不适用控制点审阅结论

一、判定原则

  • 本次审阅以 GB/T 28448-2019 三级测评要求的对象边界原则为基础:控制点是否适用,取决于该测评对象是否实际提供对应安全功能、是否实际处理对应数据、是否存在对应管理交互面。
  • 若控制能力由统一认证平台、堡垒机、VPN、WAF、日志平台、上层业务系统或操作系统实现,则在中间件/容器单组件脚本中可标记为 【不适用】 或“由上位组件另行测评”,不得简单按缺失判不符合。
  • 个人信息保护类控制点仅在测评对象实际收集、存储、展示、传输、导出、共享个人信息时适用。

二、已重点标记不适用的对象和控制点

1. Tomcat

  • 管理会话超时:未部署 manager/host-manager 时可不适用。
  • 个人信息保护 A/B:Tomcat 仅作为运行容器、不直接处理个人信息时可不适用。

2. Nginx

  • 登录失败处理/会话超时:纯反向代理、无本地登录机制时可不适用。
  • 个人信息保护 A/B:仅做代理转发、无个人信息处理和导出能力时可不适用。

3. WebLogic

  • 原生双因素:若统一由 IAM、堡垒机、VPN 实现,则 WebLogic 本体可不适用。
  • 个人信息保护 A/B:仅作应用容器、不直接处理个人信息时可不适用。

4. WebSphere

  • 原生双因素:统一由上位平台实现时可不适用。
  • 个人信息保护 A/B:仅作应用容器、不直接处理个人信息时可不适用。

5. JBoss

  • 管理会话超时:未启用管理控制台时可不适用。
  • 个人信息保护 A/B:仅作应用容器、不直接处理个人信息时可不适用。

6. Docker

  • 容器内业务账号鉴别:Docker 平台层本体不适用,应转由容器内组件测评。
  • 平台账户口令复杂度/锁定:未启用独立平台账号体系、远程 API 和仓库认证时可不适用。
  • 个人信息保护 A/B:仅为容器运行平台、不直接处理个人信息时可不适用。

7. Redis

  • 登录失败锁定/会话超时:无人工交互式登录界面时可部分不适用。
  • 个人信息保护 A/B:仅用于技术缓存、分布式锁、不承载个人信息时可不适用。

8. Kafka

  • 人工用户登录失败锁定/会话超时:仅提供 Broker 连接、无人工登录控制台时可不适用。
  • 个人信息保护 A/B:消息不含个人信息,且平台无导出共享能力时可不适用。

9. EMQX

  • 人工用户登录失败锁定/会话超时:仅处理设备连接认证、无人工登录场景时可不适用。
  • 个人信息保护 A/B:消息不含个人信息、未启用导出或桥接外发能力时可不适用。

10. Apusic-金蝶

  • 原生登录失败锁定/双因素:统一由外部平台实现时可不适用。
  • 个人信息保护 A/B:仅作为运行容器、不直接处理个人信息时可不适用。

11. Apache HTTP Server

  • 登录失败处理/会话超时:仅作静态发布或代理转发、无本地登录机制时可不适用。
  • 个人信息保护 A/B:不直接处理个人信息、未启用 WebDAV/目录共享时可不适用。

12. IIS

  • 登录失败处理/会话超时:仅开放匿名访问或仅作反向代理时可不适用。
  • 个人信息保护 A/B:不直接处理个人信息、未启用 WebDAV 或目录共享能力时可不适用。

13. Jetty

  • 登录失败处理/管理会话超时:未启用独立管理登录界面时可不适用。
  • 个人信息保护 A/B:仅作应用运行容器、不直接处理个人信息时可不适用。

14. TongWeb

  • 原生双因素/登录失败锁定:统一由外部认证平台实现时可不适用。
  • 个人信息保护 A/B:仅作运行容器、不直接处理个人信息时可不适用。

15. RabbitMQ

  • 若消息不含个人信息,则个人信息保护 A/B 可不适用。
  • 若管理控制统一依赖前置平台,则部分身份鉴别增强项按边界补上位平台证据。

16. ActiveMQ-Artemis

  • 若消息不含个人信息,则个人信息保护 A/B 可不适用。
  • 若无独立人工登录场景,则部分人工登录失败处理类控制按对象边界弱化或不适用。

17. RocketMQ

  • 人工登录失败锁定/会话超时:仅面向客户端连接、无独立人工登录面时可不适用。
  • 个人信息保护 A/B:消息不含个人信息、无导出共享能力时可不适用。

18. ZooKeeper

  • 人工登录失败锁定/会话超时:未启用独立人工登录界面时可不适用。
  • 个人信息保护 A/B:仅承载协调元数据、注册信息和非个人信息配置时可不适用。

三、审阅建议

  • 现场不要直接把“产品原生不支持”写成不适用,必须先写清楚是否由上位平台等效实现。
  • 对于“个人信息保护”类项,建议先通过访谈确认该组件是否直接承载个人信息,再决定是否勾选不适用。
  • 对于“登录失败处理、双因素、会话超时”类项,建议先确认是否存在独立管理登录界面,再决定是否勾选不适用。

四、对应文档

  • 所有不适用标记已同步写入 01-主脚本 下各系列主脚本中。