04、Windows服务器测评记录

Windows Server 三级等保现场测评记录:按 8.1.4 安全计算环境 11 个控制点逐项(a)~g))给出 secedit、auditpol、netsh、net user、wmic、PowerShell 实测命令、预期回显、判定结论、常见不符合项与证据留存要求,可直接作为现场测评记录底稿。

定位:测评记录填写样例,用于示范「结果记录 → 符合情况 → 整改建议」三段式的写法与取证颗粒度,不是核查操作手册。 适用版本:Windows Server 2008 R2 / 2012 R2 / 2016 / 2019 / 2022(界面路径基本一致)。 配套文章:核查操作演示见 20、Windows主机测评;快捷命令索引见 19、Windows测评快捷命令与MSC索引;整改操作见 05、Windows操作系统安全加固。 计分口径说明:本文中的1 分 / 0.5 分 / 0 分是样例为了体现权重而附加的示例分值,正式测评报告的结论应为符合 / 部分符合 / 不符合 / 不适用四档,不以分值呈现。文中「某某服务器」「某某卫士」均为占位,实际填写时替换为真实对象名称。

使用说明:

  • 本文所有命令均为只读取证命令,不修改配置、不重启服务、不执行清除类操作;确需变更由被测单位运维方在授权下实施。
  • 命令回显本身即证据,须连同命令行一起截图;示例中的地址、账户、路径均为演示值,现场须替换为真实取证结果,并对个人信息与内网管理地址脱敏后再入报告。
  • 命令不存在或输出与示例差异较大时,先确认产品版本与部署形态(物理机/虚拟机/容器/集群),再换用等效命令或转入配置文件、管理控制台取证,不得据命令缺失直接判不符合
  • 文中「默认」「一般」等表述均为初判倾向,须经上机核查 + 访谈 + 配置/制度核对三方印证后定论,并在报告中写明取证来源。

不适用标识说明:

  • 使用 【不适用】 明确标记现场可判定为不适用的控制点,并写明判定依据与承载该能力的上位组件。
  • 依据 GB/T 28448-2019「按测评对象实际承载功能与数据处理范围判定」原则:控制能力由上层应用、统一认证平台、前置代理、堡垒机、日志审计系统、虚拟化平台或云托管平台承载时,应注明测评单元边界后判定不适用或转由上位组件核查,不得机械按缺失判不符合。
  • 产品版本确实不提供该能力(如设备无可信根、社区版无审计模块)时,须核查替代措施并按替代措施的实际效果定档,不得直接判不适用。

身份鉴别

对应控制点:GB/T 22239-2019 8.1.4.1 身份鉴别 a)~d)

判定要点:账户唯一且无空口令/默认口令、口令复杂度与有效期策略已下发、登录失败处理(锁定阈值与时长)与会话空闲超时已启用、远程管理走 SSH/HTTPS 等加密通道;三级另需核查是否采用两种及以上鉴别技术组合且其中一种为密码技术(如口令+动态令牌/证书/生物特征)→ 全部满足为符合;缺复杂度、缺失败锁定、缺超时或缺双因素之一 → 部分符合;存在空口令、默认口令或 Telnet/HTTP 明文管理 → 不符合(高风险)。

取证要求:账户清单与最后登录时间截图、口令策略配置与生效范围截图、失败锁定与超时参数截图、SSH/远程桌面加密配置截图、双因素认证部署证据或访谈纪要、弱口令实测记录。

a)应对登录的用户进行身份标识和鉴别,身份标识具有唯一性,身份鉴别信息具有复杂度要求并定期更换;

对应测评项:GB/T 22239-2019 8.1.4.1 身份鉴别 a)

结果记录:经核查,在某某服务器上通过win+R(运行)输入netplwiz命令,显示已勾选“要使用本计算机,用户必须输入用户名和密码”;通过win+R(运行)输入lusrmgr.msc命令,点击用户,显示存在Administrator、caozuo、Guest、shenji等账户,且每个账户身份标识具有唯一性,Guest账户默认禁用;右键点击Administrator查看属性,仅勾选“用户下次登录时须更改密码(M )”;通过win+R(运行)输入secpol.msc命令,点击密码策略,显示:密码必须符合复杂性要求:已禁用;密码长度最小值:0个字符;密码最短使用期限:0天;密码最长使用期限:42天;强制密码历史:0个记住的密码;用可还原的加密来存储密码:已禁用。

符合情况:部分符合(0.5分)

整改建议:建议通过win+R(运行)输入secpol.msc命令,点击密码策略,配置:密码必须符合复杂性要求:已启用;密码长度最小值:8个字符;密码最短使用期限:1天;密码最长使用期限:90天;强制密码历史:5个记住的密码;用可还原的加密来存储密码:已禁用。

证据留存netplwiz 截图、lusrmgr.msc 账户清单截图、Administrator 属性截图、secpol.msc 密码策略截图、net accounts 输出。

记录要点:密码最长使用期限 42 天是 Windows 出厂默认值,不能据此认定「定期更换」已按单位制度落实;须同时记录逐账户是否勾选了「密码永不过期」。

b)应具有登录失败处理功能,应配置并启用结束会话、限制非法登录次数和当登录连接超时自动退出等相关措施;

对应测评项:GB/T 22239-2019 8.1.4.1 身份鉴别 b)

结果记录:经核查,在某某服务器上通过win+R(运行)输入secpol.msc命令,点击账户锁定策略,显示:账户锁定时间:不适用;账户锁定阈值:0次无效登录;重置账户锁定计数器:不适用;通过控制面板–》外观–》显示–》屏幕保护程序设置,显示为无。

符合情况:不符合(0分)

整改建议:建议通过控制面板–》外观–》显示–》屏幕保护程序设置,勾选“在恢复时显示登录屏幕”,并设置相应等待时间;通过win+R(运行)输入secpol.msc命令,点击账户锁定策略,配置:账户锁定时间:30分钟;账户锁定阈值:6次无效登录;重置账户锁定计数器:30分钟之后。

证据留存secpol.msc 账户锁定策略截图、屏幕保护程序设置截图、连续输错口令的锁定实测结果。

记录要点:屏幕保护只覆盖本地控制台,对 RDP 会话无效;远程桌面的空闲/断开会话限制须在「远程桌面会话主机 → 会话时间限制」中另行核查并单独取证。

c)当进行远程管理时,应采取必要措施防止鉴别信息在网络传输过程中被窃听;

对应测评项:GB/T 22239-2019 8.1.4.1 身份鉴别 c)

**结果记录:**经核查,在某某服务器上通过win+R(运行)输入gpedit.msc–》管理模板–》Windows组件–》远程桌面服务–》远程桌面会话主机–》安全,显示远程(RDP)连接要求使用指定的安全层:未配置;通过输入gpedit.msc–》管理模板–》Windows组件–》远程桌面服务–》远程桌面会话主机–》连接,显示设置活动但空闲的远程桌面服务会话的时间限制:未配置。

**符合情况:**不符合(0分)

**整改建议:**建议通过win+R(运行)输入gpedit.msc–》管理模板–》Windows组件–》远程桌面服务–》远程桌面会话主机–》安全, 启用“远程(RDP)连接要求使用指定的安全层”,并选择 SSL(TLS)安全层(现行基线建议 TLS 1.2+);通过win+R(运行)输入gpedit.msc–》管理模板–》Windows组件–》远程桌面服务–》远程桌面会话主机–》连接, 启用“显示设置活动但空闲的远程桌面服务会话的时间限制”,并配置相应空闲会话限制时间。

证据留存:RDP 安全策略截图、RDP 连接策略截图、MinEncryptionLevelUserAuthentication 注册表取值截图。

记录要点:安全层显示「未配置」时为协商模式,须以实测协商结果判断是否落到 TLS;若服务器仅通过本地控制台或 KVM 管理,本项不成立,应写明「无远程管理通道」这一依据后判不适用。

d)应采用口令、密码技术、生物技术等两种或两种以上组合的鉴别技术对用户进行身份鉴别,且其中一种鉴别技术至少应使用密码技术来实现。

对应测评项:GB/T 22239-2019 8.1.4.1 身份鉴别 d)

**结果记录:**经核查,某某服务器仅采用用户名+口令方式对登录用户进行身份鉴别,未采用两种或两种以上组合的鉴别技术对用户进行身份鉴别。

**符合情况:**不符合(0分)

**整改建议:**建议采用两种或两种以上组合的鉴别技术对登录用户进行身份鉴别,且其中一种鉴别技术至少应使用密码技术来实现,实现增强身份鉴别的安全力度。

证据留存:登录方式实测截图、堡垒机/证书/动态口令等双因素措施核查记录(未部署时留存访谈纪要)。

访问控制

对应控制点:GB/T 22239-2019 8.1.4.2 访问控制 a)~g)

判定要点:账户与权限一一对应、默认与多余账户已删除或停用、无共享账户、系统/安全/审计三类管理职责分离、关键文件与目录权限最小化、启用了强制访问控制(SELinux/AppArmor/Windows 完整性级别与 SACL)并达到用户级与文件级粒度 → 符合;有权限划分但存在越权账户、粒度不足或强制访问控制未启用 → 部分符合;统一使用超级账户运维、关键配置文件任意用户可写 → 不符合。

取证要求:账户与组清单、权限查询输出(ls -l/icacls/getfacl)、默认账户处置记录、强制访问控制状态与策略输出、访问控制策略文档与授权审批记录、安全标记配置截图。

a)应对登录的用户分配账户和权限;

对应测评项:GB/T 22239-2019 8.1.4.2 访问控制 a)

结果记录:经核查,在某某服务器上通过win+R(运行)输入secpol.msc–》本地策略–》用户权限分配 ,显示已对用户组权限进行合理分配;通过win+R(运行)输入lusrmgr.msc命令,点击用户,显示已为登录用户分配:Administrator(系统管理账户)、caozuo(操作员账户)、shenji(审计员账户);访问C盘的Program文件夹,右键属性–》安全,显示已对不同的组或用户名进行合理授权。

**符合情况:**符合(1分)

**整改建议:**无。

证据留存secpol.msc 用户权限分配截图、lusrmgr.msc 账户清单截图、Program Files 与业务目录 ACL 截图、管理员组与远程桌面组成员清单。

b)应重命名或删除默认账户,修改默认账户的默认口令;

对应测评项:GB/T 22239-2019 8.1.4.2 访问控制 b)

**结果记录:**经核查,在某某服务器上通过win+R(运行)输入lusrmgr.msc命令,点击用户,显示默认用户Administrator和Guest,Guest默认禁用,且其默认口令已修改。

**符合情况:**部分符合(0.5分)

**整改建议:**建议重命名Administrator默认账户名,防止爆破攻击及用户名枚举攻击。

证据留存:账户清单截图(含 Administrator 与 Guest 状态)、口令强度与更换记录核查结果。

c)应及时删除或停用多余的、过期的账户,避免共享账户的存在;

对应测评项:GB/T 22239-2019 8.1.4.2 访问控制 c)

**结果记录:**经核查,在某某服务器上通过win+R(运行)输入lusrmgr.msc命令,点击用户,显示存在Administrator(系统管理账户)、caozuo(操作员账户)、shenji(审计员账户),且不同账户对应不同的管理用户,不存在多余的、过期的以及共享的账户。

**符合情况:**符合(1分)

**整改建议:**无。

证据留存:账户清单与用途说明、各账户最近登录时间、登录事件(4624)抽样记录。

d)应授予管理用户所需的最小权限,实现管理用户的权限分离;

对应测评项:GB/T 22239-2019 8.1.4.2 访问控制 d)

**结果记录:**经核查,在某某服务器上通过win+R(运行)输入secpol.msc–》本地策略–》用户权限分配 ,显示已对用户组权限进行合理分配;通过win+R(运行)输入lusrmgr.msc命令,点击用户,显示存在Administrator(系统管理账户)、caozuo(操作员账户)、shenji(审计员账户),且不同账户对应不同的管理用户,实现管理用户的权限分离。

**符合情况:**符合(1分)

**整改建议:**无。

证据留存:敏感权限项(管理审核和安全日志、备份文件和目录、调试程序等)的授予对象截图、审计员清除日志的越权实测结果。

记录要点:默认配置下 Administrators 组全体具备「管理审核和安全日志」权限,若运维与审计由同一批人承担,本项宜判部分符合并说明依据。

e)应由授权主体配置访问控制策略,访问控制策略规定主体对客体的访问规则;

对应测评项:GB/T 22239-2019 8.1.4.2 访问控制 e)

**结果记录:**经核查,某某服务器由授权主体Administrator(系统管理账户)配置访问控制策略,规定主体(如:caozuo、shenji等管理账户)对客体(如:系统文件及管理审核和安全日志等功能等)的访问规则。

**符合情况:**符合(1分)

**整改建议:**无。

证据留存:权限变更审批单、授权主体与流程说明、普通用户修改策略的验证结果。

f)访问控制的粒度应达到主体为用户级或进程级,客体为文件、数据库表级;

对应测评项:GB/T 22239-2019 8.1.4.2 访问控制 f)

**结果记录:**经核查,某某服务器访问控制粒度达到主体为用户级或进程级(如caozuo、shenji等管理账户和一些软件进程等),客体为文件或功能级(如每个磁盘的一些文件资料和一些功能权限等)。

**符合情况:**符合(1分)

**整改建议:**无。

证据留存:关键目录与文件的 ACL 截图、共享权限与 NTFS 权限对照。

记录要点:结论应建立在抽查结果之上。若业务目录对 EveryoneUsers 授予了完全控制,即使系统目录默认合理也应判部分符合或不符合。

g)应对重要主体和客体设置安全标记,并控制主体对有安全标记信息资源的访问。

对应测评项:GB/T 22239-2019 8.1.4.2 访问控制 g)

**结果记录:**经核查,某某服务器仅基于访问控制规则对重要信息资源进行访问控制,未基于安全标记对重要信息资源进行访问控制。

**符合情况:**不符合(0分)

**整改建议:**建议基于安全标记对一些非常重要的信息资源进行访问控制,实现对重要信息资源的强制访问控制策略。

证据留存:第三方强制访问控制产品部署说明(未部署时留存访谈纪要)、越权测试记录。

安全审计

对应控制点:GB/T 22239-2019 8.1.4.3 安全审计 a)~d)

判定要点:审计功能已启用且覆盖每个用户与重要安全事件(登录注销、权限变更、审计策略变更、系统异常)、记录含日期时间/用户/事件类型/成败四要素、审计记录受保护并定期备份、留存不少于 6 个月、审计进程受保护且非审计管理员不可中断 → 符合;开关已开但子类别不全、留存不足、仅本地存储无外发 → 部分符合;审计完全未启用且无日志审计系统或堡垒机替代 → 不符合(高风险)。

取证要求:审计策略配置与生效截图(auditd 规则 / auditpol / 高级审核策略)、审计记录抽样(脱敏)、日志存放路径与权限、日志外发到 syslog/日志审计系统/SOC 的配置与收端截图、最早记录时间清单、清理与转存任务配置。

a)应启用安全审计功能,审计覆盖到每个用户,对重要的用户行为和重要安全事件进行审计;

对应测评项:GB/T 22239-2019 8.1.4.3 安全审计 a)

**结果记录:**经核查,在某某服务器上通过win+R(运行)输入secpol.msc命令–》本地策略–》审核策略,显示:审核策略更改:无审核;审核登录事件:无审核;审核对象访问:无审核;审核进程跟踪:无审核;审核目录服务访问:无审核;审核特权使用:无审核;审核系统事件:无审核;审核账户登录事件:无审核;审核账户管理:无审核;审计功能配置不完善,未能保证对重要的用户行为和重要安全事件等进行审计。

**符合情况:**部分符合(0.5分)

**整改建议:**建议通过win+R(运行)输入secpol.msc命令–》本地策略–》审核策略,配置:审核策略更改:成功,失败;审核登录事件:成功,失败;审核对象访问:成功,失败;审核进程跟踪:成功,失败;审核目录服务访问:成功,失败;审核特权使用:成功,失败;审核系统事件:成功,失败;审核账户登录事件:成功,失败;审核账户管理:成功,失败。

证据留存secpol.msc 审核策略截图、auditpol /get /category:* 输出。

记录要点:九项全部为「无审核」时宜直接判不符合;本样例判部分符合的前提是「还有其他日志来源可覆盖部分事件」,须在结果记录中写明该前提,否则结论不成立。

b)审计记录应包括事件的日期和时间、用户、事件类型、事件是否成功及其他与审计相关的信息;

对应测评项:GB/T 22239-2019 8.1.4.3 安全审计 b)

**结果记录:**经核查,在某某服务器上通过win+R(运行)输入eventvwr.msc–》Windows日志,显示应用程序日志包括:级别、日期和时间、来源、事件ID、任务类型;安全日志包括:关键字、日期和时间、来源、事件ID、任务类型;系统日志包括:级别、日期和时间、来源、事件ID、任务类型。

**符合情况:**符合(1分)

**整改建议:**无。

证据留存:事件 4624(成功登录)、4625(失败登录)、4688(进程创建)的样本截图、时间同步状态(w32tm /query /status)输出。

记录要点:仅罗列日志字段名称不足以定档,须抽取具体事件样本;同时核查系统时间与 NTP 同步,时间不准时整份审计记录的可信度都会受影响。

c)应对审计记录进行保护,定期备份,避免受到未预期的删除、修改或覆盖等;

对应测评项:GB/T 22239-2019 8.1.4.3 安全审计 c)

**结果记录:**经核查,在某某服务器上通过win+R(运行)输入eventvwr.msc–》Windows日志–》应用程序–安全–系统–》属性,显示应用程序–安全–系统日志均存储于%SystemRoot%System32\Winevt\Logs\目录,日志最大大小值为20480KB,已勾选“按需要覆盖事件(旧事件优先)”;通过win+R(运行)输入secpol.msc–》本地策略–》用户权限分配,显示“管理审核和安全日志”安全设置仅为Administrators组;审计时间大于180天;但未对审计数据进行备份。

**符合情况:**部分符合(0.5分)

**整改建议:**建议定期对审计数据进行备份,防止审计数据丢失。

证据留存:日志属性截图、wevtutil gl Security 输出、备份或转发配置截图(本样例为未备份,须留存访谈纪要)。

记录要点:日志上限 20480 KB 且为「按需要覆盖旧事件」时,高负载服务器上数天即写满一轮,「审计时间大于 180 天」须以实际归档或日志服务器留存为准,不能仅凭当前日志的最早时间来认定。

d)应对审计进程进行保护,防止未经授权的中断。

对应测评项:GB/T 22239-2019 8.1.4.3 安全审计 d)

**结果记录:**经核查,在某某服务器上通过win+R(运行)输入secpol.msc–》本地策略–》用户权限分配,显示“管理审核和安全日志”安全设置仅为Administrators组。

**符合情况:**符合(1分)

**整改建议:**无。

证据留存:「管理审核和安全日志」策略截图、事件日志服务属性截图、非管理员停止服务的实测结果。

入侵防范

对应控制点:GB/T 22239-2019 8.1.4.4 入侵防范 a)~f)

判定要点:遵循最小安装、非必要服务与默认共享已关闭、高危端口未对外开放、管理终端来源受限(防火墙规则/跳板机/堡垒机)、具备数据有效性检验、能发现已知漏洞并及时修补、重要节点部署入侵检测并可出示针对本主机的告警 → 符合;部分措施到位(如有主机防火墙但未限制管理来源、有漏扫无修补闭环)→ 部分符合;管理端口对全网开放、存在已知高危漏洞未修补、无任何入侵检测措施 → 不符合(高风险)。

取证要求:已安装组件/角色清单、服务与监听端口输出、主机防火墙规则与拒绝实测、管理来源限制配置截图、补丁与漏洞修补记录、漏扫报告与整改工单、HIDS/EDR/NDR 部署与本主机告警截图。

a)应遵循最小安装的原则,仅安装需要的组件和应用程序;

对应测评项:GB/T 22239-2019 8.1.4.4 入侵防范 a)

**结果记录:**经核查,在某某服务器上通过win+R(运行)输入dcomcnfg命令-》组件服务-》计算机-》我的电脑-》COM+应用程序,显示仅安装COM+Explorer、COM+Utilities、SystemApplication等必要组件;通过win+R(运行)输入appwiz.cpl命令,显示安装的应用程序,包括:某某卫士、火绒安全软件、驱动精灵等。

**符合情况:**部分符合(0.5分)

**整改建议:**建议卸载驱动精灵等第三方存在安全风险的应用程序。

证据留存appwiz.cpl 程序清单截图、DCOM 组件清单截图、Get-WindowsFeature 输出、基线比对与审批记录。

b)应关闭不需要的系统服务、默认共享和高危端口;

对应测评项:GB/T 22239-2019 8.1.4.4 入侵防范 b)

**结果记录:**经核查,在某某服务器上通过win+R(运行)输入services.msc,查看系统服务,未发现开启例如Alerter、Remote Registry Service、Messenger、Task Scheduler、telnet等多余服务;通过运行–》cmd–》输入net share,查看共享开启情况,显示开启C$、D$、E$、IPC$、ADMIN$等共享服务;通过运行–》cmd–》netstat -an,查看高危端口开启情况,显示开启135、445、3389等高危端口。

**符合情况:**不符合(0分)

**整改建议:**建议关闭C$、D$、E$、IPC$、ADMIN$等共享服务,禁用135、445、3389等高危端口。

证据留存services.msc 列表截图、net share 输出、netstat -an 输出、主机防火墙规则截图。

记录要点:端口是否开放与其可达范围是两件事,须结合主机防火墙与网络 ACL 一并记录;默认共享在重启后会重建,整改须用持久化方式并留存验证截图。

c)应通过设定终端接入方式或网络地址范围对通过网络进行管理的管理终端进行限制;

对应测评项:GB/T 22239-2019 8.1.4.4 入侵防范 c)

**结果记录:**经核查,在某某服务器上通过win+R(运行)输入firewall.cpl-》高级设置-》入站规则-》远程桌面-》用户模式(Tcp-In)-》作用域,显示未对接入IP地址进行限制,且未开启本地防火墙。

**符合情况:**不符合(0分)

**整改建议:**建议开启本地防火墙功能,并通过win+R(运行)输入firewall.cpl-》高级设置-》入站规则-》远程桌面-》用户模式(Tcp-In)-》作用域,配置:对接入IP地址进行限制,配置白名单策略。

证据留存:防火墙三个配置文件的启用状态截图、入站规则作用域截图、非授权地址连接被拒的实测记录。

记录要点:主机防火墙入站规则的默认作用域为「任何 IP 地址」,只启用规则不等于限制来源;除远程桌面外,WinRM、SMB 等远程管理入口也应一并核查。

d)应提供数据有效性检验功能,保证通过人机接口输入或通过通信接口输入的内容符合系统设定要求;

对应测评项:GB/T 22239-2019 8.1.4.4 入侵防范 d)

**结果记录:**依据GB/T 28448-2019《信息安全技术网络安全等级保护测评要求》,此测评项针对的测评对象不包括服务器,因此该测评项不适用;某某服务器上承载的某某业务系统的输入有效性检验已在其应用测评记录中核查(见该系统的测评记录)。

**符合情况:**不适用

**整改建议:**无。

证据留存:不适用依据说明、该主机承载的业务系统与对应应用测评记录的索引。

记录要点:判不适用须写明依据并指向取证的替代对象(本例为承载的应用系统),不能只写一句「测评对象不包括服务器」——缺少取证指向的结论在报告复审时会被退回。

e)应能发现可能存在的已知漏洞,并在经过充分测试评估后,及时修补漏洞;

对应测评项:GB/T 22239-2019 8.1.4.4 入侵防范 e)

**结果记录:**经核查,未定期对某某服务器进行漏洞扫描、渗透测试等测试评估。

**符合情况:**不符合(0分)

**整改建议:**建议定期进行漏洞扫描、渗透测试等技术检测,对可能存在的已知漏洞、逻辑漏洞,在重复测试评估后及时进行修补,降低安全隐患。

证据留存:漏洞扫描报告(未开展时留存访谈纪要)、winver 版本截图、Get-HotFix 补丁清单、补丁评估与变更单。

f)应能够检测到对重要节点进行入侵的行为,并在发生严重入侵事件时提供报警。

对应测评项:GB/T 22239-2019 8.1.4.4 入侵防范 f)

**结果记录:**经核查,某某服务器部署有某某卫士、火绒安全软件、ET等安全防护软件,对发生的入侵行为进行检测,但未能实现实时报警功能。

**符合情况:**部分符合(0.5分)

**整改建议:**建议在发生入侵事件时,通过短信或邮件等方式提供报警,实现实时报警功能。

证据留存:安全防护软件的入侵检测配置截图、告警样例、告警通知链路与责任人说明。

恶意代码防范

对应控制点:GB/T 22239-2019 8.1.4.5 恶意代码防范 a)b)

判定要点:主机已部署防恶意代码或 EDR 产品、特征库/规则库更新正常、实时防护开启且未排除关键目录、可出示查杀记录;三级亦可采用主动免疫可信验证机制替代 → 符合;已部署但病毒库长期未更新、实时防护关闭或大面积排除目录 → 部分符合;无任何防范措施 → 不符合。

取证要求:防病毒/EDR 客户端状态与版本截图、病毒库版本与最后更新时间、实时防护与排除项配置、查杀与告警记录、集中管理控制台侧的本主机在册截图。

a)应采用免受恶意代码攻击的技术措施或主动免疫可信验证机制及时识别入侵和病毒行为,并将其有效阻断。

对应测评项:GB/T 22239-2019 8.1.4.5 恶意代码防范 a)

**结果记录:**经核查,某某服务器部署有某某卫士、火绒安全软件、ET等安全防护软件,对恶意代码攻击进行防护;火绒安全软件版本号为5.0.22.0,病毒库为:2019-09-02,不是最新版本;某某卫士版本号为:企业版2.0.1.499,授权模块为进程保护,USB外设保护。

**符合情况:**部分符合(0.5分)

**整改建议:**建议将火绒安全软件等防护软件的版本及病毒库更新至最新版本。

证据留存:各防护软件版本与病毒库更新日期截图、实时防护与定期扫描策略截图、网络侧防恶意代码产品信息(用于判断是否异构)。

记录要点:须同时记录主机侧与网络侧产品的厂家与病毒库版本——两者为同一厂家同一病毒库时形不成互补,宜判部分符合并说明。

可信验证

对应控制点:GB/T 22239-2019 8.1.4.6 可信验证

判定要点:主机具备可信根(TPM/TCM)并启用系统引导程序、系统程序、重要配置参数与应用程序的可信验证,在关键执行环节进行动态验证,检测到破坏后报警并将验证结果形成审计记录送至安全管理中心 → 符合;具备可信根但未启用动态验证或未送安全管理中心 → 部分符合;无可信验证措施 → 不符合(多数现场属此档,须由机房与平台侧取证并写明边界)。

取证要求:TPM/TCM 芯片与固件状态截图、可信软件基线与安全启动配置、动态验证与报警记录、送安全管理中心的对接证据、访谈纪要。

a)可基于可信根对计算设备的系统引导程序、系统程序、重要配置参数和应用程序等进行可信验证,并在应用程序的关键执行环节进行动态可信验证,在检测到其可信性受到破坏后进行报警,并将验证结果形成审计记录送至安全管理中心。

对应测评项:GB/T 22239-2019 8.1.4.6 可信验证 a)

**结果记录:**经核查,某某服务器未实现基于可信根的可信验证。

**符合情况:**不符合(0分)

**整改建议:**建议基于可信根对服务器的系统引导程序、系统程序、重要配置参数和应用程序等进行可信验证。

证据留存Get-Tpm 输出、Confirm-SecureBootUEFI 结果、BitLocker 与 Credential Guard 状态、审计平台中的验证记录。

记录要点:判不符合前应先取证——2016 年以后的服务器普遍具备 TPM 并支持 Secure Boot,虚拟机环境还可能配置了虚拟 TPM(vTPM)。须先记录固件层状态,再给出结论。

数据完整性

对应控制点:GB/T 22239-2019 8.1.4.7 数据完整性 a)b)

判定要点:传输侧对鉴别数据、重要业务数据、重要审计数据、重要配置数据采用校验技术或密码技术保护且不可降级;存储侧有哈希基线、校验字段或完整性监控并定期比对 → 符合;仅传输侧保护、或校验参数可协商降级、或仅个别配置文件有基线 → 部分符合;传输与存储均无完整性保护 → 不符合。

取证要求:传输协议与加密/校验参数截图、抓包结果(脱敏)、完整性算法与密钥长度清单、哈希基线文件与比对记录、第三方完整性监控(FIM/HIDS)说明与告警。

a)应采用校验技术或密码技术保证重要数据在传输过程中的完整性,包括但不限于鉴别数据、重要业务数据、重要审计数据、重要配置数据、重要视频数据和重要个人信息等;

对应测评项:GB/T 22239-2019 8.1.4.7 数据完整性 a)

**结果记录:**经核查,在某某服务器上通过win+R(运行)输入gpedit.msc–》管理模板–》Windows组件–》远程桌面服务–》远程桌面会话主机–》安全,显示远程(RDP)连接要求使用指定的安全层:未配置,未能保证重要数据在传输过程中的完整性。

**符合情况:**不符合(0 分)

**整改建议:**建议通过win+R(运行)输入gpedit.msc–》管理模板–》Windows组件–》远程桌面服务–》远程桌面会话主机–》安全, 启用“远程(RDP)连接要求使用指定的安全层”,并选择 SSL(TLS)安全层(现行基线建议 TLS 1.2+),保证重要数据在传输过程中的完整性。

证据留存:RDP 安全层与加密级别截图、SMB 签名配置输出、日志转发通道配置截图。

b)应采用校验技术或密码技术保证重要数据在存储过程中的完整性,包括但不限于鉴别数据、重要业务数据、重要审计数据、重要配置数据、重要视频数据和重要个人信息等。

对应测评项:GB/T 22239-2019 8.1.4.7 数据完整性 b)

**结果记录:**经核查,某某服务器鉴别数据存储于Windows\System32\config\SAM文件中,使用NTLM Hash算法加密存储,但未能保证鉴别数据存储过程中的完整性。

**符合情况:**不符合(0分)

**整改建议:**建议采用能保证鉴别数据在存储过程中完整性的加密方式对鉴别数据进行加密存储。

证据留存:重要配置文件与审计日志的哈希基线、定期比对记录、BitLocker 或集中审计平台防篡改配置。

数据保密性

对应控制点:GB/T 22239-2019 8.1.4.8 数据保密性 a)b)

判定要点:鉴别数据以强算法加盐存储(不存在 LM/NTLMv1、明文口令、DES/MD5 等已废弃算法),重要业务数据与个人信息在传输与存储环节采用密码技术保护,密钥管理可控 → 符合;仅传输侧加密而存储侧明文、或加密算法强度不足、或密钥与密文同机存放 → 部分符合;鉴别数据使用弱算法或重要数据全程明文 → 不符合。

取证要求:口令存储格式与算法查询输出、磁盘/文件系统加密配置(BitLocker/LUKS/dm-crypt)、应用侧或数据库侧加密配置、证书与密钥管理截图、算法清单与选型说明、抓包结果(脱敏)。

a)应采用密码技术保证重要数据在传输过程中的保密性,包括但不限于鉴别数据、重要业务数据和重要个人信息等;

对应测评项:GB/T 22239-2019 8.1.4.8 数据保密性 a)

**结果记录:**经核查,在某某服务器上通过win+R(运行)输入gpedit.msc–》管理模板–》Windows组件–》远程桌面服务–》远程桌面会话主机–》安全,显示远程(RDP)连接要求使用指定的安全层:未配置,未能保证重要数据在传输过程中的保密性。

**符合情况:**不符合(0 分)

**整改建议:**建议通过win+R(运行)输入gpedit.msc–》管理模板–》Windows组件–》远程桌面服务–》远程桌面会话主机–》安全, 启用“远程(RDP)连接要求使用指定的安全层”,并选择 SSL(TLS)安全层(现行基线建议 TLS 1.2+),保证重要数据在传输过程中的保密性。

证据留存:RDP 安全层截图、同主机 FTP/Telnet/HTTP 等明文服务排查记录、必要时附抓包。

b)应采用密码技术保证重要数据在存储过程中的保密性,包括但不限于鉴别数据、重要业务数据和重要个人信息等。

对应测评项:GB/T 22239-2019 8.1.4.8 数据保密性 b)

**结果记录:**经核查,某某服务器鉴别信息存储于Windows\System32\config\SAM文件中,已使用NTLM Hash算法加密存储。

**符合情况:**符合(1分)

**整改建议:**无。

证据留存:密码策略中「用可还原的加密来存储密码」的状态截图(须为已禁用)、BitLocker 状态输出、明文口令脚本排查记录。

记录要点:定档前须确认「用可还原的加密来存储密码」为禁用——该项一旦启用,SAM 中的口令等同明文存储,本项应判不符合。

数据备份恢复

对应控制点:GB/T 22239-2019 8.1.4.9 数据备份恢复 a)~c)

判定要点:有本地备份任务与近期备份产物且有恢复演练记录、有异地实时或定时备份链路、关键业务系统具备热冗余(集群/双机/虚拟化 HA)并可演示切换 → 符合;有备份产物但从未真实恢复验证、异地周期过长、有冗余架构无切换演练 → 部分符合;无备份措施或单机单副本且无异地副本 → 不符合(高风险)。

取证要求:备份脚本或作业配置截图、备份产物清单(含时间戳与大小)、恢复演练记录、异地备份拓扑与同步状态输出、集群/HA 配置与切换演练记录。

a)应提供重要数据的本地数据备份与恢复功能;

对应测评项:GB/T 22239-2019 8.1.4.9 数据备份恢复 a)

**结果记录:**经核查,未定期对某某服务器重要数据进行本地备份。

**符合情况:**不符合(0分)

**整改建议:**建议定期对重要数据进行本地备份。

证据留存:备份任务与周期配置截图、备份文件清单、恢复演练记录(本样例为未备份,须留存访谈纪要)。

b)应提供异地实时备份功能,利用通信网络将重要数据实时备份至备份场地;

对应测评项:GB/T 22239-2019 8.1.4.9 数据备份恢复 b)

**结果记录:**经核查,未对某某服务器重要数据进行异地实时备份。

**符合情况:**不符合(0分)

**整改建议:**建议对重要数据进行异地实时备份。

证据留存:异地备份拓扑与策略、同步任务状态截图、异地场地说明。

记录要点:本地做了 RAID 不等于异地备份,也不等于高可用;记录时应明确备份对象(系统状态、业务数据目录、应用配置、日志归档)。

c)应提供重要数据处理系统的热冗余,保证系统的高可用性。

对应测评项:GB/T 22239-2019 8.1.4.9 数据备份恢复 c)

**结果记录:**经核查,某某服务器未采用冗余部署,不能保证系统的高可用性。

**符合情况:**不符合(0分)

**整改建议:**建议采用冗余方式进行部署,保证系统的高可用性。

证据留存:高可用架构说明、集群状态截图、切换演练记录。

剩余信息保护

对应控制点:GB/T 22239-2019 8.1.4.10 剩余信息保护 a)b)

判定要点:鉴别信息与敏感数据所在存储空间在释放或重新分配前有可验证的清除机制(账户删除即清理其口令散列、磁盘/分区安全擦除、加密卷销毁密钥、虚拟机删除时清理磁盘文件),且备份介质与报废设备纳入清除范围 → 符合;仅有逻辑删除未做清除验证,或备份介质、退役磁盘未纳入 → 部分符合;无任何清除机制 → 不符合。

取证要求:账户删除与口令散列清理验证记录、磁盘擦除工具与操作记录、加密卷密钥销毁流程、虚拟机/存储删除策略截图、报废介质销毁台账。

a)应保证鉴别信息所在的存储空间被释放或重新分配前得到完全清除;

对应测评项:GB/T 22239-2019 8.1.4.10 剩余信息保护 a)

**结果记录:**经核查,在某某服务器上通过win+R(运行)输入secpol.msc–》本地策略–》安全选项,显示“交互式登录:不显示最后的用户名”策略为已启用状态;进一步核查缓存域凭据数量与凭据保护机制,显示缓存凭据数量保持默认(10 个),且未启用 Credential Guard 或 LSA 保护。

**符合情况:**部分符合(0.5分)

**整改建议:**建议将缓存域凭据数量(CachedLogonsCount)调整为 0 或 2,并启用 Credential Guard(或在不支持时启用 LSA 保护 RunAsPPL);“交互式登录:不显示最后的用户名”仅能防止上一次登录的用户名残留在登录界面,不能单独作为本项的充分判据。

证据留存CachedLogonsCount 注册表取值截图、「不显示最后的用户名」策略截图、Credential Guard / RunAsPPL 状态输出。

记录要点:原记录以「不显示最后的用户名」直接判符合属判据误用——该策略只影响登录界面的显示,与「存储空间释放前的清除」不是同一机制,须以缓存凭据与凭据保护为主要判据。

b)应保证存有敏感数据的存储空间被释放或重新分配前得到完全清除。

对应测评项:GB/T 22239-2019 8.1.4.10 剩余信息保护 b)

**结果记录:**经核查,在某某服务器上通过win+R(运行)输入secpol.msc–》本地策略–》安全选项,显示“关机:清除虚拟内存页面文件”策略为已禁用状态,未能保证存有敏感数据的存储空间被释放或重新分配前得到完全清除。

**符合情况:**不符合(0分)

**整改建议:**建议通过win+R(运行)输入secpol.msc–》本地策略–》安全选项,显示“关机:清除虚拟内存页面文件”配置为已启用状态,保证存有敏感数据的存储空间被释放或重新分配前得到完全清除。

证据留存ClearPageFileAtShutdown 注册表取值截图、文件擦除工具或 BitLocker 配置、退役磁盘处置记录。

记录要点:即使启用「清除虚拟内存页面文件」,也只覆盖页面文件;业务文件删除后的数据块仍可恢复,须另行核查擦除工具或加密销毁措施。

个人信息保护

对应控制点:GB/T 22239-2019 8.1.4.11 个人信息保护 a)b)

判定要点:仅采集与保存业务必需的个人信息且有字段清单与制度支撑、个人信息所在目录/文件/数据库对象有独立授权且实测非授权账户无法访问、展示与导出环节有脱敏与留痕 → 符合;存在非必要字段但有清理计划,或有授权控制但备份文件未纳入管控 → 部分符合;超范围采集无制度,或非授权账户可直接读取 → 不符合(高风险)。

取证要求:个人信息字段清单与分布说明、采集必要性说明与管理制度、目录与文件权限输出、非授权访问实测记录、脱敏与导出审计记录、访谈纪要。

a)应仅采集和保存业务必需的用户个人信息;

对应测评项:GB/T 22239-2019 8.1.4.11 个人信息保护 a)

**结果记录:**经核查,某某服务器的数据目录中未发现存储业务个人信息的文件;运维临时导出的业务表格已按制度定期清理。

**符合情况:**符合(1分)

**整改建议:**无。

证据留存:数据分类分级文件、数据目录排查记录、临时导出文件的清理机制说明。

记录要点:操作系统层原则上不承载业务个人信息,但不能据此直接判不适用——运维临时导出的含个人信息表格、备份包是最常见的漏测点,须实际排查数据目录后再定档。

b)应禁止未授权访问和非法使用用户个人信息。

对应测评项:GB/T 22239-2019 8.1.4.11 个人信息保护 b)

**结果记录:**经核查,某某服务器含业务数据的目录已按角色授予访问权限,且启用了对象访问审计;未发现未授权访问或个人信息外发行为。

**符合情况:**符合(1分)

**整改建议:**无。

证据留存:含个人信息目录的 ACL 截图、对象访问审计配置与记录、外发管控措施说明。

记录要点:只核查权限而不核查访问审计不足以支撑「禁止未授权访问」——无审计则无法证明该控制实际生效。

测评项对照表

控制点本文示例结论关键判据
身份鉴别 a)部分符合复杂度禁用、长度 0、历史 0;最长使用期限 42 天为出厂默认值
身份鉴别 b)不符合账户锁定阈值 0、屏保未启用
身份鉴别 c)不符合RDP 安全层未配置
身份鉴别 d)不符合单因素口令
访问控制 a)~f)符合三员齐备、权限按角色授予(a)/d)/f) 须附抽查证据)
访问控制 g)不符合无安全标记与强制访问控制
安全审计 a)部分符合九项审核策略全为无审核
安全审计 b)符合事件字段齐全(须附样本)
安全审计 c)部分符合未备份;日志上限 20 MB 且按需要覆盖
安全审计 d)符合管理审核和安全日志仅 Administrators
入侵防范 a)部分符合存在非必要第三方软件
入侵防范 b)不符合默认共享未关闭、高危端口开放
入侵防范 c)不符合主机防火墙未启用、作用域未限制
入侵防范 d)不适用对象为应用系统,须指向其测评记录
入侵防范 e)不符合无漏洞扫描机制
入侵防范 f)部分符合有检测无实时报警
恶意代码防范部分符合病毒库过期(2019-09-02)
可信验证不符合无可信验证措施(须先取固件层证据)
数据完整性 a)/b)不符合RDP 未加密;存储完整性无校验措施
数据保密性 a)不符合RDP 未加密
数据保密性 b)符合NTLM Hash 存储(须确认可还原加密为禁用)
数据备份恢复 a)/b)/c)不符合无本地备份、无异地备份、无冗余部署
剩余信息保护 a)部分符合仅配置不显示最后用户名,未管控缓存凭据
剩余信息保护 b)不符合未启用关机清除页面文件
个人信息保护 a)/b)符合无业务个人信息留存;访问受控且有审计

参考依据

关联文章