Argus Gateway 产品级 GB/T 22239-2019 三级技术要求 符合性自评说明 · 草案待 review
| 条款 | Argus Gateway 实现 | 证据指针 | 客户责任边界 |
|---|---|---|---|
| 8.1.2.1 网络架构 | Argus Gateway 部署于客户 DMZ; 客户内网 → Gateway → 上游 LLM 全链路 TLS 1.2+。Gateway 自身不提供网络分区设计。 | 客户责任:网络拓扑 / 分区由客户系统设计;Argus Gateway 侧部署见 管理后台 → 系统管理 → 配置(只读核对) | 客户网络拓扑图 / VLAN 分区 / DMZ ACL 由客户整体系统设计 |
| 8.1.2.2 通信传输 | 上游 LLM 链路统一 HTTPS (TLS 1.2+) + hostname verify + CA pinning。Admin 后台默认 HTTPS。配置态 API Key / 上游 credentials 走 vault 加密落库。 | 部署:反向代理(nginx)TLS 终止 + 客户证书;上游链路 HTTPS + CA pinning;配置态凭据 vault 加密(系统管理 → 配置) | 客户证书签发 + 私钥保管 + 内网 → Gateway 段 TLS 由客户决定 |
| 8.1.3.1 边界防护 | Argus Gateway 拒绝未知 content-type, 仅 application/json + text/event-stream; 请求体超 size 上限即拒。 | 运行时硬编:content-type allowlist(仅 JSON / SSE);拒绝记录见 管理后台 → 安全合规 → 审计日志(4xx) | 客户入站 WAF / 反向代理边界由客户系统承担 |
| 8.1.3.2 访问控制 | 请求侧多租户 API Key + 路由策略 + Workspace 隔离; 后台 LDAP/AD 目录接入 + 标准 OIDC 连接器接入 (Okta/Azure AD/Keycloak/Authing 等标准 discovery)。 | 管理后台 → 接入凭据(多租户 API Key + 路由 + Workspace 隔离);后台 SSO 见 目录服务(企业版 LDAP/AD) | 客户内部角色分配 + Key 季度轮换 + 离职及时回收 |
| 8.1.3.3 入侵防范 | 应用层入侵防范 (联合责任中的产品侧): rate-limit 多维 (per-tenant / per-key 请求速率 + per-IP 并发连接数 / admin 登录尝试), 超静态阈值即 429 限流; 异常 PII 暴增模式独立触发审计告警 (仅记录告警条目 + 留痕源信息, 与限流各自独立, 不据告警自动拒流)。 | rate-limit 阈值 = 部署配置 / env;per-key IP 白名单见 接入凭据;触发告警见 接入凭据 → 告警 | 网络层入侵检测 / 阻断 (IPS / WAF / 云抗攻击) 由客户互联网边界设备承担 —— 8.1.3.3 为等保三级高风险判定项, 产品仅覆盖应用层, 不得据本表在边界不部署入侵防范设备; 告警渠道 (邮件/钉钉/企微/PagerDuty) 由客户接入 + 阈值客户调 |
| 8.1.4.1 身份鉴别 | API Key 多租户 + Admin Console bcrypt 密码 + 管理后台 2FA(TOTP,RFC 6238 双因素鉴别:所知口令 + 所持令牌,满足 8.1.4.1(d) 两种以上组合鉴别技术;默认关闭,管理员在设置中开启 + 备用恢复码 + 锁定保护)+ LDAP/AD 目录接入后台 + 标准 OIDC 连接器接入后台 (Okta/Azure AD/Keycloak/Authing 等标准 discovery); Key rotation 强制季度。 | 管理后台 → 设置 → 账户 → 双重验证(2FA / TOTP RFC6238 + 备用恢复码);多租户 Key 见 接入凭据;目录 SSO 见 目录服务(企业版) | 客户 IdP 配置 + 账号生命周期管理 |
| 8.1.4.2 访问控制 | RBAC 角色权限矩阵 — 4 管理角色 (admin/operator/auditor/viewer) 权限边界后台可视化; auditor 审计只读 (职责分离 SoD), 审计日志后台不可删改。企业版可接 LDAP/AD 目录同步 (用户/部门定时/立即同步, API key 自动带部门归属) + 标准 OIDC 连接器接入 (Okta/Azure AD/Keycloak/Authing 等标准 discovery)。Workspace 隔离防 cross-tenant 数据泄漏。 | 管理后台 → 角色与权限(4 角色 admin/operator/auditor/viewer 权限矩阵,auditor 审计只读 SoD);角色分配见 员工管理 | 客户内部角色分配 + 离职回收 |
| 8.1.4.3 安全审计 | 每个代理请求落审计 (request_id / tenant / user / pii_count / ts / upstream_status / 路由决策), append-only SQLite + 日切归档; 安全合规页支持结构化多维筛查 —— 主体维度 (密钥 / 应用 / 用户 / 部门) + 请求属性 (模型 / 来源 / 风险 / PII 类型) 两条心智线定位。 | 管理后台 → 安全合规 → 审计日志(多维筛查:密钥/应用/用户/部门 + 模型/来源/风险/PII 类型 + 导出报告);保留期 = 部署配置 | 审计日志保留 ≥ 6 个月 + 离线备份 (网安法 §23 要求) |
| 8.1.4.4 入侵防范 | 请求体异常 (超 size / 异常 PII 模式) 触发自动告警 + 拒绝; 上游 LLM 连接重置自动 fail-over。 | 管理后台 → 接入凭据 → 告警(PII 激增 / 错误率异常);上游连接重置 fail-over = 运行时行为 | 客户应用端 input sanitize + Gateway 告警渠道接入 |
| 8.1.4.5 恶意代码防范 | 请求/响应 payload 仅允许 application/json + text/event-stream; 二进制 / multipart upload 默认拒。 | 运行时硬编:payload 仅 JSON / SSE,binary / multipart 默认拒;拒绝记录见 管理后台 → 系统管理 → 系统日志 | 客户应用端反病毒由客户系统承担 |
| 8.1.4.7 数据完整性 | 审计日志 append-only 落库 (主表只追加 + summary 分表, 无原地改/删接口); 系统配置 / 角色 / 密钥轮换变更写入 append-only 审计留痕。审计封窗摘要链已实现 (#1801 落地): 按时间窗把已封存行集的摘要串成链, 日频重算比对; 已封窗口内、时间戳不低于该窗保留地板的行, 被修改 / 删除 / 插入可检出。边界逐条独立成句: 粒度 = 封窗, 不定位到具体是哪一行, 不提供行级取证。当前尚未封存的窗口 (最长滞后 1 小时) 完全不在保护范围内。经 replay 回灌、时间戳早于该窗保留地板的历史行同样完全不在保护范围内, 其内容从未进入摘要, 修改 / 删除 / 插入三种动作都查不出 —— 与上一句平级, 不是「粒度粗一点」的弱化形。keyless 形不自防伪造, 需配置 hmac_key。verify() 不自防尾部截断, 需外部锚定 head_digest, 与配不配 hmac_key 无关。本机锚不等于第三方公证 (root 级攻击者可同时改两者), 真锚定须离机。检出为日频批处理, 结果落错误日志与 GET /api/audit/chain (客户自行轮询), 无告警推送、无管理台指示。(补充, 非本条主实现证据: JWT 密钥指纹跨重启比对可检出意外的文件损坏或截断并告警, 但不防攻击者删除或伪造 —— 删除指纹文件即静默, 因此不是审计数据的防篡改机制。) | 运维:配置变更 git remote 备份(客户托管);审计 append-only 落库见 管理后台 → 安全合规 → 审计日志 | 配置变更客户侧 git remote 版本化备份 + 审计日志离线归档; 整体数据完整性校验制度由客户承接 |
| 8.1.4.8 数据保密性 | PII 脱敏后才入上游 LLM (60 种 PIPL canonical 敏感数据类型, L1 正则为主 + 可选 L2 NER 增强); response 还原仅在客户侧 token map 持有期间; 配置态 vault 加密。 | 管理后台 → 系统管理 → 脱敏测试(live PII 检测 / 还原);PII 分布见 安全合规;策略覆盖见 设置 → 引擎 → PII 处理策略 | Token map TTL 客户配置 + 客户侧 LLM 上下文管理 |
| 8.1.4.9 数据备份恢复 | SQLite 落地 + 日切 + S3-compatible offsite (可选)。RPO 24h, RTO ≤ 4h (单实例); HA 集群 RTO ≤ 5min。 | 运维:数据备份恢复流程(SQLite 日切 + S3-compatible offsite 可选,RPO 24h / RTO ≤ 4h);客户:S3 桶 + 灾备 + 演练 | S3 桶 + 灾备地点客户提供 + RTO 演练客户排程 |
| 8.1.4.10 剩余信息保护 | 请求结束后 token map TTL 到期自动 purge, 内存 wipe 不写盘; 审计日志归档后原文件加密删除。 | 运行时行为:token map TTL purge + 内存 wipe 不写盘(test_br_* 背书);TTL = 部署配置 | TTL 配置审计 + 客户侧 token map 一致清理 |
| 8.1.4.11 个人信息保护 | PIPL §13/55 — 处理目的限定为 LLM 转发; 默认不长留; DPIA 报告模板独立成卷 (Admin UI DPIA Panel)。 | 管理后台 → DPIA 报告 → DPIA 合规报告生成(PIPL §13/55,字段自动填充 + 生成 PDF) | 客户知情同意 + DPO 联络人 + DPIA 实际评估 |
| 8.1.5.1 系统管理 | Admin UI 4 管理角色 (admin/operator/auditor/viewer) + 操作审计 (系统配置变更 / 角色变更 / 密钥轮换 全留痕)。 | 管理后台 → 系统管理(配置只读核对 + 实时日志流);角色变更 / 密钥轮换留痕见 安全合规 → 审计日志 | 客户内部系统管理员岗位 + 操作 SOP 由客户制定 |
| 8.1.5.2 审计管理 | 审计日志独立角色 (auditor 只读) + 审计动作不可被 admin 静默删除; 审计自审 log。 | 管理后台 → 角色与权限(auditor 审计只读 SoD,审计动作不可被 admin 静默删除);审计查询见 安全合规 → 审计日志 | 客户审计员岗位 + 审计自查制度 |
| 8.1.5.3 安全管理 | Workspace 边界 + 多租户隔离 + 策略集中下发; Gateway 自身策略 git 化, peer review 配置变更。 | 管理后台 → 设置 → 引擎(PII 处理策略)+ 系统管理 → 配置(策略只读核对);配置变更 git peer-review = 运维 | 客户整体安全管理制度 + 安全管理员岗位由客户系统承担 |
| 8.1.5.4 集中管控 | Admin Dashboard 多 Workspace 统一视图 + Prometheus / Grafana metrics 集中。 | 管理后台 → 概览(多 Workspace 统一视图 + 导出综合报告);Prometheus / Grafana metrics 集中喂入 | 客户集中安全管理中心 (SOC) 由客户系统设计 + Gateway 仅提供 metrics 喂入 |
本报告系 Argus Gateway 就 GB/T 22239-2019《信息安全技术 网络安全等级保护基本要求》三级安全要求所开展的产品级符合性自评说明,不属于、也不替代由具备资质的等级保护测评机构依法开展的等级测评,亦不构成任何形式的等级保护认证或“已通过等保”的结论。
网络安全等级保护的定级、备案与等级测评,依法由信息系统的运营、使用单位(即客户作为网络运营者)承担(“谁运营谁负责”原则)。本报告仅就 Argus Gateway 作为客户信息系统组成部分时,可为相关控制项提供的技术支撑进行说明,供客户及其委托的测评机构对照参考。客户系统能否满足等保三级要求,取决于客户的整体系统设计、配套管理措施与实际运营。
本报告不构成法律意见,亦不替代企业自有的合规 / 法务团队判断。本报告所述结论以编制日产品状态为准。
本页提供盖章位与签字栏,请在打印件上手签 + 加盖公章。盖章位为 82×82mm 国标公章尺寸。