防病毒服务器测评

防病毒集中管控平台(杀毒服务端/病毒库管理服务器)三级等保现场测评取证命令单:对照 GB/T 22239-2019 8.1.4.5 恶意代码防范与 8.1.5.4 集中管控给出病毒库集中下发、客户端版本一致性、扫描任务与隔离处置的核查路径,与 EDR/终端管理划清范围边界;控制台核查项 + 服务端通用只读命令(Windows sc.exe query/tasklist/Get-Service,Linux systemctl/ps/ss)双轨取证,附脱敏示例输出与命令核验说明。

定位:防病毒集中管控服务器(杀毒软件服务器端/管控中心,含服务端控制台与各终端客户端版本)三级等保现场测评取证命令单,承接 GB/T 22239-2019 8.1.4.5 恶意代码防范(终端侧落地)与 8.1.5.4 集中管控 d)(恶意代码集中管理)核查,按控制台核查项 + 服务端通用只读命令组织取证。 适用范围:瑞星/360 企业版/安天/卡巴斯基/ESET/赛门铁克等传统杀毒软件的服务器端(管控中心)与被管终端;与 终端管理系统(EDR)测评 的边界见第二节映射表(两者均含恶意代码防护时不得重复计符合、也不得两边都不认,按部署台账明确唯一承载)。 配套文章:22、高风险判定指引与加固对照表、终端管理系统(EDR)测评、日志审计系统测评、态势感知平台(SOC)测评。

使用说明:

  • 本文所有命令均为只读取证命令,不修改策略、不触发查杀动作、不重启服务;厂商私有控制台菜单名与私有 CLI 一律不收录,全部以「控制台对应设置项」通用口径表述(与站内安全设备各篇一致),现场以随附手册为准。
  • 每个控制点按「对应控制点 → 判定要点 → 取证要求 → 核查命令/核查方法 → 备注 → 预期证据」编排;命令回显与界面截图本身即证据。
  • 客户端进程名、服务名、平台端口因厂商而异,以现场实际服务名/进程名为准,示例命令中的 <客户端服务名> 替换后执行;不得据命令缺失或不符直接判不符合。
  • 示例输出均为演示值(192.168.10.0/24、demo-av),现场替换并脱敏。

不适用标注:

  • 使用 【不适用】 标记按对象实际功能可判定不适用的控制点。
  • 依据 GB/T 28448-2019 按测评对象实际承载功能判定:恶意代码防护由 EDR/终端管理平台或边界防病毒网闸统一承载时,注明评测单元边界后转该对象核查,不得两边都计;平台无某功能(如无离线升级库、无集中漏洞管理)按「不具备该功能机制」如实判定,不得直接写不适用。

平台定位与职能边界

对应控制点:8.1.4.5 恶意代码防范(终端侧落地)、8.1.5.4 集中管控(d 恶意代码库集中管理、e 集中升级管控)、8.1.4.3 安全审计、8.1.4.4 入侵防范(部分)、8.1.5.1/8.1.5.2/8.1.5.3——条款原文以站内等保Wiki《国标22239-2019》控制点表为准(2026-09 比对)。

判定要点:先定边界再判符合——防病毒服务器是「中心-客户端」杀毒体系的管控中枢,负责库下发/策略/报表;EDR 侧重端点检测响应;IDS/IPS 承担网络侧检测。三者的职责在报告中只选其一为主判对象,避免同一要求在两三处重复计符合。

取证要求:防病毒体系架构说明(中心+客户端分布、由谁统一管理)、中心授权/License 与覆盖范围。

条款/职能面(站内原文摘引)承载对象防病毒服务器核查要点
恶意代码防范 8.1.4.5:病毒库、扫描、免疫、隔离平台(防病毒中心)为主病毒库版本与更新、实时防护策略、扫描任务、隔离/处置(本篇核心节)
集中管控 8.1.5.4 d/e:防病毒与补丁集中管理本平台病毒库统一升级、客户端版本一致性(本篇病毒库与升级)
安全审计 8.1.4.3本平台管理操作日志、病毒事件记录留存 ≥6 个月(本篇安全审计)
入侵防范 8.1.4.4 a/c/e 部分客户端 + IDS/IPS客户端告警与处置闭环,网络侧转 IDS/IPS
数据完整性/保密性 8.1.4.7/8.1.4.8 b中心-客户端通道、管理面升级通道与管控通道加密、HTTPS(本篇数据与保密)
备份恢复 8.1.4.9本机中心配置/病毒库快照备份与恢复演练(本篇备份恢复)

核查方法(先定边界):控制台导出 3 份通用视图:

  1. 服务端 License/版本页与客户端总数;
  2. 病毒库版本发布记录与客户端更新一致率;
  3. 实时防护/定时扫描任务清单与开启状态。

基础信息与部署覆盖

对应控制点:8.1.5.4 c) 集中监测、e) 集中管理;部署边界

判定要点:服务端版本与 License 授权容量 ≥ 实际客户端数、客户端在线/离线分布与资产台账一致、中心-客户端网络可达 → 符合;服务端覆盖明显不足(核心业务主机未装防病毒客户端)→ 部分符合/高风险。

取证要求:服务端总览页(版本/License/客户端数)、客户端列表导出、离线客户端清单。

核查方法(控制台):系统总览(版本、License 到期与规模)、客户端管理(分组、在线/离线、操作系统分布)。

核查命令(服务端主机侧,只读——服务名替换为现场实际):

systemctl status <av-服务名> | head -n 8      # Linux 服务端核心服务(升级/分发/数据库)
ss -tlnp | grep -E "443|8443|<管理端口>"        # 服务端对外 HTTPS 与升级端口暴露面
journalctl -u <av-服务名> --since "2026-08-01" --no-pager | tail -n 10   # 运行/升级/异常痕迹(回溯期按测评日回推)
  • 备注:Windows 服务端使用 sc.exe query <服务名>/Get-Service,用法见下文「恶意代码防范」节;服务端为虚拟化/容器部署时容器核查手法以平台安装文档为准(本文不收录私有手段)。
  • 预期证据:总览截图、客户端列表截图、端口快照。

身份鉴别

对应控制点:8.1.4.1 a)~d)、8.1.5.1(中心管理身份)

判定要点:默认口令已改、口令复杂度/有效期、登录失败锁定、会话超时、管理面仅 HTTPS、远程管理组合鉴别(口令+MFA/扫码,三级组合鉴别)→ 符合;单一口令无锁定 → 部分。

取证要求:账户与策略截图、无凭据访问实测(curl 401/302)。

核查方法(控制台):用户管理/安全策略页(复杂度、有效期、锁定、超时、认证源);实测:curl -s -o /dev/null -w "%{http_code}\n" http://<服务端地址>/ 应 401/302 跳 HTTPS。

  • 预期证据:策略截图 + 实测回显截图。

访问控制

对应控制点:8.1.4.2 a)e)、8.1.5.18.1.5.3

判定要点:管理员/审计员/安全员三权分立(实测互斥,审计员无法改库)、终端分组/角色最小授权、策略发布与撤销流程留证、管理口来源 ACL(堡垒机/运维网段)、客户端卸载与退出有授权(防卸载/卸载密码)→ 满足;单一超管通吃 → 部分。

取证要求:权限矩阵截图、卸载防护开关、管理面来源限制证据。

核查方法(控制台):角色/权限页导出矩阵;管理口来源限制(边界 ACL 或主机防火墙,通用命令参考服务器篇);用审计员账户尝试修改策略应被拒(经授权实测);终端防卸载/防退出策略页。

  • 预期证据:矩阵截图、策略截图、分权实测截图。

安全审计

对应控制点:8.1.4.3 a)~d)、8.1.5.2;与日志审计系统的分工

判定要点:服务端管理操作(登录、策略变更、病毒库升级、下发、查杀任务)日志齐全且留存 ≥6 个月(《网络安全法》第 21 条口径)、审计记录受保护、时钟同步(chrony/timedatectl)→ 符合;记录不全或留存不足 → 部分。分工注意:服务端留存核查在审计侧,终端病毒事件回溯不得用中心数据顶替日志审计体系,报告中注明。

取证要求:操作日志(≥6 个月)回溯、病毒扫描日志样例、时钟同步截图(如需外送,rsyslog/TLS 口径同日志审计篇)。

核查命令(服务端,只读):

chronyc tracking | head -n 6                   # 时间源(UTC 与偏差)
timedatectl | grep -E "synchronized|Time zone"  # 同步状态
journalctl --since "2026-03-01" --no-pager | head -n 5    # 日志可回溯验证(日期回推 ≥6 个月)
  • 预期证据:日志/处置记录时间跨度截图、时钟截图。

恶意代码防范与病毒库升级(核心)

对应控制点:8.1.4.5 a)~c)、8.1.5.4 d) 集中统一升级

判定要点:病毒库/引擎集中下发(中心自动升级 + 客户端次日生效)、客户端病毒库版本一致性(抽样核超过 N 版本差异判不符)、实时防护(文件/内核/行为)开启率、扫描任务(快速/全盘/定时/勒索)覆盖、隔离区可读且恢复流程有授权、离线升级渠道(升级服务器/离线包)→ 符合;库过期超 1 周、客户端大面积停止升级 → 部分或高风险(病毒库/特征库三个月及以上未更新即判高风险线索,2025 版判例 6.4.4.1;与 IDS/IPS 篇 网络层规则库半年口径(6.3.3.1/6.3.3.2)相区分)。

取证要求:病毒库页(中心版本/更新时间)、升级任务与离线包配置、客户端版本分布(一致率)、隔离区与处置记录截图。

核查方法(控制台):病毒库与升级中心页(返回写入/失败日志)、策略与扫描任务页、隔离区页;客户端抽样(任选 1~2 台核心业务主机,配合授权离线检查)验证 Agent 进程、服务、与中心联通:

# Windows 客户端(微软官方命令,见参考依据)
sc.exe query <av客户端服务名>                    # 输出 SERVICE_NAME/TYPE/STATE(运行/停止)
tasklist /v /fo csv /fi "IMAGENAME eq <av进程.exe>"   # 尝试/进程运行与内存
powershell -NoProfile -Command "Get-Service | Where-Object {$_.Name -like '*AV*'} | Select-Object Name,Status"
netstat -ano | findstr "<中心IP>:<管控端口>"         # 客户端与中心心跳 (ESTABLISHED)

# Linux 客户端
systemctl status <av客户端服务名> --no-pager   # 状态与最近日志
ps -ef | grep -i <av关键字> | grep -v grep         # 组件存活
ss -tnp | grep "<中心IP>"                          # 与中心连接
  • 备注:sc.exe query 固定字段 SERVICE_NAME/TYPE/STATE;服务名以现场拼写为准;以上命令均为只读,不触发扫描/不唤醒客户端。
  • 预期证据:病毒库截图、升级记录、客户端回显、隔离区截图。

数据完整性

对应控制点:8.1.4.7 a) b)、8.1.5.4 b) 安全传输

判定要点:中心与客户端升级/管控通道完整性保护(TLS/校验,无明文字节;升级包签名/哈希校验)→ 符合;通道明文无校验 → 部分符合。

  • 取证要求:中心升级通道/TLS 配置截图、升级包完整性校验机制说明。

数据保密性

对应控制点:8.1.4.8 a) b)、8.1.5.4 b)

判定要点:管控面/升级 HTTP 全 HTTPS、管理面弱协议禁用(openssl -tls1 应失败、-tls1_2 应成功,用法站内 VPN/EDR 篇已核验);敏感凭据(中心账户、升级下载凭据)加密存储;样本与报表按最小授权展示。协议探测:

openssl s_client -connect <中心IP>:443 -tls1 </dev/null 2>/dev/null | grep -E "Protocol|Cipher" | head -n 2    # 应失败
openssl s_client -connect <中心IP>:443 -tls1_2 </dev/null 2>/dev/null | grep -E "Protocol|Cipher" | head -n 2   # 应成功
  • 取证要求:协议回显、证书有效期。

备份恢复

对应控制点:8.1.4.9 a) c)

判定要点:服务端库(病毒库快照/配置/License/策略)定期备份异地、恢复演练记录、HA 保障 → 满足;仅本地 → 部分。

  • 取证要求:备份任务截图、恢复演练记录、HA 状态。

剩余信息与个人信息保护

对应控制点:8.1.4.10 a) b)、8.1.4.11 a) b)

判定要点:隔离库有留存周期与清理审批(样本留存策略)、客户端卸载后残留与中心档案清理、退役客户端停用 → 符合;样本无限制存放 → 部分符合。客户端扫描文件内容/样本中含个人信息时,中心侧访问权限收敛、导出审批与脱敏,按数据流说明判定;不承载时说明数据流后不适用。

参考依据

关联文章