。
- 联调与性能回归:加密之后接口时延、吞吐量、兼容性都要重测,回归成本常常超过开发本身。
- 密钥管理要落地:生成、存储、分发、使用、更新、销毁的全生命周期管理,最终要在应用侧实现。
相比之下,其他三层的投入更多是一次性或配置性的,弹性小得多。
四、其他三层的投入形态与常见漏项
- 物理和环境层:门禁与视频的密码化改造,多数靠更换或加装支持国产算法的前端与存储设备。单点的投入不高,但机房多、跨地市部署时容易被漏算。
- 网络和通信层:以网关类设备采购为主,一次性投入特征明显。要注意安全认证网关与 SSL VPN 网关功能高度重叠,二者通常二选一即可,同时采购属于重复投入。
- 设备和计算层:身份鉴别与远程管理通道是"应"项,主要落在运维通道、主机侧配置和密码机支撑上,以配置改造加少量设备为主。
- 别漏掉通用项:每一层都有"密码服务"和"密码产品"要求,第三级要求密码产品达到二级及以上,选型时要核对认证等级与销售许可,否则整改阶段要返工。
五、排预算的顺序:先差距分析,再谈金额
- 定边界:确定被测系统范围、网络区域、涉及的机房与终端数量。
- 做差距分析:逐项对照 22 项技术要求与 19 项管理要求,标出符合、部分符合、不符合、不适用。
- 分级处置:区分必改项、可整改项,以及需要申请替代或缓解措施的项目。
- 拆分投入:按上面五类成本分别估算,而不是按设备清单倒推总额。
- 预留余量:为整改、复测和可能的二次整改留出时间与预算。
周期方面,差距分析与方案编制通常 2–4 周;整改实施 2–6 个月;正式测评与整改复测 1–2 个月。整体 3–9 个月居多,具体以属地监管要求和系统实际情况为准。
六、几个容易踩的坑
- 只按设备报价倒推预算,忽略应用改造与联调的工作量。
- 忽略存量数据加密迁移与切换窗口,导致上线前临时追加投入。
- 密码产品选型重复,网关类设备功能重叠仍各买一套。
- 忘记管理要求,制度、密钥策略、培训、应急都是纯人力投入,第三级还全部是"应"。
- 没有为复测和二次整改预留时间与费用。
把预算的底层逻辑从"设备清单"换成"指标清单",先做差距分析再定投入,是控制三级密改成本最有效的办法。如需协助,我们可以提供密评辅导、差距分析、方案编制与协助对接具备资质的检测机构,测评报告由具备资质的检测机构出具。
这篇内容没解答您的疑问?
留下需求,等保顾问 1 个工作日内与您联系,免费评估定级与费用区间。