日志审计系统测评

日志审计系统(日志集中审计平台)等保2.0三级日志审计测评取证命令单:按 GB/T 22239-2019 安全管理中心(8.1.5)与安全计算环境(8.1.4)双口径编排,覆盖采集覆盖与资产清单比对、EPS 采集速率与七天连续性、身份鉴别与三权分立、日志留存6个月与防篡改、Syslog/TLS 外送通道、时间同步、归档备份与个人信息脱敏,给出控制台核查项与被采集设备侧只读命令(rsyslog、Windows 事件转发、网络设备)与高风险判定口径。

定位:日志审计系统(日志集中审计平台)三级等保现场测评取证命令单,按 GB/T 22239-2019 安全管理中心(8.1.5)与安全计算环境(8.1.4)控制点分节组织核查方法、核查命令、判定要点与取证要求。 适用范围:硬件日志审计设备与软件化日志审计平台(国产日志审计一体机、集中日志平台);Splunk、ELK(Elasticsearch+Logstash+Kibana)、Wazuh 等开源/商用软件平台另见关联文章(Elasticsearch 搜索与分析平台测评、Linux 服务器三级现场测评命令单),本文仅给对照入口。 配套测评:Web应用防火墙(WAF)测评入侵检测与防御系统(IDS/IPS)测评数据库审计系统测评8、等保2.0绿盟堡垒机测评;配套加固:17、加固方案总纲;高风险口径:22、高风险判定指引与加固对照表

使用说明:

  • 本文以日志审计系统 Web 控制台核查为主、命令行取证为辅:各厂商 CLI 互不兼容,本文不收录厂商私有 CLI 命令;被采集设备侧命令(Linux/Windows/网络设备)均从对应主机或设备只读执行,回显连同命令行一起截图。
  • 每个控制点小节按「对应控制点 → 判定要点 → 取证要求 → 核查命令/核查方法 → 备注 → 预期证据」编排;涉及实测验证(默认口令登录、SNMP 探测、越权删日志、非授权地址访问管理口)的操作必须先取得被测单位书面授权,并在测试后恢复原状。
  • 命令不存在或输出与示例差异较大时,先确认产品形态(硬件一体机/软件平台)与版本,再换用等效核查方法或转入配置文件、管理控制台取证,不得据命令缺失直接判不符合
  • 示例输出中的地址、账户、路径均为演示值(如 192.168.10.5、demo-app、demo.local),现场须替换为真实取证结果并对涉及个人信息与内网管理地址的内容脱敏后再入报告。

不适用标识说明:

  • 使用 【不适用】 明确标记现场可判定为不适用的控制点。
  • 判定依据采用 GB/T 28448-2019"按测评对象实际功能、是否直接处理数据、是否具备该类安全机制判定"的原则;日志审计系统兼具"安全管理中心集中审计组件"与"被测设备"双重身份,控制点归属先定性再取证,不适用须在报告中写明对象边界理由。

测评对象定位与双口径

日志审计系统在三级等保现场测评中有双重身份,取证前先按部署与用途定性,避免把集中收集证据记到设备自身安全计算环境名下(或反之):

视角归属测评侧重
作为安全管理中心的集中审计组件安全管理中心(8.1.5)8.1.5.4 集中管控 d)(分散审计数据收集汇总、集中分析,留存时间符合法律法规)、a)(特定管理区域)、b)(安全的信息传输路径);8.1.5.2 审计管理(审计记录分析、存储、管理、查询)
作为被测设备安全计算环境(8.1.4)设备自身管理面的身份鉴别、访问控制、安全审计、入侵防范、数据完整性与保密性、备份恢复、剩余信息保护、个人信息保护
作为边界审计证据的汇聚点安全区域边界(8.1.2)间接承载 8.1.2.5 安全审计——防火墙、WAF、IDS/IPS 等边界节点审计记录外送至此,作为边界侧"审计记录保护、定期备份"的补偿证据

基础信息与采集覆盖

对应控制点:非独立控制点(测评对象与资产确认);佐证 GB/T 22239-2019 8.1.5.4 集中管控 a)(划分特定管理区域对安全组件管控)、c)(集中监测设备运行情况)、d)(“应对分散在各个设备上的审计数据进行收集汇总和集中分析,并保证审计记录的留存时间符合法律法规要求”);8.1.2.5 安全审计 a)(网络边界、重要网络节点审计记录的集中承载)

判定要点:设备版本与授权、接入资产清单、采集方式、EPS 速率、采集连续性五项均可取证且与被测单位资产清单一致 → 符合;漏采重要资产(服务器/网络设备/安全设备/数据库未全部接入)、事件量存在断档 → 部分符合;实际采集速率长期超 EPS 授权导致丢日志、或平台未接入任何采集源 → 不符合。

取证要求:系统概览/关于页截图(型号、版本、EPS 授权)、采集源清单导出文件与资产清单比对表、采集方式与 Agent 部署清单、EPS 授权与实际速率截图、最近 7 天事件量趋势截图。

A. 设备版本与授权

核查方法:登录日志审计系统管理控制台,进入「系统概览 / 关于 / 系统信息」页面,记录产品型号、软件版本号、EPS(Events Per Second)授权值、资产授权数、功能许可与到期时间;部分厂商支持随机 CLI(如 display version 风格)查看版本,以随机手册为准。

  • 备注:版本信息用于判断是否停服(EOL)与升级维护能力,与入侵防范一节联动;EPS 与资产授权是"超授权丢日志"判定基准。
  • 预期证据:系统信息页截图、授权证书或许可页截图。
示例输出(节选)
控制台「系统概览/系统信息」(节选,演示值)
设备型号:LAS-DEMO-3200
软件版本:V3.0.2 build 20260721
EPS 授权:2,000(当前实际峰值 1,240)
资产授权:150 台(已接入 86 台)
授权到期:2027-06-30
系统时间:2026-09-03 10:02:51(NTP 同步:192.168.10.100)

B. 接入资产清单比对

核查方法:从控制台导出「资产管理 / 采集源清单」,与被测单位资产台账逐项比对,覆盖六类采集源:服务器、网络设备、安全设备(防火墙/WAF/IDS/IPS/堡垒机)、数据库、中间件、业务应用。对清单外新上线系统核查是否补录。

  • 判定标准:定级对象内重要资产全部接入且采集正常 → 符合;漏采非核心资产 → 部分符合并单列整改建议;漏采防火墙、核心服务器等重要资产 → 部分符合(情节严重按不符合处理)。
  • 预期证据:采集源清单导出文件、资产比对表(标注漏采项)、漏采项访谈纪要。
示例输出(节选)
采集源清单比对表(节选,演示值)
demo-web01(应用服务器)   Syslog/TCP 514    正常
demo-db01(数据库服务器)  Agent             正常
core-sw01(核心交换机)    Syslog/UDP 514    正常
fw-01(防火墙)            Syslog/UDP 514    正常
demo-app02(应用服务器)   —— 未接入        漏采项

C. 采集方式与 Agent 部署位置

核查方法:在「日志采集 / 采集器配置」核查各采集源的采集方式:Syslog(UDP/TCP,端口 514;TLS 加密 6514)、SNMP Trap、Agent(主机插件)、数据库采集(数据库审计账套/归档表)、文件采集;对 Agent 方式核查部署主机清单与资源占用,确认 Agent 仅采集日志、不影响业务进程。

  • 备注:厂商公开资料可佐证采集方式口径——如深信服日志审计系统 LAS 支持被动接收 Syslog 与 SNMP Trap,Windows 侧通过插件外发接收(官方社区配置部署帖);现场以被测单位所用产品的手册为准。
  • 预期证据:采集器配置截图、Agent 部署清单、采集方式与端口对应表。
示例输出(节选)
控制台「日志采集 > 采集器」(节选,演示值)
syslog-udp-01:UDP 0.0.0.0:514   标准化策略:demo-std-v3
syslog-tcp-01:TCP 0.0.0.0:514   标准化策略:demo-std-v3
snmptrap-01:UDP 0.0.0.0:162     事件源:网络设备组
db-collect-01:数据库采集        目标:192.168.10.11/demo_audit

D. 采集速率(EPS)与事件量

核查方法:核查「采集状态 / 系统概览」中的实时 EPS、峰值 EPS 与授权 EPS 对比;核查告警页有无"速率超授权"“接收缓冲溢出"“丢包"类记录;访谈超授权时段的处置方式(扩容/丢弃)。

  • 判定标准:实际速率峰值长期低于授权且无丢日志记录 → 符合;偶发接近授权但无丢弃 → 符合并建议扩容;长期超授权且平台丢弃日志 → 不符合(集中收集不完整)。
  • 预期证据:EPS 实时与峰值截图、超授权告警记录、扩容工单。
示例输出(节选)
控制台「系统概览 > 采集状态」(节选,演示值)
实时 EPS:1,240   今日峰值:1,880   授权 EPS:2,000
丢包统计:近 30 天累计丢包 0 条
(近 7 日峰值已接近授权值,建议列入扩容计划)

E. 采集连续性(最近 7 天趋势)

核查方法:查询最近 7 天按天(必要时按小时)的事件量趋势图,逐日核对有无长时间为零或显著塌陷的时段;对断档时段核对采集器状态与告警记录,确认是"真实无事件"还是"采集异常”。

  • 判定标准:7 天连续采集、无异常断档 → 符合;单次断档且能定位原因(计划内停机检修)→ 部分符合并记录;反复断档或无法解释 → 部分符合(情节严重按不符合处理,集中收集不可信)。
  • 预期证据:7 天趋势图截图、断档时段排查记录、告警记录。
示例输出(节选)
最近 7 天事件量趋势(按日汇总,演示值)
08-28  152.3 万   08-29  148.7 万   08-30  150.1 万
08-31  149.8 万   09-01  96.2 万(00:00-04:00 无事件——采集器重启)
09-02  151.6 万   09-03  62.4 万(截至 10:00)
(09-01 断档 4 小时:syslog-udp-01 采集器 00:12 重启,告警页有对应记录)

身份鉴别

对应控制点:GB/T 22239-2019 8.1.4.1 身份鉴别 a)~d)(设备自身管理面,按安全计算环境-安全设备测评);8.1.5.1 系统管理 / 8.1.5.2 审计管理 / 8.1.5.3 安全管理 a)(“应对系统管理员/审计管理员/安全管理员进行身份鉴别,只允许其通过特定的命令或操作界面进行……操作”)

判定要点:管理账户唯一且非默认口令、鉴别信息复杂度与定期更换已配置、失败处理与会话超时已启用、远程管理走加密通道 → 符合;仅满足其中一部分(如仅改口令但无复杂度/无锁定/无超时)→ 部分符合;沿用出厂默认口令、管理台可 HTTP 明文登录 → 不符合(高风险)。

取证要求:账户清单与口令策略配置截图、错误口令登录锁定实测记录、会话超时实测记录、双因素配置页或未启用截图、SNMP 团体字核查记录、HTTPS 强制跳转实测记录。

A. 默认账户与口令策略

核查方法:在「用户管理」导出账户清单,核查 admin 等出厂账户的当前名称与启用状态;访谈确认口令已修改后,在授权前提下用出厂默认口令尝试登录实测,验证已失效;在「系统配置 / 密码策略」核对口令长度、字符类别、有效期,现场用弱口令设置实测被拒绝。

  • 判定标准:默认账户已重命名或口令已改为强口令(实测默认口令不可登录)→ 符合;默认口令仍可登录 → 不符合(高风险)。
  • 预期证据:账户清单截图、默认口令登录失败实测截图、口令策略配置截图。
示例输出(节选)
控制台「系统配置/密码策略」(节选,演示值)
口令最小长度:12 位
复杂度要求:大写字母 + 小写字母 + 数字 + 特殊字符,至少包含 3 类
口令有效期:90 天
首次登录强制改密:已启用

B. 登录失败锁定与会话超时

核查方法:核对登录失败次数限制、锁定时长、空闲会话超时配置;现场分别用错误口令连续登录、登录后静置两种方式实测(授权前提下)。

  • 预期证据:失败锁定配置截图、连续错误登录被锁定提示截图、会话超时自动退出截图。
示例输出(节选)
控制台「系统配置/安全参数」(节选,演示值)
登录失败锁定:5 次失败锁定 30 分钟
会话空闲超时:10 分钟自动退出
实测:连续 5 次错误口令后账户锁定,提示"30 分钟后重试"

C. 双因素鉴别

核查方法:核查管理台登录是否启用第二因素(UKey / OTP 动态令牌 / 证书 / 短信验证码),现场演示登录;未启用时核查是否经由堡垒机或统一认证平台在外围实现组合鉴别。

  • 判定标准:采用「口令 + 基于密码技术的第二因素(UKey/OTP/证书)」→ 符合;仅「口令 + 短信验证码」(第二因素非密码技术)或经堡垒机承载 → 部分符合;仅用户名口令单因素 → 不符合(三级系统常见判定,参照 WAF/IDS/IPS 文章口径)。
  • 预期证据:双因素配置页截图或登录演示记录、堡垒机对接说明、访谈纪要。

D. 管理协议加密与 SNMP 团体字

核查命令(从测试机执行,须授权):

# 1) 管理台应仅提供 HTTPS:HTTP 管理地址应不可达或强制跳转
curl -sI --connect-timeout 5 http://192.168.10.5/ | head -n 5
# 2) HTTPS 管理端口协议协商(示例端口 8443,-brief 输出协议版本与套件)
echo | openssl s_client -brief -connect 192.168.10.5:8443 2>/dev/null | head -n 2
# 3) SNMP 默认团体字实测:改用 public/private 探测应超时(未启用 SNMP 则记录"未启用")
snmpwalk -v 2c -c public 192.168.10.5 system 2>&1 | head -n 3
  • 备注:SNMP 团体字默认值(public/private)必须修改;TLS 协商结果应无 SSLv3/TLS1.0 等弱版本(详见数据完整性与保密性两节)。
  • 预期证据:HTTP 访问实测截图、TLS 协商回显、SNMP 探测超时回显、SNMP 配置页截图。
示例输出(节选)
curl -sI http://192.168.10.5/
curl: (7) Failed to connect to 192.168.10.5 port 80   #(管理台未开放 HTTP,仅 8443/HTTPS)

snmpwalk -v 2c -c public 192.168.10.5 system
Timeout                                               #(默认团体字已失效,实测通过)

访问控制

对应控制点:GB/T 22239-2019 8.1.4.2 访问控制 a)~g)(设备自身管理面);8.1.5.4 集中管控 a)(划分特定管理区域对安全组件管控)、b)(建立安全的信息传输路径对安全设备或安全组件进行管理);8.1.5.1/8.1.5.2/8.1.5.3 a)(只允许通过特定的命令或操作界面进行管理/审计操作)

判定要点:管理来源受 ACL 限制(仅运维/堡垒机网段)、三权分立(系统管理员/安全管理员/审计员)分人持有、授权矩阵最小化、默认账户已改名或禁用 → 符合;有账户体系但权限未最小化、管理限制仅靠网络侧单边实现 → 部分符合;管理端口对全网开放、仅单一超级管理员统管 → 不符合(高风险)。

取证要求:管理端口 ACL/绑定地址配置截图、账户—角色—人员对照表、越权实测记录、被采集设备侧外送配置核查回显、默认账户处置记录。

A. 管理口来源限制

核查方法:核查平台自身「管理员登录地址限制 / 可信主机」配置;同时核查网络侧限制(交换机 ACL、防火墙策略仅放行堡垒机/运维网段访问管理端口);软件化平台在主机侧核查防火墙规则与监听地址。

核查命令(软件化平台主机 / 网络侧核查,演示值):

# 主机侧:管理端口实际监听地址(应绑定内网管理地址而非 0.0.0.0)
ss -lntp | grep -E ":8443|:443" | head -n 5
# 主机侧:防火墙仅放行运维网段访问管理端口
iptables -L INPUT -n --line-numbers | head -n 20
firewall-cmd --list-all 2>/dev/null
  • 判定标准:设备侧与网络侧至少一侧实现来源限制且实测非授权地址不可达 → 符合;仅依赖网络侧、设备侧未配置 → 部分符合;两侧均无限制 → 不符合。
  • 预期证据:可信主机/登录地址限制截图、ACL/防火墙策略截图、非授权地址登录被拒实测记录。
示例输出(节选)
ss -lntp | grep -E ":8443|:443"
LISTEN 0 128 192.168.10.5:8443  ...  users:(("las-mgmt",pid=1823))
iptables -L INPUT -n --line-numbers(节选)
1    ACCEPT     tcp  --  192.168.20.0/24  0.0.0.0/0  tcp dpt:8443   #(仅运维网段可访)
2    DROP       tcp  --  0.0.0.0/0        0.0.0.0/0  tcp dpt:8443

B. 三权分立与授权矩阵

核查方法:在「用户管理 / 角色管理」核对系统管理员、安全管理员、审计员三类角色是否启用并分人持有;索取账户—角色—授权矩阵(审计员仅能查询/分析/导出日志,不能改采集策略与账户);实测越权(审计员尝试修改采集策略、系统管理员尝试清空日志均应被拒绝);核查默认账户处置与多余/过期账户清理。

  • 判定标准:三员角色齐备、分人持有、互不兼任、越权实测被拒 → 符合;角色存在但同一人兼任、越权未实测或矩阵缺失 → 部分符合;仅单一 admin 统管 → 不符合。
  • 预期证据:账户与角色对照表、授权矩阵截图、越权实测截图、账户停用审批记录、访谈纪要。

C. 被采集设备侧外送配置核查(只读)

核查方法:在抽样的重要资产(每类至少 1 台)上核查日志外送配置是否指向日志审计系统,验证 8.1.5.4 b) 安全的信息传输路径与采集链路真实落地。以下命令均为只读。

核查命令(Linux/Unix 采集源):

# rsyslog 外送配置:@ = UDP 外送,@@ = TCP 外送(官方文档明确 @@ 等价 omfwd TCP action)
grep -rE "^[^#]*@+" /etc/rsyslog.conf /etc/rsyslog.d/*.conf 2>/dev/null | head -n 5
# 新式 RainerScript 语法外送示例(若使用对象式配置):
grep -rE "action\(type=\"omfwd\"" /etc/rsyslog.conf /etc/rsyslog.d/*.conf 2>/dev/null | head -n 3
# 外送服务运行状态
systemctl status rsyslog --no-pager | head -n 5

核查命令(Windows 采集源,事件转发链路):

:: 枚举事件收集订阅与订阅配置(采集器/转发链路)
wecutil es
wecutil gs <订阅名>
:: 转发事件通道配置与样例事件
wevtutil gl ForwardedEvents
wevtutil qe ForwardedEvents /c:3 /rd:true /f:text

核查命令(网络设备,只读):

华为 VRP:display info-center
        (输出含 "Log host:" 段,即日志主机外送配置;华为官方配置示例即以该命令查看,无单独的 display info-center loghost 查看命令)
Cisco IOS:show logging
        (显示日志配置与缓冲内容,含外送主机;配合 show running-config | include logging host 核对外送地址)
  • 备注:数据库审计账套/归档外送配置按各 DBMS 手册核查(Oracle、达梦、MySQL 等差异大,本文不收录具体语句),数据库侧取证详见 数据库审计系统测评。Linux 外送若采用 UDP(单 @),结合数据完整性一节评估丢日志风险。
  • 预期证据:各采样点外送配置回显截图、rsyslog 服务状态截图、事件转发订阅配置截图、网络设备 Log host 回显照片。
示例输出(节选)
grep -rE "^[^#]*@+" /etc/rsyslog.conf /etc/rsyslog.d/*.conf
/etc/rsyslog.d/90-forward.conf:*.*  @@192.168.10.5:514   #(@@ = TCP 外送至日志审计系统)

systemctl status rsyslog --no-pager | head -n 5
● rsyslog.service - System Logging Service
   Active: active (running) since Tue 2026-08-25 09:12:01 CST; 9 days ago

华为设备 display info-center(节选,演示值)
Information center: enabled
Log host:
  192.168.10.5: port 514, log channel 6

安全审计

对应控制点:GB/T 22239-2019 8.1.4.3 安全审计 a)~d)(设备自身审计:覆盖每个用户、记录要素齐全、保护与定期备份、审计进程保护);8.1.5.2 审计管理 a)b)(审计管理员对审计记录进行分析,并根据分析结果进行存储、管理和查询);8.1.5.4 集中管控 d)(审计数据收集汇总集中分析并保证留存时间符合法律法规);《网络安全法》第二十一条第(三)项(“采取监测、记录网络运行状态、网络安全事件的技术措施,并按照规定留存相关的网络日志不少于六个月”)

判定要点:采集/审计记录要素齐全(时间、用户、事件类型、结果)、留存不少于 6 个月、日志防篡改(审计员分立+导出审批+外送异地副本)、时钟同步可信、查询报表可用 → 符合;留存不足 6 个月但已外送集中存储且集中侧满足、或时钟偏差较大、或存储余量不足有丢日志风险 → 部分符合;审计未启用、任意管理员可删改审计记录、留存不足 6 个月且无外送 → 不符合(高风险)。

取证要求:最早日志时间戳截图(证明留存时长)、存储容量与告警阈值截图、审计记录字段样例、日志导出审批记录、非审计员删除实测记录、NTP 配置与时钟偏差实测回显、按账户/时间/事件类型检索实测截图。

A. 日志留存时长(不少于 6 个月)

核查方法:在「日志查询」将时间范围拉到最早,记录最早日志时间戳,核算当前留存时长是否 ≥ 6 个月;核查存储策略中的保留周期设置;本地滚动周期不足 6 个月时,核查归档/外送链路(NAS、对象存储、上级平台)并到归档侧验证最早归档时间,形成证据闭环。

  • 判定标准:本地或"本地+归档/外送"任一路径证据闭环满足 ≥ 6 个月 → 符合;仅外送但未到归档侧验证 → 补证后判定;两处均不足 6 个月 → 不符合(高风险)。
  • 预期证据:最早日志时间戳截图、保留周期配置截图、归档侧最早归档文件清单截图。
示例输出(节选)
控制台「日志查询」时间范围(节选,演示值)
最早日志:2026-02-20 00:00:03(系统事件:采集器 demo-collector-01 启动)
当前时间:2026-09-03
留存时长:约 6 个月零 12 天 —— 满足《网络安全法》第 21 条与等保三级 6 个月要求
本地保留策略:180 天滚动;超期归档至 192.168.10.60:/archive/las/(对象存储桶 demo-log-archive)

B. 存储容量与告警阈值

核查方法:核查「系统维护 / 存储管理」中磁盘使用率、剩余可用天数估算、水位告警阈值与通知方式;核查有无"磁盘满丢弃新日志"的历史记录。

  • 预期证据:存储水位截图、容量告警配置截图、历史告警记录。
示例输出(节选)
控制台「存储管理」(节选,演示值)
存储总量:48 TB   已用:31.2 TB(65%)
按当前速率估算可用天数:约 210 天
水位告警:80% 邮件+SNMP Trap 通知;90% 触发自动归档清理审批流程

C. 日志防篡改与导出管控

核查方法:核查日志的防篡改能力:审计员账户分立(访问控制 B 已实测)、日志删除/清空权限回收、日志导出需审批(抽查近 3 个月导出审批单)、平台支持的防篡改机制(WORM 存储、日志签名、外送异地副本);授权前提下用非审计员账户尝试删除/清空日志,验证被拒绝。

  • 判定标准:非审计员无法删改、导出有审批、具备外送副本或防篡改存储之一 → 符合;仅部分实现(如只有限制删除但导出无审批)→ 部分符合;任意管理员可清空日志 → 不符合(高风险)。
  • 预期证据:删除实测被拒截图、导出审批单复印件、WORM/签名机制说明或厂商材料。

D. 时间同步(NTP)

核查方法:核查平台「系统配置 / 时间设置」的 NTP 服务器指向(应为统一时钟源,如内网 NTP 服务器或上级时钟源)与同步状态;抽取一台 Linux 采集源核查时钟同步与时偏;将平台时间与权威时钟/测试机时间比对,偏差明显(分钟级)时日志时间线不可信,按部分符合处理并出具整改建议。

核查命令(Linux 采集源,只读):

# chrony:时钟性能(System time 偏差、Last offset、Leap status 应为 Normal)
chronyc tracking
# chrony:时间源列表与可达性(-v 显示列说明)
chronyc sources -v
# systemd:System clock synchronized 与 NTP service 状态
timedatectl status
  • 备注:chronyc tracking 输出的 Leap status 出现 Not synchronised 即未同步;timedatectl status 应显示 System clock synchronized: yesNTP service: active。时钟偏差大导致日志时间线不可信,判部分符合。
  • 预期证据:平台 NTP 配置截图、chronyc/timedatectl 回显截图、与权威时钟比对记录。
示例输出(节选)
chronyc tracking(节选,演示值)
Stratum         : 3
Ref time (UTC)  : Thu Sep 03 02:01:12 2026
System time     : 0.000012345 seconds fast of NTP time
Last offset     : +0.000001234 seconds
Leap status     : Normal          #(Normal = 已同步)

timedatectl status(节选)
System clock synchronized: yes
              NTP service: active

E. 查询与报表功能实测

核查方法:由审计员账户现场实测检索:按账户(登录失败 Top)、按时间窗(某次变更操作前后 5 分钟)、按事件类型(防火墙拦截记录)各检索一次,验证检索结果与原始设备日志可互相印证;核查内置合规报表(等保报表)的生成与导出功能;核对 8.1.5.2"审计管理员对审计记录进行分析"的日常分析记录(周报/月报)。

  • 预期证据:三类检索实测截图、报表导出文件、审计分析周报/月报样例。

入侵防范(含恶意代码防范)

对应控制点:GB/T 22239-2019 8.1.4.4 入侵防范 a)~f)(设备自身:最小安装、关闭多余服务与高危端口、管理终端限制、数据有效性检验、已知漏洞及时修补、入侵检测报警);8.1.4.5 恶意代码防范 a)(“应采用免受恶意代码攻击的技术措施或主动免疫可信验证机制及时识别入侵和病毒行为,并将其有效阻断”);8.1.5.4 集中管控 e)f)(安全策略、恶意代码、补丁升级等集中管理;安全事件识别、报警和分析)

判定要点:版本在维护期内、无未修补高危漏洞、采集与外送端口暴露面受控、平台主机具备恶意代码防护 → 符合;存在中低危未修补漏洞或暴露面偏大但有网络侧补偿 → 部分符合;存在未修补高危漏洞(含平台自身 Web 组件)、无任何恶意代码防护 → 不符合(存在高危漏洞的按高风险口径记录)。

取证要求:版本与 EOL 说明、漏洞扫描报告及修补记录、监听端口清单、管理终端限制配置、平台主机防恶意代码软件状态截图。

A. 版本与漏洞修补

核查方法:核查版本是否在厂商维护期内(索取 EOL/EOS 说明);核对被测单位漏洞扫描报告中涉及日志审计系统的漏洞条目与修复记录;核查高危漏洞(平台 Web 控制台组件、日志解析组件)修补情况与补丁测试评估记录。

  • 预期证据:版本维护期说明、漏洞扫描报告与修复记录、补丁变更审批单。

B. 采集与外送端口暴露面

核查方法:核查采集接收端口(514/UDP、514/TCP、6514/TLS、162/SNMP Trap 等)与管理端口的暴露范围:接收端口应仅接入采集网段、管理端口仅限运维网段(访问控制 A 已取证);软件化平台在主机侧核查监听。

核查命令(软件化平台主机,只读):

# 全量监听清单:区分采集口(514/6514/162)与管理口(8443)
ss -lntup | head -n 20
# 高危端口核查:21/23/445 等不应存在
ss -lntup | grep -E ":21 |:23 |:445 " || echo "未发现高危端口监听"
  • 备注:UDP 514 为无连接外送,网络拥塞时静默丢日志且无回执,配合数据完整性一节评估;厂商实践佐证——深信服 LAS 的 Windows 插件(nxlog)默认经 UDP 514 外发,现场应核查连通性与丢包统计。
  • 预期证据:监听端口清单截图、采集网段访问控制策略截图、丢包统计截图。
示例输出(节选)
ss -lntup(节选,演示值)
udp  UNCONN 0  0  0.0.0.0:514   users:(("las-collect",pid=1101))
tcp  LISTEN  0  128 0.0.0.0:514  users:(("las-collect",pid=1101))
tcp  LISTEN  0  128 0.0.0.0:6514 users:(("las-collect",pid=1101))  # TLS 接收
tcp  LISTEN  0  128 192.168.10.5:8443 users:(("las-mgmt",pid=1823))
(未发现 21/23/445 高危端口)

C. 恶意代码防范

核查方法:软件化平台核查主机防恶意代码软件的安装、病毒库日期与扫描记录;硬件一体机核查厂商是否提供主机防恶意代码机制或可信验证说明;同时核查平台对全网恶意代码类事件的集中告警与分析(对应 8.1.5.4 e)f) 的集中管理职能)。

  • 预期证据:防恶意代码软件状态与病毒库截图、扫描记录、平台恶意代码事件告警截图。

数据完整性

对应控制点:GB/T 22239-2019 8.1.4.7 数据完整性 a)b)(鉴别数据、重要业务数据、重要审计数据、重要配置数据在传输/存储过程中的完整性)

判定要点:日志外送通道启用 TCP/TLS 或具备可靠传输机制、管理通道 TLS、审计数据存储具备防篡改手段 → 符合;外送明文 UDP 且跨不可信网段、或无任何完整性保障 → 部分符合;日志可被链路中间设备静默篡改且无副本比对手段 → 不符合。

取证要求:外送协议与端口配置截图(514/TCP、6514/TLS、RELP)、TLS 配置回显、存储防篡改机制说明、完整性校验或副本比对记录。

A. 外送通道完整性(Syslog over TCP/TLS)

核查方法:核查各采集源外送协议:UDP 514 仅建议在受控内网短距离链路使用;重要资产与跨安全域链路应使用 TCP 514、TLS 6514 或 RELP。软件平台(rsyslog)侧核查接收端 TLS 配置与外送端配置。

核查命令(rsyslog 官方语法,接收端 TLS 6514 示例核查,演示值):

# 接收端(日志平台侧主机):imtcp + gtls 驱动、TLS-only 模式、6514 端口
# (rsyslog 官方 TLS 教程语法;Authmode 与 PermittedPeer 按现场证书体系调整)
grep -rE "StreamDriver|PermittedPeer|6514" /etc/rsyslog.conf /etc/rsyslog.d/*.conf 2>/dev/null | head -n 8
# 官方教程对应写法:
#   module(load="imtcp"
#          StreamDriver.Name="gtls"
#          StreamDriver.Mode="1"          # TLS-only 模式
#          StreamDriver.Authmode="x509/name")
#   input(type="imtcp" port="6514")
#   PermittedPeer["*.demo.local"]

核查命令(rsyslog 外送端 TLS/RELP 示例核查,演示值):

# 外送端 omfwd TLS 参数(官方 omfwd 文档:StreamDriver/StreamDriverMode/StreamDriverAuthMode/StreamDriverPermittedPeers)
grep -rE "omfwd.*6514|StreamDriver=" /etc/rsyslog.conf /etc/rsyslog.d/*.conf 2>/dev/null | head -n 5
#   action(type="omfwd" target="192.168.10.5" port="6514" protocol="tcp"
#          StreamDriver="gtls" StreamDriverMode="1"
#          StreamDriverAuthMode="x509/name" StreamDriverPermittedPeers="demo-las.demo.local")
# RELP 可靠传输(无消息丢失、需确认回执;接收端 imrelp,端口示例 2514)
grep -rE "omrelp|imrelp" /etc/rsyslog.conf /etc/rsyslog.d/*.conf 2>/dev/null | head -n 3
  • 备注:RELP 基于服务端确认回执,官方文档明确其"不会发生消息丢失”(连接中断时仅极窄场景可能重复),优于普通 TCP 明文外送;硬件设备不支持 TLS 外送时,以"仅经过受控内网管理域+平台侧副本比对"作为补偿并在报告写明。UDP 514 无确认机制,跨安全域使用判部分符合。
  • 预期证据:外送协议清单(各采集源)、TLS/RELP 配置回显、证书有效性截图。
示例输出(节选)
grep -rE "StreamDriver|PermittedPeer|6514" /etc/rsyslog.d/*.conf(节选,演示值)
/etc/rsyslog.d/10-tls.conf:module(load="imtcp"
/etc/rsyslog.d/10-tls.conf:  StreamDriver.Name="gtls"
/etc/rsyslog.d/10-tls.conf:  StreamDriver.Mode="1"
/etc/rsyslog.d/10-tls.conf:  StreamDriver.Authmode="x509/name")
/etc/rsyslog.d/10-tls.conf:input(type="imtcp" port="6514")
/etc/rsyslog.d/10-tls.conf:PermittedPeer["*.demo.local"]

B. 审计数据存储防篡改

核查方法:核查平台存储的防篡改机制:日志签名(写入时计算签名链)、WORM 一次写入多次读取存储、归档文件校验值(SHA256 清单)、外送异地副本;抽查一份历史归档的校验值与清单比对。

  • 预期证据:防篡改机制配置或厂商白皮书、归档校验值比对记录、外送副本清单。

数据保密性

对应控制点:GB/T 22239-2019 8.1.4.8 数据保密性 a)b)(鉴别数据、重要业务数据、重要个人信息在传输/存储过程中的保密性)

判定要点:管理通道强制 HTTPS 且口令加密/散列存储、日志外送跨不可信网段启用 TLS(6514)、日志中口令等敏感字段不落明文 → 符合;管理通道加密但外送明文跨域、或日志样例中发现明文口令 → 部分符合;鉴别信息明文传输/存储 → 不符合(高风险)。

取证要求:管理通道协议配置与实测回显、外送通道加密配置截图、日志样例敏感字段核查记录、口令存储形态说明。

A. 管理通道与鉴别信息存储

核查方法:复用身份鉴别 D) 的实测结果(仅 HTTPS、无弱套件);访谈并索取厂商材料确认管理口令存储形态(散列/加密);核查平台导出文件(报表、日志导出包)中是否残留明文口令字段。

  • 预期证据:HTTPS 配置截图、口令存储形态说明或厂商白皮书、导出文件抽样核查记录。

B. 外送通道加密与敏感字段

核查方法:核查跨安全域外送链路是否启用 TLS 6514(数据完整性 A 已取证协议配置,此处核保密性指向);抽样查询日志内容,核查认证类事件是否记录明文口令(如 password=*** 应为掩码形态);核查平台对敏感字段的掩码/脱敏配置。

  • 判定标准:跨域外送 TLS 且日志无明文口令 → 符合;仅内网明文外送且有网络隔离补偿 → 部分符合;日志明文记录口令且跨域明文传输 → 不符合。
  • 预期证据:外送链路加密配置截图、日志敏感字段抽样截图、脱敏配置截图。

备份恢复

对应控制点:GB/T 22239-2019 8.1.4.9 数据备份恢复 a)c)(重要数据本地备份与恢复功能;重要数据处理系统的热冗余)

判定要点:配置与索引数据具备定期备份且可恢复(有演练记录)、日志归档至独立存储(NAS/对象存储)、平台具备 HA/集群冗余 → 符合;仅有备份无恢复演练、或仅有单机无冗余但有归档补偿 → 部分符合;无备份且无冗余 → 不符合。

取证要求:备份任务与备份产物清单截图、归档存储配置截图、恢复演练记录、HA/集群状态页截图。

A. 日志归档

核查方法:核查「归档管理」配置:归档目标(NAS/对象存储/上级平台)、归档周期、归档文件格式与校验值;抽查最近一份归档文件的生成时间、大小与校验值,并确认归档可回读(回灌查询)。

  • 预期证据:归档策略截图、归档文件清单与校验值、回读演示截图。
示例输出(节选)
控制台「归档管理」(节选,演示值)
归档目标:NFS 192.168.10.60:/archive/las/(只读挂载至归档服务器)
归档周期:每日 02:30 归档前一日索引
最近归档:las-archive-20260902.tar.zst(18.4 GB,SHA256 已登记)
回读验证:2026-09-01 抽样回灌查询成功,命中 1,203 条

B. 恢复演练与配置备份

核查方法:核查平台配置文件的导出备份(手动导出演示 + 自动备份任务);索取最近的日志平台故障恢复演练记录(含恢复时间、恢复范围);核查双机热备/集群状态(心跳、配置同步)。

  • 预期证据:配置导出文件清单、恢复演练记录、HA/集群状态截图。

剩余信息保护

对应控制点:GB/T 22239-2019 8.1.4.10 剩余信息保护 a)b)(鉴别信息、敏感数据所在存储空间释放或重新分配前得到完全清除)

判定要点:过期日志按策略滚动清理且清理动作留痕(留存期之外的清理须有审批)、账户删除后其鉴别信息与授权同步清除、介质报废有销毁记录 → 符合;仅能手工清理且无审批留痕 → 部分符合;历史数据无限堆积无清理机制 → 部分符合并出具整改建议。

取证要求:日志保留周期与清理策略截图、清理任务执行记录与审批单、账户删除记录、介质销毁记录。

A. 过期日志清理

核查方法:核查「存储管理 / 数据生命周期」的滚动清理策略:本地滚动周期、归档数据的清理年限、清理方式(自动/审批后手工);核对"清理周期 ≥ 留存 6 个月"与《网络安全法》第二十一条的匹配——清理仅允许针对超过 6 个月且已完成归档的数据,抽查最近一次清理的审批单与执行记录。

  • 预期证据:清理策略截图、清理审批单、清理执行记录(含清理范围与校验值)。
示例输出(节选)
控制台「数据生命周期」(节选,演示值)
本地索引保留:180 天(满足 6 个月留存)
归档保留:3 年(到期进入销毁审批流程)
最近清理:2026-08-01 03:30 清理 2026-01-31 前过期索引(审批单 BS-2026-0117)

B. 账户与鉴别信息清理

核查方法:抽查已删除/停用账户在登录页与账户清单中是否残留、其历史权限是否回收;核查平台报废/维修流程中存储介质的清除要求(制度+记录)。

  • 预期证据:账户清单(无已删账户残留)截图、权限回收记录、报废销毁记录、制度文件。

个人信息保护

对应控制点:GB/T 22239-2019 8.1.4.11 个人信息保护 a)b)(仅采集和保存业务必需的个人信息;禁止未授权访问和非法使用用户个人信息)

判定要点:识别日志中的个人信息字段(账号、姓名、IP 关联、手机号等)、具备脱敏或最小化采集措施、日志查询与导出权限限定审计/安全岗 → 符合;已识别但未全面脱敏、或导出无审批 → 部分符合;未识别且明文留存、非授权人员可查可导 → 不符合(高风险)。

取证要求:日志字段清单与样例(脱敏后)、脱敏配置截图、查询/导出权限配置与审批记录、抽样检索回显。

A. 日志中个人信息识别与脱敏

核查方法:核查平台的敏感数据识别/脱敏配置(字段级掩码:手机号、身份证号、账号);抽样查询含用户行为的日志(如 VPN 登录、Web 访问记录),核对界面展示是否脱敏;核查查询权限是否限定审计/安全岗、导出是否双人审批。

核查命令(对平台导出的日志文件抽样核查,演示值):

# 抽样检索导出日志中是否留存完整手机号(无输出即未检出明文)
grep -oE "1[3-9][0-9]{9}" las-export-20260903.log 2>/dev/null | head -n 5
# 同口径检索身份证号(18 位)
grep -oE "[0-9]{17}[0-9Xx]" las-export-20260903.log 2>/dev/null | head -n 3
  • 备注:检索针对导出文件或平台主机上的原始日志进行;硬件平台直接在控制台查询页抽样。检索结果连同命令截图,作为"已识别/未识别"的证据。
  • 预期证据:脱敏配置截图、抽样日志展示(已脱敏形态)、检索命令回显、导出审批记录。
示例输出(节选)
grep -oE "1[3-9][0-9]{9}" las-export-20260903.log | head -n 5
(无输出:导出文件中手机号已按 138****5678 掩码留存,未检出完整号码)
控制台查询页抽样:user=demo-app, src_ip=192.168.1.45, action=vpn-login
(用户账号与内网 IP 关联记录仅审计/安全岗角色可见)

开源日志平台对照

以开源组件自建日志平台(ELK、Wazuh 等)承载集中审计时,核查入口对照如下(细节见关联文章,此处不展开):

核查项ELK(Elasticsearch+Logstash+Kibana)Wazuh
采集覆盖Logstash/Fleet 数据视图与 GET _cat/indices 索引清单Agent 连接状态(Dashboard「Agents」页)
留存 6 个月ILM 索引生命周期策略与最早索引日期索引轮转/删除策略(Wazuh indexer 生命周期)
身份鉴别/访问控制xpack.security 开关、内置账户与角色Dashboard 用户与角色、API 权限
完整性/加密HTTPS、节点间 TLS、审计日志订阅文件完整性监控与自身审计日志
备份恢复快照仓库(SLM)与恢复演练Agent 配置备份、索引快照
  • 备注:Elasticsearch 的安全开关、审计日志、TLS 与快照核查命令详见 Elasticsearch 搜索与分析平台测评;Wazuh 相关核查以其官方文档为准,现场按平台实际组件取证。

参考依据

关联文章