# 防病毒服务器测评

> 防病毒集中管控平台（杀毒服务端/病毒库管理服务器）三级等保现场测评取证命令单：对照 GB/T 22239-2019 8.1.4.5 恶意代码防范与 8.1.5.4 集中管控给出病毒库集中下发、客户端版本一致性、扫描任务与隔离处置的核查路径，与 EDR/终端管理划清范围边界；控制台核查项 + 服务端通用只读命令（Windows sc.exe query/tasklist/Get-Service，Linux systemctl/ps/ss）双轨取证，附脱敏示例输出与命令核验说明。

---

LLMS index: [llms.txt](/wikis/llms.txt)

---

> 定位：防病毒集中管控服务器（杀毒软件服务器端/管控中心，含服务端控制台与各终端客户端版本）三级等保现场测评**取证命令单**，承接 GB/T 22239-2019 8.1.4.5 恶意代码防范（终端侧落地）与 8.1.5.4 集中管控 d)（恶意代码集中管理）核查，按控制台核查项 + 服务端通用只读命令组织取证。
> 适用范围：瑞星/360 企业版/安天/卡巴斯基/ESET/赛门铁克等传统杀毒软件的服务器端（管控中心）与被管终端；与 [终端管理系统（EDR）测评](../终端管理系统edr测评/) 的边界见第二节映射表（两者均含恶意代码防护时**不得重复计符合、也不得两边都不认**，按部署台账明确唯一承载）。
> 配套文章：[22、高风险判定指引与加固对照表](../../../reinforce/其他系统或设备/22高风险判定指引与加固对照表/)、[终端管理系统（EDR）测评](../终端管理系统edr测评/)、[日志审计系统测评](../日志审计系统测评/)、[态势感知平台（SOC）测评](../态势感知平台测评/)。
>
> 使用说明：
>
> - 本文所有命令均为**只读取证**命令，不修改策略、不触发查杀动作、不重启服务；厂商私有控制台菜单名与私有 CLI 一律不收录，全部以「控制台对应设置项」通用口径表述（与站内安全设备各篇一致），现场以随附手册为准。
> - 每个控制点按「对应控制点 → 判定要点 → 取证要求 → 核查命令/核查方法 → 备注 → 预期证据」编排；命令回显与界面截图本身即证据。
> - 客户端进程名、服务名、平台端口因厂商而异，**以现场实际服务名/进程名为准**，示例命令中的 `<客户端服务名>` 替换后执行；不得据命令缺失或不符直接判不符合。
> - 示例输出均为演示值（192.168.10.0/24、demo-av），现场替换并脱敏。
>
> 不适用标注：
>
> - 使用 `【不适用】` 标记按对象实际功能可判定不适用的控制点。
> - 依据 GB/T 28448-2019 按测评对象实际承载功能判定：恶意代码防护由 EDR/终端管理平台或边界防病毒网闸统一承载时，注明评测单元边界后转该对象核查，不得两边都计；平台无某功能（如无离线升级库、无集中漏洞管理）按「不具备该功能机制」如实判定，不得直接写不适用。

## 平台定位与职能边界

> **对应控制点**：8.1.4.5 恶意代码防范（终端侧落地）、8.1.5.4 集中管控（d 恶意代码库集中管理、e 集中升级管控）、8.1.4.3 安全审计、8.1.4.4 入侵防范（部分）、8.1.5.1/8.1.5.2/8.1.5.3——条款原文以站内等保Wiki《国标22239-2019》控制点表为准（2026-09 比对）。
>
> **判定要点**：先定边界再判符合——防病毒服务器是「中心-客户端」杀毒体系的管控中枢，负责库下发/策略/报表；EDR 侧重端点检测响应；IDS/IPS 承担网络侧检测。三者的职责在报告中**只选其一为主判对象**，避免同一要求在两三处重复计符合。
>
> **取证要求**：防病毒体系架构说明（中心+客户端分布、由谁统一管理）、中心授权/License 与覆盖范围。

| 条款/职能面（站内原文摘引） | 承载对象 | 防病毒服务器核查要点 |
| --- | --- | --- |
| 恶意代码防范 8.1.4.5：病毒库、扫描、免疫、隔离 | 平台（防病毒中心）为主 | 病毒库版本与更新、实时防护策略、扫描任务、隔离/处置（本篇核心节） |
| 集中管控 8.1.5.4 d/e：防病毒与补丁集中管理 | 本平台 | 病毒库统一升级、客户端版本一致性（本篇病毒库与升级） |
| 安全审计 8.1.4.3 | 本平台 | 管理操作日志、病毒事件记录留存 ≥6 个月（本篇安全审计） |
| 入侵防范 8.1.4.4 a/c/e 部分 | 客户端 + IDS/IPS | 客户端告警与处置闭环，网络侧转 IDS/IPS |
| 数据完整性/保密性 8.1.4.7/8.1.4.8 b | 中心-客户端通道、管理面 | 升级通道与管控通道加密、HTTPS（本篇数据与保密） |
| 备份恢复 8.1.4.9 | 本机 | 中心配置/病毒库快照备份与恢复演练（本篇备份恢复） |

**核查方法（先定边界）**：控制台导出 3 份通用视图：
1) 服务端 License/版本页与客户端总数；
2) 病毒库版本发布记录与客户端更新一致率；
3) 实时防护/定时扫描任务清单与开启状态。

## 基础信息与部署覆盖

> **对应控制点**：8.1.5.4 c) 集中监测、e) 集中管理；部署边界
>
> **判定要点**：服务端版本与 License 授权容量 ≥ 实际客户端数、客户端在线/离线分布与资产台账一致、中心-客户端网络可达 → 符合；服务端覆盖明显不足（核心业务主机未装防病毒客户端）→ 部分符合/高风险。
>
> **取证要求**：服务端总览页（版本/License/客户端数）、客户端列表导出、离线客户端清单。

**核查方法（控制台）**：系统总览（版本、License 到期与规模）、客户端管理（分组、在线/离线、操作系统分布）。

**核查命令（服务端主机侧，只读——服务名替换为现场实际）**：

```bash
systemctl status <av-服务名> | head -n 8      # Linux 服务端核心服务（升级/分发/数据库）
ss -tlnp | grep -E "443|8443|<管理端口>"        # 服务端对外 HTTPS 与升级端口暴露面
journalctl -u <av-服务名> --since "2026-08-01" --no-pager | tail -n 10   # 运行/升级/异常痕迹（回溯期按测评日回推）
```

- 备注：Windows 服务端使用 `sc.exe query <服务名>`/`Get-Service`，用法见下文「恶意代码防范」节；服务端为虚拟化/容器部署时容器核查手法以平台安装文档为准（本文不收录私有手段）。
- 预期证据：总览截图、客户端列表截图、端口快照。

## 身份鉴别

> **对应控制点**：8.1.4.1 a)~d)、8.1.5.1（中心管理身份）
>
> **判定要点**：默认口令已改、口令复杂度/有效期、登录失败锁定、会话超时、管理面仅 HTTPS、远程管理组合鉴别（口令+MFA/扫码，三级组合鉴别）→ 符合；单一口令无锁定 → 部分。
>
> **取证要求**：账户与策略截图、无凭据访问实测（curl 401/302）。

<div class="alert alert-warning" role="alert"><div class="h4 alert-heading" role="heading">高风险提示</div>


防病毒管控中心使用**默认口令**或管理面暴露在非运维网段，等同向全网开放终端管控权（可下发任意病毒库/策略/触发全量扫描），按《高风险判定指引》（2025版）判高风险。
判定口径详见 [联盟团标-网络安全等级保护测评高风险判定指引（2025版）](../../../gradeprotectionwiki/联盟团标-网络安全等级保护测评高风险判定指引2025版/)（对应 2025 版判例 6.4.2.1、6.4.3.1、6.4.4.1）。
</div>


**核查方法（控制台）**：用户管理/安全策略页（复杂度、有效期、锁定、超时、认证源）；**实测**：`curl -s -o /dev/null -w "%{http_code}\n" http://<服务端地址>/` 应 401/302 跳 HTTPS。

- 预期证据：策略截图 + 实测回显截图。

## 访问控制

> **对应控制点**：8.1.4.2 a)~e)、8.1.5.1~8.1.5.3
>
> **判定要点**：管理员/审计员/安全员三权分立（实测互斥，审计员无法改库）、终端分组/角色最小授权、策略发布与撤销流程留证、管理口来源 ACL（堡垒机/运维网段）、客户端卸载与退出有授权（防卸载/卸载密码）→ 满足；单一超管通吃 → 部分。
>
> **取证要求**：权限矩阵截图、卸载防护开关、管理面来源限制证据。

**核查方法（控制台）**：角色/权限页导出矩阵；管理口来源限制（边界 ACL 或主机防火墙，通用命令参考服务器篇）；用审计员账户尝试修改策略应被拒（经授权实测）；终端防卸载/防退出策略页。

- 预期证据：矩阵截图、策略截图、分权实测截图。

## 安全审计

> **对应控制点**：8.1.4.3 a)~d)、8.1.5.2；与日志审计系统的分工
>
> **判定要点**：服务端管理操作（登录、策略变更、病毒库升级、下发、查杀任务）日志齐全且留存 ≥6 个月（《网络安全法》第 21 条口径）、审计记录受保护、时钟同步（chrony/timedatectl）→ 符合；记录不全或留存不足 → 部分。**分工注意**：服务端留存核查在审计侧，终端病毒事件回溯不得用中心数据顶替日志审计体系，报告中注明。
>
> **取证要求**：操作日志（≥6 个月）回溯、病毒扫描日志样例、时钟同步截图（如需外送，rsyslog/TLS 口径同日志审计篇）。

**核查命令（服务端，只读）**：

```bash
chronyc tracking | head -n 6                   # 时间源（UTC 与偏差）
timedatectl | grep -E "synchronized|Time zone"  # 同步状态
journalctl --since "2026-03-01" --no-pager | head -n 5    # 日志可回溯验证（日期回推 ≥6 个月）
```

- 预期证据：日志/处置记录时间跨度截图、时钟截图。

## 恶意代码防范与病毒库升级（核心）

> **对应控制点**：8.1.4.5 a)~c)、8.1.5.4 d) 集中统一升级
>
> **判定要点**：病毒库/引擎**集中下发**（中心自动升级 + 客户端次日生效）、客户端病毒库版本一致性（抽样核超过 N 版本差异判不符）、实时防护（文件/内核/行为）开启率、扫描任务（快速/全盘/定时/勒索）覆盖、隔离区可读且恢复流程有授权、离线升级渠道（升级服务器/离线包）→ 符合；库过期超 1 周、客户端大面积停止升级 → 部分或高风险（**病毒库/特征库三个月及以上未更新即判高风险线索**，2025 版判例 6.4.4.1；与 [IDS/IPS 篇](../入侵检测与防御系统idsips测评/) 网络层规则库半年口径（6.3.3.1/6.3.3.2）相区分）。
>
> **取证要求**：病毒库页（中心版本/更新时间）、升级任务与离线包配置、客户端版本分布（一致率）、隔离区与处置记录截图。

**核查方法（控制台）**：病毒库与升级中心页（返回写入/失败日志）、策略与扫描任务页、隔离区页；**客户端抽样**（任选 1~2 台核心业务主机，配合授权离线检查）验证 Agent 进程、服务、与中心联通：

```bash
# Windows 客户端（微软官方命令，见参考依据）
sc.exe query <av客户端服务名>                    # 输出 SERVICE_NAME/TYPE/STATE（运行/停止）
tasklist /v /fo csv /fi "IMAGENAME eq <av进程.exe>"   # 尝试/进程运行与内存
powershell -NoProfile -Command "Get-Service | Where-Object {$_.Name -like '*AV*'} | Select-Object Name,Status"
netstat -ano | findstr "<中心IP>:<管控端口>"         # 客户端与中心心跳 (ESTABLISHED)

# Linux 客户端
systemctl status <av客户端服务名> --no-pager   # 状态与最近日志
ps -ef | grep -i <av关键字> | grep -v grep         # 组件存活
ss -tnp | grep "<中心IP>"                          # 与中心连接
```

- 备注：`sc.exe query` 固定字段 `SERVICE_NAME/TYPE/STATE`；服务名以现场拼写为准；**以上命令均为只读，不触发扫描/不唤醒客户端**。
- 预期证据：病毒库截图、升级记录、客户端回显、隔离区截图。

## 数据完整性

> **对应控制点**：8.1.4.7 a) b)、8.1.5.4 b) 安全传输
>
> **判定要点**：中心与客户端升级/管控通道完整性保护（TLS/校验，无明文字节；升级包签名/哈希校验）→ 符合；通道明文无校验 → 部分符合。
- 取证要求：中心升级通道/TLS 配置截图、升级包完整性校验机制说明。

## 数据保密性

> **对应控制点**：8.1.4.8 a) b)、8.1.5.4 b)
>
> **判定要点**：管控面/升级 HTTP 全 HTTPS、管理面弱协议禁用（openssl `-tls1` 应失败、`-tls1_2` 应成功，用法站内 VPN/EDR 篇已核验）；敏感凭据（中心账户、升级下载凭据）加密存储；样本与报表按最小授权展示。协议探测：

```bash
openssl s_client -connect <中心IP>:443 -tls1 </dev/null 2>/dev/null | grep -E "Protocol|Cipher" | head -n 2    # 应失败
openssl s_client -connect <中心IP>:443 -tls1_2 </dev/null 2>/dev/null | grep -E "Protocol|Cipher" | head -n 2   # 应成功
```

- 取证要求：协议回显、证书有效期。

## 备份恢复

> **对应控制点**：8.1.4.9 a) c)
>
> **判定要点**：服务端库（病毒库快照/配置/License/策略）定期备份异地、恢复演练记录、HA 保障 → 满足；仅本地 → 部分。
- 取证要求：备份任务截图、恢复演练记录、HA 状态。

## 剩余信息与个人信息保护

> **对应控制点**：8.1.4.10 a) b)、8.1.4.11 a) b)
>
> **判定要点**：隔离库有留存周期与清理审批（样本留存策略）、客户端卸载后残留与中心档案清理、退役客户端停用 → 符合；样本无限制存放 → 部分符合。客户端扫描文件内容/样本中含个人信息时，中心侧访问权限收敛、导出审批与脱敏，按数据流说明判定；不承载时说明数据流后不适用。

## 参考依据

- GB/T 22239-2019《信息安全技术 网络安全等级保护基本要求》（8.1.4.5 恶意代码防范、8.1.5.4 集中管控，条条原句以站内等保Wiki 控制点表为准）：[http://openstd.samr.gov.cn/bzgk/gb/newGbInfo?hcno=BAFB47E8874764186BDB7865E8344DAF](http://openstd.samr.gov.cn/bzgk/gb/newGbInfo?hcno=BAFB47E8874764186BDB7865E8344DAF)
- GB/T 28448-2019《测评要求》（测评报告边界与判定）：[http://openstd.samr.gov.cn/bzgk/gb/newGbInfo?hcno=7E736CDF4502B6FF1258DC250AA3EC8C](http://openstd.samr.gov.cn/bzgk/gb/newGbInfo?hcno=7E736CDF4502B6FF1258DC250AA3EC8C)
- 《网络安全法》第二十一条（留存日志 ≥6 月）：[https://www.cac.gov.cn/2016-11/07/c_1119867116_2.htm](https://www.cac.gov.cn/2016-11/07/c_1119867116_2.htm)
- Windows 命令与 PowerShell（sc-query/Get-Service/tasklist/netstat，2026-07 官方页逐字核验）：[https://learn.microsoft.com/zh-cn/windows-server/administration/windows-commands/sc-query](https://learn.microsoft.com/zh-cn/windows-server/administration/windows-commands/sc-query)、[Get-Service](https://learn.microsoft.com/zh-cn/powershell/module/microsoft.powershell.management/get-service)、[tasklist](https://learn.microsoft.com/zh-cn/windows-server/administration/windows-commands/tasklist)、[netstat](https://learn.microsoft.com/zh-cn/windows-server/administration/windows-commands/netstat)
- Linux man-pages 与 systemd（ps/ss/systemctl，2026-09 核验）：[https://man7.org/linux/man-pages/man1/ps.1.html](https://man7.org/linux/man-pages/man1/ps.1.html)、[https://man7.org/linux/man-pages/man8/ss.8.html](https://man7.org/linux/man-pages/man8/ss.8.html)、[https://man7.org/linux/man-pages/man1/systemctl.1.html](https://man7.org/linux/man-pages/man1/systemctl.1.html)
- 厂商公开门户（产品形态参考，不引用需登录/内部文档）：瑞星 [https://www.rising.com.cn/](https://www.rising.com.cn/)、安天 [https://www.antiy.cn/](https://www.antiy.cn/)、360 企业安全 [https://www.360.cn/](https://www.360.cn/)、Broadcom Symantec 端点 [https://www.broadcom.com/products/cybersecurity/endpoint](https://www.broadcom.com/products/cybersecurity/endpoint)、Kaspersky 中文 [https://www.kaspersky.com.cn/](https://www.kaspersky.com.cn/)、ESET 中文 [https://www.eset.com/cn/](https://www.eset.com/cn/)（2026-07 访问核验）
- 命令核验说明：Windows/Linux 侧命令结论 = 复用站内《终端管理系统（EDR）测评》2026-09 批已逐页核验结论（sc-query/Get-Service/tasklist/netstat/man7 ps/ss/systemctl 均逐字对照官方文档）；病毒库版本与离线升级等**生产面口径**不收录私有 CLI（一律「控制台对应项」）；「客户端病毒库」抽样命令 `sc.exe query <服务>` 属已完成认定，只做进程/服务存在性现场验证即可；与 EDR、IDS/IPS 的边界务必落实报告备注，避免多条重复计符合。
- 《网络安全等级保护测评高风险判定指引》（中关村信息安全测评联盟团体标准），站内对照表：[22、高风险判定指引与加固对照表](../../../reinforce/其他系统或设备/22高风险判定指引与加固对照表/)

## 关联文章

- 同板块：[终端管理系统（EDR）测评](../终端管理系统edr测评/)、[态势感知平台（SOC）测评](../态势感知平台测评/)、[日志审计系统测评](../日志审计系统测评/)、[入侵检测与防御系统（IDS/IPS）测评](../入侵检测与防御系统idsips测评/)、[VPN 网关测评](../vpn网关测评/)
- 板块目录：[安全设备](../)
- 服务端操作系统：Windows/Linux 测评命令单（[Windows](../../服务器/19windows操作系统测评命令/)、[Linux](../../服务器/16linux操作系统测评命令/)）
- 配套加固：[29、安全设备通用加固](../../../reinforce/网络设备/29安全设备通用加固/)
- 取证记录：[16、安全评估加固记录表3.0](../../../reinforce/其他系统或设备/16安全评估加固记录表3.0/)
- 高风险口径：[22、高风险判定指引与加固对照表](../../../reinforce/其他系统或设备/22高风险判定指引与加固对照表/)
