乐于分享
好东西不私藏

审核软件针对结果记录部分的专项

审核软件针对结果记录部分的专项
上个月停更了一阵,一来是没有想法,二来是工作也多,没有心思整理手头的思路和内容。这次的更新主要是把结果记录方面的检测做得更扎实一些。
很多时候报告出问题,不是标准理解不到位,而是几百页的附录 D 翻下来,总有几行空着、前后对不上、关联项一个标符合一个标不适用 —— 人工盯,费眼还容易漏。
这次更新核心就一件事:把结果记录的质量审核做深做细,顺带把云计算场景(这部分对的是GAT 2347-2025 云计算测评指引)的判定也补上了。工具把基础核对的活扛下来,大家把精力留给真正要专业判断的地方。

更新内容一:结果记录空白检测,该填的格子别空着

结果记录列留白、只有占位符,等于做了测评却没留下痕迹。人工抽查很难扫全上百页的表格,漏一个就是隐患。
现在工具会自动扫描报告中所有带「结果记录 / 符合程度」的测评表,逐行排查空白项,标出对应的测评对象、测评项和空白原因,不用再一页页肉眼扫。
有问题的条目,在详细检查报告的「结果记录详细检查」章节可以看到完整明细;简易报告里也会做汇总,改稿的时候直接对照定位。
详细报告中输出的告警信息:
结论: 发现 2 处结果记录空白/占位符。
⚠️ 结果记录空白:共 2 处
  1. 测评对象:安全通信网络 | 测评项:a)可基于可信根对通信设备的系统引导程序、系统程序、重要配置参数和通信应用程序等进行可信验证,并在检测到其可信性受到破坏后进行报警,并将验证结果形成审计记录送至安全管理中心。 (表61 行5,空单元格)
  2. 测评对象:堡垒机 | 测评项:b)应具有登录失败处理功能,应配置并启用结束会话、限制非法登录次数和当登录连接超时自动退出等相关措施; (表65 行3,空单元格)

更新内容二:结果记录关联项一致性

不少测评项之间是有约束关系的,比如密码类几项的适用状态应该同步,传输保密性相关项之间也有联动规则。人工逐条对照规则表太费劲,也容易记混。(这部分花时间较多,后期可以不调整代码,维护excel表就可以继续添加规则,例如安全管理中心、网络安全架构的通信传输,关联安全计算环境中的数据保密性、数据完整性、安全审计测评项,安全区域边界的测评项关联安全管理中心的安全审计等等,涉及较多)
现在工具内置了关联项规则表,按组检查测评项的适用状态、符合程度是否满足约束。举个例子:同组密码类三项,可以全适用或全不适用,但不能有的适用、有的随便标不适用。
告警时会列出该规则涉及的全部测评项及其当前符合程度,对位关系一目了然。规则支持配置扩展,后续加新规则不用动代码。
例如告警信息:(有一项是误报,因为只是检测关键词的话,语义表述丰富,逻辑检测单一,故在excel表中还增加了关键词排除列)

更新内容三:结果记录关联项一致性

这个功能之前就有,调整了核对逻辑,逐行比对结果记录的表述与符合程度结论,不一致就直接告警。定位资产时优先用具体设备名,比如「核心交换机」「数据库服务器」,不会用「安全计算环境」这种大域名称笼统顶替,改稿时一眼就能找到对应位置。(这块下次还需要调整,不同模板会导致对位不正确,对我本地的报告核对倒是没有问题🤦‍♂️,比较尴尬)

更新内容四:根据GAT 2347-2025 云计算测评指引做的核对

首先在基本信息中,现在工具可以从等级测评结论扩展表中准确识别被测云计算形态、服务模式、平台测评结论、重大风险隐患数量等字段,零也会作为有效值保留,不会当成空值跳过。
工具会在识别到报告使用云计算安全扩展、且形态与服务模式信息完整时,自动按云租户 / 云平台、IaaS/PaaS/SaaS 匹配对应规则,检查云相关测评项是否被不当标记为不适用。
没用到云扩展的报告,这部分检查完全不出现,保持输出清爽。
输出结果:
这次更新没有花里胡哨的新功能,全是内容里的检查。
接下来的时间就是对照更多的报告进行调试,收集问题调整维护,为了关联项逻辑准确,一条条核对标准里的约束关系;云计算那块光是勾选符号的适配,就试了好几种字体和写法。
后续还会继续顺着结果记录这块往下挖,照抄情况、漏测排查这些方向也在规划里。大家用的时候遇到任何问题、有新的想法,欢迎随时反馈,邮箱还是:hnl12580@163.com,反馈越具体,优化越精准。
工具永远是辅助,人的经验才是核心。希望这次升级,能帮大家少熬几次夜。