互联网

筑牢政务云安全底座——记北京国信新网通讯技术有限公司安全工程师刘婷燕

来源:艾瑞网    作者:      2026年09月11日 15:21

导语:

筑牢政务云安全底座——记北京国信新网通讯技术有限公司安全工程师刘婷燕

(文作者/朱晓彤)在国家级电子政务云平台安全领域,杰出的专业能力往往不体现在惊心动魄的攻防事件上,而在于建立一套持续可靠的安全基线:全天候安全监测、漏洞闭环处置、按时完成合规材料报送、重大保障任务零失误、高效响应租户安全咨询。刘婷燕的核心工作,就是将这套安全基线,从依赖人工盯守,升级为由完整体系支撑的常态化能力。

自2022年加入国家信息中心控股子公司北京国信新网通讯技术有限公司以来,刘婷燕牵头从零搭建部门政务云安全服务体系,统筹国家级云平台多项合规全流程工作,涵盖国家网信办云计算服务安全评估、网络安全等级保护、商用密码应用安全性评估。她推动安全监测、漏洞治理、重保防护与客户安全支撑实现可运营、可复盘、可商业化落地。2024年,她获评国家信息中心“先进工作者”、国信新网“优秀员工”两项荣誉称号。


图片人物:刘婷燕


以专业能力守护国家级政务云核心资质

刘婷燕主要负责公司国信政务云3.0的云安全相关工作。国信政务云3.0为增强级IaaS云平台,列入国家网信办云计算服务安全评估名录,面向全国党政机关及事业单位提供政务云服务,平台合规资质直接决定政务服务资格:云安全评估每3年开展一次复评,等级保护、商用密码评估需执行年度合规测评,一旦发生合规失守,将直接影响面向政务客户的服务开展。

该平台承载大量政务业务系统,一旦出现合规疏漏或安全防守失误,不仅会损害平台政务公信力,还会直接威胁平台的关键合规资质。作为安全工程师,刘婷燕统筹部门安全技术发展路线与安全服务规划,牵头搭建并持续迭代政务云安全服务体系,打造标准化、可商业化的安全运营服务模式,同时承担平台安全防守、合规体系落地、可交付安全服务建设三大核心任务。

紧迫周期攻坚复评,保住国家级云平台合规资质

2024年,刘婷燕完成了职业生涯中极具代表性的一次重大合规攻坚。当年国信政务云3.0在网信办云安全评估首次线上抽样核查中未达标,平台面临被移出国家级云计算服务安全评估名录的重大风险,一旦除名,平台政务服务资质与相关业务将遭受严重冲击。新标准要求严苛,整改时间窗口极度压缩,跨部门协调难度大,常规需要四至六个月完成的整改工作量,必须在极短周期内落地完成。

在本次复评项目中,刘婷燕以项目安全组组长身份,配合第三方技术支撑团队,全面统筹整改实施、材料梳理、专家评审与现场答辩全流程。她跨部门组建专项整改小组,将制度补齐、风险销号、重大变更归档、模拟核验拆解为可落地执行的阶段节点;她本人作为主应答人,全程参与二次线上抽样核查、重大变更专家评审以及复评综合评审等关键环节。

最终,国信政务云3.0在2024年12月顺利通过国家网信办云计算服务安全评估复评,保住了国家级云平台资质。这并非一次简单的评审通过,而是 刘婷燕在平台面临资质出局的关键节点,主导完成全链条整改攻坚,化解重大合规危机。

商用密码安全性评估是另一项重大专项工作。依托她本人取得的商用密码应用安全性评估从业人员资格,刘婷燕牵头完成国信政务云3.0(等保、密评备案主体名称为云计算系统)全平台商用密码安全性评估的整改落地、制度完善、风险治理与备案申报,项目整体周期约四个月,最终取得《云计算系统商用密码应用安全性评估报告》。2025年5月,云计算系统高风险项全部整改到位,平台顺利通过等级保护复评。同年,她统筹完成西城网安现场检查的材料筹备与技术答疑,进一步完善等保、数据安全保护、应急响应等全套制度文件。

将安全工作从事后救火转向闭环化常态化运营

重大合规专项评审是高光成果,而常态化安全监测与事件响应,是刘婷燕日常工作的核心。

在她的主导推动下,平台建立标准化安全事件闭环处置机制,安全事件处置效率实现逐年显著提升,上级主管单位国家信息中心下发的高危安全告警数量大幅下降,更多风险隐患在平台内部完成识别处置。刘婷燕牵头建立与国家信息中心的协同处置机制,覆盖资产确认、误报研判、事件定性全流程;针对可线上核实的误报,精简处置链路;优化业务加白、IP解封流程。在护网保障周期内,云租户安全事件实现全部闭环,IP解封平均时效压缩至半小时以内,平台连续多年未发生重大安全事故。

针对重大网络安全重保工作,2025年由刘婷燕牵头编制保障方案、发布安全公告、组织项目启动会,保障结束后输出完整总结报告。在护网行动中,组织内部启动会议,明确检查要点与各方职责分工,保障云平台在攻防对抗窗口期稳定运行。她将实践沉淀形成“事前加固、事中巡检研判、事后复盘优化”的标准化全流程重保机制,可复用于后续各类重大安全保障任务。

同时,刘婷燕推动漏洞治理工作走向可量化的服务模式。2025年,完成云平台多轮漏洞扫描,扫描结果纳入云评估持续监督季度报告;同时面向云租户开展漏洞扫描服务,安全扫描服务覆盖多个政务项目,探索形成可复制的政务云安全商业化服务模式。

从内部安全保障,拓展面向租户的可交付安全能力

很多机构的安全岗位局限于内部风险防守,刘婷燕进一步将安全能力对外输出,既保障底座平台安全,也为云上政务客户提供安全合规支撑。

她协助政务租户完成密评整改,为多家云上政务客户提供等级保护合规支撑、备案材料编制、云上合规审查等技术支持。业务层面,她主导推动安全服务订单落地,交付漏洞扫描、渗透测试、网页防篡改等安全能力,面向多家中央政务单位提供常态化安全技术咨询。在应急处置与专项排查方面,统筹联合软件开发商与政务云租户开展业务内容安全专项自查,支撑多家政务租户完成年度网络安全演练报告编制工作。

在完善对外安全服务的同时,刘婷燕持续推动内部安全体系优化与团队能力提升。她于 2023年3月至2025年2月受聘为公司内部特聘安全讲师。聘期结束后,仍持续开展云评估、数据安全、商用密码安全等专项培训,为团队沉淀合规经验,提升整体专业能力;牵头修订云服务销售合同模板,厘清云服务商、甲方业务单位、第三方开发单位之间的安全责任边界;针对主流安全厂商的扩展检测与响应XDR与AI安全能力接入开展专项效果评估,输出分析报告,为后续技术选型部署提供决策依据。这一系列工作,推动安全能力从个人经验,转化为部门可复制、可落地的流程与方法。

一线实践反哺国家标准建设

2025年,刘婷燕所在单位作为参编单位参与国家标准GB/T 47686-2026《网络安全技术 政务云安全配置基线要求》,作为试点单位,由她主导完成标准符合性验证并输出试点报告,结合平台一线实践反馈配置冲突、监测盲区、落地整改难点等现实问题。

政务云领域长期缺少一套可落地、可核查的安全配置基线统一规范。刘婷燕把国信政务云3.0平台经过实际验证的监测、加固、合规整改经验,转化为可供国家标准参考的一线实践证据,为行业整体规范建设贡献专业输入。

对于国家级政务云平台而言,真正的风险,往往不在于一次明显的网络攻击,而在于未被及时发现的合规缺口、没有闭环处理的安全告警、权责划分不清的安全边界。从业多年,刘婷燕用实践证明,网络安全工程师的杰出价值,不只体现在紧急事件的临场处置,更在于将平台安全能力,从依赖个人经验,升级为依靠制度、流程、可验证的数据构建而成的体系化能力。


(文章为作者独立观点,不代表艾瑞网立场)
  • 合作伙伴

  • 官方微信
    官方微信

    新浪微博
    邮件订阅
    第一时间获取最新行业数据、研究成果、产业报告、活动峰会等信息。
     关于艾瑞| 业务体系| 加入艾瑞| 服务声明| 信息反馈| 联系我们| 合作伙伴| 友情链接

Copyright© 沪公网安备 31010402000581号沪ICP备15021772号-10

扫一扫,或长按识别二维码

关注艾瑞网官方微信公众号