现场核查顺序与补偿判定说明
三级等保现场测评作业指引:防火墙与安全设备子栏的现场核查顺序、补偿控制判定口径、入侵防范专项证据要求与常见易漏项清单。
Categories:
少于1分钟
定位:防火墙与安全设备子栏的现场作业顺序与补偿控制判定口径。本文不含核查命令,命令在各厂商脚本页内。 适用版本:与具体版本无关,适用对象为本子栏 9 篇防火墙/安全设备脚本(华为、H3C、Cisco、Palo Alto、启明星辰、天融信、深信服、山石网科、绿盟);版本差异见 主流版本差异文档索引。 配套文章:主流版本差异文档索引、22、高风险判定指引与加固对照表、1、网络安全区域设置访问控制安全策略原则。
一、建议使用顺序
- 先识别设备厂商、型号、版本、是否集中纳管、是否双机/集群。
- 再打开对应厂商的三级现场核查脚本页(本子栏按厂商分为 9 篇)。
- 如命令不存在或显示差异较大,立即切换查看 主流版本差异文档索引 与厂商脚本页内的版本差异说明。
- 取证时优先保留以下高优先级证据:
- 版本与型号
- 管理员与角色
- 管理服务控制
- 日志与审计
- 入侵防范策略与告警
- 备份与高可用
- 最后按统一取证模板完成勾选,标记缺失项和补证项(模板可参考 16、安全评估加固记录表3.0)。
二、补偿判定的常见口径
补偿控制不是「免检」:认定补偿控制成立,必须补取补偿措施自身的有效性证据 (启用状态、策略内容、告警/留存记录),并在报告中写明「本体不具备 → 由 X 补偿 → 证据见 Y」。 仅口头说明「由平台统一实现」而无证据,仍应判部分符合或不符合。
- 设备本体不支持复杂口令、双因素、审计独立等能力时,不应直接判定“满足”,应查看堡垒机、统一认证平台、日志平台、SOC 等补偿控制。
- 设备本体只保存局部日志时,不应直接判定“日志不足”,应查看是否已稳定外发到日志平台并具备留存、检索、权限控制能力。
- 双机热备不等同于异地备份,也不等同于恢复演练;三者应分别取证、分别判断。
- 静态安全策略不等同于有效入侵防范;现场应补取 IPS/威胁防护启用状态、特征库版本、攻击告警或策略命中记录。
- 临时授权、厂商远程支持、外包运维等场景,不应仅看是否能登录,还应查看审批、会话审计、到期回收和保密约束。
三、入侵防范专项提示
- 对“入侵防范”控制点,建议至少同时保留四类证据:
- 边界或区域安全策略
- IPS/攻击防护启用状态
- 特征库/威胁库版本
- 攻击告警、阻断或命中记录
- 若防火墙本体不具备完整 IPS/威胁防护能力,应明确是由哪类设备补偿:
- 上级边界防火墙
- 专用 IPS/IDS
- WAF/抗 DDoS/EDR/NDR
- SOC/态势感知平台
- 对高危服务暴露,应同时回答四个问题:
- 开了什么服务
- 开给谁
- 为什么必须开
- 开了以后用了什么防护措施
四、常见易漏项
- 管理员共享账号和默认账号未单独说明。
- 管理来源地址未截图,只保留了服务开启状态。
- 日志留存只截本机容量,没有补平台留存证据。
- 入侵防范只截静态规则,没有截告警、命中或阻断。
- 备份只说明“有双机”,没有证明配置可恢复。
- 涉及个人信息的报表、日志、管理员界面未脱敏。
第 6 项为双向要求:既要求被测单位对含个人信息的内容脱敏, 也要求测评机构自身在报告、截图与证据归档中同步脱敏 (内网管理地址、账号、客户项目名称、承建信息均不进入报告正文)。
五、建议补证材料清单
- 设备或平台截图
- 账号授权审批记录
- 变更审批记录
- 备份与恢复演练记录
- 安全管理制度
- 运维访谈记录
- 厂商或维护服务记录
六、本文覆盖的测评控制点
| 技术层面 | 控制点 | 对应本文节 |
|---|---|---|
| 安全区域边界 | 访问控制 | §一.4(安全策略证据)、§三 |
| 安全区域边界 | 入侵防范 | §二.4、§三(四类证据 + 四类补偿设备 + 高危服务四问) |
| 安全区域边界 | 安全审计 | §一.4(日志与审计)、§二.2(外发与留存)、§四.3 |
| 安全计算环境 | 身份鉴别 | §一.4(管理员与角色)、§二.1(复杂口令/双因素补偿)、§四.1 |
| 安全计算环境 | 访问控制 | §二.5(临时授权与到期回收)、§四.1(共享账号与默认账号) |
| 安全计算环境 | 数据备份恢复 | §二.3(双机 ≠ 异地备份 ≠ 恢复演练)、§四.5 |
| 安全计算环境 | 剩余信息保护/个人信息保护 | §四.6(报表与日志脱敏) |
七、参考依据与关联文章
参考依据
- GB/T 22239-2019《信息安全技术 网络安全等级保护基本要求》(8.1.2 安全通信网络、8.1.3 安全区域边界、8.1.4 安全计算环境):http://openstd.samr.gov.cn/bzgk/gb/newGbInfo?hcno=BAFB47E8874764186BDB7865E8344DAF
- GB/T 28448-2019《信息安全技术 网络安全等级保护测评要求》——单元测评的测评实施与结果判定方法(符合/部分符合/不符合/不适用):http://openstd.samr.gov.cn/bzgk/gb/newGbInfo?hcno=7E736CDF4502B6FF1258DD250AA3EC8C
- GB/T 28449-2018《信息安全技术 网络安全等级保护测评过程指南》——现场测评活动与证据留存要求,可在全国标准信息公共服务平台检索:http://openstd.samr.gov.cn/bzgk/gb/
- 《网络安全等级保护测评高风险判定指引》(中关村信息安全测评联盟团体标准)——边界无访问控制、审计留存不足、无备份等为高风险;站内对照表:22、高风险判定指引与加固对照表
- 核验说明:本文为现场作业指引与判定口径说明,不含设备命令,无需命令级核验;引用的国标条款号与结果判定四档已于 2026-09 对照 GB/T 22239-2019、GB/T 28448-2019 复核;GB/T 28449-2018 未获取到可直连的官方详情页,故指向平台检索入口而不虚构编号链接。
关联文章
- 本站同栏:主流版本差异文档索引
- 本站厂商脚本:华为防火墙、H3C防火墙、Cisco防火墙、Palo Alto防火墙、启明星辰防火墙、天融信防火墙、深信服防火墙与安全设备、山石网科防火墙、绿盟防火墙与安全设备
- 高风险口径:22、高风险判定指引与加固对照表
- 配套加固:1、网络安全区域设置访问控制安全策略原则
- 取证记录模板:16、安全评估加固记录表3.0