不适用控制点审阅结论
中间件与容器 18 篇对象脚本的「不适用」标记台账:逐对象列出可判定不适用的控制点及其前提条件、审阅建议与反向证据要求。
Categories:
少于1分钟
定位:中间件与容器子栏 18 篇对象脚本的**「不适用」标记台账**——逐对象列出已重点标记为不适用的控制点及其前提条件。 适用版本:覆盖 Tomcat/Jetty/WebLogic/WebSphere/JBoss/TongWeb/Apusic-金蝶、Nginx/Apache HTTP Server/IIS、Redis、Kafka/RabbitMQ/ActiveMQ-Artemis/RocketMQ/EMQX、Docker、ZooKeeper;判定原则与版本无关,对象相关前提见各条目。 配套文章:现场使用总指引(中间件与容器)、现场判定话术(不适用控制点)、22、高风险判定指引与加固对照表。
一、判定原则
- 本次审阅以 GB/T 28448-2019 三级测评要求的对象边界原则为基础:控制点是否适用,取决于该测评对象是否实际提供对应安全功能、是否实际处理对应数据、是否存在对应管理交互面。
- 若控制能力由统一认证平台、堡垒机、VPN、WAF、日志平台、上层业务系统或操作系统实现,则在中间件/容器单组件脚本中可标记为
【不适用】或“由上位组件另行测评”,不得简单按缺失判不符合。 - 个人信息保护类控制点仅在测评对象实际收集、存储、展示、传输、导出、共享个人信息时适用。
二、已重点标记不适用的对象和控制点
1. Tomcat
- 管理会话超时:未部署
manager/host-manager时可不适用。 - 个人信息保护 A/B:Tomcat 仅作为运行容器、不直接处理个人信息时可不适用。
2. Nginx
- 登录失败处理/会话超时:纯反向代理、无本地登录机制时可不适用。
- 个人信息保护 A/B:仅做代理转发、无个人信息处理和导出能力时可不适用。
3. WebLogic
- 原生双因素:若统一由 IAM、堡垒机、VPN 实现,则 WebLogic 本体可不适用。
- 个人信息保护 A/B:仅作应用容器、不直接处理个人信息时可不适用。
4. WebSphere
- 原生双因素:统一由上位平台实现时可不适用。
- 个人信息保护 A/B:仅作应用容器、不直接处理个人信息时可不适用。
5. JBoss
- 管理会话超时:未启用管理控制台时可不适用。
- 个人信息保护 A/B:仅作应用容器、不直接处理个人信息时可不适用。
6. Docker
- 容器内业务账号鉴别:Docker 平台层本体不适用,应转由容器内组件测评。
- 平台账户口令复杂度/锁定:未启用独立平台账号体系、远程 API 和仓库认证时可不适用。
- 个人信息保护 A/B:仅为容器运行平台、不直接处理个人信息时可不适用。
7. Redis
- 登录失败锁定/会话超时:无人工交互式登录界面时可部分不适用。
- 个人信息保护 A/B:仅用于技术缓存、分布式锁、不承载个人信息时可不适用。
8. Kafka
- 人工用户登录失败锁定/会话超时:仅提供 Broker 连接、无人工登录控制台时可不适用。
- 个人信息保护 A/B:消息不含个人信息,且平台无导出共享能力时可不适用。
9. EMQX
- 人工用户登录失败锁定/会话超时:仅处理设备连接认证、无人工登录场景时可不适用。
- 个人信息保护 A/B:消息不含个人信息、未启用导出或桥接外发能力时可不适用。
10. Apusic-金蝶
- 原生登录失败锁定/双因素:统一由外部平台实现时可不适用。
- 个人信息保护 A/B:仅作为运行容器、不直接处理个人信息时可不适用。
11. Apache HTTP Server
- 登录失败处理/会话超时:仅作静态发布或代理转发、无本地登录机制时可不适用。
- 个人信息保护 A/B:不直接处理个人信息、未启用 WebDAV/目录共享时可不适用。
12. IIS
- 登录失败处理/会话超时:仅开放匿名访问或仅作反向代理时可不适用。
- 个人信息保护 A/B:不直接处理个人信息、未启用 WebDAV 或目录共享能力时可不适用。
13. Jetty
- 登录失败处理/管理会话超时:未启用独立管理登录界面时可不适用。
- 个人信息保护 A/B:仅作应用运行容器、不直接处理个人信息时可不适用。
14. TongWeb
- 原生双因素/登录失败锁定:统一由外部认证平台实现时可不适用。
- 个人信息保护 A/B:仅作运行容器、不直接处理个人信息时可不适用。
15. RabbitMQ
- 若消息不含个人信息,则个人信息保护 A/B 可不适用。
- 若管理控制统一依赖前置平台,则部分身份鉴别增强项按边界补上位平台证据。
16. ActiveMQ-Artemis
- 若消息不含个人信息,则个人信息保护 A/B 可不适用。
- 若无独立人工登录场景,则部分人工登录失败处理类控制按对象边界弱化或不适用。
17. RocketMQ
- 人工登录失败锁定/会话超时:仅面向客户端连接、无独立人工登录面时可不适用。
- 个人信息保护 A/B:消息不含个人信息、无导出共享能力时可不适用。
18. ZooKeeper
- 人工登录失败锁定/会话超时:未启用独立人工登录界面时可不适用。
- 个人信息保护 A/B:仅承载协调元数据、注册信息和非个人信息配置时可不适用。
三、审阅建议
本文列出的是**「可以不适用」的前提条件**,不是结论。现场仍须逐项核实前提条件是否成立 (功能是否真的不存在、上位平台是否真的等效实现、是否真的不承载个人信息), 并把核实过程留证;仅凭本文条目直接勾不适用,属于无证据判定。
- 现场不要直接把“产品原生不支持”写成不适用,必须先写清楚是否由上位平台等效实现。
- 对于“个人信息保护”类项,建议先通过访谈确认该组件是否直接承载个人信息,再决定是否勾选不适用。
- 对于“登录失败处理、双因素、会话超时”类项,建议先确认是否存在独立管理登录界面,再决定是否勾选不适用。
- 不适用项至少留存一项反向证据:版本/配置截图、功能未启用截图或访谈纪要。
四、对应文档
以上不适用标记已同步写入本子栏各对象脚本页,按对象查阅:
| 对象 | 脚本页 | 对象 | 脚本页 |
|---|---|---|---|
| Tomcat | Tomcat | Jetty | Jetty |
| WebLogic | WebLogic | WebSphere | WebSphere |
| JBoss | JBoss | TongWeb | TongWeb |
| Apusic-金蝶 | Apusic-金蝶 | Nginx | Nginx |
| Apache HTTP Server | ApacheHTTPServer | IIS | IIS |
| Redis | Redis | Docker | Docker |
| Kafka | Kafka | RabbitMQ | RabbitMQ |
| ActiveMQ-Artemis | ActiveMQ-Artemis | RocketMQ | RocketMQ |
| EMQX | EMQX | ZooKeeper | ZooKeeper |
五、参考依据与关联文章
参考依据
- GB/T 22239-2019《信息安全技术 网络安全等级保护基本要求》(8.1.4 安全计算环境各控制点):http://openstd.samr.gov.cn/bzgk/gb/newGbInfo?hcno=BAFB47E8874764186BDB7865E8344DAF
- GB/T 28448-2019《信息安全技术 网络安全等级保护测评要求》(测评对象边界认定、单元测评实施与结果判定:符合/部分符合/不符合/不适用):http://openstd.samr.gov.cn/bzgk/gb/newGbInfo?hcno=7E736CDF4502B6FF1258DD250AA3EC8C
- GB/T 35273-2020《信息安全技术 个人信息安全规范》(个人信息范围与处理活动的认定口径),可在全国标准信息公共服务平台检索:http://openstd.samr.gov.cn/bzgk/gb/
- 《网络安全等级保护测评高风险判定指引》(中关村信息安全测评联盟团体标准)——不适用与部分符合情形下的高风险规避口径,站内对照表:22、高风险判定指引与加固对照表
关联文章
- 本站同栏:现场使用总指引(中间件与容器)、现场判定话术(不适用控制点)、中间件与容器(板块目录)
- 高风险口径:22、高风险判定指引与加固对照表
- 配套加固:21、Web中间件安全加固
- 取证记录模板:16、安全评估加固记录表3.0