《等保2.0数据安全新规落地两个月,一批企业卡在了“加密”这道坎上》

2026-08-13 09:40:20 上邦科技

今年6月1日,公安部发布的 GA/T 2380-2026《网络安全等级保护数据安全基本要求》正式落地。以前企业做等保,买几台防火墙、堆点安全设备,制度文档写漂亮点,测评基本能过。现在这套不灵了——数据安全被单独拎出来成一个独立控制域,单独计分,而且有几条是"一票否决"。我们最近接触的几家制造和设计单位,自查完才后知后觉:核心数据压根没加密,等于在内网裸奔。

★老办法为啥不管用了

过去做等保,重心在"边界":边界防火墙、入侵检测、堡垒机,把内外网隔开就觉得稳了。文件服务器、数据库都在内网,很多人潜意识里觉得"内网就是安全的"。但塔塔电子6月那次630GB泄露是怎么发生的?攻击者拿 admin/Tata@2025 这种弱密码,把暴露在公网的 RDP 端口爆破了,进内网后潜伏好几天,把 iPhone 18 Pro 主板图纸、A20 芯片手册、特斯拉车型图纸整包拖走,全程没触发任何告警。内网从来不是护城河,是个漏水的池子。

更现实的痛点在新规第五条——"数据外发与跨境管控",个人云盘、微信、QQ 外发敏感数据被明令禁止;第三条"访问控制最小化",特权账号要全程审计;第二条"加密与脱敏强制化",三级及以上系统,重要数据存储必须上国密 SM4,传输走 SM2/SM3。还有"数据分类分级确权"这一条,直接把不少企业难住了:连自己有哪些核心数据、分布在哪台机器上都数不清,谈何保护。

★落地不是再买一堆盒子

上邦给企业做这套合规,思路不是让你再采购一堆硬件盒子,而是把"数据"本身当主角:

第一步,摸清家底。先帮企业做数据分类分级,把核心图纸、源代码、客户资料识别出来、打上标签,知道重点保护对象是谁。

第二步,让核心文件自带保护。对重要文件做透明加密,员工在公司正常打开、编辑,体验和以前一样;可一旦文件被拷到没授权的电脑或外发,打开就是乱码,拿走也白拿。

第三步,外发可控。对外发送文件走审批加加密包,谁能看、看几次、能不能打印、多久过期,全都写死在策略里,不像现在微信随手一甩就出了门。

第四步,留痕溯源。操作日志独立存储、防篡改,真出事能顺着日志追到人。国密算法全程可用,等保测评要的那套材料直接能出。

★说到底,这是道保命题

新规不是来为难谁的。塔塔、富士康(8TB、1100万份文件、工厂停摆一周)这些事反复提醒我们:数据不加密,出事就是千万级直接经济损失,外加客户信任崩塌,后者往往比罚款更要命。把加密和管控做扎实,等保能过、投标资格保住、监管罚款躲开,老板晚上也睡得着。

干了这么多年企业安全,最怕的不是黑客多厉害,是企业那句"我们没啥可偷的"。等到自家图纸出现在竞争对手的产线上,才想起来加密,那时候拍大腿都晚了。6月新规等于给了个 deadline,趁现在自查整改还来得及,别等测评老师上门才着急。

 


免费体验