态势感知平台(SOC)测评
Categories:
3 分钟阅读
定位:态势感知平台(安全运营中心 SOC/安全管理平台)三级等保现场测评取证命令单,承担 GB/T 22239-2019 8.1.5 安全管理中心(尤其"集中管控"六项)的落地核查,按控制台核查项 + 通用只读命令组织取证。 适用范围:硬件 SOC 平台、软件安全运营平台(含开源方案 Wazuh/Security Onion,其组件级核查转各自官方文档,本篇不展开);与 日志审计系统测评 的分工见第二节映射表。 配套文章:22、高风险判定指引与加固对照表、16、安全评估加固记录表3.0、17、网络设备、安全设备、服务器、数据库和应用系统的加固方案。
使用说明:
- 本文所有命令均为只读取证命令;厂商私有控制台菜单名与 CLI 一律不收录,全部以"控制台对应设置项"通用口径表述(与站内安全设备各篇一致),现场以设备随机手册为准。
- 每个控制点小节按「对应控制点 → 判定要点 → 取证要求 → 核查命令/核查方法 → 备注 → 预期证据」编排;命令回显与界面截图本身即证据。
- 平台自带大数据组件(Hadoop/ES/Kafka 等)的组件安全转相应测评单元,本篇只判定平台安全功能面,注意测评边界声明。
- 示例输出中的地址、账户均为演示值(192.168.10.5、demo-soc),现场替换并脱敏。
不适用标识说明:
- 使用
【不适用】标记按对象实际功能可判定不适用的控制点。- 依据 GB/T 28448-2019 按测评对象实际承载功能判定:三员账户体系由统一认证平台承载、告警分析由上级/监管平台承载时,注明测评单元边界后不适用或转上位核查;平台无某功能(如无 SOAR)按"不具备该类安全机制"如实判定,不得直接写不适用。
平台定位与 8.1.5 条款映射
对应控制点:GB/T 22239-2019 8.1.5 安全管理中心(8.1.5.1 系统管理、8.1.5.2 审计管理、8.1.5.3 安全管理、8.1.5.4 集中管控 a)~f))——条款原文以站内等保Wiki《国标22239-2019》控制点表为准(2026-09 比对)。
判定要点:先定边界再判符合——本表明确每项集中管控要求由"日志审计系统/态势感知/堡垒机/终端管理/统一认证"中的哪类平台承载,同一要求不得在两个对象重复计符合、也不得两边都不认。
取证要求:平台与被测单位的安全管理架构说明(哪些平台承担 8.1.5 哪几项)、平台-资产纳管矩阵。
| 8.1.5 条款(站内原文摘引) | 主要承载对象 | 态势感知核查要点 |
|---|---|---|
| 系统管理:应对系统管理员进行身份鉴别,只允许通过特定命令或界面进行系统管理操作,并对这些操作进行审计 | 各平台自身 | 平台管理员账户+操作日志(本篇 身份鉴别/安全审计) |
| 审计管理:审计记录分析、存储、管理和查询 | 日志审计系统为主 | 本篇只判告警侧处置留痕(安全审计) |
| 安全管理:安全策略配置、参数设置、统一标记与授权 | 态势感知/各安全设备 | 策略集中下发证据(入侵防范) |
| 集中管控 a) 划分特定管理区域,对分布网络中的设备或安全组件进行管控 | 网络架构+平台 | 管理区域划分与平台纳管范围(基础信息) |
| 集中管控 b) 建立安全的信息传输路径对设备/组件进行管理 | 平台+网络 | 采集/管理通道加密(数据保密性) |
| 集中管控 c) 对网络链路、安全设备、网络设备和服务器运行情况进行集中监测 | 态势感知 | 监测覆盖率与断档(基础信息) |
| 集中管控 d) 对分散审计数据收集汇总和集中分析,保证审计记录留存符合法规 | 日志审计系统 | 与日志审计篇分工:留存核查在彼、告警分析在此 |
| 集中管控 e) 对安全策略、恶意代码、补丁升级等集中管理 | 态势感知/终端管理/防病毒 | 防病毒与补丁集中管理视图(入侵防范) |
| 集中管控 f) 对网络中发生的各类安全事件进行识别、报警和分析 | 态势感知 | 检测规则/情报更新、告警与处置闭环(入侵防范/安全审计) |
核查方法:
# 平台纳管资产清单导出(控制台导出/截图)——与被测单位资产清单比对
# 被测单位侧通用佐证:平台管理端口的来源限制在边界设备上的策略回显
- 预期证据:纳管矩阵、架构说明页、边界策略截图。
基础信息与采集覆盖
对应控制点:8.1.5.4 集中管控 c)(集中监测);License/授权见测评对象与资产确认
判定要点:版本与授权(纳管资产数 ≥ 实际接入数)、接入源清单与资产清单比对(漏纳管重要系统判部分符合)、最近 7 天事件量连续性(断档判采集异常)三项齐备 → 符合。
取证要求:版本/License 页截图、接入源清单、7 日事件量趋势图、Agent 部署清单。
核查方法(控制台):系统信息/关于页(版本、License 有效期与授权规模);数据接入/采集器状态页(各源在线状态与最后事件时间);趋势报表(近 7 天 EPS/告警量)。
核查命令(平台服务器侧,只读):
ss -lntp | head -n 20 # 采集端口与管理端口暴露面
journalctl -u <平台服务名> --no-pager | tail -n 20 # 服务与采集异常痕迹
- 备注:采集方式(Syslog/SNMP Trap/流量镜像/Agent/API 拉取)逐源标注;流量镜像源核查口径同 数据库审计系统测评 端口镜像一节。
- 预期证据:版本/授权截图、接入清单截图、趋势截图、端口截图。
身份鉴别
对应控制点:8.1.5.1/8.1.5.2/8.1.5.3(管理操作的身份鉴别)、8.1.4.1 a)~d)
判定要点:管理员默认口令已改、口令复杂度/有效期、登录失败锁定、会话超时、远程管理组合鉴别(口令+OTP 等,8.1.4.1 d) 场景)、SNMP v3、仅 HTTPS → 符合;仅口令单一鉴别做远程管理 → 部分符合(三级组合鉴别口径)。
取证要求:账户清单、口令与锁定策略配置截图、双因素启用截图、无凭据访问实测(401/跳转登录页)。
沿用厂商设备通用判据:出厂默认口令未改且管理面对非运维网段开放、或大屏/数据接口未认证即可访问(等同向全网开放安全事件数据),按《高风险判定指引》(2025版)判高风险。 判定口径详见 联盟团标-网络安全等级保护测评高风险判定指引(2025版)(对应 2025 版判例 6.4.2.1)。
核查方法(控制台):用户管理/系统管理(账户清单与状态、口令策略、失败锁定、超时)、双因素/认证源配置页;实测:curl -s -o /dev/null -w "%{http_code}\n" http://192.168.10.5/ 应 401/302 跳 HTTPS,大屏地址匿名访问应拒绝。
- 预期证据:策略截图 + 实测回显截图。
访问控制
对应控制点:8.1.5.1~8.1.5.3(限定特定命令/界面操作并审计)、8.1.4.2 a)~f)
判定要点:管理口来源 ACL(仅运维/堡垒机网段)、系统管理员/安全管理员/审计管理员分立且权限互斥(审计员不可改策略、管理员不可删告警——实测)、告警处置与查看分级授权 → 符合;单一 admin 通吃三员职责 → 部分符合并记高风险线索。
取证要求:角色权限矩阵截图、管理口 ACL 策略、三员分权实测记录。
核查方法:角色/权限管理页导出权限矩阵;边界设备与平台主机防火墙核查来源限制(iptables -S/nft list ruleset 通用只读,或边界 ACL 回显);用审计员账户尝试修改检测策略应被拒(经授权实测)。
- 预期证据:矩阵截图、策略截图、分权实测截图。
安全审计
对应控制点:8.1.4.3 a)~d)、8.1.5.2 审计管理(对平台自身操作)
判定要点:平台自身操作日志与告警处置记录留存不少于 6 个月(《网络安全法》第 21 条"留存相关的网络日志不少于六个月"——国家网信办官方全文页核验)、告警字段完整(时间/来源/类型/级别/证据/处置状态)、处置闭环(认领→处置→验证)有留痕、时间同步统一时钟源、日志外送与防删改(审计员账户+导出审批)→ 符合;留存不足 6 个月或无时钟同步 → 部分符合。
取证要求:最早日志/告警时间戳截图(≥6 个月)、字段样例、处置工单/记录、
chronyc tracking/timedatectl回显、外送配置(rsyslog 6514/TLS 通道口径同 日志审计系统测评)。
核查命令(平台服务器,只读):
chronyc tracking | head -n 6
timedatectl | grep -E "synchronized|Time zone"
journalctl --since "2026-03-01" --until "2026-03-01 23:59" --no-pager | head -n 3 # 验证 6 个月可回溯(日期按测评日回推)
- 预期证据:时间同步截图、可回溯日志/告警查询截图、处置闭环样例截图。
入侵防范
对应控制点:8.1.5.4 e) 安全策略/恶意代码/补丁集中管理、f) 安全事件识别报警分析;8.1.4.4、8.1.4.5
判定要点:威胁情报库/检测规则库更新日期 ≤1~2 周(超 1 个月部分符合、半年及以上未更新不符合倾向——同 IDS/IPS 篇 口径);高危场景检测启用清单(暴力破解/挖矿/Web 攻击/横向移动);误报调优与白名单有审批;SOAR/自动联动策略经审批且处置动作可追溯;防病毒与补丁集中管理视图可用;平台自身版本与支持状态 → 符合;只告警无闭环证据 → 部分符合。
取证要求:情报/规则库版本页截图、场景开关清单、调优审批记录、联动策略配置、漏扫与补丁台账联动证据。
核查方法(控制台):系统/升级页(规则库、情报库版本与更新时间);检测场景/模型管理页(启停状态);响应编排/联动策略页(剧本清单与审批记录);恶意代码与补丁集中管理视图。
- 预期证据:以上各项界面截图。
数据完整性
对应控制点:8.1.4.7 a)b)、8.1.5.4 b) 安全传输路径
判定要点:采集通道具备完整性保护(Syslog over TCP/TLS(rsyslog
@@/omfwdStreamDriver="gtls"口径,站内日志审计篇已核验)、Kafka/API 通道 TLS 以平台文档为准);告警与证据数据防篡改(存储只增、账户分立、导出审批)→ 符合;UDP 明文采集丢事件风险无补偿 → 部分符合。
- 取证要求:通道配置截图、防篡改机制说明与导出审批记录。
数据保密性
对应控制点:8.1.4.8 a)b)、8.1.5.4 b)
判定要点:管理面/API/大屏全 HTTPS(弱协议禁用——openssl
-tls1探测应失败、-tls1_2应成功,用法站内 VPN 篇已核验);敏感凭据(采集账户、平台口令库)加密存储;含个人信息的原始报文(pcap/载荷样本)访问受权限控制。取证要求:协议探测截图、证书有效期、加密存储配置说明。
核查命令:
openssl s_client -connect 192.168.10.5:443 -tls1 </dev/null 2>/dev/null | grep -E "Protocol|Cipher" | head -n 2
openssl s_client -connect 192.168.10.5:443 -tls1_2 </dev/null 2>/dev/null | grep -E "Protocol|Cipher" | head -n 2
openssl x509 -in /etc/<平台>/certs/server.pem -noout -dates # 路径以现场为准
- 预期证据:协议双向探测截图、证书有效期截图。
备份恢复
对应控制点:8.1.4.9 a)c)
判定要点:平台配置/策略/授权矩阵定期备份并异地存放、索引或历史数据归档可恢复、双机/集群冗余与切换演练记录 → 符合;仅本地无演练 → 部分符合。
- 取证要求:备份任务清单、恢复演练记录、HA 状态截图。
剩余信息保护
对应控制点:8.1.4.10 a)b)
判定要点:过期告警/原始报文留存有清理策略(pcap 留存周期+清理审批)、退役接入源与账户及时禁用 → 符合;原始报文无限期堆积 → 部分符合并提示存储与泄露面。
- 取证要求:存储策略页截图、清理审批记录。
个人信息保护
对应控制点:8.1.4.11 a)b)
判定要点:告警样本/原始流量含个人信息(源 IP+账户+载荷)时,访问权限收敛到审计员、导出审批与脱敏/水印;大屏对外发布面不得展示可关联个人的明细。不涉及按数据流说明判定。
- 取证要求:导出审批记录、脱敏配置截图、数据流说明。
参考依据
- GB/T 22239-2019《信息安全技术 网络安全等级保护基本要求》(8.1.5 安全管理中心:系统管理/审计管理/安全管理/集中管控六项,条款措辞以站内等保Wiki 控制点表为准):http://openstd.samr.gov.cn/bzgk/gb/newGbInfo?hcno=BAFB47E8874764186BDB7865E8344DAF
- GB/T 28448-2019《信息安全技术 网络安全等级保护测评要求》(测评单元边界与结果判定):http://openstd.samr.gov.cn/bzgk/gb/newGbInfo?hcno=7E736CDF4502B6FF1258DD250AA3EC8C
- 《网络安全法》第二十一条第(三)项(留存网络日志不少于六个月):https://www.cac.gov.cn/2016-11/07/c_1119867116_2.htm
- rsyslog 外送与 TLS 通道(omfwd
StreamDriver="gtls"、imtcp gtls、6514/TLS 标准端口):https://docs.rsyslog.com/doc/configuration/modules/omfwd.html、https://docs.rsyslog.com/doc/tutorials/tls_cert_server.html(站内日志审计篇 2026-09 已核验口径复用) - chrony/timedatectl 时钟核查:https://chrony-project.org/doc/3.5/chronyc.html、https://www.freedesktop.org/software/systemd/man/latest/timedatectl.html(同上复用)
- 规则库更新时限口径:站内 入侵检测与防御系统(IDS/IPS)测评(联盟团标高风险判例"规则库半年及以上未更新")
- 开源 SOC 参考(组件级核查不在本篇展开):https://docs.wazuh.com/
- 厂商公开门户示例(态势感知产品线,不引用需登录的手册细节):https://www.nsfocus.com.cn/、https://www.sangfor.com.cn/
- 《网络安全等级保护测评高风险判定指引》(中关村信息安全测评联盟团体标准),站内对照表:22、高风险判定指引与加固对照表
- 命令核验说明:本篇通用命令(openssl s_client、chronyc、timedatectl、ss、journalctl、rsyslog 通道口径)全部复用站内 2026-09 批次已核验结论;8.1.5 条款措辞逐条对照站内《国标22239-2019》控制点表;厂商私有控制台与 CLI 一律不收录,全部以"控制台对应设置项"表述,现场以随机手册为准;两处须留意:① 与日志审计系统的分工必须落在报告备注(8.1.5.4 d) 留存核查归日志审计篇、f) 事件识别报警分析归本篇),避免漏项或重复计符合;② 平台自带 Hadoop/ES/Kafka 等组件的账户、审计与加密核查转对应组件测评单元,本篇边界仅判平台安全功能面。