现场使用总指引(中间件与容器)

中间件与容器子栏三级等保现场测评总入口:先看哪份文档、现场使用顺序、对象选型速查、易误判点、统一命名与备注句式、补证优先级。

定位:中间件与容器子栏的现场入口导航——说明先看哪份、按什么顺序查、如何统一收证。本文不含核查命令,命令在各对象脚本页内。 适用版本:本流程与具体版本无关,适用于本子栏全部 25 篇对象脚本(Tomcat/Jetty/WebLogic/WebSphere/JBoss/TongWeb/Apusic-金蝶、Nginx/Apache HTTP Server/IIS/HAProxy、Redis、Memcached、Kafka/RabbitMQ/ActiveMQ-Artemis/RocketMQ/EMQX、Docker、Kubernetes、Harbor、Elasticsearch、ZooKeeper、Keepalived、Nacos);版本相关差异以各对象脚本页「基础信息」节记录的实际版本为准。 配套文章:不适用控制点审阅结论、现场判定话术(不适用控制点)、21、Web中间件安全加固、22、高风险判定指引与加固对照表。

一、先看哪份文档

现场场景看哪份说明
现场核查本子栏 18 篇对象脚本,按测评对象进入每篇按控制点顺序取证:基础信息 → 身份鉴别 → 访问控制 → 安全审计 → 数据完整性 → 数据保密性 → 备份恢复 → 剩余信息保护 → 个人信息保护 → 入侵防范
版本差异各对象脚本页「基础信息」节先确认二进制版本、配置路径、运行用户、监听端口,再决定命令口径;本站未单独拆出「版本差异说明」页,差异已并入各对象脚本
现场勾选与收证16、安全评估加固记录表3.0统一归集截图、制度、访谈、平台材料;命名与备注句式见本文 §五、§六
不适用判断不适用控制点审阅结论、现场判定话术(不适用控制点)先确认「是否存在该功能 / 是否由上位平台实现 / 是否实际处理个人信息」,再决定是否勾不适用

二、现场使用顺序

  1. 先确认对象边界。 只测中间件本体,还是包含承载应用、前置代理、统一认证、日志平台。
  2. 先确认版本与部署方式。 是单机、集群、容器化、主备、代理模式,还是嵌入式。
  3. 先跑基础信息与管理面检查。 先抓版本、端口、路径、账号、日志、配置,再进入控制点。
  4. 再做不适用判断。 先确认“是否存在该功能/是否由上位平台实现/是否实际处理个人信息”,再决定是否勾不适用。
  5. 最后统一收证。 将截图、制度、访谈、平台材料归并到统一模板。

三、对象选型速查

  • Tomcat / Jetty / WebLogic / WebSphere / JBoss / TongWeb / Apusic-金蝶 适合作为“应用服务器/中间件运行容器”对象使用。
  • Nginx / Apache HTTP Server / IIS / HAProxy 适合作为“Web 服务/反向代理/静态站点/HTTPS 网关/负载均衡”对象使用。
  • Redis / Memcached 适合作为“缓存/会话/键值存储”对象使用。
  • Kafka / RabbitMQ / ActiveMQ-Artemis / RocketMQ / EMQX 适合作为“消息中间件/消息代理/协议接入层”对象使用。
  • Docker / Kubernetes / Harbor / Elasticsearch 适合作为“容器运行平台/容器编排/镜像仓库/搜索与日志平台”对象使用。
  • ZooKeeper / Nacos 适合作为“协调服务/注册中心/配置协同组件”对象使用。
  • Keepalived 适合作为“VIP 高可用/双机热备(VRRP)”对象使用,常与 HAProxy/Nginx 联动核查。

四、最容易误判的地方

  • 把“产品原生不支持”直接写成“不适用”。 正确做法:先确认是否由上位平台等效实现。
  • 把“中间件不直接处理个人信息”与“整套系统不处理个人信息”混为一谈。 正确做法:只对当前测评对象判定,不外推整个系统。
  • 把“没有独立管理登录界面”的组件,硬套人工登录失败锁定要求。 正确做法:按对象边界判定为不适用或转由上位平台补证。
  • 只给截图,不说明判断口径。 正确做法:每个例外项都写清“理由 + 依据 + 上位实现位置”。

五、建议统一命名

  • 截图命名建议:对象-章节-控制点-序号 例如:Tomcat-身份鉴别-B-01.png
  • 访谈记录命名建议:对象-访谈-主题-日期 例如:RabbitMQ-访谈-账号管理-20260327.docx
  • 平台材料命名建议:对象-平台-类型-序号 例如:Nginx-WAF-告警-01.png

六、建议统一备注句式

  • 符合项: 经现场核查,已配置/已启用/已限制,满足该控制点要求。
  • 不适用项: 经现场核查,本测评对象不具备该功能或该控制由上位平台实现,因此该控制点对本对象不适用。
  • 部分依赖上位平台项: 本对象原生能力有限,相关控制由统一认证/堡垒机/WAF/日志平台实现,已补充上位平台证据。
  • 需后补项: 现场已核查配置现状,制度/平台/访谈材料由责任人后补。

七、建议补证优先级

  • 第一优先级:版本、端口、配置路径、管理入口、日志路径、账号权限。
  • 第二优先级:HTTPS/TLS、认证方式、ACL、默认账号、默认组件、日志留存。
  • 第三优先级:备份恢复、个人信息保护、剩余信息保护、入侵防范联动材料。

八、建议后续扩展

  • 继续补充国产中间件系列,如 BES、WebtoB。
  • 继续补充注册中心/配置中心系列,如 Consul(Nacos 已于 2026-09 补齐)。
  • 继续补充高可用组件,如 Keepalived(HAProxy 已于 2026-09 补齐)。

九、本文覆盖的测评控制点

控制点对应本文节说明
安全计算环境-身份鉴别§二.3、§四对象边界确认后决定登录失败处理/双因素/会话超时是否适用
安全计算环境-访问控制§二.1、§四细粒度访问控制按对象是否直接面向业务主体判定
安全计算环境-安全审计§二.3、§七日志路径与配置属第一优先级取证项
安全计算环境-入侵防范§七版本与补丁风险、默认组件、暴露面
安全计算环境-数据完整性/保密性§七HTTPS/TLS、认证方式
安全计算环境-剩余信息保护/个人信息保护§二.4、§四个人信息保护须先访谈确认是否实际承载
安全计算环境-数据备份恢复§七第三优先级,常被漏取

十、参考依据与关联文章

参考依据

关联文章