# 现场核查顺序与补偿判定说明

LLMS index: [llms.txt](/wikis/llms.txt)

---

防火墙与安全设备-现场核查使用顺序与补偿判定说明

## 建议使用顺序

1. 先识别设备厂商、型号、版本、是否集中纳管、是否双机/集群。

2. 再打开对应厂商“三级现场核查主脚本”。

3. 如命令不存在或显示差异较大，立即切换查看对应“主流版本核查差异说明”。

4. 取证时优先保留以下高优先级证据：

- 版本与型号

- 管理员与角色

- 管理服务控制

- 日志与审计

- 入侵防范策略与告警

- 备份与高可用

5. 最后按“统一取证模板”完成勾选，标记缺失项和补证项。

## 补偿判定的常见口径

1. 设备本体不支持复杂口令、双因素、审计独立等能力时，不应直接判定“满足”，应查看堡垒机、统一认证平台、日志平台、SOC 等补偿控制。

2. 设备本体只保存局部日志时，不应直接判定“日志不足”，应查看是否已稳定外发到日志平台并具备留存、检索、权限控制能力。

3. 双机热备不等同于异地备份，也不等同于恢复演练；三者应分别取证、分别判断。

4. 静态安全策略不等同于有效入侵防范；现场应补取 IPS/威胁防护启用状态、特征库版本、攻击告警或策略命中记录。

5. 临时授权、厂商远程支持、外包运维等场景，不应仅看是否能登录，还应查看审批、会话审计、到期回收和保密约束。

## 入侵防范专项提示

1. 对“入侵防范”控制点，建议至少同时保留四类证据：

- 边界或区域安全策略

- IPS/攻击防护启用状态

- 特征库/威胁库版本

- 攻击告警、阻断或命中记录

2. 若防火墙本体不具备完整 IPS/威胁防护能力，应明确是由哪类设备补偿：

- 上级边界防火墙

- 专用 IPS/IDS

- WAF/抗 DDoS/EDR/NDR

- SOC/态势感知平台

3. 对高危服务暴露，应同时回答四个问题：

- 开了什么服务

- 开给谁

- 为什么必须开

- 开了以后用了什么防护措施

## 常见易漏项

1. 管理员共享账号和默认账号未单独说明。

2. 管理来源地址未截图，只保留了服务开启状态。

3. 日志留存只截本机容量，没有补平台留存证据。

4. 入侵防范只截静态规则，没有截告警、命中或阻断。

5. 备份只说明“有双机”，没有证明配置可恢复。

6. 涉及个人信息的报表、日志、管理员界面未脱敏。

## 建议补证材料清单

1. 设备或平台截图

2. 账号授权审批记录

3. 变更审批记录

4. 备份与恢复演练记录

5. 安全管理制度

6. 运维访谈记录

7. 厂商或维护服务记录
