金蝶 Apusic 应用服务器测评

金蝶 Apusic 应用服务器(AAS)三级等保现场测评取证命令单:按控制点组织 admin 控制台与 domain.xml 核查命令、判定要点与取证要求。

定位:金蝶 Apusic 三级等保现场测评取证命令单,按 GB/T 22239-2019 安全计算环境控制点分节组织核查命令、判定要点与取证要求。 适用范围:Apusic Application Server、金蝶中间件相关部署场景。 配套文章:22、高风险判定指引与加固对照表、16、安全评估加固记录表3.0、21、Web中间件安全加固。

使用说明:

  • 本文所有命令均为只读取证命令,不修改配置、不重启服务、不执行清除类操作;确需变更由被测单位运维方在授权下实施。
  • 每个控制点小节按「对应控制点 → 判定要点 → 取证要求 → 核查命令 → 备注 → 预期证据」编排;命令回显本身即证据,须连同命令行一起截图。
  • 命令不存在或输出与示例差异较大时,先确认组件版本与部署形态(包管理器/源码编译/容器),再换用等效命令或转入配置文件、管理控制台取证,不得据命令缺失直接判不符合。
  • 示例输出中的地址、账户、路径均为演示值,现场须替换为真实取证结果并对涉及个人信息与内网管理地址的内容脱敏后再入报告。

不适用标识说明:

  • 使用 【不适用】 明确标记现场可判定为不适用的控制点。
  • 判定依据采用 GB/T 28448-2019 的对象边界原则;如产品功能由厂商二次封装或由业务系统承接,应按照实际处理边界做不适用判定。

基础信息

对应控制点:非独立控制点(测评对象与资产确认);部署形态与冗余情况佐证 8.1.2.1 网络架构 e) 关键设备硬件冗余

判定要点:版本、部署路径、运行账户、监听端口、集群角色五项均可取证且与实际架构一致 → 符合;版本或路径无法确认、依赖口头说明 → 部分符合。

取证要求:版本命令回显截图、配置路径截图、进程与运行账户截图、端口监听截图;集群部署补节点清单与角色截图。

核查命令:

find . -name aas-version.properties -o -name domain.xml
ps -ef | grep apusic
  • 备注:根据原始资料,重点确认 ApusicAS/aas/config/aas-version.properties、domains/mydomain/config、logs、applications 目录。
  • 预期证据:版本文件截图、配置目录截图、日志目录截图、部署目录截图。
示例输出(节选)
find . -name aas-version.properties
ApusicAS/aas/config/aas-version.properties
ps -ef | grep apusic(节选)
apusic 14101 java -Daas.domain=/opt/ApusicAS/aas/domains/mydomain
product.version=6.5.2 build=20240415

身份鉴别

对应控制点:GB/T 22239-2019 8.1.4.1 身份鉴别 a)~d)

判定要点:管理账户唯一且非默认口令、鉴别信息复杂度与有效期均已配置、远程管理走加密通道、失败处理与会话超时已启用 → 符合;仅满足其中一部分(如有口令但无复杂度/无锁定/无超时)→ 部分符合;管理入口无鉴别或沿用出厂口令 → 不符合(高风险)。

取证要求:账户清单截图、口令策略配置截图、加密通道配置截图、失败锁定与超时配置截图;由统一认证平台承载时补平台侧配置与对接截图。

A. 管理控制台登录

核查命令:

find . -type f | grep -i "admin\\|console\\|login"
  • 备注:优先确认是否存在管理控制台、登录地址、认证方式和运维入口保护措施。
  • 预期证据:登录页截图、地址截图、HTTPS 截图。
示例输出(节选)
find . | grep admin|console|login
domains/mydomain/applications/console.war
(管理控制台为 console 应用,路径经反代改写并限源)

B. 本地账户与外部认证

核查命令:

grep -R "user\\|role\\|ldap\\|auth" ApusicAS/aas/domains/mydomain/config 2>/dev/null
  • 备注:核查本地账户、默认管理员、共享账户和外部认证接入情况。
  • 预期证据:账户配置截图、账号台账、访谈记录。
示例输出(节选)
grep user/role/ldap domains/mydomain/config(节选)
config/twusers.xml: <user name="apuadmin" password="{AES}***"/>
<realm type="ldap" url="ldap://192.168.20.10:389"/>
(管理员实名账户+LDAP 联合认证可选)

C. 口令与失败处理

核查命令:

grep -R "password\\|lock\\|timeout" ApusicAS/aas/domains/mydomain/config 2>/dev/null
  • 备注:若产品原生能力不足,应结合统一认证、堡垒机或主机侧策略进行等效判断。
  • 【不适用】若现场 Apusic/金蝶中间件未启用独立管理登录界面,或登录鉴别统一由外部平台完成,则“中间件原生登录失败锁定/双因素”可判定为不适用,由上位平台补证。依据:GB/T 28448-2019 按实际鉴别实现路径判定。
  • 预期证据:配置截图、制度、平台材料。
示例输出(节选)
grep password/lock/timeout domains/mydomain/config(节选)
<login-module lockout-count="5" lockout-time="1800"/>
session-timeout=1800
(5 次失败锁定 30 分钟,会话超时 30 分钟)

D. 会话与远程管理

核查命令:

grep -R "ssl\\|https\\|session" ApusicAS/aas/domains/mydomain/config 2>/dev/null
  • 备注:重点看管理面是否通过 HTTPS 或专用网络访问。
  • 预期证据:会话参数截图、HTTPS 截图、运维制度。
示例输出(节选)
grep ssl/https/session domains/mydomain/config(节选)
<listener port="6888" scheme="https" secure="true">
keystore=/opt/ApusicAS/conf/server.jks
session-timeout=1800
(HTTP 端口关闭,仅 HTTPS 对外)

访问控制

对应控制点:GB/T 22239-2019 8.1.4.2 访问控制 a)~f)

判定要点:账户与角色齐备且权限最小化、默认账户已重命名或改口令、无多余/过期/共享账户、管理来源受限制 → 符合;有账户体系但权限未按最小化分配或管理来源未限制 → 部分符合;全员共用超级账户、管理端口对全网开放 → 不符合(高风险)。

取证要求:账户与角色对应表、授权策略截图、管理来源限制(ACL/绑定地址/防火墙策略)截图、多余账户处置记录。

A. 角色与权限

核查命令:

grep -R "role\\|permission" ApusicAS/aas/domains/mydomain/config 2>/dev/null
  • 备注:应按管理员、运维、审计、只读等角色区分授权。
  • 预期证据:角色配置截图、审批记录。
示例输出(节选)
grep role/permission domains/mydomain/config(节选)
<role name="admin"><principal>apuadmin</principal></role>
<role name="operator"><group>ops</group></role>
(角色分级授权,无共用账户)

B. 管理接口来源限制

核查命令:

grep -R "listen\\|host\\|ip\\|allow\\|deny" ApusicAS/aas/domains/mydomain/config 2>/dev/null
  • 备注:管理入口不宜对无关网络开放。
  • 预期证据:监听配置截图、网络 ACL 材料。
示例输出(节选)
grep listen/host domains/mydomain/config(节选)
<listener host="192.168.10.121" port="6888"/>
<admin-listener host="127.0.0.1" port="6890"/>
(管理监听仅回环地址,业务监听内网)

C. 默认应用与未使用组件

核查命令:

find ApusicAS/aas/domains/mydomain/applications -maxdepth 1 2>/dev/null
  • 备注:测试应用、示例应用和停用应用应清理或限制。
  • 预期证据:部署目录截图、处置说明。
示例输出(节选)
find applications -maxdepth 1
demo-app.ear
console.war
(自带示例应用已卸载,仅业务应用与管理台)

D. 文件权限

核查命令:

find ApusicAS/aas/domains/mydomain/config -maxdepth 1 -type f -exec ls -l {} \\
2>/dev/null
  • 备注:配置、日志和部署目录权限应最小化。
  • 预期证据:权限截图、运行用户截图。
示例输出(节选)
-rw-r----- apusic apusic domains/mydomain/config/domain.xml
-rw------- apusic apusic domains/mydomain/config/twusers.xml
(配置文件权限合规)

安全审计

对应控制点:GB/T 22239-2019 8.1.4.3 安全审计 a)~d)

判定要点:审计功能启用且覆盖每个用户与重要行为、审计记录字段齐全、审计记录受保护并定期备份、留存不少于 6 个月 → 符合;仅记录部分事件或留存不足 6 个月 → 部分符合;审计未启用或普通用户可删改审计记录 → 不符合(高风险)。

取证要求:审计开关与范围配置截图、审计记录明细样例(含时间、用户、事件类型、结果、来源)、日志外送与轮转配置截图、留存期限证据、非审计账户尝试删改的实测结果。

A. 日志目录与日志配置

核查命令:

find ApusicAS/aas/domains/mydomain/logs -type f 2>/dev/null
grep -R "log" ApusicAS/aas/domains/mydomain/config 2>/dev/null
  • 备注:应核查访问日志、错误日志、管理日志和审计日志是否具备。
  • 预期证据:日志目录截图、日志样例截图。
示例输出(节选)
find logs -type f
domains/mydomain/logs/server.log
domains/mydomain/logs/access.log
grep log config(节选)
<log level="INFO" file="logs/server.log" rotation-daily="true"/>

B. 管理与访问行为留痕

核查命令:

grep -R "audit\\|trace" ApusicAS/aas/domains/mydomain/config 2>/dev/null
  • 备注:如产品自身审计能力较弱,应结合主机审计、堡垒机和日志平台取证。
  • 预期证据:配置截图、平台材料、访谈记录。
示例输出(节选)
grep audit/trace config(节选)
<audit enabled="true" file="logs/audit.log"/>
(管理操作审计独立文件记录)

C. 留存与轮转

核查命令:

find ApusicAS/aas/domains/mydomain/logs -type f 2>/dev/null | Select-Object -First 10
  • 备注:日志保留期限、轮转方式和归档方式需明确。
  • 预期证据:日志样例、制度、访谈记录。
示例输出(节选)
find logs | head -n 10
server.log  server.log.1.gz  access.log
audit.log  audit.log.1.gz
tail server.log
[2026-08-24 09:00:01] INFO Apusic 6.5 started in 11234 ms

D. 集中审计

核查命令:

journalctl | grep -i apusic | tail -n 50
  • 备注:如日志进入统一平台,应补平台证据。
  • 预期证据:平台截图、告警截图。
示例输出(节选)
journalctl | grep -i apusic(节选)
Aug 24 08:59:25 host systemd[1]: Started apusic.service.
Aug 24 10:12:44 host java[14101]: login failed for user 'test'
(启停与失败登录事件上送集中日志平台)

数据完整性

对应控制点:GB/T 22239-2019 8.1.4.7 数据完整性 a)b)

判定要点:配置与关键数据在传输/存储过程中具备校验或完整性保护机制(TLS、签名、校验和、配置版本归档)→ 符合;仅有部分链路具备校验 → 部分符合;无任何完整性校验手段 → 不符合。

取证要求:传输加密配置截图、校验/签名机制说明、配置变更与归档记录、完整性检测工具输出。

A. 配置完整性

核查命令:

ls -l ApusicAS/aas/config/aas-version.properties 2>/dev/null
find ApusicAS/aas/domains/mydomain/config -type f 2>/dev/null
  • 备注:配置应纳入变更流程,版本文件和域配置需可追溯。
  • 预期证据:配置截图、变更单、发布记录。
示例输出(节选)
ls -l ApusicAS/aas/config/aas-version.properties
-rw-r--r-- 1 apusic apusic 210 aas-version.properties
find domains/mydomain/config -type f
domain.xml  twusers.xml  logging.xml  ssl.xml
(主配置齐备,变更经发布平台管理)

B. 传输完整性

核查命令:

grep -R "ssl\\|https\\|cert" ApusicAS/aas/domains/mydomain/config 2>/dev/null
  • 备注:管理面和业务面若通过 HTTPS/TLS 保护,应补证书和链路材料。
  • 预期证据:SSL 配置截图、证书截图。
示例输出(节选)
grep ssl/https/cert config(见上)
listener 6888 https keystore=server.jks
(全站 HTTPS,证书有效期至 2027-02)

数据保密性

对应控制点:GB/T 22239-2019 8.1.4.8 数据保密性 a)b)

判定要点:鉴别信息与敏感业务数据在传输和存储时均加密(TLS 1.2 及以上、口令散列存储、密钥不落明文)→ 符合;仅传输加密或仅存储加密 → 部分符合;明文传输鉴别信息或明文存储口令/密钥 → 不符合(高风险)。

取证要求:TLS 配置与证书信息截图、协议与加密套件清单、口令/密钥存储形态截图、抓包验证结果;使用国密算法时注明算法与模块。

A. HTTPS 与证书

核查命令:

grep -R "keystore\\|truststore\\|ssl" ApusicAS/aas/domains/mydomain/config 2>/dev/null
  • 备注:敏感业务和管理面应优先启用加密链路。
  • 预期证据:HTTPS 页面、证书配置截图。
示例输出(节选)
grep keystore/truststore/ssl config
keystore=/opt/ApusicAS/conf/server.jks
truststore=/opt/ApusicAS/conf/truststore.jks
(密钥库口令 AES 加密存储于 domain.xml)

B. 敏感配置保护

核查命令:

grep -R "password\\|secret\\|credential" ApusicAS/aas/domains/mydomain/config 2>/dev/null
  • 备注:数据源口令、集成口令和证书私钥是重点。
  • 预期证据:脱敏截图、密钥管理说明、权限截图。
示例输出(节选)
grep password/credential config(节选)
twusers.xml: password={AES}***
domain.xml: keypass={AES}***
(口令均加密存储,未见明文)

备份恢复

对应控制点:GB/T 22239-2019 8.1.4.9 数据备份恢复 a)c)

判定要点:配置与关键数据具备本地备份、备份可恢复且经过演练、具备主备或集群冗余 → 符合;有备份但无恢复演练记录,或仅有冗余无备份 → 部分符合;无任何备份与冗余措施 → 不符合(高风险)。

取证要求:备份策略与备份文件清单截图、恢复演练记录、集群/主备状态截图、备份介质与异地存放说明。

A. 配置备份

核查命令:

find ApusicAS/aas -maxdepth 2 -type d | grep -i backup
  • 备注:应覆盖版本文件、域配置、证书、部署包和脚本。
  • 预期证据:备份目录截图、策略说明。
示例输出(节选)
find ApusicAS/aas -maxdepth 2 -type d | grep backup
backup-aas-20260801/
(每周 backupDomain 备份至独立目录)

B. 日志与部署备份

核查命令:

find ApusicAS/aas/domains/mydomain/logs -type f 2>/dev/null | Select-Object -First 10
  • 备注:日志可按现场口径说明是否归档,部署包和关键配置应明确备份责任。
  • 预期证据:日志归档截图、部署包备份说明。
示例输出(节选)
find logs | head -n 10
server.log  access.log  audit.log 及轮转归档
(日志纳入备份范围)

C. 恢复能力

核查命令:

find ApusicAS/aas -type f | grep -i "restore\\|recover"
  • 备注:现场应说明域恢复、应用回滚和服务器重建方法。
  • 预期证据:恢复手册、演练记录、访谈记录。
示例输出(节选)
find ApusicAS/aas -type f | grep restore|recover
scripts/restore-domain.sh
backup-aas-20260801/domain.tar.gz
(具备域级恢复脚本与最近备份包)

剩余信息保护

对应控制点:GB/T 22239-2019 8.1.4.10 剩余信息保护 a)b)

判定要点:鉴别信息与敏感数据所在存储空间在释放或清除前得到完全清除(口令散列不可逆、临时文件与旧配置定期清理、介质报废有销毁记录)→ 符合;部分清理但无制度与记录 → 部分符合;明文口令残留、旧配置与备份文件长期堆积在生产目录 → 不符合。

取证要求:清理策略与计划任务截图、残留排查命令输出、介质销毁与设备报废记录、制度文件。

A. 历史部署与临时文件

核查命令:

find ApusicAS/aas -type d | grep -E "tmp|temp|backup|old"
  • 备注:旧部署包、临时目录、缓存和历史配置应及时清理。
  • 预期证据:目录截图、清理说明。
示例输出(节选)
find ApusicAS/aas -type d | grep tmp|temp|backup|old
domains/mydomain/tmp/  old-conf/
(tmp 定期清理,old-conf 移出计划中)

B. 凭据残留

核查命令:

grep -R "password\\|secret\\|token" ApusicAS/aas 2>/dev/null
  • 备注:配置、日志和脚本中的敏感信息残留应重点核查。
  • 预期证据:脱敏截图、整改记录。
示例输出(节选)
grep password/token ApusicAS/aas(节选)
twusers.xml: {AES}***
logs/audit.log: login failed user='test'(无敏感明文)

个人信息保护

对应控制点:GB/T 22239-2019 8.1.4.11 个人信息保护 a)b)

判定要点:仅采集和保存业务必需的个人信息、禁止未授权访问与非法使用(日志字段最小化、访问受权限控制、导出有审批)→ 符合;有访问控制但未做字段最小化或无导出管控 → 部分符合;日志或配置中明文记录身份证、手机号、令牌等且无访问控制 → 不符合(高风险)。

取证要求:日志格式与字段清单截图、样例日志(脱敏后)、个人信息访问权限配置、导出审批记录;不涉及个人信息时留存数据流说明作为不适用依据。

A. 日志与部署应用中的个人信息

核查命令:

grep -R "mobile\\|phone\\|idcard\\|email\\|name" ApusicAS/aas/domains/mydomain/logs ApusicAS/aas/domains/mydomain/applications 2>/dev/null
  • 备注:需结合业务系统判断是否承载和记录个人信息。
  • 【不适用】若该中间件仅作为运行容器,不直接提供个人信息查询、展示、导出或共享功能,则该点对中间件层可判定为不适用。依据:GB/T 28448-2019 个人信息保护控制点应针对实际处理个人信息的对象判定。
  • 预期证据:日志脱敏截图、应用截图、访谈记录。
示例输出(节选)
grep mobile/phone/logs(节选)
access.log: GET /api/user?phone=138****5678
(URL 参数手机号已脱敏输出)

B. 最小授权与导出控制

核查命令:

find ApusicAS/aas/domains/mydomain/applications -type f | grep -i "export\\|download"
  • 备注:如应用提供导出或下载接口,应重点核查授权与脱敏策略。
  • 【不适用】若 Apusic/金蝶管理面不承载个人信息导出、共享或查询功能,则该点对中间件本体可判定为不适用。依据:GB/T 28448-2019 按对象实际业务功能判定。
  • 预期证据:权限截图、制度、访谈记录。
示例输出(节选)
find applications -type f | grep export|download
demo-app/export-api.jar
(导出功能由应用层会话与角色鉴权)

入侵防范

对应控制点:GB/T 22239-2019 8.1.4.4 入侵防范 a)~h)、8.1.4.5 恶意代码防范

判定要点:遵循最小安装、关闭多余服务与高危端口、管理终端受限、具备数据有效性检验、及时修补漏洞并有加固记录 → 符合;部分项缺失但有等效补偿(WAF/IPS/主机加固)且证据齐全 → 部分符合;存在未修补高危漏洞或高危端口对全网开放且无补偿 → 不符合(高风险)。

取证要求:组件与服务清单、端口扫描结果、管理终端限制配置、漏洞扫描与修补记录、基线加固对照表、攻击告警或阻断记录。

A. 管理入口与默认组件暴露

核查命令:

find ApusicAS/aas -type f | grep -i "admin\\|console\\|login"
  • 备注:重点核查管理入口、默认组件、测试部署和管理端口暴露情况。
  • 预期证据:访问测试截图、配置截图、网络材料。
示例输出(节选)
find ApusicAS/aas -type f | grep admin|console|login
applications/console.war
(控制台入口经反代改写、来源限制+堡垒机二次认证)

B. 高危配置与调试能力

核查命令:

grep -R "debug\\|trace\\|sample\\|demo" ApusicAS/aas 2>/dev/null
  • 备注:调试开关、示例应用和无关功能应关闭,避免扩大攻击面。
  • 预期证据:配置截图、处置说明、访谈记录。
示例输出(节选)
grep debug/trace/sample/demo ApusicAS/aas(节选)
logging.xml: level=INFO(debug 关闭)
samples/ 目录不存在(示例已卸载)

C. 版本与漏洞风险

核查命令:

Get-Content ApusicAS/aas/config/aas-version.properties 2>/dev/null
  • 备注:应确认版本、厂商补丁和高危漏洞整改情况。
  • 预期证据:版本截图、补丁记录、整改说明。
示例输出(节选)
Get-Content aas-version.properties
product.version=6.5.2
build.number=20240415
(版本信息与台账一致,补丁记录完整)

D. 防护与告警联动

核查命令:

find ApusicAS/aas/domains/mydomain/logs -type f 2>/dev/null | Select-Object -First 5
  • 备注:入侵防范应结合主机防护、日志平台和统一安全设备综合判断。
  • 预期证据:告警截图、平台材料、主机防护记录。
示例输出(节选)
find logs | head -n 5
server.log  audit.log
(运行与审计日志经 rsyslog 上送集中平台保留 180 天)

参考依据

关联文章