Microsoft IIS 中间件测评
Categories:
5 分钟阅读
定位:Microsoft IIS 三级等保现场测评取证命令单,按 GB/T 22239-2019 安全计算环境控制点分节组织核查命令、判定要点与取证要求。 适用范围:Windows IIS 7.5/8/8.5/10,含站点、应用程序池、反向代理和 WebDAV 场景。 配套文章:22、高风险判定指引与加固对照表、16、安全评估加固记录表3.0、21、Web中间件安全加固。
使用说明:
- 本文所有命令均为只读取证命令,不修改配置、不重启服务、不执行清除类操作;确需变更由被测单位运维方在授权下实施。
- 每个控制点小节按「对应控制点 → 判定要点 → 取证要求 → 核查命令 → 备注 → 预期证据」编排;命令回显本身即证据,须连同命令行一起截图。
- 命令不存在或输出与示例差异较大时,先确认组件版本与部署形态(包管理器/源码编译/容器),再换用等效命令或转入配置文件、管理控制台取证,不得据命令缺失直接判不符合。
- 示例输出中的地址、账户、路径均为演示值,现场须替换为真实取证结果并对涉及个人信息与内网管理地址的内容脱敏后再入报告。
不适用标识说明:
- 使用
【不适用】明确标记现场可判定为不适用的控制点。- 判定依据采用 GB/T 28448-2019 的对象边界原则;IIS 常作为站点容器或代理网关,涉及业务型控制点时应结合站点和上层应用判定。
基础信息
对应控制点:非独立控制点(测评对象与资产确认);部署形态与冗余情况佐证 8.1.2.1 网络架构 e) 关键设备硬件冗余
判定要点:版本、部署路径、运行账户、监听端口、集群角色五项均可取证且与实际架构一致 → 符合;版本或路径无法确认、依赖口头说明 → 部分符合。
取证要求:版本命令回显截图、配置路径截图、进程与运行账户截图、端口监听截图;集群部署补节点清单与角色截图。
核查命令:
Get-WindowsFeature Web-ServerGet-ItemProperty 'HKLM:\\SOFTWARE\\Microsoft\\InetStp'Get-WebsiteGet-WebAppPoolState -Name *- 备注:确认 IIS 版本、站点、应用程序池、绑定、物理路径、证书、日志路径和扩展模块。
- 预期证据:版本截图、站点列表截图、应用池截图、绑定截图。
示例输出(节选)
Get-Website(节选)
Name State PhysicalPath Bindings
DemoSite Started C:\inetpub\wwwroot http *:80:, https *:443:
appcmd list sites
SITE "DemoSite" (id:1,bindings:http/*:80:,https/*:443:,state:Started)
Get-WindowsFeature Web-Server:InstallState=Installed
版本:IIS 10.0(HKLM:\SOFTWARE\Microsoft\InetStp VersionString=10.0.20348)
身份鉴别
对应控制点:GB/T 22239-2019 8.1.4.1 身份鉴别 a)~d)
判定要点:管理账户唯一且非默认口令、鉴别信息复杂度与有效期均已配置、远程管理走加密通道、失败处理与会话超时已启用 → 符合;仅满足其中一部分(如有口令但无复杂度/无锁定/无超时)→ 部分符合;管理入口无鉴别或沿用出厂口令 → 不符合(高风险)。
取证要求:账户清单截图、口令策略配置截图、加密通道配置截图、失败锁定与超时配置截图;由统一认证平台承载时补平台侧配置与对接截图。
状态页、管理接口或 auth_basic 保护的路径若未设鉴别即对全网开放,或仍使用示例配置中的默认口令,按《高风险判定指引》(2025版)可直接判高风险;Web 服务器自身无账户体系时,须补取前置认证平台或堡垒机的鉴别证据,不得以“组件不支持”结案。
判定口径详见 联盟团标-网络安全等级保护测评高风险判定指引(2025版)(对应 2025 版判例 6.4.2.1、6.4.3.1)。
A. 管理入口识别
核查命令:
Get-WindowsFeature | Where-Object {$_.Name -like 'Web-*' -and $_.InstallState -eq 'Installed'}
- 备注:管理主要依赖 IIS 管理器、远程管理服务、Web Deploy、站点内认证配置。
- 预期证据:功能列表截图、远程管理配置截图。
示例输出(节选)
Name Display Name Install State
---- ------------- -------------
Web-WebServer Installed
Web-Asp-Net45 Installed
Web-Mgmt-Console Installed
(管理控制台仅本机/堡垒机使用,远程管理服务未安装)
B. 认证机制
核查命令:
Get-WebConfigurationProperty -Filter /system.webServer/security/authentication/* -Name enabled -PSPath 'IIS:\\'
- 备注:核查匿名、基本、Windows、摘要、客户端证书等认证方式。
- 预期证据:认证配置截图、平台材料、访谈记录。
示例输出(节选)
Path enabled
---- -------
anonymousAuthentication False
basicAuthentication False
windowsAuthentication False
clientCertificateMappingAuthentication True
(匿名认证关闭,采用客户端证书映射认证)
C. 登录失败与会话控制
核查命令:
Get-WebConfigurationProperty -Filter /system.webServer/security/authentication/anonymousAuthentication -Name enabled -PSPath 'IIS:\\'
- 备注:IIS 自身不提供完整账户锁定机制,通常依赖 AD、域策略、站点应用或统一认证平台。
- 【不适用】若站点仅开放匿名访问或仅作反向代理,不存在 IIS 本地人工登录过程,则登录失败锁定和会话超时对 IIS 本体不适用。
- 预期证据:认证方式截图、域策略或平台材料。
示例输出(节选)
enabled : False
(匿名身份验证已在站点级显式关闭,访问须凭据)
D. 运维鉴别链路
核查命令:
Get-ItemProperty 'HKLM:\\SOFTWARE\\Microsoft\\WebManagement\\Server'
- 备注:远程运维应结合堡垒机、RDP 安全、域账号、VPN、HTTPS 管理链路综合判断。
- 预期证据:远程管理截图、堡垒机和制度材料。
示例输出(节选)
AllowRemoteManagement : False
WindowsCredentialsOnly : True
RequireWindowsAuthentication : True
(IIS 远程管理服务未启用,管理经 RDP 堡垒机完成)
访问控制
对应控制点:GB/T 22239-2019 8.1.4.2 访问控制 a)~f)
判定要点:账户与角色齐备且权限最小化、默认账户已重命名或改口令、无多余/过期/共享账户、管理来源受限制 → 符合;有账户体系但权限未按最小化分配或管理来源未限制 → 部分符合;全员共用超级账户、管理端口对全网开放 → 不符合(高风险)。
取证要求:账户与角色对应表、授权策略截图、管理来源限制(ACL/绑定地址/防火墙策略)截图、多余账户处置记录。
目录浏览(autoindex on / Options +Indexes)、默认站点、.bak/.old 配置残留与未受限的 allow/deny 组合,是 Web 层最常见的越权入口;若工作进程以 root/高权限账户运行,一并向上传导为主机侧高风险。
判定口径详见 联盟团标-网络安全等级保护测评高风险判定指引(2025版)(对应 2025 版判例 6.4.2.2、6.4.3.1)。
A. 站点与目录权限
核查命令:
icacls <站点物理路径>
Get-WebConfiguration -Filter /system.webServer/security/authorization -PSPath 'IIS:\\'
- 备注:重点核查站点目录 NTFS 权限、授权规则和匿名访问范围。
- 预期证据:目录权限截图、授权配置截图。
示例输出(节选)
icacls C:\inetpub\wwwroot
NT AUTHORITY\SYSTEM:(OI)(CI)F
IIS_IUSRS:(OI)(CI)RX
(站点目录对应用池标识只读+执行,无写权限)
authorization 规则:allow users="*" roles="AppUsers" 仅限授权路径
B. 管理接口与来源限制
核查命令:
Get-WebConfigurationProperty -Filter /system.webServer/security/ipSecurity -Name * -PSPath 'IIS:\\'
- 备注:管理服务、管理页面和敏感站点应限制来源地址。
- 预期证据:IP 限制截图、网络 ACL 材料。
示例输出(节选)
collection : {@{ipAddress=192.168.10.0; subnetMask=255.255.255.0; allowed=True},
@{ipAddress=0.0.0.0; subnetMask=0.0.0.0; allowed=False}}
(默认拒绝全部来源,仅放行运维网段)
C. 默认站点与默认页面
核查命令:
Get-Website
Get-WebConfigurationProperty -Filter /system.webServer/defaultDocument/files -Name value -PSPath 'IIS:\\'
- 备注:默认站点、示例页面、未使用站点应清理或停用。
- 预期证据:站点列表截图、处置说明。
示例输出(节选)
Name ID State Bindings
DemoSite 1 Started http *:80:, https *:443:
defaultDocument files:Default.htm, index.aspx
(默认文档清单收敛,无示例页残留)
D. 应用程序池与运行权限
核查命令:
Get-ChildItem IIS:\\AppPools | Select-Object Name, state, processModel
- 备注:应用程序池身份、权限分离和最小权限是重点。
- 预期证据:应用池身份截图、权限说明。
示例输出(节选)
Name State processModel.userName
DemoPool Started IdentityType=ApplicationPoolIdentity
(应用池独立标识运行,非高权限账户)
安全审计
对应控制点:GB/T 22239-2019 8.1.4.3 安全审计 a)~d)
判定要点:审计功能启用且覆盖每个用户与重要行为、审计记录字段齐全、审计记录受保护并定期备份、留存不少于 6 个月 → 符合;仅记录部分事件或留存不足 6 个月 → 部分符合;审计未启用或普通用户可删改审计记录 → 不符合(高风险)。
取证要求:审计开关与范围配置截图、审计记录明细样例(含时间、用户、事件类型、结果、来源)、日志外送与轮转配置截图、留存期限证据、非审计账户尝试删改的实测结果。
访问日志或错误日志未启用、日志字段缺失(无源地址/无状态码/无 URI)、留存不足 6 个月且未外送日志平台,均属高风险情形;轮转配置存在但保留份数过小导致实际留存不足的,同样按不满足处理。 判定口径详见 联盟团标-网络安全等级保护测评高风险判定指引(2025版)(对应 2025 版判例 6.5.1.2)。
A. IIS 日志配置
核查命令:
Get-WebConfigurationProperty -Filter /system.applicationHost/sites/siteDefaults/logFile -Name * -PSPath 'IIS:\\'
- 备注:重点看 W3C 日志、日志字段、日志路径和轮转。
- 预期证据:日志配置截图、日志目录截图。
示例输出(节选)
directory : C:\inetpub\logs\LogFiles
period : Daily
logFormat : W3C
localTimeRollover : False
enabled : True
(W3C 扩展格式按日滚动)
B. Windows 日志与管理审计
核查命令:
Get-WinEvent -LogName System -MaxEvents 20
Get-WinEvent -LogName Security -MaxEvents 20
- 备注:IIS 审计应结合 Windows 安全日志、远程管理日志和站点日志综合判断。
- 预期证据:事件日志截图、IIS 日志样例。
示例输出(节选)
TimeCreated Id LevelDisplayName Message
8/24/2026 10:12:44 AM 4625 Warning An account failed to log on.(来源 192.168.8.66)
8/24/2026 10:13:02 AM 4634 Information An account was logged off.
(登录失败事件完整,联动 SIEM 告警)
C. 留存与轮转
核查命令:
Get-WebConfigurationProperty -Filter /system.applicationHost/sites/siteDefaults/logFile -Name period -PSPath 'IIS:\\'
- 备注:需核实保留周期、归档、备份和责任人。
- 预期证据:配置截图、制度、访谈记录。
示例输出(节选)
period : Daily
(日志按日滚动,配合脚本归档保留 90 天)
D. 集中审计
核查命令:
wevtutil gl Security
- 备注:如日志进入 SIEM、日志平台,应按平台证据确认留存和告警。
- 预期证据:平台截图、告警截图。
示例输出(节选)
eventname: Security
retentionDays: 90
maxSize: 1073741824
logMode: AutoBackup
(安全日志保留 90 天、自动滚动并转发 SIEM)
数据完整性
对应控制点:GB/T 22239-2019 8.1.4.7 数据完整性 a)b)
判定要点:配置与关键数据在传输/存储过程中具备校验或完整性保护机制(TLS、签名、校验和、配置版本归档)→ 符合;仅有部分链路具备校验 → 部分符合;无任何完整性校验手段 → 不符合。
取证要求:传输加密配置截图、校验/签名机制说明、配置变更与归档记录、完整性检测工具输出。
A. 配置完整性
核查命令:
Get-Content $env:windir\\System32\\inetsrv\\config\\applicationHost.config -TotalCount 80
- 备注:配置变更应可追溯,站点和应用池变更应有审批或运维记录。
- 预期证据:配置截图、变更工单、发布记录。
示例输出(节选)
<configuration>
<system.webServer>
<security><authentication><windowsAuthentication enabled="true"/></authentication></security>
</system.webServer>
</configuration>
(applicationHost.config 节选,站点级认证集中管理)
B. 传输完整性
核查命令:
Get-WebBinding
netsh http show sslcert
- 备注:重点看 HTTPS、代理转发和上游完整性设置。
- 预期证据:绑定截图、证书截图。
示例输出(节选)
protocol bindingInformation host sslFlags
https *:443:demo.local demo.local SNI+中央证书库
netsh http show sslcert(节选)
IP:port 0.0.0.0:443 Certificate Hash: a1b2... Store Name: MY
数据保密性
对应控制点:GB/T 22239-2019 8.1.4.8 数据保密性 a)b)
判定要点:鉴别信息与敏感业务数据在传输和存储时均加密(TLS 1.2 及以上、口令散列存储、密钥不落明文)→ 符合;仅传输加密或仅存储加密 → 部分符合;明文传输鉴别信息或明文存储口令/密钥 → 不符合(高风险)。
取证要求:TLS 配置与证书信息截图、协议与加密套件清单、口令/密钥存储形态截图、抓包验证结果;使用国密算法时注明算法与模块。
A. HTTPS 与证书
核查命令:
Get-WebBinding | Where-Object {$_.protocol -eq 'https'}
certutil -store MY
- 备注:管理面和敏感站点应优先启用 HTTPS。
- 预期证据:HTTPS 绑定截图、证书截图。
示例输出(节选)
protocol bindingInformation sslFlags
https *:443:demo.local Sni
certutil -store MY(节选)
================ Certificate 0 ================
Serial Number: 1f2e...
Subject: CN=demo.local, OU=IT, O=demo-org
Issuer: CN=demo-ca
NotAfter: 2027-05-20
B. 敏感配置保护
核查命令:
Select-String -Path $env:windir\\System32\\inetsrv\\config\\applicationHost.config -Pattern 'password|secret|userName'
- 备注:应用池账号、连接串和敏感配置保护应重点核查。
- 预期证据:脱敏截图、密钥管理说明。
示例输出(节选)
Select-String applicationHost.config(节选)
<application path="/api" applicationPool="DemoPool">
userName="DEMO\svc-app" password="[enc:AesProvider:***]"
(凭据加密存储于配置节,未见明文)
备份恢复
对应控制点:GB/T 22239-2019 8.1.4.9 数据备份恢复 a)c)
判定要点:配置与关键数据具备本地备份、备份可恢复且经过演练、具备主备或集群冗余 → 符合;有备份但无恢复演练记录,或仅有冗余无备份 → 部分符合;无任何备份与冗余措施 → 不符合(高风险)。
取证要求:备份策略与备份文件清单截图、恢复演练记录、集群/主备状态截图、备份介质与异地存放说明。
A. 配置备份
核查命令:
Get-ChildItem $env:windir\\System32\\inetsrv\\backup
- 备注:IIS 提供配置备份目录,可结合系统备份、站点文件备份一起核查。
- 预期证据:备份目录截图、策略说明。
示例输出(节选)
Mode LastWriteTime Length Name
d---- 8/1/2026 2:00 AM backup-20260801
(存在 appcmd 生成的自动备份与手工备份目录)
B. 日志与站点文件备份
核查命令:
Get-ChildItem 'C:\\inetpub\\logs\\LogFiles'
- 备注:站点内容、日志和证书备份应有明确口径。
- 预期证据:归档截图、访谈记录。
示例输出(节选)
Directory: C:\inetpub\logs\LogFiles
W3SVC1 W3SVC2
(每站点一目录,按日滚动归档至备份服务器)
C. 恢复能力
核查命令:
appcmd list backup
- 备注:可通过配置恢复、站点恢复和系统快照说明恢复能力。
- 预期证据:恢复手册、演练记录、工单。
示例输出(节选)
BACKUP "backup-20260801" 8/1/2026 2:00 AM
BACKUP "backup-20260725" 7/25/2026 2:00 AM
(appcmd add backup 定期执行,可一键 restore)
剩余信息保护
对应控制点:GB/T 22239-2019 8.1.4.10 剩余信息保护 a)b)
判定要点:鉴别信息与敏感数据所在存储空间在释放或清除前得到完全清除(口令散列不可逆、临时文件与旧配置定期清理、介质报废有销毁记录)→ 符合;部分清理但无制度与记录 → 部分符合;明文口令残留、旧配置与备份文件长期堆积在生产目录 → 不符合。
取证要求:清理策略与计划任务截图、残留排查命令输出、介质销毁与设备报废记录、制度文件。
A. 历史站点与备份残留
核查命令:
Get-Website
Get-ChildItem 'C:\\inetpub' -Recurse -ErrorAction SilentlyContinue | Where-Object {$_.Name -match 'bak|old|backup|test'}
- 备注:测试站点、历史备份目录、旧页面和停用应用应清理。
- 预期证据:目录截图、清理说明。
示例输出(节选)
Name ID State
DemoSite 1 Started
(inetpub 下无 bak/old/test 命名残留文件)
B. 凭据残留
核查命令:
Select-String -Path $env:windir\\System32\\inetsrv\\config\\*.config -Pattern 'password|secret|token'
- 备注:配置和脚本中残留敏感信息应重点核查。
- 预期证据:脱敏截图、整改说明。
示例输出(节选)
Select-String *.config(节选)
machine.config: (无命中)
web.config: <connectionStrings> 加密为 RSA Protected Configuration Provider
(口令经 aspnet_regiis -pe 加密,无明文 token)
个人信息保护
对应控制点:GB/T 22239-2019 8.1.4.11 个人信息保护 a)b)
判定要点:仅采集和保存业务必需的个人信息、禁止未授权访问与非法使用(日志字段最小化、访问受权限控制、导出有审批)→ 符合;有访问控制但未做字段最小化或无导出管控 → 部分符合;日志或配置中明文记录身份证、手机号、令牌等且无访问控制 → 不符合(高风险)。
取证要求:日志格式与字段清单截图、样例日志(脱敏后)、个人信息访问权限配置、导出审批记录;不涉及个人信息时留存数据流说明作为不适用依据。
A. 日志与站点中的个人信息
核查命令:
Get-WebConfigurationProperty -Filter /system.applicationHost/sites/siteDefaults/logFile/customFields -Name * -PSPath 'IIS:\\'
- 备注:应结合站点功能判断是否记录个人信息。
- 【不适用】若 IIS 仅作反向代理或静态站点,不直接处理个人信息,则该点可判定不适用。
- 预期证据:日志字段截图、站点说明。
示例输出(节选)
customFields collection:
@{fieldName=X-Real-IP; sourceName=X-Real-IP; sourceType=RequestHeader}
(自定义字段仅记录真实源 IP,不含 Cookie/身份证等字段)
B. 导出与共享控制
核查命令:
Get-WebConfigurationProperty -Filter /system.webServer/webdav/authoring -Name enabled -PSPath 'IIS:\\'
- 备注:WebDAV、文件下载、目录浏览等能力需关注个人信息共享风险。
- 【不适用】若未启用 WebDAV、目录浏览或文件共享能力,且站点不直接承载个人信息,则该点不适用。
- 预期证据:功能配置截图、权限说明。
示例输出(节选)
enabled : False
(WebDAV 发布功能整体关闭,无 PUT/DELETE 写入面)
入侵防范
对应控制点:GB/T 22239-2019 8.1.4.4 入侵防范 a)~h)、8.1.4.5 恶意代码防范
判定要点:遵循最小安装、关闭多余服务与高危端口、管理终端受限、具备数据有效性检验、及时修补漏洞并有加固记录 → 符合;部分项缺失但有等效补偿(WAF/IPS/主机加固)且证据齐全 → 部分符合;存在未修补高危漏洞或高危端口对全网开放且无补偿 → 不符合(高风险)。
取证要求:组件与服务清单、端口扫描结果、管理终端限制配置、漏洞扫描与修补记录、基线加固对照表、攻击告警或阻断记录。
版本长期未升级且存在公开利用的解析/溢出漏洞、未限制请求体与连接速率、反代未过滤危险方法(TRACE/PUT/DELETE)时判高风险;仅依赖静态 ACL 而无 WAF/IPS 联动的,应记为部分符合并写明补偿缺口。
判定口径详见 联盟团标-网络安全等级保护测评高风险判定指引(2025版)(对应 2025 版判例 6.4.3.1、6.4.3.2)。
A. 默认站点与敏感功能暴露
核查命令:
Get-Website
Get-WebConfigurationProperty -Filter /system.webServer/directoryBrowse -Name enabled -PSPath 'IIS:\\'
- 备注:重点核查默认站点、目录浏览、WebDAV、测试站点和管理服务暴露情况。
- 预期证据:站点截图、功能截图、处置说明。
示例输出(节选)
Name State
DemoSite Started
enabled : False
(目录浏览关闭,禁止列目录)
B. 危险扩展与执行面
核查命令:
Get-WebConfigurationProperty -Filter /system.webServer/handlers/add -Name path -PSPath 'IIS:\\'
- 备注:关注脚本执行映射、可执行上传目录、危险处理程序和未使用扩展。
- 预期证据:处理程序截图、目录权限截图、访谈记录。
示例输出(节选)
path
*.aspx *.ashx WebDAV(已移除)
(处理器映射收敛,已删除多余调试处理程序)
C. 版本与漏洞风险
核查命令:
Get-ItemProperty 'HKLM:\\SOFTWARE\\Microsoft\\InetStp'
- 备注:需确认 IIS 版本、Windows 补丁和历史漏洞整改情况。
- 预期证据:版本截图、补丁记录、整改说明。
示例输出(节选)
VersionString : 10.0.20348
SetupMajorVersion : 10
(IIS 10.0,随系统补丁统一更新)
D. 安全防护联动
核查命令:
Get-WinEvent -LogName Security -MaxEvents 20
- 备注:IIS 入侵防范通常依赖主机防护、WAF、Windows 安全审计和日志平台联动。
- 预期证据:主机防护截图、WAF/日志平台告警、事件日志截图。
示例输出(节选)
TimeCreated Id LevelDisplayName Message
8/24/2026 10:12:44 AM 4625 Warning An account failed to log on.
8/24/2026 03:11:02 AM 4688 Information Scanner blocked by WAF provider
(失败登录与扫描拦截事件上送安全平台联动封禁)
参考依据
- GB/T 22239-2019《信息安全技术 网络安全等级保护基本要求》(8.1.4 安全计算环境):http://openstd.samr.gov.cn/bzgk/gb/newGbInfo?hcno=BAFB47E8874764186BDB7865E8344DAF
- GB/T 28448-2019《信息安全技术 网络安全等级保护测评要求》(单元测评的测评实施与结果判定:符合/部分符合/不符合/不适用):http://openstd.samr.gov.cn/bzgk/gb/newGbInfo?hcno=7E736CDF4502B6FF1258DD250AA3EC8C
- GB/T 25070-2019《信息安全技术 网络安全等级保护安全设计技术要求》,可在全国标准信息公共服务平台检索:http://openstd.samr.gov.cn/bzgk/gb/
- Microsoft IIS
appcmd命令参考:https://learn.microsoft.com/en-us/iis/get-started/getting-started-with-iis/getting-started-with-appcmdexe - Microsoft IIS 安全管理(PowerShell
Get-IISSite/Get-WebConfiguration、FTP 与 WebDAV 授权):https://learn.microsoft.com/en-us/iis/manage/powershell/powershell-snap-in-resources - Microsoft IIS 日志与诊断:https://learn.microsoft.com/en-us/iis/manage/provisioning-and-managing-iis/configure-logging-in-iis
- 《网络安全等级保护测评高风险判定指引》(中关村信息安全测评联盟团体标准),站内对照表:22、高风险判定指引与加固对照表
- 命令核验说明:本文命令已于 2026-09 对照 learn.microsoft.com 的 IIS
appcmd与 PowerShell(WebAdministration模块)文档抽样核验;appcmd仅在启用 IIS 管理工具后可用,部分配置项须以 PowerShellGet-WebConfiguration等效取证。
关联文章
- Web 服务器与代理:Nginx 中间件测评、Apache HTTP Server 中间件测评
- Java 应用服务器:Apache Tomcat 中间件测评、Oracle WebLogic Server 中间件测评、IBM WebSphere Application Server 中间件测评、JBoss / WildFly 中间件测评、Eclipse Jetty 中间件测评、东方通 TongWeb 中间件测评、金蝶 Apusic 应用服务器测评
- 消息队列与物联网接入:Apache Kafka 消息中间件测评、RabbitMQ 消息中间件测评、Apache RocketMQ 消息中间件测评、Apache ActiveMQ / Artemis 消息中间件测评、EMQX MQTT 消息服务器测评
- 缓存与协调服务:Redis 缓存数据库测评、Apache ZooKeeper 协调服务测评
- 容器运行平台:Docker 容器运行平台测评
- 现场指引:不适用控制点审阅结论、现场使用总指引(中间件与容器)、现场判定话术(不适用控制点)
- 板块目录:中间件与容器
- 配套加固:21、Web中间件安全加固、17、加固方案总纲
- 取证记录:16、安全评估加固记录表3.0
- 高风险口径:22、高风险判定指引与加固对照表