<?xml version="1.0" encoding="utf-8" standalone="yes"?><rss version="2.0" xmlns:atom="http://www.w3.org/2005/Atom"><channel><title>现场指引 on ClearSec Wiki</title><link>https://www.clearsec.org/wikis/docs/gradeprotection/%E4%B8%AD%E9%97%B4%E4%BB%B6%E4%B8%8E%E5%AE%B9%E5%99%A8/%E7%8E%B0%E5%9C%BA%E6%8C%87%E5%BC%95/</link><description>Recent content in 现场指引 on ClearSec Wiki</description><generator>Hugo</generator><language>zh-cn</language><lastBuildDate>Mon, 24 Aug 2026 00:00:00 +0800</lastBuildDate><atom:link href="https://www.clearsec.org/wikis/docs/gradeprotection/%E4%B8%AD%E9%97%B4%E4%BB%B6%E4%B8%8E%E5%AE%B9%E5%99%A8/%E7%8E%B0%E5%9C%BA%E6%8C%87%E5%BC%95/index.xml" rel="self" type="application/rss+xml"/><item><title>不适用控制点审阅结论</title><link>https://www.clearsec.org/wikis/docs/gradeprotection/%E4%B8%AD%E9%97%B4%E4%BB%B6%E4%B8%8E%E5%AE%B9%E5%99%A8/%E7%8E%B0%E5%9C%BA%E6%8C%87%E5%BC%95/%E4%B8%8D%E9%80%82%E7%94%A8%E6%8E%A7%E5%88%B6%E7%82%B9%E5%AE%A1%E9%98%85%E7%BB%93%E8%AE%BA/</link><pubDate>Mon, 24 Aug 2026 00:00:00 +0800</pubDate><guid>https://www.clearsec.org/wikis/docs/gradeprotection/%E4%B8%AD%E9%97%B4%E4%BB%B6%E4%B8%8E%E5%AE%B9%E5%99%A8/%E7%8E%B0%E5%9C%BA%E6%8C%87%E5%BC%95/%E4%B8%8D%E9%80%82%E7%94%A8%E6%8E%A7%E5%88%B6%E7%82%B9%E5%AE%A1%E9%98%85%E7%BB%93%E8%AE%BA/</guid><description>&lt;h2 id="一判定原则"&gt;一、判定原则&lt;/h2&gt;
&lt;ul&gt;
&lt;li&gt;本次审阅以 GB/T 28448-2019 三级测评要求的对象边界原则为基础：控制点是否适用，取决于该测评对象是否实际提供对应安全功能、是否实际处理对应数据、是否存在对应管理交互面。&lt;/li&gt;
&lt;li&gt;若控制能力由统一认证平台、堡垒机、VPN、WAF、日志平台、上层业务系统或操作系统实现，则在中间件/容器单组件脚本中可标记为 &lt;code&gt;【不适用】&lt;/code&gt; 或“由上位组件另行测评”，不得简单按缺失判不符合。&lt;/li&gt;
&lt;li&gt;个人信息保护类控制点仅在测评对象实际收集、存储、展示、传输、导出、共享个人信息时适用。&lt;/li&gt;
&lt;/ul&gt;
&lt;h2 id="二已重点标记不适用的对象和控制点"&gt;二、已重点标记不适用的对象和控制点&lt;/h2&gt;
&lt;h3 id="1-tomcat"&gt;1. Tomcat&lt;/h3&gt;
&lt;ul&gt;
&lt;li&gt;管理会话超时：未部署 &lt;code&gt;manager/host-manager&lt;/code&gt; 时可不适用。&lt;/li&gt;
&lt;li&gt;个人信息保护 A/B：Tomcat 仅作为运行容器、不直接处理个人信息时可不适用。&lt;/li&gt;
&lt;/ul&gt;
&lt;h3 id="2-nginx"&gt;2. Nginx&lt;/h3&gt;
&lt;ul&gt;
&lt;li&gt;登录失败处理/会话超时：纯反向代理、无本地登录机制时可不适用。&lt;/li&gt;
&lt;li&gt;个人信息保护 A/B：仅做代理转发、无个人信息处理和导出能力时可不适用。&lt;/li&gt;
&lt;/ul&gt;
&lt;h3 id="3-weblogic"&gt;3. WebLogic&lt;/h3&gt;
&lt;ul&gt;
&lt;li&gt;原生双因素：若统一由 IAM、堡垒机、VPN 实现，则 WebLogic 本体可不适用。&lt;/li&gt;
&lt;li&gt;个人信息保护 A/B：仅作应用容器、不直接处理个人信息时可不适用。&lt;/li&gt;
&lt;/ul&gt;
&lt;h3 id="4-websphere"&gt;4. WebSphere&lt;/h3&gt;
&lt;ul&gt;
&lt;li&gt;原生双因素：统一由上位平台实现时可不适用。&lt;/li&gt;
&lt;li&gt;个人信息保护 A/B：仅作应用容器、不直接处理个人信息时可不适用。&lt;/li&gt;
&lt;/ul&gt;
&lt;h3 id="5-jboss"&gt;5. JBoss&lt;/h3&gt;
&lt;ul&gt;
&lt;li&gt;管理会话超时：未启用管理控制台时可不适用。&lt;/li&gt;
&lt;li&gt;个人信息保护 A/B：仅作应用容器、不直接处理个人信息时可不适用。&lt;/li&gt;
&lt;/ul&gt;
&lt;h3 id="6-docker"&gt;6. Docker&lt;/h3&gt;
&lt;ul&gt;
&lt;li&gt;容器内业务账号鉴别：Docker 平台层本体不适用，应转由容器内组件测评。&lt;/li&gt;
&lt;li&gt;平台账户口令复杂度/锁定：未启用独立平台账号体系、远程 API 和仓库认证时可不适用。&lt;/li&gt;
&lt;li&gt;个人信息保护 A/B：仅为容器运行平台、不直接处理个人信息时可不适用。&lt;/li&gt;
&lt;/ul&gt;
&lt;h3 id="7-redis"&gt;7. Redis&lt;/h3&gt;
&lt;ul&gt;
&lt;li&gt;登录失败锁定/会话超时：无人工交互式登录界面时可部分不适用。&lt;/li&gt;
&lt;li&gt;个人信息保护 A/B：仅用于技术缓存、分布式锁、不承载个人信息时可不适用。&lt;/li&gt;
&lt;/ul&gt;
&lt;h3 id="8-kafka"&gt;8. Kafka&lt;/h3&gt;
&lt;ul&gt;
&lt;li&gt;人工用户登录失败锁定/会话超时：仅提供 Broker 连接、无人工登录控制台时可不适用。&lt;/li&gt;
&lt;li&gt;个人信息保护 A/B：消息不含个人信息，且平台无导出共享能力时可不适用。&lt;/li&gt;
&lt;/ul&gt;
&lt;h3 id="9-emqx"&gt;9. EMQX&lt;/h3&gt;
&lt;ul&gt;
&lt;li&gt;人工用户登录失败锁定/会话超时：仅处理设备连接认证、无人工登录场景时可不适用。&lt;/li&gt;
&lt;li&gt;个人信息保护 A/B：消息不含个人信息、未启用导出或桥接外发能力时可不适用。&lt;/li&gt;
&lt;/ul&gt;
&lt;h3 id="10-apusic-金蝶"&gt;10. Apusic-金蝶&lt;/h3&gt;
&lt;ul&gt;
&lt;li&gt;原生登录失败锁定/双因素：统一由外部平台实现时可不适用。&lt;/li&gt;
&lt;li&gt;个人信息保护 A/B：仅作为运行容器、不直接处理个人信息时可不适用。&lt;/li&gt;
&lt;/ul&gt;
&lt;h3 id="11-apache-http-server"&gt;11. Apache HTTP Server&lt;/h3&gt;
&lt;ul&gt;
&lt;li&gt;登录失败处理/会话超时：仅作静态发布或代理转发、无本地登录机制时可不适用。&lt;/li&gt;
&lt;li&gt;个人信息保护 A/B：不直接处理个人信息、未启用 WebDAV/目录共享时可不适用。&lt;/li&gt;
&lt;/ul&gt;
&lt;h3 id="12-iis"&gt;12. IIS&lt;/h3&gt;
&lt;ul&gt;
&lt;li&gt;登录失败处理/会话超时：仅开放匿名访问或仅作反向代理时可不适用。&lt;/li&gt;
&lt;li&gt;个人信息保护 A/B：不直接处理个人信息、未启用 WebDAV 或目录共享能力时可不适用。&lt;/li&gt;
&lt;/ul&gt;
&lt;h3 id="13-jetty"&gt;13. Jetty&lt;/h3&gt;
&lt;ul&gt;
&lt;li&gt;登录失败处理/管理会话超时：未启用独立管理登录界面时可不适用。&lt;/li&gt;
&lt;li&gt;个人信息保护 A/B：仅作应用运行容器、不直接处理个人信息时可不适用。&lt;/li&gt;
&lt;/ul&gt;
&lt;h3 id="14-tongweb"&gt;14. TongWeb&lt;/h3&gt;
&lt;ul&gt;
&lt;li&gt;原生双因素/登录失败锁定：统一由外部认证平台实现时可不适用。&lt;/li&gt;
&lt;li&gt;个人信息保护 A/B：仅作运行容器、不直接处理个人信息时可不适用。&lt;/li&gt;
&lt;/ul&gt;
&lt;h3 id="15-rabbitmq"&gt;15. RabbitMQ&lt;/h3&gt;
&lt;ul&gt;
&lt;li&gt;若消息不含个人信息，则个人信息保护 A/B 可不适用。&lt;/li&gt;
&lt;li&gt;若管理控制统一依赖前置平台，则部分身份鉴别增强项按边界补上位平台证据。&lt;/li&gt;
&lt;/ul&gt;
&lt;h3 id="16-activemq-artemis"&gt;16. ActiveMQ-Artemis&lt;/h3&gt;
&lt;ul&gt;
&lt;li&gt;若消息不含个人信息，则个人信息保护 A/B 可不适用。&lt;/li&gt;
&lt;li&gt;若无独立人工登录场景，则部分人工登录失败处理类控制按对象边界弱化或不适用。&lt;/li&gt;
&lt;/ul&gt;
&lt;h3 id="17-rocketmq"&gt;17. RocketMQ&lt;/h3&gt;
&lt;ul&gt;
&lt;li&gt;人工登录失败锁定/会话超时：仅面向客户端连接、无独立人工登录面时可不适用。&lt;/li&gt;
&lt;li&gt;个人信息保护 A/B：消息不含个人信息、无导出共享能力时可不适用。&lt;/li&gt;
&lt;/ul&gt;
&lt;h3 id="18-zookeeper"&gt;18. ZooKeeper&lt;/h3&gt;
&lt;ul&gt;
&lt;li&gt;人工登录失败锁定/会话超时：未启用独立人工登录界面时可不适用。&lt;/li&gt;
&lt;li&gt;个人信息保护 A/B：仅承载协调元数据、注册信息和非个人信息配置时可不适用。&lt;/li&gt;
&lt;/ul&gt;
&lt;h2 id="三审阅建议"&gt;三、审阅建议&lt;/h2&gt;
&lt;ul&gt;
&lt;li&gt;现场不要直接把“产品原生不支持”写成不适用，必须先写清楚是否由上位平台等效实现。&lt;/li&gt;
&lt;li&gt;对于“个人信息保护”类项，建议先通过访谈确认该组件是否直接承载个人信息，再决定是否勾选不适用。&lt;/li&gt;
&lt;li&gt;对于“登录失败处理、双因素、会话超时”类项，建议先确认是否存在独立管理登录界面，再决定是否勾选不适用。&lt;/li&gt;
&lt;/ul&gt;
&lt;h2 id="四对应文档"&gt;四、对应文档&lt;/h2&gt;
&lt;ul&gt;
&lt;li&gt;所有不适用标记已同步写入 &lt;code&gt;01-主脚本&lt;/code&gt; 下各系列主脚本中。&lt;/li&gt;
&lt;/ul&gt;</description></item><item><title>现场判定话术（不适用控制点）</title><link>https://www.clearsec.org/wikis/docs/gradeprotection/%E4%B8%AD%E9%97%B4%E4%BB%B6%E4%B8%8E%E5%AE%B9%E5%99%A8/%E7%8E%B0%E5%9C%BA%E6%8C%87%E5%BC%95/%E7%8E%B0%E5%9C%BA%E5%88%A4%E5%AE%9A%E8%AF%9D%E6%9C%AF%E4%B8%8D%E9%80%82%E7%94%A8%E6%8E%A7%E5%88%B6%E7%82%B9/</link><pubDate>Mon, 24 Aug 2026 00:00:00 +0800</pubDate><guid>https://www.clearsec.org/wikis/docs/gradeprotection/%E4%B8%AD%E9%97%B4%E4%BB%B6%E4%B8%8E%E5%AE%B9%E5%99%A8/%E7%8E%B0%E5%9C%BA%E6%8C%87%E5%BC%95/%E7%8E%B0%E5%9C%BA%E5%88%A4%E5%AE%9A%E8%AF%9D%E6%9C%AF%E4%B8%8D%E9%80%82%E7%94%A8%E6%8E%A7%E5%88%B6%E7%82%B9/</guid><description>&lt;p&gt;适用说明：本文件用于三级等级保护测评现场填写“控制点不适用说明”“访谈记录”“备注口径”。使用时建议先核实对象边界，再选择对应话术，不要直接机械复制。&lt;/p&gt;
&lt;h2 id="一通用填写模板"&gt;一、通用填写模板&lt;/h2&gt;
&lt;h3 id="模板-1对象无该功能"&gt;模板 1：对象无该功能&lt;/h3&gt;
&lt;ul&gt;
&lt;li&gt;判定结论：&lt;code&gt;该控制点对本测评对象不适用。&lt;/code&gt;&lt;/li&gt;
&lt;li&gt;现场话术：&lt;code&gt;经现场核查，本测评对象不具备该控制点对应的功能或交互界面，不存在相关账号登录、数据处理、导出共享或管理操作场景，因此该控制点不适用于本对象。&lt;/code&gt;&lt;/li&gt;
&lt;li&gt;理由填写：&lt;code&gt;该组件仅承担运行支撑/代理转发/消息传递/缓存等基础能力，不直接提供该项业务或安全功能。&lt;/code&gt;&lt;/li&gt;
&lt;li&gt;依据填写：&lt;code&gt;依据 GB/T 28448-2019 三级测评要求，应结合测评对象实际提供的功能、处理的数据及安全边界判定控制点适用性。&lt;/code&gt;&lt;/li&gt;
&lt;/ul&gt;
&lt;h3 id="模板-2控制由上位平台实现"&gt;模板 2：控制由上位平台实现&lt;/h3&gt;
&lt;ul&gt;
&lt;li&gt;判定结论：&lt;code&gt;该控制点对本测评对象原生能力不适用，由上位平台或配套系统实现。&lt;/code&gt;&lt;/li&gt;
&lt;li&gt;现场话术：&lt;code&gt;经现场核查，该项安全控制不由本中间件/容器组件原生提供，而是由统一身份认证平台、堡垒机、VPN、WAF、日志平台或操作系统等上位控制实现，因此本对象按边界判定不单独适用，相关证据在上位平台补充取证。&lt;/code&gt;&lt;/li&gt;
&lt;li&gt;理由填写：&lt;code&gt;控制实现位置不在本组件内，而在系统整体安全架构的其他组件。&lt;/code&gt;&lt;/li&gt;
&lt;li&gt;依据填写：&lt;code&gt;依据 GB/T 28448-2019 三级测评要求，支持结合实际实现路径对控制点进行边界判定和等效取证。&lt;/code&gt;&lt;/li&gt;
&lt;/ul&gt;
&lt;h3 id="模板-3对象不处理个人信息"&gt;模板 3：对象不处理个人信息&lt;/h3&gt;
&lt;ul&gt;
&lt;li&gt;判定结论：&lt;code&gt;该控制点对本测评对象不适用。&lt;/code&gt;&lt;/li&gt;
&lt;li&gt;现场话术：&lt;code&gt;经现场访谈和配置核查，本测评对象不直接收集、存储、展示、导出、共享个人信息，个人信息处理发生在上层业务系统或其他数据处理组件中，因此该个人信息保护控制点不适用于本对象。&lt;/code&gt;&lt;/li&gt;
&lt;li&gt;理由填写：&lt;code&gt;该组件仅作为技术支撑平台，不直接形成个人信息处理链路。&lt;/code&gt;&lt;/li&gt;
&lt;li&gt;依据填写：&lt;code&gt;依据 GB/T 28448-2019 三级测评要求，个人信息保护类控制点应针对实际处理个人信息的对象判定。&lt;/code&gt;&lt;/li&gt;
&lt;/ul&gt;
&lt;h2 id="二身份鉴别类现场话术"&gt;二、身份鉴别类现场话术&lt;/h2&gt;
&lt;h3 id="1-登录失败处理不适用"&gt;1. 登录失败处理不适用&lt;/h3&gt;
&lt;ul&gt;
&lt;li&gt;适用场景：Nginx、Kafka、Redis、EMQX、Docker 平台层等无人工交互式登录界面的对象。&lt;/li&gt;
&lt;li&gt;推荐话术：&lt;code&gt;经现场核查，本测评对象不存在独立的人工交互式登录界面，不涉及用户登录失败次数限制、账户锁定或登录会话超时等控制场景，因此该控制点对本对象不适用。对象现有接入控制主要通过网络访问边界、协议认证、ACL、主机控制或上位认证平台实现。&lt;/code&gt;&lt;/li&gt;
&lt;/ul&gt;
&lt;h3 id="2-双因素鉴别不适用"&gt;2. 双因素鉴别不适用&lt;/h3&gt;
&lt;ul&gt;
&lt;li&gt;适用场景：WebLogic、WebSphere、Apusic、Tomcat、JBoss 等管理入口受堡垒机/VPN/IAM 统一保护的对象。&lt;/li&gt;
&lt;li&gt;推荐话术：&lt;code&gt;经现场核查，本测评对象未单独提供原生双因素鉴别能力，相关控制统一通过堡垒机、VPN、统一身份认证平台或证书体系实现，因此该控制点在本组件内不单独适用，相关符合性由上位平台另行取证。&lt;/code&gt;&lt;/li&gt;
&lt;/ul&gt;
&lt;h3 id="3-管理会话超时不适用"&gt;3. 管理会话超时不适用&lt;/h3&gt;
&lt;ul&gt;
&lt;li&gt;适用场景：Tomcat、JBoss 等已关闭默认管理控制台的对象。&lt;/li&gt;
&lt;li&gt;推荐话术：&lt;code&gt;经现场核查，本测评对象未启用独立管理控制台或管理页面，现场不存在该组件自有的登录会话，因此与管理会话超时相关的控制点对本对象不适用。&lt;/code&gt;&lt;/li&gt;
&lt;/ul&gt;
&lt;h2 id="三访问控制类现场话术"&gt;三、访问控制类现场话术&lt;/h2&gt;
&lt;h3 id="1-细粒度访问控制不适用"&gt;1. 细粒度访问控制不适用&lt;/h3&gt;
&lt;ul&gt;
&lt;li&gt;适用场景：仅提供基础代理、缓存、消息转发能力，不直接面向业务对象实施用户级、记录级控制的对象。&lt;/li&gt;
&lt;li&gt;推荐话术：&lt;code&gt;经现场核查，本测评对象属于基础技术组件，仅提供代理、缓存、消息转发、运行支撑等能力，不直接面向业务主体和业务数据对象实施用户级、记录级或字段级授权，因此该细粒度访问控制要求不直接适用于本对象，相关权限控制由上层业务系统实现。&lt;/code&gt;&lt;/li&gt;
&lt;/ul&gt;
&lt;h3 id="2-默认账户限制不适用"&gt;2. 默认账户限制不适用&lt;/h3&gt;
&lt;ul&gt;
&lt;li&gt;适用场景：对象本身不存在本地登录账户体系。&lt;/li&gt;
&lt;li&gt;推荐话术：&lt;code&gt;经现场核查，本测评对象不存在可供人工登录使用的本地默认账户体系，因此默认账户禁用或限制访问的控制点对本对象不适用。&lt;/code&gt;&lt;/li&gt;
&lt;/ul&gt;
&lt;h2 id="四个人信息保护类现场话术"&gt;四、个人信息保护类现场话术&lt;/h2&gt;
&lt;h3 id="1-个人信息展示保护不适用"&gt;1. 个人信息展示保护不适用&lt;/h3&gt;
&lt;ul&gt;
&lt;li&gt;适用场景：Tomcat、WebLogic、WebSphere、JBoss、Apusic 仅作为运行容器；Docker 仅作为平台层；Nginx 仅作代理；Kafka/EMQX/Redis 不承载个人信息。&lt;/li&gt;
&lt;li&gt;推荐话术：&lt;code&gt;经现场访谈、配置核查及日志抽查，本测评对象不直接展示个人信息，不提供个人信息查询页面或管理界面，个人信息处理功能由上层业务系统承担，因此该控制点对本对象不适用。&lt;/code&gt;&lt;/li&gt;
&lt;/ul&gt;
&lt;h3 id="2-个人信息导出与共享控制不适用"&gt;2. 个人信息导出与共享控制不适用&lt;/h3&gt;
&lt;ul&gt;
&lt;li&gt;适用场景：对象本身不提供导出、下载、共享、桥接外发相关能力，或虽有技术能力但未启用且不承载个人信息。&lt;/li&gt;
&lt;li&gt;推荐话术：&lt;code&gt;经现场核查，本测评对象未启用个人信息导出、下载、共享、桥接外发等功能，且不直接承载个人信息，因此该控制点对本对象不适用。&lt;/code&gt;&lt;/li&gt;
&lt;/ul&gt;
&lt;h3 id="3-个人信息处理边界上移"&gt;3. 个人信息处理边界上移&lt;/h3&gt;
&lt;ul&gt;
&lt;li&gt;适用场景：中间件仅托管应用，个人信息由业务系统实际处理。&lt;/li&gt;
&lt;li&gt;推荐话术：&lt;code&gt;经现场确认，本中间件/容器仅作为业务系统运行支撑平台，不直接构成个人信息处理主体，相关个人信息保护控制点转由承载业务应用或数据处理系统进行测评。&lt;/code&gt;&lt;/li&gt;
&lt;/ul&gt;
&lt;h2 id="五按对象推荐引用话术"&gt;五、按对象推荐引用话术&lt;/h2&gt;
&lt;h3 id="1-tomcat"&gt;1. Tomcat&lt;/h3&gt;
&lt;ul&gt;
&lt;li&gt;推荐用于“管理会话超时不适用”：
&lt;ul&gt;
&lt;li&gt;&lt;code&gt;Tomcat 默认管理控制台未部署或已关闭，现场不存在独立管理登录会话，因此该控制点不适用。&lt;/code&gt;&lt;/li&gt;
&lt;/ul&gt;
&lt;/li&gt;
&lt;li&gt;推荐用于“个人信息保护不适用”：
&lt;ul&gt;
&lt;li&gt;&lt;code&gt;Tomcat 仅作为 Java Web 容器，不直接处理个人信息，相关控制点由部署应用测评。&lt;/code&gt;&lt;/li&gt;
&lt;/ul&gt;
&lt;/li&gt;
&lt;/ul&gt;
&lt;h3 id="2-nginx"&gt;2. Nginx&lt;/h3&gt;
&lt;ul&gt;
&lt;li&gt;推荐用于“登录失败处理不适用”：
&lt;ul&gt;
&lt;li&gt;&lt;code&gt;Nginx 仅作为反向代理/网关使用，不存在独立用户登录过程，因此该控制点不适用。&lt;/code&gt;&lt;/li&gt;
&lt;/ul&gt;
&lt;/li&gt;
&lt;li&gt;推荐用于“个人信息保护不适用”：
&lt;ul&gt;
&lt;li&gt;&lt;code&gt;Nginx 不直接处理个人信息，仅承担转发功能，因此个人信息保护相关控制点不适用。&lt;/code&gt;&lt;/li&gt;
&lt;/ul&gt;
&lt;/li&gt;
&lt;/ul&gt;
&lt;h3 id="3-weblogic--websphere--jboss--apusic"&gt;3. WebLogic / WebSphere / JBoss / Apusic&lt;/h3&gt;
&lt;ul&gt;
&lt;li&gt;推荐用于“原生双因素不适用”：
&lt;ul&gt;
&lt;li&gt;&lt;code&gt;该中间件管理入口统一经堡垒机/统一认证平台访问，双因素能力不在本组件内实现，因此本组件不单独适用。&lt;/code&gt;&lt;/li&gt;
&lt;/ul&gt;
&lt;/li&gt;
&lt;li&gt;推荐用于“个人信息保护不适用”：
&lt;ul&gt;
&lt;li&gt;&lt;code&gt;该中间件仅作为业务系统运行平台，不直接构成个人信息处理主体，因此相关控制点不适用。&lt;/code&gt;&lt;/li&gt;
&lt;/ul&gt;
&lt;/li&gt;
&lt;/ul&gt;
&lt;h3 id="4-docker"&gt;4. Docker&lt;/h3&gt;
&lt;ul&gt;
&lt;li&gt;推荐用于“容器内账户控制不适用”：
&lt;ul&gt;
&lt;li&gt;&lt;code&gt;本次测评对象为 Docker 平台层，容器内应用账户控制不属于本对象边界，因此该控制点不适用。&lt;/code&gt;&lt;/li&gt;
&lt;/ul&gt;
&lt;/li&gt;
&lt;li&gt;推荐用于“个人信息保护不适用”：
&lt;ul&gt;
&lt;li&gt;&lt;code&gt;Docker 平台层不直接处理业务个人信息，因此该控制点不适用。&lt;/code&gt;&lt;/li&gt;
&lt;/ul&gt;
&lt;/li&gt;
&lt;/ul&gt;
&lt;h3 id="5-redis"&gt;5. Redis&lt;/h3&gt;
&lt;ul&gt;
&lt;li&gt;推荐用于“登录失败锁定不适用”：
&lt;ul&gt;
&lt;li&gt;&lt;code&gt;Redis 无面向人工用户的独立登录界面，因此登录失败锁定类控制点不适用。&lt;/code&gt;&lt;/li&gt;
&lt;/ul&gt;
&lt;/li&gt;
&lt;li&gt;推荐用于“个人信息保护不适用”：
&lt;ul&gt;
&lt;li&gt;&lt;code&gt;Redis 当前仅用于技术缓存/分布式锁，不直接承载个人信息，因此该控制点不适用。&lt;/code&gt;&lt;/li&gt;
&lt;/ul&gt;
&lt;/li&gt;
&lt;/ul&gt;
&lt;h3 id="6-kafka"&gt;6. Kafka&lt;/h3&gt;
&lt;ul&gt;
&lt;li&gt;推荐用于“登录失败锁定不适用”：
&lt;ul&gt;
&lt;li&gt;&lt;code&gt;Kafka 仅提供 Broker 连接认证，不存在人工交互式登录界面，因此该控制点不适用。&lt;/code&gt;&lt;/li&gt;
&lt;/ul&gt;
&lt;/li&gt;
&lt;li&gt;推荐用于“个人信息保护不适用”：
&lt;ul&gt;
&lt;li&gt;&lt;code&gt;Kafka 当前传输内容不涉及个人信息，且平台无个人信息导出共享功能，因此该控制点不适用。&lt;/code&gt;&lt;/li&gt;
&lt;/ul&gt;
&lt;/li&gt;
&lt;/ul&gt;
&lt;h3 id="7-emqx"&gt;7. EMQX&lt;/h3&gt;
&lt;ul&gt;
&lt;li&gt;推荐用于“人工用户登录控制不适用”：
&lt;ul&gt;
&lt;li&gt;&lt;code&gt;EMQX 主要处理设备接入认证，若未启用独立人工登录管理面，则相关人工登录控制点不适用。&lt;/code&gt;&lt;/li&gt;
&lt;/ul&gt;
&lt;/li&gt;
&lt;li&gt;推荐用于“个人信息保护不适用”：
&lt;ul&gt;
&lt;li&gt;&lt;code&gt;EMQX 当前承载的设备消息不涉及个人信息，且未启用导出共享能力，因此该控制点不适用。&lt;/code&gt;&lt;/li&gt;
&lt;/ul&gt;
&lt;/li&gt;
&lt;/ul&gt;
&lt;h3 id="8-apache-http-server"&gt;8. Apache HTTP Server&lt;/h3&gt;
&lt;ul&gt;
&lt;li&gt;推荐用于“登录失败处理不适用”：
&lt;ul&gt;
&lt;li&gt;&lt;code&gt;Apache HTTP Server 当前仅承担静态发布/代理转发功能，不存在独立用户登录过程，因此该控制点不适用。&lt;/code&gt;&lt;/li&gt;
&lt;/ul&gt;
&lt;/li&gt;
&lt;li&gt;推荐用于“个人信息保护不适用”：
&lt;ul&gt;
&lt;li&gt;&lt;code&gt;Apache HTTP Server 不直接处理个人信息，且未启用 WebDAV、目录共享等能力，因此相关控制点不适用。&lt;/code&gt;&lt;/li&gt;
&lt;/ul&gt;
&lt;/li&gt;
&lt;/ul&gt;
&lt;h3 id="9-iis"&gt;9. IIS&lt;/h3&gt;
&lt;ul&gt;
&lt;li&gt;推荐用于“登录失败处理不适用”：
&lt;ul&gt;
&lt;li&gt;&lt;code&gt;IIS 当前仅开放匿名访问或承担反向代理功能，不存在 IIS 本体人工登录场景，因此该控制点不适用。&lt;/code&gt;&lt;/li&gt;
&lt;/ul&gt;
&lt;/li&gt;
&lt;li&gt;推荐用于“个人信息保护不适用”：
&lt;ul&gt;
&lt;li&gt;&lt;code&gt;IIS 本体不直接处理个人信息，且未启用 WebDAV、目录浏览或文件共享能力，因此该控制点不适用。&lt;/code&gt;&lt;/li&gt;
&lt;/ul&gt;
&lt;/li&gt;
&lt;/ul&gt;
&lt;h3 id="10-jetty"&gt;10. Jetty&lt;/h3&gt;
&lt;ul&gt;
&lt;li&gt;推荐用于“管理会话不适用”：
&lt;ul&gt;
&lt;li&gt;&lt;code&gt;Jetty 当前未启用独立管理登录界面，仅作为应用运行容器，因此相关管理登录控制点不适用。&lt;/code&gt;&lt;/li&gt;
&lt;/ul&gt;
&lt;/li&gt;
&lt;li&gt;推荐用于“个人信息保护不适用”：
&lt;ul&gt;
&lt;li&gt;&lt;code&gt;Jetty 本体仅提供运行支撑能力，不直接处理个人信息，因此该控制点不适用。&lt;/code&gt;&lt;/li&gt;
&lt;/ul&gt;
&lt;/li&gt;
&lt;/ul&gt;
&lt;h3 id="11-tongweb"&gt;11. TongWeb&lt;/h3&gt;
&lt;ul&gt;
&lt;li&gt;推荐用于“原生双因素不适用”：
&lt;ul&gt;
&lt;li&gt;&lt;code&gt;TongWeb 管理登录统一由外部认证平台或堡垒机控制，原生双因素不在本组件内实现，因此本组件不单独适用。&lt;/code&gt;&lt;/li&gt;
&lt;/ul&gt;
&lt;/li&gt;
&lt;li&gt;推荐用于“个人信息保护不适用”：
&lt;ul&gt;
&lt;li&gt;&lt;code&gt;TongWeb 当前仅作为中间件运行平台，不直接处理个人信息，因此相关控制点不适用。&lt;/code&gt;&lt;/li&gt;
&lt;/ul&gt;
&lt;/li&gt;
&lt;/ul&gt;
&lt;h3 id="12-rabbitmq"&gt;12. RabbitMQ&lt;/h3&gt;
&lt;ul&gt;
&lt;li&gt;推荐用于“个人信息保护不适用”：
&lt;ul&gt;
&lt;li&gt;&lt;code&gt;RabbitMQ 当前承载的消息不涉及个人信息，且未启用相关导出共享能力，因此该控制点不适用。&lt;/code&gt;&lt;/li&gt;
&lt;/ul&gt;
&lt;/li&gt;
&lt;/ul&gt;
&lt;h3 id="13-activemq-artemis"&gt;13. ActiveMQ-Artemis&lt;/h3&gt;
&lt;ul&gt;
&lt;li&gt;推荐用于“个人信息保护不适用”：
&lt;ul&gt;
&lt;li&gt;&lt;code&gt;ActiveMQ Artemis 当前承载的消息不涉及个人信息，因此该控制点不适用。&lt;/code&gt;&lt;/li&gt;
&lt;/ul&gt;
&lt;/li&gt;
&lt;/ul&gt;
&lt;h3 id="14-rocketmq"&gt;14. RocketMQ&lt;/h3&gt;
&lt;ul&gt;
&lt;li&gt;推荐用于“人工登录控制不适用”：
&lt;ul&gt;
&lt;li&gt;&lt;code&gt;RocketMQ 当前仅提供消息组件接入能力，不存在独立人工登录界面，因此相关人工登录控制点不适用。&lt;/code&gt;&lt;/li&gt;
&lt;/ul&gt;
&lt;/li&gt;
&lt;li&gt;推荐用于“个人信息保护不适用”：
&lt;ul&gt;
&lt;li&gt;&lt;code&gt;RocketMQ 当前承载消息不涉及个人信息，且无面向运维的个人信息导出共享能力，因此该控制点不适用。&lt;/code&gt;&lt;/li&gt;
&lt;/ul&gt;
&lt;/li&gt;
&lt;/ul&gt;
&lt;h3 id="15-zookeeper"&gt;15. ZooKeeper&lt;/h3&gt;
&lt;ul&gt;
&lt;li&gt;推荐用于“人工登录控制不适用”：
&lt;ul&gt;
&lt;li&gt;&lt;code&gt;ZooKeeper 当前未启用独立人工登录管理界面，主要提供客户端连接和协调服务，因此相关人工登录控制点不适用。&lt;/code&gt;&lt;/li&gt;
&lt;/ul&gt;
&lt;/li&gt;
&lt;li&gt;推荐用于“个人信息保护不适用”：
&lt;ul&gt;
&lt;li&gt;&lt;code&gt;ZooKeeper 当前仅承载协调元数据和非个人信息配置，不直接处理个人信息，因此该控制点不适用。&lt;/code&gt;&lt;/li&gt;
&lt;/ul&gt;
&lt;/li&gt;
&lt;/ul&gt;
&lt;h2 id="六现场使用提醒"&gt;六、现场使用提醒&lt;/h2&gt;
&lt;ul&gt;
&lt;li&gt;填写“不适用”前，先确认对象边界、部署位置、上位系统和实际功能，不要因“产品原生不支持”直接判不适用。&lt;/li&gt;
&lt;li&gt;只要上层业务系统、日志、缓存、消息或规则引擎里已经实际处理个人信息，就不能简单判个人信息保护不适用。&lt;/li&gt;
&lt;li&gt;只要存在管理控制台、登录页面、本地账号体系，就不能简单判身份鉴别类控制点不适用。&lt;/li&gt;
&lt;li&gt;最稳妥的写法是：&lt;code&gt;本对象不适用 + 理由 + 上位实现位置 + 补充取证去向&lt;/code&gt;。&lt;/li&gt;
&lt;/ul&gt;</description></item><item><title>现场使用总指引（中间件与容器）</title><link>https://www.clearsec.org/wikis/docs/gradeprotection/%E4%B8%AD%E9%97%B4%E4%BB%B6%E4%B8%8E%E5%AE%B9%E5%99%A8/%E7%8E%B0%E5%9C%BA%E6%8C%87%E5%BC%95/%E7%8E%B0%E5%9C%BA%E4%BD%BF%E7%94%A8%E6%80%BB%E6%8C%87%E5%BC%95%E4%B8%AD%E9%97%B4%E4%BB%B6%E4%B8%8E%E5%AE%B9%E5%99%A8/</link><pubDate>Mon, 24 Aug 2026 00:00:00 +0800</pubDate><guid>https://www.clearsec.org/wikis/docs/gradeprotection/%E4%B8%AD%E9%97%B4%E4%BB%B6%E4%B8%8E%E5%AE%B9%E5%99%A8/%E7%8E%B0%E5%9C%BA%E6%8C%87%E5%BC%95/%E7%8E%B0%E5%9C%BA%E4%BD%BF%E7%94%A8%E6%80%BB%E6%8C%87%E5%BC%95%E4%B8%AD%E9%97%B4%E4%BB%B6%E4%B8%8E%E5%AE%B9%E5%99%A8/</guid><description>&lt;h2 id="一先看哪份文档"&gt;一、先看哪份文档&lt;/h2&gt;
&lt;ul&gt;
&lt;li&gt;现场核查直接看 &lt;code&gt;01-主脚本&lt;/code&gt;：按对象进入对应脚本逐项取证。&lt;/li&gt;
&lt;li&gt;遇到版本差异先看 &lt;code&gt;02-版本差异说明&lt;/code&gt;：先识别版本，再决定使用哪组命令。&lt;/li&gt;
&lt;li&gt;现场勾选和收证看 &lt;code&gt;03-统一取证模板&lt;/code&gt;：统一收集截图、制度、访谈、平台材料。&lt;/li&gt;
&lt;li&gt;需要判断“不适用”先看 &lt;code&gt;06-不适用控制点审阅结论&lt;/code&gt; 和 &lt;code&gt;07-现场判定话术版-不适用控制点&lt;/code&gt;。&lt;/li&gt;
&lt;/ul&gt;
&lt;h2 id="二现场使用顺序"&gt;二、现场使用顺序&lt;/h2&gt;
&lt;ol&gt;
&lt;li&gt;先确认对象边界。
只测中间件本体，还是包含承载应用、前置代理、统一认证、日志平台。&lt;/li&gt;
&lt;li&gt;先确认版本与部署方式。
是单机、集群、容器化、主备、代理模式，还是嵌入式。&lt;/li&gt;
&lt;li&gt;先跑基础信息与管理面检查。
先抓版本、端口、路径、账号、日志、配置，再进入控制点。&lt;/li&gt;
&lt;li&gt;再做不适用判断。
先确认“是否存在该功能/是否由上位平台实现/是否实际处理个人信息”，再决定是否勾不适用。&lt;/li&gt;
&lt;li&gt;最后统一收证。
将截图、制度、访谈、平台材料归并到统一模板。&lt;/li&gt;
&lt;/ol&gt;
&lt;h2 id="三对象选型速查"&gt;三、对象选型速查&lt;/h2&gt;
&lt;ul&gt;
&lt;li&gt;&lt;code&gt;Tomcat / Jetty / WebLogic / WebSphere / JBoss / TongWeb / Apusic-金蝶&lt;/code&gt;
适合作为“应用服务器/中间件运行容器”对象使用。&lt;/li&gt;
&lt;li&gt;&lt;code&gt;Nginx / Apache HTTP Server / IIS&lt;/code&gt;
适合作为“Web 服务/反向代理/静态站点/HTTPS 网关”对象使用。&lt;/li&gt;
&lt;li&gt;&lt;code&gt;Redis&lt;/code&gt;
适合作为“缓存/会话/键值存储”对象使用。&lt;/li&gt;
&lt;li&gt;&lt;code&gt;Kafka / RabbitMQ / ActiveMQ-Artemis / RocketMQ / EMQX&lt;/code&gt;
适合作为“消息中间件/消息代理/协议接入层”对象使用。&lt;/li&gt;
&lt;li&gt;&lt;code&gt;Docker&lt;/code&gt;
适合作为“容器运行平台”对象使用。&lt;/li&gt;
&lt;li&gt;&lt;code&gt;ZooKeeper&lt;/code&gt;
适合作为“协调服务/注册中心/配置协同组件”对象使用。&lt;/li&gt;
&lt;/ul&gt;
&lt;h2 id="四最容易误判的地方"&gt;四、最容易误判的地方&lt;/h2&gt;
&lt;ul&gt;
&lt;li&gt;把“产品原生不支持”直接写成“不适用”。
正确做法：先确认是否由上位平台等效实现。&lt;/li&gt;
&lt;li&gt;把“中间件不直接处理个人信息”与“整套系统不处理个人信息”混为一谈。
正确做法：只对当前测评对象判定，不外推整个系统。&lt;/li&gt;
&lt;li&gt;把“没有独立管理登录界面”的组件，硬套人工登录失败锁定要求。
正确做法：按对象边界判定为不适用或转由上位平台补证。&lt;/li&gt;
&lt;li&gt;只给截图，不说明判断口径。
正确做法：每个例外项都写清“理由 + 依据 + 上位实现位置”。&lt;/li&gt;
&lt;/ul&gt;
&lt;h2 id="五建议统一命名"&gt;五、建议统一命名&lt;/h2&gt;
&lt;ul&gt;
&lt;li&gt;截图命名建议：&lt;code&gt;对象-章节-控制点-序号&lt;/code&gt;
例如：&lt;code&gt;Tomcat-身份鉴别-B-01.png&lt;/code&gt;&lt;/li&gt;
&lt;li&gt;访谈记录命名建议：&lt;code&gt;对象-访谈-主题-日期&lt;/code&gt;
例如：&lt;code&gt;RabbitMQ-访谈-账号管理-20260327.docx&lt;/code&gt;&lt;/li&gt;
&lt;li&gt;平台材料命名建议：&lt;code&gt;对象-平台-类型-序号&lt;/code&gt;
例如：&lt;code&gt;Nginx-WAF-告警-01.png&lt;/code&gt;&lt;/li&gt;
&lt;/ul&gt;
&lt;h2 id="六建议统一备注句式"&gt;六、建议统一备注句式&lt;/h2&gt;
&lt;ul&gt;
&lt;li&gt;符合项：
&lt;code&gt;经现场核查，已配置/已启用/已限制，满足该控制点要求。&lt;/code&gt;&lt;/li&gt;
&lt;li&gt;不适用项：
&lt;code&gt;经现场核查，本测评对象不具备该功能或该控制由上位平台实现，因此该控制点对本对象不适用。&lt;/code&gt;&lt;/li&gt;
&lt;li&gt;部分依赖上位平台项：
&lt;code&gt;本对象原生能力有限，相关控制由统一认证/堡垒机/WAF/日志平台实现，已补充上位平台证据。&lt;/code&gt;&lt;/li&gt;
&lt;li&gt;需后补项：
&lt;code&gt;现场已核查配置现状，制度/平台/访谈材料由责任人后补。&lt;/code&gt;&lt;/li&gt;
&lt;/ul&gt;
&lt;h2 id="七建议补证优先级"&gt;七、建议补证优先级&lt;/h2&gt;
&lt;ul&gt;
&lt;li&gt;第一优先级：版本、端口、配置路径、管理入口、日志路径、账号权限。&lt;/li&gt;
&lt;li&gt;第二优先级：HTTPS/TLS、认证方式、ACL、默认账号、默认组件、日志留存。&lt;/li&gt;
&lt;li&gt;第三优先级：备份恢复、个人信息保护、剩余信息保护、入侵防范联动材料。&lt;/li&gt;
&lt;/ul&gt;
&lt;h2 id="八建议后续扩展"&gt;八、建议后续扩展&lt;/h2&gt;
&lt;ul&gt;
&lt;li&gt;继续补充国产中间件系列，如 &lt;code&gt;BES&lt;/code&gt;、&lt;code&gt;WebtoB&lt;/code&gt;。&lt;/li&gt;
&lt;li&gt;继续补充注册中心/配置中心系列，如 &lt;code&gt;Nacos&lt;/code&gt;、&lt;code&gt;Consul&lt;/code&gt;。&lt;/li&gt;
&lt;li&gt;继续补充高频代理与高可用组件，如 &lt;code&gt;HAProxy&lt;/code&gt;、&lt;code&gt;Keepalived&lt;/code&gt;、&lt;code&gt;OpenResty&lt;/code&gt;。&lt;/li&gt;
&lt;/ul&gt;</description></item></channel></rss>