08、绿盟堡垒机测评
Categories:
4 分钟阅读
定位:绿盟运维安全审计系统(堡垒机)三级等保测评核查方法与判定口径,按 GB/T 28448-2019 安全计算环境控制点编排。 配套测评:27、绿盟网络入侵检测系统(NIDS)(同厂商检测类设备)、绿盟防火墙与安全设备(同厂商边界防护设备)、20、应用系统安全加固;配套加固:17、加固方案总纲;高风险口径:22、高风险判定指引与加固对照表。 适用版本:绿盟运维安全审计系统(OSMS/SAS 堡垒机)V5.6/V6.0 及同代产品;不同版本菜单位置略有差异,参数与角色名称以现场版本为准。
使用说明:
- 本文以 Web 管理台核查为主(绿盟官方未公开在线 CLI 手册),每项均给出「核查方法 → 判定标准 → 证据留存」三段式口径。
- 文中「原文」指本次优化前的旧版测评记录,保留差异说明供复核对照;结论以本文判定标准为准。
- 取证形式要求:授权策略、登录地址限制等项须为管理台界面截图,导出的
.xml配置文件不得作为界面证据。- 不适用标识说明:使用
【不适用】明确标记现场可判定为不适用的控制点;判不适用必须逐条写明依据与取证指向(由哪一侧设备/平台承载),不适用不是默认选项。
一、测评对象定位与核查入口
堡垒机(运维安全审计系统)在等保测评中有双重身份,判定前须先明确本次测评落在哪一侧:
| 视角 | 归属 | 测评侧重 |
|---|---|---|
| 作为被测设备 | 安全计算环境(8.1.4) | 本文各节:设备自身的身份鉴别、访问控制、安全审计、数据完整性与保密性 |
| 作为管理手段 | 安全管理中心-集中管控 | 被运维设备的统一身份鉴别、操作审计与集中管控是否经由堡垒机实现 |
原文现场设备「只有一个 admin 账户、运维账户未启用」,直接导致访问控制 a)/d) 与安全审计 d) 均判不符合。
绿盟堡垒机预置系统管理员 / 审计管理员 / 运维员 / 审批员等角色体系,现场第一步应核查这些角色是否
已启用且由不同人员持有,再判其余控制点。
二、身份鉴别(8.1.4.1)
a) 应对登录的用户进行身份标识和鉴别,身份标识具有唯一性,身份鉴别信息具有复杂度要求并定期更换
核查方法
- 管理员登录 Web 管理台,进入「系统配置 / 密码策略」(不同版本菜单位置略有差异);
- 核对口令长度、字符类别复杂度、有效期三项;
- 用错误口令尝试登录,确认存在身份鉴别环节;
- 核查账户标识唯一性(无同名账户、无匿名账户)。


判定标准
| 结论 | 条件 |
|---|---|
| 符合 | 口令复杂度(长度 + 字符类别)与有效期均已配置,标识唯一,无空口令/同名账户 |
| 部分符合 | 复杂度与有效期仅配置其一 |
| 不符合 | 口令策略未配置(可设弱口令),或存在空口令/同名账户 |
证据留存:口令策略配置页截图、错误口令登录提示截图、账户清单截图、口令周期制度文件。
b) 应具有登录失败处理功能,应配置并启用结束会话、限制非法登录次数和当登录连接超时自动退出等相关措施
核查方法
在「系统配置 / 密码策略」中核对三项:登录失败次数限制、账户锁定时长、空闲超时退出时间。

- 预期现象:可复现「连续失败 N 次锁定 M 分钟」「空闲到点自动退出登录」。
判定标准
- 符合:失败锁定(次数 + 时长)与空闲超时三项均已配置;
- 部分符合:仅配失败锁定或仅配空闲超时;
- 不符合:三项均未配置,或空闲超时为 0(不超时)。
证据留存:配置页截图、账户锁定提示截图、空闲超时退出提示截图。
c) 当进行远程管理时,应采取必要措施防止鉴别信息在网络传输过程中被窃听
核查方法
- 核查管理台访问协议(应为 HTTPS 而非 HTTP);
- 核查 SSH 登录协议版本与加密套件;
- 必要时抓包确认鉴别数据是否明文传输。


判定标准
- 不适用:管理台仅允许本地/带外管理口访问;
- 符合:管理台强制 HTTPS(TLS1.2 及以上)、SSH 为 v2,客户端实际加密接入;
- 不符合:存在 HTTP/Telnet 明文管理通道,或虽启用 HTTPS 但证书为默认自签且未替换(多数机构按部分符合 + 整改建议)。
原文「算法需要抓包查看」属补充取证手段:界面只给出套件名称,实际协商结果须抓包确认, 尤其是禁用
NULL/EXPORT/RC4/DES 等弱套件的要求。
证据留存:协议与算法配置截图、抓包截图、证书信息截图。
d) 应采用口令、密码技术、生物技术等两种或两种以上组合的鉴别技术对用户进行身份鉴别,且其中一种鉴别技术至少应使用密码技术来实现
核查方法:访谈并现场验证是否启用双因素鉴别,以及第二因素的类型。
原文判断准确:短信验证码虽构成第二因素,但不属密码技术。满足本项须第二因素为 动态令牌(OTP)、USB Key(含证书/密钥)、数字证书、生物特征配合密码模块等基于密码技术的方式。
判定标准
- 符合:采用「口令 + 动态令牌/USB Key/证书」且第二因素基于密码技术;
- 部分符合:采用「口令 + 短信验证码」(第二因素非密码技术);
- 不符合:仅用户名 + 口令单因素。
堡垒机通常原生支持动态令牌、USB Key、RADIUS/LDAP/AD 域对接,现场可低成本实现合规双因素。
证据留存:双因素配置页截图、第二因素类型说明(动态令牌/USB Key/证书的产品与型号)、登录演示截图;未启用时留存访谈纪要。
三、访问控制(8.1.4.2)
核查方法
进入「用户管理 / 角色管理」核对账户与角色配置。

a) 应对登录的用户分配账户和权限
核查方法:在「用户管理」中导出账户清单,逐一核对「账户—角色—在岗人员」三者是否能对应,并用低权限账户实测越权。
判定标准:系统管理员、审计管理员、运维员(及审批员)角色齐备且各自使用独立账户、权限不交叉 → 符合;
仅存在单一 admin 超级管理员统管 → 不符合(三级系统此项为高风险,见 22 号对照表)。
原文现场「只有一个 admin 账户,运维账户未启用,且 admin 为超级管理员」即典型的不符合形态。
证据留存:用户与角色清单截图、角色—权限对照表、账户与在岗人员对应表、审批单。
b) 应重命名或删除默认账户,修改默认账户的默认口令
核查方法:在账户清单中核查 admin 等出厂账户的当前名称与启用状态;对未重命名的账户,核查其口令长度与复杂度配置页,并结合运维人员访谈确认非出厂口令(不得仅凭访谈判定)。
判定标准:admin 等默认账户已重命名或口令已改为强口令 → 符合;沿用默认口令 → 不符合(并存弱口令高风险)。
证据留存:账户清单截图(含 admin 当前名称)、口令强度与更换记录核查结果。
c) 应及时删除或停用多余的、过期的账户,避免共享账户的存在
核查方法:逐账户核对用途与最近登录时间;对停用账户核查是否有停用审批记录;结合运维排班确认不存在一个账户多人使用。
判定标准:无多余/过期/共享账户 → 符合;存在无法说明用途的账户或一个账户多人共用 → 不符合。
原文「只有一个人管理这台设备是不是就可以判断符合」的回答是否定的:本项要求的是「不存在共享账户」, 与管理人员数量无关。单人管理时同样须做到一人一账户,且不得将运维账户借与他人使用。
证据留存:账户清单与用途说明、各账户最近登录时间、登录事件抽样记录。
d) 应授予管理用户所需的最小权限,实现管理用户的权限分离
核查方法:核对三员(系统管理员、审计管理员、运维员)账户是否分人持有且互不兼任;实测越权(用运维员账户尝试进入审计中心、用审计管理员尝试改配置)。
判定标准:系统管理员仅做配置、审计管理员仅做审计、运维员仅做运维,三者互不兼任 → 符合; 权限集中于单一账户 → 不符合。
证据留存:三员账户与角色对应截图、越权实测记录(如用运维员尝试进入审计中心)。
e) 应由授权主体配置访问控制策略,访问控制策略规定主体对客体的访问规则
核查方法:核查运维授权策略(「运维员 → 目标设备 → 系统账户 → 可执行的命令」)是否由授权主体审批, 是否留存策略变更审批记录。
原文此处的引用文件为导出的
.xml配置文件而非界面截图,无法作为界面证据。 现场应截取「授权策略」列表页并索取策略审批记录。
判定标准:设备已启用身份鉴别 + 具备权限分离 + 有书面授权审批记录 → 符合;仅有技术配置无授权主体 → 部分符合。
证据留存:授权策略列表页截图(须为界面而非导出的配置文件)、策略变更审批单。
f) 访问控制的粒度应达到主体为用户级或进程级,客体为文件、数据库表级
核查方法:抽查两条不同运维员的授权条目,逐层核对是否可达「用户 → 设备 → 系统账户 → 命令」四级;确认不存在全员共用一个运维账户或授权只到设备级的情形。
判定标准:已为不同运维员分配不同授权,粒度达「用户 → 设备 → 系统账户 → 命令」 → 符合; 若全员共用同一运维账户,或授权只到设备级而未到系统账户/命令级 → 部分符合。
证据留存:不同运维员的授权条目对比截图、命令级授权策略截图。
g) 应对重要主体和客体设置安全标记,并控制主体对有安全标记信息资源的访问
核查方法:索取厂商白皮书或功能清单,确认是否提供安全标记与强制访问控制能力;若声称已实现,抽查带标记资源的越权访问是否被拒绝。
判定标准:设备未提供安全标记与强制访问控制能力 → 不符合(多数安全设备的现状,原文判断成立)。
证据留存:厂商功能说明或白皮书(用于确认是否具备标记能力)、未部署时的访谈纪要。
四、安全审计(8.1.4.3)
a) 应启用安全审计功能,审计覆盖到每个用户,对重要的用户行为和重要安全事件进行审计
核查方法
- 进入审计中心,核查是否记录登录/注销、命令操作、文件传输、会话回放等行为;
- 抽查不同运维员的审计记录是否均可追溯。


判定标准:审计功能启用且覆盖全部用户与关键操作(含命令级与图形会话) → 符合; 仅记录登录不记录操作 → 部分符合;未启用 → 不符合。
证据留存:审计中心截图(含登录、命令、文件传输、会话回放四类)、不同运维员的审计记录抽样。
b) 审计记录应包括事件的日期和时间、用户、事件类型、事件是否成功及其他与审计相关的信息
核查方法:抽取一条审计记录明细,逐项核对六类字段(时间、用户、事件类型、事件结果、目标对象、来源信息);并核查设备时间与时钟服务器的同步状态。
判定标准:上述要素齐全(堡垒机的会话审计记录含时间、用户、源 IP、目标设备、命令/操作、结果) → 符合; 缺事件结果或用户标识 → 部分符合。
证据留存:审计记录明细截图(须体现时间、用户、源 IP、目标设备、命令/操作、结果六类字段)、时间同步状态截图。
c) 应对审计记录进行保护,定期备份,避免受到未预期的删除、修改或覆盖等
核查方法
- 核查是否配置外部日志服务器(syslog)并启用审计数据备份;
- 核查审计数据本地留存时长(≥6 个月);
- 用非审计管理员账户尝试删除审计记录,验证权限受限。

判定标准:权限受限 + 定期备份 + 留存 ≥6 个月 → 符合;缺备份或留存不足 → 部分符合; 普通运维员可删改审计记录 → 不符合(并触发高风险)。
证据留存:日志外送配置截图、备份任务与记录截图、留存期限配置截图、非审计管理员删除审计记录的实测结果。
d) 应对审计进程进行保护,防止未经授权的中断
核查方法:用系统管理员账户尝试关闭审计功能或删除/清空审计数据,验证是否被拒绝;核查审计管理员角色是否独立于系统管理员。
判定标准:已建立独立审计管理员,其他管理员无法关闭审计功能、无法删除或清空审计数据 → 符合; 任何管理员均可关审计 → 不符合。
本项与访问控制 d) 强相关:原文「三权分离要明确才能实现」的判断准确——未启用审计管理员角色的设备, 本项必然不符合。
证据留存:审计管理员角色配置截图、用系统管理员尝试关闭审计功能的实测结果、审计服务状态截图。
五、入侵防范(8.1.4.4)
a) 应遵循最小安装的原则,仅安装需要的组件和应用程序
核查方法:核查已启用的功能模块清单,确认无与运维审计无关的模块(如文件共享、第三方服务)。
判定标准:仅启用运维审计相关模块,无多余功能启用 → 符合; 启用了与运维审计无关的模块但无用途说明 → 部分符合;存在无用途说明的第三方服务 → 不符合。 本项须以模块清单为准,不得以「专用安全设备」为由直接判符合。
证据留存:已启用模块清单截图、与基线比对结果、多余模块的用途说明或审批记录。
b) 应关闭不需要的系统服务、默认共享和高危端口
核查方法:核查设备开放的端口与协议(管理口 HTTPS/SSH、日志外送 syslog 514/UDP)。
判定标准:仅开放必要端口、无默认共享 → 符合;存在未使用的高危端口或默认共享 → 不符合。
证据留存:端口与协议清单截图(netstat 或设备侧展示)、扫描结果、默认共享排查记录。
c) 应通过设定终端接入方式或网络地址范围对通过网络进行管理的管理终端进行限制
核查方法:进入系统配置核查「管理员登录地址限制」是否配置。
原文此处引用的同样是导出的
.xml配置文件而非界面截图,现场应截取「登录地址限制」配置页。
判定标准:设备侧限定具体管理终端 IP/网段 → 符合; 仅依赖防火墙/网络 ACL、设备侧未限制 → 部分符合; 设备侧与网络侧均无限制 → 不符合。
证据留存:登录地址限制配置页截图(须为界面而非导出的配置文件)、非授权地址访问被拒的实测记录、网络侧 ACL 截图。
d) 应提供数据有效性检验功能,保证通过人机接口输入或通过通信接口输入的内容符合系统设定要求
核查方法:在管理台的输入项(如设备名称、策略名称、命令黑名单)中尝试超长与特殊字符输入,观察是否被校验拒绝; 并核查该版本是否存在与输入校验相关的已披露漏洞。
判定标准:管理台对非法/越界输入能正确拒绝且无相关未修补漏洞 → 符合; 存在相关 CVE 但已修补并记录 → 部分符合;可构造非法输入导致管理台异常 → 不符合。 若确认为无自定义业务数据输入的专用设备,须写明「本组件不承载,由其上承载的业务系统测评」并指向取证来源,不得直接判不适用。
证据留存:输入校验实测记录、版本漏洞检索结果、补丁记录。
e) 应能发现可能存在的已知漏洞,并在经过充分测试评估后,及时修补漏洞
核查方法
- 核查被测单位的漏洞扫描报告,验证报告中涉及本设备的漏洞修复情况;
- 核查设备版本与厂商安全公告的补丁记录。


判定标准:有定期漏洞扫描报告,当前版本无未修补的高危及以上漏洞,且补丁有评估—测试—上线记录 → 符合; 有扫描报告但补丁更新滞后,滞后项有风险接受记录与补偿措施 → 部分符合; 无漏洞扫描机制,或存在已披露高危漏洞未做任何处置 → 不符合。 本项须以扫描报告与版本—补丁对照为准,不得以「专用安全设备」为由直接判符合。
证据留存:漏洞扫描报告、补丁更新与变更单、版本截图。
f) 应能够检测到对重要节点进行入侵的行为,并在发生严重入侵事件时提供报警
核查方法:核查堡垒机自身是否启用异常行为告警(暴力破解、违规命令阻断、异常时段与异常来源登录等); 核查安全区域边界侧的 IDS/IPS 或态势感知平台是否覆盖该设备的管理流量与其所管辖的运维通道 (参见 27、绿盟 NIDS); 核查告警是否可达责任人并有处置记录。
判定标准:本项要求被测对象具备对重要节点的入侵检测与报警能力,三档判据为:
堡垒机自身启用异常行为告警、告警可达责任人并有处置记录 → 符合; 仅有告警配置但未与责任人绑定,或告警规则覆盖不全 → 部分符合; 本设备为运维审计型专用设备,不承载对重要节点的入侵检测能力 → 不适用。
判不适用时必须逐条写明依据——写明「本组件不承载该能力,由安全区域边界侧的 IDS/IPS/态势感知测评」, 并取回边界侧的部署与告警证据作为取证指向;不得只写一句「专用安全设备不适用」。 堡垒机自身的异常行为告警属已核查到的措施,应如实记入证据,不能因最终判不适用而省略不查。
证据留存:堡垒机异常行为告警配置截图、边界侧 IDS/IPS 或态势感知平台的部署与告警记录、不适用依据说明(含取证指向)、告警责任人与通知链路说明。
六、恶意代码防范(8.1.4.5)
核查方法:核查设备是否具备自身的恶意代码检测或程序完整性校验能力(索取厂商白皮书确认); 核查运维会话中上传下载的文件是否经过病毒检测(部分堡垒机内置或可对接防病毒引擎); 核查主机侧 EDR/防病毒与边界侧防毒墙的部署情况,作为本组件不承载时的取证来源。
判定标准:具备恶意代码检测能力(含对传输文件的查杀)并能阻断 → 符合;
仅具备程序完整性校验,或只做记录不做阻断 → 部分符合; 单台专用安全设备不具备也不应承载该能力 → 写明「本组件不承载,由主机侧 EDR/防病毒与边界侧防毒墙测评」 并指向取证来源,不得写「默认符合」,也不得只写一句「不适用」而不给取证指向。
证据留存:厂商白皮书或设备侧能力说明、文件传输查杀策略截图;本组件不承载时另附主机侧 EDR/防病毒或边界侧防毒墙的部署证明(取证来源指向)。
七、可信验证(8.1.4.6)
核查方法:核查设备是否具备可信根(TCM/TPM)与安全启动能力,索取厂商白皮书或第三方测评证书确认。
判定标准:具备基于可信根的验证机制且验证结果形成审计记录 → 符合;
已启用可信根但验证结果未形成可追溯记录 → 部分符合;无可信验证机制 → 不符合。 定档应建立在厂商能力证明之上,不得仅凭「常见安全设备都达不到」直接下结论。
证据留存:厂商白皮书或第三方测评证书中关于可信验证的说明、设备侧可信模块状态截图、审计平台中的验证记录。
八、数据完整性(8.1.4.7)
a) 应采用校验技术或密码技术保证重要数据在传输过程中的完整性
核查方法:同身份鉴别 c),核查管理通道与日志外送通道的协议与算法。

判定标准:HTTPS/TLS1.2 及以上、SSHv2 且无弱套件 → 符合; 日志外送为明文协议(如 UDP syslog)但管理通道加密 → 部分符合;明文传输 → 不符合。
证据留存:传输协议与算法配置截图、日志外送通道协议截图、抓包截图、证书信息截图。
b) 应采用校验技术或密码技术保证重要数据在存储过程中的完整性
核查方法:核查审计数据与配置文件是否具备完整性保护机制(哈希校验、防篡改、WORM 存储等)。
判定标准:具备存储完整性校验或防篡改机制 → 符合; 有校验机制但覆盖范围不完整(如仅覆盖配置、未覆盖审计数据) → 部分符合; 无校验机制 → 不符合。 取证方式为索取厂商白皮书或第三方测评证书,不得直接以「抓不到算法」下结论。
证据留存:厂商白皮书或第三方测评证书中关于存储完整性校验的说明、防篡改/WORM 配置截图、配置备份的哈希比对记录。
九、数据保密性(8.1.4.8)
a) 应采用密码技术保证重要数据在传输过程中的保密性
核查方法:同身份鉴别 c) 与数据完整性 a),必要时抓包确认鉴别数据是否明文。
判定标准:管理通道加密且算法合规 → 符合; 管理通道加密但存在明文外送通道(如 UDP syslog 承载审计数据) → 部分符合;明文传输鉴别数据 → 不符合。
证据留存:管理通道协议与算法截图、日志外送通道截图、必要时附抓包。
b) 应采用密码技术保证重要数据在存储过程中的保密性
核查方法:核查设备支持的存储加密算法,重点是被托管的**目标设备口令(改密/托管口令)**是否加密存储。

- 预期现象:支持 AES、SM2、SM4 等国际与国密算法(原文写作「SM02」,正确写法为 SM2)。
判定标准:鉴别数据与托管口令经 AES/SM4 等合规算法加密存储 → 符合; 仅做弱加密或可逆编码(如 Base64、DES、RC4) → 部分符合;明文存储 → 不符合。
证据留存:存储加密算法配置截图、厂商关于口令库加密算法的书面说明、审计数据中是否含明文口令的排查记录。
堡垒机集中托管了大量被运维设备的账户口令(自动改密功能的副产品),其口令库的加密存储强度 是本项的核心证据,也是整网口令泄露的单点风险。现场应索取厂商关于口令库加密算法的书面说明。
十、数据备份恢复(8.1.4.9)
a) 应提供重要数据的本地数据备份与恢复功能
核查方法:核查配置文件导出/导入与审计数据备份功能,必要时做恢复演练。

判定标准:具备配置与审计数据的本地备份与恢复功能,并有备份记录 → 符合;仅有备份无恢复演练 → 部分符合。
原文「导入恢复的现实意义并不大」是运维视角;等保要求的是能力具备且可验证, 现场仍应做一次配置导入恢复演练并留存记录。
证据留存:配置备份与恢复功能截图、备份文件清单、恢复演练记录。
b) 应提供异地实时备份功能,利用通信网络将重要数据实时备份至备份场地
核查方法:核查审计数据是否外送至异地日志服务器/备份场地。
判定标准:审计数据实时或准实时外送至异地 → 符合; 仅本地备份或定期人工导出配置 → 部分符合(多数单位现状);完全无备份 → 不符合。
证据留存:异地备份拓扑与策略、日志外送目标地址与状态截图、异地场地说明。
c) 应提供重要数据处理系统的热冗余,保证系统的高可用性
判定标准:堡垒机双机热备部署 → 符合;单机部署且无冗余 → 不符合。
堡垒机是运维入口的单点,一旦不可用将导致运维中断,三级系统通常要求双机热备,本项判不符合的比例较高。
证据留存:双机状态或集群配置截图、切换演练记录;单机部署时留存架构说明与风险接受记录。
十一、剩余信息保护(8.1.4.10)
核查方法:核查会话回放文件、审计缓存、临时文件在释放或删除后是否彻底清除;核查回放文件的留存与销毁策略。
判定标准:已提供清理策略并有验证记录 → 符合;
仅提供手工清理入口而无定期执行与验证记录 → 部分符合;未提供任何清除机制 → 不符合。 定档应建立在策略与验证记录之上,不得以「设备未提供」直接下结论。
原文未覆盖本控制点(三级系统必备)。堡垒机的会话回放文件含大量敏感操作画面, 其留存与销毁应纳入测评范围,并核实是否与审计留存 ≥6 个月的要求冲突。
证据留存:回放文件与缓存的清理策略截图、清理执行与验证记录、留存周期的冲突说明。
十二、个人信息保护(8.1.4.11)
核查方法:核查审计记录与回放文件中是否含个人信息(如运维人员手机号、身份证号), 是否建立访问控制与脱敏策略。
判定标准:已识别并限制未授权访问、具备脱敏或最小化措施 → 符合; 已识别但脱敏措施未落地 → 部分符合;未识别且无管控 → 不符合。
原文未覆盖本控制点(三级系统必备),本次补齐。
证据留存:审计记录与回放文件的个人信息排查记录、脱敏策略截图、访问审计记录。
测评项对照表
| 控制点 | 判定要点(绿盟堡垒机) |
|---|---|
| 身份鉴别 a) | 口令策略配置页:长度 + 复杂度 + 有效期 |
| 身份鉴别 b) | 失败次数 + 锁定时长 + 空闲超时三项齐备 |
| 身份鉴别 c) | 管理台 HTTPS/SSHv2,算法需抓包确认实际协商结果 |
| 身份鉴别 d) | 短信验证码不属密码技术,须动态令牌/USB Key/证书 |
| 访问控制 a)/d) | 系统管理员/审计管理员/运维员/审批员角色是否启用且分人持有(原文仅 admin=不符合) |
| 访问控制 e) | 授权策略(用户→设备→系统账户→命令)与审批记录(原文引用 xml 文件,应改截界面) |
| 访问控制 g) | 安全标记与强制访问控制:安全设备普遍不符合 |
| 安全审计 a)/b) | 审计中心覆盖登录、命令、文件传输、会话回放;记录要素齐全 |
| 安全审计 c) | 日志外送 + 备份 + 留存 ≥6 个月 |
| 安全审计 d) | 审计管理员独立,其他管理员无法关审计/删审计(与访问控制 d) 绑定) |
| 入侵防范 c) | 管理员登录地址限制(设备侧或网络侧) |
| 入侵防范 e) | 漏扫报告 + 版本与补丁记录 |
| 入侵防范 f) | 先查堡垒机自身的异常行为告警;确为不承载时写明「由安全区域边界 IDS/IPS/态势感知测评」并取回边界侧证据,不得只写「专用设备不适用」 |
| 恶意代码防范 | 先查文件传输查杀与完整性校验;确为不承载时写明「由主机侧 EDR/防病毒与边界侧防毒墙测评」并指向取证来源,不得写「默认符合」 |
| 可信验证 | 无 TCM/TPM 可信验证 → 不符合 |
| 数据完整性 b) | 审计数据与配置无完整性校验机制 → 不符合 |
| 数据保密性 b) | AES/SM2/SM4;托管口令库加密强度是重点(原文 SM02 应为 SM2) |
| 备份恢复 b)/c) | 异地备份多为部分符合;堡垒机为运维入口单点,建议双机热备 |
| 剩余信息保护 | 会话回放文件与审计缓存的清除(原文缺失,本次补齐),须附清理策略与验证记录 |
| 个人信息保护 | 审计记录与回放文件中的运维人员个人信息,须有脱敏或最小化措施(原文缺失,本次补齐) |
参考依据
- GB/T 22239-2019《信息安全技术 网络安全等级保护基本要求》(三级 8.1.4 安全计算环境 8.1.4.1~8.1.4.11,并关联 8.1.5 安全管理中心-集中管控):http://openstd.samr.gov.cn/bzgk/gb/newGbInfo?hcno=BAFB47E8874764186BDB7865E8344DAF
- GB/T 28448-2019《信息安全技术 网络安全等级保护测评要求》:http://openstd.samr.gov.cn/bzgk/gb/newGbInfo?hcno=7E736CDF4502B6FF1258DD250AA3EC8C
- GB/T 36572-2018《信息安全技术 网络安全等级保护 安全管理中心技术要求》(堡垒机作为集中管控措施的技术依据),可在全国标准信息公共服务平台检索:http://openstd.samr.gov.cn/bzgk/gb/
- 绿盟科技官方站点(运维安全审计系统产品手册:口令策略、角色与权限、审计中心、日志外送、备份恢复、加密算法支持,按型号现场获取,无公开在线文档):https://www.nsfocus.com.cn/
- 《网络安全等级保护测评高风险判定指引》(中关村信息安全测评联盟团体标准),站内对照表:22、高风险判定指引与加固对照表
- 命令核验说明:本文为 Web 管理台核查口径,不含设备 CLI 命令;绿盟官方未公开完整在线手册,各功能页名称(系统配置/用户管理/角色管理/审计中心/备份恢复)已于 2026-09 按 V5.6/V6.0 常见界面复核,现场以设备随机手册与实际版本为准。文中涉及的
netstat为 Linux 底层取证命令,参见 16、Linux命令。国密算法名称按 GM/T 0002—2012《SM4 分组密码算法》与 GM/T 0003—2012《SM2 椭圆曲线公钥密码算法》规范写法(SM2/SM4,不写作 SM02/SM04)。
关联文章
- 同厂商设备:27、绿盟网络入侵检测系统(NIDS)(入侵防范 f) 的取证指向)、绿盟防火墙与安全设备
- 同板块防火墙:华为防火墙、H3C防火墙、深信服防火墙与安全设备
- 配套加固:17、加固方案总纲、20、应用系统安全加固
- 高风险口径:22、高风险判定指引与加固对照表
- 取证记录:16、安全评估加固记录表3.0