03、VMware ESXi测评

VMware ESXi 虚拟化宿主机三级等保现场测评:按 8.1.4 安全计算环境 11 个控制点给出 esxcli、vim-cmd 实测命令、DCUI 与锁定模式、SSH/Shell 服务状态、本地账户与权限、syslog 外发、vSphere 安全配置指南对照,含判定标准、常见不符合项与证据留存要求。

定位:VMware ESXi 主机(虚拟化层)等保测评实测记录与判定口径。 适用版本:VMware ESXi 6.5 / 6.7 / 7.0 / 8.0(界面路径与高级设置键名基本一致,个别默认值随版本变化)。 配套测评:底层为定制 Linux,命令思路可参照 16、Linux测评命令速查19、Windows操作系统测评命令(Windows 侧对照)。 配套加固:底层 Linux 口令与日志思路见 11、Linux操作系统加固手册;高风险口径见 22、高风险判定指引与加固对照表

使用说明:

  • 本文所有命令均为只读取证命令,不修改配置、不重启服务、不执行清除类操作;确需变更由被测单位运维方在授权下实施。
  • 命令回显本身即证据,须连同命令行一起截图;示例中的地址、账户、路径均为演示值,现场须替换为真实取证结果,并对个人信息与内网管理地址脱敏后再入报告。
  • 命令不存在或输出与示例差异较大时,先确认产品版本与部署形态(物理机/虚拟机/容器/集群),再换用等效命令或转入配置文件、管理控制台取证,不得据命令缺失直接判不符合
  • 文中「默认」「一般」等表述均为初判倾向,须经上机核查 + 访谈 + 配置/制度核对三方印证后定论,并在报告中写明取证来源。

不适用标识说明:

  • 使用 【不适用】 明确标记现场可判定为不适用的控制点,并写明判定依据与承载该能力的上位组件。
  • 依据 GB/T 28448-2019「按测评对象实际承载功能与数据处理范围判定」原则:控制能力由上层应用、统一认证平台、前置代理、堡垒机、日志审计系统、虚拟化平台或云托管平台承载时,应注明测评单元边界后判定不适用或转由上位组件核查,不得机械按缺失判不符合。
  • 产品版本确实不提供该能力(如设备无可信根、社区版无审计模块)时,须核查替代措施并按替代措施的实际效果定档,不得直接判不适用。

一、ESXi 简介与测评范围

ESXi 是裸金属虚拟化层,底层为定制化的 Linux(VMkernel + BusyBox)。测评时须明确三个层次,避免把虚拟机内部的结论与虚拟化层的结论混用:

层次是否测评对象说明
ESXi 主机(Host Client / DCUI / SSH)本文主体,安全计算环境的「计算节点」
虚拟化管理平台(vCenter Server)常被漏测;其身份鉴别、访问控制与日志保护须单独取证
其上承载的虚拟机否(不重叠)按各自操作系统/数据库/应用分别测评,结论不得互相替代

二、基础信息

对应控制点:非独立控制点(测评对象与资产确认);系统版本与补丁级别、运行服务、部署形态(物理机/虚拟机/容器)佐证 8.1.4.4 入侵防范 a)e) 与 8.1.2.1 网络架构 e)

判定要点:本节为测评对象确认,不单独出结论;操作系统版本与补丁级别、主机名与 IP、运行服务与监听端口、部署形态(物理机/虚拟机/容器)、承载业务未取全时,后续控制点的判定口径与「不适用」结论均无法成立,应先补齐再进入控制点核查。

取证要求:版本与内核回显截图、补丁/更新清单、监听端口与进程对照截图、已安装组件清单、部署形态说明或虚拟化平台截图、资产台账条目。

配置好访问 IP 后,直接通过浏览器访问 ESXi 主机管理界面(Host Client)。底层命令行需先在「主机 → 管理 → 服务」中开启 TSM-SSH默认关闭),开启后可用 SSH 登录。

ESXi 开启 SSH 服务界面对照

查看版本:

  • 应用层面:「主机 → 摘要」或「主机 → 管理」页查看完整版本串与内部版本号:

ESXi 版本界面对照

ESXi 版本号界面对照

  • SSH 登录:
vmware -v
esxcli system version get

ESXi vmware -v 输出界面对照

高级设置查询入口(本文后续条款大量引用):界面路径为「主机 → 管理 → 系统 → 高级设置」,也可在 SSH 中批量取值:

esxcli system settings advanced list -o /UserVars/Security.PasswordQualityControl
esxcli system settings advanced list -o /UserVars/Security.PasswordMaxDays
esxcli system settings advanced list -o /UserVars/Security.PasswordHistory
esxcli system settings advanced list -o /UserVars/Security.AccountLockFailures
esxcli system settings advanced list -o /UserVars/Security.AccountUnlockTime
esxcli system settings advanced list -o /UserVars/HostClientSessionTimeout
esxcli system settings advanced list -o /Config/HostAgent/log.level
esxcli system settings advanced list -o /Syslog/Global/logHost
esxcli system settings advanced list -o /Syslog/Global/defaultRotate
esxcli system settings advanced list -o /Syslog/Global/defaultSize

# ESXi 8.x 也可用
vim-cmd hostsvc/advopt/view Security.PasswordQualityControl

三、测评实施

身份鉴别

对应控制点:GB/T 22239-2019 8.1.4.1 身份鉴别 a)~d)

判定要点:账户唯一且无空口令/默认口令、口令复杂度与有效期策略已下发、登录失败处理(锁定阈值与时长)与会话空闲超时已启用、远程管理走 SSH/HTTPS 等加密通道;三级另需核查是否采用两种及以上鉴别技术组合且其中一种为密码技术(如口令+动态令牌/证书/生物特征)→ 全部满足为符合;缺复杂度、缺失败锁定、缺超时或缺双因素之一 → 部分符合;存在空口令、默认口令或 Telnet/HTTP 明文管理 → 不符合(高风险)。

取证要求:账户清单与最后登录时间截图、口令策略配置与生效范围截图、失败锁定与超时参数截图、SSH/远程桌面加密配置截图、双因素认证部署证据或访谈纪要、弱口令实测记录。

a) 应对登录的用户进行身份标识和鉴别,身份标识具有唯一性,身份鉴别信息具有复杂度要求并定期更换

  • 核查要点:

    1. 登录验证:确认是否必须提供用户名与口令才能进入 Host Client / DCUI / SSH。
    2. 查口令复杂度策略(界面:主机 → 管理 → 系统 → 高级设置 → Security.PasswordQualityControl,或上述 esxcli 命令)。
    3. 查口令有效期 Security.PasswordMaxDays 与历史口令 Security.PasswordHistory
    4. 唯一性:esxcli system account list 列出本地账户,确认不能添加同名用户、每个账户可对应到自然人。
    5. 实测:尝试设置一个弱口令(如 P@ssw0rd、纯数字串),验证复杂度策略是否真正拒绝。

    默认值(现场以实际输出为准):

    键名默认值含义
    Security.PasswordQualityControlretry=3 min=disabled,disabled,disabled,7,7至少 3 类字符、长度 ≥7;1 类与 2 类字符的口令被禁用;口令长度上限 40
    Security.PasswordMaxDays99999口令最长使用天数,默认不强制定期更换
    Security.PasswordHistory0记忆的历史口令个数,默认 0 即允许重复使用旧口令
  • 判定标准:

    • 符合:所有账户需口令认证且无空口令;复杂度策略已按被测单位口令制度收紧(通常要求长度 ≥8 且同时含大写、小写、数字、特殊字符);Security.PasswordMaxDays 已设为合理周期(如 90)并有更换记录;Security.PasswordHistory ≥ 5。
    • 部分符合:出厂默认形态最常落在此档——复杂度默认生效但仅要求「≥3 类字符且 ≥7 位」,未达到等保常用口径;或 Security.PasswordMaxDays 仍为 99999(默认不满足定期更换);或 Security.PasswordHistory 为 0(可用旧口令刷新有效期)。
    • 不符合:存在空口令账户或可直接免鉴别进入;Security.PasswordQualityControl 被放宽为允许单类字符口令;账户可对应到多个自然人(共享账户)。
  • 常见不符合项:

    • 把出厂默认的 min=disabled,disabled,disabled,7,7 直接当作「已配置复杂度」——它只要求 3 类字符 ≥7 位,且口令长度上限为 40,不满足多数单位「8 位以上 + 四类字符」的制度口径;
    • 只看 Security.PasswordQualityControl 就判符合,忽略 Security.PasswordMaxDays 默认 99999 与 Security.PasswordHistory 默认 0,导致「定期更换」实际不成立;
    • 口令策略对主机内所有本地账户统一生效、无法按用户差异化,整改时若某业务账户依赖弱口令会连带影响,须先评估。
  • 证据留存:登录界面截图、三个高级设置键值截图、esxcli system account list 输出、弱口令实测结果、口令更换记录。

ESXi 登录界面对照

ESXi 用户唯一性界面对照

ESXi Security.PasswordQualityControl 界面对照

ESXi 口令复杂度参数值界面对照

ESXi Security.PasswordMaxDays 界面对照

ESXi 口令有效期参数值界面对照

ESXi Security.PasswordHistory 界面对照

ESXi 修改口令时的历史口令提示界面对照

底层口令复杂度模块(pam_passwdqc)

Security.PasswordQualityControl 的底层由 /etc/pam.d/passwd 中的 pam_passwdqc 模块实现:

ESXi 底层 pam 配置界面对照

password requisite /lib/security/$ISA/pam_passwdqc.so retry=3 min=disabled,disabled,disabled,7,7

min=N0,N1,N2,N3,N4 五个槽位依次对应「1 类字符 / 2 类字符 / 口令短语 / 3 类字符 / 4 类字符」所允许的最小长度,disabled 表示该类口令被禁用。字符类为:数字、小写字母、大写字母、其他字符。

选项含义
min=N0,N1,N2,N3,N4各类字符组合的最小长度;disabled 为禁用
max=N最大长度,默认 40
passphrase=N口令短语所需单词数,0 为禁用
match=Nsimilar=permit|deny与旧口令的相似度检查(默认 similar=deny
retry=N设置口令时的重试次数
enforce=none|users|everyone是否强制强口令(users 表示除 root 外)
disable_firstupper_lastdigit_check关闭「首字母大写、末位数字不计入字符类」的判定

ESXi 口令复杂度实测界面对照

实测结论:有效的口令应由大小写字母、数字与其他字符混合组成,可用 7 位且至少含 4 类中的 3 类;作为首位的大写字母与作为末位的数字不计入字符类数(实测 Zhufuy@01zhuFuy1 设置失败,zhuFuy@ 成功)。

启用口令最长使用期限后,SSH 首次登录会被强制更换口令,并可能由系统生成随机口令(如下例中的 hanoi&call5Also),用该口令登录后再修改即可。这是 ESXi 既有行为,如实记录即可。

ESXi SSH 首次登录强制改密界面对照

ESXi 随机口令下发界面对照

b) 应具有登录失败处理功能,应配置并启用结束会话、限制非法登录次数和当登录连接超时自动退出等相关措施

  • 核查要点:

    1. 查失败锁定参数:Security.AccountLockFailures(锁定前允许的最大失败次数,默认 50 表示不锁定)与 Security.AccountUnlockTime(锁定时长,单位秒,默认 9000 表示需管理员手工解锁)。
    2. 查会话空闲超时:UserVars.HostClientSessionTimeout(Host Client 会话超时,默认 900 秒)。
    3. 查控制台超时:UserVars.DcuiTimeOutUserVars.ESXiShellTimeOut(DCUI 与 ESXi Shell 的空闲超时,默认通常为 0 即不超时,需现场确认)。
    4. 实测:连续输错口令验证是否触发锁定;登录后静置验证是否自动退出。
  • 判定标准:

    • 符合:失败锁定与锁定时长均已配置并实测触发,且 Host Client 会话超时已配置;控制台(DCUI/ESXi Shell)如可登录,其超时也已设置。
    • 部分符合:最常见档位——失败锁定为出厂默认(5 次 / 900 秒)且满足要求,但控制台超时仍为 0;或仅配置了 Host Client 超时而未覆盖 SSH/控制台。
    • 不符合:Security.AccountLockFailures 为 0(关闭锁定),或各类会话超时均为 0 且无其他补偿措施。
  • 常见不符合项:只看 Host Client 的会话超时就判符合,忽略 SSH 与 DCUI 两个入口;把「登录失败后即使输入正确口令也提示不正确」误当作系统故障——那正是锁定生效的表现。

  • 证据留存:两项锁定参数截图、UserVars.HostClientSessionTimeout 截图、控制台超时参数截图、锁定提示截图、超时实测记录。

ESXi Security.AccountLockFailures 界面对照

ESXi Security.AccountUnlockTime 界面对照

ESXi 账户锁定后登录提示界面对照

ESXi 控制台超时配置界面对照

ESXi UserVars.HostClientSessionTimeout 界面对照

自主设置过值后,「已覆盖」列会变为 true,同时「应用程序超时」的勾选会消失——这是判断该值是否为出厂默认的直接依据。

ESXi 高级设置已覆盖标记界面对照

ESXi 应用程序超时勾选消失界面对照

c) 当进行远程管理时,应采取必要措施防止鉴别信息在网络传输过程中被窃听

  • 核查要点:

    1. 确认管理入口:Host Client 默认通过 HTTPS(443) 提供,HTTP(80)仅做重定向。
    2. 确认是否存在以 HTTP 明文访问管理界面的途径(含自签证书告警被忽略的情形)。
    3. 若开启 SSH,确认其来源已受防火墙规则限制(见入侵防范 c))。
    4. 必要时抓包验证鉴别信息是否可还原。
  • 判定标准:

    • 不适用:全部管理均在本地控制台(DCUI)完成,无远程管理通道。
    • 符合:管理界面仅通过 HTTPS 访问、HTTP 不可用于管理或强制重定向至 HTTPS,且未见明文传输;SSH 来源受限。
    • 不符合:允许以 HTTP 明文访问管理界面;或存在其他明文管理协议(如未加密的 API 调用、Telnet)承载鉴别信息。
  • 常见不符合项:把「默认采用 HTTPS」直接当作符合而不实测——若现场曾为兼容旧组件开启 HTTP 管理端口,或自签证书被替换为不可信证书且未做校验,均可导致实际明文或可劫持。

  • 证据留存:管理界面 URL 与证书信息截图、HTTP 访问尝试结果、必要时附抓包截图。

ESXi HTTPS 管理界面对照

d) 应采用口令、密码技术、生物技术等两种或两种以上组合的鉴别技术对用户进行身份鉴别,且其中一种鉴别技术至少应使用密码技术来实现

  • 核查要点:

    1. 访谈并实测:ESXi 本地账户默认为「用户名 + 口令」单因素鉴别。
    2. 核查是否存在双因素措施:接入 vCenter SSO 后的智能卡/RSA/动态口令、堡垒机二次认证、基于证书的鉴别等。
    3. 若声称已实现,须确认其中至少一种为密码技术(证书、动态口令、USB Key)。
  • 判定标准:

    • 符合:已通过 vCenter SSO、堡垒机或第三方网关实现双因素,且其中一种为密码技术,并能演示完整登录链路。
    • 部分符合:仅部分管理入口(如经堡垒机的 SSH)具备双因素,Host Client 直连仍为单因素。
    • 不符合:全部管理入口均为单点「用户名 + 口令」,无第二因素。
  • 常见不符合项:把「vCenter 接入了 AD 域」当作双因素——域账号仍是单因素口令鉴别。

  • 证据留存:双因素登录演示截图、SSO/堡垒机策略截图、访谈纪要。

访问控制

对应控制点:GB/T 22239-2019 8.1.4.2 访问控制 a)~g)

判定要点:账户与权限一一对应、默认与多余账户已删除或停用、无共享账户、系统/安全/审计三类管理职责分离、关键文件与目录权限最小化、启用了强制访问控制(SELinux/AppArmor/Windows 完整性级别与 SACL)并达到用户级与文件级粒度 → 符合;有权限划分但存在越权账户、粒度不足或强制访问控制未启用 → 部分符合;统一使用超级账户运维、关键配置文件任意用户可写 → 不符合。

取证要求:账户与组清单、权限查询输出(ls -l/icacls/getfacl)、默认账户处置记录、强制访问控制状态与策略输出、访问控制策略文档与授权审批记录、安全标记配置截图。

a) 应对登录的用户分配账户和权限

  • 核查要点:

    1. 账户清单:界面「主机 → 管理 → 安全和用户」,或 esxcli system account list
    2. 权限分配:界面「主机 → 权限」,或 esxcli system permission list,逐一核对账户与角色。
    3. 抽查:用低权限账户登录,验证其不可执行越权操作。

ESXi 安全与用户界面界面对照

ESXi 主机权限配置界面对照

ESXi 权限条目界面对照

ESXi 权限分配界面对照

  • 判定标准:

    • 符合:所有在用账户均可对应到具体岗位/人员,权限按角色授予且有审批记录,抽查无越权。
    • 部分符合:账户与权限已分配,但存在个别账户权限明显超出其职责(如只读人员拥有管理员角色)。
    • 不符合:存在无主账户、所有人均使用 root 登录,或权限分配无审批记录。
  • 常见不符合项:只统计账户数量而不核对其角色;以「界面上看不出问题」替代实际登录验证。

  • 证据留存:账户清单截图、权限分配截图、角色对应系统功能对照截图、越权抽查记录、审批单。

ESXi 角色对应系统功能界面对照

ESXi 角色权限明细界面对照

b) 应重命名或删除默认账户,修改默认账户的默认口令

  • 核查要点:

    1. 在「主机 → 管理 → 安全和用户」中查看是否存在 rootadminadministrator 等易猜解账户。
    2. 确认 root 是否已重命名;若未重命名,核查其口令强度(ESXi 的 root 无法删除,只能重命名并加强口令)。
    3. 核查是否残留安装调试期创建的临时账户。
  • 判定标准:

    • 符合:易猜解账户已重命名或停用,root 口令为强口令且有定期更换记录。
    • 部分符合:root 未重命名但口令强度达标、来源受限。
    • 不符合:root 沿用初始口令或弱口令,且未做任何限制。
  • 常见不符合项:以「root 无法删除」为由整项判不适用——等保要求是「重命名删除」,重命名即可满足。

  • 证据留存:账户清单截图、root 重命名或口令策略核查记录、访谈纪要。

ESXi 默认账户核查界面对照

c) 应及时删除或停用多余的、过期的账户,避免共享账户的存在

  • 核查要点:

    1. 逐账户访谈用途,确认是否存在无人认领、已离职人员或临时调试账户。
    2. 核查最近登录时间(/var/log/auth.log 或 vCenter 登录事件),识别长期未使用的账户。
    3. 确认不存在多人共用同一账户的情形(结合登录来源 IP 与运维排班核对)。
  • 判定标准:

    • 符合:账户数与在岗人员一一对应,无多余/过期/共享账户,且有账户生命周期管理制度。
    • 部分符合:存在长期未登录但已履行停用审批的账户(未物理删除)。
    • 不符合:存在无法说明用途的账户,或存在确凿的共享账户使用证据。
  • 常见不符合项:只看账户是否存在,不看最近登录时间;以「不删是为了应急」为由保留大量无主账户。

  • 证据留存:账户清单与用途说明、最近登录时间记录、账户生命周期管理制度。

ESXi 账户与用途核查界面对照

d) 应授予管理用户所需的最小权限,实现管理用户的权限分离

  • 核查要点:

    1. 核查是否按三权分立设置管理员、操作员(虚拟机管理员)、审计员(只读 + 审计)等角色。
    2. 抽查各角色实际可执行的操作,确认无「人人都是管理员」的情形。
    3. 确认 root 账户的使用场景是否受限(如仅用于带外应急并留痕)。
  • 判定标准:

    • 符合:存在管理员/操作员/审计员三类角色且互不兼任,各角色权限与其职责匹配。
    • 部分符合:已划分管理员与只读两类角色,但未设独立审计员。
    • 不符合:仅有一个超级管理员账户统管全部操作。
  • 常见不符合项:以「人少」为由让所有运维共用 root;审计员角色虽创建但从未分配给人使用。

  • 证据留存:角色清单与权限矩阵、账户—角色对应表、三权分立制度文件。

e) 应由授权主体配置访问控制策略,访问控制策略规定主体对客体的访问规则

  • 核查要点:

    1. 访谈确认授权主体(通常为系统管理员或信息安全负责人)与授权流程。
    2. 核查「主机 → 权限」中的策略条目是否有对应的审批记录,而非运维自行添加。
    3. 抽查一条授权,回溯其申请—审批—配置—复核闭环。
  • 判定标准:

    • 符合:权限配置由授权主体审批后实施,策略条目可与审批记录一一对应。
    • 部分符合:有授权流程但部分历史条目缺失审批记录。
    • 不符合:权限由运维自行配置、无任何授权与复核记录。
  • 常见不符合项:把「界面里能看到权限分配」直接等同于「由授权主体配置」,忽略审批证据。

  • 证据留存:权限分配截图、授权审批单、访问控制策略文件。

f) 访问控制的粒度应达到主体为用户级或进程级,客体为文件、数据库表级

  • 核查要点:

    1. 确认授权主体粒度:ESXi 的权限授予对象为用户/组,客体为虚拟机、数据存储、网络等清单对象与系统功能,逐一核对。
    2. 确认文件的访问控制:ESXi 底层为定制 Linux,核查 /etc/shadow/var/log 等关键文件的属主与权限(应为 root 且 600 级)。
    3. 确认是否存在「整个数据中心对象统一授予管理员」这类过粗授权。
  • 判定标准:

    • 符合:权限可授予到具体用户/组与具体清单对象,粒度达到用户级与对象级;关键文件权限受限。
    • 部分符合:主体粒度到用户级,但客体粒度只到数据中心或集群级,未到虚拟机/存储级。
    • 不符合:所有用户统一授予管理员角色,无法区分客体。
  • 常见不符合项:以「主体为用户、客体对应系统菜单功能」笼统判符合,未实际核对客体粒度是否到清单对象。

  • 证据留存:权限条目截图(含客体层级)、关键文件权限截图。

g) 应对重要主体和客体设置安全标记,并控制主体对有安全标记信息资源的访问

  • 核查要点:

    1. 核查是否启用强制访问控制机制:ESXi 本地不提供安全标记能力,若接入 vCenter 亦无原生标记功能。
    2. 核查是否通过上层虚拟化安全管理平台或第三方强制访问控制系统实现。
    3. 若已实现,抽查带标记资源的访问是否被正确拒绝。
  • 判定标准:

    • 符合:已通过第三方平台实现标记与强制访问控制,并可演示越权被拒。
    • 不符合:ESXi 自身不具备该能力且未部署第三方措施时即为不符合,此项不存在「部分符合」的中间态。
  • 常见不符合项:以「虚拟化层不需要标记」为由判不适用——等保三级要求按实际核查定档,无措施即不符合。

  • 证据留存:第三方强制访问控制平台部署说明、越权测试记录、厂商能力证明。

安全审计

对应控制点:GB/T 22239-2019 8.1.4.3 安全审计 a)~d)

判定要点:审计功能已启用且覆盖每个用户与重要安全事件(登录注销、权限变更、审计策略变更、系统异常)、记录含日期时间/用户/事件类型/成败四要素、审计记录受保护并定期备份、留存不少于 6 个月、审计进程受保护且非审计管理员不可中断 → 符合;开关已开但子类别不全、留存不足、仅本地存储无外发 → 部分符合;审计完全未启用且无日志审计系统或堡垒机替代 → 不符合(高风险)。

取证要求:审计策略配置与生效截图(auditd 规则 / auditpol / 高级审核策略)、审计记录抽样(脱敏)、日志存放路径与权限、日志外发到 syslog/日志审计系统/SOC 的配置与收端截图、最早记录时间清单、清理与转存任务配置。

a) 应启用安全审计功能,审计覆盖到每个用户,对重要的用户行为和重要安全事件进行审计

  • 核查要点:

    1. 审计服务:界面「主机 → 管理 → 服务」,确认 vmsyslogd 状态为「正在运行」,且策略为「随主机启动和停止」。
    2. 日志级别:Config.HostAgent.log.level,默认 info;级别调高(如 error)会导致登录、配置变更等事件漏记。
    3. 审计内容:界面「主机 → 监控 → 日志」查看各类日志。
    4. 覆盖性:确认审计覆盖全部本地账户的操作,而非仅记录部分事件。
  • 判定标准:

    • 符合:vmsyslogd 运行中且开机自启,日志级别为 info(或更详细),审计覆盖全部用户与重要安全事件(登录、配置变更、权限变更、虚拟机生命周期操作)。
    • 部分符合:服务运行中但日志级别被调高导致部分事件漏记;或覆盖到多数用户但存在例外账户。
    • 不符合:日志服务未运行;或日志级别过高导致关键事件无记录。
  • 常见不符合项:只确认服务在跑就判符合,忽略日志级别被调至 error 后登录事件不再记录;把「默认 info 级别」当作配置项而不核对实际值。

  • 证据留存:vmsyslogd 服务状态与策略截图、Config.HostAgent.log.level 截图、日志内容截图。

ESXi vmsyslogd 服务状态界面对照

ESXi 日志服务启动策略界面对照

ESXi 日志查看界面对照

ESXi Config.HostAgent.log.level 界面对照

syslog 日志级别对照(数值越低越严重)
7 debug    调试信息
6 info     基本信息说明(ESXi 默认)
5 notice   比 info 更需注意的正常信息
4 warning  警示信息,尚不影响 daemon 运行
3 err      重大错误,如配置错误导致服务无法启动
2 crit     比 error 更严重的临界错误
1 alert    已很有问题,比 crit 更严重
0 emerg    系统几乎宕机,通常仅硬件故障时出现

b) 审计记录应包括事件的日期和时间、用户、事件类型、事件是否成功及其他与审计相关的信息

  • 核查要点:

    1. 抽查日志记录,确认包含日期时间、用户、事件类型、事件结果、对象与详细信息。
    2. 核查系统时间:界面「主机 → 管理 → 系统 → 时间和日期」,确认与标准时间一致;有时钟服务器时确认 NTP 已启用且服务器地址正确。
    3. 确认 NTP 配置(esxcli system ntp get)与时间同步状态——时间不准会导致审计记录无法用于追溯。
  • 判定标准:

    • 符合:审计记录字段齐全(时间、用户、事件类型、结果、对象),且系统时间与 NTP 服务器同步。
    • 部分符合:字段齐全但时间未与时钟服务器同步(仅手工对时,存在漂移风险)。
    • 不符合:日志记录缺少用户或事件结果字段;或系统时间明显偏差且未做同步。
  • 常见不符合项:只抽查日志内容而不核查时间同步——时间不准时整份审计记录的可信度都会受影响。

  • 证据留存:日志条目截图(含各字段)、时间与日期配置截图、NTP 配置截图。

ESXi 日志条目内容界面对照

ESXi 日志 XML 详情界面对照

ESXi 日志新窗口查看界面对照

ESXi 时间与日期配置界面对照

c) 应对审计记录进行保护,定期备份,避免受到未预期的删除、修改或覆盖等

  • 核查要点:

    1. 远程留存:Syslog.global.logHost(是否配置了日志服务器,格式如 udp://syslog-server:514;建议用 tcptls 提升可靠性)。
    2. 本地轮替:Syslog.global.defaultRotate(保留轮替个数,默认 8)与 Syslog.global.defaultSize(单个日志文件大小 KB,默认 1024)。
    3. 权限核查:SSH 登录底层后查 /var/log 下日志文件权限(默认 600,属主 root)。
    4. 留存期限:按高风险判定指引,审计记录留存应 ≥ 6 个月;本地轮替容量须能覆盖该期限。
  • 判定标准:

    • 符合:日志已实时/定期发送至日志服务器(或集中审计平台),留存 ≥6 个月,且本地文件权限受限、任何非特权用户无法删改。
    • 部分符合:已配置远程 syslog,但留存期限不足 6 个月;或仅本地存储但轮替容量经测算可覆盖 6 个月。
    • 不符合:仅本地循环覆盖(默认 8 × 1 MB ≈ 8 MB,远不足 6 个月),且无备份与远程留存。
  • 常见不符合项:默认轮替容量 8 × 1024 KB ≈ 8 MB 是循环覆盖,高负载主机数小时即可写满一轮,仅本地存储必然无法满足留存要求;把「已配置 logHost」当作留存达标而不核对方侧保存期限。

  • 证据留存:Syslog.global.logHost 截图、轮替参数截图、/var/log 权限截图、日志服务器留存策略与备份记录。

ESXi Syslog.global.logHost 界面对照

ESXi 高风险指引日志留存要求界面对照

本地日志轮替与权限:

在 Web 控制台中可直接设置日志轮替参数:

ESXi syslog.global.defaultRotate 界面对照

ESXi syslog.global.defaultSize 界面对照

若已开启 SSH,还需核查底层日志文件权限:

ESXi SSH 登录底层日志目录界面对照

日志服务配置文件 /etc/vmsyslog.conf,参数与 Web 界面一致:

ESXi /etc/vmsyslog.conf 界面对照

底层日志文件位于 /var/log(条目多为符号链接),查看源文件权限:

ESXi /var/log 目录界面对照

ESXi 日志文件权限 600 界面对照

d) 应对审计进程进行保护,防止未经授权的中断

  • 核查要点:

    1. 以管理员(root)登录 Host Client,尝试停止 vmsyslogd 服务,确认是否被拒绝或无权限。
    2. SSH 登录底层后终止日志进程,观察是否被自动拉起(生产环境禁止kill -9 实测,改用权限矩阵与进程属主核查替代)。
    3. 确认是否存在可绕过审计的管理通道(如直接编辑日志文件)。
  • 判定标准:

    • 符合:管理员无法通过管理界面停止审计服务,底层终止后进程自动拉起,且无其他可绕过审计的通道。
    • 部分符合:管理界面已限制,但具备 SSH 权限的用户仍可修改日志文件内容。
    • 不符合:任何管理员均可随时停止审计服务且无告警。
  • 常见不符合项:把「root 无法在界面关闭服务」直接判符合,忽略具备 SSH 权限的用户可在底层直接删改 /var/log 下的历史日志文件——须结合 c) 项的远程留存一并判断。

  • 证据留存:界面停止服务失败截图、底层终止后进程自启截图、SSH 账户权限清单。

ESXi root 无法停止日志服务界面对照

ESXi 日志进程被终止后自动拉起界面对照

入侵防范

对应控制点:GB/T 22239-2019 8.1.4.4 入侵防范 a)~f)

判定要点:遵循最小安装、非必要服务与默认共享已关闭、高危端口未对外开放、管理终端来源受限(防火墙规则/跳板机/堡垒机)、具备数据有效性检验、能发现已知漏洞并及时修补、重要节点部署入侵检测并可出示针对本主机的告警 → 符合;部分措施到位(如有主机防火墙但未限制管理来源、有漏扫无修补闭环)→ 部分符合;管理端口对全网开放、存在已知高危漏洞未修补、无任何入侵检测措施 → 不符合(高风险)。

取证要求:已安装组件/角色清单、服务与监听端口输出、主机防火墙规则与拒绝实测、管理来源限制配置截图、补丁与漏洞修补记录、漏扫报告与整改工单、HIDS/EDR/NDR 部署与本主机告警截图。

a) 应遵循最小安装的原则,仅安装需要的组件和应用程序

  • 核查要点:

    1. 界面「主机 → 管理 → 软件包」,导出清单并与标准基线比对(默认安装约 72 项,多为驱动、管理插件、支持库)。
    2. 访谈并核查变更记录,确认是否存在自行安装的第三方 VIB 组件。
    3. 确认软件 Acceptance Level 设置(社区级 CommunitySupported 会放宽签名校验)。
  • 判定标准:

    • 符合:软件包清单与基线一致或有明确的增减审批记录,无未授权的第三方组件。
    • 部分符合:存在额外组件但均有用途说明与审批。
    • 不符合:存在无法说明用途的第三方 VIB,或 Acceptance Level 被放宽且安装了未签名组件。
  • 常见不符合项:以「都是驱动和管理组件」笼统判符合,未与基线比对、未核查第三方 VIB。

  • 证据留存:软件包清单截图、基线比对结果、第三方组件审批记录。

ESXi 软件包清单界面对照

b) 应关闭不需要的系统服务、默认共享和高危端口

  • 核查要点:

    1. 服务:界面「主机 → 管理 → 服务」,核查运行中的服务是否均为必需(重点看 TSM-SSHslpdsnmpd 等);底层可用 chkconfig --list | grep on
    2. 端口:esxcli network ip connection list 列出监听端口,与基线比对(常见为 22/80/443/902/903 等)。
    3. 确认 TSM-SSH 是否长期开启——多数单位 SSH 仅应急使用,长期开启属需要说明的情形。
  • 判定标准:

    • 符合:无多余服务与端口,SSH/SNMP 等非必需服务已停止或按需临时开启并有记录。
    • 部分符合:存在非必需服务但已通过网络层限制来源。
    • 不符合:存在明确高危且无用途的服务/端口(如对外开放的 SNMP、长期开启的 SSH 且无来源限制)。
  • 常见不符合项:以「有防火墙,很多端口外部访问不到」替代服务与端口清单核查;忽略 TSM-SSH 的长期开启状态。

  • 证据留存:服务列表截图、chkconfig 输出、端口清单截图、多余服务/端口的处置记录。

ESXi 服务列表界面对照

chkconfig --list | grep on

ESXi chkconfig 输出界面对照

esxcli network ip connection list

ESXi 端口连接列表界面对照

c) 应通过设定终端接入方式或网络地址范围对通过网络进行管理的管理终端进行限制

  • 核查要点:

    1. 界面「网络 → 防火墙规则」,查看 vSphere Web Client(Host Client)与 SSH 服务器 两条规则。
    2. 编辑规则,勾选「仅允许从以下网络连接」并填入管理网段,保存后从非授权地址实测访问被拒。
    3. 底层可用 esxcli network firewall ruleset listesxcli network firewall ruleset allowedip list 复核。
  • 判定标准:

    • 符合:管理入口(Host Client 与 SSH)均已限定具体管理网段,且实测非授权地址无法访问。
    • 部分符合:仅限制了其中一个入口(如只限 SSH,Host Client 仍全网可达)。
    • 不符合:管理入口对全网开放,且无网络层(防火墙/堡垒机)的补偿控制。
  • 常见不符合项:Host Client 与 SSH 是两条独立规则,改其中一条不影响另一条——现场常只配了 SSH 就认为已限制管理终端;配置项修改后须实测验证,不能只看界面显示。

  • 证据留存:两条防火墙规则截图、非授权地址访问被拒的实测记录、底层 allowedip 输出。

ESXi 防火墙规则 vSphere Web Client 界面对照

ESXi 编辑防火墙允许网段界面对照

ESXi 保存防火墙规则界面对照

实测结论:配置仅允许指定网段后,其余地址将无法访问该 Web 界面。

SSH 管理入口同样在「网络 → 防火墙规则」中,涉及规则名称为 SSH 服务器

ESXi SSH 服务器防火墙规则界面对照

d) 应提供数据有效性检验功能,保证通过人机接口输入或通过通信接口输入的内容符合系统设定要求

  • 核查要点:

    1. 应用层面核查:在 Host Client 的输入项(如虚拟机名称、网络标签、高级设置值)中尝试超长、特殊字符与越界取值,观察是否被校验拒绝。
    2. 版本核查:检索该 ESXi 版本是否存在与输入校验相关的已披露漏洞(如管理接口的参数处理类 CVE)。
    3. 通信接口层面:核查管理 API 是否对异常参数做校验。
  • 判定标准:

    • 符合:管理界面与 API 对非法/越界输入均能正确拒绝,且当前版本无相关未修补漏洞。
    • 部分符合:界面层有校验但 API 层未校验;或存在相关 CVE 但已通过补丁修复并有记录。
    • 不符合:可构造非法输入导致管理界面/服务异常,且无补丁记录。
  • 常见不符合项:以「等保公司一般不做渗透测试」为由整项判不适用——该条款可通过界面输入校验实测与版本漏洞核查取证,不应跳过。

  • 证据留存:输入校验实测记录、版本漏洞检索结果、补丁记录。

e) 应能发现可能存在的已知漏洞,并在经过充分测试评估后,及时修补漏洞

  • 核查要点:

    1. vmware -v / esxcli system version get 取得完整版本串(含内部版本号与 Update 级别)。
    2. 比对 VMware 安全通告(VMSA)与该版本已披露 CVE,确认是否存在未修补漏洞。
    3. 访谈漏洞扫描周期(建议 ≤ 半年)与补丁评估、测试、上线流程。
  • 判定标准:

    • 符合:有定期漏洞扫描机制,已建立补丁评估与修复流程,当前版本无未修补的高危及以上漏洞。
    • 部分符合:有扫描报告但补丁更新滞后,且滞后漏洞有风险接受记录与补偿措施。
    • 不符合:无漏洞扫描机制,或存在已披露高危漏洞且未做任何处置。
  • 常见不符合项:只记录「系统版本较新」而不与 VMSA 比对;虚拟化层常被排除在漏洞扫描范围之外。

  • 证据留存:版本截图、漏洞扫描报告、VMSA 比对结论、补丁评估与变更单。

f) 应能够检测到对重要节点进行入侵的行为,并在发生严重入侵事件时提供报警

  • 核查要点:

    1. 核查 ESXi 主机层是否部署主机入侵检测/EDR——ESXi 为定制系统,通常不在其上直接部署 Agent。
    2. 核查上位措施:网络层 IDS/IPS、vCenter 与日志平台的告警规则、堡垒机的异常行为告警。
    3. 确认告警是否可达责任人(告警通知链路与值班表)。
  • 判定标准:

    • 符合:虽未在 ESXi 主机内部署 Agent,但通过网络层入侵检测或集中日志/堡垒机告警实现了对主机管理行为的检测与告警,且告警可达责任人。
    • 部分符合:有检测能力但告警未与责任人绑定,或告警规则覆盖不全。
    • 不符合:既无主机侧检测也无上位检测与告警。
  • 常见不符合项:以「ESXi 底层为定制系统,无法装 Agent」直接判不适用——本组件不承载该能力,但须由网络层入侵检测、集中日志平台或堡垒机覆盖,并取回相应证据。

  • 证据留存:IDS/IPS 或日志平台告警规则截图、告警样例、责任人与通知链路说明。

恶意代码防范

对应控制点:GB/T 22239-2019 8.1.4.5 恶意代码防范 a)b)

判定要点:主机已部署防恶意代码或 EDR 产品、特征库/规则库更新正常、实时防护开启且未排除关键目录、可出示查杀记录;三级亦可采用主动免疫可信验证机制替代 → 符合;已部署但病毒库长期未更新、实时防护关闭或大面积排除目录 → 部分符合;无任何防范措施 → 不符合。

取证要求:防病毒/EDR 客户端状态与版本截图、病毒库版本与最后更新时间、实时防护与排除项配置、查杀与告警记录、集中管理控制台侧的本主机在册截图。

应采用免受恶意代码攻击的技术措施或主动免疫可信验证机制及时识别入侵和病毒行为,并将其有效阻断

  • 核查要点:

    1. 核查 ESXi 主机层是否具备恶意代码防范能力——ESXi 为定制系统,不承载安装杀毒软件的机制。
    2. 核查上位措施:虚拟机内部的 EDR/杀毒、网络层防病毒网关、虚拟化平台的无代理防病毒方案(如 vShield Endpoint/NSX 无 Agent 杀毒)。
    3. 确认 ESXi 的软件 Acceptance Level 与 VIB 签名校验是否开启(防止被植入恶意组件)。
  • 判定标准:

    • 符合:通过无代理方案或网络层措施实现了对虚拟机与虚拟化层的恶意代码防范,且 VIB 签名校验开启。
    • 部分符合:仅在虚拟机内部署杀毒软件,主机层无防护且 VIB 签名校验被放宽。
    • 不符合:各层均无恶意代码防范措施。
  • 常见不符合项:以「该项在操作系统层面核查,虚拟化层不适用」结案却不取回上层证据——本组件不承载该能力,须由宿主 OS 或上位系统测评并留痕。

  • 证据留存:无代理防病毒或网络防病毒部署说明、VIB Acceptance Level 截图、虚拟机内 EDR 覆盖清单。

可信验证

对应控制点:GB/T 22239-2019 8.1.4.6 可信验证

判定要点:主机具备可信根(TPM/TCM)并启用系统引导程序、系统程序、重要配置参数与应用程序的可信验证,在关键执行环节进行动态验证,检测到破坏后报警并将验证结果形成审计记录送至安全管理中心 → 符合;具备可信根但未启用动态验证或未送安全管理中心 → 部分符合;无可信验证措施 → 不符合(多数现场属此档,须由机房与平台侧取证并写明边界)。

取证要求:TPM/TCM 芯片与固件状态截图、可信软件基线与安全启动配置、动态验证与报警记录、送安全管理中心的对接证据、访谈纪要。

可基于可信根对计算设备的系统引导程序、系统程序、重要配置参数和应用程序等进行可信验证,并在应用程序的关键执行环节进行动态可信验证,在检测到其可信性受到破坏后进行报警,并将验证结果形成审计记录送至安全管理中心

  • 核查要点:

    1. 核查服务器是否具备 TCM/TPM 可信根并在 BIOS/UEFI 中启用。
    2. 核查是否启用安全启动(UEFI Secure Boot)与 ESXi 的 TPM 证明/远程证明能力。
    3. 核查可信验证结果是否形成审计记录并送达安全管理中心。
  • 判定标准:

    • 符合:硬件可信根已启用,系统引导与关键程序经过可信验证,验证结果形成审计记录并送集中审计平台。
    • 部分符合:已启用可信根与安全启动,但验证结果未形成可追溯的审计记录或未送达安全管理中心。
    • 不符合:未启用可信根与安全启动,无任何可信验证措施。
  • 常见不符合项:以「虚拟化层默认不支持」直接判不符合却不核查询底层硬件与固件——服务器固件层的 Secure Boot 与 TPM 是可核查项,应先取证再定档。

  • 证据留存:BIOS/UEFI 中 TPM 与 Secure Boot 状态截图、硬件可信根型号、审计平台中的验证记录。

数据完整性

对应控制点:GB/T 22239-2019 8.1.4.7 数据完整性 a)b)

判定要点:传输侧对鉴别数据、重要业务数据、重要审计数据、重要配置数据采用校验技术或密码技术保护且不可降级;存储侧有哈希基线、校验字段或完整性监控并定期比对 → 符合;仅传输侧保护、或校验参数可协商降级、或仅个别配置文件有基线 → 部分符合;传输与存储均无完整性保护 → 不符合。

取证要求:传输协议与加密/校验参数截图、抓包结果(脱敏)、完整性算法与密钥长度清单、哈希基线文件与比对记录、第三方完整性监控(FIM/HIDS)说明与告警。

a) 应采用校验技术或密码技术保证重要数据在传输过程中的完整性,包括但不限于鉴别数据、重要业务数据、重要审计数据、重要配置数据、重要视频数据和重要个人信息等

  • 核查要点:

    1. 鉴别数据、重要配置数据:管理通道是否为 HTTPS(TLS 提供完整性保护);若存在 HTTP 管理入口则该部分不成立。
    2. 重要审计数据Syslog.global.logHost 若使用 udp:// 明文 syslog 传输,则无完整性保护;需改用 tcp://tls:// 并配置证书。
    3. 迁移/备份通道(如 NFS/iSCSI 承载虚拟机数据)是否具备完整性保护。
  • 判定标准:

    • 符合:管理通道与审计传输通道均具备完整性保护(HTTPS、syslog over TLS)。
    • 部分符合:管理通道为 HTTPS,但审计日志以明文 UDP 发送。
    • 不符合:管理通道为 HTTP;或审计与配置数据均以明文协议传输且无其他校验措施。
  • 常见不符合项:只核查 HTTPS 管理通道,忽略 syslog 的 UDP 明文传输——这是虚拟化层最常被漏掉的不符合点。

  • 证据留存:管理界面 HTTPS 截图、Syslog.global.logHost 协议类型截图、必要时附抓包。

b) 应采用校验技术或密码技术保证重要数据在存储过程中的完整性,包括但不限于鉴别数据、重要业务数据、重要审计数据、重要配置数据、重要视频数据和重要个人信息等

  • 核查要点:

    1. 访谈并核查是否对主机配置文件(如配置备份包)、审计日志、虚拟机镜像等做过完整性校验(哈希基线 + 定期比对)。
    2. 核查是否有第三方完整性校验工具或集中审计平台的防篡改机制。
    3. 核查主机配置备份是否定期导出并可比对。
  • 判定标准:

    • 符合:已建立重要配置与审计数据的哈希基线并定期比对,或由集中审计平台提供防篡改保护。
    • 部分符合:仅对配置备份做了留存但未做定期完整性比对。
    • 不符合:无任何完整性校验或防篡改措施。
  • 常见不符合项:以「虚拟化层不提供该机制」直接判不符合却不核查上位措施;或把「有配置备份」当作完整性保护——备份解决可用性,不解决完整性。

  • 证据留存:哈希基线与比对记录、集中审计平台防篡改说明、配置备份导出记录。

数据保密性

对应控制点:GB/T 22239-2019 8.1.4.8 数据保密性 a)b)

判定要点:鉴别数据以强算法加盐存储(不存在 LM/NTLMv1、明文口令、DES/MD5 等已废弃算法),重要业务数据与个人信息在传输与存储环节采用密码技术保护,密钥管理可控 → 符合;仅传输侧加密而存储侧明文、或加密算法强度不足、或密钥与密文同机存放 → 部分符合;鉴别数据使用弱算法或重要数据全程明文 → 不符合。

取证要求:口令存储格式与算法查询输出、磁盘/文件系统加密配置(BitLocker/LUKS/dm-crypt)、应用侧或数据库侧加密配置、证书与密钥管理截图、算法清单与选型说明、抓包结果(脱敏)。

a) 应采用密码技术保证重要数据在传输过程中的保密性,包括但不限于鉴别数据、重要业务数据和重要个人信息等

  • 核查要点:

    1. 管理通道是否全程 HTTPS,鉴别数据(用户名与口令)是否在加密通道中传输。
    2. 是否存在 HTTP 管理入口(存在则该项不成立)。
    3. 审计日志传输(syslog)是否加密(鉴别数据之外的日志内容同样可能含敏感信息)。
  • 判定标准:

    • 符合:管理通道与审计传输均为加密通道,且算法套件合规。
    • 部分符合:管理通道加密但审计日志明文传输。
    • 不符合:存在 HTTP 管理入口并实际承载鉴别数据。
  • 常见不符合项:只看界面显示 HTTPS 而不确认 80 端口是否也能进入管理页。

  • 证据留存:HTTPS 与证书截图、HTTP 访问尝试结果、syslog 传输方式截图。

b) 应采用密码技术保证重要数据在存储过程中的保密性,包括但不限于鉴别数据、重要业务数据和重要个人信息等

  • 核查要点:

    1. 本地账户口令哈希的存储位置与算法:ESXi 存于 /etc/shadow,当前版本采用 SHA-512(哈希串以 $6$ 开头)。
    2. 核查是否存在明文口令配置文件或脚本(如自动化运维脚本中写死的口令)。
    3. 核查主机配置备份包是否含敏感信息并有访问控制。
  • 判定标准:

    • 符合:鉴别数据以 SHA-512 或更强算法加盐存储,无明文口令留存,配置备份有访问控制。
    • 部分符合:口令哈希算法合规,但存在明文口令的运维脚本或备份包未受控。
    • 不符合:鉴别数据明文存储,或可导出后直接还原。
  • 常见不符合项:以「口令在 /etc/shadow 里」直接判符合而不核对算法标识——须确认哈希串前缀为 $6$(SHA-512),若为 $1$(MD5)则强度不足。

  • 证据留存:/etc/shadow 中哈希前缀截图、明文口令排查记录、配置备份访问控制说明。

ESXi /etc/shadow 口令哈希算法界面对照

数据备份恢复

对应控制点:GB/T 22239-2019 8.1.4.9 数据备份恢复 a)~c)

判定要点:有本地备份任务与近期备份产物且有恢复演练记录、有异地实时或定时备份链路、关键业务系统具备热冗余(集群/双机/虚拟化 HA)并可演示切换 → 符合;有备份产物但从未真实恢复验证、异地周期过长、有冗余架构无切换演练 → 部分符合;无备份措施或单机单副本且无异地副本 → 不符合(高风险)。

取证要求:备份脚本或作业配置截图、备份产物清单(含时间戳与大小)、恢复演练记录、异地备份拓扑与同步状态输出、集群/HA 配置与切换演练记录。

a) 应提供重要数据的本地数据备份与恢复功能

  • 核查要点:

    1. 明确本条目的备份对象:ESXi 作为计算资源层,重要数据为主机配置文件(网络、存储、权限、高级设置等)与虚拟机镜像/配置文件.vmx.vmdk),而非其上的业务数据。
    2. 主机配置备份:Host Client 「主机 → 管理 → 系统 → 配置文件」可保存/恢复配置;SSH 中可用 vim-cmd hostsvc/firmware/backup_config
    3. 虚拟机备份:核查是否有定期的虚拟机导出或快照/镜像备份,并抽查恢复演练记录。
  • 判定标准:

    • 符合:主机配置与虚拟机均有定期备份,且具备恢复演练记录(能实际还原到可用状态)。
    • 部分符合:有备份但无恢复演练;或仅备份虚拟机而未备份主机配置(主机损毁后需重建配置,恢复时间不可控)。
    • 不符合:无任何备份措施。
  • 常见不符合项:以「该设备为计算资源提供层,无需备份」为由判不适用——主机配置损毁会直接导致其上全部虚拟机不可达,属必须备份项;只做快照不做导出也不能替代离线备份。

  • 证据留存:主机配置备份文件清单、虚拟机备份任务截图、恢复演练记录。

ESXi 虚拟机导出界面对照

ESXi 导出文件清单界面对照

b) 应提供异地实时备份功能,利用通信网络将重要数据实时备份至备份场地

  • 核查要点:

    1. 核查是否具备异地备份场地,主机配置与虚拟机镜像是否按策略传输至异地。
    2. 核查异地备份链路与周期(实时/定时),并确认与备份策略一致。
    3. 若采用虚拟机复制(如 vSphere Replication)实现近实时同步,核查其 RPO 配置与实际同步状态。
  • 判定标准:

    • 符合:具备异地备份场地,重要数据按策略定期(或近实时)传输至异地,并有同步状态证据。
    • 部分符合:有异地备份但周期过长(如半年一次),或仅部分数据纳入。
    • 不符合:仅有本地备份,无异地措施。
  • 常见不符合项:以「计算资源层无需备份」判不适用——本条与上一条的备份对象相同,均指主机配置与虚拟机镜像,理由不成立。

  • 证据留存:异地备份拓扑与策略、同步任务状态截图、异地场地说明。

c) 应提供重要数据处理系统的热冗余,保证系统的高可用性

  • 核查要点:

    1. 核查 ESXi 主机是否纳入集群(HA/DRS)或采用其他高可用部署形态。
    2. 核查集群配置(主机故障切换、准入控制策略)与实际生效状态。
    3. 核查是否做过故障切换演练并有记录。
  • 判定标准:

    • 符合:主机已纳入集群并启用 HA,准入控制策略合理,且有切换演练记录。
    • 部分符合:已纳入集群但 HA 未启用,或准入控制策略配置不当导致故障时无法切换。
    • 不符合:单机运行,无任何冗余措施。
  • 常见不符合项:只确认「加入了集群」而不核查 HA 是否启用与准入控制策略——未启用 HA 的集群不提供高可用。

  • 证据留存:集群配置截图、HA 启用状态、切换演练记录。

剩余信息保护

对应控制点:GB/T 22239-2019 8.1.4.10 剩余信息保护 a)b)

判定要点:鉴别信息与敏感数据所在存储空间在释放或重新分配前有可验证的清除机制(账户删除即清理其口令散列、磁盘/分区安全擦除、加密卷销毁密钥、虚拟机删除时清理磁盘文件),且备份介质与报废设备纳入清除范围 → 符合;仅有逻辑删除未做清除验证,或备份介质、退役磁盘未纳入 → 部分符合;无任何清除机制 → 不符合。

取证要求:账户删除与口令散列清理验证记录、磁盘擦除工具与操作记录、加密卷密钥销毁流程、虚拟机/存储删除策略截图、报废介质销毁台账。

a) 应保证鉴别信息所在的存储空间被释放或重新分配前得到完全清除

  • 核查要点:

    1. ESXi 主机层核查:本地账户删除后,其口令哈希是否从 /etc/shadow 中移除。
    2. 虚拟机层核查:虚拟机删除/迁移后,其占用的存储空间(.vmdk)在重新分配前是否被清除——删除虚拟机默认不擦除数据块,需启用存储层面的安全擦除。
    3. 确认数据存储回收策略与「精简置备回收(UNMAP)」是否会导致残留数据可被恢复。
  • 判定标准:

    • 符合:账户删除后哈希清除,且虚拟机删除/迁移时有明确的存储空间擦除或加密措施。
    • 部分符合:账户层已清除,但虚拟机存储空间的清除依赖手工流程且无记录。
    • 不符合:删除虚拟机后数据块可被直接恢复,且无任何擦除或加密措施。
  • 常见不符合项:以「虚拟化层不承载剩余信息保护」整项判不适用——虚拟机磁盘的残留数据是本层可核查的实际风险点,不可跳过。

  • 证据留存:账户删除前后 /etc/shadow 对比、存储擦除策略说明、必要时附恢复测试结果。

b) 应保证存有敏感数据的存储空间被释放或重新分配前得到完全清除

  • 核查要点:

    1. 同 a) 项,对象扩大到承载敏感业务数据的虚拟机磁盘与数据存储。
    2. 核查退役数据存储/磁盘的销毁流程与记录。
    3. 若使用加密存储(如 VM Encryption / 存储层加密),核查密钥销毁是否可等效实现数据不可恢复。
  • 判定标准:

    • 符合:退役存储空间有擦除或密钥销毁记录,残留数据不可恢复。
    • 部分符合:有销毁流程但缺少执行记录。
    • 不符合:退役磁盘直接流转或重用,未做任何清除。
  • 常见不符合项:把「删除虚拟机」当作「清除数据」——删除操作仅释放索引,数据块仍可恢复。

  • 证据留存:存储销毁流程与执行记录、加密与密钥销毁说明。

个人信息保护

对应控制点:GB/T 22239-2019 8.1.4.11 个人信息保护 a)b)

判定要点:仅采集与保存业务必需的个人信息且有字段清单与制度支撑、个人信息所在目录/文件/数据库对象有独立授权且实测非授权账户无法访问、展示与导出环节有脱敏与留痕 → 符合;存在非必要字段但有清理计划,或有授权控制但备份文件未纳入管控 → 部分符合;超范围采集无制度,或非授权账户可直接读取 → 不符合(高风险)。

取证要求:个人信息字段清单与分布说明、采集必要性说明与管理制度、目录与文件权限输出、非授权访问实测记录、脱敏与导出审计记录、访谈纪要。

a) 应仅采集和保存业务必需的用户个人信息

  • 核查要点:

    1. 核查 ESXi 主机层是否保存个人信息——其账户体系仅保存运维人员账号,原则上不承载业务个人信息。
    2. 若其上承载含个人信息的业务虚拟机,则核查落到对应虚拟机与应用层,并确认采集范围与业务必需性一致。
    3. 核查运维审计记录中是否夹带个人信息(如操作备注、截图)。
  • 判定标准:

    • 符合:主机层不承载业务个人信息,或承载部分均已确认属业务必需并有台账。
    • 部分符合:存在超范围采集但未造成扩散,且已制定清理计划。
    • 不符合:存在明显的超范围采集且无整改计划。
  • 常见不符合项:以「虚拟化层不处理业务数据」判不适用却不核查其上虚拟机——对象界定不清会导致整体漏测。

  • 证据留存:数据分类分级文件、采集必要性说明、访谈纪要。

b) 应禁止未授权访问和非法使用用户个人信息

  • 核查要点:

    1. 核查访问个人信息的权限是否仅授予必要人员(结合访问控制 a)/d) 项的角色清单)。
    2. 核查审计记录是否覆盖对个人信息的访问行为。
    3. 核查是否存在个人信息导出、外发等未受控行为。
  • 判定标准:

    • 符合:个人信息访问受角色控制,访问行为有审计,无未授权访问与外发。
    • 部分符合:权限受控但审计未完全覆盖个人信息访问。
    • 不符合:存在未授权访问或个人信息外发行为且无管控。
  • 常见不符合项:只核查权限配置而不核查访问审计——无审计则无法证明「禁止未授权访问」实际成立。

  • 证据留存:权限清单、个人信息访问审计记录、外发管控措施说明。

四、测评项对照表

控制点判定要点(ESXi 实测)
身份鉴别 a)Security.PasswordQualityControl 默认 retry=3 min=disabled,disabled,disabled,7,7(≥3 类字符 ≥7 位,长度上限 40);Security.PasswordMaxDays 默认 99999Security.PasswordHistory 默认 0 是两项高频不符合点
身份鉴别 b)Security.AccountLockFailures 默认 5、Security.AccountUnlockTime 默认 900 秒;UserVars.HostClientSessionTimeout 默认 900 秒;DCUI/ESXi Shell 超时默认 0 须单独核查
身份鉴别 c)管理入口默认 HTTPS;HTTP 仅重定向,须实测确认不可用于管理
访问控制 a)/d)账户—角色—客体三级核对;三权分立(管理员/操作员/审计员)是否齐备
访问控制 g)ESXi 无安全标记能力,无第三方措施即不符合
安全审计 a)vmsyslogd 运行中 + Config.HostAgent.log.level 为 info(调高会漏记登录事件)
安全审计 c)Syslog.global.logHost 建议 tls;本地默认轮替 8 × 1024 KB ≈ 8 MB,不足 6 个月留存
入侵防范 b)/c)服务与端口清单核查;Host Client 与 SSH 是两条独立防火墙规则,须分别限制并实测
入侵防范 f)本组件不承载,须由网络层 IDS/集中日志/堡垒机覆盖并取证
数据完整性 a)管理通道 HTTPS;syslog 若用 udp:// 明文则无完整性保护
数据保密性 b)/etc/shadow 哈希前缀应为 $6$(SHA-512)
数据备份恢复 a)/b)备份对象为主机配置 + 虚拟机镜像,不得以「计算资源层无需备份」判不适用
数据备份恢复 c)集群需启用 HA,仅加入集群不成立
剩余信息保护删除虚拟机不擦除数据块,须核查存储擦除或加密措施

参考依据

  • GB/T 22239-2019《信息安全技术 网络安全等级保护基本要求》(8.1.4 安全计算环境各控制点(虚拟化平台作为独立测评对象)):http://openstd.samr.gov.cn/bzgk/gb/newGbInfo?hcno=BAFB47E8874764186BDB7865E8344DAF
  • GB/T 28448-2019《信息安全技术 网络安全等级保护测评要求》(测评对象边界认定、单元测评实施与结果判定:符合/部分符合/不符合/不适用):http://openstd.samr.gov.cn/bzgk/gb/newGbInfo?hcno=7E736CDF4502B6FF1258DD250AA3EC8C
  • GB/T 22240-2020《信息安全技术 网络安全等级保护定级指南》、GB/T 25070-2019《安全设计技术要求》、GB/T 28449-2018《测评过程指南》,可在全国标准信息公共服务平台检索:http://openstd.samr.gov.cn/bzgk/gb/
  • VMware vSphere 官方文档入口:https://docs.vmware.com/en/VMware-vSphere/
  • VMware 安全公告(VMSA)入口:https://www.vmware.com/security/
  • 《网络安全等级保护测评高风险判定指引》(中关村信息安全测评联盟团体标准)——高风险情形判定口径,站内对照表:22、高风险判定指引与加固对照表
  • 命令核验说明:ESXi 命令以 vSphere 7.x/8.x 的 esxclivim-cmd 体系核验(核验日期 2026-09-02)。三处须留意:① esxcfg-* 系列(如 esxcfg-vswitchesxcfg-firewall)自 vSphere 7.0 起被 esxcli network 取代,8.x 上部分已移除,命令不存在时改用等效 esxcli 子命令,不得据命令缺失直接判不符合;② ESXi 无 auditd/syslog 本地审计子系统esxcli system syslog 只管理日志转发,安全审计能力依赖 vCenter 事件日志、ESXi 本地 /var/log 与外部 syslog/日志审计系统,判定时须写明测评单元边界;③ ESXi 本地用户体系仅 root 与 DCUI 账户,8.1.4.2 的「管理用户权限分离」多由 vCenter 角色(RBAC)承载,须转由 vCenter 侧取证。VMware《vSphere Security Configuration Guide》无长期稳定的公开全文直链,加固项编号与推荐值须以现场所用版本的官方指南为准。

关联文章