漏洞扫描系统测评

漏洞扫描系统(硬件漏扫设备、软件漏扫平台与 Nessus、OpenVAS/GVM、Nmap 等开源扫描器)等保2.0三级现场测评取证命令单:按 GB/T 22239-2019 安全管理中心(8.1.5)与安全计算环境(8.1.4)双口径编排,覆盖设备版本与授权、漏洞规则库更新日期、扫描资产范围与资产清单比对、最近一次全量扫描时间,以及扫描授权书、时间窗口、脆弱资产白名单等业务影响控制;身份鉴别与默认账户、访问控制与扫描权限分离、审计留存6个月、插件源合法性与 EOL、报告防篡改与敏感字段脱敏均给出控制台核查项、只读核查命令、判定要点与高风险口径,供等级测评现场漏洞扫描测评取证使用。

定位:漏洞扫描系统三级等保现场测评取证命令单,按 GB/T 22239-2019 安全管理中心(8.1.5)与安全计算环境(8.1.4)控制点分节组织核查方法、核查命令、判定要点与取证要求。 适用范围:硬件漏洞扫描设备、软件漏洞扫描平台与开源扫描器(Tenable Nessus、Greenbone/OpenVAS-GVM,Nmap 作为端口与服务探测辅助);国产漏扫设备(绿盟 RSAS、启明星辰天镜等)以 Web 控制台核查为主;扫描授权与业务影响控制作为等保现场重要口径一并覆盖。 配套测评:Web应用防火墙(WAF)测评入侵检测与防御系统(IDS/IPS)测评日志审计系统测评VPN 网关测评(IPSec/SSL);配套工具:📏安全测试工具;配套加固:17、加固方案总纲;高风险口径:22、高风险判定指引与加固对照表

使用说明:

  • 本文以漏洞扫描系统 Web 控制台核查为主、命令行取证为辅:各厂商 CLI 互不兼容,本文不收录厂商私有 CLI 命令;开源扫描器命令仅收录版本与配置查询类只读命令,厂商升级/注册类变更命令不收录;扫描类命令(如 nmap -sV)本身就是"实施扫描",必须在扫描授权书覆盖范围内、约定时间窗口内执行
  • 每个控制点小节按「对应控制点 → 判定要点 → 取证要求 → 核查命令/核查方法 → 备注 → 预期证据」编排;涉及实测验证(默认口令登录、越权查看报告、对漏扫自身探测)的操作必须先取得被测单位书面授权,并在测试后恢复原状。
  • 命令不存在或输出与示例差异较大时,先确认产品形态(硬件一体机/软件平台/开源组件)与版本,再换用等效核查方法或转入配置文件、管理控制台取证,不得据命令缺失直接判不符合
  • 示例输出中的地址、账户、路径均为演示值(如 192.168.10.5、demo-vuln、demo.local),现场须替换为真实取证结果并对涉及个人信息与内网管理地址的内容脱敏后再入报告。

不适用标识说明:

  • 使用 【不适用】 明确标记现场可判定为不适用的控制点。
  • 判定依据采用 GB/T 28448-2019"按测评对象实际功能、是否直接处理数据、是否具备该类安全机制判定"的原则;漏洞扫描系统兼具"安全管理中心漏洞检测支撑工具"与"被测设备"双重身份,控制点归属先定性再取证,不适用须在报告中写明对象边界理由。

测评对象定位与双口径

漏洞扫描系统在三级等保现场测评中有双重身份,取证前先按部署与用途定性,避免把"用漏扫工具扫别人"的证据记到漏扫系统自身安全计算环境名下(或反之):

视角归属测评侧重
作为漏洞检测的落点工具安全计算环境(8.1.4)8.1.4.4 入侵防范 e)(“应能发现可能存在的已知漏洞,并在经过充分测试评估后,及时修补漏洞”——漏扫报告是"发现"的直接证据,修补记录是"及时修补"的证据)
作为安全管理中心的支撑组件安全管理中心(8.1.5)8.1.5.4 集中管控 e)(“应对安全策略、恶意代码、补丁升级等安全相关事项进行集中管理”——漏扫承担补丁/漏洞集中管理职能)、c)(集中监测);8.1.5.1/8.1.5.2/8.1.5.3(系统/审计/安全管理员的身份鉴别与特定操作界面)
作为被测设备安全计算环境(8.1.4)设备自身管理面的身份鉴别、访问控制、安全审计、入侵防范、数据完整性与保密性、备份恢复、剩余信息保护、个人信息保护

需要说明:GB/T 22239-2019 三级 8.1.5.4 集中管控条款原文(站内等保 Wiki 收录)为"划分特定管理区域"“建立安全的信息传输路径"“集中监测运行情况"“审计数据收集汇总和集中分析"“安全策略、恶意代码、补丁升级等安全相关事项集中管理"“安全事件识别、报警和分析”,并无"对漏洞进行扫描"的专项条款;漏洞扫描取证的条款落点是 8.1.4.4 e) 与 8.1.5.4 e),现场引用条款时以站内等保 Wiki 原文为准,不得凭记忆改写。

基础信息与扫描覆盖

对应控制点:非独立控制点(测评对象与资产确认);佐证 GB/T 22239-2019 8.1.4.4 入侵防范 e)(“应能发现可能存在的已知漏洞,并在经过充分测试评估后,及时修补漏洞”——扫描覆盖与报告是"发现"环节的直接证据);8.1.5.4 集中管控 e)(安全策略、补丁升级等安全相关事项集中管理)、c)(对安全设备、网络设备和服务器等设备的运行情况进行集中监测)

判定要点:设备版本与授权、规则库更新日期、扫描资产覆盖、最近一次全量扫描、扫描策略、扫描授权六项均可取证且与被测单位资产清单一致 → 符合;授权超限(实际扫描资产数超过授权数)、规则库长期未更新、扫描范围未覆盖重要系统、超过 1 个季度无全量扫描记录 → 部分符合;测评前从未实施过漏洞扫描(无任何扫描记录与报告)→ 不符合倾向(8.1.4.4 e)“发现已知漏洞"无任何落地证据);无扫描授权即实施扫描 → 现场测评程序违规,须先行整改取证流程。

取证要求:系统概览/关于页截图(型号、版本、授权)、规则库版本与更新日期截图、扫描目标清单导出文件与资产清单比对表、最近一次全量扫描报告、扫描策略配置截图、扫描授权书与时间窗口确认单复印件。

A. 设备版本与授权

核查方法:登录漏扫系统管理控制台,进入「系统概览 / 关于 / 系统信息」页面,记录产品型号、软件版本号、License 到期日、授权 IP 数/资产数、功能模块许可(主机漏扫/Web 漏扫/弱口令/基线核查);软件化平台与开源扫描器在承载主机上用只读命令核对版本与服务状态。将实际纳管的扫描资产数与授权数比对,超授权使用(实际扫描资产超过授权范围)判部分符合

核查命令(软件化平台/开源扫描器承载主机,只读):

# 服务状态(Nessus 服务名 nessusd;其余产品以实际服务名为准)
systemctl status nessusd --no-pager | head -n 5
# 开源扫描器版本(官方文档核验:仅打印版本号)
gvmd --version
openvas -V
nmap -V
  • 备注:版本信息用于判断是否停服(EOL)与升级维护能力,与入侵防范一节联动;Nessus 版本号同时可在 Web 控制台「关于/About」页查看,授权状态用 nessuscli fetch --check 核查(见入侵防范 B)。绿盟 RSAS 官方产品页载明其"自主研发的新一代漏洞管理产品"定位与"单机单网络、单机多网络、分布式部署、扫描代理等多种接入方式”,部署形态与授权口径现场以被测单位所用产品手册为准。
  • 预期证据:系统信息页截图、License 页截图、版本命令回显截图。
示例输出(节选)
systemctl status nessusd --no-pager | head -n 5
● nessusd.service - The Nessus Vulnerability Scanner
   Active: active (running) since Mon 2026-08-31 09:12:01 CST; 3 days ago

gvmd --version
Greenbone Vulnerability Manager 23.2.0
openvas -V
OpenVAS 23.0.
nmap -V
Nmap version 7.94 ( https://nmap.org )
控制台「系统概览/授权信息」(节选,演示值)
设备型号:VS-DEMO-6200
软件版本:V6.0R4 build 20260715
授权到期:2027-03-31
授权资产数:500 IP(已纳管 312)
功能模块:主机漏扫 + Web 漏扫 + 弱口令核查 + 基线核查

B. 漏洞规则库/插件库更新日期

核查方法:在「系统配置 / 规则库管理 / 升级」页面记录漏洞规则库(插件库)当前版本号与最近更新日期:距测评日 1~2 周内为佳;超过 1 个月未更新判部分符合并单列整改建议;长期未更新(如超过半年)且无离线升级机制判部分符合(情节严重按不符合处理——新漏洞检不出,“发现已知漏洞"能力失真)。同时核查离线升级包机制:隔离网环境是否有离线升级包下载与导入记录。

核查命令(Nessus/Greenbone,只读):

# Nessus:注册与升级通道状态(官方 CLI:显示能否正常接收更新)
nessuscli fetch --check
# Nessus:当前使用的激活码形态(专业版/essentials/离线码)
nessuscli fetch --code-in-use
  • 备注:Greenbone 的 NVT/SCAP/CERT 数据版本在 GSA(Greenbone Security Assistant)界面的数据版本信息处查看,社区版经 greenbone-feed-sync 脚本按类型(nvt/scap/cert/gvmd-data)同步——同步属变更操作,本文不收录执行命令,现场仅核查最近同步产生的数据版本日期;国产漏扫规则库版本与升级方式(在线/离线包)以控制台与厂商手册为准。
  • 预期证据:规则库版本与更新日期截图、离线升级包导入记录、nessuscli fetch --check 回显截图。
示例输出(节选)
控制台「规则库管理」(节选,演示值)
漏洞规则库版本:20260829(更新日期 2026-08-29,距测评日 5 天)
Web 漏扫插件版本:20260825
弱口令字典版本:20260702
升级方式:在线升级(升级源 https://update.demo-vendor.cn)+ 离线包导入
最近一次自动升级:2026-08-29 03:10 成功
nessuscli fetch --check
Nessus is properly registered and able to receive updates.   #(注册正常、可接收插件更新)

C. 扫描资产范围比对

核查方法:从控制台导出「扫描目标清单/资产视图」,与被测单位资产台账逐项比对,覆盖服务器、网络设备、安全设备、数据库、中间件、Web 应用六类;对定级对象内的重要系统(核心业务服务器、互联网出口资产、对外服务系统)核查是否全部纳入扫描范围或至少纳入最近一次全量扫描;对清单外新上线系统核查是否补扫。

  • 判定标准:重要系统全部纳入且近期有扫描结果 → 符合;漏扫个别非核心资产 → 部分符合并单列整改建议;未覆盖重要系统(如核心业务系统从未被扫描)→ 部分符合(情节严重按不符合处理)。
  • 预期证据:扫描目标清单导出文件、资产比对表(标注漏扫项)、漏扫项访谈纪要。
示例输出(节选)
扫描目标清单比对表(节选,演示值)
demo-web01(应用服务器)   目标组:prod-core     最近扫描 2026-08-28
demo-db01(数据库服务器)  目标组:prod-core     最近扫描 2026-08-28
fw-01(防火墙)            目标组:net-device    最近扫描 2026-08-20
demo-app02(应用服务器)   —— 未纳入扫描目标     漏扫项(8 月上线未补扫)

D. 最近一次全量扫描与报告留存

核查方法:在「扫描任务/报告管理」核查最近一次全量扫描的启动时间、完成状态与报告;核查历史报告留存情况(报告列表时间跨度)。判定口径:最近一次全量扫描距今超过 1 个季度(且期间系统有较大变更)判部分符合;各季度均有周期性扫描记录与整改闭环 → 符合;测评前从未实施过扫描、无任何报告 → 不符合倾向(现场可建议补扫后复评,并在报告如实记录)。

  • 备注:扫描频次以被测单位漏洞管理制度为准(常见要求:每季度至少一次全量扫描,重大变更/高危漏洞预警后加扫);抽样打开一份历史报告,核对扫描对象、时间、漏洞条目与整改标注的完整性。
  • 预期证据:最近一次全量扫描报告(PDF/HTML)、报告列表截图(体现留存跨度)、周期扫描计划配置截图。
示例输出(节选)
控制台「报告管理」(节选,演示值)
最近全量扫描:2026-08-28 22:00 ~ 08-29 04:36(任务名 prod-full-Q3,状态:完成)
报告:prod-full-Q3-20260829.pdf(高危 7 / 中危 42 / 低危 118,已发整改工单)
历史报告:2026-Q1、2026-Q2 全量报告均在档(各季一份,整改闭环记录齐全)

E. 扫描策略配置

核查方法:核查「扫描策略/模板」配置:端口扫描范围(全端口 1-65535 还是默认端口——默认小范围端口会漏检非常规端口服务,判部分符合并建议调整)、弱口令核查模块是否启用(口令猜测强度需与业务方确认)、Web 漏扫模块是否启用(对 Web 应用启用爬虫与漏洞检测)、是否启用登录扫描(凭据扫描,需业务方提供只读凭据)。

核查命令(Nmap 辅助核对端口扫描口径,须授权且在时间窗口内,建议先对测试靶机演示):

# 服务/版本探测:-sV 探测开放端口确定服务/版本信息(官方手册)
# --version-light 限定最可能探针(强度 2),--version-intensity 0~9 可调
nmap -sV --version-light -p 1-65535 192.168.10.200
# -T<0-5> 设定时序模板(数值越大越快;T2/T3 更温和,降低业务影响)
nmap -sV -T2 --version-intensity 2 192.168.10.200
  • 备注:Nmap 语法已对照官方手册核验(-sV--version-light--version-intensity <level>-T<0-5>-p-Pn);Nmap 仅作端口/服务探测辅助,漏洞判定以漏扫系统报告为准;对生产网实施全端口扫描须评估并发与速率(-T2 及以下更温和),Nmap 工具教程详见 📏安全测试工具
  • 预期证据:扫描策略配置截图(端口范围、弱口令模块、Web 模块开关)、测试靶机扫描演示回显。
示例输出(节选)
nmap -sV --version-light -p 1-65535 192.168.10.200(节选,演示值)
PORT     STATE SERVICE VERSION
22/tcp   open  ssh     OpenSSH 8.2p1
443/tcp  open  https   demo-web 3.1
8022/tcp open  http    demo-admin console          #(非常规端口服务,默认端口扫描会漏检)

F. 扫描授权与业务影响控制

核查方法:核查本次(及历史)扫描的授权材料:扫描授权书/委托协议(覆盖扫描对象、扫描方式、时间窗口、责任人签字)、扫描时间窗口约定(避开业务高峰,生产库/生产网建议业务低峰期)、脆弱资产白名单(工控系统、老旧嵌入式系统、打印机、物联网终端、医疗设备等经业务方书面确认排除或降级扫描)、扫描强度限制(并发数、速率、免扫描时段)、误报处置流程(误报确认单、插件/规则豁免记录——Nessus 通过控制台插件规则页维护,官方文档明确可在规则页新建规则并设置 Host、Plugin ID、Expiration Date、Severity)。

  • 判定标准:授权书/协议覆盖本次扫描、时间窗口与白名单经业务方确认、强度受限、误报有处置记录 → 符合;授权材料存在但白名单/时间窗口未经业务方书面确认 → 部分符合(先补齐再实施扫描);无任何授权材料 → 不得实施扫描,按测评程序违规记录。
  • 预期证据:扫描授权书复印件、时间窗口确认单、脆弱资产白名单确认单、误报确认与豁免记录、控制台插件规则页截图。
示例输出(节选)
扫描授权确认单(节选,演示值)
授权范围:192.168.10.0/24(生产网 A 区),共 312 IP
时间窗口:每周六 22:00 ~ 次日 06:00
白名单(排除):工控网段 192.168.40.0/24、网络打印机 192.168.10.201~210、
                老旧 SCADA 终端 5 台(业务方运维负责人已签字)
强度限制:并发 ≤ 20,口令猜测 ≤ 3 次/账户/24h
误报处置:误报确认单 VR-FP-2026-011(demo-vuln 条目,插件豁免 90 天)

身份鉴别

对应控制点:GB/T 22239-2019 8.1.4.1 身份鉴别 a)~d)(设备自身管理面,按安全计算环境-安全设备测评);8.1.5.1 系统管理 / 8.1.5.2 审计管理 / 8.1.5.3 安全管理 a)(“应对系统管理员/审计管理员/安全管理员进行身份鉴别,只允许其通过特定的命令或操作界面进行……操作”)

判定要点:管理账户唯一且非默认口令、鉴别信息复杂度与定期更换已配置、失败处理与会话超时已启用、远程管理走加密通道 → 符合;仅满足其中一部分(如仅改口令但无复杂度/无锁定/无超时)→ 部分符合;沿用出厂默认口令、管理台可 HTTP 明文登录 → 不符合(高风险)。

取证要求:账户清单截图、口令策略配置截图、错误口令登录锁定实测记录、会话超时实测记录、双因素配置页或未启用截图、HTTPS 强制跳转实测记录。

A. 默认账户与口令策略

核查方法:在「用户管理」导出账户清单,核查出厂账户的当前名称与启用状态。区分产品形态:Nessus 按官方文档不存在预置管理员账户,首个管理员在安装/初始化时由安装人员创建(官方"Add a User"命令行参考页明确),现场核查是否仍存在安装时创建的初始账户且口令长期未改;Tenable Core 一体化镜像的初始化向导使用临时凭据(官方文档:用户名 wizard、口令 admin,仅用于首次初始化),须核查初始化完成后已建立自有管理员并停用临时凭据;国产漏扫设备按厂商手册核查出厂默认账户与初始口令,在授权前提下用出厂默认口令尝试登录实测验证已失效。口令策略在「系统配置 / 密码策略」核对长度、字符类别、有效期,现场用弱口令设置实测被拒绝。

核查命令(Nessus 承载主机,只读,需管理员权限):

# Nessus:账户清单(官方 CLI:显示 Nessus 用户列表)
nessuscli lsuser
# Nessus:口令相关高级设置(仅列出被自定义过的项;官方设置名)
nessuscli fix --list | grep -iE "passwd_complexity|min_password_len|user_max_login_attempt|xmlrpc_idle_session_timeout"
  • 备注:nessuscli fix --list 只显示被自定义过(非默认值)的设置项,未出现口令策略相关项时以控制台「密码策略」页面为准;nessuscli 各命令需以 root/管理员执行,且属官方 CLI(已对照 docs.tenable.com 核验),厂商私有 CLI 不收录。
  • 判定标准:默认/初始账户已改名或口令已改为强口令(实测默认口令不可登录)→ 符合;默认口令仍可登录 → 不符合(高风险)。
  • 预期证据:账户清单截图、默认口令登录失败实测截图、口令策略配置截图。
示例输出(节选)
nessuscli lsuser
demo-admin                                                    #(仅 1 个管理员账户,无 demo 初始名残留)

nessuscli fix --list | grep -iE "passwd_complexity|min_password_len"
passwd_complexity = enable
min_password_len = 12
控制台「系统配置/密码策略」(节选,演示值)
口令最小长度:12 位
复杂度要求:大写字母 + 小写字母 + 数字 + 特殊字符,至少包含 3 类
口令有效期:90 天
首次登录强制改密:已启用

B. 登录失败锁定与会话超时

核查方法:核对登录失败次数限制、锁定时长、会话空闲超时配置;现场分别用错误口令连续登录、登录后静置两种方式实测(授权前提下);Nessus 可同时核对官方设置名 user_max_login_attempt(登录尝试上限)与 xmlrpc_idle_session_timeout(会话空闲超时)是否被自定义。

  • 判定标准:失败锁定与会话超时均已配置且实测生效 → 符合;仅配置其一 → 部分符合;均未配置 → 不符合。
  • 预期证据:失败锁定配置截图、连续错误登录被锁定提示截图、会话超时自动退出截图。
示例输出(节选)
控制台「系统配置/安全参数」(节选,演示值)
登录失败锁定:5 次失败锁定 30 分钟
会话空闲超时:10 分钟自动退出
实测:连续 5 次错误口令后账户锁定,提示"30 分钟后重试"

C. 双因素鉴别

核查方法:核查管理台登录是否启用第二因素(UKey / OTP 动态令牌 / 证书 / 短信验证码),现场演示登录;未启用时核查是否经由堡垒机或统一认证平台在外围实现组合鉴别。

  • 判定标准:采用「口令 + 基于密码技术的第二因素(UKey/OTP/证书)」→ 符合;仅「口令 + 短信验证码」(第二因素非密码技术)或经堡垒机承载 → 部分符合;仅用户名口令单因素 → 不符合(三级系统常见判定,参照 WAF/IDS/IPS 文章口径)。
  • 预期证据:双因素配置页截图或登录演示记录、堡垒机对接说明、访谈纪要。

D. 管理协议加密

核查方法:核查管理台是否仅提供 HTTPS、是否强制跳转、TLS 协商是否存在弱版本。Nessus Web 界面默认监听 8834/TCP(以实际部署为准)。

核查命令(从测试机执行,须授权):

# 1) 管理台应仅提供 HTTPS:HTTP 管理地址应不可达或强制跳转
curl -sI --connect-timeout 5 http://192.168.10.5/ | head -n 5
# 2) HTTPS 管理端口协议协商(示例端口 8834,-brief 输出协议版本与套件)
echo | openssl s_client -brief -connect 192.168.10.5:8834 2>/dev/null | head -n 2
  • 备注:TLS 协商结果应无 SSLv3/TLS1.0 等弱版本(详见数据保密性一节);回显连同命令一起截图。
  • 预期证据:HTTP 访问实测截图、TLS 协商回显、管理台证书信息截图。
示例输出(节选)
curl -sI http://192.168.10.5/
curl: (7) Failed to connect to 192.168.10.5 port 80   #(管理台未开放 HTTP,仅 8834/HTTPS)

echo | openssl s_client -brief -connect 192.168.10.5:8834 2>/dev/null | head -n 2
Connection: 192.168.10.5:8834
TLS protocol version: TLSv1.2. Ciphersuite: ECDHE-RSA-AES256-GCM-SHA384

访问控制

对应控制点:GB/T 22239-2019 8.1.4.2 访问控制 a)~g)(设备自身管理面);8.1.4.4 c)(通过设定终端接入方式或网络地址范围对通过网络进行管理的管理终端进行限制);8.1.5.4 集中管控 a)(划分特定管理区域对设备或安全组件管控)、b)(建立安全的信息传输路径对安全设备或安全组件进行管理)

判定要点:管理来源受 ACL 限制(仅运维/堡垒机网段)、三权分立(系统管理员/安全管理员/审计员)分人持有、扫描任务创建/执行权限与扫描结果查看/导出权限分离、默认账户已改名或禁用 → 符合;有账户体系但权限未最小化、扫描与结果权限未分离、管理限制仅靠网络侧单边实现 → 部分符合;管理端口对全网开放、仅单一超级管理员统管 → 不符合(高风险)。

取证要求:管理端口 ACL/绑定地址配置截图、账户—角色—人员对照表、扫描权限与结果权限分离配置截图、越权实测记录、默认账户处置记录。

A. 管理口来源限制

核查方法:核查漏扫系统自身「管理员登录地址限制 / 可信主机」配置;同时核查网络侧限制(交换机 ACL、防火墙策略仅放行堡垒机/运维网段访问管理端口);从测试机对管理口做端口探测验证非授权网段不可达(须授权)。软件化平台在主机侧核查监听地址与防火墙规则。

核查命令(软件化平台主机 / 测试机探测,只读,须授权):

# 主机侧:管理端口实际监听地址(应绑定内网管理地址而非 0.0.0.0)
ss -lntp | grep -E ":8834|:443" | head -n 5
# 主机侧:防火墙仅放行运维网段访问管理端口
iptables -L INPUT -n --line-numbers | head -n 20
firewall-cmd --list-all 2>/dev/null
# 测试机侧:对管理口做端口探测(-Pn 跳过主机发现,官方手册;须授权)
nmap -Pn -p 8834,443,22 192.168.10.5
  • 判定标准:设备侧与网络侧至少一侧实现来源限制且实测非授权地址不可达 → 符合;仅依赖网络侧、设备侧未配置 → 部分符合;两侧均无限制 → 不符合。
  • 预期证据:可信主机/登录地址限制截图、ACL/防火墙策略截图、非授权地址登录被拒实测记录。
示例输出(节选)
ss -lntp | grep -E ":8834|:443"
LISTEN 0 128 192.168.10.5:8834  ...  users:(("nessusd",pid=2041))

nmap -Pn -p 8834,443,22 192.168.10.5(节选,演示值)
PORT     STATE    SERVICE
8834/tcp filtered unknown            #(非授权网段实测被过滤)
22/tcp   filtered ssh

B. 角色分立与扫描权限分离

核查方法:在「用户管理 / 角色管理」核对系统管理员、安全管理员、审计员三类角色是否启用并分人持有;重点核查扫描权限与结果权限分离:扫描任务创建/执行权限仅授予扫描管理员,业务/审计人员仅可查看、导出被授权范围内的扫描结果(部分产品支持按目标组/报告范围授权);索取账户—角色—授权矩阵;实测越权(审计员尝试创建扫描任务、业务人员尝试查看未授权范围报告均应被拒绝);核查默认账户处置与多余/过期账户清理。

  • 判定标准:三员角色齐备、扫描与结果权限分离、越权实测被拒 → 符合;角色存在但同一人兼任、权限未分离或越权未实测 → 部分符合;仅单一超级管理员统管 → 不符合。
  • 预期证据:账户与角色对照表、授权矩阵截图、越权实测截图、账户停用审批记录、访谈纪要。
示例输出(节选)
控制台「角色管理」(节选,演示值)
scan-admin(扫描管理员):创建/执行/停止扫描任务,不可导出报告
sec-auditor(审计员):查看/导出全量报告与任务日志,不可改扫描策略
biz-viewer(业务人员):仅查看目标组 prod-core 的扫描结果,不可导出
越权实测:biz-viewer 尝试打开 net-device 目标组报告 → 拒绝(提示无权限)

安全审计

对应控制点:GB/T 22239-2019 8.1.4.3 安全审计 a)~d)(设备自身审计:覆盖每个用户、记录要素齐全、保护与定期备份、审计进程保护);8.1.5.2 审计管理 a)b)(审计管理员对审计记录进行分析,并根据分析结果进行存储、管理和查询);8.1.5.4 集中管控 d)(审计数据收集汇总集中分析并保证留存时间符合法律法规);《网络安全法》第二十一条第(三)项(“采取监测、记录网络运行状态、网络安全事件的技术措施,并按照规定留存相关的网络日志不少于六个月”)

判定要点:扫描任务日志与管理操作日志要素齐全(时间、用户、事件类型、结果)、留存不少于 6 个月、报告导出受审批管控、高危漏洞告警通知策略可用 → 符合;留存不足 6 个月但已外送集中存储且集中侧满足、或导出无审批 → 部分符合;审计未启用、任意管理员可删改审计记录、留存不足 6 个月且无外送 → 不符合(高风险)。

取证要求:最早日志时间戳截图(证明留存时长)、扫描任务日志样例、报告导出审批记录、告警通知策略配置与告警记录、非审计员删除实测记录。

A. 扫描任务日志与留存时长

核查方法:在「任务日志 / 操作日志」抽样核查扫描任务启动/完成/中止记录与管理操作(登录、策略变更、报告导出、账户变更)日志的字段完整性(时间、用户、事件类型、结果);将时间范围拉到最早,记录最早日志时间戳,核算留存时长是否 ≥ 6 个月;本地留存不足时核查外送链路(对接日志审计系统的 Syslog/TLS 6514 配置)并到集中侧验证最早归档时间,形成证据闭环。

  • 判定标准:本地或"本地+外送"任一路径证据闭环满足 ≥ 6 个月 → 符合;仅外送但未到集中侧验证 → 补证后判定;两处均不足 6 个月 → 不符合(高风险)。
  • 预期证据:最早日志时间戳截图、任务日志样例、外送配置截图、集中侧归档验证记录。
示例输出(节选)
控制台「任务日志」(节选,演示值)
2026-08-28 22:00:03  demo-admin  启动扫描任务 prod-full-Q3(目标组:prod-core)  成功
2026-08-29 04:36:11  系统        任务 prod-full-Q3 扫描完成(312 IP,高危 7)    成功
2026-08-29 09:02:47  demo-admin  导出报告 prod-full-Q3-20260829.pdf              审批单 BS-2026-0221
最早日志:2026-02-18 00:00:02 —— 留存约 6 个月零 16 天,满足 6 个月要求
外送:Syslog/TCP 514 → 日志审计系统 192.168.10.6(集中留存 180 天)

B. 报告导出审批与防篡改

核查方法:核查扫描报告导出的审批管控(导出前审批、导出记录留痕、批量导出限制);抽查近 3 个月导出审批单与导出日志的一致性;授权前提下用无导出权限账户尝试导出,验证被拒绝。

  • 判定标准:导出受审批、记录留痕且实测越权被拒 → 符合;导出无审批但有日志留痕 → 部分符合;任意账户可批量导出报告 → 不符合(报告含全网漏洞详情,泄露影响大)。
  • 预期证据:导出审批单、导出日志、越权实测截图。

C. 高危漏洞告警通知策略

核查方法:核查「告警/通知策略」配置:新发现高危/超危漏洞时通过邮件、短信或 Syslog 告警通知安全员的策略与阈值;抽查一条历史告警记录(新高危漏洞告警的发送时间与接收人);核查告警与整改工单的联动记录。

  • 预期证据:告警通知策略截图、历史告警记录、整改工单样例。
示例输出(节选)
控制台「告警策略」(节选,演示值)
触发条件:新检出漏洞等级 ≥ 高危
通知方式:邮件(soc@demo.local)+ Syslog 上送日志审计系统
最近告警:2026-08-29 05:12 高危漏洞 7 条(任务 prod-full-Q3)已通知,工单 GD-2026-0334

入侵防范(含恶意代码防范)

对应控制点:GB/T 22239-2019 8.1.4.4 入侵防范 a)~f)(设备自身:最小安装、关闭多余服务与高危端口、管理终端限制、数据有效性检验、已知漏洞及时修补、入侵检测报警);8.1.4.5 恶意代码防范 a)(“应采用免受恶意代码攻击的技术措施或主动免疫可信验证机制及时识别入侵和病毒行为,并将其有效阻断”);8.1.5.4 集中管控 e)f)(安全策略、恶意代码、补丁升级等安全相关事项集中管理;安全事件识别、报警和分析)

判定要点:版本在维护期内、无未修补高危漏洞、插件/规则源来自官方订阅、管理口暴露面受控、平台主机具备恶意代码防护 → 符合;存在中低危未修补漏洞或暴露面偏大但有网络侧补偿 → 部分符合;存在未修补高危漏洞(含漏扫系统自身 Web 组件)、规则库来源不可信、无任何恶意代码防护 → 不符合(存在高危漏洞的按高风险口径记录)。

取证要求:版本与 EOL 说明、漏洞扫描报告及修补记录、插件/规则源订阅截图、监听端口清单、平台主机防恶意代码软件状态截图。

A. 自身版本漏洞与 EOL

核查方法:核查漏扫系统自身版本是否在厂商维护期内:Tenable 按官方"软件发布生命周期矩阵与政策"页核对 Nessus 版本的 EOS/EOL 日期;Greenbone 按官方文档核对 GVM/OpenVAS 版本与社区支持状态;国产漏扫索取厂商 EOL/EOS 说明。核对被测单位漏洞扫描报告中涉及漏扫系统自身的漏洞条目与修复记录;用另一台经授权的漏扫对漏扫系统自身管理口做一次受控扫描(或核查厂商自检报告),验证"漏扫者不自扫"盲区。

  • 备注:对漏扫系统自身实施扫描同样须在授权书覆盖范围内;自身存在未修补高危漏洞(尤其是 Web 控制台组件)按《高风险判定指引》“互联网设备存在已知高危漏洞"口径从严记录。
  • 预期证据:版本维护期说明(Tenable 生命周期页截图、厂商 EOL 说明)、自身漏洞修补记录、自扫报告。
示例输出(节选)
漏洞扫描报告涉及漏扫系统自身(节选,演示值)
192.168.10.5(demo-vulnscanner):
  中危:Web 控制台会话 Cookie 未设置 HttpOnly(2026-07-10 检出)
  整改:2026-07-25 升级至 V6.0R4 build 20260715 修复,复测通过
高危:未检出

B. 插件/规则源合法性

核查方法:核查漏洞插件/规则库的订阅来源:Nessus 核查注册状态与激活码形态(nessuscli fetch --check 显示能否正常接收更新,nessuscli fetch --code-in-use 显示激活码——企业授权应为官方订阅,评估/免费版激活码用于生产判部分符合);Greenbone 区分 Community Feed 与 Enterprise Feed(社区源无官方技术支持与合规保障,重要系统场景建议企业订阅,现场如实记录源类型);国产漏扫核查升级源域名与离线升级包来源(应为厂商官方渠道,禁止使用来源不明的第三方规则包)。

核查命令(Nessus,只读,需管理员权限):

nessuscli fetch --check          # 注册与升级通道状态
nessuscli fetch --code-in-use    # 当前激活码(演示值场景下输出脱敏)
  • 备注:greenbone-feed-sync 支持 --type all|nvt|scap|cert|gvmd-data 等类型参数(官方仓库 README),属变更类命令不收录,仅用于核查同步机制配置;Nessus 插件规则(误报豁免)在控制台规则页维护(官方文档"Manage Plugin Rules”),导出的规则清单可作为误报处置证据。
  • 判定标准:规则/插件源为官方订阅且更新正常 → 符合;社区源/评估版用于生产(功能受限、无支持)→ 部分符合;规则库来源不明、长期未更新 → 不符合。
  • 预期证据:fetch --check 回显截图、订阅类型截图(Community/Enterprise、授权类型)、离线升级包来源说明。
示例输出(节选)
nessuscli fetch --check
Nessus is properly registered and able to receive updates.

nessuscli fetch --code-in-use
XXXX-XXXX-XXXX-XXXX(演示值,现场截图须对激活码脱敏)
控制台「升级源配置」(节选,演示值)
升级源:https://update.demo-vendor.cn(厂商官方域名,HTTPS)
离线升级包:demo-rules-20260829.pkg(SHA256 已登记,来源:厂商官网升级专区)

C. 管理口暴露面

核查方法:核查管理端口与扫描引擎端口的暴露范围:管理端口仅限运维网段(访问控制 A 已取证),扫描引擎不监听高危端口;软件化平台在主机侧核查全量监听清单。

核查命令(软件化平台主机,只读):

# 全量监听清单:区分管理口(8834)与业务/扫描相关端口
ss -lntup | head -n 20
# 高危端口核查:21/23/445 等不应存在
ss -lntup | grep -E ":21 |:23 |:445 " || echo "未发现高危端口监听"
  • 预期证据:监听端口清单截图、采集/扫描网段访问控制策略截图。
示例输出(节选)
ss -lntup(节选,演示值)
tcp  LISTEN  0  128 192.168.10.5:8834 users:(("nessusd",pid=2041))
tcp  LISTEN  0  128 127.0.0.1:5432  users:(("postgres",pid=1560))   #(数据库仅本机监听)
(未发现 21/23/445 高危端口)

D. 恶意代码防范

核查方法:软件化平台核查主机防恶意代码软件的安装、病毒库日期与扫描记录;硬件一体机核查厂商是否提供主机防恶意代码机制或可信验证说明;同时核查漏扫系统对全网恶意代码类漏洞(如挖矿木马、勒索软件关联漏洞条目)的检出与集中告警能力(对应 8.1.5.4 e)f) 集中管理职能)。

  • 预期证据:防恶意代码软件状态与病毒库截图、扫描记录、平台恶意代码类告警截图。

数据完整性

对应控制点:GB/T 22239-2019 8.1.4.7 数据完整性 a)b)(鉴别数据、重要业务数据(扫描报告与结果)、重要审计数据、重要配置数据在传输/存储过程中的完整性)

判定要点:扫描报告具备防篡改手段(导出审批、哈希校验存档、归档副本)、规则库升级包经官方渠道与校验、管理通道 TLS → 符合;报告存档无校验但导出有审批 → 部分符合;报告可被任意改写且无任何校验与审批 → 不符合。

取证要求:报告导出审批记录、报告哈希/存档校验值清单、升级包校验记录、TLS 配置回显。

A. 扫描报告防篡改与存档校验

核查方法:核查报告归档机制:报告导出后是否计算哈希(SHA256)并登记存档、归档文件是否定期与清单校验、是否留存只读副本(NAS/归档服务器只读权限);抽查最近一份归档报告的校验值与登记清单比对。

核查命令(对归档报告抽样计算校验值,只读):

# 对归档报告计算 SHA256(与登记清单比对,一致即未被篡改)
sha256sum demo-full-Q3-20260829.pdf
  • 预期证据:归档清单与校验值截图、比对结果记录、只读归档权限配置截图。
示例输出(节选)
sha256sum demo-full-Q3-20260829.pdf
3f7a9c1e8b2d...(演示值)  demo-full-Q3-20260829.pdf
(与归档登记清单校验值一致,报告未被篡改)

B. 规则库升级包完整性

核查方法:核查升级通道完整性:在线升级源是否为厂商官方域名且走 HTTPS;离线升级包是否登记哈希/校验值并在导入前校验(控制台导入记录与校验字段);核查规则库签名校验机制说明(厂商材料)。

  • 预期证据:升级源配置截图、离线包校验记录、厂商校验机制说明。

数据保密性

对应控制点:GB/T 22239-2019 8.1.4.8 数据保密性 a)b)(鉴别数据、重要业务数据(含扫描结果中的口令类敏感信息)、重要个人信息在传输/存储过程中的保密性)

判定要点:管理通道强制 HTTPS 且口令加密/散列存储、扫描结果中弱口令等敏感信息不落明文(掩码/脱敏展示)、报告外发经脱敏与审批 → 符合;管理通道加密但报告外发明文、或抽查发现明文口令字段 → 部分符合;鉴别信息明文传输/存储、报告明文收录口令且无访问控制 → 不符合(高风险)。

取证要求:管理通道协议配置与实测回显、口令存储形态说明或厂商白皮书、报告敏感字段抽样核查记录、外发脱敏审批记录。

A. 管理通道与鉴别信息存储

核查方法:复用身份鉴别 D) 的实测结果(仅 HTTPS、无弱套件);访谈并索取厂商材料确认管理口令存储形态(散列/加密);核查登录扫描凭据(用于凭据扫描的资产口令)的存储保护——应加密存储且仅授权角色可见。

  • 预期证据:HTTPS 配置截图、口令存储形态说明或厂商白皮书、登录扫描凭据保护配置截图。

B. 扫描结果敏感字段与外发脱敏

核查方法:抽样查询弱口令核查结果,核查口令字段是否以掩码展示(如 ******);核查报告外发(向业务方/上级单位分发)的脱敏流程:去除口令明文、限定接收范围、双人审批;对导出的报告文件抽样检索是否残留明文口令。

核查命令(对导出报告文件抽样,只读):

# 抽样检索导出报告中是否残留明文口令字段(掩码形态除外,无输出即未检出明文)
grep -iE "password[=:]" demo-full-Q3-20260829.html | grep -v "\*\*\*\*" | head -n 5
  • 判定标准:报告无明文口令、外发脱敏有审批 → 符合;界面明文但导出已脱敏 → 部分符合;报告明文收录口令且可外发 → 不符合(高风险)。
  • 预期证据:弱口令结果掩码展示截图、检索命令回显、外发审批单。
示例输出(节选)
grep -iE "password[=:]" demo-full-Q3-20260829.html | grep -v "\*\*\*\*" | head -n 5
(无输出:报告中口令字段均为 ****** 掩码形态,未检出明文)
控制台弱口令结果抽样:demo-web01 / svc-dbadmin / password=******(掩码)

备份恢复

对应控制点:GB/T 22239-2019 8.1.4.9 数据备份恢复 a)c)(重要数据本地备份与恢复功能;重要数据处理系统的热冗余)

判定要点:配置与扫描数据具备定期备份且可恢复(有演练记录)、报告归档至独立存储、平台具备冗余(分布式引擎/主备) → 符合;仅有备份无恢复演练、或仅有单机但有归档补偿 → 部分符合;无备份且无冗余 → 不符合。

取证要求:备份任务与备份产物清单截图、归档存储配置截图、恢复演练记录、License 迁移说明、冗余状态页截图。

A. 配置与报告备份

核查方法:核查「系统维护 / 备份」的备份任务:备份范围(系统配置、策略、账户、规则库版本信息)、周期与保留份数、备份产物存放位置(本地 + 外部存储);核查扫描报告归档(数据完整性 A 已取证校验);恢复能力通过恢复演练记录证明。Nessus 官方提供 nessuscli backup --create/--restore 备份恢复命令(docs.tenable.com),属变更类操作本文不收录执行命令,现场核查运维方的备份计划与演练记录即可。

  • 预期证据:备份任务截图、备份产物清单、恢复演练记录(含恢复时间)。
示例输出(节选)
控制台「备份管理」(节选,演示值)
备份范围:系统配置 + 策略 + 账户 + 报告索引
周期:每日 01:00 全量,保留 30 份
最近备份:vs-backup-20260903.tar(12.6 GB)→ 归档服务器 192.168.10.60:/archive/vs/
恢复演练:2026-08-10 演练恢复至备机成功(耗时 42 分钟,演练记录 HL-2026-07)

B. 冗余与 License 迁移

核查方法:核查漏扫平台冗余形态:分布式部署(多扫描引擎 + 集中管理端)、双机热备状态页(心跳、配置同步);核查 License 与硬件绑定的迁移说明(硬件更换/扩容时授权迁移流程——厂商支持流程与许可条款),避免"设备故障即授权作废"的僵化绑定且无迁移渠道。

  • 判定标准:具备分布式/主备冗余或至少有备份+恢复演练补偿 → 符合;单机部署但备份演练齐全且 License 可迁移 → 部分符合;单机无备份且 License 迁移无渠道 → 不符合。
  • 预期证据:冗余/分布式状态页截图、License 迁移流程说明(厂商材料)、访谈纪要。

剩余信息保护

对应控制点:GB/T 22239-2019 8.1.4.10 剩余信息保护 a)b)(鉴别信息、敏感数据所在存储空间释放或重新分配前得到完全清除)

判定要点:历史扫描结果按保留周期滚动清理且清理动作留痕(留存期之外的清理须有审批)、账户删除后其鉴别信息与授权同步清除、已下线资产的扫描目标与历史报告同步处置 → 符合;仅能手工清理且无审批留痕 → 部分符合;历史报告无限堆积无清理机制 → 部分符合并出具整改建议。

取证要求:数据保留周期与清理策略截图、清理审批单与执行记录、账户删除记录、下线资产处置记录。

A. 历史扫描结果清理

核查方法:核查「数据生命周期 / 存储管理」的滚动清理策略:本地报告与日志保留周期、归档数据清理年限、清理方式(自动/审批后手工);抽查最近一次清理的审批单与执行记录(含清理范围);核对清理周期不短于审计留存 6 个月要求。

  • 【不适用】测评对象仅为 Nmap 等纯命令行工具、无自身结果存储(扫描结果由使用者另行保存)时,本点对工具本体不适用,转由结果文件的载体(主机/网盘)测评。依据:GB/T 28448-2019 按对象实际存储功能判定。
  • 预期证据:清理策略截图、清理审批单、执行记录。
示例输出(节选)
控制台「数据生命周期」(节选,演示值)
扫描报告本地保留:12 个月(期满进入销毁审批流程)
任务/操作日志保留:180 天(满足 6 个月留存)
最近清理:2026-09-01 03:00 清理 2025-08-31 前过期报告(审批单 BS-2026-0190)

B. 已下线资产清理

核查方法:将扫描目标清单与资产台账比对,核查已下线/报废资产是否仍留在扫描目标组(继续扫描会误报且造成无效告警);核查其历史报告的处置(随保留周期清理或按审批提前处置);核查账户删除后在登录页与账户清单中无残留、权限同步回收。

  • 预期证据:目标清单与台账比对记录、下线资产处置记录、账户删除记录截图。

个人信息保护

对应控制点:GB/T 22239-2019 8.1.4.11 个人信息保护 a)b)(仅采集和保存业务必需的个人信息;禁止未授权访问和非法使用用户个人信息)

判定要点:识别扫描结果与报告中的个人信息字段(账户名、弱口令对应的账号、IP 与人员关联等)、具备脱敏或最小化展示措施、查询与导出权限限定安全岗并双人审批 → 符合;已识别但未全面脱敏、或导出无审批 → 部分符合;未识别且明文留存、非授权人员可查可导 → 不符合(高风险)。

取证要求:报告字段清单与样例(脱敏后)、脱敏配置截图、查询/导出权限配置与审批记录、抽样检索回显。

A. 报告中个人信息识别与脱敏

核查方法:核查弱口令核查、基线核查结果中的个人信息载体:账户名(人员姓名拼音账号)、账号-IP-人员关联表;核查控制台展示与报告导出的脱敏配置(账号掩码);对导出报告抽样检索是否残留完整个人信息(如手机号形态字段——部分弱口令字典涉及短信网关账户);核查查询权限是否限定安全岗、导出是否双人审批。

核查命令(对导出报告文件抽样检索,只读):

# 抽样检索导出报告中是否残留完整手机号(无输出即未检出明文)
grep -oE "1[3-9][0-9]{9}" demo-full-Q3-20260829.txt 2>/dev/null | head -n 5
  • 备注:检索针对导出文件进行;硬件平台直接在控制台查询页抽样。检索结果连同命令截图,作为"已识别/未识别"的证据。
  • 【不适用】测评对象仅为 Nmap 等纯命令行工具、不产生含个人信息的结果存储时,本点对工具本体不适用。依据:GB/T 28448-2019 按对象实际数据处理功能判定。
  • 预期证据:脱敏配置截图、抽样展示(已脱敏形态)、检索命令回显、导出审批记录。
示例输出(节选)
grep -oE "1[3-9][0-9]{9}" demo-full-Q3-20260829.txt | head -n 5
(无输出:导出文件中未检出完整手机号)
控制台抽样:account=d***g@demo.local(账号已掩码)、asset=192.168.10.11
(账号-资产关联记录仅安全岗角色可见,导出须双人审批)

参考依据

关联文章