现场使用总指引(中间件与容器)
中间件与容器子栏三级等保现场测评总入口:先看哪份文档、现场使用顺序、对象选型速查、易误判点、统一命名与备注句式、补证优先级。
Categories:
2 分钟阅读
定位:中间件与容器子栏的现场入口导航——说明先看哪份、按什么顺序查、如何统一收证。本文不含核查命令,命令在各对象脚本页内。 适用版本:本流程与具体版本无关,适用于本子栏全部 25 篇对象脚本(Tomcat/Jetty/WebLogic/WebSphere/JBoss/TongWeb/Apusic-金蝶、Nginx/Apache HTTP Server/IIS/HAProxy、Redis、Memcached、Kafka/RabbitMQ/ActiveMQ-Artemis/RocketMQ/EMQX、Docker、Kubernetes、Harbor、Elasticsearch、ZooKeeper、Keepalived、Nacos);版本相关差异以各对象脚本页「基础信息」节记录的实际版本为准。 配套文章:不适用控制点审阅结论、现场判定话术(不适用控制点)、21、Web中间件安全加固、22、高风险判定指引与加固对照表。
一、先看哪份文档
| 现场场景 | 看哪份 | 说明 |
|---|---|---|
| 现场核查 | 本子栏 18 篇对象脚本,按测评对象进入 | 每篇按控制点顺序取证:基础信息 → 身份鉴别 → 访问控制 → 安全审计 → 数据完整性 → 数据保密性 → 备份恢复 → 剩余信息保护 → 个人信息保护 → 入侵防范 |
| 版本差异 | 各对象脚本页「基础信息」节 | 先确认二进制版本、配置路径、运行用户、监听端口,再决定命令口径;本站未单独拆出「版本差异说明」页,差异已并入各对象脚本 |
| 现场勾选与收证 | 16、安全评估加固记录表3.0 | 统一归集截图、制度、访谈、平台材料;命名与备注句式见本文 §五、§六 |
| 不适用判断 | 不适用控制点审阅结论、现场判定话术(不适用控制点) | 先确认「是否存在该功能 / 是否由上位平台实现 / 是否实际处理个人信息」,再决定是否勾不适用 |
二、现场使用顺序
- 先确认对象边界。 只测中间件本体,还是包含承载应用、前置代理、统一认证、日志平台。
- 先确认版本与部署方式。 是单机、集群、容器化、主备、代理模式,还是嵌入式。
- 先跑基础信息与管理面检查。 先抓版本、端口、路径、账号、日志、配置,再进入控制点。
- 再做不适用判断。 先确认“是否存在该功能/是否由上位平台实现/是否实际处理个人信息”,再决定是否勾不适用。
- 最后统一收证。 将截图、制度、访谈、平台材料归并到统一模板。
三、对象选型速查
Tomcat / Jetty / WebLogic / WebSphere / JBoss / TongWeb / Apusic-金蝶适合作为“应用服务器/中间件运行容器”对象使用。Nginx / Apache HTTP Server / IIS / HAProxy适合作为“Web 服务/反向代理/静态站点/HTTPS 网关/负载均衡”对象使用。Redis / Memcached适合作为“缓存/会话/键值存储”对象使用。Kafka / RabbitMQ / ActiveMQ-Artemis / RocketMQ / EMQX适合作为“消息中间件/消息代理/协议接入层”对象使用。Docker / Kubernetes / Harbor / Elasticsearch适合作为“容器运行平台/容器编排/镜像仓库/搜索与日志平台”对象使用。ZooKeeper / Nacos适合作为“协调服务/注册中心/配置协同组件”对象使用。Keepalived适合作为“VIP 高可用/双机热备(VRRP)”对象使用,常与 HAProxy/Nginx 联动核查。
四、最容易误判的地方
「不适用」是对象边界判定,不是「查不到就跳过」。凡勾选不适用的控制点,报告备注必须同时写清 理由 + 依据 + 上位实现位置 + 补充取证去向四要素,缺一即可能被质量检查退回。
- 把“产品原生不支持”直接写成“不适用”。 正确做法:先确认是否由上位平台等效实现。
- 把“中间件不直接处理个人信息”与“整套系统不处理个人信息”混为一谈。 正确做法:只对当前测评对象判定,不外推整个系统。
- 把“没有独立管理登录界面”的组件,硬套人工登录失败锁定要求。 正确做法:按对象边界判定为不适用或转由上位平台补证。
- 只给截图,不说明判断口径。 正确做法:每个例外项都写清“理由 + 依据 + 上位实现位置”。
五、建议统一命名
- 截图命名建议:
对象-章节-控制点-序号例如:Tomcat-身份鉴别-B-01.png - 访谈记录命名建议:
对象-访谈-主题-日期例如:RabbitMQ-访谈-账号管理-20260327.docx - 平台材料命名建议:
对象-平台-类型-序号例如:Nginx-WAF-告警-01.png
六、建议统一备注句式
- 符合项:
经现场核查,已配置/已启用/已限制,满足该控制点要求。 - 不适用项:
经现场核查,本测评对象不具备该功能或该控制由上位平台实现,因此该控制点对本对象不适用。 - 部分依赖上位平台项:
本对象原生能力有限,相关控制由统一认证/堡垒机/WAF/日志平台实现,已补充上位平台证据。 - 需后补项:
现场已核查配置现状,制度/平台/访谈材料由责任人后补。
七、建议补证优先级
- 第一优先级:版本、端口、配置路径、管理入口、日志路径、账号权限。
- 第二优先级:HTTPS/TLS、认证方式、ACL、默认账号、默认组件、日志留存。
- 第三优先级:备份恢复、个人信息保护、剩余信息保护、入侵防范联动材料。
八、建议后续扩展
- 继续补充国产中间件系列,如
BES、WebtoB。 - 继续补充注册中心/配置中心系列,如
Consul(Nacos 已于 2026-09 补齐)。 - 继续补充高可用组件,如
Keepalived(HAProxy 已于 2026-09 补齐)。
九、本文覆盖的测评控制点
| 控制点 | 对应本文节 | 说明 |
|---|---|---|
| 安全计算环境-身份鉴别 | §二.3、§四 | 对象边界确认后决定登录失败处理/双因素/会话超时是否适用 |
| 安全计算环境-访问控制 | §二.1、§四 | 细粒度访问控制按对象是否直接面向业务主体判定 |
| 安全计算环境-安全审计 | §二.3、§七 | 日志路径与配置属第一优先级取证项 |
| 安全计算环境-入侵防范 | §七 | 版本与补丁风险、默认组件、暴露面 |
| 安全计算环境-数据完整性/保密性 | §七 | HTTPS/TLS、认证方式 |
| 安全计算环境-剩余信息保护/个人信息保护 | §二.4、§四 | 个人信息保护须先访谈确认是否实际承载 |
| 安全计算环境-数据备份恢复 | §七 | 第三优先级,常被漏取 |
十、参考依据与关联文章
参考依据
- GB/T 22239-2019《信息安全技术 网络安全等级保护基本要求》(8.1.4 安全计算环境各控制点):http://openstd.samr.gov.cn/bzgk/gb/newGbInfo?hcno=BAFB47E8874764186BDB7865E8344DAF
- GB/T 28448-2019《信息安全技术 网络安全等级保护测评要求》(测评对象边界认定、单元测评实施与结果判定:符合/部分符合/不符合/不适用):http://openstd.samr.gov.cn/bzgk/gb/newGbInfo?hcno=7E736CDF4502B6FF1258DD250AA3EC8C
- GB/T 25070-2019《信息安全技术 网络安全等级保护安全设计技术要求》,可在全国标准信息公共服务平台检索:http://openstd.samr.gov.cn/bzgk/gb/
- 《网络安全等级保护测评高风险判定指引》(中关村信息安全测评联盟团体标准)——不适用与部分符合情形下的高风险规避口径,站内对照表:22、高风险判定指引与加固对照表
关联文章
- 本站同栏:不适用控制点审阅结论、现场判定话术(不适用控制点)、中间件与容器(板块目录)
- 本站对象脚本·Web 服务与代理:Nginx、ApacheHTTPServer、IIS、HAProxy、Keepalived
- 本站对象脚本·注册与配置中心:Nacos
- 本站对象脚本·Java EE 容器:Tomcat、WebLogic、WebSphere、JBoss、Jetty、TongWeb、Apusic-金蝶
- 本站对象脚本·消息中间件:Kafka、RabbitMQ、RocketMQ、ActiveMQ-Artemis、EMQX
- 本站对象脚本·数据与容器:Redis、Memcached、ZooKeeper、Docker、Kubernetes、Harbor、Elasticsearch
- 配套加固:21、Web中间件安全加固
- 高风险口径:22、高风险判定指引与加固对照表
- 取证记录模板:16、安全评估加固记录表3.0