11、新员工网络培训考核系统测评
业务应用系统(新员工网络培训考核)三级等保现场测评:作为自定义业务应用测评对象,说明对象边界认定、由承载平台承接的控制点、应用自身须独立取证的控制点与报告备注写法。
Categories:
2 分钟阅读
定位:新员工等保测评实操培训的模拟环境说明与考核样例,用于练习"从拓扑到测评对象清单、再到安全策略梳理"的完整流程。 配套:17、加固方案总纲(整改落地)、 22、高风险判定指引与加固对照表(判定口径)、 08、绿盟堡垒机测评、36、CentOS 主机测评。 适用:内部培训与考核场景;本文为教学样例,不代表任何真实客户环境。
本文已做脱敏处理
原文包含内网管理地址(堡垒机 IP)与第三方网盘附件外链,均属不应公开的信息,本次一并移除:
- 堡垒机/网盘等内网地址以
<堡垒机地址>占位符替代; - 失效的第三方附件外链已删除,配置截图请在培训环境内部分发。
后续维护请勿将真实环境的管理地址、登录入口或附件下载链接写回本文。
使用说明:
- 本文所有命令均为只读取证命令,不修改配置、不重启服务、不执行清除类操作;确需变更由被测单位运维方在授权下实施。
- 命令回显本身即证据,须连同命令行一起截图;示例中的地址、账户、路径均为演示值,现场须替换为真实取证结果,并对个人信息与内网管理地址脱敏后再入报告。
- 命令不存在或输出与示例差异较大时,先确认产品版本与部署形态(单机/集群/容器/云托管),再换用等效命令或转入配置文件、管理控制台取证,不得据命令缺失直接判不符合。
- 文中「默认」「一般」等表述均为初判倾向,须经上机核查 + 访谈 + 配置/制度核对三方印证后定论,并在报告中写明取证来源。
不适用标识说明:
- 使用
【不适用】明确标记现场可判定为不适用的控制点,并写明判定依据。- 依据 GB/T 28448-2019「按测评对象实际承载功能与数据处理范围判定」原则:控制能力由上层应用、统一认证平台、前置代理、堡垒机、宿主操作系统或云托管平台承载时,应注明测评单元边界后判定不适用或转由上位组件核查,不得机械按缺失判不符合。
- 产品版本确实不提供该能力(如社区版无审计插件)时,须核查替代措施并按替代措施的实际效果定档,不得直接判不适用。
一、系统环境
模拟环境的系统组成:核心交换机、防火墙、堡垒机、日志审计系统、漏洞扫描系统、服务器与数据库。
1.1 网络层结构
模拟系统网络拓扑结构如下图所示:

整体网络划分为互联网接入区、安全管理区、服务器区、核心交换区、办公接入区五个区域。
培训要点:先看区域划分,再看设备
网络安全区域划分是后续所有边界类测评项(访问控制、入侵防范、安全审计)的基础。 练习时先让学员在拓扑图上标出区域边界与跨区流量路径,再逐条对应到测评指标。
二、测评对象范围(配置检查)
2.1 网络安全设备
| 序号 | 设备名称 | 厂商 | 用途 |
|---|---|---|---|
| 1 | 防火墙 | 山石网科 | 对网络区域边界进行访问控制 |
| 2 | 堡垒机 | 绿盟 | 对服务器区 CentOS 服务器的远程运维进行安全管理与审计 |
| 3 | 日志审计系统 | 绿盟 | 集中采集与留存各区域设备的日志与审计数据 |
| 4 | 漏洞扫描系统 | 绿盟 | 对安全管理区与服务器区内的所有设备进行漏洞扫描 |
| 5 | IPS | 绿盟 | 对网络区域边界进行入侵防护 |
| 6 | 核心交换机 | 华为 | 数据交换 |
原文「日志审计系统」的用途写成"漏洞扫描",与第 4 行的漏洞扫描系统重复,本次更正为日志集中采集与留存。
2.2 主机操作系统
| 序号 | 设备名称 | 操作系统 |
|---|---|---|
| 1 | 应用服务器 | CentOS 7 |
2.3 数据库
| 序号 | 设备名称 | 数据库 |
|---|---|---|
| 1 | 业务数据库 | MySQL |
原文表头沿用了"操作系统"列名,本表已改为"数据库"。
三、安全策略(现场梳理结果)
- 相关设备日志均备份至日志审计系统;
- 每季度进行一次漏洞扫描,范围覆盖安全管理区与服务器区内的所有设备;
- 互联网带宽 100M,当前带宽满足业务需求;
- 设备、边界等未基于可信根对通信设备、边界设备及计算环境系统引导程序、系统程序、重要配置参数和通信应用程序进行可信验证;
- 单位目前未使用无线网络与邮件系统;
- 操作系统中仅
mssql、secadm、audadm、root四个账户在用; - 数据库及操作系统变更前后进行了备份,数据保存在本地,未进行异地备份;
- 应用服务器采用 HA 方式部署。
3.1 培训要点:从第 3 节推导测评结论
| 安全策略条目 | 对应控制点 | 可推导的结论 |
|---|---|---|
| 1. 日志集中备份至日志审计系统 | 安全审计 a)/c) | 审计已集中留存,但仍需核实留存是否 ≥6 个月 |
| 2. 每季度漏洞扫描 | 入侵防范 e) | 判符合的前提是有扫描报告 + 修复/评估记录 |
| 3. 带宽满足业务需求 | 安全通信网络-网络架构 | 需有带宽与业务峰值的比对材料,不能仅凭访谈 |
| 4. 未做可信验证 | 可信验证(8.1.4.6) | 不符合(三级系统的常见不符合项) |
| 5. 无无线与邮件系统 | 移动互联/邮件扩展要求 | 判不适用,须写明理由 |
| 6. 仅四个账户在用 | 访问控制 a)/c) | 已含 secadm/audadm,三权分立方向成立,仍需核实是否分人持有 |
| 7. 本地备份、无异地备份 | 数据备份恢复 b) | 部分符合(缺异地备份,这是最高频的部分符合项) |
| 8. 应用服务器 HA 部署 | 数据备份恢复 c) | 热冗余判符合,与 b) 项须分别取证 |
易错点:备份恢复 b) 与 c) 不能互相替代
本文第 7 条(本地备份、无异地)与第 8 条(HA 热冗余)是两个独立控制点: HA 解决的是高可用,不能替代异地备份。学员常把两者混为一谈,导致 b) 项误判为符合。
四、设备配置相关资料(培训环境内部分发)
- 网络安全设备配置截图:在培训环境内以离线方式分发,不随本文外链;
- 服务器及数据库配置:需登录堡垒机查看,堡垒机地址为
<堡垒机地址>(见培训环境说明)。
测评项对照表
| 控制点 | 本模拟环境的判定练习要点 |
|---|---|
| 安全区域边界-访问控制 | 互联网接入区与服务器区之间是否经防火墙做访问控制、策略是否最小化 |
| 安全计算环境-身份鉴别 | 服务器与数据库的口令策略、登录失败处理、会话超时 |
| 安全计算环境-访问控制 | root/secadm/audadm/mssql 四类账户是否分人持有、权限是否分离 |
| 安全计算环境-安全审计 | 日志集中采集 + 留存时长核实(≥6 个月) |
| 安全计算环境-可信验证 | 未部署 → 不符合 |
| 数据备份恢复 b)/c) | 本地备份(部分符合)与 HA 热冗余(符合)分别取证 |
| 入侵防范 e) | 季度漏扫 + 修复记录 |
参考依据
- GB/T 22239-2019《信息安全技术 网络安全等级保护基本要求》(8.1.4 安全计算环境各控制点):http://openstd.samr.gov.cn/bzgk/gb/newGbInfo?hcno=BAFB47E8874764186BDB7865E8344DAF
- GB/T 28448-2019《信息安全技术 网络安全等级保护测评要求》(测评对象边界认定、单元测评实施与结果判定:符合/部分符合/不符合/不适用):http://openstd.samr.gov.cn/bzgk/gb/newGbInfo?hcno=7E736CDF4502B6FF1258DD250AA3EC8C
- GB/T 25070-2019《信息安全技术 网络安全等级保护安全设计技术要求》,可在全国标准信息公共服务平台检索:http://openstd.samr.gov.cn/bzgk/gb/
- GB/T 28449-2018《信息安全技术 网络安全等级保护测评过程指南》(现场测评活动与证据留存要求),可在全国标准信息公共服务平台检索:http://openstd.samr.gov.cn/bzgk/gb/
- 《网络安全等级保护测评高风险判定指引》(中关村信息安全测评联盟团体标准)——高风险情形判定口径,站内对照表:22、高风险判定指引与加固对照表
- 命令核验说明:本篇为自定义业务应用系统测评对象,不涉及标准化产品命令,无厂商官方文档可引用;核查方法依据 GB/T 28448-2019 对应用系统的测评要求与现场实测经验整理(核验日期 2026-09-02)。取证要点:① 先认定对象边界——应用自身、承载中间件、数据库、操作系统与前置安全设备分属不同测评对象,应用篇只对「由应用代码实现的控制」出结论,其余以「由 XX 对象另行测评」记录并互引;② 应用自身须独立取证的控制点为身份鉴别(登录、口令策略、失败锁定、会话超时、双因素)、访问控制(服务端权限校验、越权防护、角色与数据权限)、安全审计(应用操作日志含时间/用户/IP/操作/结果五要素并留存 ≥6 个月)、数据保密性(口令加盐哈希存储、敏感字段加密、传输 HTTPS)、剩余信息与个人信息保护(页面脱敏、导出审批与水印、注销与删除机制);③ 入侵防范中数据有效性检验须以「非法输入实测」取证(超长字符串、特殊字符、SQL 注入与 XSS 载荷),不能仅凭开发方说明;④ 报告中不得把「平台已实现」等同于「应用已实现」,两者须分别留证。
关联文章
- 本板块:21、应用系统访问控制测评解读
- 数据库测评参照:01、Oracle数据库测评、05、SQL Server数据库测评、37、MySQL数据库测评、28、MariaDB数据库测评、29、MongoDB测评、31、Redis数据库测评、30、达梦数据库测评、10、GaussDB(华为高斯数据库)测评、07、KingbaseES人大金仓数据库测评、06、优炫数据库(UXDB)测评
- 控制点解读:22、应用访问控制测评解读(MySQL 示例)
- 相关:20、应用系统安全加固
- 板块目录:业务应用系统·平台
- 通用加固方案:17、加固方案总纲
- 取证记录模板:16、安全评估加固记录表3.0
- 高风险口径:22、高风险判定指引与加固对照表