# 入侵检测与防御系统（IDS/IPS）测评

> 入侵检测系统（IDS）与入侵防御系统（IPS）三级等保现场测评取证命令单：按 GB/T 22239-2019 安全区域边界与安全计算环境控制点编排，覆盖硬件 IDS/IPS、防火墙/交换机 IPS 模块与开源 Snort、Suricata 的部署形态、身份鉴别、访问控制、安全审计、入侵防范（特征库时效与阻断策略）、数据完整性与保密性、备份恢复、剩余信息保护与个人信息保护，给出核查命令、判定要点与高风险口径，含开源组件 IDS测评 与 IPS测评 判定差异，供等级测评现场取证使用。

---

LLMS index: [llms.txt](/wikis/llms.txt)

---

> 定位：网络入侵检测系统（IDS）与网络入侵防御系统（IPS）三级等保现场测评**取证命令单**，按 GB/T 22239-2019 安全区域边界（8.1.2）与安全计算环境（8.1.4）控制点分节组织核查方法、核查命令、判定要点与取证要求。
> 适用范围：硬件 IDS（旁路镜像/分光检测型）、硬件 IPS（串接阻断型）、防火墙/交换机等网络设备内置的 IPS 功能模块，以及部署于 Linux 主机的开源组件（Snort、Suricata）；控制台核查项按「系统配置 / 用户管理 / 日志中心」等通用菜单名表述，各厂商命名有差异，按设备实际界面取证。绿盟 NIDS 的厂商专项口径见 [27、等保2.0-绿盟网络入侵检测系统（NIDS）](../27等保2.0-绿盟网络入侵检测系统nids/)，本文不重复厂商界面细节。
> 配套测评：[Web应用防火墙（WAF）测评](../web应用防火墙waf测评/)（同板块边界防护类设备）、[日志审计系统测评](../日志审计系统测评/)（日志集中留存证据）、[防火墙核查脚本](../防火墙核查脚本/)（同板块访问控制类设备）；配套加固：[17、加固方案总纲](../../../reinforce/其他系统或设备/17网络设备安全设备服务器数据库和应用系统的加固方案/)；高风险口径：[22、高风险判定指引与加固对照表](../../../reinforce/其他系统或设备/22高风险判定指引与加固对照表/)。
>
> 使用说明：
>
> - 本文所有命令均为**只读取证**命令，不修改配置、不重启服务、不执行清除类操作；涉及探测验证（默认口令登录、SNMP 团体字探测、测试攻击流量）的操作**必须先取得被测单位书面授权**，并在测试后恢复原状。
> - 每个"控制点章节"按「对应控制点 → 判定要点 → 取证要求 → 核查命令/核查方法 → 备注 → 预期证据」编排；命令回显连同命令行一起截图，控制台核查项以页面截图取证。
> - 硬件设备各厂商 CLI 互不兼容，本文只给**通用命令表述**（如华为系 `display version`、思科系 `show version`），不收录厂商私有命令；命令不存在或输出与示例差异较大时，先确认产品形态与版本，再换用等效核查方法或转入配置文件、管理控制台取证，**不得据命令缺失直接判不符合**。
> - 示例输出中的地址、账户、路径均为演示值（如 192.168.10.5、demo.local），现场须替换为真实取证结果并对涉及个人信息与内网管理地址的内容脱敏后再入报告。
>
> 不适用标识说明：
>
> - 使用 `【不适用】` 明确标记现场可判定为不适用的控制点。
> - 判定依据采用 GB/T 28448-2019"按测评对象实际功能、是否直接处理数据、是否具备该类安全机制判定"的原则；IDS/IPS 兼具"区域边界检测/防护手段"与"被测设备"双重身份，控制点归属先定性再取证，不适用须在报告中写明对象边界理由。

## 基础信息与部署形态

IDS/IPS 在三级等保测评中有**双重身份**，取证前先按部署与用途定性，避免把区域边界证据记到安全计算环境名下（或反之）：

| 视角 | 归属 | 测评侧重 |
|---|---|---|
| **作为检测/防护手段** | 安全区域边界（8.1.2） | 关键网络节点处检测、防止或限制从外部/内部发起的网络攻击行为（8.1.2.3）；网络侧恶意代码检测与防护机制升级更新（8.1.2.4）；边界节点安全审计（8.1.2.5） |
| **作为被测设备** | 安全计算环境（8.1.4） | 设备自身管理面的身份鉴别、访问控制、安全审计、数据完整性与保密性、备份恢复、剩余信息保护、个人信息保护 |

> **对应控制点**：非独立控制点（测评对象与资产确认）；部署位置佐证 GB/T 22239-2019 8.1.2.3 a)b)（关键网络节点处检测外部/内部发起的攻击行为——探测点覆盖即证据）；IPS 串接的冗余情况佐证 8.1.3.2 网络架构 e)（关键设备硬件冗余）。
>
> **判定要点**：部署位置覆盖互联网边界、核心交换、服务器区入口等关键网络节点，型号/版本/特征库版本可取证，IPS 串接具备 BYPASS 或双机冗余 → 符合；设备运行正常但重要业务区无探测点（镜像流量未覆盖）→ 部分符合（8.1.2.3 对应项同判部分符合）；IPS 串接单机运行且无 BYPASS 补偿 → 部分符合并出具整改建议；设备有但未接入任何流量 → 不能作为 8.1.2.3 的防护证据。
>
> **取证要求**：系统概览/关于页截图（型号、软件版本、特征库版本）、部署拓扑图与接口连接表（探测口/管理口/串联口）、BYPASS 功能说明或配置截图、保护网段清单与网络拓扑比对表、HA 状态页截图。

### A. 设备型号、版本与特征库版本

**核查方法**：登录设备管理控制台，进入「系统概览 / 关于 / 系统信息」页面，记录产品型号、硬件规格、软件版本号、特征库/规则库版本与更新日期、授权状态；有 CLI 时用通用命令复核版本。版本信息用于判断是否停服（EOL）与特征库更新能力，与入侵防范一节联动。

**核查命令**（网络设备 CLI 通用表述，以厂商手册为准）：

```bash
# 华为/华三等 VRP/Comware 系通用表述
display version
# 思科/深信服/山石等常见表述
show version
```

**核查命令**（开源组件所在主机）：

```bash
# Suricata 版本（-V：Displays the version of Suricata）
suricata -V
# Suricata 编译信息（--build-info：Display the build information the Suricata was built with）
suricata --build-info | head -n 15
# Snort 版本
snort -V
```

- 备注：开源组件的规则集版本另见入侵防范 G)（suricata-update / 规则文件核查）。
- 预期证据：系统信息页截图、版本命令回显截图、授权证书或订阅材料复印件。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl">suricata -V
</span></span><span class="line"><span class="cl">This is Suricata version 7.0.6 running in SYSTEM mode   <span class="c1">#（7.x 回显，以实际版本为准）</span>
</span></span><span class="line"><span class="cl">
</span></span><span class="line"><span class="cl">snort -V
</span></span><span class="line"><span class="cl">,,_     -*&gt; Snort++ &lt;*-
</span></span><span class="line"><span class="cl">o<span class="s2">&#34;  )~   Version 3.1.78
</span></span></span><span class="line"><span class="cl"><span class="s2"> &#39;&#39;&#39;&#39;    By Martin Roesch &amp; The Snort Team
</span></span></span><span class="line"><span class="cl"><span class="s2">         https://snort.org/snort3
</span></span></span><span class="line"><span class="cl"><span class="s2">（Snort 3.x 横幅回显；Snort 2.x 为 &#34;</span>Snort!<span class="s2">&#34; 横幅，格式不同）
</span></span></span></code></pre></div><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-text" data-lang="text"><span class="line"><span class="cl">控制台「系统概览」（节选，演示值）
</span></span><span class="line"><span class="cl">设备型号：IDPS-DEMO-3200（检测/防护双引擎）
</span></span><span class="line"><span class="cl">软件版本：V5.0R2 build 20260710
</span></span><span class="line"><span class="cl">攻击特征库：2026-08-28（自动更新：每日 03:00）
</span></span><span class="line"><span class="cl">应用识别库：2026-08-25
</span></span><span class="line"><span class="cl">系统时间：2026-09-03 09:30:12（NTP 同步：192.168.10.100）
</span></span></code></pre></div>
</details>


### B. 部署模式（旁路 IDS 与串接 IPS）

**核查方法**：对照拓扑图现场查看接线：IDS 核查探测口镜像/分光来源端口（来自核心交换机哪个观察口）；IPS 核查串联口的上/下游对接端口；内置 IPS 模块核查宿主设备（防火墙/交换机）上的安全策略调用关系。核对部署模式与宣称能力是否一致。

<div class="alert alert-warning" role="alert"><div class="h4 alert-heading" role="heading">IPS 串接必须核查 BYPASS 与单点故障</div>


IPS 串接于业务必经链路，设备断电或故障即影响业务连续性。现场必须核查：①硬件 BYPASS（断电直通）是否具备并启用；②软件旁路开关状态；③是否双机热备。三者均无时，除判备份恢复相关条款外，还应记录单点故障风险并出具整改建议；IDS 旁路部署不承载业务流量，无此项要求。
</div>


- 备注：IDS 部署模式只告警不阻断属产品形态使然，**不得**因"只告警不阻断"对 IDS 判不符合；IPS 则必须核查阻断能力（见入侵防范 D)）。
- 预期证据：拓扑图（标注 IDS/IPS 接入点）、接口连接表照片、BYPASS 配置或说明截图、镜像会话配置截图。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-text" data-lang="text"><span class="line"><span class="cl">部署模式核查记录（演示值）
</span></span><span class="line"><span class="cl">形态一（互联网边界）：IPS 串接
</span></span><span class="line"><span class="cl">  上联口 GE0/1 ←→ 出口防火墙 GE1/0/3    下联口 GE0/2 ←→ 边界交换机 GE1/0/24
</span></span><span class="line"><span class="cl">  硬件 BYPASS：已启用（断电直通）    软件旁路开关：关闭（正常检测）
</span></span><span class="line"><span class="cl">形态二（服务器区）：IDS 旁路镜像
</span></span><span class="line"><span class="cl">  探测口 GE0/3 ←→ 核心交换机 GE1/0/2（观察口，镜像会话 obs_1：源 VLAN 100/110/120）
</span></span><span class="line"><span class="cl">管理口 GE0/0：192.168.10.5/24（仅运维网段可达）
</span></span></code></pre></div>
</details>


### C. 探测口接线与流量覆盖比对

**核查方法**：从设备控制台导出「保护网段 / 监测对象清单」，与被测系统网络拓扑逐项比对：互联网边界入口、核心交换、服务器区入口是否均有检测覆盖；抽查交换机镜像会话配置与设备探测口的对应关系；核查检测范围是否覆盖被测定级对象的全部重要网段。

- 判定标准：重要业务区流量均已纳入检测 → 符合；存在重要业务区（如服务器区、核心交换上联）无探测点 → 部分符合（8.1.2.3 对应项同判）；仅有互联网边界探测、内部关键节点全覆盖缺失 → 部分符合并单列 8.1.2.3 b) 内部攻击检测的整改建议。
- 预期证据：保护网段清单截图（导出文件）、镜像会话配置截图、覆盖比对表、访谈纪要。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-text" data-lang="text"><span class="line"><span class="cl">流量覆盖比对表（演示值）
</span></span><span class="line"><span class="cl">互联网边界出入口：已覆盖（IPS 串接）
</span></span><span class="line"><span class="cl">核心交换上联链路：已覆盖（镜像 obs_1）
</span></span><span class="line"><span class="cl">服务器区汇聚 VLAN110：已覆盖（镜像 obs_1）
</span></span><span class="line"><span class="cl">办公终端区 VLAN120：已覆盖（镜像 obs_1）
</span></span><span class="line"><span class="cl">灾备机房数据同步链路：未覆盖 —— 比对结论：非重要业务区，不判缺项，建议补测
</span></span></code></pre></div>
</details>


### D. 双机部署与冗余

**核查方法**：核查双机热备/主备状态页（心跳状态、配置同步状态、最近一次主备切换时间）；索取 HA 切换演练记录。判定口径按产品形态区分：**IDS 旁路部署可单机运行**（失效仅影响检测能力，不影响业务）；**IPS 串接建议双机**，单机必须有 BYPASS 硬旁路补偿。

- 判定标准：IPS 串接双机热备且同步正常 → 符合；IPS 单机+BYPASS 有效且有切换预案 → 部分符合；IPS 单机无任何冗余或旁路补偿 → 部分符合并记录单点故障风险；IDS 单机旁路 → 按旁路部署口径取证记录，冗余不作强制项。
- 预期证据：HA 状态页截图、配置同步时间截图、切换演练记录、BYPASS 配置截图。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-text" data-lang="text"><span class="line"><span class="cl">控制台「系统状态 &gt; 高可用」（节选，演示值）
</span></span><span class="line"><span class="cl">双机角色：本机=主（GE0/1 对端 192.168.10.6=备）
</span></span><span class="line"><span class="cl">心跳链路：GE0/4 直连，状态正常
</span></span><span class="line"><span class="cl">配置同步：2026-09-02 22:10（策略变更自动同步）
</span></span><span class="line"><span class="cl">最近主备切换：2026-06-15（季度演练，业务恢复 12 秒）
</span></span></code></pre></div>
</details>


## 身份鉴别

> **对应控制点**：GB/T 22239-2019 8.1.4.1 身份鉴别 a)~d)（设备自身管理面按安全计算环境-安全设备测评）
>
> **判定要点**：管理账户唯一且非默认口令、口令复杂度与定期更换已配置、失败处理与会话超时已启用、远程管理走加密通道 → 符合；仅满足其中一部分 → 部分符合；沿用出厂默认口令、管理台可 HTTP 明文登录 → 不符合（高风险）。
>
> **取证要求**：账户清单与口令策略配置截图、错误口令登录锁定实测记录、会话超时实测记录、SNMP 配置页与团体字核查记录、双因素配置页或未启用截图。

<div class="alert alert-warning" role="alert"><div class="h4 alert-heading" role="heading">高风险提示</div>


出现以下任一情形按《高风险判定指引》判高风险：`admin` 等默认账户沿用出厂口令或弱口令；管理台支持 HTTP 明文登录且未强制 HTTPS；SNMP 使用 `public`/`private` 默认团体字且管理网段可达。开源组件（Snort/Suricata）鉴别信息按其所在宿主机测评，宿主机弱口令与密钥残留一并计入。

判定口径详见 [22、高风险判定指引与加固对照表](../../../reinforce/其他系统或设备/22高风险判定指引与加固对照表/)。
</div>


### A. 默认账户与默认口令

**核查方法**：在「用户管理」导出账户清单，核查 `admin` 等出厂账户的当前名称与启用状态；访谈确认口令已修改后，**在授权前提下用出厂默认口令尝试登录实测**，验证已失效。

- 判定标准：默认账户已重命名或口令已改为强口令（实测默认口令不可登录）→ 符合；默认口令仍可登录 → 不符合（高风险）。
- 预期证据：账户清单截图、默认口令登录失败实测截图、口令变更审批记录。

### B. 口令复杂度、失败锁定与会话超时

**核查方法**：在「系统配置 / 密码策略」核对口令长度、字符类别、有效期三项；核对登录失败次数限制、锁定时长、空闲会话超时；现场分别用弱口令设置、错误口令连续登录、登录后静置三种方式实测。开源组件所在宿主机按主机测评口径核查口令策略。

**核查命令**（开源组件宿主机辅助核查，演示值）：

```bash
# 登录口令有效期策略（PASS_MAX_DAYS 等项）
grep -E "^PASS_(MAX_DAYS|MIN_DAYS|MIN_LEN|WARN_AGE)" /etc/login.defs
# 组件运行账户的口令有效期信息（以 suricata 运行账户为例）
chage -l suricata 2>/dev/null | head -n 8
# 组件服务运行状态（确认组件进程以专用账户运行）
systemctl status suricata --no-pager 2>/dev/null | head -n 5
ps -ef | grep -E "suricata|snort" | grep -v grep
```

- 预期证据：口令策略配置页截图、弱口令被拒绝与账户锁定提示截图、会话超时自动退出截图、宿主机口令策略回显。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-text" data-lang="text"><span class="line"><span class="cl">控制台「系统配置 / 密码策略」（节选，演示值）
</span></span><span class="line"><span class="cl">口令最小长度：12 位
</span></span><span class="line"><span class="cl">复杂度要求：大写字母 + 小写字母 + 数字 + 特殊字符，至少包含 3 类
</span></span><span class="line"><span class="cl">口令有效期：90 天
</span></span><span class="line"><span class="cl">登录失败锁定：5 次失败锁定 30 分钟
</span></span><span class="line"><span class="cl">会话空闲超时：10 分钟自动退出
</span></span></code></pre></div>
</details>


### C. SNMP 团体字与 SNMPv3

**核查方法**：在「系统配置 / SNMP」核查 SNMP 服务启用状态与版本：未启用则记录"未启用"作为证据；启用 v2c 的核查团体字默认值与来源限制；启用 v3 的核查认证与加密算法配置并现场验证。团体字也可在 CLI 复核（通用表述，以厂商手册为准）。

**核查命令**（网络设备 CLI 通用表述 / 从测试机探测，探测须授权）：

```bash
# 华为系通用表述
display snmp-agent community
# 思科系常见表述
show snmp community
# 默认团体字实测：改用 public 探测应超时（演示值）
snmpwalk -v 2c -c public 192.168.10.5 system 2>&1 | head -n 3
```

- 判定标准：未启用 SNMP，或启用 v3（authPriv 模式）且凭证受控 → 符合；启用 v2c 且团体字已改为强值、来源限定管理网段 → 部分符合并建议升级 v3（v2c 团体字明文传输，鉴别信息可被窃听）；v2c 沿用 `public`/`private` 默认团体字 → 不符合（高风险）。
- 预期证据：SNMP 配置页截图（版本、团体字掩码、来源 ACL）、CLI 回显、snmpwalk 探测超时回显。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl">snmpwalk -v 2c -c public 192.168.10.5 system
</span></span><span class="line"><span class="cl">Timeout        <span class="c1">#（默认团体字已失效，实测通过）</span>
</span></span><span class="line"><span class="cl">
</span></span><span class="line"><span class="cl"><span class="c1"># 控制台「系统配置 / SNMP」（节选，演示值）</span>
</span></span><span class="line"><span class="cl">SNMP Agent：启用    版本：v3（认证：SHA，加密：AES128）
</span></span><span class="line"><span class="cl">v2c：已停用        Trap 目标：192.168.10.60（日志审计系统，v3 上送）
</span></span></code></pre></div>
</details>


### D. 双因素鉴别与运维链路

**核查方法**：核查管理台登录是否启用第二因素（OTP 动态令牌 / UKey / 证书），现场演示登录；未启用时核查是否经由堡垒机或统一认证平台在外围实现组合鉴别（链路：运维终端 → 堡垒机 → 设备管理台）。

- 判定标准：采用「口令 + 基于密码技术的第二因素」→ 符合；仅单因素但管理通道经堡垒机统一鉴别与审计 → 部分符合；单因素且直连管理 → 不符合（三级系统常见判定）。
- 预期证据：双因素配置页截图或登录演示记录、堡垒机账号映射表（脱敏）、访谈纪要。

## 访问控制

> **对应控制点**：GB/T 22239-2019 8.1.4.2 访问控制 a)~f)（设备自身管理面）；8.1.4.4 c)（管理终端接入限制，与管理口 ACL 互为印证）
>
> **判定要点**：管理口仅运维网段/堡垒机可达（设备侧与网络侧至少一侧落地且实测）、三权分立角色（系统管理员/审计管理员/安全管理员）齐备分人、默认账户已处置、无多余/共享账户 → 符合；有账户体系但权限未最小化、管理限制仅靠网络侧单边实现 → 部分符合；管理端口对全网开放、仅单一超级管理员统管 → 不符合（高风险）。
>
> **取证要求**：管理口来源限制（可信主机/ACL）配置截图、账户—角色—人员对照表、越权实测记录、账户停用审批记录、宿主机监听与防火墙规则回显（开源组件）。

<div class="alert alert-warning" role="alert"><div class="h4 alert-heading" role="heading">高风险提示</div>


设备管理口（HTTPS/SSH）未做来源限制且可从业务网段/互联网直达，等同于把检测/防护设备自身变为攻击跳板，判高风险；仅存在一个 `admin` 超级管理员账户、审计管理员角色未启用，同为典型不符合形态（与 NIDS 厂商专项口径一致，此处为通用判定）。

判定口径详见 [22、高风险判定指引与加固对照表](../../../reinforce/其他系统或设备/22高风险判定指引与加固对照表/)。
</div>


### A. 管理口来源限制

**核查方法**：核查设备自身「管理员登录地址限制 / 可信主机」配置；同时核查网络侧限制（管理区交换机 ACL、防火墙策略仅放行堡垒机/运维网段访问管理口）。IPS 串接设备还应核查管理口与串联业务口的地址隔离（管理流量不得混入业务链路）。

**核查命令**（网络设备 CLI 通用表述，以厂商手册为准）：

```bash
# 华为系通用表述：ACL 配置与管理口绑定
display acl all
display current-configuration | include telnet|ssh|acl
# 思科系常见表述
show access-lists
show running-config | include line vty|access-class
```

- 判定标准：设备侧限定管理终端 IP/网段且实测非授权地址不可达 → 符合；仅依赖网络侧 ACL、设备侧未限制 → 部分符合；两侧均无限制 → 不符合。
- 预期证据：可信主机/登录地址限制截图、ACL 与防火墙策略截图、非授权地址登录被拒实测记录。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-text" data-lang="text"><span class="line"><span class="cl">控制台「系统配置 &gt; 管理地址限制」（节选，演示值）
</span></span><span class="line"><span class="cl">HTTPS 管理允许来源：192.168.20.0/24（运维网段）、192.168.20.31（堡垒机）
</span></span><span class="line"><span class="cl">SSH 允许来源：192.168.20.0/24
</span></span><span class="line"><span class="cl">其他来源：默认拒绝（实测 172.16.8.9 登录被拒）
</span></span></code></pre></div>
</details>


### B. 三权分立与角色权限

**核查方法**：在「用户管理 / 角色管理」核对系统管理员、审计管理员、安全管理员三类角色是否启用并分人持有；用低权限账户实测越权（审计管理员尝试修改检测策略应被拒绝、安全管理员尝试清空日志应被拒绝）；核对权限粒度可细化到功能模块（策略管理、日志查看、系统配置）。

- 判定标准：三员角色齐备、分人持有、互不兼任，权限粒度到模块 → 符合；角色存在但实际同一人兼任或粒度仅到角色级 → 部分符合；仅单一 `admin` 统管 → 不符合。
- 预期证据：账户与角色对照表、各角色权限项截图、越权实测截图、访谈纪要。

### C. 默认账户处置与多余账户清理

**核查方法**：核查 `admin` 等默认账户的重命名/停用状态；逐账户核对用途与最近登录时间；对停用账户核查停用审批记录；确认不存在一人多岗共用同一账户的情形。

- 判定标准：无多余/过期/共享账户且默认账户已处置 → 符合；存在无法说明用途的账户 → 部分符合；默认账户未处置或多账户共享 → 不符合。
- 预期证据：账户台账与用途说明、最近登录时间截图、停用/删除审批记录。

## 安全审计

> **对应控制点**：GB/T 22239-2019 8.1.4.3 安全审计 a)~d)（设备自身）；8.1.2.5 安全审计 a)c)（作为边界节点承担的网络边界审计与记录保护）；《网络安全法》第二十一条第（三）项"采取监测、记录网络运行状态、网络安全事件的技术措施，并按照规定留存相关的网络日志不少于六个月"
>
> **判定要点**：检测告警日志、阻断动作日志（IPS）与管理员操作日志齐备，留存不少于 6 个月，且 Syslog/SNMP Trap 外送至日志审计系统 → 符合；仅记录部分日志、留存不足但已外送集中存储、告警无处置记录 → 部分符合；审计未启用或普通管理员可删改审计记录 → 不符合（高风险）。
>
> **取证要求**：三类日志样例截图（含时间、用户/源目 IP、事件类型、结果）、日志外送配置与接收记录、最早日志时间戳、告警处置工单、越权删除实测记录。

<div class="alert alert-warning" role="alert"><div class="h4 alert-heading" role="heading">高风险提示</div>


日志仅存于设备本地且留存不足 6 个月、又未外送至日志审计系统集中存储，不满足《网络安全法》第二十一条与等保三级集中管控要求，判高风险。告警长期无人处置（无值班/工单记录）时，即使日志留存达标，8.1.2.3 d) 的报警要求亦判部分符合。

判定口径详见 [22、高风险判定指引与加固对照表](../../../reinforce/其他系统或设备/22高风险判定指引与加固对照表/)。
</div>


### A. 审计覆盖与日志类型

**核查方法**：区分三类日志逐一取证：①检测告警日志（命中规则、攻击类型、源/目的 IP、严重等级）；②阻断动作日志（IPS：动作=阻断/重置/放行的记录）；③管理员操作日志（登录/注销、策略变更、配置修改、告警处理）。抽取最近一条管理员操作记录核对时间、用户、事件类型、结果四要素；核查设备与 NTP 时钟同步状态。

- 备注：与 NIDS 专项口径一致——攻击/告警日志不能替代管理员操作审计，两类都要截图取证。
- 预期证据：三类日志样例截图（含时间、用户、事件类型、结果）、NTP 同步状态截图。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-text" data-lang="text"><span class="line"><span class="cl">控制台「日志中心 &gt; 安全事件日志」（节选，演示值）
</span></span><span class="line"><span class="cl">时间：2026-09-02 14:21:37  攻击类型：暴力破解（SSH）  源IP：203.0.113.77 → 192.168.30.21:22
</span></span><span class="line"><span class="cl">动作：阻断（IPS）  规则组：暴力破解  等级：高危
</span></span><span class="line"><span class="cl">控制台「系统管理 &gt; 操作日志」（节选）
</span></span><span class="line"><span class="cl">2026-09-01 09:12:04  audit_admin  查询日志  成功  来源IP：192.168.20.31
</span></span><span class="line"><span class="cl">2026-08-30 16:40:11  sec_admin    启用挖矿行为检测规则组  成功  来源IP：192.168.20.31
</span></span></code></pre></div>
</details>


### B. 审计记录字段与时间同步

**核查方法**：抽取告警日志与管理员操作日志各一条，逐项核对时间、用户/主体、事件类型、事件结果、来源与目标信息；核对设备时间与 NTP 服务器的同步状态（时钟漂移将影响告警与工单的关联取证）。开源组件核查 eve.json 记录字段。

**核查命令**（Suricata 宿主机，eve.json 为默认 EVE JSON 输出文件，路径按实际配置调整）：

```bash
# eve.json 最近记录：核对 timestamp/event_type/源目 IP/alert 字段
tail -n 2 /var/log/suricata/eve.json
# 仅抽取告警类事件（event_type=alert，含 signature_id 等字段）
grep '"event_type":"alert"' /var/log/suricata/eve.json | tail -n 2
# 服务运行与日志通道状态
journalctl -u suricata --no-pager | tail -n 10
```

- 判定标准：字段要素齐全且时钟同步 → 符合；缺事件结果或用户标识 → 部分符合。
- 预期证据：日志字段抽样截图、NTP 配置截图、eve.json 回显（脱敏后）。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl">grep <span class="s1">&#39;&#34;event_type&#34;:&#34;alert&#34;&#39;</span> /var/log/suricata/eve.json <span class="p">|</span> tail -n <span class="m">1</span> <span class="p">|</span> head -c <span class="m">420</span>
</span></span><span class="line"><span class="cl"><span class="o">{</span><span class="s2">&#34;timestamp&#34;</span>:<span class="s2">&#34;2026-09-02T14:21:37.923451+0800&#34;</span>,<span class="s2">&#34;flow_id&#34;</span>:987654321,<span class="s2">&#34;event_type&#34;</span>:<span class="s2">&#34;alert&#34;</span>,
</span></span><span class="line"><span class="cl"> <span class="s2">&#34;src_ip&#34;</span>:<span class="s2">&#34;203.0.113.77&#34;</span>,<span class="s2">&#34;src_port&#34;</span>:44371,<span class="s2">&#34;dest_ip&#34;</span>:<span class="s2">&#34;192.168.30.21&#34;</span>,<span class="s2">&#34;dest_port&#34;</span>:22,<span class="s2">&#34;proto&#34;</span>:<span class="s2">&#34;TCP&#34;</span>,
</span></span><span class="line"><span class="cl"> <span class="s2">&#34;alert&#34;</span>:<span class="o">{</span><span class="s2">&#34;action&#34;</span>:<span class="s2">&#34;blocked&#34;</span>,<span class="s2">&#34;signature_id&#34;</span>:2027865,<span class="s2">&#34;rev&#34;</span>:3,<span class="s2">&#34;signature&#34;</span>:<span class="s2">&#34;暴力破解类规则（演示值）&#34;</span>,<span class="s2">&#34;severity&#34;</span>:1<span class="o">}}</span>
</span></span><span class="line"><span class="cl">（字段含时间、源目地址端口、动作、规则号、严重等级，与等保四要素对照通过；演示值已脱敏）
</span></span></code></pre></div>
</details>


### C. 日志留存与外送（Syslog/SNMP Trap）

**核查方法**：核查「日志外送 / Syslog 服务器」配置（服务器地址、端口 514、协议 UDP/TCP/TLS、启用的日志类型）与 SNMP Trap 上送配置，并在日志审计系统侧确认实际接收；查询设备本地最早日志时间戳核算留存时长；核查告警通知方式（邮件/短信/平台联动）。

**核查命令**（Suricata 宿主机核查日志外送形态，演示值）：

```bash
# EVE 输出配置：filetype 支持 regular|syslog|unix_dgram|unix_stream|redis（官方文档口径）
grep -A 6 "eve-log:" /etc/suricata/suricata.yaml | head -n 10
# 本机 rsyslog 远程外送配置（@=UDP，@@=TCP）
grep -rE "^[@*].*@(192\.168|10\.|172\.)" /etc/rsyslog.conf /etc/rsyslog.d/ 2>/dev/null | head -n 5
```

- 判定标准：留存 ≥6 个月（本地或集中存储任一满足即可，须证据闭环）→ 符合；留存不足但已外送且集中侧满足 → 符合（以集中侧证据为准）；本地不足且无外送 → 不符合（高风险）。
- 预期证据：Syslog/Trap 配置截图、日志审计系统接收查询截图、最早日志时间戳截图。

### D. 告警响应处置与审计账户分立

**核查方法**：抽取近 1~3 个月高危告警 3~5 条，追踪处置链路（值班记录 → 工单/事件单 → 处置结论）；核查告警送达责任人方式（邮件/短信/平台派单）；用非审计管理员账户尝试删除/清空日志验证被拒绝；核查审计管理员角色独立于系统管理员。

- 判定标准：告警有送达、有处置、有闭环，审计账户独立且越权被拒 → 符合；有告警无处置记录，或审计账户未独立 → 部分符合；任意管理员可清空日志 → 不符合（高风险）。
- 预期证据：告警工单复印件（脱敏）、值班表、越权删除实测截图、审计管理员角色配置截图。

## 入侵防范（检测与防护能力为核心）

> **对应控制点**：GB/T 22239-2019 8.1.2.3 入侵防范 a)~d)（应在关键网络节点处检测、防止或限制从外部/内部发起的网络攻击行为；采取技术措施对网络行为进行分析、实现对网络攻击特别是新型网络攻击行为的分析；检测到攻击行为时记录攻击源 IP、攻击类型、攻击目标、攻击时间，发生严重入侵事件时提供报警）；8.1.2.4 恶意代码和垃圾邮件防范 a)（关键网络节点处对恶意代码进行检测并维护防护机制升级更新）；设备本体 8.1.4.4 e)f)（发现并修补自身已知漏洞；检测对重要节点的入侵行为并报警）
>
> **判定要点**：部署位置覆盖关键网络节点（8.1.2.3 a) 外部攻击——互联网边界，b) 内部攻击——核心交换/服务器区入口）、高危规则组启用、特征库按时更新、IPS 阻断动作实际生效、告警记录与处置闭环 → 符合；特征库超过 1 个月未更新、IPS 只告警不阻断且无等效补偿、部分重要节点未覆盖 → 部分符合；特征库超过半年未更新 → 不符合倾向（衔接高风险判例）；策略未启用或设备未接入流量 → 不符合。
>
> **取证要求**：检测/防护策略与规则组启用清单截图、特征库版本与更新记录截图、IPS 动作配置与近期阻断记录截图、误报白名单审批记录、联动策略截图、漏洞扫描与补丁记录、开源组件命令回显。

<div class="alert alert-warning" role="alert"><div class="h4 alert-heading" role="heading">高风险提示</div>


《高风险判定指引》判例：三级系统关键网络节点对外部发起的攻击行为无任何防护手段（如未部署 IPS/WAF/态势感知等），或对内部发起的攻击行为无任何检测、防护手段，判高风险；**网络攻击/防护检测措施的策略库/规则库半年及以上未更新、无法满足防护需求，同为高风险判例**。现场据此口径：特征库超过半年未更新按不符合并提示高风险风险；超过 1 个月不足半年判部分符合并出具更新机制整改建议。

判定口径详见 [22、高风险判定指引与加固对照表](../../../reinforce/其他系统或设备/22高风险判定指引与加固对照表/)。
</div>


### A. 检测/防护策略启用与高危规则组

**核查方法**：在「安全策略 / 检测策略」核查策略启用状态与规则组配置，重点核对高危规则组是否启用：暴力破解（SSH/RDP/口令爆破类）、Web 攻击（SQL 注入/XSS/命令执行/文件包含）、挖矿与木马外联、蠕虫传播、端口扫描与异常流量类；记录规则组的严重等级划分与默认动作；核查策略是否经过本地调优（对照厂商默认策略版本）。

- 判定标准：高危规则组已启用且与业务匹配（如承载 Web 业务的区域启用 Web 攻击规则组）→ 符合；部分高危规则组未启用且无理由说明 → 部分符合；检测策略整体未启用 → 不符合。
- 预期证据：策略与规则组启用清单截图、规则组与业务区域对应表、策略调优记录。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-text" data-lang="text"><span class="line"><span class="cl">控制台「安全策略 &gt; 规则组管理」（节选，演示值）
</span></span><span class="line"><span class="cl">暴力破解检测组：启用（动作：IPS=阻断 / IDS=告警）  规则数：486
</span></span><span class="line"><span class="cl">Web 攻击检测组：启用（动作：阻断）                规则数：3120
</span></span><span class="line"><span class="cl">挖矿与木马外联组：启用（动作：阻断）              规则数：1542
</span></span><span class="line"><span class="cl">蠕虫传播检测组：启用（动作：告警+联动防火墙封禁）  规则数：221
</span></span><span class="line"><span class="cl">端口扫描检测组：启用（动作：告警）                规则数：96
</span></span></code></pre></div>
</details>


### B. 特征库/规则库版本与更新时效

**核查方法**：核查特征库/规则库当前版本、最近更新日期与自动更新任务（周期、更新源、失败重试）；对照厂商安全公告（或开源规则集发布页）确认未长期停更；按以下口径判定时效（距测评日）：

| 更新间隔 | 判定口径 |
|---|---|
| 1 个月以内 | 符合（检测能力持续有效） |
| 1~6 个月 | 部分符合（检测能力可能滞后于新攻击手法，出具整改建议） |
| 半年及以上 | 不符合倾向，衔接《高风险判定指引》"策略库/规则库半年及以上未更新"判例，按高风险风险处置 |

- 预期证据：特征库版本页截图、自动更新任务配置与最近更新结果截图、厂商公告核对记录。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-text" data-lang="text"><span class="line"><span class="cl">控制台「系统维护 &gt; 特征库更新」（节选，演示值）
</span></span><span class="line"><span class="cl">攻击特征库：2026-08-28 03:00（自动更新：每日，最近结果：成功）
</span></span><span class="line"><span class="cl">应用识别库：2026-08-25 03:00
</span></span><span class="line"><span class="cl">恶意代码检测库：2026-08-28 03:00
</span></span><span class="line"><span class="cl">距测评日：6 天 —— 时效判定：符合
</span></span></code></pre></div>
</details>


### C. 特征库来源合法性

**核查方法**：核查特征库/规则库的获取渠道：硬件设备核对厂商官方订阅授权（License 或升级服务合同，升级包经官方升级中心下发）；开源组件核对规则集来源——Suricata 默认经 suricata-update 下载 **Emerging Threats Open（ET Open）** 规则集（官方文档口径），Snort 规则集分 **Subscriber Ruleset（Cisco Talos 开发维护）** 与 **Community Ruleset（社区开发、Talos 质量保证、免费提供）** 两类，注册用户凭 oinkcode 拉取。核查是否存在来路不明的第三方规则包。

- 判定标准：官方订阅在有效期内或开源规则集来自官方渠道 → 符合；订阅过期但仍在用旧库 → 部分符合（联动特征库时效判定）；来源不明/自打包无校验 → 不符合。
- 预期证据：订阅授权文件复印件、升级中心对接配置截图、suricata-update 源清单回显、Snort oinkcode 配置说明。

### D. IPS 阻断模式与动作配置

**核查方法**：核查 IPS 的防护动作配置：全局默认动作与各规则组动作（阻断/告警/重置/放行）；核查近期阻断日志中"阻断/重置"动作占比，验证阻断实际生效；核查业务低峰期误阻断的申诉与恢复机制。**IDS 只告警属产品形态使然**，对 IDS 应核查告警产出与送达；对 IPS 则必须核查阻断能力——只告警不阻断且无等效补偿（如联动防火墙封禁）时判部分符合。

**核查命令**（Suricata 宿主机核查运行模式与阻断产出，演示值）：

```bash
# 运行模式：af-packet（inline 时为 IPS 阻断模式）/ nfqueue；IDS 采集模式不影响告警
grep -E "af-packet|nfqueue" /etc/suricata/suricata.yaml | head -n 6
# 服务启动参数（是否 inline 运行）
ps -ef | grep suricata | grep -v grep
# 近期阻断动作记录抽样（action=blocked 为 IPS drop 产出）
grep '"event_type":"alert"' /var/log/suricata/eve.json | grep '"action":"blocked"' | tail -n 3
```

- 判定标准：IPS 主用动作为阻断且有阻断日志佐证 → 符合；只告警但有防火墙联动封禁等等效补偿且证据齐全 → 部分符合；只告警无任何补偿（IPS）→ 部分符合并在报告中写明防护局限，同时对照 8.1.2.3 a)"防止或限制"要求提示风险。
- 预期证据：动作配置截图、近期阻断记录抽样、启动参数回显、联动封禁截图。

### E. 误报处理与白名单审批

**核查方法**：核查误报白名单/例外规则清单，逐条核对添加日期、业务理由与粒度（应细化到具体规则/具体地址，避免全局豁免）；索取白名单变更的审批记录（变更单/工单）；核查策略调优周期（月度/季度复盘记录）。

- 判定标准：白名单有清单、有理由、有审批、粒度到规则级 → 符合；存在无审批白名单或全局豁免条目 → 部分符合并建议整改；无调优机制、长期靠关闭规则组降告警 → 部分符合并提示检测能力缺口。
- 预期证据：白名单清单截图、审批单复印件、调优会议纪要或复盘记录。

### F. 联动与报警送达

**核查方法**：核查与防火墙的联动封禁策略（告警联动下发黑名单、自动封禁时长与解除机制）、与态势感知/安全管理中心的对接（事件转发协议、心跳状态）；核对 8.1.2.3 d) 要求的记录要素（攻击源 IP、攻击类型、攻击目标、攻击时间）在告警记录中是否齐备，严重入侵事件报警是否可送达责任人（短信/电话/平台派单，抽查送达记录）。

- 判定标准：联动策略启用且状态正常、告警四要素齐备、报警送达有记录 → 符合；有对接但未启用联动、或报警送达无记录 → 部分符合；无任何报警通道 → 不符合。
- 预期证据：联动策略截图、态势感知平台侧事件接收截图、告警记录四要素抽样、报警送达记录。

### G. 开源组件核查（Snort/Suricata）

**核查命令**（Suricata，全部为只读命令；配置测试须在维护窗口）：

```bash
# 版本与编译信息（官方命令行选项：-V、--build-info）
suricata -V
suricata --build-info | head -n 15
# 配置自检（-T：Test configuration；-c：Path to configuration file）——只读测试，不启动引擎
suricata -T -c /etc/suricata/suricata.yaml -v 2>&1 | tail -n 5
# 导出实际生效配置（--dump-config：Dump the configuration loaded from the configuration file to the terminal and exit）
suricata --dump-config | head -n 15
suricata --dump-config | grep -E "default-rule-path|eve-log"
# 规则集管理（suricata-update：update-sources 拉取源索引、list-sources 查看可用源、list-enabled-sources 查看已启用源）
suricata-update list-enabled-sources
ls -l /var/lib/suricata/rules/suricata.rules      # 合并后的生效规则文件（官方默认路径）
grep -cE "^[[:space:]]*(alert|drop|pass)" /var/lib/suricata/rules/suricata.rules | head -n 1
# 规则豁免配置（disable.conf/enable.conf 官方默认位于 /etc/suricata/）
ls -l /etc/suricata/disable.conf /etc/suricata/enable.conf 2>/dev/null
```

**核查命令**（Snort）：

```bash
# 版本（Snort 3 为 Snort++ 横幅）
snort -V
# 规则文件清单与更新日期（路径按部署手册核对）
ls -l /etc/snort/rules/ 2>/dev/null | head -n 10
# 规则文件头部：核对规则集版本与日期注释（读取方式以部署手册为准）
head -n 10 /etc/snort/rules/snort.rules 2>/dev/null
```

- 备注：规则集版本以规则文件头注释与源清单回显为准；`suricata -T` 属配置自检，现场在授权与维护窗口执行，测试不改变配置。
- 判定标准：规则集来自官方源（ET Open/Talos）、启用规则数与高危规则组合理、豁免文件有审批对照 → 符合；规则文件长期未更新（同 B) 时效口径）或豁免无记录 → 部分符合。
- 预期证据：各命令回显截图、源清单与规则文件日期截图、豁免清单审批记录。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl">suricata-update list-enabled-sources
</span></span><span class="line"><span class="cl">Enabled sources:
</span></span><span class="line"><span class="cl">  - et/open          <span class="c1">#（Emerging Threats Open：官方默认源，演示值）</span>
</span></span><span class="line"><span class="cl">
</span></span><span class="line"><span class="cl">ls -l /var/lib/suricata/rules/
</span></span><span class="line"><span class="cl">-rw-r--r-- <span class="m">1</span> root suricata <span class="m">22483912</span> Sep  <span class="m">2</span> 03:15 suricata.rules
</span></span><span class="line"><span class="cl">-rw-r--r-- <span class="m">1</span> root suricata      <span class="m">274</span> Sep  <span class="m">2</span> 03:15 classification.config
</span></span><span class="line"><span class="cl">
</span></span><span class="line"><span class="cl">suricata --dump-config <span class="p">|</span> grep -E <span class="s2">&#34;default-rule-path|eve-log&#34;</span> <span class="p">|</span> head -n <span class="m">4</span>
</span></span><span class="line"><span class="cl">default-rule-path <span class="o">=</span> /var/lib/suricata/rules
</span></span><span class="line"><span class="cl">outputs &gt; eve-log &gt; <span class="nv">enabled</span> <span class="o">=</span> yes
</span></span><span class="line"><span class="cl">outputs &gt; eve-log &gt; <span class="nv">filetype</span> <span class="o">=</span> regular
</span></span><span class="line"><span class="cl">outputs &gt; eve-log &gt; <span class="nv">filename</span> <span class="o">=</span> eve.json
</span></span></code></pre></div>
</details>


### H. 设备自身漏洞与最小安装

**核查方法**：核对被测单位漏洞扫描报告中涉及本设备的漏洞与修复记录；核查设备软件版本是否在厂商维护期内（索取 EOL/EOS 说明）；核查管理面组件最小化（无多余服务与高危端口，通用核查：管理口仅 HTTPS/SSH、日志外送 514/UDP 等）。开源组件宿主机按主机入侵防范口径核查（最小安装、高危端口）。

**核查命令**（开源组件宿主机，演示值）：

```bash
ss -lntup | head -n 15
ss -lntup | grep -E ":21 |:23 |:445 " || echo "未发现高危端口监听"
```

- 预期证据：漏洞扫描报告与修复记录、EOL 说明、监听端口清单截图。

## 数据完整性

> **对应控制点**：GB/T 22239-2019 8.1.4.7 数据完整性 a)b)（鉴别数据、重要审计数据、重要配置数据在传输/存储过程中的完整性）
>
> **判定要点**：管理通道强制 HTTPS/TLS、日志外送与联动通道具备校验或加密保护、配置文件具备版本化备份 → 符合；部分通道未加密或存在弱协议 → 部分符合；明文传输且无校验手段 → 不符合。
>
> **取证要求**：TLS 协议与套件配置截图、openssl 实测回显、外送通道协议说明、配置备份版本记录。

### A. 管理与外送通道传输完整性

**核查命令**（从测试机对设备管理口实测，演示值）：

```bash
# 管理台应仅提供 HTTPS：HTTP 应不可达或强制跳转
curl -sI --connect-timeout 5 http://192.168.10.5/ | head -n 5
# TLS 协商（-brief 输出协议版本与套件；应无 SSLv3/TLS1.0 弱版本）
echo | openssl s_client -brief -connect 192.168.10.5:8443 2>/dev/null | head -n 2
# Syslog 外送通道：核查是否启用 TLS 外送（控制台配置页核对为主）
```

- 备注：日志经 UDP/TCP 明文 Syslog 外送时，记录链路所在网络区域（受控管理网内可作补偿，跨不可信网段判部分符合）。
- 预期证据：HTTP 访问实测截图、TLS 协商回显、外送通道配置截图。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl">curl -sI http://192.168.10.5/
</span></span><span class="line"><span class="cl">curl: <span class="o">(</span>7<span class="o">)</span> Failed to connect to 192.168.10.5 port <span class="m">80</span>   <span class="c1">#（管理台未开放 HTTP）</span>
</span></span><span class="line"><span class="cl">
</span></span><span class="line"><span class="cl"><span class="nb">echo</span> <span class="p">|</span> openssl s_client -brief -connect 192.168.10.5:8443 2&gt;/dev/null <span class="p">|</span> head -n <span class="m">2</span>
</span></span><span class="line"><span class="cl">Protocol version: TLSv1.2
</span></span><span class="line"><span class="cl">Ciphersuite: ECDHE-RSA-AES256-GCM-SHA384
</span></span></code></pre></div>
</details>


### B. 规则/升级包分发完整性

**核查方法**：核查特征库升级包与策略分发的完整性保护：硬件设备核对升级包哈希/签名校验机制与最近一次升级校验记录；多级部署（总控—分节点）核查策略下发的校验机制；开源组件核对规则文件更新后的加载校验（`suricata -T` 自检结果、规则文件变更记录）。

- 判定标准：升级/分发具备校验且有记录 → 符合；具备机制但无记录 → 部分符合；无任何校验手段 → 不符合。
- 预期证据：升级包校验记录截图、分发机制说明、suricata -T 自检回显。

## 数据保密性

> **对应控制点**：GB/T 22239-2019 8.1.4.8 数据保密性 a)b)（鉴别数据、重要审计数据在传输/存储过程中的保密性）
>
> **判定要点**：管理通道强制 HTTPS 且鉴别信息加密存储、告警数据与抓包样本存储受权限控制或加密 → 符合；仅传输加密、存储侧无保护 → 部分符合；鉴别信息明文传输/存储 → 不符合（高风险）。
>
> **取证要求**：管理通道协议配置截图、口令存储形态说明（散列/加密，厂商白皮书）、抓包样本与会话留存的访问控制配置截图。

### A. 管理通道与鉴别信息存储

**核查方法**：同数据完整性 A) 的实测结果（仅 HTTPS、无弱套件）；访谈并索取厂商材料确认管理口令的存储形态（散列/加密），核查配置导出文件中不存在明文口令；开源组件核查组件自身凭证的存储形态（宿主机配置文件中不得有明文口令残留）。

**核查命令**（开源组件宿主机，演示值）：

```bash
# 组件配置文件中口令/密钥明文残留抽查（命中即记录整改）
grep -riE "(password|secret|community).{0,20}[=:][[:space:]]*[^$<]" /etc/suricata/ 2>/dev/null | grep -v "^\s*#" | head -n 5
```

- 预期证据：HTTPS 配置截图、口令存储形态说明或厂商白皮书、配置文件抽查回显（脱敏）。

### B. 告警数据与抓包样本存储

**核查方法**：IDS/IPS 的原始报文留存/会话取证功能保存的样本可能包含业务数据。核查抓包样本功能的启用状态、留存期限、查看权限与下载审批；未启用该功能时记录"未启用"作为证据（同时注明对事件取证能力的影响）。

- 判定标准：样本功能受权限控制、留存期限明确 → 符合；功能启用但无访问控制 → 部分符合（并在个人信息保护节联动核查）；样本中明文承载鉴别信息且无管控 → 不符合。
- 预期证据：抓包样本配置页截图、访问权限配置、留存期限说明、访谈纪要。

## 备份恢复

> **对应控制点**：GB/T 22239-2019 8.1.4.9 数据备份恢复 a)c)（重要数据本地备份与恢复功能；重要数据处理系统的热冗余）；IPS 串接冗余同时佐证 8.1.3.2 网络架构 e)
>
> **判定要点**：配置与策略具备定期备份且可恢复、IPS 串接具备 HA/BYPASS 冗余 → 符合；有备份无恢复演练或仅单机+BYPASS → 部分符合；无备份且 IPS 串接单机无冗余 → 不符合（高风险）。
>
> **取证要求**：配置导出文件与备份任务截图、策略导出文件、恢复导入演示记录、HA 切换演练记录、BYPASS 配置截图。

<div class="alert alert-warning" role="alert"><div class="h4 alert-heading" role="heading">高风险提示</div>


IPS 串接于业务必经链路，既无双机热备又无 BYPASS 硬旁路补偿时，设备故障即造成业务中断，备份恢复 c) 判不符合并记录单点故障高风险风险；有 BYPASS 但从未做切换演练的，按部分符合处理并出具整改建议。IDS 旁路部署不承载业务流量，c) 可按"旁路部署、非重要数据处理系统"写明理由后判不适用（不适用不是默认选项，须留证）。

判定口径详见 [22、高风险判定指引与加固对照表](../../../reinforce/其他系统或设备/22高风险判定指引与加固对照表/)。
</div>


### A. 配置备份与策略导出

**核查方法**：核查「配置管理 / 系统备份」功能：手动导出当前配置、自动备份任务（周期、保留份数、存放位置）；导出检测/防护策略文件核对版本；开源组件核查配置与规则文件备份。

**核查命令**（Suricata 宿主机，演示值）：

```bash
# 配置与规则文件清单（备份对象核对）
ls -l /etc/suricata/suricata.yaml /var/lib/suricata/rules/suricata.rules
# 备份目录抽查
ls -l /backup/suricata/ 2>/dev/null | tail -n 5
```

- 预期证据：配置导出文件清单、自动备份任务截图、规则/策略文件日期截图。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-text" data-lang="text"><span class="line"><span class="cl">控制台「系统维护 &gt; 配置备份」（节选，演示值）
</span></span><span class="line"><span class="cl">自动备份任务：每日 02:00，保留最近 10 份
</span></span><span class="line"><span class="cl">最近备份：idps-config-20260903-020000.cfg（3.1 MB，SHA256 校验值已记录）
</span></span><span class="line"><span class="cl">策略导出：detect-policy-v12-20260901.exp（含规则组与动作配置）
</span></span><span class="line"><span class="cl">备份位置：本地 + 外送至 192.168.10.60:/backup/idps/
</span></span></code></pre></div>
</details>


### B. HA 切换与恢复演练

**核查方法**：核查双机热备状态与配置同步时间；索取最近一次 HA 切换演练记录（含业务恢复时间）；核查配置恢复导入功能演示记录（授权下只读演示或历史记录）；IPS 串接单机的核查 BYPASS 触发测试记录（厂商授权下进行）。

- 判定标准：有备份有演练、HA 同步正常 → 符合；有备份无演练 → 部分符合；无备份 → 不符合。
- 预期证据：HA 状态页截图、切换演练记录、恢复导入记录。

## 剩余信息保护

> **对应控制点**：GB/T 22239-2019 8.1.4.10 剩余信息保护 a)b)（鉴别信息、敏感数据所在存储空间释放或重新分配前得到完全清除）
>
> **判定要点**：事件日志具备自动清理策略（按周期/按容量滚动）且与 6 个月留存要求平衡，账户删除后鉴别信息同步清除，介质报废有销毁记录 → 符合；仅能手工清理且无策略 → 部分符合；无任何清理机制且历史数据无限堆积 → 部分符合并出具整改建议。
>
> **取证要求**：日志保留周期与清理策略配置截图、存储水位截图、账户删除记录、介质销毁记录。

### A. 事件日志保留周期与自动清理

**核查方法**：在「系统维护 / 存储管理」核查日志保留周期（自动滚动覆盖）、磁盘水位告警与清理阈值；核查告警与抓包样本的清理周期配置；核对"清理周期"与"留存 ≥6 个月"的匹配性——本地滚动周期不足 6 个月时，以日志外送/集中存储作为留存证据（引用安全审计 C) 的外送记录）。

**核查命令**（开源组件宿主机核查日志轮转，演示值）：

```bash
# eve.json 轮转配置（logrotate 通用机制，按实际部署核对）
ls /etc/logrotate.d/ 2>/dev/null | grep -iE "suricata|snort"
cat /etc/logrotate.d/suricata 2>/dev/null
```

- 预期证据：保留周期配置截图、存储水位截图、清理执行记录、logrotate 回显。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-text" data-lang="text"><span class="line"><span class="cl">控制台「系统维护 &gt; 存储管理」（节选，演示值）
</span></span><span class="line"><span class="cl">本地日志保留策略：按空间滚动，上限 80%（当前 58%）
</span></span><span class="line"><span class="cl">安全事件日志本地保留：180 天（集中留存：日志审计系统 12 个月）
</span></span><span class="line"><span class="cl">抓包样本保留：30 天，到期自动清除
</span></span><span class="line"><span class="cl">最近清理任务：2026-09-01 03:30 自动清理 2026-03-01 前过期索引
</span></span></code></pre></div>
</details>


### B. 鉴别信息与存储空间清除

**核查方法**：抽查已删除/停用账户在登录页与账户清单中是否残留；核查设备报废/维修流程中硬盘数据的清除要求（制度+记录）；开源组件核查组件运行账户停用后的凭证清理（宿主机账户删除记录）。

- 预期证据：账户清单（无已删账户残留）截图、报废销毁记录、制度文件。

## 个人信息保护

> **对应控制点**：GB/T 22239-2019 8.1.4.11 个人信息保护 a)b)（仅采集和保存业务必需的个人信息；禁止未授权访问和非法使用用户个人信息）
>
> **判定要点**：识别告警日志/流量日志/抓包样本中的个人信息字段（URL 参数中的手机号、身份证号等），具备脱敏或最小化采集措施，日志查询与导出受权限控制 → 符合；已识别但未脱敏，或导出无管控 → 部分符合；未识别且明文留存、非授权人员可查 → 不符合（高风险）。
>
> **取证要求**：日志字段清单与样例（脱敏后）、脱敏功能配置截图、日志查询/导出权限配置、导出审批记录、检索命令回显。

### A. 流量与告警日志敏感字段识别与脱敏

**核查方法**：核查设备的敏感信息防护/日志脱敏功能配置；对导出的日志文件或开源组件的 eve.json 抽样检索个人信息字段（手机号、身份证号），命中即记录整改；硬件设备也可直接在控制台日志查询页抽样核对展示形态；核查字段采集的最小化配置（如 HTTP 记录是否默认携带完整 URL 参数）。

**核查命令**（开源组件宿主机或导出日志文件抽样，演示值）：

```bash
# 抽样检索 eve.json 中是否留存完整手机号（命中即需整改脱敏；无输出即未检出）
grep -oE "1[3-9][0-9]{9}" /var/log/suricata/eve.json 2>/dev/null | sort -u | head -n 5
# 同口径检索身份证号（18 位）
grep -oE "[0-9]{17}[0-9Xx]" /var/log/suricata/eve.json 2>/dev/null | head -n 3
```

- 【不适用】仅当设备未开启原始报文留存/会话取证功能、且经抽样核查告警日志不含个人信息字段时，方可对该取证点判不适用并写明核查过程；IDS/IPS 常态化记录流量元数据，原则上应据实判定。
- 预期证据：脱敏功能配置截图、抽样日志展示（脱敏形态）、检索命令回显、导出权限配置截图。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl">grep -oE <span class="s2">&#34;1[3-9][0-9]{9}&#34;</span> /var/log/suricata/eve.json <span class="p">|</span> sort -u <span class="p">|</span> head -n <span class="m">5</span>
</span></span><span class="line"><span class="cl">（无输出：eve.json 与控制台日志均未检出完整手机号，http 记录关键字段经最小化配置）
</span></span><span class="line"><span class="cl"><span class="c1"># 若检出，则记录条数与样例（脱敏后）作为部分符合/不符合证据</span>
</span></span></code></pre></div>
</details>


### B. 访问控制与导出管控

**核查方法**：核查日志查询与导出权限是否限定审计/安全岗（联动访问控制 B) 的角色矩阵）；核查日志导出操作是否有审批与留痕（操作日志中可见导出记录）；核查含个人信息的日志外送目标（日志审计系统）侧的访问控制（转由日志审计系统测评取证）。

- 预期证据：导出权限配置截图、导出操作留痕抽样、集中侧权限说明、访谈纪要。

## 参考依据

- GB/T 22239-2019《信息安全技术 网络安全等级保护基本要求》（三级 8.1.2 安全区域边界 8.1.2.3 入侵防范、8.1.2.4 恶意代码和垃圾邮件防范、8.1.2.5 安全审计；8.1.4 安全计算环境 8.1.4.1～8.1.4.11）：[http://openstd.samr.gov.cn/bzgk/gb/newGbInfo?hcno=BAFB47E8874764186BDB7865E8344DAF](http://openstd.samr.gov.cn/bzgk/gb/newGbInfo?hcno=BAFB47E8874764186BDB7865E8344DAF)
- GB/T 28448-2019《信息安全技术 网络安全等级保护测评要求》（单元测评的测评实施与结果判定：符合/部分符合/不符合/不适用）：[http://openstd.samr.gov.cn/bzgk/gb/newGbInfo?hcno=7E736CDF4502B6FF1258DD250AA3EC8C](http://openstd.samr.gov.cn/bzgk/gb/newGbInfo?hcno=7E736CDF4502B6FF1258DD250AA3EC8C)
- Suricata 官方文档——命令行选项（`-V`、`--build-info`、`--dump-config`、`-T`、`-c` 的官方定义）：[https://docs.suricata.io/en/latest/command-line-options.html](https://docs.suricata.io/en/latest/command-line-options.html)
- Suricata 官方文档——EVE JSON 输出（eve-log 配置、`filetype: regular|syslog|...`、`filename: eve.json`、事件类型清单）与 Eve JSON 格式（alert 事件含 `signature_id`/`severity` 等字段）：[https://docs.suricata.io/en/latest/output/eve/eve-json-output.html](https://docs.suricata.io/en/latest/output/eve/eve-json-output.html)、[https://docs.suricata.io/en/latest/output/eve/eve-json-format.html](https://docs.suricata.io/en/latest/output/eve/eve-json-format.html)
- Suricata 官方文档——规则管理（suricata-update：`update-sources`/`list-sources`/`list-enabled-sources`，默认源为 Emerging Threats Open，合并规则文件 `/var/lib/suricata/rules/suricata.rules`，豁免配置 `/etc/suricata/disable.conf`/`enable.conf`）：[https://docs.suricata.io/en/latest/rule-management/suricata-update.html](https://docs.suricata.io/en/latest/rule-management/suricata-update.html)
- Snort 官方站点（开源 IPS 定位、Snort 3、Subscriber Ruleset 与 Community Ruleset 双规则集体系、oinkcode 拉取机制、社区规则地址）：[https://www.snort.org/](https://www.snort.org/)、[https://www.snort.org/oinkcodes](https://www.snort.org/oinkcodes)
- 《中华人民共和国网络安全法》第二十一条第（三）项（"采取监测、记录网络运行状态、网络安全事件的技术措施，并按照规定留存相关的网络日志不少于六个月"），国家互联网信息办公室官方全文：[https://www.cac.gov.cn/2016-11/07/c_1119867116_2.htm](https://www.cac.gov.cn/2016-11/07/c_1119867116_2.htm)
- 启明星辰天阗入侵检测与管理系统官网产品页（IDS 产品定位、可部署于网络核心/边界/分支机构、分级集中管理与上级统一升级维护的公开口径）：[https://www.venustech.com.cn/new_type/rqjcIDS/](https://www.venustech.com.cn/new_type/rqjcIDS/)
- 《网络安全等级保护测评高风险判定指引》（中关村信息安全测评联盟团体标准），站内对照表：[22、高风险判定指引与加固对照表](../../../reinforce/其他系统或设备/22高风险判定指引与加固对照表/)
- 命令核验说明：本文命令已于 2026-09 对照 Suricata 官方文档（命令行选项、EVE JSON 输出与格式、规则管理/suricata-update）、Snort 官方站点（产品定位、双规则集体系与 oinkcode）、国家网信办《网络安全法》官方全文页（第二十一条条文）、启明星辰官网天阗 IDS 产品页核验；`curl`、`openssl s_client`、`snmpwalk`、`ss`、`grep`、`tail`、`chage`、`journalctl` 为主流通用工具的标准用法，`display version`/`show version`/`display acl`/`show snmp community` 等为跨厂商通用命令表述（各厂商语法细节以随机手册为准）。硬件 IDS/IPS 各厂商控制台菜单名与私有 CLI 未公开统一手册，本文不收录厂商私有命令，现场以设备实际 Web 控制台与随机手册为准；开源组件示例输出中的版本号与规则数为演示值，现场以实际回显为准。

## 关联文章

- 同板块安全设备：[27、等保2.0-绿盟网络入侵检测系统（NIDS）](../27等保2.0-绿盟网络入侵检测系统nids/)、[Web应用防火墙（WAF）测评](../web应用防火墙waf测评/)、[日志审计系统测评](../日志审计系统测评/)
- 同板块防火墙：[防火墙核查脚本](../防火墙核查脚本/)
- 板块目录：[安全设备](../)
- 配套加固：[17、加固方案总纲](../../../reinforce/其他系统或设备/17网络设备安全设备服务器数据库和应用系统的加固方案/)
- 高风险口径：[22、高风险判定指引与加固对照表](../../../reinforce/其他系统或设备/22高风险判定指引与加固对照表/)
