《网络安全等级测评报告2025版》Bug:测评结论逻辑引发争议

admin 2025年4月18日14:00:45评论2 views字数 809阅读2分41秒阅读模式
《网络安全等级测评报告2025版》Bug:测评结论逻辑引发争议
《网络安全等级测评报告2025版》Bug:测评结论逻辑引发争议

测评结论

《网络安全等级测评报告2025版》Bug:测评结论逻辑引发争议
《网络安全等级测评报告2025版》Bug:测评结论逻辑引发争议

自从《网络安全等级测评报告2025版》发布以来,第一眼看测评结论时候,总觉得有点怪怪的,这两天看到快测群消息灵光一现,发现了测评结论存在一个重大Bug!我们先看看测评结论

《网络安全等级测评报告2025版》Bug:测评结论逻辑引发争议
《网络安全等级测评报告2025版》Bug:测评结论逻辑引发争议
《网络安全等级测评报告2025版》Bug:测评结论逻辑引发争议

第一眼看,似乎没什么问题,对吧。这个逻辑Bug就是基本符合这里,根据字面含义,基本符合主要有两种情况:

1、被测系统符合率大于60%,小于90%,不论是否存在重大风险隐患;
2、符合了大于90%、小于等于100%且存在重大风险隐患。
以上就是字面含义,没错吧。但是,若被测系统符合率在[90%,100%]之间,且存在重大风险隐患,那么测评结论是基本符合,若被测系统符合率在[60%,90%)区间,且存在重大风险隐患,那么测评结论还是基本符合
问题来了,既然测评结论相同,客户为什么要将符合率从60%提高到90%以上呢?
为了更好理解,可以看以下表格:
测评结论
60%
90%
100%
无重大风险隐患
基本符合
符合
符合
有重大风险隐患
基本符合
基本符合
符合
《网络安全等级测评报告2025版》Bug:测评结论逻辑引发争议
《网络安全等级测评报告2025版》Bug:测评结论逻辑引发争议

深入思考

《网络安全等级测评报告2025版》Bug:测评结论逻辑引发争议
《网络安全等级测评报告2025版》Bug:测评结论逻辑引发争议

当然,也有观点认为2025版的核心思路是转变过去单纯追求测评分数或符合率的旧有观念,但我们不妨换个角度思考一下。如果从客户的视角出发,假设你收到两份测评报告:一份符合率是60%,另一份符合率是90%,但两者的测评结论都是“基本符合”。在这种情况下,作为客户,你是否会接受这样的结果?你的领导是否会接受?内审部门又是否会认可?

如果客户投入大量资金购买安全产品并进行整改,最终的测评结果仍然是“基本符合”,那么这些投入和努力究竟还有多大意义呢?我们是否该更关注实际的安全提升,而不是单纯追求合规的数字?

《网络安全等级测评报告2025版》Bug:测评结论逻辑引发争议
《网络安全等级测评报告2025版》Bug:测评结论逻辑引发争议

据说,2025版测评报告模板经过了部分测评机构的征求意见,相信也经过了很多专家的审核,如今却可能存在这个bug。

当然,也不排除这种测评结论,是另有深意,是正确无误。

以上仅一家之言,欢迎大家讨论。

《网络安全等级测评报告2025版》Bug:测评结论逻辑引发争议
《网络安全等级测评报告2025版》Bug:测评结论逻辑引发争议

投票

原文始发于微信公众号(等级保护那些事):《网络安全等级测评报告2025版》Bug:测评结论逻辑引发争议

免责声明:文章中涉及的程序(方法)可能带有攻击性,仅供安全研究与教学之用,读者将其信息做其他用途,由读者承担全部法律及连带责任,本站不承担任何法律及连带责任;如有问题可邮件联系(建议使用企业邮箱或有效邮箱,避免邮件被拦截,联系方式见首页),望知悉。
  • 左青龙
  • 微信扫一扫
  • weinxin
  • 右白虎
  • 微信扫一扫
  • weinxin
admin
  • 本文由 发表于 2025年4月18日14:00:45
  • 转载请保留本文链接(CN-SEC中文网:感谢原作者辛苦付出):
                   《网络安全等级测评报告2025版》Bug:测评结论逻辑引发争议http://cn-sec.com/archives/3974488.html
                  免责声明:文章中涉及的程序(方法)可能带有攻击性,仅供安全研究与教学之用,读者将其信息做其他用途,由读者承担全部法律及连带责任,本站不承担任何法律及连带责任;如有问题可邮件联系(建议使用企业邮箱或有效邮箱,避免邮件被拦截,联系方式见首页),望知悉.

发表评论

匿名网友 填写信息