display logbuffer 或配置远程 Syslog 服务器,可以导出设备的登录日志(LOGIN)、配置变更日志(CFG)和安全事件日志(SEC)。display archive configuration 和 display archive configuration history 等命令,可以查看配置的历史版本及变更差异,实现配置变更的可追溯性。(0)
暂无评论
**新华三交换机没有对外公开、可直接交付给客户的《源代码代码审计报告》(源码审计)。**
>
> 区分两个概念:
>
>
> 1. **源代码代码审计(白盒源码审计,看 C 代码)**:H3C Comware 是闭源商用操作系统,源码属于核心知识产权,**不会对外提供源码,也不会对外交付源码审计报告**。H3C 内部研发会做源码安全审计,但这份内部报告不对外流出。
> 2. **产品安全测评 / 漏洞扫描报告(黑盒安全测试)**:有,可以按需申请。
## 详细说明(等保 / 测评经常会问到)
1. 内部审计:研发阶段自有代码审计、静态扫描、安全测试,属于内部研发文档,**不对外提供**。
2. 第三方测评证书:部分高端交换机 / 安全产品可提供**国家信息安全测评中心的 IT 产品安全测评证书(EAL)**,属于第三方安全评估,但**不是源码审计报告**,是产品整体安全测评。
3. 可以拿到的替代材料(用于等保、涉密测评)
- 产品安全白皮书、安全加固手册(Comware V7/V9)
- 第三方黑盒漏洞扫描报告(可以委托第三方测评机构现场对交换机做黑盒扫描,输出报告)
- 产品信息安全测评证书(如果该型号做过)
- 漏洞响应机制说明、版本漏洞公告
## 等保测评常见应对话术
>
> 等保要求里的 “代码审计”,**针对客户自研业务系统;商用网络设备(交换机、路由器)不要求提供源码审计报告**,商用设备属于成品软硬件,一般采用第三方产品安全测评 / 黑盒漏洞扫描报告替代。
## 获取材料途径
联系 H3C 原厂技术支持 / 代理商,说明是**等保测评用途**,申请产品安全白皮书、安全证书。
如果测评方坚持要代码审计报告,只能跟测评机构说明:商用闭源网络设备无法提供源码审计,采用黑盒安全测评方式。
(0)
暂无评论
亲~登录后才可以操作哦!
确定你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作
举报
×
侵犯我的权益
×
侵犯了我企业的权益
×
抄袭了我的内容
×
原文链接或出处
诽谤我
×
对根叔社区有害的内容
×
不规范转载
×
举报说明
暂无评论