帮你快速理解、总结文档立即下载

系统基线治理

最近更新时间:2026-09-10 10:49:41
我的收藏

概述

"系统基线治理"用于对您的主机资产进行安全基线合规检查。系统内置了等保、国际安全标准、弱口令等多类合规标准,您也可以按企业内部规范自定义检测组合。通过本模块,您可以:
配置周期扫描策略,让系统按计划自动巡检;
在需要时立即扫描,快速获取当前合规状态(如临时迎检);
结果页一屏掌握未通过检查项数量、各基线通过率与累计修复情况;
深入检查项详情,了解风险含义、受影响资产与修复方法;

版本限制

不同主机防护版本的机器可使用的基线能力不同:
防护版本
可用基线能力
免费版
不提供系统基线治理功能。当您名下所有机器均为基础版时,进入本模块会显示锁屏引导页,可按提示升级购买
专业版
仅支持弱口令相关基线,即在基线扫描设置中只能配置弱口令基线及其检查项;不支持自定义基线,但支持维护自定义弱口令本
旗舰版
支持全部基线能力
说明:
能力按机器(资产)的防护版本判定。若您同时拥有不同防护版本的机器,各机器可用的基线范围以其自身版本为准。

快速上手:一次完整的基线治理流程

如果您是第一次使用,建议按以下步骤操作:
1. 配置策略:前往基线扫描设置,选择需要检查的系统基线策略(或新建自定义基线策略),设置扫描资产范围与周期扫描时间。
2. 发起扫描
若已开启周期扫描,系统会按计划自动执行;
若想立即看到结果,可在结果页单击一键扫描
3. 查看结果:扫描完成后,结果页会自动刷新,展示未通过检查项与各基线通过率。
4. 处理风险:进入检查项详情,查看受影响资产和修复方案,修复后可对该检查项重新扫描验证。
5. 导出留档:如需向合规或管理方汇报,可从结果列表导出统计或明细报表。

基线扫描设置

1. 云安全态势管理页面,单击页面右上角的策略管理
2. 在策略管理抽屉页中,配置扫描内容、扫描资产、扫描时间及其他相关设置。

使用内置系统基线策略

1. 云安全态势管理页面,单击系统基线管理
2. 单击系统基线策略,进入系统基线 > 系统基线策略页面。
3. 选中模板策略,单击操作列的编辑
4. 在编辑系统基线策略页面,编辑相关内容,单击确认保存。

说明:
策略:系统基线策略可关闭但不可删除,关闭后检查结果页与一键扫描弹窗均不再显示。
检查项:取消勾选并提交后,相关检查结果不再显示和统计;新增勾选的检查项,将在下次扫描时生效。
批量编辑:仅支持修改策略开关与扫描周期,不支持修改资产范围。
多账号:策略按账号拆分,同一策略名称在各账号下独立呈现为一条;所有账号默认自动创建策略,新加入账号自动创建但不默认开启周期扫描。管理员/委派管理员可对成员账号策略单条编辑、开启/关闭,也可批量操作。

自定义基线策略

自定义基线用于按企业自身规范组合检查项,默认为空,需手动新建。

单账号场景

1. 云安全态势管理页面,单击系统基线管理
2. 单击自定义基线策略,进入自定义基线页签,单击创建自定义基线策略,打开创建策略的抽屉页。
3. 编辑相关内容,单击确认保存。


多账号场景

在多账号场景下,除与系统基线策略一致的部分外,还有以下几点需留意:
创建基线时若选择多个账号,提交后会为每个账号各创建一条策略(每个账号一条);
支持将某条策略复制到其他账号:复制即通过选择目标账号,将该策略创建到该账号下;系统会按账号-基线名称自动去重,若目标账号已存在同名基线,则该账号不可被选择。

自定义基线允许删除。若该策略已被历史任务引用,删除后历史任务中的"关联基线"字段仍会保留名称(只读),不影响历史记录查看。

一键扫描

若需立即扫描而非等待下一次周期扫描(例如临时合规迎检,需马上对特定资产或检查项发起扫描并查看通过率),可在结果页单击一键扫描随时触发。
1. 云安全态势管理页面,单击系统基线管理
2. 单击右上角的一键扫描

3. 在一键扫描窗口中,分为系统基线策略 / 自定义基线策略两个 Tab,将显示在策略管理中已开启的策略,选择所需策略,单击下发扫描


扫描任务记录

用于记录每次扫描的执行快照,便于历史回溯。除结果列表中的重新扫描外,每次发起扫描均会生成一条任务记录。
说明:
当接入了多账号时,一键扫描批量下发多个账号的策略后,会按账号拆分成多个任务;
如果同一个策略中同时有主机和容器集群资产,会按主机和容器集群进一步拆分成两个任务;
1. 云安全态势管理页面,单击右上角的任务记录,打开任务记录抽屉页:

2. 单击扫描任务行中的详情,打开任务详情抽屉页,展示该任务下各资产的扫描状态。

注意:
扫描资产部分的数量为实际扫描资产数,可能与策略配置的扫描范围资产总数不一致。原因是部分资产由于操作系统不匹配等原因不会执行扫描,如针对 CentOS8的检查项会跳过非 CentOS8系统的机器。

查看基线结果

扫描完成后,将在云安全态势管理 > 系统基线治理的主页面显示扫描结果和相关统计数据。

关键指标统计

未通过检查项:展示当前所选账号下所有未通过检查项的总数。

注意:
未通过检查项为实际执行扫描的检查项数量,可能与策略中配置的检查项总数不一致。原因是部分检查项可能不适用于某些资产,如针对 CentOS8的检查项会跳过非 CentOS8系统的机器。
鼠标悬停至未通过检查项的数字时,将按基线策略呈现未通过检查项的数量,单击某个基线策略,可快速筛选出下方列表中"未通过"的检查项。

近一年累计修复:在云安全态势管理 > 系统基线管理页面,展示近一年累计修复的数量,并提供查看明细的入口。
单击后打开修复记录弹窗,支持按检查项、所属基线、资产名称/ID、IP 地址、风险等级、所属账号进行模糊搜索或筛选,支持导出修复记录表格。


检测结果列表

1. 云安全态势管理 > 系统基线管理页面左侧,列表按策略分组呈现,便于您全局查看所有策略的通过情况,并快速定位到某一策略。

2. 单击目标策略,右侧列表显示该策略下的所有检查项及其检查结果。您还可通过筛选或搜索通过状态、风险等级、检查对象、检查项名称、所属基线等条件,快速定位关注的内容。
3. 单击检查项行中的详情,可打开检查项详情抽屉页,查看该检查项的详细信息,包括名称、描述、通过状态、风险等级、处置建议,以及具体的影响资产清单。您可以参考描述了解该检查项的检查内容或目标,再参考处置建议进行修复。
注意:
处置建议中的系统命令仅供参考,极少数情况下可能出现内容或格式上的错误(如空格、特殊符号等)。为了您的系统安全稳定,请在执行前检查命令的正确性。目前云安全中心不支持自动修复,请在处理前先做好备份,避免因配置变更造成业务不可用。
4. 修复完成后,可在检查项结果列表或检查项详情抽屉页中,单击重新扫描发起扫描,复核是否已成功修复;修复成功后,通过状态将更新为已通过


导出报表

支持从结果列表导出统计或明细报表,用于合规汇报或协助风险修复。
1. 云安全态势管理 > 系统基线管理页面,单击右上角的导出

2. 在导出设置中,自定义任务名称,单击确定,系统异步生成表格。
3. 导出任务将在任务记录中呈现。导出任务完成后,单击系统基线治理页面右上角的任务记录,打开抽屉页并切换至导出任务页签,可查看近 30 天的导出任务。
说明:
导出任务及生成的文件保留 30 天,到期后不再保存;如有需要,请重新导出。


其他设置

1. 云安全态势管理页面,单击页面右上角的策略管理
2. 系统基线 > 其他设置中,支持设置如下内容:

自定义弱口令

云安全中心内置了弱口令库与检测规则,此处支持您为 Linux 和 Windows 系统添加自定义弱口令。
1. 单击右上角的编辑图标,进入编辑状态。

2. 在输入框中按规范输入弱口令,一行一个,最多支持 3000 个。
3. 单击保存。系统将自动校验格式,并标记出不符合要求的内容。
4. 对不符合要求的内容,系统会自动删除;您可单击复制将其复制到剪贴板。

5. 单击确认,提交其余符合条件的内容。
6. (可选)在文本处理工具中粘贴剪贴板内容,重新编辑后,再次添加到自定义弱口令输入框中。

离线资产自动剔除

开启离线资产自动剔除后,当资产离线超过 2 天时,页面不再显示和统计该资产,避免离线资产的历史数据影响使用体验。

扫描超时设置

用于设置扫描检测的超时时间,通常采用默认值即可。但在特殊环境中,可能因超时而导致扫描失败,遇到这种情况时可在此处适当延长超时时间,最大支持 2 小时。

多账号场景配置自动同步

接入多账号后,其他设置页的配置(如自定义弱口令、离线资产自动剔除、扫描超时设置等)支持由管理员统一同步到成员账号,减少逐个配置的成本。同步规则如下:
管理员 / 委派管理员:切换到自己的账号时,可看到自动同步的状态与入口(默认不开启)。
单击编辑开启,在弹出的配置框中选择管辖范围内的任意成员账号作为同步范围,单击确认即可。此后每次管理员编辑相关配置,都会自动同步至所选成员账号。
说明:
可随时将某个成员移出同步范围,该成员即恢复为可自行编辑的常规状态,但此前已同步的配置会保留。若管理员被降级为普通成员,效果等同于将所有成员移出同步范围。

成员账号
未被同步时:看不到自动同步相关内容,可正常自行编辑配置。
被同步后:界面显示"已开启"状态及来源管理员账号,但配置不可编辑;如需修改,请联系对应管理员将其移出同步范围。
说明:
若成员被另一位管理员重新纳入同步范围,界面上的来源管理员账号与配置都会更新为新管理员的设置。


热点问题(FAQ)

Q1:进入模块看到锁屏引导页怎么办?

说明您名下的机器均为免费版,系统基线治理需绑定主机防护专业版或旗舰版。可按引导页提示升级到专业版或旗舰版。

Q2:为什么我只能配置弱口令基线?

专业版机器仅支持弱口令相关基线与自定义弱口令本。如需使用等保、国际安全标准等完整基线,请升级到旗舰版。

Q3:配置好策略后,为什么没有立刻出结果?

周期扫描默认不开启,且按计划时间执行。若想立即查看结果,请在结果页使用一键扫描

Q4:修复了问题,如何确认已通过?

在结果列表或检查项详情中,对相应检查项/资产单击重新扫描(需二次确认)。扫描完成后结果会自动刷新。

Q5:取消勾选的检查项、离线的资产还会占用统计吗?

取消勾选的检查项提交后会立即从显示和统计中移除;离线资产在"其他设置"默认勾选下也不再显示和统计。