防病毒服务器测评
Categories:
3 分钟阅读
定位:防病毒集中管控服务器(杀毒软件服务器端/管控中心,含服务端控制台与各终端客户端版本)三级等保现场测评取证命令单,承接 GB/T 22239-2019 8.1.4.5 恶意代码防范(终端侧落地)与 8.1.5.4 集中管控 d)(恶意代码集中管理)核查,按控制台核查项 + 服务端通用只读命令组织取证。 适用范围:瑞星/360 企业版/安天/卡巴斯基/ESET/赛门铁克等传统杀毒软件的服务器端(管控中心)与被管终端;与 终端管理系统(EDR)测评 的边界见第二节映射表(两者均含恶意代码防护时不得重复计符合、也不得两边都不认,按部署台账明确唯一承载)。 配套文章:22、高风险判定指引与加固对照表、终端管理系统(EDR)测评、日志审计系统测评、态势感知平台(SOC)测评。
使用说明:
- 本文所有命令均为只读取证命令,不修改策略、不触发查杀动作、不重启服务;厂商私有控制台菜单名与私有 CLI 一律不收录,全部以「控制台对应设置项」通用口径表述(与站内安全设备各篇一致),现场以随附手册为准。
- 每个控制点按「对应控制点 → 判定要点 → 取证要求 → 核查命令/核查方法 → 备注 → 预期证据」编排;命令回显与界面截图本身即证据。
- 客户端进程名、服务名、平台端口因厂商而异,以现场实际服务名/进程名为准,示例命令中的
<客户端服务名>替换后执行;不得据命令缺失或不符直接判不符合。- 示例输出均为演示值(192.168.10.0/24、demo-av),现场替换并脱敏。
不适用标注:
- 使用
【不适用】标记按对象实际功能可判定不适用的控制点。- 依据 GB/T 28448-2019 按测评对象实际承载功能判定:恶意代码防护由 EDR/终端管理平台或边界防病毒网闸统一承载时,注明评测单元边界后转该对象核查,不得两边都计;平台无某功能(如无离线升级库、无集中漏洞管理)按「不具备该功能机制」如实判定,不得直接写不适用。
平台定位与职能边界
对应控制点:8.1.4.5 恶意代码防范(终端侧落地)、8.1.5.4 集中管控(d 恶意代码库集中管理、e 集中升级管控)、8.1.4.3 安全审计、8.1.4.4 入侵防范(部分)、8.1.5.1/8.1.5.2/8.1.5.3——条款原文以站内等保Wiki《国标22239-2019》控制点表为准(2026-09 比对)。
判定要点:先定边界再判符合——防病毒服务器是「中心-客户端」杀毒体系的管控中枢,负责库下发/策略/报表;EDR 侧重端点检测响应;IDS/IPS 承担网络侧检测。三者的职责在报告中只选其一为主判对象,避免同一要求在两三处重复计符合。
取证要求:防病毒体系架构说明(中心+客户端分布、由谁统一管理)、中心授权/License 与覆盖范围。
| 条款/职能面(站内原文摘引) | 承载对象 | 防病毒服务器核查要点 |
|---|---|---|
| 恶意代码防范 8.1.4.5:病毒库、扫描、免疫、隔离 | 平台(防病毒中心)为主 | 病毒库版本与更新、实时防护策略、扫描任务、隔离/处置(本篇核心节) |
| 集中管控 8.1.5.4 d/e:防病毒与补丁集中管理 | 本平台 | 病毒库统一升级、客户端版本一致性(本篇病毒库与升级) |
| 安全审计 8.1.4.3 | 本平台 | 管理操作日志、病毒事件记录留存 ≥6 个月(本篇安全审计) |
| 入侵防范 8.1.4.4 a/c/e 部分 | 客户端 + IDS/IPS | 客户端告警与处置闭环,网络侧转 IDS/IPS |
| 数据完整性/保密性 8.1.4.7/8.1.4.8 b | 中心-客户端通道、管理面 | 升级通道与管控通道加密、HTTPS(本篇数据与保密) |
| 备份恢复 8.1.4.9 | 本机 | 中心配置/病毒库快照备份与恢复演练(本篇备份恢复) |
核查方法(先定边界):控制台导出 3 份通用视图:
- 服务端 License/版本页与客户端总数;
- 病毒库版本发布记录与客户端更新一致率;
- 实时防护/定时扫描任务清单与开启状态。
基础信息与部署覆盖
对应控制点:8.1.5.4 c) 集中监测、e) 集中管理;部署边界
判定要点:服务端版本与 License 授权容量 ≥ 实际客户端数、客户端在线/离线分布与资产台账一致、中心-客户端网络可达 → 符合;服务端覆盖明显不足(核心业务主机未装防病毒客户端)→ 部分符合/高风险。
取证要求:服务端总览页(版本/License/客户端数)、客户端列表导出、离线客户端清单。
核查方法(控制台):系统总览(版本、License 到期与规模)、客户端管理(分组、在线/离线、操作系统分布)。
核查命令(服务端主机侧,只读——服务名替换为现场实际):
systemctl status <av-服务名> | head -n 8 # Linux 服务端核心服务(升级/分发/数据库)
ss -tlnp | grep -E "443|8443|<管理端口>" # 服务端对外 HTTPS 与升级端口暴露面
journalctl -u <av-服务名> --since "2026-08-01" --no-pager | tail -n 10 # 运行/升级/异常痕迹(回溯期按测评日回推)
- 备注:Windows 服务端使用
sc.exe query <服务名>/Get-Service,用法见下文「恶意代码防范」节;服务端为虚拟化/容器部署时容器核查手法以平台安装文档为准(本文不收录私有手段)。 - 预期证据:总览截图、客户端列表截图、端口快照。
身份鉴别
对应控制点:8.1.4.1 a)~d)、8.1.5.1(中心管理身份)
判定要点:默认口令已改、口令复杂度/有效期、登录失败锁定、会话超时、管理面仅 HTTPS、远程管理组合鉴别(口令+MFA/扫码,三级组合鉴别)→ 符合;单一口令无锁定 → 部分。
取证要求:账户与策略截图、无凭据访问实测(curl 401/302)。
防病毒管控中心使用默认口令或管理面暴露在非运维网段,等同向全网开放终端管控权(可下发任意病毒库/策略/触发全量扫描),按《高风险判定指引》(2025版)判高风险。 判定口径详见 联盟团标-网络安全等级保护测评高风险判定指引(2025版)(对应 2025 版判例 6.4.2.1、6.4.3.1、6.4.4.1)。
核查方法(控制台):用户管理/安全策略页(复杂度、有效期、锁定、超时、认证源);实测:curl -s -o /dev/null -w "%{http_code}\n" http://<服务端地址>/ 应 401/302 跳 HTTPS。
- 预期证据:策略截图 + 实测回显截图。
访问控制
对应控制点:8.1.4.2 a)
e)、8.1.5.18.1.5.3判定要点:管理员/审计员/安全员三权分立(实测互斥,审计员无法改库)、终端分组/角色最小授权、策略发布与撤销流程留证、管理口来源 ACL(堡垒机/运维网段)、客户端卸载与退出有授权(防卸载/卸载密码)→ 满足;单一超管通吃 → 部分。
取证要求:权限矩阵截图、卸载防护开关、管理面来源限制证据。
核查方法(控制台):角色/权限页导出矩阵;管理口来源限制(边界 ACL 或主机防火墙,通用命令参考服务器篇);用审计员账户尝试修改策略应被拒(经授权实测);终端防卸载/防退出策略页。
- 预期证据:矩阵截图、策略截图、分权实测截图。
安全审计
对应控制点:8.1.4.3 a)~d)、8.1.5.2;与日志审计系统的分工
判定要点:服务端管理操作(登录、策略变更、病毒库升级、下发、查杀任务)日志齐全且留存 ≥6 个月(《网络安全法》第 21 条口径)、审计记录受保护、时钟同步(chrony/timedatectl)→ 符合;记录不全或留存不足 → 部分。分工注意:服务端留存核查在审计侧,终端病毒事件回溯不得用中心数据顶替日志审计体系,报告中注明。
取证要求:操作日志(≥6 个月)回溯、病毒扫描日志样例、时钟同步截图(如需外送,rsyslog/TLS 口径同日志审计篇)。
核查命令(服务端,只读):
chronyc tracking | head -n 6 # 时间源(UTC 与偏差)
timedatectl | grep -E "synchronized|Time zone" # 同步状态
journalctl --since "2026-03-01" --no-pager | head -n 5 # 日志可回溯验证(日期回推 ≥6 个月)
- 预期证据:日志/处置记录时间跨度截图、时钟截图。
恶意代码防范与病毒库升级(核心)
对应控制点:8.1.4.5 a)~c)、8.1.5.4 d) 集中统一升级
判定要点:病毒库/引擎集中下发(中心自动升级 + 客户端次日生效)、客户端病毒库版本一致性(抽样核超过 N 版本差异判不符)、实时防护(文件/内核/行为)开启率、扫描任务(快速/全盘/定时/勒索)覆盖、隔离区可读且恢复流程有授权、离线升级渠道(升级服务器/离线包)→ 符合;库过期超 1 周、客户端大面积停止升级 → 部分或高风险(病毒库/特征库三个月及以上未更新即判高风险线索,2025 版判例 6.4.4.1;与 IDS/IPS 篇 网络层规则库半年口径(6.3.3.1/6.3.3.2)相区分)。
取证要求:病毒库页(中心版本/更新时间)、升级任务与离线包配置、客户端版本分布(一致率)、隔离区与处置记录截图。
核查方法(控制台):病毒库与升级中心页(返回写入/失败日志)、策略与扫描任务页、隔离区页;客户端抽样(任选 1~2 台核心业务主机,配合授权离线检查)验证 Agent 进程、服务、与中心联通:
# Windows 客户端(微软官方命令,见参考依据)
sc.exe query <av客户端服务名> # 输出 SERVICE_NAME/TYPE/STATE(运行/停止)
tasklist /v /fo csv /fi "IMAGENAME eq <av进程.exe>" # 尝试/进程运行与内存
powershell -NoProfile -Command "Get-Service | Where-Object {$_.Name -like '*AV*'} | Select-Object Name,Status"
netstat -ano | findstr "<中心IP>:<管控端口>" # 客户端与中心心跳 (ESTABLISHED)
# Linux 客户端
systemctl status <av客户端服务名> --no-pager # 状态与最近日志
ps -ef | grep -i <av关键字> | grep -v grep # 组件存活
ss -tnp | grep "<中心IP>" # 与中心连接
- 备注:
sc.exe query固定字段SERVICE_NAME/TYPE/STATE;服务名以现场拼写为准;以上命令均为只读,不触发扫描/不唤醒客户端。 - 预期证据:病毒库截图、升级记录、客户端回显、隔离区截图。
数据完整性
对应控制点:8.1.4.7 a) b)、8.1.5.4 b) 安全传输
判定要点:中心与客户端升级/管控通道完整性保护(TLS/校验,无明文字节;升级包签名/哈希校验)→ 符合;通道明文无校验 → 部分符合。
- 取证要求:中心升级通道/TLS 配置截图、升级包完整性校验机制说明。
数据保密性
对应控制点:8.1.4.8 a) b)、8.1.5.4 b)
判定要点:管控面/升级 HTTP 全 HTTPS、管理面弱协议禁用(openssl
-tls1应失败、-tls1_2应成功,用法站内 VPN/EDR 篇已核验);敏感凭据(中心账户、升级下载凭据)加密存储;样本与报表按最小授权展示。协议探测:
openssl s_client -connect <中心IP>:443 -tls1 </dev/null 2>/dev/null | grep -E "Protocol|Cipher" | head -n 2 # 应失败
openssl s_client -connect <中心IP>:443 -tls1_2 </dev/null 2>/dev/null | grep -E "Protocol|Cipher" | head -n 2 # 应成功
- 取证要求:协议回显、证书有效期。
备份恢复
对应控制点:8.1.4.9 a) c)
判定要点:服务端库(病毒库快照/配置/License/策略)定期备份异地、恢复演练记录、HA 保障 → 满足;仅本地 → 部分。
- 取证要求:备份任务截图、恢复演练记录、HA 状态。
剩余信息与个人信息保护
对应控制点:8.1.4.10 a) b)、8.1.4.11 a) b)
判定要点:隔离库有留存周期与清理审批(样本留存策略)、客户端卸载后残留与中心档案清理、退役客户端停用 → 符合;样本无限制存放 → 部分符合。客户端扫描文件内容/样本中含个人信息时,中心侧访问权限收敛、导出审批与脱敏,按数据流说明判定;不承载时说明数据流后不适用。
参考依据
- GB/T 22239-2019《信息安全技术 网络安全等级保护基本要求》(8.1.4.5 恶意代码防范、8.1.5.4 集中管控,条条原句以站内等保Wiki 控制点表为准):http://openstd.samr.gov.cn/bzgk/gb/newGbInfo?hcno=BAFB47E8874764186BDB7865E8344DAF
- GB/T 28448-2019《测评要求》(测评报告边界与判定):http://openstd.samr.gov.cn/bzgk/gb/newGbInfo?hcno=7E736CDF4502B6FF1258DC250AA3EC8C
- 《网络安全法》第二十一条(留存日志 ≥6 月):https://www.cac.gov.cn/2016-11/07/c_1119867116_2.htm
- Windows 命令与 PowerShell(sc-query/Get-Service/tasklist/netstat,2026-07 官方页逐字核验):https://learn.microsoft.com/zh-cn/windows-server/administration/windows-commands/sc-query、Get-Service、tasklist、netstat
- Linux man-pages 与 systemd(ps/ss/systemctl,2026-09 核验):https://man7.org/linux/man-pages/man1/ps.1.html、https://man7.org/linux/man-pages/man8/ss.8.html、https://man7.org/linux/man-pages/man1/systemctl.1.html
- 厂商公开门户(产品形态参考,不引用需登录/内部文档):瑞星 https://www.rising.com.cn/、安天 https://www.antiy.cn/、360 企业安全 https://www.360.cn/、Broadcom Symantec 端点 https://www.broadcom.com/products/cybersecurity/endpoint、Kaspersky 中文 https://www.kaspersky.com.cn/、ESET 中文 https://www.eset.com/cn/(2026-07 访问核验)
- 命令核验说明:Windows/Linux 侧命令结论 = 复用站内《终端管理系统(EDR)测评》2026-09 批已逐页核验结论(sc-query/Get-Service/tasklist/netstat/man7 ps/ss/systemctl 均逐字对照官方文档);病毒库版本与离线升级等生产面口径不收录私有 CLI(一律「控制台对应项」);「客户端病毒库」抽样命令
sc.exe query <服务>属已完成认定,只做进程/服务存在性现场验证即可;与 EDR、IDS/IPS 的边界务必落实报告备注,避免多条重复计符合。 - 《网络安全等级保护测评高风险判定指引》(中关村信息安全测评联盟团体标准),站内对照表:22、高风险判定指引与加固对照表
关联文章
- 同板块:终端管理系统(EDR)测评、态势感知平台(SOC)测评、日志审计系统测评、入侵检测与防御系统(IDS/IPS)测评、VPN 网关测评
- 板块目录:安全设备
- 服务端操作系统:Windows/Linux 测评命令单(Windows、Linux)
- 配套加固:29、安全设备通用加固
- 取证记录:16、安全评估加固记录表3.0
- 高风险口径:22、高风险判定指引与加固对照表