现场判定话术(不适用控制点)

适用说明:本文件用于三级等级保护测评现场填写“控制点不适用说明”“访谈记录”“备注口径”。使用时建议先核实对象边界,再选择对应话术,不要直接机械复制。

一、通用填写模板

模板 1:对象无该功能

  • 判定结论:该控制点对本测评对象不适用。
  • 现场话术:经现场核查,本测评对象不具备该控制点对应的功能或交互界面,不存在相关账号登录、数据处理、导出共享或管理操作场景,因此该控制点不适用于本对象。
  • 理由填写:该组件仅承担运行支撑/代理转发/消息传递/缓存等基础能力,不直接提供该项业务或安全功能。
  • 依据填写:依据 GB/T 28448-2019 三级测评要求,应结合测评对象实际提供的功能、处理的数据及安全边界判定控制点适用性。

模板 2:控制由上位平台实现

  • 判定结论:该控制点对本测评对象原生能力不适用,由上位平台或配套系统实现。
  • 现场话术:经现场核查,该项安全控制不由本中间件/容器组件原生提供,而是由统一身份认证平台、堡垒机、VPN、WAF、日志平台或操作系统等上位控制实现,因此本对象按边界判定不单独适用,相关证据在上位平台补充取证。
  • 理由填写:控制实现位置不在本组件内,而在系统整体安全架构的其他组件。
  • 依据填写:依据 GB/T 28448-2019 三级测评要求,支持结合实际实现路径对控制点进行边界判定和等效取证。

模板 3:对象不处理个人信息

  • 判定结论:该控制点对本测评对象不适用。
  • 现场话术:经现场访谈和配置核查,本测评对象不直接收集、存储、展示、导出、共享个人信息,个人信息处理发生在上层业务系统或其他数据处理组件中,因此该个人信息保护控制点不适用于本对象。
  • 理由填写:该组件仅作为技术支撑平台,不直接形成个人信息处理链路。
  • 依据填写:依据 GB/T 28448-2019 三级测评要求,个人信息保护类控制点应针对实际处理个人信息的对象判定。

二、身份鉴别类现场话术

1. 登录失败处理不适用

  • 适用场景:Nginx、Kafka、Redis、EMQX、Docker 平台层等无人工交互式登录界面的对象。
  • 推荐话术:经现场核查,本测评对象不存在独立的人工交互式登录界面,不涉及用户登录失败次数限制、账户锁定或登录会话超时等控制场景,因此该控制点对本对象不适用。对象现有接入控制主要通过网络访问边界、协议认证、ACL、主机控制或上位认证平台实现。

2. 双因素鉴别不适用

  • 适用场景:WebLogic、WebSphere、Apusic、Tomcat、JBoss 等管理入口受堡垒机/VPN/IAM 统一保护的对象。
  • 推荐话术:经现场核查,本测评对象未单独提供原生双因素鉴别能力,相关控制统一通过堡垒机、VPN、统一身份认证平台或证书体系实现,因此该控制点在本组件内不单独适用,相关符合性由上位平台另行取证。

3. 管理会话超时不适用

  • 适用场景:Tomcat、JBoss 等已关闭默认管理控制台的对象。
  • 推荐话术:经现场核查,本测评对象未启用独立管理控制台或管理页面,现场不存在该组件自有的登录会话,因此与管理会话超时相关的控制点对本对象不适用。

三、访问控制类现场话术

1. 细粒度访问控制不适用

  • 适用场景:仅提供基础代理、缓存、消息转发能力,不直接面向业务对象实施用户级、记录级控制的对象。
  • 推荐话术:经现场核查,本测评对象属于基础技术组件,仅提供代理、缓存、消息转发、运行支撑等能力,不直接面向业务主体和业务数据对象实施用户级、记录级或字段级授权,因此该细粒度访问控制要求不直接适用于本对象,相关权限控制由上层业务系统实现。

2. 默认账户限制不适用

  • 适用场景:对象本身不存在本地登录账户体系。
  • 推荐话术:经现场核查,本测评对象不存在可供人工登录使用的本地默认账户体系,因此默认账户禁用或限制访问的控制点对本对象不适用。

四、个人信息保护类现场话术

1. 个人信息展示保护不适用

  • 适用场景:Tomcat、WebLogic、WebSphere、JBoss、Apusic 仅作为运行容器;Docker 仅作为平台层;Nginx 仅作代理;Kafka/EMQX/Redis 不承载个人信息。
  • 推荐话术:经现场访谈、配置核查及日志抽查,本测评对象不直接展示个人信息,不提供个人信息查询页面或管理界面,个人信息处理功能由上层业务系统承担,因此该控制点对本对象不适用。

2. 个人信息导出与共享控制不适用

  • 适用场景:对象本身不提供导出、下载、共享、桥接外发相关能力,或虽有技术能力但未启用且不承载个人信息。
  • 推荐话术:经现场核查,本测评对象未启用个人信息导出、下载、共享、桥接外发等功能,且不直接承载个人信息,因此该控制点对本对象不适用。

3. 个人信息处理边界上移

  • 适用场景:中间件仅托管应用,个人信息由业务系统实际处理。
  • 推荐话术:经现场确认,本中间件/容器仅作为业务系统运行支撑平台,不直接构成个人信息处理主体,相关个人信息保护控制点转由承载业务应用或数据处理系统进行测评。

五、按对象推荐引用话术

1. Tomcat

  • 推荐用于“管理会话超时不适用”:
    • Tomcat 默认管理控制台未部署或已关闭,现场不存在独立管理登录会话,因此该控制点不适用。
  • 推荐用于“个人信息保护不适用”:
    • Tomcat 仅作为 Java Web 容器,不直接处理个人信息,相关控制点由部署应用测评。

2. Nginx

  • 推荐用于“登录失败处理不适用”:
    • Nginx 仅作为反向代理/网关使用,不存在独立用户登录过程,因此该控制点不适用。
  • 推荐用于“个人信息保护不适用”:
    • Nginx 不直接处理个人信息,仅承担转发功能,因此个人信息保护相关控制点不适用。

3. WebLogic / WebSphere / JBoss / Apusic

  • 推荐用于“原生双因素不适用”:
    • 该中间件管理入口统一经堡垒机/统一认证平台访问,双因素能力不在本组件内实现,因此本组件不单独适用。
  • 推荐用于“个人信息保护不适用”:
    • 该中间件仅作为业务系统运行平台,不直接构成个人信息处理主体,因此相关控制点不适用。

4. Docker

  • 推荐用于“容器内账户控制不适用”:
    • 本次测评对象为 Docker 平台层,容器内应用账户控制不属于本对象边界,因此该控制点不适用。
  • 推荐用于“个人信息保护不适用”:
    • Docker 平台层不直接处理业务个人信息,因此该控制点不适用。

5. Redis

  • 推荐用于“登录失败锁定不适用”:
    • Redis 无面向人工用户的独立登录界面,因此登录失败锁定类控制点不适用。
  • 推荐用于“个人信息保护不适用”:
    • Redis 当前仅用于技术缓存/分布式锁,不直接承载个人信息,因此该控制点不适用。

6. Kafka

  • 推荐用于“登录失败锁定不适用”:
    • Kafka 仅提供 Broker 连接认证,不存在人工交互式登录界面,因此该控制点不适用。
  • 推荐用于“个人信息保护不适用”:
    • Kafka 当前传输内容不涉及个人信息,且平台无个人信息导出共享功能,因此该控制点不适用。

7. EMQX

  • 推荐用于“人工用户登录控制不适用”:
    • EMQX 主要处理设备接入认证,若未启用独立人工登录管理面,则相关人工登录控制点不适用。
  • 推荐用于“个人信息保护不适用”:
    • EMQX 当前承载的设备消息不涉及个人信息,且未启用导出共享能力,因此该控制点不适用。

8. Apache HTTP Server

  • 推荐用于“登录失败处理不适用”:
    • Apache HTTP Server 当前仅承担静态发布/代理转发功能,不存在独立用户登录过程,因此该控制点不适用。
  • 推荐用于“个人信息保护不适用”:
    • Apache HTTP Server 不直接处理个人信息,且未启用 WebDAV、目录共享等能力,因此相关控制点不适用。

9. IIS

  • 推荐用于“登录失败处理不适用”:
    • IIS 当前仅开放匿名访问或承担反向代理功能,不存在 IIS 本体人工登录场景,因此该控制点不适用。
  • 推荐用于“个人信息保护不适用”:
    • IIS 本体不直接处理个人信息,且未启用 WebDAV、目录浏览或文件共享能力,因此该控制点不适用。

10. Jetty

  • 推荐用于“管理会话不适用”:
    • Jetty 当前未启用独立管理登录界面,仅作为应用运行容器,因此相关管理登录控制点不适用。
  • 推荐用于“个人信息保护不适用”:
    • Jetty 本体仅提供运行支撑能力,不直接处理个人信息,因此该控制点不适用。

11. TongWeb

  • 推荐用于“原生双因素不适用”:
    • TongWeb 管理登录统一由外部认证平台或堡垒机控制,原生双因素不在本组件内实现,因此本组件不单独适用。
  • 推荐用于“个人信息保护不适用”:
    • TongWeb 当前仅作为中间件运行平台,不直接处理个人信息,因此相关控制点不适用。

12. RabbitMQ

  • 推荐用于“个人信息保护不适用”:
    • RabbitMQ 当前承载的消息不涉及个人信息,且未启用相关导出共享能力,因此该控制点不适用。

13. ActiveMQ-Artemis

  • 推荐用于“个人信息保护不适用”:
    • ActiveMQ Artemis 当前承载的消息不涉及个人信息,因此该控制点不适用。

14. RocketMQ

  • 推荐用于“人工登录控制不适用”:
    • RocketMQ 当前仅提供消息组件接入能力,不存在独立人工登录界面,因此相关人工登录控制点不适用。
  • 推荐用于“个人信息保护不适用”:
    • RocketMQ 当前承载消息不涉及个人信息,且无面向运维的个人信息导出共享能力,因此该控制点不适用。

15. ZooKeeper

  • 推荐用于“人工登录控制不适用”:
    • ZooKeeper 当前未启用独立人工登录管理界面,主要提供客户端连接和协调服务,因此相关人工登录控制点不适用。
  • 推荐用于“个人信息保护不适用”:
    • ZooKeeper 当前仅承载协调元数据和非个人信息配置,不直接处理个人信息,因此该控制点不适用。

六、现场使用提醒

  • 填写“不适用”前,先确认对象边界、部署位置、上位系统和实际功能,不要因“产品原生不支持”直接判不适用。
  • 只要上层业务系统、日志、缓存、消息或规则引擎里已经实际处理个人信息,就不能简单判个人信息保护不适用。
  • 只要存在管理控制台、登录页面、本地账号体系,就不能简单判身份鉴别类控制点不适用。
  • 最稳妥的写法是:本对象不适用 + 理由 + 上位实现位置 + 补充取证去向