# 终端管理系统（EDR）测评

> 终端管理系统（EDR/终端安全管控平台）三级等保现场测评取证命令单：对照 GB/T 22239-2019 8.1.4.5 恶意代码防范与 8.1.5.4 安全管理中心集中管控给出平台承载映射（终端覆盖/恶意代码库更新周期/实时防护与查杀策略/Agent 生态与防卸载/告警处置闭环），与网络侧 IDS/IPS 划清边界；按控制台核查项 + Agent 侧通用只读命令（Windows sc.exe query/tasklist/Get-Service，Linux systemctl/ps/ss）双向取证，附判定要点、脱敏示例输出与命令核验说明。

---

LLMS index: [llms.txt](/wikis/llms.txt)

---

> 定位：终端管理系统（终端安全管控平台 / EDR，含服务端控制台与终端 Agent）三级等保现场测评**取证命令单**，承担 GB/T 22239-2019 8.1.4.5 恶意代码防范（终端侧）与 8.1.5.4 集中管控 e)（恶意代码集中管理）的主要落地核查，按控制台核查项 + 平台侧通用只读命令组织取证。
> 适用范围：奇安信天擎、深信服 EDR、火绒终端安全、360 终端安全、主流国产 EDR/终端管控平台及 Microsoft Defender for Endpoint 等；平台自带大数据组件（如内置概率引擎/规则引擎组件）的安全核查**转相应测评单元**，本篇只判终端安全功能面；终端操作系统本身（Windows/Linux/信创）的身份鉴别、审计、加固核查转站内服务器/终端测评命令单与加固篇。
> 配套文章：[22、高风险判定指引与加固对照表](../../../reinforce/其他系统或设备/22高风险判定指引与加固对照表/)、[态势感知平台（SOC）测评](../态势感知平台测评/)、[日志审计系统测评](../日志审计系统测评/)、[入侵检测与防御系统（IDS/IPS）测评](../入侵检测与防御系统idsips测评/)。
>
> 使用说明：
>
> - 本文所有命令均为**只读取证**命令，不修改策略、不触发查杀、不重启服务；厂商私有控制台菜单名与私专 CLI 一律不收录，全部以「控制台对应设置项」通用口径表述（与站内安全设备各篇一致），现场以设备随附手册为准。
> - 每一个控制点小节按「对应控制点 → 判定要点 → 取证要求 → 核查命令/核查方法 → 备注 → 预期证据」编排；命令回显与界面截图本身即证据。
> - Agent 进程名、服务名、平台端口因厂商而异，**以现场实际服务名/进程名为准**，示例命令中的 `<Agent服务名>` 替换后执行；不得据命令缺失或不符直接判不符合。
> - 示例输出均为演示值（192.168.10.0/24、demo-edr），现场替换并脱敏。
>
> 不适用标注：
>
> - 使用 `【不适用】` 标记按对象实际功能可判定不适用的控制点。
> - 依据 GB/T 28448-2019 按测评对象实际承载功能判定：恶意代码防护由隔离网闸/IDC 侧安全产品或统一终端管理平台承载时，注明测评单元边界后转该对象核查；平台无某功能（如无离线升级、无补丁管理）按「不具备该功能机制」如实判定，不得直接写不适用。

## 平台定位与条款映射

> **对应控制点**：GB/T 22239-2019 8.1.4.5 恶意代码防范、8.1.5.4 集中管控（d 恶意代码/补丁集中管理）、8.1.4.4 入侵防范、8.1.5.1/8.1.5.2/8.1.5.3——条款原文以站内等保Wiki《国标22239-2019》控制点表为准（2026-09 比对）。
>
> **判定要点**：先定边界再判符合——本表明确恶意代码防护、漏洞/终端集中管理由「EDR 平台 / 网络侧 IDS-IPS / 服务器加固」中的哪类承载，**同一要求不得在两个对象重复计符合、也不得两边都不认**。
>
> **取证要求**：平台与被测评单位的恶意代码防护与终端管控架构说明（哪些主机上 Agent、哪个平台统管）、该平台与日志审计/态势感知的组合边界。

| 条款/功能面（站内原文摘引） | 承载对象 | EDR 核查要点 |
| --- | --- | --- |
| 恶意代码防范（8.1.4.5）：设恶意代码库与引擎、扫描、免疫、隔离处置 | 本平台（EDR）为主 | 病毒库/规则库完整性、实时防护策略、查杀与隔离区（本篇恶意代码防范） |
| 集中管控（8.1.5.4 d）恶意代码库、补丁升级集中管理 | 终端管理/防病毒中心 | 病毒库升级任务分发与补丁统一管理证据（本篇恶意代码防范/访问控制） |
| 入侵防范（8.1.4.4 部分 a/c/e） | 主机安全（Agent）+ IDS/IPS | 威胁告警/处置闭环（本篇 8.4.4），网络侧检测转 IDS/IPS 篇 |
| 集中管控（8.1.5.4 b/c 集中监测） | 态势感知/终端管理 | 平台对终端资产、进程、漏洞的集中视图（本篇基础信息） |
| 安全审计（8.1.4.3 平台自身与管理操作） | 平台自身操作日志 | 管理员操作记录与终端处置记录（本篇安全审计） |
| 数据保密性/完整性（8.1.4.8/8.1.4.7 b） | Agent 与平台通道、管理面 | Agent↔平台 TLS 通道、控制台 HTTPS/弱协议禁用（本篇数据保密性/完整性） |

**核查方法（先定边界）**：
以平台管理控制台为准导出 3 份通用视图完成边界对照：
1) 终端资产清单（应纳入平台，按 Agent 覆盖范围）；
2) 病毒库/规则库版本与更新时间；
3) 升级任务与全盘/快速/定时扫描任务清单。

## 基础信息与终端覆盖

> **对应控制点**：8.1.5.4 c) 集中监测、e) 恶意代码集中管理；终端覆盖率与测评对象对应关系
>
> **判定要点**：实装主机数（Agent 在线数/总数）与实际存网终端规模对照（漏装核心业务服务器应记不符合并高风险提示）、平台纳管资产清单与被测单位资产台账一致、在线率与离线主机清单 → 符合；覆盖率不足或核心主机无 Agent → 部分符合/高风险。
>
> **取证要求**：终端列表导出（或平台资产视图截图）、病毒库/引擎版本页、在线率报表。

**核查方法（控制台，全程只读）**：系统总览/终端列表页（终端数、在线/离线、操作系统分布）；Agent 分组；病毒库与引擎版本页。

**核查命令（平台服务器侧，只读——命令名替换为现场服务名）**：

```bash
systemctl status <edr-服务名> | head -n 8     # 平台核心服务（如管理服务/调度服务）
ss -tlnp | grep -E "443|8443|<管理端口>"        # 平台面向 Agent 的入口与 HTTPS 管理端口
journalctl -u <edr-服务名> --since "2026-08-01" --no-pager | tail -n 10   # 平台运行/升级/告警痕迹（回溯期按测评日回推）
```

- 备注：Agent 离线策略（离线保护/离线升级）应在访问控制·策略节判定；平台自身为容器/微服务部署时 `systemctl` 用法对容器内进程用 `docker ps`/`kubectl get pods` 等（容器内排查手法不在本文收录，以平台安装文档为准）。
- 预期证据：控制台截图、服务状态、端口快照。

## 身份鉴别

> **对应控制点**：8.1.4.1 a)~d)（平台管理身份）、8.1.5.1
>
> **判定要点**：平台默认口令已修改、口令复杂度/有效期、登录失败锁定、会话超时、管理面仅 HTTPS、远程管理组合鉴别（口令+MFA/扫码，8.1.4.1 d) 三级组合） → 符合；仅单一口令且无锁定 → 部分符合。
>
> **取证要求**：账号与策略截图、无凭据访问实测（curl 401/302）。

<div class="alert alert-warning" role="alert"><div class="h4 alert-heading" role="heading">高风险提示</div>


终端管理与防护平台使用**默认口令**或管理面暴露在非运维网段，等同向全网开放终端控制权（可下发任意策略/升级/告警事件全量），按《高风险判定指引》（2025版）应判高风险。
判定口径详见 [联盟团标-网络安全等级保护测评高风险判定指引（2025版）](../../../gradeprotectionwiki/联盟团标-网络安全等级保护测评高风险判定指引2025版/)（对应 2025 版判例 6.4.2.1、6.4.3.1）。
</div>


**核查方法（控制台）**：用户管理/口令策略页（复杂度、有效期、失败锁定）、会话与超时设置、认证源/双因素配置页；**实测**：`curl -s -o /dev/null -w "%{http_code}\n" http://<平台地址>/` 应为 401/302 重定向到 HTTPS。
- 预期证据：策略截图、账号清单、实测回显截图。

## 访问控制

> **对应控制点**：8.1.4.2 a)~e)、8.1.5.1~8.1.5.3
>
> **判定要点**：平台管理员/审计员/安全员三权分立（审计员不得修改策略，实测互斥）、终端管理权限按分区/角色最小授权、策略发布与撤销有流程留痕、管理口来源限定（来源 ACL/堡垒机）、Agent 卸载与防护开关有授权机制（卸载密码/防卸载策略）→ 符合；单一超管账号通吃全部权限 → 部分符合。
>
> **取证要求**：角色权限矩阵截图、终端分组/角色映射、卸载防护开关配置截图、管理面来源 ACL。

**核查方法（控制台）**：角色管理/权限管理页导出权限矩阵；管理口来源限制（边界设备 ACL 或平台主机相关防火墙配置截图，通用只读命令参考服务器篇）；用审计员账户尝试修改策略应被拒（经授权实测）；终端防卸载/防退出策略页。

- 预期证据：权限矩阵、策略截图、分权实测截图。

## 安全审计

> **对应控制点**：8.1.4.3 a)~d)（平台自身）、8.1.5.2 审计管理、与日志审计系统的分工
>
> **判定要点**：平台自身管理操作（登录/策略变更/病毒库升级/查杀/处置）记录齐全且留存 ≥6 个月（《网络安全法》第 21 条口径）、审计记录受保护（仅审计员可查/导出需审批）、时钟同步统一（chronyc/timedatectl）→ 符合；记录不全或留存不足 → 部分符合。**与日志审计系统的分工**：平台自身日志留存核查在审计侧，终端事件解析转态势感知的事实证据或留日志审计回溯，注意报告备注口径。
> **取证要求**：操作日志（≥6 个月）可回溯示例、处置记录样例、时间同步截图、外送（若配置 syslog 外送口径同 [日志审计系统测评](../日志审计系统测评/)）。

**核查命令（平台服务器侧，只读）**：

```bash
chronyc tracking | head -n 6                      # 时钟源与偏差（chrony 官方页已验证）
timedatectl | grep -E "synchronized|Time zone"    # 时间同步状态
journalctl --since "2026-03-01" --until "2026-03-02" --no-pager | head -n 5   # 验证日志可回溯（日期回推 ≥6 个月）
```

- 预期证据：日志/处置界面时间跨度截图、时间同步截图。

## 恶意代码防范（核心）

> **对应控制点**：8.1.4.5 a)~c)、8.1.5.4 d) 恶意代码库集中管理
>
> **判定要点**：终端 Agent 统一安装（实施率/在线率）、病毒库/检测规则库**更新时间**（在线升级周期、离线升级包导入路径）与版本号、实时防护（文件系统/内核/行为）开启率、查杀策略（快速/全盘/定时/勒索防护）覆盖、隔离区（恶意样本隔离）可读且恢复流程有权限、离线主机升级渠道（升级服务器/脱机包派发）→ 符合；库过期超阈值、Agent 大面积停更/被停 → 部分符合或高风险（**主机层恶意代码特征库/规则库三个月及以上未更新即判高风险线索**，2025 版判例 6.4.4.1；网络层攻击检测规则库半年口径对应判例 6.3.3.1/6.3.3.2，见 [IDS/IPS 篇](../入侵检测与防御系统idsips测评/)）。
>
> **取证要求**：病毒库页（版本/更新时间）、病毒库集中升级页（升级服务器/任务/离线包）、防护策略详情页、隔离区与处置记录。

**核查方法（控制台）**：防病毒/病毒库页面与升级配置页；**Agent 侧抽取**（任选 1~2 台核心终端登录后，配合已授权的离线处置）验证 Agent 进程与服务、与平台 TCP 连通、Agent 最近心跳：

```bash
# Windows（微软官方命令，见参考依据）
sc.exe query <Agent服务名>                       # 显示 SERVICE_NAME/STATE（运行/停止）
tasklist /v /fo csv /fi "IMAGENAME eq <agent进程.exe>"    # 进程运行状态与 CPU/内存占用
powershell -NoProfile -Command "Get-Service | Where-Object {$_.Name -like '*Agent*'} | Select-Object Name,Status"
netstat -ano | findstr "<平台IP>:<管理端口>"        # Agent 与平台心跳连接(ESTABLISHED)

# Linux（官方手册见参考依据）
systemctl status <agent服务名> --no-pager         # 服务运行状态/最近日志
ps -ef | grep -i <agent关键字> | grep -v grep      # 前台/后台组件
ss -tnp | grep "<平台IP>"                          # 与平台心跳连接
```

- 备注：`sc.exe query` 输出固定字段 `SERVICE_NAME/TYPE/STATE`；以服务名实际拼写为准；国产终端平台允许服务名 = 产品名，本文不收录具体名称。连接回显 `ss` 会显示 `inet` 四元组端口状态。**注意**：以上命令均为只读且不触发终端任何行为，无需密码口令。
- 预期证据：病毒库截图、升级记录、Agent 查询回显、隔离区截图。

## 数据完整性

> **对应控制点**：8.1.4.7 a) b)、8.1.5.4 b)
>
> **判定要点**：Agent 与平台通讯协议完整性保护（TLS/私密通道，无明文直连）、病毒库升级完整性校验（签名/哈希）、关键策略与库文件不可篡改 → 符合；明文控制通道且无补偿 → 部分符合。
> - 取证要求：升级通道/CA 配置截图、传输加密协议说明。

## 数据保密性

> **对应控制点**：8.1.4.8 a) b)、8.1.5.4 b) 安全传输路径
>
> **判定要点**：控制台与 Agent 通信全加密（HTTPS/TLS 443、禁用弱协议——`openssl s_client -tls1` 失败、`-tls1_2` 成功，用法站内 VPN/本篇 VPN 已核）；敏感凭据（平台管理凭据、病毒库下载凭据）加密存储；终端处置产生样本与明文含敏感信息（如主机名/IP/账户）传至平台时按最小必要。连线协议探测：
>
> ```bash
> openssl s_client -connect <平台IP>:443 -tls1 </dev/null 2>/dev/null | grep -E "Protocol|Cipher" | head -n 2   # 期望连接失败
> openssl s_client -connect <平台IP>:443 -tls1_2 </dev/null 2>/dev/null | grep -E "Protocol|Cipher" | head -n 2  # 期望成功
> ```
>
> - 预期证据：协议探测回显、证书有效期截图。

## 备份恢复

> **对应控制点**：8.1.4.9 a) c)
>
> **判定要点**：平台配置/资产清单/策略/数据库定期备份并异地存储、恢复演练记录、平台双机/集群保障 → 符合；仅本地备份无演练 → 部分符合。
>
> - 取证要求：备份任务与日志、恢复演练记录或 HA 状态截图。

## 剩余信息保护

> **对应控制点**：8.1.4.10 a) b)
>
> **判定要点**：病毒样本/隔离库有留存周期与清理审批、Agent 卸载后终端残留数据清理（卸载包）与告警信息清理有流程；退役终端/账号及时停用 → 符合；无限期堆积 → 部分符合。
- 取证要求：清理策略/审批记录、停用记录。

## 个人信息保护

> **对应控制点**：8.1.4.11 a) b)
>
> **判定要点**：终端文件/进程/账户事件中含个人信息时，平台访问权限收敛（终端查看核对审计/管理员通道）、导出审批与脱敏；样本处置上传本体或载荷时告知与授权（关注合规要求）。不涉及按数据流说明判定。

## 参考依据

- GB/T 22239-2019《信息安全技术 网络安全等级保护基本要求》（8.1.4.5 恶意代码防范、8.1.5.4 集中管控、8.1.4.1~8.1.4.11 平台自身，条款措辞以站内等保Wiki 控制点表为准）：[http://openstd.samr.gov.cn/bzgk/gb/newGbInfo?hcno=BAFB47E8874764186BDB7865E8344DAF](http://openstd.samr.gov.cn/bzgk/gb/newGbInfo?hcno=BAFB47E8874764186BDB7865E8344DAF)
- GB/T 28448-2019《信息安全技术 网络安全等级保护测评要求》（测评单元边界与结果判定）：[http://openstd.samr.gov.cn/bzgk/gb/newGbInfo?hcno=7E736CDF4502B6FF1258DC250AA3EC8C](http://openstd.samr.gov.cn/bzgk/gb/newGbInfo?hcno=7E736CDF4502B6FF1258DC250AA3EC8C)
- 《网络安全法》第二十一条第（三）项（留存网络日志不少于六个月）：[https://www.cac.gov.cn/2016-11/07/c_1119867116_2.htm](https://www.cac.gov.cn/2016-11/07/c_1119867116_2.htm)
- Windows Server 命令参考·Sc.exe query（`sc.exe query` 显示 SERVICE_NAME/TYPE/STATE，2026-09 逐字核验）：[https://learn.microsoft.com/zh-cn/windows-server/administration/windows-commands/sc-query](https://learn.microsoft.com/zh-cn/windows-server/administration/windows-commands/sc-query)
- PowerShell 参考·Get-Service（按名称/显示名获取服务及状态）：[https://learn.microsoft.com/zh-cn/powershell/module/microsoft.powershell.management/get-service](https://learn.microsoft.com/zh-cn/powershell/module/microsoft.powershell.management/get-service)（2026-09 页面核验）
- Windows 命令·tasklist（显示进程列表、/fi 筛选）：[https://learn.microsoft.com/zh-cn/windows-server/administration/windows-commands/tasklist](https://learn.microsoft.com/zh-cn/windows-server/administration/windows-commands/tasklist)（2026-09 核验）
- Windows 命令·netstat（netstat -ano）：[https://learn.microsoft.com/zh-cn/windows-server/administration/windows-commands/netstat](https://learn.microsoft.com/zh-cn/windows-server/administration/windows-commands/netstat)（2026-09 核验）
- Linux man-pages（ps/ss）与 systemctl：[https://man7.org/linux/man-pages/man1/ps.1.html](https://man7.org/linux/man-pages/man1/ps.1.html)、[https://man7.org/linux/man-pages/man8/ss.8.html](https://man7.org/linux/man-pages/man8/ss.8.html)、[https://man7.org/linux/man-pages/man1/systemctl.1.html](https://man7.org/linux/man-pages/man1/systemctl.1.html)（2026-09 页面核验）
- 终端安全厂商公开门户（产品功能面参考，不引用需登录或泄露细节的文档）：奇安信天擎 终端安全管理 [https://www.qianxin.com/](https://www.qianxin.com/)、深信服 [https://www.sangfor.com.cn/](https://www.sangfor.com.cn/)（EDR 产品线入口，2026-09 访问核验）、360 企业安全 [https://www.360.cn/](https://www.360.cn/)
- Microsoft Defender for Endpoint 官方文档（云化主机 EDR 参考形态）：[https://learn.microsoft.com/en-us/defender-endpoint/](https://learn.microsoft.com/en-us/defender-endpoint/)（2026-09 访问核验）
- 站内高危对照表：[22、高风险判定指引与加固对照表](../../../reinforce/其他系统或设备/22高风险判定指引与加固对照表/)
- 命令核验说明：本文 Windows 侧命令以 Microsoft Learn 官方命令/shell 参考核验（2026-09-02 对 {cmd 参考、Get-Service 页逐字}）；Linux 侧命令以 man7.org / freedesktop 手册核验；平台病毒库/升级时限、隔离区等**控制台口径**依赖厂商系统说明（无法以公开 CLI 核验的不得收录具体 CLI，一律「控制台对应项」表述）；因攻击面提示（卸载防护验证）属操作类验证，需在书面授权下由运维方执行；示例输出为演示。<br>**留意**：与网络侧 IDS/IPS 的分工（不重复计符合）、与日志审计系统的覆盖口径（平台日志留存补偿机制，避免把平台日志当作全留存的接入口重复计数）、以及平台覆盖终端的判据要落到**本机服务/进程实测**而非仅看控制台自定义数值。

- 平台设备操作系统（Linux/Windows）本身的账号、口令、审计、加固：移至站内对应篇目——[Windows 操作系统测评命令](../../服务器/19windows操作系统测评命令/)、[Linux 操作系统测评命令](../../服务器/16linux操作系统测评命令/)。

## 关联文章

- 同板块：[态势感知平台（SOC）测评](../态势感知平台测评/)、[日志审计系统测评](../日志审计系统测评/)、[入侵检测与防御系统（IDS/IPS）测评](../入侵检测与防御系统idsips测评/)、[VPN 网关测评](../vpn网关测评/)、[漏洞扫描系统测评](../漏洞扫描系统测评/)、[数据库审计系统测评](../数据库审计系统测评/)
- 板块目录：[安全设备](../)
- 终端侧/服务器侧：[Windows 操作系统测评命令](../../服务器/19windows操作系统测评命令/)、[Linux 操作系统测评命令](../../服务器/16linux操作系统测评命令/)、[统信UOS操作系统测评命令](../../终端/32统信uos操作系统测评命令/)
- 配套加固：[29、安全设备通用加固](../../../reinforce/网络设备/29安全设备通用加固/)、[31、堡垒机加固](../../../reinforce/网络设备/31堡垒机加固/)、[17、网络设备、安全设备、服务器、数据库和应用系统的加固方案](../../../reinforce/其他系统或设备/17网络设备安全设备服务器数据库和应用系统的加固方案/)
- 取证记录：[16、安全评估加固记录表3.0](../../../reinforce/其他系统或设备/16安全评估加固记录表3.0/)
- 高风险口径：[22、高风险判定指引与加固对照表](../../../reinforce/其他系统或设备/22高风险判定指引与加固对照表/)
