现场通用补充说明
Categories:
少于1分钟
适用范围:04-交换机与路由器 目录下全部主脚本、版本差异说明和统一取证模板。
一、现场核查优先顺序
- 先识别厂商、型号、系统和主流版本。
- 再判断设备角色:核心、汇聚、接入、出口、工业控制网或管理网。
- 再判断是否存在堆叠、双机、VRRP、IRF、MLAG、VSX、VC、VLT 等高可用形态。
- 最后按主脚本控制点逐项核查,并同步收集截图、制度、访谈和平台材料。
二、不适用判定通用口径
- 只要设备对象边界内不存在相关功能,就可以判定为
【不适用】,但必须写明理由。 - 常见可判定不适用的情形:
- 设备不直接处理个人信息,仅承担二三层转发。
- 设备未启用 Portal、802.1X、AAA 联动、访客接入、订阅用户管理等身份业务。
- 设备型号或授权未启用某项增强防护特性,但基础安全控制仍存在。
- 不适用时至少保留一项证据:
- 运行配置截图
- 版本/型号截图
- 访谈记录
- 平台侧功能未启用截图
三、替代取证通用口径
- 若厂商命令不支持,优先替代为:
- 完整运行配置截图
- Web 管理页面截图
- 网管平台或堡垒机截图
- 制度或运维手册
- 访谈纪要
- 若命令报错,应保留报错回显截图,再补替代证据,不建议只写“命令不存在”。
四、截图命名建议
- 推荐命名格式:
设备名称-控制点-证据类型-日期 - 示例:
SW-Core01-身份鉴别-AAA配置-20260327RT-Edge01-入侵防范-ACL命中日志-20260327EX-Access02-备份恢复-VRRP状态-20260327
五、访谈建议问题
- 账号由谁申请、谁审批、多久清理一次。
- 设备是否必须经堡垒机登录,是否允许直连。
- 日志发往哪里,谁查看,保留多久。
- 遇到暴力破解、扫描、风暴、ARP 欺骗时如何处置。
- 配置备份、镜像备份、故障恢复由谁负责,是否做过演练。
- 设备是否承载访客认证、802.1X、Portal、DHCP 绑定、用户订阅等可能涉及个人信息的功能。
六、容易遗漏的现场证据
- 管理口或管理 VLAN 截图
- 堡垒机接入或来源白名单截图
- NTP 同步状态截图
- 日志平台接收截图
- 攻击防护触发日志截图
- 运行配置与启动配置对比截图
- 双机/堆叠/VRRP/IRF/MLAG/VSX 状态截图
- 不适用控制点的书面说明或访谈纪要