对象存储测评(MinIO/Ceph/S3 网关)
Categories:
3 分钟阅读
定位:对象存储类组件(MinIO、Ceph(RADOS/RBD/对象网关)及通用 S3 兼容网关)三级等保现场测评取证命令单,按 GB/T 22239-2019 安全计算环境控制点分节组织核查命令、判定要点与取证要求。 适用范围:MinIO 单机/分布式(官方 README 与 Server 参考所述形态)、Ceph 生产集群(monitor/OSD 层)、以及以 S3 协议对外提供服务的网关组件;文件级 NAS 存储见 NAS/存储设备测评(NFS/SMB/iSCSI 服务面),本文不重复覆盖。 配套文章:18、安全计算环境之数据完整性与保密性测评(数据面主判口径)、Kubernetes 容器编排平台测评(云原生底座联动)、30、注册中心与负载均衡加固、22、高风险判定指引与加固对照表、17、网络设备、安全设备、服务器、数据库和应用系统的加固方案。
使用说明:
- 本文所有命令均为只读取证命令:
mc仅列目录/查元数据/读策略,ceph仅查状态/拓扑/容量;不上传下载业务对象、不建删 bucket/pool/user、不启动 watch/trace 类长挂会话;确需变更由被测单位运维方在授权下实施。- 每个控制点小节按「对应控制点 → 判定要点 → 取证要求 → 核查命令 → 备注 → 预期证据」编排;命令回显本身即证据,须连同命令行一起截图。
mc命令以mc alias set预置的只读别名执行(别名预置属连接配置,由被测单位运维提供凭据并授权);禁止使用现场凭据遍历导出业务数据,取证仅限抽样。ceph auth ls官方文档示例即直接输出各用户 key(密钥)——回显必须脱敏后入报告。- 命令不存在或报权限错误时,先确认版本与部署形态(发行版包/容器/Operator),再换等效控制台路径取证,不得据命令缺失直接判不符合。
不适用标识说明:
- 使用
【不适用】明确标记现场可判定为不适用的控制点。- 判定依据采用 GB/T 28448-2019"按测评对象实际功能、是否直接处理数据、是否具备该类安全机制判定"的原则;S3 网关类组件若仅作协议转换、账户体系在后端对象存储时,身份鉴别等控制点转由后端判定。
一、基础信息与部署形态
对应控制点:非独立控制点(测评对象确定);冗余佐证 GB/T 22239-2019 8.1.1.1(关键节点冗余)
判定要点:版本与部署形态(单机/分布式/集群)记录完整、节点拓扑与台账一致、服务端口实测与台账一致 → 符合;部分缺失 → 部分符合。
取证要求:版本截图、集群状态回显、端口监听实测、部署拓扑图。
A. MinIO 版本与端口面
核查方法:控制台「关于/版本」页或运维提供的服务版本记录;官方 README 示例即以 http://localhost:9000 为 API 地址(9000 为官方文档一贯使用的 API 端口),Console UI 端口官方说明为未指定 --console-address 时启动期动态生成(端口输出到系统日志)——现场以 ss -lnt 实测为准。
- 预期证据:版本页截图、
ss -lnt | grep -E "9000|9001"实测与控制台端口确认记录。
示例输出(节选,演示值)
$ ss -lnt | grep -E ":9000|:9001|:35"
LISTEN 0 128 0.0.0.0:9000 0.0.0.0:* # MinIO API
LISTEN 0 128 0.0.0.0:9001 0.0.0.0:* # Console UI(--console-address 固定或运维指定)
B. Ceph 集群状态与拓扑
核查命令(只读):
ceph -s # 集群健康总览(health/mon/osd/pg 概要)
ceph health detail # 健康细节(告警项逐条展开)
ceph mon stat # monitor 仲裁成员与 leader
ceph osd stat # OSD 数量与状态统计
ceph osd tree # CRUSH 树:host/osd 层级、权重与状态
ceph df # 存储池容量与用量
- 备注:以上命令均为 Ceph 官方 Monitoring 文档列明的状态查询命令;
ceph -w(实时监视流)与持续 trace 类会话不在取证范围(长挂会话),如需仅片刻抽样。 - 预期证据:
ceph -s回显、ceph osd tree回显、健康告警截图。
二、身份鉴别(8.1.4.1)
对应控制点:GB/T 22239-2019 8.1.4.1 a)~c)(管理账户唯一标识、口令鉴别、失败处理)
判定要点:MinIO 默认 root 凭据(minioadmin:minioadmin)已改且口令受策略管理、Ceph 用户 caps 按最小权限划分、管理界面接入统一认证或来源限制 → 符合;默认凭据未改或实测可登录 → 不符合(高风险)。
取证要求:账户清单(脱敏)、默认凭据实测记录、caps 导出(脱敏)、控制台认证方式说明。
MinIO 官方 README 原文:部署默认以 root 凭据 minioadmin:minioadmin 启动。现场实测该默认凭据可登录 Console/API 的,按《高风险判定指引》(2025版)判高风险;已修改但为弱口令/多人共用的,记高风险倾向。
判定口径详见 联盟团标-网络安全等级保护测评高风险判定指引(2025版)(对应 2025 版判例 6.4.2.1、6.4.1.1、6.4.2.2)。
核查命令(只读):
mc admin user list # MinIO 全部 IAM 用户清单
mc admin policy list # MinIO 全部 IAM 策略清单
ceph auth ls # Ceph 全部用户与其 caps(输出含 key,必须脱敏)
- 备注:
mc admin user list(官方等价简写mc admin user ls)、mc admin policy list、ceph auth ls(官方"Listing Users"节原文)均逐条对照官方文档核验;Ceph 回显中的 key 字段与 MinIO 回显中的凭据字段脱敏后取证。 - 预期证据:用户/策略清单导出(脱敏)、默认凭据实测记录、caps 与角色对照说明。
示例输出(节选,演示值)
$ mc admin user list(演示值)
demo-alice enabled policy=readwrite
demo-bob disabled policy=readonly
$ ceph auth ls(节选,key 已脱敏)
osd.0 key: AQC****REDACTED**** caps: [mon] allow profile osd ...
client.admin key: AQB****REDACTED**** caps: [mds] allow ...
三、访问控制(8.1.4.2)
对应控制点:GB/T 22239-2019 8.1.4.2 a)~e)(账户权限、访问策略、来源限制)
判定要点:bucket 无匿名可写、匿名读仅限确有公开需要的桶、Ceph caps 最小化、管理端口(Console/9000)有网络层来源限制 → 符合。
取证要求:匿名访问策略清单、bucket 清单与策略对照、来源限制截图。
核查命令(只读):
mc ls <alias>/ # 列出全部 bucket
mc ls <alias>/<bucket> --recursive # 递归抽样核对对象清单(仅抽样,不全量导出)
mc anonymous get <alias>/<bucket> # 查看该 bucket 的匿名访问策略
mc stat <alias>/<bucket>/<object> # 对象元数据抽样(含加密/元数据头,值脱敏)
- 备注:
mc anonymous get为官方文档列明的匿名访问策略查询命令;--recursive见官方mc ls页。抽样对象建议由被测单位运维指定,避免触碰个人信息类对象。 - 预期证据:bucket 清单、匿名策略回显(
readonly/none等官方枚举)、stat 抽样节选。
四、安全审计(8.1.4.3)
对应控制点:GB/T 22239-2019 8.1.4.3 a)~d)(审计覆盖、日志保护、留存 ≥6 个月、集中外送)
判定要点:API 访问与管理操作日志集中外送、留存 ≥6 个月、日志平台可检索到抽样操作 → 符合;仅本地日志 → 部分符合。
取证要求:日志外送配置截图、日志平台 6 个月留存查询、时钟同步记录。
核查方法:MinIO/Ceph/S3 网关的审计日志外送(webhook/syslog 等)属配置项——以控制台「审计/日志」页与运维配置导出取证,现场不修改、不重启验证;在日志平台抽样检索一次上传/下载操作时间线佐证链路有效。《网络安全法》第 21 条 6 个月留存口径同全站。
五、入侵防范(8.1.4.4 与 8.1.4.5)
对应控制点:GB/T 22239-2019 8.1.4.4(最小安装、漏洞修补、关闭多余服务)+ 8.1.4.5(恶意代码防范边界)
判定要点:版本为官方在维护版本线且无未修高危漏洞、管理端口未暴露至业务网段之外、宿主机防恶意代码措施到位 → 符合。
取证要求:版本与官方公告对照、端口监听实测、漏洞修补记录。
- 版本:MinIO 以官方 Release 记录对照;Ceph 以
ceph -s回显中的版本页脚与运维版本记录对照(版本查询专用命令本轮未核验、不引);S3 网关按其承载产品对照。 - 暴露面:Console 动态端口(未指定
--console-address时官方说明为动态生成)易漂移——以ss -lnt实测全量监听与台账比对,发现未登记监听记录为部分符合。 - 8.1.4.5:对象存储组件自身无恶意代码防护,按宿主机统一防护口径判定(联动服务器侧命令单),本组件层标注说明。
六、数据完整性(8.1.4.7)
对应控制点:GB/T 22239-2019 8.1.4.7(校验技术保障存储完整性)
判定要点:MinIO 分布式部署启用纠删码/位 rot 校验、Ceph 池副本或纠删配置与冗余承诺一致(
ceph df/osd tree佐证)→ 符合;单副本无校验 → 部分符合。取证要求:部署参数说明(纠删集大小/池 size-min)、
ceph df与ceph osd tree回显。
- 备注:纠删/副本参数以控制台与部署配置文档取证(不执行写入校验类操作);Ceph 侧用第一节 B 的已核验命令佐证 OSD 层级与池用量,与设计冗余比对。
七、数据保密性(8.1.4.8 与 8.1.1.2 b))
对应控制点:GB/T 22239-2019 8.1.4.8(传输/存储保密性)+ 8.1.1.2 b)(通信传输保密性)
判定要点:API/Console 走 HTTPS、敏感桶启用服务端加密、S3 网关到后端链路加密 → 符合;HTTP 明文承载敏感数据 → 不符合(结合网络隔离说明可判部分符合)。
取证要求:TLS 配置截图、加密策略导出、抽样对象
mc stat加密头(脱敏)。
核查方法:
- 传输:控制台「TLS/证书」配置页与浏览器地址栏协议佐证;授权内可用
openssl s_client实测协议版本(同 负载均衡设备测评 口径,须书面授权); - 存储:服务端加密(SSE)策略以
mc stat抽样对象的加密头与控制台策略页佐证;不现场解密/加密任何对象; - Ceph 内部协议加密(msgr2 secure 模式等)以配置文档与运维说明取证,本文不收录相关内核/cephx 配置命令(未在本轮官方页逐条核验)。
八、备份与恢复(8.1.4.9)
对应控制点:GB/T 22239-2019 8.1.4.9 a)~c)(本地备份恢复、异地容灾、重要数据冗余)
判定要点:bucket/池有跨区复制或快照策略、Ceph 池冗余配置符合设计、有恢复演练记录 → 符合。
取证要求:复制/快照策略截图、演练报告、
ceph df冗余佐证(复用第一节)。
- 备注:快照导出、恢复导入均为变更操作,现场不执行;MinIO 跨站点复制与 Ceph 池级容灾以控制台与运维记录佐证。
九、剩余信息保护(8.1.4.10)
对应控制点:GB/T 22239-2019 8.1.4.10 a)~b)(敏感数据释放/清除)
判定要点:版本化/删除对象的旧版本清理策略明确(生命周期规则)、下线 bucket/池已清空、抽样旧版本不可匿名读取 → 符合。
取证要求:生命周期/版本控制策略截图、清理记录。
- 备注:版本控制与生命周期规则以控制台取证(
mc的版本控制配置查询本轮未核验、不收录);删除类操作现场不执行。
十、个人信息保护(8.1.4.11)
对应控制点:GB/T 22239-2019 8.1.4.11 a)~b);《网络安全法》第 21 条
判定要点:对象元数据与日志不含未脱敏个人信息、访问日志外送脱敏、抽样统计不导出个人信息对象内容 → 符合。
取证要求:元数据抽样脱敏样例、日志脱敏样例。
- 备注:对象名称/元数据常含姓名、证件号等(如影像件命名)——
mc ls/mc stat抽样回显脱敏后入报告;Cephceph auth ls的 key 同口径。
参考依据
| 类别 | 来源 |
|---|---|
| 等级保护基本要求 | GB/T 22239-2019《信息安全技术 网络安全等级保护基本要求》:https://openstd.samr.gov.cn/bzgk/gb/newGbInfo?hcno=BAFB47E8874764186BDB7865E8344DAF |
| 等级保护测评要求 | GB/T 28448-2019《信息安全技术 网络安全等级保护测评要求》:https://openstd.samr.gov.cn/bzgk/gb/newGbInfo?hcno=7E736CDF4502B6FF1258DD250AA3EC8C |
| 法律依据 | 《网络安全法》第 21 条(网络日志留存不少于六个月):https://www.cac.gov.cn/2016-11/07/c_1119867116_2.htm |
| MinIO 命令参考 | MinIO 官方 mc Reference(mc ls/mc stat/mc anonymous get)与 mc admin Reference(mc admin user list/mc admin policy list/mc admin info):https://min.io/docs/minio/linux/reference/minio-mc.html 等(2026-09 逐页核验) |
| MinIO 默认凭据与端口 | MinIO 官方 README(“starts using default root credentials minioadmin:minioadmin"、API 地址 9000 示例):https://github.com/minio/minio/blob/master/README.md ;Server 参考页(--console-address 未指定时动态端口、--address 绑定语义):https://min.io/docs/minio/linux/reference/minio-server/minio-server.html |
| Ceph 命令 | Ceph 官方文档 Monitoring(ceph -s/ceph health detail/ceph -w/ceph mon stat/ceph osd stat/ceph osd tree/ceph df)与 User Management(ceph auth ls 及其输出含 key 的示例):https://docs.ceph.com/en/latest/rados/operations/monitoring/ 、https://docs.ceph.com/en/latest/rados/operations/user-management/ (2026-09 逐页核验) |
未收录与说明:
mc admin config get:官方文档站该子命令页不可访问(未核验),不收录;配置取证走控制台口径;mc admin trace/mc admin service status、ceph -w长挂监视、S3 协议写类客户端命令(上传/删除/改策略)——观测长挂或变更类,现场不使用;- Ceph msgr2/cephx 配置类命令、RBD 块设备命令未在本轮官方页逐条核验,不收录;
- 通用
aws s3/s5cmd等第三方客户端命令未核验,不收录;S3 兼容网关(Ceph RGW、MinIO、其他网关)统一以上述已核验命令或控制台口径取证。
关联文章
- 数据面主判:18、安全计算环境之数据完整性与保密性测评;
- 存储同类:NAS/存储设备测评(NFS/SMB/iSCSI 文件存储面);
- 底座联动:Kubernetes 容器编排平台测评;
- 高风险口径:22、高风险判定指引与加固对照表。