适用场景
信创系统的等保落地与 x86 思路一致,但细节不同:审计工具、加固项名称、日志路径都不一样,测评师提问时要用国产系统的实际配置回答,不能照抄 Windows/Linux 的模板。
配置步骤(等保测评适配要点)
# 测评前准备(信创环境)
1) 定级与备案:级别、备案证明、测评机构联系
2) 技术证据:
- 身份鉴别:口令策略截图 + 双因素(如启用)
- 访问控制:账号权限表、最小权限说明
- 安全审计:审计日志样例(含命令审计)
- 入侵防范:补丁记录、漏洞扫描报告
- 数据完整性/保密性:传输加密、存储加密说明
3) 管理证据:制度文件、培训记录、应急预案、演练记录
4) 常见不符合项:
- 日志留存不足 6 个月
- 共享账号、权限过大
- 备份未做恢复演练
- 应急预案未演练或无记录
关键参数与建议
- 基线先行:账号、口令策略、服务最小化、审计、日志、端口五类逐项加固
- 口令策略:长度与复杂度、有效期、失败锁定与解锁流程
- 审计:命令审计、登录审计、文件完整性检查开启并集中收集
- 服务最小化:关闭不必要服务与端口,明示哪些是业务必需
- 补丁与漏洞:国产系统补丁源要内网化,漏洞扫描适配国产指纹
- 可信计算:如有 TPM/TCM 模块,按单位要求开启可信启动与完整性度量
- 文档:加固记录、例外审批、前后对比截图,测评时直接取用
- 持续:加固不是一次性工作,纳入上线与巡检流程
容易踩的坑
- 制度文件照抄模板,与实际配置不一致,现场被问穿
- 共享账号(admin/root 共用)无法追溯到人
- 备份有但没恢复演练记录
- 应急预案照抄,联系人电话都是旧的
- 漏洞扫描用通用模板,扫不出国产系统漏洞
- 测评前一周才开始补记录,材料前后矛盾
验证与巡检
# 测评自检
1) 身份鉴别/访问控制/安全审计/入侵防范四类证据齐备
2) 日志留存 ≥6 个月且有集中收集
3) 备份恢复演练有记录
4) 制度与实际配置逐条对应
- 巡检:不符合项清单清零或已整改、证据索引编制完成
小结
信创安全验收:测评时能现场演示账号锁定、命令审计、日志集中收集三项,且加固记录与例外审批齐全。
> 说明:文中命令为通用写法,不同型号/版本可能略有差异,落地前请对照设备实际版本的官方文档;带外管理与安全设备变更建议先在测试设备验证。