WAF(Web 应用防火墙)
等保二级对 WAF 的核心要求集中在“安全区域边界”的入侵防范和访问控制层面。测评时重点考察三项能力:
攻击检测与阻断:必须覆盖 SQL 注入、XSS 跨站脚本、命令注入等常见 Web 攻击类型。二级系统使用基础 WAF 防护即可达标,不强制要求硬件设备。自研 WAF 需要能提供规则命中记录,证明攻击被实际拦截。
访问控制:支持基于 IP、URL、请求特征的访问控制策略。自研 WAF 如果具备 IP 黑白名单、地域封禁、URL 级精细化控制等功能,在这一项上可以满足。
日志留存:攻击日志必须留存不少于 6 个月,这是等保二级的硬性要求,也是测评中最容易失分的项。日志需记录攻击源 IP、攻击类型、攻击时间、处理动作等字段。
日志审计服务
日志审计在等保二级中属于强制部署项,无变通空间,是测评和复测的核心必查项,扣分率仅次于弱口令。核心要求包括:
审计覆盖范围:需覆盖到每个用户,对重要的用户行为和重要安全事件进行审计。审计对象应涵盖网络设备、安全设备、服务器、数据库、业务系统的运行与操作日志。
审计记录字段:至少包含事件的日期和时间、用户、事件类型、事件是否成功,以及攻击源 IP、攻击目的等关联信息。
日志保护与防篡改:审计记录需定期备份,避免受到未预期的删除、修改或覆盖。这是自研方案最容易出问题的环节。
留存期限:不少于 6 个月(180 天)。《网络安全法》和等保 2.0 对此有双重规定。
自研安全产品在等保测评中的资质问题
这是自研方案与采购商用产品之间最关键的差异点。
商用安全产品的资质路径
市面上销售的 WAF 和日志审计产品,通常需要具备以下资质中的一项或多项,作为产品“经过国家认可”的证明:
《计算机信息系统安全专用产品销售许可证》:公安部颁发,曾是安全产品的强制准入资质。但自 2023 年 7 月 1 日起已停止颁发,此前已获得的产品在有效期内仍可继续销售或提供。
《网络安全专用产品安全检测证书》或安全认证证书:销售许可证停发后,34 类网络安全专用产品转向“安全认证与安全检测双轨制”。
EAL 等级测评证书:如 EAL3+ 或 EAL4+,部分招标项目会明确要求。
ISO 27001 / ISO 9001 / CMMI 等体系认证:大型采购项目中常作为供应商准入门槛。
自研产品面临的现实
自研 WAF 和日志审计服务,如果仅用于自身等保合规,而不是对外销售,法律上并不强制要求上述产品资质。等保测评的核心逻辑是:测评师需要确认这个安全措施是“有效且可信的”。对于采购的商用产品,资质证书是“可信”的现成证明;对于自研产品,则需要用功能证据来替代。
测评师在审查自研安全组件时,通常会关注:
是否有软件著作权登记证书,证明这是公司自主开发的正式产品,而非临时脚本;
是否有内部安全测试报告或渗透测试报告,证明产品本身经过了安全验证;
是否有完整的部署文档、配置说明和运维记录,证明产品在正式环境中稳定运行;
功能截图和日志样本是否能够逐条对应等保测评项的要求。
实际上,有安全厂商本身就是通过自研 WAF、日志审计等产品,并持有 CMA、CCRC、ITSEC 等权威资质,来证明其产品可以满足政企的监管审查要求。如果自研产品未来有对外销售的可能,提前完成网络安全专用产品安全检测或安全认证,会显著降低等保测评中的沟通成本。
自研方案需要重点补齐的合规短板
结合之前的讨论,自研 WAF + 日志审计在等保二级中有几个高频失分点需要提前处理:
第一,日志防篡改机制的证明。等保要求审计记录“避免受到未预期的删除、修改或覆盖”。自研日志审计如果直接存储在自建数据库或文件系统中,测评师会追问:谁有权删除日志?删除操作本身是否被记录?务实做法是:将自研日志审计系统的日志同步外送到一个独立的、只读的存储介质(如对象存储的合规保留桶、独立的日志服务器),并在测评时展示外送机制和保留策略的配置截图。
第二,WAF 的“阻断”模式证明。测评要求 WAF 设置为阻断模式而非仅观察模式。自研 WAF 需要提供规则命中后实际阻断请求的日志记录,而不仅仅是告警日志。攻击日志中应能体现“处理动作 = 阻断/拦截”的字段。
第三,日志审计自身的审计。这是一个容易被忽略的递归问题:日志审计系统本身的管理操作(登录、配置变更、日志导出)是否也被审计?等保测评中,审计系统自身的行为通常也需要被记录,否则测评师会质疑审计链的完整性。自研方案需要在架构设计时就考虑这一点。
第四,与安全管理中心的联动证据。等保二级虽不强制要求建设安全管理中心,但 WAF 和日志审计的告警/日志如果能够推送到一个统一的安全管理平台(即使是一个简单的 Syslog 汇聚 + 告警邮件),在测评中会显著增强“安全措施形成体系”的说服力。自研方案应至少支持标准 Syslog 或 API 方式将关键事件外送。
一句话总结:自研 WAF 和日志审计在等保二级中走得通,前提是功能证据链完整、日志防篡改机制可信、且能向测评师清晰展示“这套自研组件本身就是经过验证的安全措施”。与采购商用产品相比,自研方案省下了产品采购成本,但换来的代价是:你需要自己承担“向测评师证明产品可信”的全部举证工作。这项工作做扎实了,自研路径在成本控制上的优势是真实的;做不扎实,测评阶段的沟通成本和返工风险会抵消掉节省的费用。