绿盟防火墙与安全设备
Categories:
2 分钟阅读
适用说明:适用于绿盟 NF/NSFOCUS 防火墙及部分安全网关系统。命令和 Web 页面并用时,以能稳定取证的方式为准。
基础信息
核查命令:
show system
show version
show running-config
备注:
- 记录产品线、版本、授权和部署方式。
预期证据:
- 系统截图
身份鉴别
A. 管理员账户与角色
核查命令:
show admin
show role
备注:
- 核查默认账号、共享账号和角色分离。
预期证据:
- 管理员截图
B. 口令策略
核查命令:
show password-policy
show security-config
备注:
- 重点看复杂度和失效策略。
预期证据:
- 口令策略截图
C. 登录失败与超时
核查命令:
show login-policy
show session admin
备注:
- 查看失败锁定、超时退出和会话控制。
预期证据:
- 策略截图
D. 远程认证与 MFA
核查命令:
show radius
show ldap
show auth-server
备注:
- 可结合堡垒机或统一认证平台补证。
预期证据:
- 联动截图
访问控制
A. 分权管理
核查命令:
show admin
show role
备注:
- 安全、系统、审计权限应合理拆分。
预期证据:
- 权限分配截图
B. 管理来源限制
核查命令:
show management
show acl
备注:
- 管理口不应向业务网或互联网开放。
预期证据:
- ACL 截图
C. 管理服务控制
核查命令:
show service
show ssh
show https
show telnet
show snmp
备注:
- 优先使用安全协议和安全版本。
预期证据:
- 服务截图
D. 回收与临时授权
核查命令:
show admin
show audit log
备注:
- 核查停用回收和临时授权闭环。
预期证据:
- 回收记录
安全审计
A. 审计范围
核查命令:
show audit log
show event log
show alarm
备注:
- 覆盖登录、系统变更、策略变更、异常事件。
预期证据:
- 日志截图
B. 留存与外发
核查命令:
show logging
show syslog
备注:
- 结合日志中心、态势平台补证。
预期证据:
- Syslog 截图
C. 审计独立性
核查命令:
show role
备注:
- 审计角色不可兼具所有配置权限。
预期证据:
- 审计角色截图
D. 时间同步
核查命令:
show ntp
show clock
备注:
- 时间偏差会影响日志关联。
预期证据:
- NTP 截图
入侵防范
A. 边界访问策略
核查命令:
show security-policy
show zone
show acl
备注:
- 核查边界防护、区域隔离、默认拒绝和业务例外控制。
预期证据:
- 区域划分截图
- 策略截图
B. 攻击检测与拦截
核查命令:
show attack-defense
show ips
show signature
备注:
- 核查入侵检测、防御、异常流量识别和特征库更新情况。
预期证据:
- 防护截图
- 特征库截图
C. 高危端口与服务控制
核查命令:
show service
show object
show security-policy
备注:
- 重点关注管理口、数据库端口、远程服务、文件共享的开放范围。
预期证据:
- 服务对象截图
- 控制策略截图
D. 攻击告警与联动
核查命令:
show alarm
show audit log
show syslog
备注:
- 查看是否产生攻击告警并同步到日志中心、SOC 或态势平台。
预期证据:
- 告警截图
- 联动截图
数据完整性
A. 配置变更追溯
核查命令:
show running-config
show audit log
备注:
- 关注配置修改责任人和时间。
预期证据:
- 配置截图
B. 升级与规则库
核查命令:
show version
show update
show signature
备注:
- 关注规则库、威胁库、补丁更新。
预期证据:
- 更新截图
数据保密性
A. 加密管理
核查命令:
show ssh
show https
show certificate
备注:
- 核查是否关闭明文管理。
预期证据:
- 加密配置截图
B. 敏感信息控制
核查命令:
show privacy
show log setting
备注:
- 关注日志导出和报表展示的脱敏。
预期证据:
- 脱敏截图
备份恢复
A. 配置备份
核查命令:
show backup
show running-config
备注:
- 核查自动备份和人工导出。
预期证据:
- 备份截图
B. 高可用与灾备
核查命令:
show ha
show cluster
备注:
- 不要将双机热备替代异地灾备。
预期证据:
- HA 截图
C. 恢复验证
核查命令:
show restore
备注:
- 优先查看恢复测试、演练、工单。
预期证据:
- 演练记录
剩余信息保护
A. 临时文件清理
核查命令:
show storage
show file
备注:
- 关注抓包文件、升级包、导出日志残留。
预期证据:
- 存储截图
B. 报废返修清除
核查命令:
reset factory ?
备注:
- 结合制度和流程取证。
预期证据:
- 处置制度
个人信息保护
A. 最小化与脱敏
核查命令:
show user
show log setting
备注:
- 报表和日志中避免过量展示姓名、手机号等。
预期证据:
- 脱敏截图
B. 导出与共享
核查命令:
show audit log
show admin
备注:
- 导出和对外共享要有审批。
预期证据:
- 审批记录
- 保密协议