不适用控制点审阅结论
Categories:
少于1分钟
一、判定原则
- 本次审阅以 GB/T 28448-2019 三级测评要求的对象边界原则为基础:控制点是否适用,取决于该测评对象是否实际提供对应安全功能、是否实际处理对应数据、是否存在对应管理交互面。
- 若控制能力由统一认证平台、堡垒机、VPN、WAF、日志平台、上层业务系统或操作系统实现,则在中间件/容器单组件脚本中可标记为
【不适用】或“由上位组件另行测评”,不得简单按缺失判不符合。 - 个人信息保护类控制点仅在测评对象实际收集、存储、展示、传输、导出、共享个人信息时适用。
二、已重点标记不适用的对象和控制点
1. Tomcat
- 管理会话超时:未部署
manager/host-manager时可不适用。 - 个人信息保护 A/B:Tomcat 仅作为运行容器、不直接处理个人信息时可不适用。
2. Nginx
- 登录失败处理/会话超时:纯反向代理、无本地登录机制时可不适用。
- 个人信息保护 A/B:仅做代理转发、无个人信息处理和导出能力时可不适用。
3. WebLogic
- 原生双因素:若统一由 IAM、堡垒机、VPN 实现,则 WebLogic 本体可不适用。
- 个人信息保护 A/B:仅作应用容器、不直接处理个人信息时可不适用。
4. WebSphere
- 原生双因素:统一由上位平台实现时可不适用。
- 个人信息保护 A/B:仅作应用容器、不直接处理个人信息时可不适用。
5. JBoss
- 管理会话超时:未启用管理控制台时可不适用。
- 个人信息保护 A/B:仅作应用容器、不直接处理个人信息时可不适用。
6. Docker
- 容器内业务账号鉴别:Docker 平台层本体不适用,应转由容器内组件测评。
- 平台账户口令复杂度/锁定:未启用独立平台账号体系、远程 API 和仓库认证时可不适用。
- 个人信息保护 A/B:仅为容器运行平台、不直接处理个人信息时可不适用。
7. Redis
- 登录失败锁定/会话超时:无人工交互式登录界面时可部分不适用。
- 个人信息保护 A/B:仅用于技术缓存、分布式锁、不承载个人信息时可不适用。
8. Kafka
- 人工用户登录失败锁定/会话超时:仅提供 Broker 连接、无人工登录控制台时可不适用。
- 个人信息保护 A/B:消息不含个人信息,且平台无导出共享能力时可不适用。
9. EMQX
- 人工用户登录失败锁定/会话超时:仅处理设备连接认证、无人工登录场景时可不适用。
- 个人信息保护 A/B:消息不含个人信息、未启用导出或桥接外发能力时可不适用。
10. Apusic-金蝶
- 原生登录失败锁定/双因素:统一由外部平台实现时可不适用。
- 个人信息保护 A/B:仅作为运行容器、不直接处理个人信息时可不适用。
11. Apache HTTP Server
- 登录失败处理/会话超时:仅作静态发布或代理转发、无本地登录机制时可不适用。
- 个人信息保护 A/B:不直接处理个人信息、未启用 WebDAV/目录共享时可不适用。
12. IIS
- 登录失败处理/会话超时:仅开放匿名访问或仅作反向代理时可不适用。
- 个人信息保护 A/B:不直接处理个人信息、未启用 WebDAV 或目录共享能力时可不适用。
13. Jetty
- 登录失败处理/管理会话超时:未启用独立管理登录界面时可不适用。
- 个人信息保护 A/B:仅作应用运行容器、不直接处理个人信息时可不适用。
14. TongWeb
- 原生双因素/登录失败锁定:统一由外部认证平台实现时可不适用。
- 个人信息保护 A/B:仅作运行容器、不直接处理个人信息时可不适用。
15. RabbitMQ
- 若消息不含个人信息,则个人信息保护 A/B 可不适用。
- 若管理控制统一依赖前置平台,则部分身份鉴别增强项按边界补上位平台证据。
16. ActiveMQ-Artemis
- 若消息不含个人信息,则个人信息保护 A/B 可不适用。
- 若无独立人工登录场景,则部分人工登录失败处理类控制按对象边界弱化或不适用。
17. RocketMQ
- 人工登录失败锁定/会话超时:仅面向客户端连接、无独立人工登录面时可不适用。
- 个人信息保护 A/B:消息不含个人信息、无导出共享能力时可不适用。
18. ZooKeeper
- 人工登录失败锁定/会话超时:未启用独立人工登录界面时可不适用。
- 个人信息保护 A/B:仅承载协调元数据、注册信息和非个人信息配置时可不适用。
三、审阅建议
- 现场不要直接把“产品原生不支持”写成不适用,必须先写清楚是否由上位平台等效实现。
- 对于“个人信息保护”类项,建议先通过访谈确认该组件是否直接承载个人信息,再决定是否勾选不适用。
- 对于“登录失败处理、双因素、会话超时”类项,建议先确认是否存在独立管理登录界面,再决定是否勾选不适用。
四、对应文档
- 所有不适用标记已同步写入
01-主脚本下各系列主脚本中。