现场使用总指引(中间件与容器)
Categories:
少于1分钟
一、先看哪份文档
- 现场核查直接看
01-主脚本:按对象进入对应脚本逐项取证。 - 遇到版本差异先看
02-版本差异说明:先识别版本,再决定使用哪组命令。 - 现场勾选和收证看
03-统一取证模板:统一收集截图、制度、访谈、平台材料。 - 需要判断“不适用”先看
06-不适用控制点审阅结论和07-现场判定话术版-不适用控制点。
二、现场使用顺序
- 先确认对象边界。 只测中间件本体,还是包含承载应用、前置代理、统一认证、日志平台。
- 先确认版本与部署方式。 是单机、集群、容器化、主备、代理模式,还是嵌入式。
- 先跑基础信息与管理面检查。 先抓版本、端口、路径、账号、日志、配置,再进入控制点。
- 再做不适用判断。 先确认“是否存在该功能/是否由上位平台实现/是否实际处理个人信息”,再决定是否勾不适用。
- 最后统一收证。 将截图、制度、访谈、平台材料归并到统一模板。
三、对象选型速查
Tomcat / Jetty / WebLogic / WebSphere / JBoss / TongWeb / Apusic-金蝶适合作为“应用服务器/中间件运行容器”对象使用。Nginx / Apache HTTP Server / IIS适合作为“Web 服务/反向代理/静态站点/HTTPS 网关”对象使用。Redis适合作为“缓存/会话/键值存储”对象使用。Kafka / RabbitMQ / ActiveMQ-Artemis / RocketMQ / EMQX适合作为“消息中间件/消息代理/协议接入层”对象使用。Docker适合作为“容器运行平台”对象使用。ZooKeeper适合作为“协调服务/注册中心/配置协同组件”对象使用。
四、最容易误判的地方
- 把“产品原生不支持”直接写成“不适用”。 正确做法:先确认是否由上位平台等效实现。
- 把“中间件不直接处理个人信息”与“整套系统不处理个人信息”混为一谈。 正确做法:只对当前测评对象判定,不外推整个系统。
- 把“没有独立管理登录界面”的组件,硬套人工登录失败锁定要求。 正确做法:按对象边界判定为不适用或转由上位平台补证。
- 只给截图,不说明判断口径。 正确做法:每个例外项都写清“理由 + 依据 + 上位实现位置”。
五、建议统一命名
- 截图命名建议:
对象-章节-控制点-序号例如:Tomcat-身份鉴别-B-01.png - 访谈记录命名建议:
对象-访谈-主题-日期例如:RabbitMQ-访谈-账号管理-20260327.docx - 平台材料命名建议:
对象-平台-类型-序号例如:Nginx-WAF-告警-01.png
六、建议统一备注句式
- 符合项:
经现场核查,已配置/已启用/已限制,满足该控制点要求。 - 不适用项:
经现场核查,本测评对象不具备该功能或该控制由上位平台实现,因此该控制点对本对象不适用。 - 部分依赖上位平台项:
本对象原生能力有限,相关控制由统一认证/堡垒机/WAF/日志平台实现,已补充上位平台证据。 - 需后补项:
现场已核查配置现状,制度/平台/访谈材料由责任人后补。
七、建议补证优先级
- 第一优先级:版本、端口、配置路径、管理入口、日志路径、账号权限。
- 第二优先级:HTTPS/TLS、认证方式、ACL、默认账号、默认组件、日志留存。
- 第三优先级:备份恢复、个人信息保护、剩余信息保护、入侵防范联动材料。
八、建议后续扩展
- 继续补充国产中间件系列,如
BES、WebtoB。 - 继续补充注册中心/配置中心系列,如
Nacos、Consul。 - 继续补充高频代理与高可用组件,如
HAProxy、Keepalived、OpenResty。