要為一組主機、資料庫與帳號選一條受管的存取路徑時,可選的做法通常不只一種。
這一頁把五種做法放在同十個面向上對照,讓你判斷自己的環境需要哪一種。
比的是模式,不是品牌。左四欄描述的是各類做法的常見形態,不指涉特定產品;
你手上的實作可能已經加裝了額外元件,判讀時以每格右側的口徑欄為準。
Custodexa 欄描述的是本產品目前的行為,對應的能力域寫在同一格。
- 摘要欄寫該做法在一般部署下的樣子。左四欄用「通常」「多半」「依實作」表示這是形態描述,不是逐一查證過的產品規格。
- 口徑欄寫這一格是以什麼為基準判定的,例如「以作業系統內建遠端登入服務的預設組態為準」。凡是被口徑排除的情況(另行加裝元件、付費增強版、上層另有控管系統),該格的描述就不適用。
- Custodexa 欄的口徑位置寫該能力所屬的規格域,語義以產品內文件與規格為準。
- 查證日期是這份對照最後一次核對的時間,寫在表格上方。
查證日期2026-09-04
存取邊界
| 做法 | 常見形態 | 判讀口徑 |
|---|
| SSH 跳板機 | 通常放行整台登入主機 | 以作業系統內建遠端登入服務的預設組態為判讀基準,另外加掛授權控管元件者不在此列。 |
|---|
| VPN | 多半放行一整段網路 | 以網路層通道本身的一般形態為準,通道之上另有存取控管系統者不在此列。 |
|---|
| 通用開源堡壘機 | 多以單台目標為授權單位 | 以社群版本預設具備的功能為準,付費增強版與自行改造的分支不在此列。 |
|---|
| 商用 PAM | 多以單台目標或帳號為授權單位 | 以商用特權存取管理產品的共通形態為準,個別版本與模組差異不逐一區分。 |
|---|
| Custodexa | 每台資產可設直連、填事由、須核准三段 | 規格:access-policy |
|---|
使用者端安裝
| 做法 | 常見形態 | 判讀口徑 |
|---|
| SSH 跳板機 | 使用者需自備並設定連線用戶端 | 以使用者自行連線的一般作法為準,另行提供網頁入口者不在此列。 |
|---|
| VPN | 使用者端需安裝通道軟體 | 以需在使用者裝置建立通道的形態為準,純瀏覽器代管的存取服務不在此列。 |
|---|
| 通用開源堡壘機 | 多半以瀏覽器連線 | 以社群版本預設提供的網頁介面為準,額外的桌面用戶端不計入。 |
|---|
| 商用 PAM | 依實作,部分需安裝專用用戶端 | 以產品公開文件描述的部署前提為準,同一產品有多種接入模式時取其常見者。 |
|---|
| Custodexa | 瀏覽器即可連線,使用者端不必安裝軟體 | 規格:session-workspace |
|---|
連線前核准
| 做法 | 常見形態 | 判讀口徑 |
|---|
| SSH 跳板機 | 通常沒有連線前的核准環節 | 以帳號與金鑰即為授權的一般作法為準,另接工單系統者不在此列。 |
|---|
| VPN | 通常在通道建立時一次性授權 | 以通道本身的認證為準,逐次連線的審核由上層系統承擔者不在此列。 |
|---|
| 通用開源堡壘機 | 依實作,多半沒有逐次核准 | 以社群版本預設具備的流程為準;有工單整合外掛者不計入。 |
|---|
| 商用 PAM | 多半具備申請與核准流程 | 以產品公開文件所述的申請流程為準,實際是否啟用取決於導入設定。 |
|---|
| Custodexa | 多資產任務逐項核准帳號範圍與時窗,核准時產生限時授權 | 規格:access-request |
|---|
會話錄影
| 做法 | 常見形態 | 判讀口徑 |
|---|
| SSH 跳板機 | 通常留下系統登入紀錄 | 以作業系統內建的登入與稽核日誌為準,另外加裝側錄工具者不在此列。 |
|---|
| VPN | 通常留下連線起訖紀錄 | 以通道設備自身的連線日誌為準,通道內的應用行為由各目標系統各自記錄。 |
|---|
| 通用開源堡壘機 | 文字與圖形會話錄影常見 | 以社群版本預設具備的錄影能力為準,涵蓋協定範圍依各實作而異。 |
|---|
| 商用 PAM | 多半具備會話錄影與回放 | 以產品公開文件所述的錄影能力為準,涵蓋協定與保存期依授權模組而異。 |
|---|
| Custodexa | SSH、RDP、VNC 與資料庫主控台全程錄影可回放 | 規格:session-recording |
|---|
資料庫語句稽核
| 做法 | 常見形態 | 判讀口徑 |
|---|
| SSH 跳板機 | 資料庫存取多半不在其管轄內 | 以登入主機自身可觀察到的事實為準;目標資料庫自身的稽核設定另計。 |
|---|
| VPN | 以網路層為界,不解析應用層語句 | 以通道傳遞封包的形態為準,額外部署的資料庫稽核設備不在此列。 |
|---|
| 通用開源堡壘機 | 依實作,多半涵蓋部分協定 | 以社群版本預設支援的資料庫協定為準,涵蓋範圍與語句粒度依實作而異。 |
|---|
| 商用 PAM | 依版本,部分具備語句層稽核 | 以產品公開文件所述的資料庫模組為準,多為獨立授權項目。 |
|---|
| Custodexa | 資料庫語句先留痕再執行,危險語句可即時阻斷 | 規格:db-query-console |
|---|
證據打包
| 做法 | 常見形態 | 判讀口徑 |
|---|
| SSH 跳板機 | 多半自行從日誌彙整 | 以主機日誌為原料、由人工整理成稽核交付物的一般作法為準。 |
|---|
| VPN | 連線日誌需自行彙整 | 以通道設備輸出的連線日誌為準,跨系統的證據合併由外部工具承擔。 |
|---|
| 通用開源堡壘機 | 多半提供紀錄與錄影匯出 | 以社群版本預設的匯出功能為準,是否附完整性佐證依實作而異。 |
|---|
| 商用 PAM | 多半提供報表與匯出 | 以產品公開文件所述的報表能力為準,輸出格式與可驗性依產品而異。 |
|---|
| Custodexa | 單一 ZIP 內含清單檔與簽章,逐檔雜湊可離線驗證 | 規格:audit-workflows |
|---|
離機保存
| 做法 | 常見形態 | 判讀口徑 |
|---|
| SSH 跳板機 | 多半由既有備份機制承擔 | 以主機層級的檔案備份為準,稽核證據與一般檔案同一條備份路徑。 |
|---|
| VPN | 由既有日誌轉送機制承擔 | 以連線日誌轉送到外部日誌系統的一般作法為準。 |
|---|
| 通用開源堡壘機 | 依實作,部分支援物件儲存 | 以社群版本預設可設定的儲存後端為準,保管帳冊與取回驗證依實作而異。 |
|---|
| 商用 PAM | 依版本,多半有歸檔選項 | 以產品公開文件所述的歸檔與保存能力為準。 |
|---|
| Custodexa | 可上傳至 S3 或 GCS 相容物件儲存,附保管帳冊 | 規格:evidence-offsite-storage |
|---|
憑證輪替
| 做法 | 常見形態 | 判讀口徑 |
|---|
| SSH 跳板機 | 目標帳號密碼多半由人工維護 | 以管理者自行改密或自行撰寫腳本的一般作法為準。 |
|---|
| VPN | 通道帳號多半交由目錄服務維護 | 以通道自身的使用者憑證為準;目標主機上的帳號不在其管轄內。 |
|---|
| 通用開源堡壘機 | 依實作,多半以人工維護 | 以社群版本預設具備的功能為準,排程改密多屬付費或外掛範圍。 |
|---|
| 商用 PAM | 多半具備排程輪替 | 以產品公開文件所述的自動輪替能力為準,涵蓋的目標型別依模組而異。 |
|---|
| Custodexa | Linux 與 Windows 帳號排程改密,附輪替證據報告 | 規格:change-secret |
|---|
部署形態
| 做法 | 常見形態 | 判讀口徑 |
|---|
| SSH 跳板機 | 一台對外開放的登入主機 | 以單台主機承擔全部進出流量的一般形態為準。 |
|---|
| VPN | 閘道設備或雲端服務 | 以自建閘道與訂閱式服務兩種常見形態一併描述。 |
|---|
| 通用開源堡壘機 | 多為自架的單一服務 | 以社群版本文件建議的部署方式為準,叢集部署依實作而異。 |
|---|
| 商用 PAM | 多為設備或訂閱式服務 | 以產品公開文件所述的交付形態為準,自建與代管並存者取其常見者。 |
|---|
| Custodexa | Linux 雙架構安裝包,支援已驗證映像與離線附件,也可從原始碼部署 | 規格:deployment-configuration |
|---|
授權
| 做法 | 常見形態 | 判讀口徑 |
|---|
| SSH 跳板機 | 沿用作業系統既有元件的授權 | 以作業系統隨附的遠端登入服務為準,不含另行採購的加值元件。 |
|---|
| VPN | 依實作,開源與商用並存 | 以市場上兩類供給並存的事實描述,不指涉特定實作。 |
|---|
| 通用開源堡壘機 | 多採開源授權 | 以公開原始碼的社群版本為準,同一專案的商用版另有授權條款。 |
|---|
| 商用 PAM | 商用訂閱或永久授權 | 以商用產品的一般計價形態為準,實際條款依合約而定。 |
|---|
| Custodexa | 開源,AGPL-3.0,程式碼可自行查核 | 規格:release-snapshot |
|---|
這一頁本身不是稽核證據。若要向稽核出示上表 Custodexa 欄的各項事實,對應的證據在這些頁: