现场使用总指引(中间件与容器)

一、先看哪份文档

  • 现场核查直接看 01-主脚本:按对象进入对应脚本逐项取证。
  • 遇到版本差异先看 02-版本差异说明:先识别版本,再决定使用哪组命令。
  • 现场勾选和收证看 03-统一取证模板:统一收集截图、制度、访谈、平台材料。
  • 需要判断“不适用”先看 06-不适用控制点审阅结论07-现场判定话术版-不适用控制点

二、现场使用顺序

  1. 先确认对象边界。 只测中间件本体,还是包含承载应用、前置代理、统一认证、日志平台。
  2. 先确认版本与部署方式。 是单机、集群、容器化、主备、代理模式,还是嵌入式。
  3. 先跑基础信息与管理面检查。 先抓版本、端口、路径、账号、日志、配置,再进入控制点。
  4. 再做不适用判断。 先确认“是否存在该功能/是否由上位平台实现/是否实际处理个人信息”,再决定是否勾不适用。
  5. 最后统一收证。 将截图、制度、访谈、平台材料归并到统一模板。

三、对象选型速查

  • Tomcat / Jetty / WebLogic / WebSphere / JBoss / TongWeb / Apusic-金蝶 适合作为“应用服务器/中间件运行容器”对象使用。
  • Nginx / Apache HTTP Server / IIS 适合作为“Web 服务/反向代理/静态站点/HTTPS 网关”对象使用。
  • Redis 适合作为“缓存/会话/键值存储”对象使用。
  • Kafka / RabbitMQ / ActiveMQ-Artemis / RocketMQ / EMQX 适合作为“消息中间件/消息代理/协议接入层”对象使用。
  • Docker 适合作为“容器运行平台”对象使用。
  • ZooKeeper 适合作为“协调服务/注册中心/配置协同组件”对象使用。

四、最容易误判的地方

  • 把“产品原生不支持”直接写成“不适用”。 正确做法:先确认是否由上位平台等效实现。
  • 把“中间件不直接处理个人信息”与“整套系统不处理个人信息”混为一谈。 正确做法:只对当前测评对象判定,不外推整个系统。
  • 把“没有独立管理登录界面”的组件,硬套人工登录失败锁定要求。 正确做法:按对象边界判定为不适用或转由上位平台补证。
  • 只给截图,不说明判断口径。 正确做法:每个例外项都写清“理由 + 依据 + 上位实现位置”。

五、建议统一命名

  • 截图命名建议:对象-章节-控制点-序号 例如:Tomcat-身份鉴别-B-01.png
  • 访谈记录命名建议:对象-访谈-主题-日期 例如:RabbitMQ-访谈-账号管理-20260327.docx
  • 平台材料命名建议:对象-平台-类型-序号 例如:Nginx-WAF-告警-01.png

六、建议统一备注句式

  • 符合项: 经现场核查,已配置/已启用/已限制,满足该控制点要求。
  • 不适用项: 经现场核查,本测评对象不具备该功能或该控制由上位平台实现,因此该控制点对本对象不适用。
  • 部分依赖上位平台项: 本对象原生能力有限,相关控制由统一认证/堡垒机/WAF/日志平台实现,已补充上位平台证据。
  • 需后补项: 现场已核查配置现状,制度/平台/访谈材料由责任人后补。

七、建议补证优先级

  • 第一优先级:版本、端口、配置路径、管理入口、日志路径、账号权限。
  • 第二优先级:HTTPS/TLS、认证方式、ACL、默认账号、默认组件、日志留存。
  • 第三优先级:备份恢复、个人信息保护、剩余信息保护、入侵防范联动材料。

八、建议后续扩展

  • 继续补充国产中间件系列,如 BESWebtoB
  • 继续补充注册中心/配置中心系列,如 NacosConsul
  • 继续补充高频代理与高可用组件,如 HAProxyKeepalivedOpenResty