11、新员工网络培训考核系统测评

业务应用系统(新员工网络培训考核)三级等保现场测评:作为自定义业务应用测评对象,说明对象边界认定、由承载平台承接的控制点、应用自身须独立取证的控制点与报告备注写法。

定位:新员工等保测评实操培训的模拟环境说明与考核样例,用于练习"从拓扑到测评对象清单、再到安全策略梳理"的完整流程。 配套:17、加固方案总纲(整改落地)、 22、高风险判定指引与加固对照表(判定口径)、 08、绿盟堡垒机测评36、CentOS 主机测评。 适用:内部培训与考核场景;本文为教学样例,不代表任何真实客户环境

使用说明:

  • 本文所有命令均为只读取证命令,不修改配置、不重启服务、不执行清除类操作;确需变更由被测单位运维方在授权下实施。
  • 命令回显本身即证据,须连同命令行一起截图;示例中的地址、账户、路径均为演示值,现场须替换为真实取证结果,并对个人信息与内网管理地址脱敏后再入报告。
  • 命令不存在或输出与示例差异较大时,先确认产品版本与部署形态(单机/集群/容器/云托管),再换用等效命令或转入配置文件、管理控制台取证,不得据命令缺失直接判不符合
  • 文中「默认」「一般」等表述均为初判倾向,须经上机核查 + 访谈 + 配置/制度核对三方印证后定论,并在报告中写明取证来源。

不适用标识说明:

  • 使用 【不适用】 明确标记现场可判定为不适用的控制点,并写明判定依据。
  • 依据 GB/T 28448-2019「按测评对象实际承载功能与数据处理范围判定」原则:控制能力由上层应用、统一认证平台、前置代理、堡垒机、宿主操作系统或云托管平台承载时,应注明测评单元边界后判定不适用或转由上位组件核查,不得机械按缺失判不符合。
  • 产品版本确实不提供该能力(如社区版无审计插件)时,须核查替代措施并按替代措施的实际效果定档,不得直接判不适用。

一、系统环境

模拟环境的系统组成:核心交换机、防火墙、堡垒机、日志审计系统、漏洞扫描系统、服务器与数据库

1.1 网络层结构

模拟系统网络拓扑结构如下图所示:

模拟环境网络拓扑

整体网络划分为互联网接入区、安全管理区、服务器区、核心交换区、办公接入区五个区域。

二、测评对象范围(配置检查)

2.1 网络安全设备

序号设备名称厂商用途
1防火墙山石网科对网络区域边界进行访问控制
2堡垒机绿盟对服务器区 CentOS 服务器的远程运维进行安全管理与审计
3日志审计系统绿盟集中采集与留存各区域设备的日志与审计数据
4漏洞扫描系统绿盟对安全管理区与服务器区内的所有设备进行漏洞扫描
5IPS绿盟对网络区域边界进行入侵防护
6核心交换机华为数据交换

原文「日志审计系统」的用途写成"漏洞扫描",与第 4 行的漏洞扫描系统重复,本次更正为日志集中采集与留存。

2.2 主机操作系统

序号设备名称操作系统
1应用服务器CentOS 7

2.3 数据库

序号设备名称数据库
1业务数据库MySQL

原文表头沿用了"操作系统"列名,本表已改为"数据库"。

三、安全策略(现场梳理结果)

  1. 相关设备日志均备份至日志审计系统;
  2. 每季度进行一次漏洞扫描,范围覆盖安全管理区与服务器区内的所有设备;
  3. 互联网带宽 100M,当前带宽满足业务需求;
  4. 设备、边界等未基于可信根对通信设备、边界设备及计算环境系统引导程序、系统程序、重要配置参数和通信应用程序进行可信验证;
  5. 单位目前未使用无线网络与邮件系统;
  6. 操作系统中仅 mssqlsecadmaudadmroot 四个账户在用;
  7. 数据库及操作系统变更前后进行了备份,数据保存在本地,未进行异地备份
  8. 应用服务器采用 HA 方式部署。

3.1 培训要点:从第 3 节推导测评结论

安全策略条目对应控制点可推导的结论
1. 日志集中备份至日志审计系统安全审计 a)/c)审计已集中留存,但仍需核实留存是否 ≥6 个月
2. 每季度漏洞扫描入侵防范 e)判符合的前提是有扫描报告 + 修复/评估记录
3. 带宽满足业务需求安全通信网络-网络架构需有带宽与业务峰值的比对材料,不能仅凭访谈
4. 未做可信验证可信验证(8.1.4.6)不符合(三级系统的常见不符合项)
5. 无无线与邮件系统移动互联/邮件扩展要求不适用,须写明理由
6. 仅四个账户在用访问控制 a)/c)已含 secadm/audadm,三权分立方向成立,仍需核实是否分人持有
7. 本地备份、无异地备份数据备份恢复 b)部分符合(缺异地备份,这是最高频的部分符合项)
8. 应用服务器 HA 部署数据备份恢复 c)热冗余判符合,与 b) 项须分别取证

四、设备配置相关资料(培训环境内部分发)

  1. 网络安全设备配置截图:在培训环境内以离线方式分发,不随本文外链;
  2. 服务器及数据库配置:需登录堡垒机查看,堡垒机地址为 <堡垒机地址>(见培训环境说明)。

测评项对照表

控制点本模拟环境的判定练习要点
安全区域边界-访问控制互联网接入区与服务器区之间是否经防火墙做访问控制、策略是否最小化
安全计算环境-身份鉴别服务器与数据库的口令策略、登录失败处理、会话超时
安全计算环境-访问控制root/secadm/audadm/mssql 四类账户是否分人持有、权限是否分离
安全计算环境-安全审计日志集中采集 + 留存时长核实(≥6 个月)
安全计算环境-可信验证未部署 → 不符合
数据备份恢复 b)/c)本地备份(部分符合)与 HA 热冗余(符合)分别取证
入侵防范 e)季度漏扫 + 修复记录

参考依据

  • GB/T 22239-2019《信息安全技术 网络安全等级保护基本要求》(8.1.4 安全计算环境各控制点):http://openstd.samr.gov.cn/bzgk/gb/newGbInfo?hcno=BAFB47E8874764186BDB7865E8344DAF
  • GB/T 28448-2019《信息安全技术 网络安全等级保护测评要求》(测评对象边界认定、单元测评实施与结果判定:符合/部分符合/不符合/不适用):http://openstd.samr.gov.cn/bzgk/gb/newGbInfo?hcno=7E736CDF4502B6FF1258DD250AA3EC8C
  • GB/T 25070-2019《信息安全技术 网络安全等级保护安全设计技术要求》,可在全国标准信息公共服务平台检索:http://openstd.samr.gov.cn/bzgk/gb/
  • GB/T 28449-2018《信息安全技术 网络安全等级保护测评过程指南》(现场测评活动与证据留存要求),可在全国标准信息公共服务平台检索:http://openstd.samr.gov.cn/bzgk/gb/
  • 《网络安全等级保护测评高风险判定指引》(中关村信息安全测评联盟团体标准)——高风险情形判定口径,站内对照表:22、高风险判定指引与加固对照表
  • 命令核验说明:本篇为自定义业务应用系统测评对象,不涉及标准化产品命令,无厂商官方文档可引用;核查方法依据 GB/T 28448-2019 对应用系统的测评要求与现场实测经验整理(核验日期 2026-09-02)。取证要点:① 先认定对象边界——应用自身、承载中间件、数据库、操作系统与前置安全设备分属不同测评对象,应用篇只对「由应用代码实现的控制」出结论,其余以「由 XX 对象另行测评」记录并互引;② 应用自身须独立取证的控制点为身份鉴别(登录、口令策略、失败锁定、会话超时、双因素)、访问控制(服务端权限校验、越权防护、角色与数据权限)、安全审计(应用操作日志含时间/用户/IP/操作/结果五要素并留存 ≥6 个月)、数据保密性(口令加盐哈希存储、敏感字段加密、传输 HTTPS)、剩余信息与个人信息保护(页面脱敏、导出审批与水印、注销与删除机制);③ 入侵防范中数据有效性检验须以「非法输入实测」取证(超长字符串、特殊字符、SQL 注入与 XSS 载荷),不能仅凭开发方说明;④ 报告中不得把「平台已实现」等同于「应用已实现」,两者须分别留证。

关联文章