| 核验项目 | 合格判定指标 | 标准化验收流程 |
|---|
| 身份鉴别有效性 | 随机抽取20个运维账号,100%通过双因子认证登录;SSH会话空闲600秒后自动终止,验证次数≥3次 | ①调取堡垒机登录日志;②执行timeout测试脚本;③比对Kerberos klist输出与krb5.conf配置 |
| HDFS访问控制强度 | ACL规则覆盖全部/data/user、/data/trace目录;无“other::rwx”权限项;chmod命令执行记录100%留存于审计日志 | ①执行hdfs dfs -getfacl /data/*;②grep “other::”输出为空;③检索audit.log中chmod操作条目 |
| Kafka端到端加密覆盖率 | 所有Topic配置encryption.type=“AES_GCM”,producer/consumer客户端配置ssl.truststore.location存在且路径可读 | ①kafka-topics.sh --describe --all;②检查client.properties文件;③抓包验证TLS握手协议版本 |
| 日志完整性与时效性 | SIEM平台接收日志延迟≤2s(P99);字段缺失率≤0.1%(基于10万条样本抽样) | ①比对源日志时间戳与SIEM入库时间戳;②使用Logstash filter插件统计缺失字段频次 |