16、加固记录表
安全评估加固记录表 3.0 模板:含填写说明与四类对象(Linux 服务器、Windows 服务器、网络设备与安全设备、数据库)的加固项子表,每行记录加固项、依据条款、整改前状态、整改措施、整改后验证结果、责任人、完成时间与复测结论,并附填写注意事项(回显与截图一一对应、脱敏归档、高风险项单独标注)。
少于1分钟
板块总纲(17、加固方案总纲)、取证留痕模板(16、加固记录表)、应用层整改(20、应用系统安全加固)、风险定级与整改去向(22、高风险判定指引与加固对照表),以及电力监控风险评估归档(18、风险评估检查表及审核说明)。
安全评估加固记录表 3.0 模板:含填写说明与四类对象(Linux 服务器、Windows 服务器、网络设备与安全设备、数据库)的加固项子表,每行记录加固项、依据条款、整改前状态、整改措施、整改后验证结果、责任人、完成时间与复测结论,并附填写注意事项(回显与截图一一对应、脱敏归档、高风险项单独标注)。
业务应用系统等保三级安全加固:用户唯一标识与实名、默认与共享账户治理、双因素鉴别(口令 + 短信/OTP/USB Key/扫码)、口令散列采用 bcrypt/scrypt/Argon2/PBKDF2 而非无盐 MD5/SHA1、登录失败次数限制与验证码、会话超时与并发会话控制、会话 Cookie 的 HttpOnly/Secure/SameSite、令牌随机性与会话固定防护、角色与功能级/数据级授权及水平越权与垂直越权防护、操作日志与登录日志要素(时间、用户、源 IP、对象、结果)与留存 6 个月、全站 HTTPS 与 TLS1.2+、HSTS、SQL 注入(参数化查询)、XSS(输出编码 + CSP)、命令注入、不安全反序列化、SSRF、路径穿越防护、文件上传的类型/大小/内容三重校验与存储目录不可执行、软件成分清单(SBOM)与组件漏洞治理。
高风险判定指引(2025版)与加固对照表:以《网络安全等级保护测评高风险判定指引》(中关村信息安全测评联盟团体标准,2025版送审讨论稿)判例编号(6.x 通用/7.x 云计算/8.x 移动互联/9.x 物联网/10.x 工控)为索引,列出 18 类高频高风险项的判例编号、GB/T 22239-2019 条款、2025 版判定要点与本站加固专篇的对应关系,作为测评发现问题后选择整改路径的索引入口。
等保加固方案总纲与索引页:阐述加固与测评的对应关系、按测评层面选择加固文章的矩阵、网络设备/安全设备/服务器/数据库/中间件/应用系统等各类对象的通用加固步骤速览与整改优先级建议,作为进入各加固专篇的入口。
电力监控系统风险评估检查表(2024-07 版)与审核说明:含物理安全、体系结构安全、系统本体安全、安全自主可控、全方位安全管理、安全应急管理六大类共约 79 项核查内容、佐证材料(附件)要求与审核说明,用于电力监控系统风险评估留痕,与 GB/T 22239-2019 控制点体系非一一对应。