现场核查顺序与补偿判定说明
Categories:
少于1分钟
防火墙与安全设备-现场核查使用顺序与补偿判定说明
建议使用顺序
先识别设备厂商、型号、版本、是否集中纳管、是否双机/集群。
再打开对应厂商“三级现场核查主脚本”。
如命令不存在或显示差异较大,立即切换查看对应“主流版本核查差异说明”。
取证时优先保留以下高优先级证据:
版本与型号
管理员与角色
管理服务控制
日志与审计
入侵防范策略与告警
备份与高可用
- 最后按“统一取证模板”完成勾选,标记缺失项和补证项。
补偿判定的常见口径
设备本体不支持复杂口令、双因素、审计独立等能力时,不应直接判定“满足”,应查看堡垒机、统一认证平台、日志平台、SOC 等补偿控制。
设备本体只保存局部日志时,不应直接判定“日志不足”,应查看是否已稳定外发到日志平台并具备留存、检索、权限控制能力。
双机热备不等同于异地备份,也不等同于恢复演练;三者应分别取证、分别判断。
静态安全策略不等同于有效入侵防范;现场应补取 IPS/威胁防护启用状态、特征库版本、攻击告警或策略命中记录。
临时授权、厂商远程支持、外包运维等场景,不应仅看是否能登录,还应查看审批、会话审计、到期回收和保密约束。
入侵防范专项提示
- 对“入侵防范”控制点,建议至少同时保留四类证据:
边界或区域安全策略
IPS/攻击防护启用状态
特征库/威胁库版本
攻击告警、阻断或命中记录
- 若防火墙本体不具备完整 IPS/威胁防护能力,应明确是由哪类设备补偿:
上级边界防火墙
专用 IPS/IDS
WAF/抗 DDoS/EDR/NDR
SOC/态势感知平台
- 对高危服务暴露,应同时回答四个问题:
开了什么服务
开给谁
为什么必须开
开了以后用了什么防护措施
常见易漏项
管理员共享账号和默认账号未单独说明。
管理来源地址未截图,只保留了服务开启状态。
日志留存只截本机容量,没有补平台留存证据。
入侵防范只截静态规则,没有截告警、命中或阻断。
备份只说明“有双机”,没有证明配置可恢复。
涉及个人信息的报表、日志、管理员界面未脱敏。
建议补证材料清单
设备或平台截图
账号授权审批记录
变更审批记录
备份与恢复演练记录
安全管理制度
运维访谈记录
厂商或维护服务记录