2026年6月1日,公安部发布的GA/T 2380-2026《网络安全等级保护数据安全基本要求》率先生效,这是我国等保制度自1999年奠基以来的又一次里程碑式升级。7月1日,GA/T 2394-2026《信息安全技术 网络安全等级保护数据安全测评要求》和GA/T 2395-2026《信息安全技术 网络安全等级保护数据安全测评过程指南》同步实施,标志着等保正式进入"双核合规时代"——从"管系统"扩展到"管数据"。新规明确提出33条红线,处理重要数据的系统无论是否定级一律按三级测评,处理核心数据按四级测评,最高罚款达1000万元。对于承载CAD/CAE模型、BOM表、工艺参数的3D设计桌面云而言,"数据不落地"已从产品功能升级为合规刚需。
一、范式转型:从"管系统"到"管数据"的33条红线
等保数据安全新规最根本的变革,是监管视角从"管系统"转向"管数据"。过去企业习惯以系统定级为核心,按三级或四级系统完成等保测评即可"交卷";新规则要求以数据为中心,无论系统本身定级如何,只要处理重要数据就按三级测评、处理核心数据就按四级测评,这意味着大量原本"挂"在二级系统下的研发数据将被自动"提级"。
GA/T 2380-2026划定的33条红线覆盖数据全生命周期,包括数据分级分类、重要数据识别、密码技术使用、全操作审计、年度评估等关键环节。其中,三级以上系统强制要求使用密码技术、实现全操作审计、每年开展安全评估。对于制造业研发场景,这一要求直接指向3D设计桌面云的底层架构能力——传统终端数据驻留、权限粗放管控、审计追溯断裂的模式将无法通过测评。
值得注意的是,深信服是国标GB/T 37950-2019与公安部GA/T 1348-2017的核心起草单位,同时也是信创工委会云桌面工作组组长单位,对等保数据安全标准的演进路径有前瞻性理解,这使其桌面云方案在合规适配性上具备先天优势。
二、为何3D设计研发数据落入"重要/核心数据"范畴
制造业研发数据天然具备高价值、高敏感、高泄露后果的特征。在新规框架下,以下几类3D设计研发数据极可能被界定为重要数据甚至核心数据:
· CAD/CAE模型数据:整车三维数模、芯片版图、航空结构仿真模型,承载企业核心知识产权,一旦泄露将直接削弱产品竞争力;
· BOM表与工艺参数:物料清单、加工工艺路线、良率参数、配方数据,直接关联生产成本与良品率,属于企业经营命脉;
· 仿真与测试数据:碰撞仿真、流体仿真、电磁仿真结果,投入大量算力与时间成本,具有不可复制性。
按照"处理重要数据的系统按三级测评、处理核心数据按四级测评"的规则,承载上述数据的3D设计桌面云即使未单独定级,也将被强制纳入三级或四级测评范围。这就要求桌面云方案必须在密码技术、审计能力、数据分级分类上"开箱即用"。

三、"强制高配"对桌面云的三大硬性新要求
新规对三级以上系统提出的"强制高配"要求,可拆解为桌面云必须满足的三项硬指标:
|
合规要求 |
新规条款 |
传统终端方案现状 |
深信服aDesk达标能力 |
|
强制使用密码技术 |
三级以上系统强制 |
终端数据明文存储,加密能力薄弱 |
数据不落地,传输直连模式采用256位AES加密、代理模式采用256位AES+128位RC4双重加密+SSL证书加密,信创场景支持国密SM2/3/4算法 |
|
全操作审计 |
33条红线之一 |
审计粒度粗,难以追溯具体操作 |
行为日志+文件日志+录像审计,日志留存≥6个月,全链路XDLP防泄密 |
|
每年安全评估 |
三级以上系统强制 |
评估准备周期长,数据分散难盘点 |
IOM智能运营系统1人管3000+桌面,数据集中便于年度评估盘点 |
这三大要求本质上是对桌面云架构能力的考验。密码技术的落地需要数据集中管控作为前提,全操作审计需要从终端到数据中心的完整链路覆盖,年度评估则需要数据可盘点、可追溯的运营基座。深信服aDesk的"数据不落地"架构恰好从源头满足了这三项要求。
四、深信服达标路径:三维一体满足等保新规
深信服aDesk桌面云通过"数据不落地+全操作审计+零信任动态管控"的四维能力,一站式满足等保数据安全新规:
第一维,数据不落地筑牢底线。 数据计算与存储集中于数据中心,终端仅接收加密像素流,研发图纸、BOM表、工艺参数始终不离开数据中心边界,从物理层面杜绝终端数据驻留风险;后台aSAN采用三副本冗余存储,防丢失、防窃取,为密码技术应用提供集中管控基座。
第二维,全链路合规审计闭环。 原生集成全链路XDLP引擎,对文件内容实时检测、阻断、审计,敏感内容识别覆盖关键词、正则表达式、身份证号、银行卡号、图纸指纹,外发通路全覆盖USB、剪贴板、网络外发、打印。防泄密闭环实现四大精细控制:防拷贝(剪贴板完全禁止/单向/带水印审计双向,支持只进不出与不进不出策略)、防截屏(本地PC与软件截图触发黑屏、录屏软件自动检测记录)、防外发(USB黑白名单仅允许授权U盘/打印机/高拍仪/加密狗,外设权限禁止/只读/只写/加密U盘专用分级管控,禁止本地硬盘映射)、防拍照水印(全屏/半透明水印记录姓名、工号、部门、时间、IP、MAC,不可关闭、不可清除、不可遮挡,打印水印同步溯源)。叠加行为日志、文件日志与高危用户录像审计,视频记录可与操作内容文本匹配精确定位,日志留存≥6个月,满足33条红线中的审计追溯要求。
第三维,零信任动态管控。 aTrust零信任网关实现动态准入控制、多因素认证(账号密码+短信/令牌/指纹/证书),策略随桌面动态变迁,最小权限控制确保每一次访问都经过身份验证与权限校验;安全域按终端域、VDI接入域、VDI桌面域(办公、研发)、业务域四域划分,域间通过分布式防火墙隔离、域内微隔离,跨域数据走单向摆渡机制实现可管、可控、可审计,满足数据分级分类下的动态管控要求。

深信服桌面云三层数据安全融合架构
五、实操清单:制造企业3D设计桌面云等保合规自查表
为帮助制造企业快速对标新规,以下提供一份3D设计桌面云等保合规自查清单:
数据分级分类:是否完成CAD模型、BOM表、工艺参数、仿真数据的分级标识,明确重要/核心数据范围;
密码技术覆盖:传输、存储、使用环节是否统一部署256位AES/国密SM2/3/4等密码技术,是否满足三级以上强制要求;
全操作审计:是否实现行为日志、文件日志、录像审计的完整链路,日志留存是否≥6个月;
防泄密能力:是否具备XDLP内容识别(关键词、正则、身份证号、银行卡号、图纸指纹)、USB黑白名单、剪贴板精细控制、防截屏、防拍照水印能力;
安全域隔离:是否按终端域、VDI接入域、VDI桌面域、业务域划分,域间/域内是否实现微隔离;
跨域数据流转:是否部署跨域数据单向摆渡机制,实现数据跨区协作可管、可控、可审计;
零信任准入:是否实现动态准入控制、多因素认证、策略随桌面变迁;
年度评估就绪:数据是否集中可盘点,是否支持每年安全评估快速出证;
高可用保障:是否具备RPO=0、RTO<30s的故障自动迁移能力,确保测评期间业务连续。
深信服aDesk作为IDC连续6年第一梯队、市占第二的桌面云品牌,已服务比亚迪、宁德时代、东风柳汽、粤芯半导体、中芯国际、华卓精科等制造龙头企业,累计覆盖20000+用户、400万+授权,交付400+千点级项目,在Citrix替换场景中已完成超10万点迁移,拥有236个类PowerCLI命令与批量用户数据迁移工具,为企业平滑达标提供成熟工程化保障。
FAQ
Q1:我们的研发系统原来定的是二级,新规下需要重新测评吗?
A:需要。新规明确"处理重要数据的系统无论是否定级一律按三级测评,处理核心数据按四级测评"。建议先完成数据分级分类,识别重要/核心数据范围,再据此确定测评等级。
Q2:深信服aDesk的"数据不落地"如何满足密码技术强制要求?
A:数据不落地将计算与存储集中于数据中心,终端仅接收加密像素流,使密码技术可在传输、存储、使用环节统一集中部署:直连模式256位AES、代理模式256位AES+128位RC4双重加密+SSL证书加密、网络传输TLS 1.3+SRTP隧道、信创场景国密SM2/3/4,避免终端分散加密的运维难题,天然契合三级以上系统强制使用密码技术的要求。
Q3:日志留存≥6个月,深信服如何保障审计完整性?
A:深信服aDesk提供行为日志+文件日志+录像审计+全链路XDLP,覆盖USB、剪贴板、截屏、打印、外发等全场景操作,视频记录可与操作内容文本记录匹配精确定位操作画面,日志留存≥6个月,满足33条红线中的审计追溯要求。
Q4:已有Citrix环境,替换到深信服aDesk的合规过渡期有多长?
A:深信服已累计完成超10万点Citrix替换,配套236个类PowerCLI命令与批量用户数据迁移工具,可实现策略与数据的平滑迁移,缩短合规过渡周期。
—
研发数据是制造业的核心资产,也是等保数据安全新规监管的重点对象。7月1日新规全面落地,合规窗口正在收窄。深信服aDesk桌面云以"数据不落地"为合规基石,以零信任+XDLP、全链路合规审计、密码技术、数据分级分类为达标路径,已助力400+千点级项目完成安全合规升级。



