适用场景
信创系统的等保落地与 x86 思路一致,但细节不同:审计工具、加固项名称、日志路径都不一样,测评师提问时要用国产系统的实际配置回答,不能照抄 Windows/Linux 的模板。
配置步骤(可信计算与完整性度量)
# 可信计算落地(按单位要求,非所有项目必需)
1) 硬件:确认服务器/终端具备 TPM/TCM 模块(或国产可信根)
2) 固件:开启可信启动(Trusted Boot),验证启动链度量
3) 度量:关键程序与配置文件的完整性度量(启动时与定时)
4) 告警:度量失败要产生告警并记录,不能静默
5) 运维配合:升级内核/固件前先确认度量基线更新流程
# 运维注意
- 度量基线在系统升级后会变化,必须同步更新,否则每次启动都告警
- 可信功能开启前先在测试机验证,避免影响启动
关键参数与建议
- 基线先行:账号、口令策略、服务最小化、审计、日志、端口五类逐项加固
- 口令策略:长度与复杂度、有效期、失败锁定与解锁流程
- 审计:命令审计、登录审计、文件完整性检查开启并集中收集
- 服务最小化:关闭不必要服务与端口,明示哪些是业务必需
- 补丁与漏洞:国产系统补丁源要内网化,漏洞扫描适配国产指纹
- 可信计算:如有 TPM/TCM 模块,按单位要求开启可信启动与完整性度量
- 文档:加固记录、例外审批、前后对比截图,测评时直接取用
- 持续:加固不是一次性工作,纳入上线与巡检流程
容易踩的坑
- 开启可信启动后没更新基线,升级后系统告警不断
- 度量失败无告警,等于没开
- 测试机上没验证直接上生产,出现无法启动
- 运维不知道度量基线在哪,升级只能关掉可信功能
- 采购时没确认硬件是否支持可信根
- 可信功能与备份恢复流程冲突(恢复后度量不一致)
验证与巡检
# 可信检查
1) 硬件支持已确认
2) 度量基线已建立且有更新流程
3) 度量失败有告警记录
4) 系统升级后基线同步更新
- 巡检:基线版本与系统版本对应、无持续告警、升级流程含基线更新步骤
小结
信创安全验收:测评时能现场演示账号锁定、命令审计、日志集中收集三项,且加固记录与例外审批齐全。
> 说明:文中命令为通用写法,不同型号/版本可能略有差异,落地前请对照设备实际版本的官方文档;带外管理与安全设备变更建议先在测试设备验证。