等级保护测评工程师的困境

《中华人民共和国网络安全法》第二十三条规定:国家实行网络安全等级保护制度。

等级保护是国家法律明确规定的行为,2025年10月28日的新版网络安全法也提高了未执行此项要求或者产生严重安全问题的处罚力度。看起来对等级保护工作是越来越重视了,但等保测评师在实际工作当中却感觉这份工作越来越吃力,这份尴尬可以从几方面体现出来:

一、身份尴尬:

虽然等级保护是法律明文规定,但等保测评师不是国家权力机关人员,等保测评目前是一种市场行为。等保测评师需要遵守国家对测评机构和测评人员的管理办法,对被测单位的相关测评对象进行客观评判,但完全的客观很难保证。

既然是市场行为,就不得不考虑利润,这样被测单位实际上是测评机构的甲方,这样在测评过程当中就会面临判定标准和实施周期很难保证的问题。你完全坚持原则固然没错,但可能会丢失客户。作为测评师,就必须在不违反大原则的情况下,充分考虑客户的需求。很容易从尽量发现问题到尽量帮助客户寻找符合项的转变。

比如金融、证券等行业,人民银行、国家金融监管总局、证监会等对报告中体现哪些问题、风险级别、风险分析、整改建议及记录的描述方式有特殊要求。银行的保密要求比较高,有些银行是不允许外部人员的纸张、电子产品进入工作区的,这就给报告编制等工作带来了困难。IPS和防毒墙等的自动阻断策略可能会造成业务中断,那就只能进行检测,这就与标准要求的恶意代码行为检测与清除产生冲突,但又不好留下这种无法整改的问题。

再比如电力行业更加注重可用性,特征库补丁等无法保证及时更新,这就与目前的高风险判定指引当中对特征库更新的要求相悖。电厂设备由厂商安装完成之后,运维账号密码等很少交接给电厂人员,电厂会部署电力II型设备,对于电厂中设备接口的连接有严格限制,需要省调地调审批,才能协调厂商进行登录,审批周期往往很长。而且核电、火电等电厂在生产过程中危险系数比较高,进场管理极其严格,并且有些区域是禁止外来人员进入的。有些设备就只能查找运维记录和备份的配置文件。电厂的工作人员基本上都是从事电力行业的人员,对于网络安全技术不是很了解,无法理解面临的责任,对于渗透测试、漏洞扫描等工作的授权的决定存在困难。

对于医疗行业,很多医院并没有专门的网络安全人员及信息系统、网络设备、安全设备的运维人员,并且一些应用系统是十几二十年前开发的,了解情况的人员很难找。

附:三类行业现场差异一览

|---------|-----------------|---------------------------------------------------------------|------------------------------------------------------|----------------------------------|
| 行业 | 核心诉求 | 现场硬约束 | 与标准的"打架"点 | 测评师的难处 |
| 金融 / 证券 | 数据保密 + 监管合规 | 监管部门对报告的问题描述、风险级别、整改建议等有特殊要求;银行不允许外部人员的纸张、电子设备带入工作区 | IPS、防毒墙的自动阻断策略可能造成业务中断,只能"检测",与标准要求的"恶意代码行为检测与清除"相冲突 | 报告编制受限;"检测不了"的问题又不好如实留痕,进退两难 |
| 电力 | 可用性、业务连续性优先 | 特征库与补丁难以及时更新;设备接口连接需省调、地调审批,协调厂商登录周期长;核电、火电危险系数高、进场管理严,部分区域禁入 | 与高风险判定指引中"特征库应及时更新"的要求相悖 | 部分设备只能查运维记录和备份配置;渗透测试、漏洞扫描的授权难落实 |
| 医疗 | 系统老旧、人手不足下的业务不停 | 很多医院没有专职网络安全与运维人员;部分应用系统是十几二十年前开发的,熟悉情况的人难找 | 缺人、缺资料,取证与核实困难 | 找不到对接人,问题核实与整改建议落地都难 |

二、收入尴尬:

网络安全等级保护是网络安全法当中的重要部分,随着需求的增加,市场会变大,那测评师的收入理应增加,但事实并非如此。

等级保护测评不会对被测单位产生直接利润,被测单位多数为政府机关单位、央国企,对于网络安全的投入往往与当地的经济水平有关,而且近几年网络安全的建设趋于稳定,不像2016年网络安全法刚刚颁布的几年网络安全建设从无到有投入较大。

个别机构存在低价恶意竞争,一旦价格打下来,下一年的预算基本上也不会增加了。也就导致了即使项目数量增加,但价格越来越低,随之收入可能反倒降低了。

三、技术能力尴尬:

等级保护测评和开发研究不同,等级保护测评有机会接触各行各业不同厂商的软硬件设备,了解安全配置,但很少会接触到更深层次的知识。测评毕竟是合规性检查,更加关注配置内容是否符合国家、行业标准,更重视知识的广度。这就导致哪怕大数据、物联网、人工智能技术在不断发展,测评工作也很难赶上行业的红利,深入研究掌握相关技术的机会并不多。

四、应对之道:

笔者认为,即使如此,等保测评工程师也不是毫无发展。对于只能编制报告的测评工程师越来越不利是必然的,但能够给出恰当的整改建议并且熟练运用标准的测评工程师还是很重要的。标准化的文件很可能会被人工智能取代,但根据被测单位特有的情况给出针对性建议,并且能够承担相应工作责任是无法被替代的。

相关推荐
2601_967212722 小时前
专利型电源轨道系统技术路线对比与选型框架
大数据·运维·网络·经验分享
XiaoMaqqqq2 小时前
知名的IP驱动产业新场景新工具
网络·python·网络协议·tcp/ip
山东科恩光电3 小时前
安全地毯是什么?它有哪几种主要类型和应用场景?
安全
是翎3 小时前
AI开发工程师面试指南
人工智能·面试·职场和发展
ysu_03144 小时前
Postman接口调试实战指南-从HTTP请求到环境变量-Collection与自动化测试
网络·网络协议·测试工具·http·api·postman·可用性测试
小此方4 小时前
Linux网络(十九):TCP流量控制与滑动窗口详解,超时重传和快重传到底有什么区别
linux·运维·服务器·网络·网络协议·tcp/ip
程序员清风5 小时前
PydanticAI 实战:用类型安全构建可靠的 Python Agent
开发语言·python·安全
Interview Aid1125 小时前
Amazon SDE Interview Process:OA、VO 与面试流程详解
面试·职场和发展
通信瓦工6 小时前
利用浊度和电导率测量确定乙二醇基流体的质量
网络·数据库·ai