现场核查顺序与补偿判定说明

防火墙与安全设备-现场核查使用顺序与补偿判定说明

建议使用顺序

  1. 先识别设备厂商、型号、版本、是否集中纳管、是否双机/集群。

  2. 再打开对应厂商“三级现场核查主脚本”。

  3. 如命令不存在或显示差异较大,立即切换查看对应“主流版本核查差异说明”。

  4. 取证时优先保留以下高优先级证据:

  • 版本与型号

  • 管理员与角色

  • 管理服务控制

  • 日志与审计

  • 入侵防范策略与告警

  • 备份与高可用

  1. 最后按“统一取证模板”完成勾选,标记缺失项和补证项。

补偿判定的常见口径

  1. 设备本体不支持复杂口令、双因素、审计独立等能力时,不应直接判定“满足”,应查看堡垒机、统一认证平台、日志平台、SOC 等补偿控制。

  2. 设备本体只保存局部日志时,不应直接判定“日志不足”,应查看是否已稳定外发到日志平台并具备留存、检索、权限控制能力。

  3. 双机热备不等同于异地备份,也不等同于恢复演练;三者应分别取证、分别判断。

  4. 静态安全策略不等同于有效入侵防范;现场应补取 IPS/威胁防护启用状态、特征库版本、攻击告警或策略命中记录。

  5. 临时授权、厂商远程支持、外包运维等场景,不应仅看是否能登录,还应查看审批、会话审计、到期回收和保密约束。

入侵防范专项提示

  1. 对“入侵防范”控制点,建议至少同时保留四类证据:
  • 边界或区域安全策略

  • IPS/攻击防护启用状态

  • 特征库/威胁库版本

  • 攻击告警、阻断或命中记录

  1. 若防火墙本体不具备完整 IPS/威胁防护能力,应明确是由哪类设备补偿:
  • 上级边界防火墙

  • 专用 IPS/IDS

  • WAF/抗 DDoS/EDR/NDR

  • SOC/态势感知平台

  1. 对高危服务暴露,应同时回答四个问题:
  • 开了什么服务

  • 开给谁

  • 为什么必须开

  • 开了以后用了什么防护措施

常见易漏项

  1. 管理员共享账号和默认账号未单独说明。

  2. 管理来源地址未截图,只保留了服务开启状态。

  3. 日志留存只截本机容量,没有补平台留存证据。

  4. 入侵防范只截静态规则,没有截告警、命中或阻断。

  5. 备份只说明“有双机”,没有证明配置可恢复。

  6. 涉及个人信息的报表、日志、管理员界面未脱敏。

建议补证材料清单

  1. 设备或平台截图

  2. 账号授权审批记录

  3. 变更审批记录

  4. 备份与恢复演练记录

  5. 安全管理制度

  6. 运维访谈记录

  7. 厂商或维护服务记录