02、TAS应用中间件测评
Categories:
5 分钟阅读
定位:TAS 应用服务器中间件控制台等保测评的现场核查方法与判定标准,按控制点给出实测判据。 适用版本:TAS 2.x(JDK 1.8+;控制台基于 SpringBoot 2.1、servlet 3.0 规范)。 配套测评:06、MongoDB 测评命令单 不适用——中间件侧无独立命令单,配置核查以控制台与
audit.conf为准;配套加固:21、Web中间件安全加固(Nginx/Tomcat 通用项同理);高风险口径:22、高风险判定指引与加固对照表。
文中出现的「默认」「一般」等表述均为初判倾向,不是结论。 现场必须经上机核查 + 访谈 + 配置/制度核对三方印证后定论,并在报告中写明取证来源。
使用说明:
- 本文所有命令均为只读取证命令,不修改配置、不重启服务、不执行清除类操作;确需变更由被测单位运维方在授权下实施。
- 命令回显本身即证据,须连同命令行一起截图;示例中的地址、账户、路径均为演示值,现场须替换为真实取证结果,并对个人信息与内网管理地址脱敏后再入报告。
- 命令不存在或输出与示例差异较大时,先确认产品版本与部署形态(单机/集群/容器/云托管),再换用等效命令或转入配置文件、管理控制台取证,不得据命令缺失直接判不符合。
- 文中「默认」「一般」等表述均为初判倾向,须经上机核查 + 访谈 + 配置/制度核对三方印证后定论,并在报告中写明取证来源。
不适用标识说明:
- 使用
【不适用】明确标记现场可判定为不适用的控制点,并写明判定依据。- 依据 GB/T 28448-2019「按测评对象实际承载功能与数据处理范围判定」原则:控制能力由上层应用、统一认证平台、前置代理、堡垒机、宿主操作系统或云托管平台承载时,应注明测评单元边界后判定不适用或转由上位组件核查,不得机械按缺失判不符合。
- 产品版本确实不提供该能力(如社区版无审计插件)时,须核查替代措施并按替代措施的实际效果定档,不得直接判不适用。
一、TAS 控制台概述
TAS 管理控制台是应用服务器提供的图形化管理工具,允许管理员通过 Web 方式管理服务、应用程序、监控程序、用户信息等。控制台并非 TAS 的核心功能,即使没有控制台也不会影响 TAS 任何功能的使用,安装时根据需要选择是否安装。
访问方式:
http://[ip]:[port]/tas-console——端口为安装 TAS 时输入的端口,默认 8080;http://[ip]:8888/tas-console;- Windows 下也可通过开始菜单中的「Access TAS Console」访问。
默认三权账户:系统管理员 tas2admin、安全保密管理员 tas2security、安全审计员 tas2auditor。
TAS 控制台默认口令为公开信息(tas2admin 对应缺省口令 tusc@999)。
测评时必须核查三个默认账户的口令是否已修改,未修改属高风险线索,
须对照 22、高风险判定指引与加固对照表 判定。


二、基础信息
对应控制点:非独立控制点(测评对象与资产确认);部署形态、版本与冗余情况佐证 8.1.2.1 网络架构 e) 关键设备硬件冗余
判定要点:本节为测评对象确认,不单独出结论;版本、监听端口、运行账户、数据目录、部署形态(单机/集群/容器)未取全时,后续控制点的判定口径无法确定,应先补齐再进入控制点核查。
取证要求:版本回显截图、监听端口与进程截图、运行账户截图、配置文件与数据目录路径截图、集群拓扑或部署说明。
上机前置核查(后续各控制点判定均以此为前置):
# 控制台与实例版本、端口
curl -sI http://127.0.0.1:8080/tas-console | head -n 5
ss -lntp | grep -E "8080|8888" # Linux;Windows 用 netstat -ano
# 关键配置文件
ls -l /opt/TAS/conf/audit.conf # 审计日志配置
ls -l <TAS安装目录>/resource/logback.xml # 运行日志配置
- 备注:优先确认版本与补丁号、控制台访问方式与端口、HTTPS 模块是否已开启、三权账户口令是否已修改。
- 预期证据:版本与端口截图、
audit.conf与logback.xml的路径与关键参数截图。
三、测评实施
身份鉴别
对应控制点:GB/T 22239-2019 8.1.4.1 身份鉴别 a)~d)
判定要点:账户唯一且非默认口令、鉴别信息复杂度与有效期均已配置、远程管理走加密通道、失败处理与会话超时已启用 → 符合;仅满足其中一部分(如有口令但无复杂度、无失败锁定、无空闲超时)→ 部分符合;管理入口无鉴别、存在空口令或沿用出厂口令 → 不符合(高风险)。
取证要求:账户清单截图、口令策略参数截图、加密通道配置截图、失败锁定与会话超时参数截图、弱口令实测记录;由统一认证平台承载时补平台侧配置与对接截图。
中间件管理控制台对全网开放且沿用出厂默认账户口令时,按《高风险判定指引》可直接判高风险;控制台未启用 HTTPS、鉴别信息明文传输时同样按高风险处理。
判定口径详见 22、高风险判定指引与加固对照表。
a) 应对登录的用户进行身份标识和鉴别,身份标识具有唯一性,身份鉴别信息具有复杂度要求并定期更换
- 核查要点:
- 直接访问
http://[ip]:[port]/tas-console,确认是否强制身份鉴别(能否绕过登录进入控制台)。 - 查账号唯一性:控制台用户列表中是否存在同名账号、是否存在多人共用的管理账号。
- 查复杂度策略:「安全策略」页面可设置登录密码长度、登录密码组合,核查实际配置值。
- 查定期更换:安全策略页面的用户密码有效时间;并核查是否有口令更换记录。
- 实测:尝试创建弱口令用户,验证策略是否生效;核查默认账户是否仍为缺省口令。
- 直接访问
- 判定标准:
- 符合:控制台强制身份鉴别、账号可唯一对应自然人、复杂度策略已配置(长度与字符组合均设)、口令有效期已设置且有更换记录、三个默认账户口令均已修改。
- 部分符合:有复杂度策略但仅设长度未设字符组合;或有有效期设置但无更换记录。
- 不符合:可绕过登录访问控制台,或三个默认账户仍为缺省口令(高风险)。
- 常见不符合项:把「登录界面存在」当作「已启用身份鉴别」——须实测未登录时直接访问功能 URL 是否被拦截。
- 证据留存:登录验证截图、用户清单、安全策略页截图(含密码长度/组合/有效期三项)、弱口令实测结果、访谈纪要。


TAS 控制台使用默认口令登录后会强制要求修改:


b) 应具有登录失败处理功能,应配置并启用结束会话、限制非法登录次数和当登录连接超时自动退出等相关措施
- 核查要点:
- 查安全策略页的连续登录失败次数与登录锁定时间:用户名密码错误超过 5 次后账户锁定(次数可配置),需联系安全保密管理员解锁;安全保密管理员账户错误超 5 次后锁定 30 分钟(时间可配置)。
- 查会话空闲超时:核查控制台会话在长时间无操作后是否自动退出(在「系统参数」或会话配置中确认,无对应配置项时按实测结果定档)。
- 实测:故意连续输错口令,验证是否触发锁定;登录后静置,验证是否自动退出。
- 判定标准:
- 符合:失败次数与锁定时长均已配置并实测触发锁定,且空闲会话会自动退出。
- 部分符合:已配置失败锁定但无空闲超时;或配置项存在但未实测验证。
- 不符合:两项均未配置(实测持续输错口令不锁定、长时间静置不退出)。
- 常见不符合项:只在安全策略页看到默认值就判符合——须实测触发一次锁定,默认值可能因版本或部署方式不同而未生效。
- 证据留存:安全策略页截图(含连续登录失败次数与锁定时间)、锁定实测截图、会话超时实测记录。


c) 当进行远程管理时,应采取必要措施防止鉴别信息在网络传输过程中被窃听
- 核查要点:
- 确认管理通道是否加密:TAS 对 HTTPS 的支持需手动开启——默认附带一个自签证书,用户可将自有证书上传到 TAS 安装目录的
/etc目录,再在「服务器设置 → 服务器模块配置」页面打开 HTTP 模块并重启 TAS 中间件。未配置时控制台以 HTTP 明文提供(默认 8080 / 8888)。 - 实测:用
http://访问控制台并提交登录,抓包验证鉴别信息是否明文传输;核查是否可强制跳转 HTTPS。
- 确认管理通道是否加密:TAS 对 HTTPS 的支持需手动开启——默认附带一个自签证书,用户可将自有证书上传到 TAS 安装目录的
- 判定标准:
- 不适用:控制台仅监听 127.0.0.1,管理员只能在本机或通过加密隧道访问,需在报告写明依据。
- 符合:已开启 HTTPS 且使用可信证书,HTTP 访问被拒绝或强制跳转,抓包无法还原明文口令。
- 部分符合:已开启 HTTPS 但使用默认自签证书,或仍允许 HTTP 访问未强制跳转。
- 不符合:控制台以 HTTP 明文提供且可从网络远程访问。
- 常见不符合项:认为「TAS 支持 HTTPS」即符合要求——默认不开启,必须核查 HTTP 模块是否已启用并重启生效。
- 证据留存:HTTP 模块配置截图、证书信息截图、
http://与https://访问实测结果、抓包结果。
d) 应采用口令、密码技术、生物技术等两种或两种以上组合的鉴别技术对用户进行身份鉴别,且其中一种鉴别技术至少应使用密码技术来实现
- 核查要点:访谈并验证控制台是否采用双因子(如口令 + 证书、口令 + 动态口令);TAS 控制台原生为「用户名 + 口令」单因子,双因子通常由堡垒机或统一认证平台承载。
- 判定标准:
- 符合:经堡垒机/统一认证实现双因子且可现场演示。
- 部分符合:双因子由外部平台实现,但未见配置或无法演示。
- 不符合:仅口令单一因子(控制台默认形态)。
- 证据留存:堡垒机或统一认证接入说明、双因子登录演示记录。
访问控制
对应控制点:GB/T 22239-2019 8.1.4.2 访问控制 a)~g)
判定要点:账户与权限一一对应、默认账户已处置、无多余与共享账户、管理权限已分离、有书面授权策略、授权粒度达到用户级与表级 → 符合;有权限划分但存在越权高权限账户或粒度仅到角色级 → 部分符合;统一使用超级账户或应用账户持最高权限 → 不符合。
取证要求:账户与角色对照表、权限清单查询输出、默认账户处置记录、访问控制策略文件与授权审批记录、粒度核查(对象级/列级/行级)输出。
a) 应对登录的用户分配账户和权限
- 核查要点:控制台用户列表中核对每名管理员是否有独立账号;结合三权账户体系(系统管理员
tas2admin、安全保密管理员tas2security、安全审计员tas2auditor)核查职责分配。 - 判定标准:
- 符合:每名管理员有独立账号、按职责分配权限、可对应到自然人。
- 部分符合:有独立账号但同时共用一个管理账号。
- 不符合:全部共用
tas2admin,无法区分自然人。
- 证据留存:用户清单与职责对照表、访谈纪要。


b) 应重命名或删除默认账户,修改默认账户的默认口令
- 核查要点:核查
tas2admin/tas2security/tas2auditor三个默认账户是否重命名、是否仍为缺省口令tusc@999;在受权前提下实测缺省口令是否可登录。 - 判定标准:
- 符合:默认账户已重命名或已删除,实测无法以缺省口令登录。
- 部分符合:保留默认账户名但口令已修改且满足复杂度要求。
- 不符合:任一默认账户仍为缺省口令(高风险,须对照 22 号高风险判定指引)。
- 证据留存:用户清单、缺省口令登录实测结果、口令修改记录。
c) 应及时删除或停用多余的、过期的账户,避免共享账户的存在
- 核查要点:核对控制台用户列表与在岗人员名单;确认是否存在离职/调岗人员遗留账号、是否存在多人共用的运维账号;核查长期未登录账号。
- 判定标准:
- 符合:无多余/过期账户、无共享账号,账号与人员一一对应。
- 部分符合:存在停用账户但未删除。
- 不符合:存在共享账号,或离职人员账户未清理仍可登录。
- 证据留存:账号台账、人员对照表、清理记录、访谈纪要。
d) 应授予管理用户所需的最小权限,实现管理用户的权限分离
- 核查要点:核查三权账户是否由不同人员分别掌管——系统管理员负责管理和维护中间件、可创建新用户;安全保密管理员负责为新用户赋权、配置登录安全策略;安全审计员负责审计所有用户对服务器的操作记录。核查是否存在一人掌握多个账户、或全部事务均由
tas2admin处理的情况。 - 判定标准:
- 符合:三类管理账户齐备且由不同人员分别掌管,各账户仅授予职责所需权限。
- 部分符合:三权已建立但存在兼任(如系统管理员兼管审计)。
- 不符合:仅使用
tas2admin处理全部事务,或三个账户口令由同一人掌握。
- 证据留存:三权账户与掌管人对照表、权限分配截图、访谈纪要。
e) 应由授权主体配置访问控制策略,访问控制策略规定主体对客体的访问规则
- 核查要点:查阅访问控制策略文件(授权主体、主体/客体访问规则),核对控制台实际授权与策略是否一致,抽查授权审批记录。
- 判定标准:
- 符合:有书面策略、明确授权主体,实际授权与策略一致且经审批。
- 部分符合:有策略但授权未走审批,或个别授权与策略不符。
- 不符合:无访问控制策略,授权由运维人员自行决定。
- 证据留存:访问控制策略文件、授权审批记录、策略与实际授权比对表。
f) 访问控制的粒度应达到主体为用户级或进程级,客体为文件、数据库表级
- 核查要点:核查控制台的授权粒度——是否能按用户分别授予对不同资源(服务、应用、监控、用户管理)的操作权限;中间件侧的客体对应被管理的应用与资源,核查是否可精确到应用级。
- 判定标准:
- 符合:权限按用户分别授予且可精确到应用/模块级。
- 部分符合:仅有三档内置角色(管理员/安全员/审计员),无法进一步细化。
- 不符合:所有账号均为同一权限级别,无法区分客体。
- 证据留存:角色与资源权限对照截图、各账号权限清单。
g) 应对重要主体和客体设置安全标记,并控制主体对有安全标记信息资源的访问
- 核查要点:确认 TAS 是否具备安全标记机制(原生不具备),是否由操作系统强制访问控制或第三方数据标签系统实现并演示。
- 判定标准:
- 符合:由 OS 或第三方实现安全标记并能演示基于标记的访问裁决。
- 部分符合:仅在管理制度层面定义密级,系统层面无强制裁决。
- 不符合:无任何实现。
- 注意:不得因中间件自身不具备该功能直接判不适用,须写明「本组件不承载,由宿主 OS 测评」及取证结论。
- 证据留存:第三方方案说明、访谈纪要。
安全审计
对应控制点:GB/T 22239-2019 8.1.4.3 安全审计 a)~d)
判定要点:审计功能已启用且实际产生记录、记录含时间/用户/事件类型/结果四要素、覆盖特权账户、审计数据受保护并留存 ≥6 个月、非审计管理员无法变更或清除 → 符合;开关已开但无审计策略、记录要素不全、仅本地留存或留存不足 → 部分符合;审计未启用且无第三方审计措施 → 不符合(高风险)。
取证要求:审计开关与策略配置截图、审计记录抽样(脱敏)、审计存放路径与权限核查结果、清理与转存任务配置、最早记录时间清单、第三方审计系统截图。
a) 应启用安全审计功能,审计覆盖到每个用户,对重要的用户行为和重要安全事件进行审计
- 核查要点:
- 审计日志由安全审计员(
tas2auditor)在控制台查看,支持按条件过滤;核查审计功能是否已启用、日志是否有内容。 - 审计日志配置位于
/opt/TAS/conf/audit.conf:maxFileCount——文件最大保留数,默认 15,取值范围 520,超过将覆盖;100,超过会产生新文件。singleFileSize——单个文件最大值,单位 MB,默认 50,取值范围 10 - 核查审计是否覆盖每个用户(含
tas2admin的操作)。
- 审计日志由安全审计员(
- 判定标准:
- 符合:审计已启用、日志内容覆盖登录与关键操作(含特权账户操作)、可检索。
- 部分符合:已启用但日志级别过低导致关键操作未记录,或未覆盖特权账户。
- 不符合:审计未启用,或无任何审计记录。
- 常见不符合项:把运行日志(
logback.xml)当作审计日志——两者用途不同,等保要求的是对用户行为与安全事件的审计记录。 - 证据留存:
audit.conf参数截图、审计日志抽样(含操作人、操作对象、结果)、审计员账号查看记录。

b) 审计记录应包括事件的日期和时间、用户、事件类型、事件是否成功及其他与审计相关的信息
- 核查要点:抽样审计记录,核对是否含操作时间、操作用户、操作类型、操作结果(成功/失败)、操作对象。
- 判定标准:
- 符合:四要素齐全(时间、用户、事件类型、事件结果)。
- 部分符合:缺操作结果或操作对象,但可与其他日志关联补齐。
- 不符合:无时间或无法区分成功/失败。
- 证据留存:审计记录抽样(脱敏后)、字段与等保要素对照说明。
c) 应对审计记录进行保护,定期备份,避免受到未预期的删除、修改或覆盖等
- 核查要点:
- 查
audit.conf的maxFileCount与singleFileSize——默认 15 个文件、单文件 50 MB,约 750 MB 上限,超过即覆盖,据此推算能否满足 6 个月留存。 - 核查审计文件属主与权限,用非审计员账号实测能否查看、修改、删除。
- 核查是否有转存/备份措施(把审计日志定期导出到备份目录或日志服务器)。
- 查
- 判定标准:
- 符合:有转存或备份措施,留存 ≥6 个月,且非审计员无法删除审计记录。
- 部分符合:仅本地保留且未配置转存——
maxFileCount默认 15 超过即覆盖,留存期不可控。 - 不符合:非审计员可删除审计文件,或留存明显不足 6 个月。
- 常见不符合项:把
maxFileCount的默认值当作留存证据;未核查审计员之外的人能否删除日志。 - 证据留存:
audit.conf参数截图、文件权限截图、转存任务配置、留存清单(含最早文件时间戳)。
d) 应对审计进程进行保护,防止未经授权的中断
- 核查要点:核查谁能变更审计配置或关闭审计——三权分立下应由安全审计员(
tas2auditor)掌握,系统管理员(tas2admin)不应具备关闭审计的能力;核查审计员账户口令是否已修改、是否由专人掌管。 - 判定标准:
- 符合:仅安全审计员可变更审计配置,系统管理员无法关闭审计,审计员账户由专人掌管。
- 部分符合:三权已分立但审计员仍为缺省口令,或由系统管理员代管。
- 不符合:系统管理员可直接关闭审计或删除审计记录。
- 证据留存:审计员账户状态、权限分离说明、变更审计配置的实测结果。
入侵防范
对应控制点:GB/T 22239-2019 8.1.4.4 入侵防范 a)~f)
判定要点:最小安装、非必要服务与高危端口已关闭、管理终端来源受限、有数据有效性检验、版本无已知高危漏洞且定期漏扫修补、上位部署入侵检测并能出示本对象告警 → 符合;部分措施到位(如有防火墙限制但库层未配来源校验、有漏扫无修补记录)→ 部分符合;管理端口无限制开放或存在已知高危漏洞未修补 → 不符合(高风险)。
取证要求:已安装组件/选件清单、监听与端口核查输出、来源限制配置截图与拒绝实测、约束或校验配置输出、版本与补丁记录、漏扫报告、上位 IDS/IPS 告警与处置工单。
a) 应遵循最小安装的原则,仅安装需要的组件和应用程序
- 核查要点:核查是否安装了非必要的模块与应用(示例应用、未使用的连接器/协议模块、控制台本身是否业务必需);中间件软件本体的组件安装若由宿主 OS 承载,应注明并转由 OS 侧测评。
- 判定标准:
- 符合:仅启用必要模块,无示例应用。
- 部分符合:存在未使用的模块但未启用,或保留示例应用。
- 不符合:启用了与业务无关的模块且对外可达。
- 注意:不得仅写「中间件此项不适用」而不说明理由。
- 证据留存:模块与应用清单截图。
b) 应关闭不需要的系统服务、默认共享和高危端口
- 核查要点:查控制台端口(默认 8080 / 8888)与实例业务端口;OS 层
ss -lntp/netstat -ano查监听;确认控制台端口是否可从办公网直达。 - 判定标准:
- 符合:仅监听必要地址,非必要端口与服务已关闭。
- 部分符合:控制台监听
0.0.0.0但有防火墙/ACL 限制(须取得边界策略证据)。 - 不符合:控制台端口无限制开放,可从办公网直达。
- 注意:端口与网络服务属中间件可承载项,不宜直接判不适用。
- 证据留存:监听端口输出、边界策略截图。
c) 应通过设定终端接入方式或网络地址范围对通过网络进行管理的管理终端进行限制
- 核查要点:「访问控制」页面的访问控制列表用于限制访问 TAS 控制台的来源 IP,核查是否已配置、条目是否为具体地址或有限网段(不应为任意地址)。
- 判定标准:
- 符合:访问控制列表已配置具体来源地址/网段,非授权地址实测被拒。
- 部分符合:仅在网络层(防火墙)限制,控制台层面未配置访问控制列表。
- 不符合:未做来源限制,任意地址均可访问控制台。
- 常见不符合项:访问控制列表配置了条目但填写的是任意地址(等同于未限制)。
- 证据留存:访问控制列表截图、非授权地址访问被拒截图、防火墙规则截图。

d) 应提供数据有效性检验功能,保证通过人机接口输入或通过通信接口输入的内容符合系统设定要求
- 核查要点:人机接口对应控制台表单(如用户创建、配置修改)的输入校验;通信接口对应应用向中间件提交的请求。核查控制台表单是否做了长度、类型、范围校验;业务请求参数校验通常由应用承载,须注明测评单元边界。
- 判定标准:
- 符合:控制台表单有输入校验且实测非法输入被拒;业务侧校验由应用实现并已另行测评。
- 部分符合:仅前端校验、后端未校验,可被绕过。
- 不符合:控制台表单无校验且实测可写入非法配置。
- 注意:只有当应用层完全不在本次测评单元范围内时,才可注明「本组件不承载,由应用侧测评」,不得机械判不适用。
- 证据留存:表单非法输入实测结果、测评单元边界说明。
e) 应能发现可能存在的已知漏洞,并在经过充分测试评估后,及时修补漏洞
- 核查要点:获取 TAS 精确版本号(控制台「关于」页或安装目录版本文件),对照 CVE/NVD 与厂商安全公告(控制台基于 SpringBoot 2.1,须一并核查其依赖组件的已知漏洞);查阅漏扫或渗透测试报告(建议周期不超过半年)与补丁台账。
- 判定标准:
- 符合:有定期漏扫(≤半年)且发现的高危漏洞已修补并有复测验证记录。
- 部分符合:有漏扫但无修补记录,或已修补未复测。
- 不符合:无漏扫记录且当前版本存在已知高危漏洞(含 SpringBoot 依赖组件漏洞)。
- 证据留存:版本输出、漏扫报告、补丁/升级记录与复测结论。
f) 应能够检测到对重要节点进行入侵的行为,并在发生严重入侵事件时提供报警
- 核查要点:确认上位系统是否部署 IDS/IPS、WAF 或 Web 应用审计,并能提供针对本中间件/控制台的告警记录;中间件自身不具备入侵检测能力。
- 判定标准:
- 符合:上位系统已部署并能出示针对本对象的告警与处置记录。
- 部分符合:已部署但告警未覆盖本对象或从未处置。
- 不符合:无任何入侵检测措施。
- 注意:按「本组件不承载、由上位系统测评」记录,不得判不适用,须取得上位系统的证据。
- 证据留存:上位系统部署说明、告警记录、处置工单。
恶意代码防范
对应控制点:GB/T 22239-2019 8.1.4.5 恶意代码防范 a)b)
判定要点:宿主 OS 已部署恶意代码防范且规则库更新正常(含数据目录未排除),库内可执行载体(JVM/外部过程/脚本扩展)已按需关闭或受限 → 符合;OS 侧已部署但排除数据目录,或可执行载体已启用未加限制 → 部分符合;宿主无任何防范措施 → 不符合。仅当测评单元不含宿主 OS 时方可判不适用,并写明测评单元边界。
取证要求:宿主 OS 防范措施截图、规则库版本与更新时间、库内可执行载体启用状态查询输出、访谈纪要。
应采用免受恶意代码攻击的技术措施或主动免疫可信验证机制及时识别入侵和病毒行为,并将其有效阻断
- 核查要点:确认恶意代码防范能力由宿主操作系统承载,核查 OS 侧杀毒/EDR 的部署与更新状态;中间件组件自身不承载该能力。另需核查部署到 TAS 上的应用包(WAR/EAR)是否有上线前恶意代码检测环节。
- 判定标准:
- 符合:宿主 OS 已部署恶意代码防范且规则库更新正常,且应用包上线前有检测记录。
- 部分符合:OS 侧已部署但规则库过期,或应用包上线前无检测环节。
- 不符合:宿主机构无任何防范措施。
- 注意:仅当测评单元不含宿主 OS 时,方可判不适用并写明理由与测评单元边界。
- 证据留存:宿主 OS 侧防范措施截图、规则库版本与更新时间、应用包上线检测记录。
可信验证
对应控制点:GB/T 22239-2019 8.1.4.6 可信验证
判定要点:宿主服务器配备可信根(TCM/TPM)并启用引导与关键执行环节动态验证、验证结果送安全管理中心 → 符合;具备可信根但未启用动态验证或未送安全管理中心 → 部分符合;无可信验证措施 → 不符合(多数现场属此档,须由宿主机构侧取证)。
取证要求:可信计算配置截图、动态验证与报警记录、送安全管理中心的对接证据、访谈纪要。
可基于可信根对计算设备的系统引导程序、系统程序、重要配置参数和应用程序等进行可信验证,并在应用程序的关键执行环节进行动态可信验证,在检测到其可信性受到破坏后进行报警,并将验证结果形成审计记录送至安全管理中心
- 核查要点:访谈并核查宿主服务器是否配备可信芯片(TCM/TPM)并启用可信验证;中间件自身无该能力。
- 判定标准:
- 符合:宿主服务器启用基于可信根的验证并接入安全管理中心(须提供宿主机构取证)。
- 部分符合:具备可信根但未启用动态验证或未送安全管理中心。
- 不符合:无可信验证措施(多数现场属此档)。
- 证据留存:可信计算相关配置截图、访谈纪要、宿主机构测评结论引用。
数据完整性
对应控制点:GB/T 22239-2019 8.1.4.7 数据完整性 a)b)
判定要点:传输侧启用密码技术保护并强制校验(不可降级),存储侧有哈希基线或校验字段并定期比对 → 符合;仅传输侧保护或仅配置文件有基线、校验参数可降级 → 部分符合;传输与存储均无完整性保护 → 不符合。管理全在本机时传输项可判不适用,须写明依据。
取证要求:传输加密与校验参数截图、抓包结果(脱敏)、哈希基线清单与比对记录、第三方完整性监控说明。
a) 应采用密码技术保证重要数据在传输过程中的完整性,包括但不限于鉴别数据、重要业务数据、重要审计数据、重要配置数据、重要视频数据和重要个人信息等
- 核查要点:本项对中间件主要覆盖管理通道(控制台登录凭据、配置下发)与业务通道(客户端到应用的请求)。核查 HTTPS 模块是否已开启(开启方式见身份鉴别 c));业务通道若经前置代理/Nginx 卸载 SSL,须取得前置设备证据。
- 判定标准:
- 不适用:控制台与业务均仅本机访问,需在报告写明依据。
- 符合:管理通道与业务通道均已启用 TLS,抓包无法还原明文。
- 部分符合:仅业务通道加密、管理通道仍为 HTTP;或使用默认自签证书。
- 不符合:管理通道与业务通道均明文。
- 证据留存:HTTP 模块配置截图、前置代理 TLS 配置截图、抓包结果。
b) 应采用密码技术保证重要数据在存储过程中的完整性,包括但不限于鉴别数据、重要业务数据和重要个人信息等
- 核查要点:核查是否存在针对配置文件(
audit.conf、logback.xml、服务器配置)的哈希基线或文件完整性监控并定期比对;中间件自身不提供存储完整性保护,业务数据完整性由数据库/应用承载。 - 判定标准:
- 符合:重要配置文件有完整性校验机制并定期比对。
- 部分符合:仅有备份无完整性比对。
- 不符合:无任何完整性校验措施。
- 注意:业务数据完整性不在中间件承载范围,应注明并转由数据库/应用侧测评,不得机械判不符合。
- 证据留存:哈希基线清单、比对记录、第三方工具说明。
数据保密性
对应控制点:GB/T 22239-2019 8.1.4.8 数据保密性 a)b)
判定要点:鉴别数据以强算法加盐存储(不含已废弃的弱哈希),重要业务数据与个人信息字段采用透明加密或应用侧加密,密钥管理可控 → 符合;仅鉴别数据非明文而业务数据明文,或加密算法强度不足 → 部分符合;鉴别数据使用弱哈希或重要数据明文且无加密措施 → 不符合。
取证要求:口令存储格式查询输出、加密配置与密钥(钱包/证书)管理截图、敏感字段抽样结果、算法清单与选型说明、抓包结果(脱敏)。
a) 应采用密码技术保证重要数据在传输过程中的保密性,包括但不限于鉴别数据、重要业务数据、重要审计数据、重要配置数据、重要视频数据和重要个人信息等
- 核查要点:同数据完整性 a)——核查管理通道与业务通道是否启用 TLS;在未加密时抓取控制台登录过程,验证口令是否明文。
- 判定标准:与数据完整性 a) 同口径;抓包可还原明文口令时不得判符合。
- 证据留存:抓包结果(脱敏后)、TLS 配置截图。
b) 应采用密码技术保证重要数据在存储过程中的保密性,包括但不限于鉴别数据、重要业务数据和重要个人信息等
- 核查要点:核查控制台账户口令在中间件侧的存储形态(是否明文保存于配置文件或数据库中);抽查运行日志与审计日志中是否记录了口令等敏感信息;业务数据保密性由数据库/应用承载。
- 判定标准:
- 符合:账户口令非明文存储,且日志中无敏感信息明文。
- 部分符合:口令非明文但日志中记录了敏感参数(如连接串、令牌)。
- 不符合:口令明文存储于配置文件。
- 注意:业务数据保密性不在中间件承载范围,应注明并转由数据库/应用侧测评。
- 证据留存:口令存储形态核查结果、日志抽样(脱敏后)。
数据备份恢复
对应控制点:GB/T 22239-2019 8.1.4.9 数据备份恢复 a)~c)
判定要点:有本地备份任务与近期备份产物且有恢复演练记录、有异地实时或定时备份链路、具备热冗余(集群/主备)并可演示切换 → 符合;有备份产物但仅做过校验从未真实恢复、异地周期过长、有冗余架构无切换演练 → 部分符合;无备份措施或单实例且无异地副本 → 不符合。
取证要求:备份脚本或作业配置截图、备份产物清单(含时间戳)、恢复演练记录、异地备份拓扑与同步状态输出、集群或主备状态输出、切换演练记录。
a) 应提供重要数据的本地数据备份与恢复功能
- 核查要点:中间件侧的重要数据为配置数据(服务器配置、
audit.conf、logback.xml、部署的应用包)与审计日志。核查是否有配置备份策略与执行记录,是否有恢复测试记录。 - 判定标准:
- 符合:有配置备份任务、近期备份产物,且有恢复演练记录。
- 部分符合:有备份但从未验证可恢复。
- 不符合:无备份措施。
- 注意:业务数据备份由数据库承载,应注明并转由数据库侧测评(参见 28/29/30/37 号)。
- 证据留存:备份任务配置截图、备份产物清单(含时间戳)、恢复演练记录。
b) 应提供异地实时备份功能,利用通信网络将重要数据实时备份至备份场地
- 核查要点:确认配置与审计日志的备份是否与主机分处不同物理地点,确认同步方式(定时推送、主机级备份一体机、存储层复制)与周期。
- 判定标准:
- 符合:存在异地备份链路且周期满足业务 RPO 要求。
- 部分符合:有异地备份但周期过长,或链路未验证过可用性。
- 不符合:无异地备份。
- 常见不符合项:把「同机房另一台主机的副本」当作异地备份。
- 证据留存:异地备份拓扑说明、同步状态输出、异地侧文件清单。
c) 应提供重要数据处理系统的热冗余,保证系统的高可用性
- 核查要点:访谈并核查 TAS 实例是否以集群方式部署(多实例 + 负载均衡),宿主层是否具备高可用(虚拟化 HA、负载均衡健康检查)。
- 判定标准:
- 符合:具备集群/多实例/宿主层高可用任一形态且可演示切换。
- 部分符合:有冗余架构但无切换演练记录。
- 不符合:单实例单点运行。
- 证据留存:集群或负载均衡配置截图、冗余架构说明、切换演练记录。
剩余信息保护
对应控制点:GB/T 22239-2019 8.1.4.10 剩余信息保护 a)b)
判定要点:鉴别信息与敏感数据所在存储空间在释放或重分配前有可验证的清除机制(客体重用参数、存储层安全擦除、加密后销毁密钥),且备份介质纳入清除范围 → 符合;仅有逻辑删除(DROP/DELETE)未做清除验证,或备份介质未纳入 → 部分符合;无任何清除机制 → 不符合。
取证要求:客体重用或擦除相关参数截图、擦除验证记录、密钥销毁流程说明、备份介质销毁与清除记录、敏感数据分布清单。
a) 应保证鉴别信息所在的存储空间被释放或重新分配前得到完全清除
- 核查要点:中间件不承载存储层剩余信息保护,该项由宿主 OS 与存储层承载;核查 OS 侧是否有可验证的擦除机制,或是否采用加密存储 + 密钥销毁。
- 判定标准:
- 符合:宿主 OS 或存储层有可验证的安全擦除机制。
- 部分符合:仅有一般删除,未做清除验证。
- 不符合:无任何清除机制。
- 注意:按「本组件不承载、由宿主 OS 测评」记录,若测评单元不含宿主 OS,须写明理由与边界,不得机械判不适用。
- 证据留存:宿主 OS 侧擦除机制说明、验证记录。
b) 应保证存有敏感数据的存储空间被释放或重新分配前得到完全清除
- 核查要点:同 a) 项,另需核查中间件日志与临时文件中残留的敏感数据(如日志中记录的令牌、会话标识)是否有清理机制。
- 判定标准:与 a) 项同口径;日志与临时文件未纳入清理范围时,应判部分符合。
- 证据留存:日志留存与清理策略、宿主侧擦除验证记录。
个人信息保护
对应控制点:GB/T 22239-2019 8.1.4.11 个人信息保护 a)b)
判定要点:仅采集与保存业务必需字段且有清单与制度支撑、个人信息所在对象有独立授权且实测非授权账户无法访问 → 符合;存在非必要字段但有清理计划,或有授权控制但备份文件未纳入管控 → 部分符合;超范围采集无制度,或非授权账户可直接读取 → 不符合。对象确实不承载个人信息时可判不适用,须先访谈确认并留存反向证据。
取证要求:个人信息字段清单、采集必要性说明与管理制度、权限清单、非授权访问实测记录、访谈纪要。
a) 应仅采集和保存业务必需的用户个人信息
- 核查要点:核查中间件运行日志与审计日志中是否记录了个人信息(如客户端 IP、账号、手机号、身份证号等);若存在,索取字段清单与采集必要性说明。
- 判定标准:
- 符合:日志中未记录个人信息,或仅记录业务必需字段且有清单与制度支撑。
- 部分符合:记录了非必要字段但有清理计划。
- 不符合:超范围记录个人信息且无清单与制度。
- 注意:这是中间件侧个人信息保护的实际核查点——控制台与访问日志常记录客户端 IP 与账号,不能因「中间件不处理业务数据」直接判不适用。
- 证据留存:日志字段清单、采集必要性说明、管理制度文件。
b) 应禁止未授权访问和非法使用用户个人信息
- 核查要点:验证非授权人员(或低权限账号)能否查看含个人信息的日志;核查日志查看权限是否仅限安全审计员。
- 判定标准:
- 符合:日志查看权限仅限审计员,实测非授权账户无法访问。
- 部分符合:有权限控制但日志备份文件未纳入管控。
- 不符合:非授权账户可直接查看含个人信息的日志。
- 证据留存:日志权限清单、非授权访问验证记录、个人信息保护制度。
四、测评项对照表
| 控制点 | 本文章节 | 关键核查点 |
|---|---|---|
| 身份鉴别 | §三 身份鉴别 | 安全策略页(密码长度/组合/有效期)、连续登录失败次数与锁定时间、会话空闲超时、HTTP 模块与证书 |
| 访问控制 | §三 访问控制 | 三权账户 tas2admin / tas2security / tas2auditor、默认口令 tusc@999、用户与角色清单 |
| 安全审计 | §三 安全审计 | tas2auditor 查看审计日志、/opt/TAS/conf/audit.conf(maxFileCount 默认 15、singleFileSize 默认 50MB,超过覆盖) |
| 入侵防范 | §三 入侵防范 | 控制台端口 8080/8888、访问控制列表(来源 IP)、TAS 与 SpringBoot 2.1 版本漏洞、上位 IDS/IPS |
| 恶意代码防范 | §三 恶意代码防范 | 宿主 OS 侧取证 + 应用包上线前检测环节 |
| 可信验证 | §三 可信验证 | 宿主服务器可信根取证 |
| 数据完整性 | §三 数据完整性 | 管理通道与业务通道 TLS、配置文件哈希基线 |
| 数据保密性 | §三 数据保密性 | 账户口令存储形态、日志中敏感信息明文排查 |
| 数据备份恢复 | §三 数据备份恢复 | 配置与审计日志备份、异地链路、集群或多实例高可用(业务数据转数据库侧) |
| 剩余信息保护 | §三 剩余信息保护 | 宿主 OS / 存储层擦除机制(本组件不承载) |
| 个人信息保护 | §三 个人信息保护 | 运行日志与审计日志中的个人信息字段、日志查看权限 |
参考依据
- GB/T 22239-2019《信息安全技术 网络安全等级保护基本要求》(8.1.4 安全计算环境各控制点):http://openstd.samr.gov.cn/bzgk/gb/newGbInfo?hcno=BAFB47E8874764186BDB7865E8344DAF
- GB/T 28448-2019《信息安全技术 网络安全等级保护测评要求》(测评对象边界认定、单元测评实施与结果判定:符合/部分符合/不符合/不适用):http://openstd.samr.gov.cn/bzgk/gb/newGbInfo?hcno=7E736CDF4502B6FF1258DD250AA3EC8C
- GB/T 25070-2019《信息安全技术 网络安全等级保护安全设计技术要求》,可在全国标准信息公共服务平台检索:http://openstd.samr.gov.cn/bzgk/gb/
- GB/T 28449-2018《信息安全技术 网络安全等级保护测评过程指南》(现场测评活动与证据留存要求),可在全国标准信息公共服务平台检索:http://openstd.samr.gov.cn/bzgk/gb/
- 华宇 TAS 应用中间件产品页:https://www.thunisoft.com/tas/index.jhtml
- 华宇信创产品(TAS 方案说明):https://www.thunisoft.cn/col81/index
- TAS 体验环境:https://www.thunisoft.com/tasyyzjj/index.jhtml
- 《网络安全等级保护测评高风险判定指引》(中关村信息安全测评联盟团体标准)——高风险情形判定口径,站内对照表:22、高风险判定指引与加固对照表
- 命令核验说明:TAS 为北京华宇信息自主研发的国产企业级中间件(Thunisoft Application Server),厂商未提供公开在线命令手册,本篇口径依据华宇官网产品说明与现场实测经验整理,现场须以随机介质中的《TAS 安装与配置指南》《TAS 管理控制台使用手册》与实际版本为准(核验日期 2026-09-02)。已知要点:① 管理控制台为基于 Servlet 3.0 规范的 Web 应用(SpringBoot 实现),访问地址为
http://[ip]:[port]/tas-console(port 为安装时指定,默认 8080)或http://[ip]:8888/tas-console,Windows 下亦可从开始菜单「Access TAS Console」进入;控制台为可选安装组件,不安装不影响 TAS 核心功能,未部署控制台时相关控制点按对象边界判定。② 默认实现三权分离,内置tas2admin(系统管理员)、tas2security(安全管理员)、tas2auditor(审计管理员),出厂口令须现场核查是否已修改(未改即属高风险)。③ 用户名口令连续输错超过 5 次(次数可配置)后账户锁定,须由安全保密管理员解锁。④ TAS 通过 Jakarta EE 8/9.1 兼容性认证与 TCK 测试,运行依赖 JDK 1.8+;HTTPS 默认附带自签证书,用户自备证书须上传至 TAS 安装目录etc下,并在「服务器设置 → 服务器模块配置」中打开 HTTP 模块后重启,其余在通道设置中配置。⑤ 会话超时在应用配置中修改(控制台「编辑应用程序配置」),日志与备份导出功能在控制台中提供,导出的配置文件须重启后生效。⑥ 负载均衡子产品 TAS LB 为集群控制中枢,纳入测评对象时须一并核查其管理入口与来源限制。
关联文章
- 同板块·数据库测评篇:01、Oracle数据库测评、05、SQL Server数据库测评、37、MySQL数据库测评、28、MariaDB数据库测评、29、MongoDB测评、31、Redis数据库测评、30、达梦数据库测评、10、GaussDB(华为高斯数据库)测评、07、KingbaseES人大金仓数据库测评、06、优炫数据库(UXDB)测评
- 同板块·数据库命令速查:12、MySQL测评命令、25、PostgreSQL数据库配置核查命令、33、DB2数据库命令
- 同板块·中间件测评:13、Linux(Tomcat)中间件命令
- 同板块·控制点解读:22、应用访问控制测评解读(MySQL 示例)
- 业务应用参照:21、应用系统访问控制测评解读、11、新员工网络培训考核系统测评
- 配套加固:21、Web中间件安全加固
- 板块目录:系统管理软件·平台
- 通用加固方案:17、加固方案总纲
- 取证记录模板:16、安全评估加固记录表3.0
- 高风险口径:22、高风险判定指引与加固对照表