安全设备

安全设备类测评对象的等保测评:防火墙、WAF、IDS/IPS、堡垒机、VPN 网关、日志审计、数据库审计、漏洞扫描、态势感知、终端管理系统(EDR)、防病毒服务器等设备的核查命令与判定标准。

防火墙、入侵检测、堡垒机等安全设备的测评文档:按厂商组织的 防火墙核查脚本 (启明星辰、天融信、华为、H3C、深信服、山石网科、绿盟、Cisco、Palo Alto), 以及典型安全设备按控制点分节的测评记录(核查方法 / 判定标准 / 证据留存): Web应用防火墙(WAF)测评、 入侵检测与防御系统(IDS/IPS)测评、 VPN 网关测评(IPSec/SSL)、 日志审计系统测评、 数据库审计系统测评、 漏洞扫描系统测评、 态势感知平台(SOC)测评(8.1.5 安全管理中心条款映射与日志审计分工)、 上网行为管理设备测评(内部用户行为管控与隐私合规)、 终端管理系统(EDR)测评(8.1.4.5 恶意代码防范与终端 Agent 核查)、 防病毒服务器测评(病毒库集中下发/版本一致性/扫描处置,与 EDR 划界)。


VPN 网关测评(IPSec/SSL)

VPN 网关(IPSec VPN 与 SSL VPN)等保2.0三级现场测评取证命令单:按 GB/T 22239-2019 安全区域边界、安全通信网络与安全计算环境双口径编排,覆盖部署形态与隧道清单、身份鉴别与组合鉴别、访问控制与加密域、安全审计与日志留存6个月、入侵防范与 IKEv2、数据完整性与 DH 组、数据保密性(AES/SM4、TLS1.2+、禁 DES/3DES)、备份恢复、剩余信息保护与个人信息保护,给出控制台核查项与华为/H3C/Cisco 只读核查命令、openssl/nmap 探测命令与高风险判定口径,供等级测评现场 VPN测评 取证使用。

Web应用防火墙(WAF)测评

Web应用防火墙(WAF)三级等保现场测评取证命令单:按 GB/T 22239-2019 安全区域边界与安全计算环境控制点编排,覆盖硬件 WAF、软件 WAF 与云 WAF 的部署形态、身份鉴别、访问控制、安全审计、入侵防范(OWASP 规则组与防护模式)、数据完整性与保密性、备份恢复、剩余信息保护与个人信息保护,给出控制台取证项、命令行核验命令、判定要点与高风险口径,适用于等级测评现场使用。

上网行为管理设备测评

上网行为管理设备三级等保现场测评取证命令单:按控制点以控制台核查项+通用只读命令组织——部署形态与策略覆盖比对(全员/全出口纳管)、默认账户与口令策略、三权分立与审计员独立、URL/应用识别库更新时限、行为日志留存不少于6个月(网安法第21条)与防删改、HTTPS 管理与日志外送 TLS、隐私合规(个人信息最小采集与脱敏导出)、封堵策略与审批留痕、版本与特征库 EOL,附判定要点、示例输出与命令核验说明;厂商私有 CLI 不收录。

入侵检测与防御系统(IDS/IPS)测评

入侵检测系统(IDS)与入侵防御系统(IPS)三级等保现场测评取证命令单:按 GB/T 22239-2019 安全区域边界与安全计算环境控制点编排,覆盖硬件 IDS/IPS、防火墙/交换机 IPS 模块与开源 Snort、Suricata 的部署形态、身份鉴别、访问控制、安全审计、入侵防范(特征库时效与阻断策略)、数据完整性与保密性、备份恢复、剩余信息保护与个人信息保护,给出核查命令、判定要点与高风险口径,含开源组件 IDS测评 与 IPS测评 判定差异,供等级测评现场取证使用。

态势感知平台(SOC)测评

态势感知平台(SOC/安全管理平台)三级等保现场测评取证命令单:对照 GB/T 22239-2019 8.1.5 安全管理中心(系统管理/审计管理/安全管理/集中管控六项)给出平台能力映射与分工判定表,与日志审计系统划清边界避免漏项;按控制台核查项+通用只读命令组织采集覆盖比对(纳管资产清单/License 授权数/七日连续性)、三员分立与告警处置权限、留存≥6个月与外送、威胁情报与规则库更新时限、SOAR 联动审批、大屏与 API 的 HTTPS 与未认证暴露面、原始报文留存与导出脱敏,附判定要点、示例输出与命令核验说明。

数据库审计系统测评

数据库审计系统(DAM)等保2.0三级数据库审计测评取证命令单:按 GB/T 22239-2019 安全区域边界(8.1.2.5)与安全计算环境(8.1.4)双口径编排,覆盖被审计数据库实例清单与资产清单比对、旁路镜像/串接代理/Agent 采集部署核查、交换机端口镜像只读命令、最近7天审计会话量连续性、身份鉴别与三权分立、高危 SQL 审计规则与记录字段完整性、审计留存6个月与防篡改、SQL 敏感字段脱敏,并给出经 MySQL、Oracle、PostgreSQL、SQL Server 官方文档核验的数据库侧自身审计只读确认语句与高风险判定口径。

日志审计系统测评

日志审计系统(日志集中审计平台)等保2.0三级日志审计测评取证命令单:按 GB/T 22239-2019 安全管理中心(8.1.5)与安全计算环境(8.1.4)双口径编排,覆盖采集覆盖与资产清单比对、EPS 采集速率与七天连续性、身份鉴别与三权分立、日志留存6个月与防篡改、Syslog/TLS 外送通道、时间同步、归档备份与个人信息脱敏,给出控制台核查项与被采集设备侧只读命令(rsyslog、Windows 事件转发、网络设备)与高风险判定口径。

漏洞扫描系统测评

漏洞扫描系统(硬件漏扫设备、软件漏扫平台与 Nessus、OpenVAS/GVM、Nmap 等开源扫描器)等保2.0三级现场测评取证命令单:按 GB/T 22239-2019 安全管理中心(8.1.5)与安全计算环境(8.1.4)双口径编排,覆盖设备版本与授权、漏洞规则库更新日期、扫描资产范围与资产清单比对、最近一次全量扫描时间,以及扫描授权书、时间窗口、脆弱资产白名单等业务影响控制;身份鉴别与默认账户、访问控制与扫描权限分离、审计留存6个月、插件源合法性与 EOL、报告防篡改与敏感字段脱敏均给出控制台核查项、只读核查命令、判定要点与高风险口径,供等级测评现场漏洞扫描测评取证使用。

终端管理系统(EDR)测评

终端管理系统(EDR/终端安全管控平台)三级等保现场测评取证命令单:对照 GB/T 22239-2019 8.1.4.5 恶意代码防范与 8.1.5.4 安全管理中心集中管控给出平台承载映射(终端覆盖/恶意代码库更新周期/实时防护与查杀策略/Agent 生态与防卸载/告警处置闭环),与网络侧 IDS/IPS 划清边界;按控制台核查项 + Agent 侧通用只读命令(Windows sc.exe query/tasklist/Get-Service,Linux systemctl/ps/ss)双向取证,附判定要点、脱敏示例输出与命令核验说明。

08、绿盟堡垒机测评

绿盟科技运维安全审计系统(堡垒机)三级等保测评核查方法与判定口径:按 GB/T 22239-2019 安全计算环境控制点逐项给出核查方法、判定标准与证据留存要求,重点辨析三权分立、托管口令加密与会话回放取证。

27、绿盟网络入侵检测系统(NIDS)测评

绿盟科技网络入侵检测系统(NIDS/IDS)三级等保测评核查方法与判定口径:按 GB/T 22239-2019 安全计算环境控制点逐项给出核查方法、判定标准与证据留存要求,并辨析 IDS 与 IPS 的判定差异。

防病毒服务器测评

防病毒集中管控平台(杀毒服务端/病毒库管理服务器)三级等保现场测评取证命令单:对照 GB/T 22239-2019 8.1.4.5 恶意代码防范与 8.1.5.4 集中管控给出病毒库集中下发、客户端版本一致性、扫描任务与隔离处置的核查路径,与 EDR/终端管理划清范围边界;控制台核查项 + 服务端通用只读命令(Windows sc.exe query/tasklist/Get-Service,Linux systemctl/ps/ss)双轨取证,附脱敏示例输出与命令核验说明。

防火墙核查脚本

防火墙等保测评核查脚本:安全策略最小化、边界防护等控制点批量核查与结果判定。