绿盟防火墙与安全设备

适用说明:适用于绿盟 NF/NSFOCUS 防火墙及部分安全网关系统。命令和 Web 页面并用时,以能稳定取证的方式为准。

基础信息

核查命令

show system
show version
show running-config
  • 备注

    • 记录产品线、版本、授权和部署方式。
  • 预期证据

    • 系统截图

身份鉴别

A. 管理员账户与角色

核查命令

show admin
show role
  • 备注

    • 核查默认账号、共享账号和角色分离。
  • 预期证据

    • 管理员截图

B. 口令策略

核查命令

show password-policy
show security-config
  • 备注

    • 重点看复杂度和失效策略。
  • 预期证据

    • 口令策略截图

C. 登录失败与超时

核查命令

show login-policy
show session admin
  • 备注

    • 查看失败锁定、超时退出和会话控制。
  • 预期证据

    • 策略截图

D. 远程认证与 MFA

核查命令

show radius
show ldap
show auth-server
  • 备注

    • 可结合堡垒机或统一认证平台补证。
  • 预期证据

    • 联动截图

访问控制

A. 分权管理

核查命令

show admin
show role
  • 备注

    • 安全、系统、审计权限应合理拆分。
  • 预期证据

    • 权限分配截图

B. 管理来源限制

核查命令

show management
show acl
  • 备注

    • 管理口不应向业务网或互联网开放。
  • 预期证据

    • ACL 截图

C. 管理服务控制

核查命令

show service
show ssh
show https
show telnet
show snmp
  • 备注

    • 优先使用安全协议和安全版本。
  • 预期证据

    • 服务截图

D. 回收与临时授权

核查命令

show admin
show audit log
  • 备注

    • 核查停用回收和临时授权闭环。
  • 预期证据

    • 回收记录

安全审计

A. 审计范围

核查命令

show audit log
show event log
show alarm
  • 备注

    • 覆盖登录、系统变更、策略变更、异常事件。
  • 预期证据

    • 日志截图

B. 留存与外发

核查命令

show logging
show syslog
  • 备注

    • 结合日志中心、态势平台补证。
  • 预期证据

    • Syslog 截图

C. 审计独立性

核查命令

show role
  • 备注

    • 审计角色不可兼具所有配置权限。
  • 预期证据

    • 审计角色截图

D. 时间同步

核查命令

show ntp
show clock
  • 备注

    • 时间偏差会影响日志关联。
  • 预期证据

    • NTP 截图

入侵防范

A. 边界访问策略

核查命令

show security-policy
show zone
show acl
  • 备注

    • 核查边界防护、区域隔离、默认拒绝和业务例外控制。
  • 预期证据

    • 区域划分截图
    • 策略截图

B. 攻击检测与拦截

核查命令

show attack-defense
show ips
show signature
  • 备注

    • 核查入侵检测、防御、异常流量识别和特征库更新情况。
  • 预期证据

    • 防护截图
    • 特征库截图

C. 高危端口与服务控制

核查命令

show service
show object
show security-policy
  • 备注

    • 重点关注管理口、数据库端口、远程服务、文件共享的开放范围。
  • 预期证据

    • 服务对象截图
    • 控制策略截图

D. 攻击告警与联动

核查命令

show alarm
show audit log
show syslog
  • 备注

    • 查看是否产生攻击告警并同步到日志中心、SOC 或态势平台。
  • 预期证据

    • 告警截图
    • 联动截图

数据完整性

A. 配置变更追溯

核查命令

show running-config
show audit log
  • 备注

    • 关注配置修改责任人和时间。
  • 预期证据

    • 配置截图

B. 升级与规则库

核查命令

show version
show update
show signature
  • 备注

    • 关注规则库、威胁库、补丁更新。
  • 预期证据

    • 更新截图

数据保密性

A. 加密管理

核查命令

show ssh
show https
show certificate
  • 备注

    • 核查是否关闭明文管理。
  • 预期证据

    • 加密配置截图

B. 敏感信息控制

核查命令

show privacy
show log setting
  • 备注

    • 关注日志导出和报表展示的脱敏。
  • 预期证据

    • 脱敏截图

备份恢复

A. 配置备份

核查命令

show backup
show running-config
  • 备注

    • 核查自动备份和人工导出。
  • 预期证据

    • 备份截图

B. 高可用与灾备

核查命令

show ha
show cluster
  • 备注

    • 不要将双机热备替代异地灾备。
  • 预期证据

    • HA 截图

C. 恢复验证

核查命令

show restore
  • 备注

    • 优先查看恢复测试、演练、工单。
  • 预期证据

    • 演练记录

剩余信息保护

A. 临时文件清理

核查命令

show storage
show file
  • 备注

    • 关注抓包文件、升级包、导出日志残留。
  • 预期证据

    • 存储截图

B. 报废返修清除

核查命令

reset factory ?
  • 备注

    • 结合制度和流程取证。
  • 预期证据

    • 处置制度

个人信息保护

A. 最小化与脱敏

核查命令

show user
show log setting
  • 备注

    • 报表和日志中避免过量展示姓名、手机号等。
  • 预期证据

    • 脱敏截图

B. 导出与共享

核查命令

show audit log
show admin
  • 备注

    • 导出和对外共享要有审批。
  • 预期证据

    • 审批记录
    • 保密协议