《网络安全法》第二十一条确立了网络安全等级保护制度。等保 2.0 相比 1.0 的一个显著变化,是把移动互联纳入等级保护对象——移动终端、Wi-Fi 接入、移动应用等不再是"默认信任"的外围,而成为需要独立定级、测评与防护的范畴。

一、移动互联为什么单独成为扩展要求

移动互联系统的攻击面比传统信息系统更大:终端便携易丢、接入位置分散、无线链路天然可被监听与注入。等保 2.0 针对移动互联环境增加的控制要求,集中在无线接入点的物理位置、移动终端管控、移动应用管控、移动应用软件采购与开发等方面——这些大多落在"无线侧",需要相应的检测手段。

二、移动互联安全扩展的层级结构

等保 2.0 移动互联扩展的安全要求"逐级增强"体现在三个维度:控制点增加、同一控制点的要求项增加、同一要求项的强度增强。

二级要求涉及物理和环境安全、网络和通信安全、设备和计算安全、安全建设管理 4 个层面,共 8 个控制点、19 个要求项。无线侧重点包括:

三级要求在此基础上增加安全运维管理层面,新增移动终端管控、配置管理 2 个控制点,要求项增至 23 个,并对访问控制、入侵防范、移动应用管控等部分要求项做了增强。

四级要求层面与控制点不再增加,但对入侵防范、资源控制、移动应用软件采购等控制点的部分要求项进一步增强了强度。

三、从空口视角做可验证的合规检测

移动互联合规要求大多与"无线侧发生了什么"直接相关,单靠配置核查难以证明。可验证的检测应覆盖以下空口与行为维度:

这些检测项正是"无线安全评测"类终端与固定探针的能力所在——以独立于被测网络的身份观测空口行为,输出可追溯的检测证据,供测评机构与等保建设单位引用。

四、把合规检测纳入常态化运行

等级保护不是一次性测评,而是持续符合的过程。对已定级的移动互联系统,建议:

  1. 定期合规巡检:用便携评测终端按控制点逐项核查无线侧配置与行为。
  2. 重点区域驻留监测:在涉敏区域部署固定探针,7×24 监测非法设备接入、异常行为与边界穿透。
  3. 证据留档:每次检测的扫描清单、评测结果、抓包证据按时间归档,作为整改与复评依据。

五、小结

等保 2.0 移动互联扩展把无线侧从"可选项"变成了"必选项"。对建设单位而言,难点不在于理解条文,而在于用可验证的方法证明合规——从空口视角出发的扫描、评测与取证,恰好补上配置核查覆盖不到的动态行为层。将合规检测从迎检动作转变为常态化运行,才能真正实现"持续保护、不止合规"。