终端管理系统(EDR)测评
Categories:
3 分钟阅读
定位:终端管理系统(终端安全管控平台 / EDR,含服务端控制台与终端 Agent)三级等保现场测评取证命令单,承担 GB/T 22239-2019 8.1.4.5 恶意代码防范(终端侧)与 8.1.5.4 集中管控 e)(恶意代码集中管理)的主要落地核查,按控制台核查项 + 平台侧通用只读命令组织取证。 适用范围:奇安信天擎、深信服 EDR、火绒终端安全、360 终端安全、主流国产 EDR/终端管控平台及 Microsoft Defender for Endpoint 等;平台自带大数据组件(如内置概率引擎/规则引擎组件)的安全核查转相应测评单元,本篇只判终端安全功能面;终端操作系统本身(Windows/Linux/信创)的身份鉴别、审计、加固核查转站内服务器/终端测评命令单与加固篇。 配套文章:22、高风险判定指引与加固对照表、态势感知平台(SOC)测评、日志审计系统测评、入侵检测与防御系统(IDS/IPS)测评。
使用说明:
- 本文所有命令均为只读取证命令,不修改策略、不触发查杀、不重启服务;厂商私有控制台菜单名与私专 CLI 一律不收录,全部以「控制台对应设置项」通用口径表述(与站内安全设备各篇一致),现场以设备随附手册为准。
- 每一个控制点小节按「对应控制点 → 判定要点 → 取证要求 → 核查命令/核查方法 → 备注 → 预期证据」编排;命令回显与界面截图本身即证据。
- Agent 进程名、服务名、平台端口因厂商而异,以现场实际服务名/进程名为准,示例命令中的
<Agent服务名>替换后执行;不得据命令缺失或不符直接判不符合。- 示例输出均为演示值(192.168.10.0/24、demo-edr),现场替换并脱敏。
不适用标注:
- 使用
【不适用】标记按对象实际功能可判定不适用的控制点。- 依据 GB/T 28448-2019 按测评对象实际承载功能判定:恶意代码防护由隔离网闸/IDC 侧安全产品或统一终端管理平台承载时,注明测评单元边界后转该对象核查;平台无某功能(如无离线升级、无补丁管理)按「不具备该功能机制」如实判定,不得直接写不适用。
平台定位与条款映射
对应控制点:GB/T 22239-2019 8.1.4.5 恶意代码防范、8.1.5.4 集中管控(d 恶意代码/补丁集中管理)、8.1.4.4 入侵防范、8.1.5.1/8.1.5.2/8.1.5.3——条款原文以站内等保Wiki《国标22239-2019》控制点表为准(2026-09 比对)。
判定要点:先定边界再判符合——本表明确恶意代码防护、漏洞/终端集中管理由「EDR 平台 / 网络侧 IDS-IPS / 服务器加固」中的哪类承载,同一要求不得在两个对象重复计符合、也不得两边都不认。
取证要求:平台与被测评单位的恶意代码防护与终端管控架构说明(哪些主机上 Agent、哪个平台统管)、该平台与日志审计/态势感知的组合边界。
| 条款/功能面(站内原文摘引) | 承载对象 | EDR 核查要点 |
|---|---|---|
| 恶意代码防范(8.1.4.5):设恶意代码库与引擎、扫描、免疫、隔离处置 | 本平台(EDR)为主 | 病毒库/规则库完整性、实时防护策略、查杀与隔离区(本篇恶意代码防范) |
| 集中管控(8.1.5.4 d)恶意代码库、补丁升级集中管理 | 终端管理/防病毒中心 | 病毒库升级任务分发与补丁统一管理证据(本篇恶意代码防范/访问控制) |
| 入侵防范(8.1.4.4 部分 a/c/e) | 主机安全(Agent)+ IDS/IPS | 威胁告警/处置闭环(本篇 8.4.4),网络侧检测转 IDS/IPS 篇 |
| 集中管控(8.1.5.4 b/c 集中监测) | 态势感知/终端管理 | 平台对终端资产、进程、漏洞的集中视图(本篇基础信息) |
| 安全审计(8.1.4.3 平台自身与管理操作) | 平台自身操作日志 | 管理员操作记录与终端处置记录(本篇安全审计) |
| 数据保密性/完整性(8.1.4.8/8.1.4.7 b) | Agent 与平台通道、管理面 | Agent↔平台 TLS 通道、控制台 HTTPS/弱协议禁用(本篇数据保密性/完整性) |
核查方法(先定边界): 以平台管理控制台为准导出 3 份通用视图完成边界对照:
- 终端资产清单(应纳入平台,按 Agent 覆盖范围);
- 病毒库/规则库版本与更新时间;
- 升级任务与全盘/快速/定时扫描任务清单。
基础信息与终端覆盖
对应控制点:8.1.5.4 c) 集中监测、e) 恶意代码集中管理;终端覆盖率与测评对象对应关系
判定要点:实装主机数(Agent 在线数/总数)与实际存网终端规模对照(漏装核心业务服务器应记不符合并高风险提示)、平台纳管资产清单与被测单位资产台账一致、在线率与离线主机清单 → 符合;覆盖率不足或核心主机无 Agent → 部分符合/高风险。
取证要求:终端列表导出(或平台资产视图截图)、病毒库/引擎版本页、在线率报表。
核查方法(控制台,全程只读):系统总览/终端列表页(终端数、在线/离线、操作系统分布);Agent 分组;病毒库与引擎版本页。
核查命令(平台服务器侧,只读——命令名替换为现场服务名):
systemctl status <edr-服务名> | head -n 8 # 平台核心服务(如管理服务/调度服务)
ss -tlnp | grep -E "443|8443|<管理端口>" # 平台面向 Agent 的入口与 HTTPS 管理端口
journalctl -u <edr-服务名> --since "2026-08-01" --no-pager | tail -n 10 # 平台运行/升级/告警痕迹(回溯期按测评日回推)
- 备注:Agent 离线策略(离线保护/离线升级)应在访问控制·策略节判定;平台自身为容器/微服务部署时
systemctl用法对容器内进程用docker ps/kubectl get pods等(容器内排查手法不在本文收录,以平台安装文档为准)。 - 预期证据:控制台截图、服务状态、端口快照。
身份鉴别
对应控制点:8.1.4.1 a)~d)(平台管理身份)、8.1.5.1
判定要点:平台默认口令已修改、口令复杂度/有效期、登录失败锁定、会话超时、管理面仅 HTTPS、远程管理组合鉴别(口令+MFA/扫码,8.1.4.1 d) 三级组合) → 符合;仅单一口令且无锁定 → 部分符合。
取证要求:账号与策略截图、无凭据访问实测(curl 401/302)。
终端管理与防护平台使用默认口令或管理面暴露在非运维网段,等同向全网开放终端控制权(可下发任意策略/升级/告警事件全量),按《高风险判定指引》(2025版)应判高风险。 判定口径详见 联盟团标-网络安全等级保护测评高风险判定指引(2025版)(对应 2025 版判例 6.4.2.1、6.4.3.1)。
核查方法(控制台):用户管理/口令策略页(复杂度、有效期、失败锁定)、会话与超时设置、认证源/双因素配置页;实测:curl -s -o /dev/null -w "%{http_code}\n" http://<平台地址>/ 应为 401/302 重定向到 HTTPS。
- 预期证据:策略截图、账号清单、实测回显截图。
访问控制
对应控制点:8.1.4.2 a)
e)、8.1.5.18.1.5.3判定要点:平台管理员/审计员/安全员三权分立(审计员不得修改策略,实测互斥)、终端管理权限按分区/角色最小授权、策略发布与撤销有流程留痕、管理口来源限定(来源 ACL/堡垒机)、Agent 卸载与防护开关有授权机制(卸载密码/防卸载策略)→ 符合;单一超管账号通吃全部权限 → 部分符合。
取证要求:角色权限矩阵截图、终端分组/角色映射、卸载防护开关配置截图、管理面来源 ACL。
核查方法(控制台):角色管理/权限管理页导出权限矩阵;管理口来源限制(边界设备 ACL 或平台主机相关防火墙配置截图,通用只读命令参考服务器篇);用审计员账户尝试修改策略应被拒(经授权实测);终端防卸载/防退出策略页。
- 预期证据:权限矩阵、策略截图、分权实测截图。
安全审计
对应控制点:8.1.4.3 a)~d)(平台自身)、8.1.5.2 审计管理、与日志审计系统的分工
判定要点:平台自身管理操作(登录/策略变更/病毒库升级/查杀/处置)记录齐全且留存 ≥6 个月(《网络安全法》第 21 条口径)、审计记录受保护(仅审计员可查/导出需审批)、时钟同步统一(chronyc/timedatectl)→ 符合;记录不全或留存不足 → 部分符合。与日志审计系统的分工:平台自身日志留存核查在审计侧,终端事件解析转态势感知的事实证据或留日志审计回溯,注意报告备注口径。 取证要求:操作日志(≥6 个月)可回溯示例、处置记录样例、时间同步截图、外送(若配置 syslog 外送口径同 日志审计系统测评)。
核查命令(平台服务器侧,只读):
chronyc tracking | head -n 6 # 时钟源与偏差(chrony 官方页已验证)
timedatectl | grep -E "synchronized|Time zone" # 时间同步状态
journalctl --since "2026-03-01" --until "2026-03-02" --no-pager | head -n 5 # 验证日志可回溯(日期回推 ≥6 个月)
- 预期证据:日志/处置界面时间跨度截图、时间同步截图。
恶意代码防范(核心)
对应控制点:8.1.4.5 a)~c)、8.1.5.4 d) 恶意代码库集中管理
判定要点:终端 Agent 统一安装(实施率/在线率)、病毒库/检测规则库更新时间(在线升级周期、离线升级包导入路径)与版本号、实时防护(文件系统/内核/行为)开启率、查杀策略(快速/全盘/定时/勒索防护)覆盖、隔离区(恶意样本隔离)可读且恢复流程有权限、离线主机升级渠道(升级服务器/脱机包派发)→ 符合;库过期超阈值、Agent 大面积停更/被停 → 部分符合或高风险(主机层恶意代码特征库/规则库三个月及以上未更新即判高风险线索,2025 版判例 6.4.4.1;网络层攻击检测规则库半年口径对应判例 6.3.3.1/6.3.3.2,见 IDS/IPS 篇)。
取证要求:病毒库页(版本/更新时间)、病毒库集中升级页(升级服务器/任务/离线包)、防护策略详情页、隔离区与处置记录。
核查方法(控制台):防病毒/病毒库页面与升级配置页;Agent 侧抽取(任选 1~2 台核心终端登录后,配合已授权的离线处置)验证 Agent 进程与服务、与平台 TCP 连通、Agent 最近心跳:
# Windows(微软官方命令,见参考依据)
sc.exe query <Agent服务名> # 显示 SERVICE_NAME/STATE(运行/停止)
tasklist /v /fo csv /fi "IMAGENAME eq <agent进程.exe>" # 进程运行状态与 CPU/内存占用
powershell -NoProfile -Command "Get-Service | Where-Object {$_.Name -like '*Agent*'} | Select-Object Name,Status"
netstat -ano | findstr "<平台IP>:<管理端口>" # Agent 与平台心跳连接(ESTABLISHED)
# Linux(官方手册见参考依据)
systemctl status <agent服务名> --no-pager # 服务运行状态/最近日志
ps -ef | grep -i <agent关键字> | grep -v grep # 前台/后台组件
ss -tnp | grep "<平台IP>" # 与平台心跳连接
- 备注:
sc.exe query输出固定字段SERVICE_NAME/TYPE/STATE;以服务名实际拼写为准;国产终端平台允许服务名 = 产品名,本文不收录具体名称。连接回显ss会显示inet四元组端口状态。注意:以上命令均为只读且不触发终端任何行为,无需密码口令。 - 预期证据:病毒库截图、升级记录、Agent 查询回显、隔离区截图。
数据完整性
对应控制点:8.1.4.7 a) b)、8.1.5.4 b)
判定要点:Agent 与平台通讯协议完整性保护(TLS/私密通道,无明文直连)、病毒库升级完整性校验(签名/哈希)、关键策略与库文件不可篡改 → 符合;明文控制通道且无补偿 → 部分符合。
- 取证要求:升级通道/CA 配置截图、传输加密协议说明。
数据保密性
对应控制点:8.1.4.8 a) b)、8.1.5.4 b) 安全传输路径
判定要点:控制台与 Agent 通信全加密(HTTPS/TLS 443、禁用弱协议——
openssl s_client -tls1失败、-tls1_2成功,用法站内 VPN/本篇 VPN 已核);敏感凭据(平台管理凭据、病毒库下载凭据)加密存储;终端处置产生样本与明文含敏感信息(如主机名/IP/账户)传至平台时按最小必要。连线协议探测:openssl s_client -connect <平台IP>:443 -tls1 </dev/null 2>/dev/null | grep -E "Protocol|Cipher" | head -n 2 # 期望连接失败 openssl s_client -connect <平台IP>:443 -tls1_2 </dev/null 2>/dev/null | grep -E "Protocol|Cipher" | head -n 2 # 期望成功
- 预期证据:协议探测回显、证书有效期截图。
备份恢复
对应控制点:8.1.4.9 a) c)
判定要点:平台配置/资产清单/策略/数据库定期备份并异地存储、恢复演练记录、平台双机/集群保障 → 符合;仅本地备份无演练 → 部分符合。
- 取证要求:备份任务与日志、恢复演练记录或 HA 状态截图。
剩余信息保护
对应控制点:8.1.4.10 a) b)
判定要点:病毒样本/隔离库有留存周期与清理审批、Agent 卸载后终端残留数据清理(卸载包)与告警信息清理有流程;退役终端/账号及时停用 → 符合;无限期堆积 → 部分符合。
- 取证要求:清理策略/审批记录、停用记录。
个人信息保护
对应控制点:8.1.4.11 a) b)
判定要点:终端文件/进程/账户事件中含个人信息时,平台访问权限收敛(终端查看核对审计/管理员通道)、导出审批与脱敏;样本处置上传本体或载荷时告知与授权(关注合规要求)。不涉及按数据流说明判定。
参考依据
GB/T 22239-2019《信息安全技术 网络安全等级保护基本要求》(8.1.4.5 恶意代码防范、8.1.5.4 集中管控、8.1.4.1~8.1.4.11 平台自身,条款措辞以站内等保Wiki 控制点表为准):http://openstd.samr.gov.cn/bzgk/gb/newGbInfo?hcno=BAFB47E8874764186BDB7865E8344DAF
GB/T 28448-2019《信息安全技术 网络安全等级保护测评要求》(测评单元边界与结果判定):http://openstd.samr.gov.cn/bzgk/gb/newGbInfo?hcno=7E736CDF4502B6FF1258DC250AA3EC8C
《网络安全法》第二十一条第(三)项(留存网络日志不少于六个月):https://www.cac.gov.cn/2016-11/07/c_1119867116_2.htm
Windows Server 命令参考·Sc.exe query(
sc.exe query显示 SERVICE_NAME/TYPE/STATE,2026-09 逐字核验):https://learn.microsoft.com/zh-cn/windows-server/administration/windows-commands/sc-queryPowerShell 参考·Get-Service(按名称/显示名获取服务及状态):https://learn.microsoft.com/zh-cn/powershell/module/microsoft.powershell.management/get-service(2026-09 页面核验)
Windows 命令·tasklist(显示进程列表、/fi 筛选):https://learn.microsoft.com/zh-cn/windows-server/administration/windows-commands/tasklist(2026-09 核验)
Windows 命令·netstat(netstat -ano):https://learn.microsoft.com/zh-cn/windows-server/administration/windows-commands/netstat(2026-09 核验)
Linux man-pages(ps/ss)与 systemctl:https://man7.org/linux/man-pages/man1/ps.1.html、https://man7.org/linux/man-pages/man8/ss.8.html、https://man7.org/linux/man-pages/man1/systemctl.1.html(2026-09 页面核验)
终端安全厂商公开门户(产品功能面参考,不引用需登录或泄露细节的文档):奇安信天擎 终端安全管理 https://www.qianxin.com/、深信服 https://www.sangfor.com.cn/(EDR 产品线入口,2026-09 访问核验)、360 企业安全 https://www.360.cn/
Microsoft Defender for Endpoint 官方文档(云化主机 EDR 参考形态):https://learn.microsoft.com/en-us/defender-endpoint/(2026-09 访问核验)
站内高危对照表:22、高风险判定指引与加固对照表
命令核验说明:本文 Windows 侧命令以 Microsoft Learn 官方命令/shell 参考核验(2026-09-02 对 {cmd 参考、Get-Service 页逐字});Linux 侧命令以 man7.org / freedesktop 手册核验;平台病毒库/升级时限、隔离区等控制台口径依赖厂商系统说明(无法以公开 CLI 核验的不得收录具体 CLI,一律「控制台对应项」表述);因攻击面提示(卸载防护验证)属操作类验证,需在书面授权下由运维方执行;示例输出为演示。
留意:与网络侧 IDS/IPS 的分工(不重复计符合)、与日志审计系统的覆盖口径(平台日志留存补偿机制,避免把平台日志当作全留存的接入口重复计数)、以及平台覆盖终端的判据要落到本机服务/进程实测而非仅看控制台自定义数值。平台设备操作系统(Linux/Windows)本身的账号、口令、审计、加固:移至站内对应篇目——Windows 操作系统测评命令、Linux 操作系统测评命令。