现场核查顺序与补偿判定说明

三级等保现场测评作业指引:防火墙与安全设备子栏的现场核查顺序、补偿控制判定口径、入侵防范专项证据要求与常见易漏项清单。

定位:防火墙与安全设备子栏的现场作业顺序与补偿控制判定口径。本文不含核查命令,命令在各厂商脚本页内。 适用版本:与具体版本无关,适用对象为本子栏 9 篇防火墙/安全设备脚本(华为、H3C、Cisco、Palo Alto、启明星辰、天融信、深信服、山石网科、绿盟);版本差异见 主流版本差异文档索引。 配套文章:主流版本差异文档索引、22、高风险判定指引与加固对照表、1、网络安全区域设置访问控制安全策略原则。

一、建议使用顺序

  1. 先识别设备厂商、型号、版本、是否集中纳管、是否双机/集群。
  2. 再打开对应厂商的三级现场核查脚本页(本子栏按厂商分为 9 篇)。
  3. 如命令不存在或显示差异较大,立即切换查看 主流版本差异文档索引 与厂商脚本页内的版本差异说明。
  4. 取证时优先保留以下高优先级证据:
    • 版本与型号
    • 管理员与角色
    • 管理服务控制
    • 日志与审计
    • 入侵防范策略与告警
    • 备份与高可用
  5. 最后按统一取证模板完成勾选,标记缺失项和补证项(模板可参考 16、安全评估加固记录表3.0)。

二、补偿判定的常见口径

  1. 设备本体不支持复杂口令、双因素、审计独立等能力时,不应直接判定“满足”,应查看堡垒机、统一认证平台、日志平台、SOC 等补偿控制。
  2. 设备本体只保存局部日志时,不应直接判定“日志不足”,应查看是否已稳定外发到日志平台并具备留存、检索、权限控制能力。
  3. 双机热备不等同于异地备份,也不等同于恢复演练;三者应分别取证、分别判断。
  4. 静态安全策略不等同于有效入侵防范;现场应补取 IPS/威胁防护启用状态、特征库版本、攻击告警或策略命中记录。
  5. 临时授权、厂商远程支持、外包运维等场景,不应仅看是否能登录,还应查看审批、会话审计、到期回收和保密约束。

三、入侵防范专项提示

  1. 对“入侵防范”控制点,建议至少同时保留四类证据:
    • 边界或区域安全策略
    • IPS/攻击防护启用状态
    • 特征库/威胁库版本
    • 攻击告警、阻断或命中记录
  2. 若防火墙本体不具备完整 IPS/威胁防护能力,应明确是由哪类设备补偿:
    • 上级边界防火墙
    • 专用 IPS/IDS
    • WAF/抗 DDoS/EDR/NDR
    • SOC/态势感知平台
  3. 对高危服务暴露,应同时回答四个问题:
    • 开了什么服务
    • 开给谁
    • 为什么必须开
    • 开了以后用了什么防护措施

四、常见易漏项

  1. 管理员共享账号和默认账号未单独说明。
  2. 管理来源地址未截图,只保留了服务开启状态。
  3. 日志留存只截本机容量,没有补平台留存证据。
  4. 入侵防范只截静态规则,没有截告警、命中或阻断。
  5. 备份只说明“有双机”,没有证明配置可恢复。
  6. 涉及个人信息的报表、日志、管理员界面未脱敏。

五、建议补证材料清单

  1. 设备或平台截图
  2. 账号授权审批记录
  3. 变更审批记录
  4. 备份与恢复演练记录
  5. 安全管理制度
  6. 运维访谈记录
  7. 厂商或维护服务记录

六、本文覆盖的测评控制点

技术层面控制点对应本文节
安全区域边界访问控制§一.4(安全策略证据)、§三
安全区域边界入侵防范§二.4、§三(四类证据 + 四类补偿设备 + 高危服务四问)
安全区域边界安全审计§一.4(日志与审计)、§二.2(外发与留存)、§四.3
安全计算环境身份鉴别§一.4(管理员与角色)、§二.1(复杂口令/双因素补偿)、§四.1
安全计算环境访问控制§二.5(临时授权与到期回收)、§四.1(共享账号与默认账号)
安全计算环境数据备份恢复§二.3(双机 ≠ 异地备份 ≠ 恢复演练)、§四.5
安全计算环境剩余信息保护/个人信息保护§四.6(报表与日志脱敏)

七、参考依据与关联文章

参考依据

  • GB/T 22239-2019《信息安全技术 网络安全等级保护基本要求》(8.1.2 安全通信网络、8.1.3 安全区域边界、8.1.4 安全计算环境):http://openstd.samr.gov.cn/bzgk/gb/newGbInfo?hcno=BAFB47E8874764186BDB7865E8344DAF
  • GB/T 28448-2019《信息安全技术 网络安全等级保护测评要求》——单元测评的测评实施与结果判定方法(符合/部分符合/不符合/不适用):http://openstd.samr.gov.cn/bzgk/gb/newGbInfo?hcno=7E736CDF4502B6FF1258DD250AA3EC8C
  • GB/T 28449-2018《信息安全技术 网络安全等级保护测评过程指南》——现场测评活动与证据留存要求,可在全国标准信息公共服务平台检索:http://openstd.samr.gov.cn/bzgk/gb/
  • 《网络安全等级保护测评高风险判定指引》(中关村信息安全测评联盟团体标准)——边界无访问控制、审计留存不足、无备份等为高风险;站内对照表:22、高风险判定指引与加固对照表
  • 核验说明:本文为现场作业指引与判定口径说明,不含设备命令,无需命令级核验;引用的国标条款号与结果判定四档已于 2026-09 对照 GB/T 22239-2019、GB/T 28448-2019 复核;GB/T 28449-2018 未获取到可直连的官方详情页,故指向平台检索入口而不虚构编号链接。

关联文章