《网络安全法》第二十一条确立了网络安全等级保护制度。等保 2.0 相比 1.0 的一个显著变化,是把移动互联纳入等级保护对象——移动终端、Wi-Fi 接入、移动应用等不再是"默认信任"的外围,而成为需要独立定级、测评与防护的范畴。
一、移动互联为什么单独成为扩展要求
移动互联系统的攻击面比传统信息系统更大:终端便携易丢、接入位置分散、无线链路天然可被监听与注入。等保 2.0 针对移动互联环境增加的控制要求,集中在无线接入点的物理位置、移动终端管控、移动应用管控、移动应用软件采购与开发等方面——这些大多落在"无线侧",需要相应的检测手段。
二、移动互联安全扩展的层级结构
等保 2.0 移动互联扩展的安全要求"逐级增强"体现在三个维度:控制点增加、同一控制点的要求项增加、同一要求项的强度增强。
二级要求涉及物理和环境安全、网络和通信安全、设备和计算安全、安全建设管理 4 个层面,共 8 个控制点、19 个要求项。无线侧重点包括:
- 无线接入点的物理位置(物理和环境安全)
- 边界防护、访问控制、入侵防范(网络和通信安全)
- 移动应用管控、资源控制(设备和计算安全)
- 移动应用软件采购与开发(安全建设管理)
三级要求在此基础上增加安全运维管理层面,新增移动终端管控、配置管理 2 个控制点,要求项增至 23 个,并对访问控制、入侵防范、移动应用管控等部分要求项做了增强。
四级要求层面与控制点不再增加,但对入侵防范、资源控制、移动应用软件采购等控制点的部分要求项进一步增强了强度。
三、从空口视角做可验证的合规检测
移动互联合规要求大多与"无线侧发生了什么"直接相关,单靠配置核查难以证明。可验证的检测应覆盖以下空口与行为维度:
- 无线环境扫描与资产识别:对采集范围内的热点与终端做全信道采集,识别隐藏 SSID、无线网桥等,形成 SSID / MAC / RSSI / 加密类型 / 厂商信息清单,并可导入白名单做差异比对。
- 接入认证与加密评测:核查 AP 是否开启接入认证、是否采用符合等级要求的认证方式或密码模块,识别 WPS 等高风险功能是否开启,对加密强度做分级评价。
- 边界防护评测:确认无线与有线网络之间是否经过接入网关隔离,无线侧不可直接触达内网资源。
- 入侵防范与白名单检测:基于白名单发现未授权接入设备与越界终端;对设备做识别分类(运营商 AP、居民 AP、打印机、手机热点、路由器等),区分合法与异常。
- 无线违规取证与响应:对未授权设备抓包取证、快速定位,必要时对入侵设备实施无线通信阻断。
这些检测项正是"无线安全评测"类终端与固定探针的能力所在——以独立于被测网络的身份观测空口行为,输出可追溯的检测证据,供测评机构与等保建设单位引用。
四、把合规检测纳入常态化运行
等级保护不是一次性测评,而是持续符合的过程。对已定级的移动互联系统,建议:
- 定期合规巡检:用便携评测终端按控制点逐项核查无线侧配置与行为。
- 重点区域驻留监测:在涉敏区域部署固定探针,7×24 监测非法设备接入、异常行为与边界穿透。
- 证据留档:每次检测的扫描清单、评测结果、抓包证据按时间归档,作为整改与复评依据。
五、小结
等保 2.0 移动互联扩展把无线侧从"可选项"变成了"必选项"。对建设单位而言,难点不在于理解条文,而在于用可验证的方法证明合规——从空口视角出发的扫描、评测与取证,恰好补上配置核查覆盖不到的动态行为层。将合规检测从迎检动作转变为常态化运行,才能真正实现"持续保护、不止合规"。