上网行为管理设备测评

上网行为管理设备三级等保现场测评取证命令单:按控制点以控制台核查项+通用只读命令组织——部署形态与策略覆盖比对(全员/全出口纳管)、默认账户与口令策略、三权分立与审计员独立、URL/应用识别库更新时限、行为日志留存不少于6个月(网安法第21条)与防删改、HTTPS 管理与日志外送 TLS、隐私合规(个人信息最小采集与脱敏导出)、封堵策略与审批留痕、版本与特征库 EOL,附判定要点、示例输出与命令核验说明;厂商私有 CLI 不收录。

定位:上网行为管理(ACG/UTM 行为管理模块)三级等保现场测评取证命令单,按 GB/T 22239-2019 安全区域边界 8.1.2 与设备自身安全计算环境 8.1.4 双口径组织。 适用范围:硬件行为管理设备、UTM/网关行为模块、云上网行为管理;与 Web应用防火墙(WAF)测评(对外 Web 防护)和 入侵检测与防御系统(IDS/IPS)测评(攻击检测)分工不同——本篇聚焦内部用户上网行为的管控与审计。 配套文章:22、高风险判定指引与加固对照表、16、安全评估加固记录表3.0。

使用说明:

  • 本文命令均为只读取证命令;厂商私有 CLI/菜单不收录,控制台项以"对应设置页"通用表述,现场以随机手册为准。
  • 小节按「对应控制点 → 判定要点 → 取证要求 → 核查方法 → 备注 → 预期证据」编排;界面截图+回显同截。
  • 行为日志天然承载个人信息(用户-网址-时间关联),本报告留证必须脱敏(用户身份字段以编号代替)。

不适用标识说明:

  • 使用 【不适用】 标记按对象实际功能可判定不适用的控制点;无该功能的设备项如实判不符合/部分符合并给替代措施,不写不适用。

基础信息与策略覆盖

对应控制点:8.1.2.1 网络架构(部署位置)、测评对象确认

判定要点:设备版本/序列号、部署模式(透明网桥串接/路由/旁路审计——旁路只审不控须写明管控局限)、上网出口与策略覆盖比对(全员/全出口纳入策略 → 符合;重要部门或备用出口未纳管 → 部分符合)→ 取证:拓扑标注+策略用户范围清单。

取证要求:版本截图、串接位置拓扑图、策略覆盖用户组/网段清单、License/特征库授权状态。

核查方法(控制台):系统概览(版本、序列号、License 到期);网络配置(部署模式、接口);策略模板的用户/网段生效范围。 核查命令(边界联动佐证):display current-configuration | include interface(交换侧确认镜像/串接口)或 show running-config interface(Cisco,通用口径见 网络设备核查脚本)。

  • 预期证据:拓扑与配置页截图。

身份鉴别

对应控制点:8.1.4.1 a)~d)(设备自身管理面)

判定要点:默认口令已改(出厂 admin 类口令实测,见 00、常见设备默认账号口令核查)、口令复杂度/有效期配置、登录失败锁定、会话超时、远程管理 HTTPS+双因素(三级组合鉴别口径)、SNMP v2c 团体字整改。

取证要求:管理员账户清单与策略页截图、无凭据/默认口令访问被拒实测。

核查方法(控制台):系统管理-管理员账户(清单/口令策略/锁定/超时)、认证设置(HTTPS/证书/双因素);curl 管理地址无凭据实测应跳登录页、HTTP 应 301/拒绝。

  • 预期证据:策略页+实测截图。

访问控制

对应控制点:8.1.2.2 访问控制、8.1.4.2 a)~f)

判定要点:管理面来源 ACL(仅运维/堡垒机)、三权分立(系统管理员/安全管理员/审计管理员——审计员账户独立且管理员不可删改日志)、封堵与放行策略审批(临时放行例外有审批)、策略优先级无冲突豁免。

取证要求:角色矩阵、管理来源限制配置、放行审批工单样例。

核查方法(控制台):管理员角色与权限分配页;策略对象(URL 分类/应用类型/时段/用户组)配置清单;例外放行记录。

  • 预期证据:矩阵与策略页截图。

安全审计

对应控制点:8.1.4.3 a)~d)、8.1.2.6 安全审计(边界侧)、网安法第 21 条

判定要点:上网行为日志(时间/用户/来源 IP/目标 URL 或应用/动作/流量)字段完整、留存不少于 6 个月(最早日志时间戳核查)、防删改(审计员账户+日志外送)、Syslog 外送到日志审计系统(TLS 通道口径同 日志审计系统测评:rsyslog omfwd StreamDriver="gtls"、6514 标准端口)、NTP 统一时钟。

取证要求:最早日志截图(≥6 个月)、字段样例(脱敏)、外送与时钟回显。

核查命令(设备侧通用只读):

chronyc tracking | head -n 6        # 或设备控制台 NTP 页截图
openssl s_client -connect 192.168.20.10:6514 -tls1_2 </dev/null 2>/dev/null | grep -E "Protocol|Cipher" | head -n 2   # 外送通道 TLS 验证
  • 预期证据:日志查询页、NTP/时钟同步页、外送配置页。

入侵防范

对应控制点:8.1.2.3 入侵防范、8.1.2.4 恶意代码防范

判定要点:URL/应用识别库与防病毒特征库更新日期(≤1~2 周佳;超 1 个月部分符合、半年及以上不符合倾向——同 IDS/IPS 篇规则库时限口径)、高危网站/恶意域名/挖矿外联拦截策略启用、外发文件控制(DLP 类:邮件/网盘/即时通讯文件外发审计与阻断开关)、设备版本 EOL。

取证要求:特征库版本页截图、拦截策略清单、放行审批记录。

核查方法(控制台):系统升级/特征库信息(URL 库、应用库、AV 库版本与时间);策略模板(恶意网站拦截、应用控制、文件外发控制);日志中近期命中样例(脱敏)。

  • 预期证据:库版本截图、策略清单、命中样例。

数据完整性 / 数据保密性

对应控制点:8.1.4.7、8.1.4.8

判定要点:管理面 HTTPS(禁 SSLv3/TLS1.0/1.1——openssl -tls1 探测应失败、-tls1_2 应成功)、日志外送 TLS/SSH 通道、行为日志中 HTTPS 流量仅记录域名/SNI 级别(完整解密需 CA 根证书下发终端——若启用 HTTPS 解密,须核查授权与隐私告知证据,属敏感项重点记录)。

  • 取证要求:协议探测截图、解密策略配置页与授权说明(如启用)。

备份恢复

对应控制点:8.1.4.9 a)c)

判定要点:配置备份(策略/账户/证书导出加密存放)、双机 HA(串接设备建议双机热备+BYPASS,单点串接即单点故障——判部分符合并提示架构风险)、恢复演练。

  • 取证要求:备份任务与文件清单、HA 状态截图、演练记录。

剩余信息保护

对应控制点:8.1.4.10 a)b)

判定要点:过期日志清理策略(6 个月之外的清理审批)、离职账户/临时放行策略及时回收、设备退役前配置与日志擦除记录。

  • 取证要求:存储策略页、清理审批记录。

个人信息保护

对应控制点:8.1.4.11 a)b)、《个人信息保护法》最小必要原则(管理面联动)

核查方法(控制台):日志查询权限分配页、导出审批/水印设置、隐私告知与制度文件(管理面核查)。

  • 预期证据:权限页、制度文件、脱敏导出样例。

参考依据

关联文章