17、加固方案总纲
等保加固方案总纲与索引页:阐述加固与测评的对应关系、按测评层面选择加固文章的矩阵、网络设备/安全设备/服务器/数据库/中间件/应用系统等各类对象的通用加固步骤速览与整改优先级建议,作为进入各加固专篇的入口。
Categories:
少于1分钟
定位:🥜安全加固板块总纲。测评发现 → 风险分析 → 加固 → 复测的落地入口;各对象类型的具体配置见下文矩阵中的专篇。
使用说明:
- 本文为加固板块总纲与索引,不含具体配置命令:先按测评报告的不符合项定位到测评层面(安全物理环境/区域边界/计算环境/管理中心),再从下文矩阵跳转到对应对象类型的专篇执行整改。
- 各专篇的命令都会修改配置,可能中断服务或断开当前会话;实施前必须完成变更审批、确认业务窗口、备份原配置与关键数据,并准备可执行的回滚预案,实施后按专篇的「验证」命令逐项核验生效。
- 整改结果统一按「16、安全评估加固记录表3.0」留痕,风险定级与整改去向以「22、高风险判定指引与加固对照表」为准;高风险项优先排期,整改完成后纳入复测。
- 矩阵中的对象类型未覆盖时(如国产数据库、专有云组件、工业控制系统),按同类对象的通用步骤套用,并在记录表中写明依据的厂商手册与版本。
不适用标识说明:
- 使用
【不适用】明确标记现场可判定为不适用的项目,并写明判定依据与承载该能力的上位组件。- 依据 GB/T 28448-2019「按测评对象实际承载功能与数据处理范围判定」原则:控制能力由统一认证平台、堡垒机、日志审计系统、终端管理系统、虚拟化平台或云托管平台承载时,应注明测评单元边界后判定不适用或转由上位组件核查,不得机械按缺失判不符合。
- 产品版本确实不提供该能力(如老旧设备无 SNMPv3、无可信根、社区版无审计模块、已停止官方支持的操作系统)时,须核查替代措施并按替代措施的实际效果定档,不得直接判不适用;已停止支持的版本应同时记录升级或补偿控制建议。
一、加固与测评的关系
测评回答"哪里不符合",加固回答"怎么改到符合"。整改闭环如下:
flowchart LR
A[测评报告/问题清单] --> B[风险分析与优先级<br/>高风险项限期]
B --> C[制定加固方案<br/>变更窗口与回退预案]
C --> D[实施加固<br/>先禁用观察再删除]
D --> E[逐项验证<br/>与加固记录表留痕]
E --> F{复测通过?}
F -- 否 --> C
F -- 是 --> G[报告更新/归档]二、按测评层面选择加固文章
GB/T 22239-2019 五个技术层面的加固要点与本板块文章对应关系:
| 测评层面 | 加固要点 | 专篇 |
|---|---|---|
| 安全物理环境 | 机房选址/供电/防盗防毁/防水防火(多为管理措施) | 参考 18、风险评估检查表 物理安全类 |
| 安全通信网络 | 网络架构分区、业务带宽与冗余、可信网络连接 | 01、网络安全区域访问控制策略设置原则 |
| 安全区域边界 | 边界访问控制、入侵防范、内网防护 | 01 号 + 防火墙/IDS 等设备专篇(见技术部分测评板块) |
| 安全计算环境-网络设备 | 口令/登录失败/SSH/日志/SNMPv3 | 02、思科、06、华为、19、H3C、10、通用基线 |
| 安全计算环境-主机 | 账户口令/审计/最小安装/恶意代码/备份 | 04、Linux、05、Windows、07、CentOS 图解、11、Linux操作系统加固手册、13、麒麟、03、软件安装与最小安装 |
| 安全计算环境-数据库 | 账户口令/审计/备份/最小权限 | 12、MySQL、14、PostgreSQL、15、人大金仓、08、达梦、09、MongoDB |
| 安全计算环境-中间件/应用 | 版本隐藏/管理台处置/会话与鉴权 | 21、Web中间件加固、20、应用系统加固 |
| 安全管理中心 | 日志集中留存、时间统一、账户集中管理 | 各篇"日志/审计"节 + 日志审计平台对接 |
三、各类对象的通用加固步骤
- 基线核查:按专篇的核查方法逐项比对,输出不符合项清单(命令核查 + 配置导出);
- 方案与变更窗口:每项明确"命令/操作 + 影响面 + 回退方式",高风险操作(关端口、删账户、改路由)与运维、业务方确认窗口;
- 实施:先备份原配置,逐台/逐库实施;遵循先禁用观察再删除原则;
- 验证:逐项执行验证命令,记录关键输出;用真实账户走一遍业务与管理流程;
- 记录:填写 16、加固记录表,加固人与复核人分离;
- 复测归档:对照原问题清单逐项复核销项,报告与记录表归档。
四、对象类别通用要点速览
网络与安全设备:升级最新稳定版本;禁用不必要服务与端口;ACL+防火墙限制管理面;日志外发;SNMPv3;定期漏洞扫描。
服务器:三权分立账户;口令策略与登录失败处理;auditd 审计与日志留存 ≥6 个月;最小安装与服务收敛;防恶意代码措施;补丁与漏洞闭环;备份与恢复演练。
数据库:改默认口令、禁空口令;口令策略与失败处理;账户最小化与三权分立;审计留存;备份与异地;高危参数收敛(如 MySQL secure_file_priv、MongoDB 启用认证)。
应用系统:见 20、应用系统安全加固(鉴权、会话、越权、审计、上传下载、加密存储)。
中间件:见 21、Web中间件加固(版本信息隐藏、管理台、AJP/shutdown 端口、TLS)。
五、优先级建议
- 高风险项先行(参考 22、高风险判定指引与加固对照表):弱口令/默认口令、明文传输管理、边界无访问控制、无恶意代码防范、无数据备份;
- 其次处理报告中的"部分符合"与高风险相邻项;
- 低风险与建议项纳入常态基线,随变更窗口分批消化。
参考依据
- GB/T 22239-2019《信息安全技术 网络安全等级保护基本要求》(索引、模板与检查表类文章,覆盖 8.1.2~8.1.5 各层面的整改留痕、风险定级与对象选择,不直接对应单一控制点):http://openstd.samr.gov.cn/bzgk/gb/newGbInfo?hcno=BAFB47E8874764186BDB7865E8344DAF
- GB/T 28448-2019《信息安全技术 网络安全等级保护测评要求》(测评对象边界认定、单元测评实施与结果判定:符合/部分符合/不符合/不适用):http://openstd.samr.gov.cn/bzgk/gb/newGbInfo?hcno=7E736CDF4502B6FF1258DD250AA3EC8C
- GB/T 22240-2020《信息安全技术 网络安全等级保护定级指南》、GB/T 25070-2019《安全设计技术要求》、GB/T 28449-2018《测评过程指南》,可在全国标准信息公共服务平台检索:http://openstd.samr.gov.cn/bzgk/gb/
- 《网络安全等级保护测评高风险判定指引》(中关村信息安全测评联盟团体标准)——高风险情形判定口径,站内对照表:22、高风险判定指引与加固对照表
- 命令核验说明:本文为总纲与索引页,不含具体配置命令,故无命令核验项;层面划分与控制点归属以 GB/T 22239-2019 三级要求(8.1.2 安全通信网络、8.1.3 安全区域边界、8.1.4 安全计算环境、8.1.5 安全管理中心)为准,跳转到的各专篇命令已在对应专篇的「命令核验说明」中逐条核验(本文核对日期 2026-09-02)。使用时须注意:① 先按测评报告的不符合项定位测评层面,再跳转到对象类型专篇,避免跨层面套用命令;② 各专篇命令均会修改配置,实施前完成变更审批、确认业务窗口、备份原配置与关键数据并准备回滚预案;③ 矩阵未覆盖的对象(国产数据库、专有云组件、工业控制系统)按同类对象通用步骤套用,并在记录表中写明依据的厂商手册与版本。