简体中文
用 Next Terminal 满足合规与审计要求
Next Terminal 是私有化部署的堡垒机。本页将产品能力映射到常见的审计/合规控制项,承接“等保 堡垒机/运维审计合规”类搜索;不构成法律建议,请按贵方具体框架(等保、ISO 27001、SOC 2、内审)验证。
审计常问的 5 类控制项
| 控制项 | 常见问题 |
|---|---|
| 访问控制 | 谁在何时从何地能访问哪台资产? |
| 身份认证 | 访问前如何验证身份? |
| 操作可追溯 | 每次操作能否追溯到人? |
| 证据留存 | 录像与日志是否留存且防篡改? |
| 最小权限 | 高危操作能否事前拦截? |
Next Terminal 如何对应
1. 访问控制与最小权限
2. 强身份认证
- Passkey/WebAuthn(通行密钥)、TOTP(OTP)、LDAP/OIDC(OIDC)纳入企业 IdP。
- mTLS 客户端证书(mTLS,
strict/ca_only)在反向代理层先验资再转发。 - SSH 网关(SSH 网关)保留
ssh user@host习惯但走堡垒机鉴权。
3. 会话审计、录像与回放
- 在线会话 + 离线录像/转码 — 文本与图形会话可回放,见 RDP 代理 与 定价-审计增强。
- 文件操作日志与 SQL 审计(数据库审计)— 何人何时做了何事。
- 访问日志分析 — 聚合分析与告警(增强版)。
4. 证据留存与分离
- 录像 本地或 S3(
App.Recording.Type: s3);data共享仅为演示 HA 路径,见 主备高可用 与 生产级 Checklist 迁移到 S3。 - 系统备份(备份)— PostgreSQL +
data(或 S3 版本)每日备份并演练恢复。
推荐初始策略(可直接落地)
- 对外 Web 资产要求 MFA(Passkey/TOTP)+ mTLS。
- 高危命令(
rm -rf /、drop database等)走命令规则拦截,仅审批豁免。 - 录像留存 ≥180 天(或按制度),存 S3 并开对象锁/版本。
- 每季度 HA 与恢复演练(见 Checklist),留存演练记录作为审计证据。
给审计看什么
- 用户/资产授权矩阵导出
- 一条会话回放 + 一条文件/SQL 审计样例
- 访问日志分析报表
- mTLS/IdP 配置与登录策略
- 备份/恢复演练记录与 HA Checklist 签字