现场通用补充说明

网络设备核查脚本子栏的现场通用口径:适用于本子栏 13 篇厂商脚本页的全部核查命令、版本差异说明与取证要求,给出现场核查优先顺序、不适用判定通用口径、替代取证通用口径、截图命名建议、访谈建议问题清单与容易遗漏的现场证据清单,用于统一网络设备现场测评的执行与记录标准。

定位:网络设备核查脚本子栏的现场通用口径——核查优先顺序、不适用与替代取证判定、截图命名、访谈问题与易漏证据清单。 适用版本:与具体版本无关,适用对象为本子栏 13 篇厂商脚本(华为 VRP、H3C Comware、锐捷 RGOS、Cisco IOS/IOS-XE、Juniper Junos、Arista EOS、HPE Aruba、Extreme、Dell、中兴、迈普、瑞斯康达、子午线);版本差异见各厂商脚本页。 配套文章:厂商覆盖补充说明、22、高风险判定指引与加固对照表、10、常见交换机加固。

适用范围:本子栏 13 篇厂商脚本页中的全部核查命令、版本差异说明与取证要求。

一、现场核查优先顺序

  1. 先识别厂商、型号、系统和主流版本。
  2. 再判断设备角色:核心、汇聚、接入、出口、工业控制网或管理网。
  3. 再判断是否存在堆叠、双机、VRRP、IRF、MLAG、VSX、VC、VLT 等高可用形态。
  4. 最后按主脚本控制点逐项核查,并同步收集截图、制度、访谈和平台材料。

二、不适用判定通用口径

  • 只要设备对象边界内不存在相关功能,就可以判定为 【不适用】,但必须写明理由。
  • 常见可判定不适用的情形:
    • 设备不直接处理个人信息,仅承担二三层转发。
    • 设备未启用 Portal、802.1X、AAA 联动、访客接入、订阅用户管理等身份业务。
    • 设备型号或授权未启用某项增强防护特性,但基础安全控制仍存在。
  • 不适用时至少保留一项证据:
    • 运行配置截图
    • 版本/型号截图
    • 访谈记录
    • 平台侧功能未启用截图

三、替代取证通用口径

  • 若厂商命令不支持,优先替代为:
    • 完整运行配置截图
    • Web 管理页面截图
    • 网管平台或堡垒机截图
    • 制度或运维手册
    • 访谈纪要
  • 若命令报错,应保留报错回显截图,再补替代证据,不建议只写“命令不存在”。

四、截图命名建议

  • 推荐命名格式:设备名称-控制点-证据类型-日期
  • 示例:
    • SW-Core01-身份鉴别-AAA配置-20260327
    • RT-Edge01-入侵防范-ACL命中日志-20260327
    • EX-Access02-备份恢复-VRRP状态-20260327

五、访谈建议问题

  • 账号由谁申请、谁审批、多久清理一次。
  • 设备是否必须经堡垒机登录,是否允许直连。
  • 日志发往哪里,谁查看,保留多久。
  • 遇到暴力破解、扫描、风暴、ARP 欺骗时如何处置。
  • 配置备份、镜像备份、故障恢复由谁负责,是否做过演练。
  • 设备是否承载访客认证、802.1X、Portal、DHCP 绑定、用户订阅等可能涉及个人信息的功能。

六、容易遗漏的现场证据

  • 管理口或管理 VLAN 截图
  • 堡垒机接入或来源白名单截图
  • NTP 同步状态截图
  • 日志平台接收截图
  • 攻击防护触发日志截图
  • 运行配置与启动配置对比截图
  • 双机/堆叠/VRRP/IRF/MLAG/VSX 状态截图
  • 不适用控制点的书面说明或访谈纪要

七、参考依据与关联文章

参考依据

  • GB/T 22239-2019 8.1.1 安全物理环境、8.1.2 安全通信网络、8.1.3 安全区域边界、8.1.4 安全计算环境
  • GB/T 28448-2019——单元测评的测评实施、结果判定(符合/部分符合/不符合/不适用)与证据要求
  • GB/T 28449-2018《信息安全技术 网络安全等级保护测评过程指南》——现场测评活动与证据留存
  • 《网络安全等级保护测评高风险判定指引》(联盟团标)

关联文章