数据库审计系统测评

数据库审计系统(DAM)等保2.0三级数据库审计测评取证命令单:按 GB/T 22239-2019 安全区域边界(8.1.2.5)与安全计算环境(8.1.4)双口径编排,覆盖被审计数据库实例清单与资产清单比对、旁路镜像/串接代理/Agent 采集部署核查、交换机端口镜像只读命令、最近7天审计会话量连续性、身份鉴别与三权分立、高危 SQL 审计规则与记录字段完整性、审计留存6个月与防篡改、SQL 敏感字段脱敏,并给出经 MySQL、Oracle、PostgreSQL、SQL Server 官方文档核验的数据库侧自身审计只读确认语句与高风险判定口径。

定位:数据库审计系统(Database Audit,下称"库审")三级等保现场测评取证命令单,按 GB/T 22239-2019 安全区域边界(8.1.2)与安全计算环境(8.1.4)控制点分节组织核查方法、核查命令、判定要点与取证要求。 适用范围:硬件数据库审计设备(旁路审计一体机)与软件化数据库审计平台(含串接代理、Agent 采集形态);被审计数据库自身的本地审计、账户口令与访问控制在对应数据库测评文章核查(37、MySQL数据库测评01、Oracle数据库测评 等),本文为集中审计视角,仅给"确认数据库自身审计已开启"的联动入口。 配套测评:日志审计系统测评Web应用防火墙(WAF)测评入侵检测与防御系统(IDS/IPS)测评;配套加固:17、加固方案总纲;高风险口径:22、高风险判定指引与加固对照表

使用说明:

  • 本文以库审 Web 控制台核查为主、命令行取证为辅:各厂商 CLI 互不兼容,本文不收录厂商私有 CLI 命令;交换机侧命令(华为/H3C/思科)与数据库侧语句均从对应设备或数据库只读执行,回显连同命令行一起截图。
  • 每个控制点小节按「对应控制点 → 判定要点 → 取证要求 → 核查命令/核查方法 → 备注 → 预期证据」编排;涉及实测验证(默认口令登录、SNMP 探测、测试 SQL 抽样、越权删改审计记录)的操作必须先取得被测单位书面授权,测试 SQL 仅在测试库/测试实例执行,并在测试后恢复原状。
  • 命令不存在或输出与示例差异较大时,先确认产品形态(硬件一体机/软件平台)与版本,再换用等效核查方法或转入配置文件、管理控制台取证,不得据命令缺失直接判不符合
  • 示例输出中的地址、账户、路径均为演示值(如 192.168.10.5、demo-db、demo.local),现场须替换为真实取证结果;SQL 语句中出现的身份证号、手机号等参数值必须脱敏后再入报告。

不适用标识说明:

  • 使用 【不适用】 明确标记现场可判定为不适用的控制点。
  • 判定依据采用 GB/T 28448-2019"按测评对象实际功能、是否直接处理数据、是否具备该类安全机制判定"的原则;库审兼具"重要网络节点的数据库访问审计组件"与"被测设备"双重身份,控制点归属先定性再取证,不适用须在报告中写明对象边界理由。

测评对象定位与双口径

库审在三级等保现场测评中有双重身份,取证前先按部署与用途定性,避免把集中审计证据记到设备自身安全计算环境名下(或反之):

视角归属测评侧重
作为重要网络节点的数据库访问审计组件安全区域边界(8.1.2)8.1.2.5 安全审计 a)(“应在网络边界、重要网络节点进行安全审计,审计覆盖到每个用户,对重要的用户行为和重要安全事件进行审计”——被审计数据库实例与数据库账号即覆盖对象)、b)(记录要素)、c)(审计记录保护与定期备份)、d)(审计进程保护)
作为被测设备安全计算环境(8.1.4)设备自身管理面的身份鉴别、访问控制、安全审计、入侵防范、数据完整性与保密性、备份恢复、剩余信息保护、个人信息保护
作为数据安全证据的集中承载8.1.4.7/8.1.4.8 关联审计记录防篡改支撑数据完整性;SQL 语句敏感字段脱敏支撑数据保密性与个人信息保护

基础信息与审计覆盖

对应控制点:非独立控制点(测评对象与资产确认);佐证 GB/T 22239-2019 8.1.2.5 安全审计 a)(审计覆盖到每个用户——被审计数据库实例清单即覆盖对象)、8.1.5.4 集中管控 d) 的间接承载(审计数据可外送日志审计平台汇总)

判定要点:设备版本与授权、被审计数据库实例清单、部署模式、镜像/采集链路、采集健康度五项均可取证且与被测单位数据库资产清单一致 → 符合;漏审重要数据库(核心业务库、定级对象内关键数据节点未纳入审计)→ 部分符合;审计范围长期缺主要业务库、采集链路断档且无法解释 → 部分符合(情节严重按不符合处理)。

取证要求:系统概览页截图(型号、版本、授权)、被审计数据库实例清单导出文件与资产清单比对表(标注漏审项)、部署模式与镜像关系图、交换机端口镜像配置回显、最近 7 天审计会话量趋势截图。

A. 设备版本与授权

核查方法:登录库审管理控制台,进入「系统概览 / 关于 / 系统信息」页面,记录产品型号、软件版本号、审计性能授权(峰值 SQL 条数/秒或网卡吞吐)、实例授权数、功能许可与到期时间。

  • 备注:版本信息用于判断是否停服(EOL)与升级维护能力,与入侵防范一节联动;性能授权是"超授权丢审计"的判定基准。
  • 预期证据:系统信息页截图、授权证书或许可页截图。
示例输出(节选)
控制台「系统概览/系统信息」(节选,演示值)
设备型号:DAM-DEMO-4200
软件版本:V4.1.3 build 20260715
审计性能授权:20,000 条 SQL/秒(当前实际峰值 8,600)
实例授权:60 个(已接入 41 个)
授权到期:2027-09-30
系统时间:2026-09-03 09:41:12(NTP 同步:192.168.10.100)

B. 被审计数据库实例清单比对(核心)

核查方法:从控制台导出「资产管理 / 被审计数据库清单」(含实例名、数据库类型、版本、监听地址、采集方式),与被测单位数据库资产台账逐项比对;对台账外新上线库核查是否补录;对"接入但长期无审计记录"的实例核对状态是否为暂停/异常。

  • 判定标准:定级对象内重要数据库实例全部接入且审计正常 → 符合;漏审非核心库 → 部分符合并单列整改建议;漏审重要数据库(承载核心业务的库) → 部分符合(情节严重按不符合处理)。
  • 预期证据:被审计实例清单导出文件、资产比对表(标注漏审项)、漏审项访谈纪要。
示例输出(节选)
被审计数据库清单比对表(节选,演示值)
demo-db(Oracle 19c)     旁路镜像        正常
demo-mysql01(MySQL 8.0) Agent 采集      正常
demo-pg01(PostgreSQL 16)旁路镜像        正常
demo-mssql01(SQL Server)串接代理        正常
demo-db02(MySQL 5.7)    —— 未接入      漏审项(运维称测试库,待资产台账核实)

C. 部署模式(旁路镜像/串接代理/Agent 采集)

核查方法:在「系统设置 / 采集配置」核查各实例的采集方式并与部署图核对:旁路镜像(交换机镜像口收包、无 IP 参与业务、只读不影响业务)、串接代理(审计代理串联在访问链路上,需核查串联点故障旁路机制)、Agent 采集(数据库主机安装采集 Agent,需核查 Agent 资源占用与主机清单)。

  • 备注:部署模式决定后续多项核查口径——旁路镜像模式不涉及数据库侧账户(访问控制 C 不适用)、Agent 模式须核查主机侧资源与账户最小权限;旁路部署只审计、不阻断,报告须写明其防护局限。
  • 预期证据:采集方式配置截图、部署拓扑图、Agent 部署主机清单、旁路/串接点说明。
示例输出(节选)
控制台「采集配置」(节选,演示值)
demo-db      旁路镜像   镜像口:eth3(收包口,无业务 IP)
demo-mysql01 Agent      Agent 版本 V4.1.3,主机 192.168.10.11,CPU 占用 1.8%
demo-mssql01 串接代理   审计代理:demo-proxy01(故障直通已启用)

D. 交换机端口镜像配置只读取证

核查方法:旁路镜像模式下,在承担镜像任务的交换机上以只读命令核对镜像源端口(数据库流量方向)、观察/目的端口(指向库审采集口)与镜像方向;命令回显须与库审部署图一致。以下命令均已对照厂商官方文档核验。

核查命令(交换机侧,只读):

华为 VRP(S 系列):display observe-port      (查看观察端口配置)
                  display port-mirroring     (查看镜像端口与方向配置结果)
H3C Comware:display mirroring-group all   (显示所有镜像组类型/状态/源端口/目的端口)
Cisco IOS:show monitor session all         (显示全部 SPAN 会话的源/目的端口与封装)
  • 备注:各厂商、各型号对镜像命令的支持有差异,现场以设备随机手册为准;镜像方向(inbound/both)应覆盖数据库访问的双向语义需要,仅镜像单方向会漏记请求或响应导致语句还原不全。
  • 预期证据:交换机镜像配置回显照片/截图、镜像源与观察端口对照表。
示例输出(节选)
华为交换机(节选,演示值)
display observe-port
  Index: 1    Observe-port : GigabitEthernet0/0/2    Used : 3
display port-mirroring
  Observe-port 1 : GigabitEthernet0/0/2
  Mirror-port                Direction  Observe-port
  GigabitEthernet0/0/24      Inbound    1              #(GE0/0/24 为数据库区上联口)

Cisco 交换机(节选,演示值)
show monitor session all
Session 1
---------
Type : Local Session
Source Ports :
    Both : Gi1/0/24
Destination Ports : Gi1/0/2
    Encapsulation : Native

E. 采集健康度(最近 7 天审计会话量趋势)

核查方法:查询最近 7 天按天(必要时按小时)的审计会话量/SQL 条数趋势图,逐日核对有无长时间为零或显著塌陷的时段;对断档时段核对采集口状态、镜像口流量与告警记录,确认是"真实无访问"还是"采集异常”。

  • 判定标准:7 天连续采集、无异常断档 → 符合;单次断档且能定位原因(计划内停机检修)→ 部分符合并记录;反复断档或无法解释 → 部分符合(采集不可信,8.1.2.5 判定从严)。
  • 预期证据:7 天趋势图截图、断档时段排查记录、告警记录。
示例输出(节选)
最近 7 天审计会话量趋势(按日汇总,演示值)
08-28  1,842 万   08-29  1,795 万   08-30  1,810 万
08-31  1,806 万   09-01  210 万(02:00-06:00 无会话——采集口链路中断)
09-02  1,823 万   09-03  690 万(截至 09:40)
(09-01 断档 4 小时:镜像口所在接口板更换,告警页有对应记录,属计划内检修)

身份鉴别

对应控制点:GB/T 22239-2019 8.1.4.1 身份鉴别 a)~d)(设备自身管理面,按安全计算环境-安全设备测评)

判定要点:管理账户唯一且非默认口令、鉴别信息复杂度与定期更换已配置、失败处理与会话超时已启用、远程管理走加密通道 → 符合;仅满足其中一部分(如仅改口令但无复杂度/无锁定/无超时)→ 部分符合;沿用出厂默认口令、管理台可 HTTP 明文登录 → 不符合(高风险)。

取证要求:账户清单与口令策略配置截图、错误口令登录锁定实测记录、会话超时实测记录、双因素配置页或未启用截图、SNMP 团体字核查记录、HTTPS 强制跳转实测记录。

A. 默认账户与口令策略

核查方法:在「用户管理」导出账户清单,核查 admin 等出厂账户的当前名称与启用状态;访谈确认口令已修改后,在授权前提下用出厂默认口令尝试登录实测,验证已失效;在「系统配置 / 密码策略」核对口令长度、字符类别、有效期,现场用弱口令设置实测被拒绝。

  • 判定标准:默认账户已重命名或口令已改为强口令(实测默认口令不可登录)→ 符合;默认口令仍可登录 → 不符合(高风险)。
  • 预期证据:账户清单截图、默认口令登录失败实测截图、口令策略配置截图。
示例输出(节选)
控制台「系统配置/密码策略」(节选,演示值)
口令最小长度:12 位
复杂度要求:大写字母 + 小写字母 + 数字 + 特殊字符,至少包含 3 类
口令有效期:90 天
首次登录强制改密:已启用

B. 登录失败锁定与会话超时

核查方法:核对登录失败次数限制、锁定时长、空闲会话超时配置;现场分别用错误口令连续登录、登录后静置两种方式实测(授权前提下)。

  • 预期证据:失败锁定配置截图、连续错误登录被锁定提示截图、会话超时自动退出截图。
示例输出(节选)
控制台「系统配置/安全参数」(节选,演示值)
登录失败锁定:5 次失败锁定 30 分钟
会话空闲超时:10 分钟自动退出
实测:连续 5 次错误口令后账户锁定,提示"30 分钟后重试"

C. 双因素鉴别

核查方法:核查管理台登录是否启用第二因素(UKey / OTP 动态令牌 / 证书 / 短信验证码),现场演示登录;未启用时核查是否经由堡垒机或统一认证平台在外围实现组合鉴别。

  • 判定标准:采用「口令 + 基于密码技术的第二因素(UKey/OTP/证书)」→ 符合;仅「口令 + 短信验证码」(第二因素非密码技术)或经堡垒机承载 → 部分符合;仅用户名口令单因素 → 不符合(三级系统常见判定,参照日志审计/WAF 文章口径)。
  • 预期证据:双因素配置页截图或登录演示记录、堡垒机对接说明、访谈纪要。

D. 管理协议加密与 SNMP 团体字

核查命令(从测试机执行,须授权):

# 1) 管理台应仅提供 HTTPS:HTTP 管理地址应不可达或强制跳转
curl -sI --connect-timeout 5 http://192.168.10.5/ | head -n 5
# 2) HTTPS 管理端口协议协商(示例端口 8443,-brief 输出协议版本与套件)
echo | openssl s_client -brief -connect 192.168.10.5:8443 2>/dev/null | head -n 2
# 3) SNMP 默认团体字实测:改用 public/private 探测应超时(未启用 SNMP 则记录"未启用")
snmpwalk -v 2c -c public 192.168.10.5 system 2>&1 | head -n 3
  • 备注:SNMP 团体字默认值(public/private)必须修改;TLS 协商结果应无 SSLv3/TLS1.0 等弱版本(详见数据保密性一节)。
  • 预期证据:HTTP 访问实测截图、TLS 协商回显、SNMP 探测超时回显、SNMP 配置页截图。
示例输出(节选)
curl -sI http://192.168.10.5/
curl: (7) Failed to connect to 192.168.10.5 port 80   #(管理台未开放 HTTP,仅 8443/HTTPS)

snmpwalk -v 2c -c public 192.168.10.5 system
Timeout                                               #(默认团体字已失效,实测通过)

访问控制

对应控制点:GB/T 22239-2019 8.1.4.2 访问控制 a)~g)(设备自身管理面);关联 8.1.4.7 数据完整性(审计查询与导出权限分离是审计记录防篡改的前提)

判定要点:管理来源受 ACL 限制(仅运维/堡垒机网段)、三权分立(系统管理员/安全管理员/审计员)分人持有、审计查询权限与导出权限分离、Agent 采集账户最小权限 → 符合;有账户体系但权限未最小化、管理限制仅靠网络侧单边实现 → 部分符合;管理端口对全网开放、仅单一超级管理员统管 → 不符合(高风险)。

取证要求:管理端口 ACL/可信主机配置截图、账户—角色—人员对照表、越权实测记录、Agent 采集账户授权核查记录、默认账户处置记录。

A. 管理口来源限制(ACL)

核查方法:核查库审自身「管理员登录地址限制 / 可信主机」配置;同时核查网络侧限制(交换机 ACL、防火墙策略仅放行堡垒机/运维网段访问管理端口);软件化平台在主机侧核查防火墙规则与监听地址。

核查命令(软件化平台主机 / 网络侧核查,演示值):

# 主机侧:管理端口实际监听地址(应绑定内网管理地址而非 0.0.0.0)
ss -lntp | grep -E ":8443|:443" | head -n 5
# 主机侧:防火墙仅放行运维网段访问管理端口
iptables -L INPUT -n --line-numbers | head -n 20
firewall-cmd --list-all 2>/dev/null
  • 判定标准:设备侧与网络侧至少一侧实现来源限制且实测非授权地址不可达 → 符合;仅依赖网络侧、设备侧未配置 → 部分符合;两侧均无限制 → 不符合。
  • 预期证据:可信主机/登录地址限制截图、ACL/防火墙策略截图、非授权地址登录被拒实测记录。
示例输出(节选)
ss -lntp | grep -E ":8443|:443"
LISTEN 0 128 192.168.10.5:8443  ...  users:(("dam-mgmt",pid=1801))
iptables -L INPUT -n --line-numbers(节选)
1    ACCEPT     tcp  --  192.168.20.0/24  0.0.0.0/0  tcp dpt:8443   #(仅运维网段可访)
2    DROP       tcp  --  0.0.0.0/0        0.0.0.0/0  tcp dpt:8443

B. 三权分立与授权矩阵

核查方法:在「用户管理 / 角色管理」核对系统管理员、安全管理员、审计员三类角色是否启用并分人持有;索取账户—角色—授权矩阵,重点核查审计查询权限与导出权限分离(查询岗不可导出、导出岗需审批、无"一键清空"权限);实测越权(审计员尝试修改采集策略、系统管理员尝试清空审计记录均应被拒绝);核查默认账户处置与多余/过期账户清理。

  • 判定标准:三员角色齐备、分人持有、互不兼任、查询与导出分离、越权实测被拒 → 符合;角色存在但同一人兼任、查询导出未分离、越权未实测 → 部分符合;仅单一 admin 统管 → 不符合。
  • 预期证据:账户与角色对照表、授权矩阵截图、越权实测截图、导出审批记录、访谈纪要。

C. Agent/代理采集模式的数据库账户最小权限

核查方法:Agent/串接代理采集模式下,库审会在被审计数据库上建立采集账户;核查该账户仅授予审计所需的最小权限(系统视图/性能视图只读、元数据读取),未授予 DBA/SUPER 等管理角色;核查账户口令在库审侧的存储方式(加密/散列)与定期更换策略。

  • 【不适用】旁路镜像模式不在数据库上建立任何账户,本项对旁路部署形态可判定为不适用。依据:GB/T 28448-2019 按实际部署形态判定。
  • 备注:采集账户授权的具体核查语句按数据库类型在对应数据库侧执行(见 数据库测评命令 与各数据库测评文章);本节仅从库审视角核查账户存在性与权限声明。
  • 预期证据:采集账户清单截图、数据库侧授权核查回显(引自数据库测评记录)、口令存储方式说明。

安全审计

对应控制点:GB/T 22239-2019 8.1.2.5 安全审计 a)~d)(重要网络节点的数据库访问审计:覆盖到每个用户、记录要素齐全、记录保护与定期备份、审计进程保护);8.1.4.3 安全审计 a)~d)(设备自身审计);《网络安全法》第二十一条第(三)项(“采取监测、记录网络运行状态、网络安全事件的技术措施,并按照规定留存相关的网络日志不少于六个月”)

判定要点:审计规则覆盖高危操作(高危 SQL、批量导出、口令猜测、提权)、审计记录要素齐全(时间/来源/账号/语句/结果)、留存不少于 6 个月、告警有处置、时钟同步可信 → 符合;规则覆盖不全(如 DDL/批量导出未启用)、留存不足 6 个月但已归档/外送补足、告警无处置记录 → 部分符合;审计未启用或关键规则全部停用、留存不足 6 个月且无归档外送 → 不符合(高风险)。

取证要求:审计规则/策略启用清单截图、审计记录字段样例(脱敏后)、抽样实测记录、告警与处置记录、最早审计记录时间戳截图、归档/外送链路证据、NTP 配置截图。

A. 审计规则覆盖

核查方法:在「审计策略 / 规则管理」导出规则启用清单,逐项核对:高危 SQL 检测(拖库式批量查询、全表扫描、无条件删改)、批量导出(单次影响行数阈值)、口令猜测(登录失败频次)、提权操作(GRANT/REVOKE、新建 DBA 账号、角色变更)、DDL/DML 审计策略按实例的启用范围;抽查重要库实例确认策略已关联生效(非"建了策略未绑定")。

  • 判定标准:五类规则齐备且覆盖全部重要实例 → 符合;部分规则未启用或重要实例未关联 → 部分符合;关键规则全部停用或仅默认空策略 → 不符合(高风险)。
  • 预期证据:规则启用清单导出文件、策略—实例关联截图、未启用项的访谈纪要与整改建议。
示例输出(节选)
审计规则清单(节选,演示值)
rule-risk-sql      高危 SQL 检测(批量读取/无条件删改)   启用   告警+记录
rule-dba-op        提权/授权变更(GRANT/新建 DBA)         启用   告警+记录
rule-login-fail    口令猜测(同账号 5 次失败/分钟)        启用   告警
rule-batch-export  批量导出(单次影响行数 >1000)          启用   告警+记录
rule-ddl           DDL 操作(DROP/TRUNCATE/ALTER)         启用   记录
关联实例:demo-db、demo-mysql01、demo-pg01(demo-db02 未接入,见审计覆盖 B)

B. 审计记录字段完整性

核查方法:抽样查询若干条审计记录(含一条命中规则的告警记录),核对记录要素是否齐全:时间(毫秒级)、来源 IP、数据库实例、数据库账号、客户端工具/主机、操作语句、响应结果、影响行数;对照 8.1.2.5 b)“审计记录应包括事件的日期和时间、用户、事件类型、事件是否成功及其他与审计相关的信息"核对缺项。

  • 判定标准:要素齐全、可回溯到"谁在何时从哪台客户端对哪个库做了什么、结果如何” → 符合;缺个别辅助字段 → 部分符合并记录;缺时间/账号/语句等核心要素 → 部分符合(情节严重按不符合处理)。
  • 预期证据:审计记录样例截图(脱敏后)、字段清单说明。
示例输出(节选)
审计记录(节选,演示值,参数值已脱敏)
时间:2026-09-03 10:21:07.312
来源 IP:192.168.1.45
数据库实例:demo-db(Oracle 19c)
数据库账号:APP_RW
客户端工具:JDBC / demo-app
操作语句:SELECT * FROM t_order WHERE create_time > TO_DATE('***')(参数值已脱敏)
响应结果:成功
影响行数:1,204
风险标记:rule-batch-export 命中(批量导出)

C. 抽样实测(授权下执行测试 SQL)

核查方法经被测单位书面授权后,在测试库/测试实例(严禁生产库)用测试账号执行一条无破坏的查询类测试 SQL(如对测试表执行 SELECT),随后在库审查询页按时间窗与测试账号检索,验证该操作被如实记录(语句、来源 IP、账号、结果一致);旁路镜像模式同时验证镜像链路真实生效。

  • 判定标准:测试 SQL 在库审完整留痕且要素一致 → 符合;记录有缺失字段 → 结合 B 判部分符合;实测操作未留痕 → 采集链路或策略失效,按不符合处理并定位原因。
  • 预期证据:测试 SQL 执行截图、库审检索命中记录截图、授权文件复印件。

D. 告警策略与处置记录

核查方法:核查「告警策略」的告警方式(控制台、邮件、SNMP Trap、外送日志审计平台)与告警阈值;抽查近 3 个月高危 SQL/口令猜测类告警的处置记录(工单、处置结论),核对是否形成"告警—处置—闭环"链条。

  • 预期证据:告警策略截图、告警清单、处置工单样例、外送配置截图(与 日志审计系统测评 交叉印证)。
示例输出(节选)
告警处置抽查(节选,演示值)
告警:2026-08-19 14:32:11 demo-db rule-dba-op 命中(GRANT DBA TO ***)
处置:2026-08-19 15:10 确认为版本发布操作,工单 GZ-2026-0342,关联变更审批单
结论:闭环

E. 审计留存(不少于 6 个月)

核查方法:在「审计查询」将时间范围拉到最早,记录最早审计记录时间戳,核算留存时长是否 ≥ 6 个月;核查存储策略中的保留周期设置;本地滚动周期不足 6 个月时,核查归档/外送链路(NAS、对象存储、日志审计平台)并到归档侧验证最早归档时间,形成证据闭环;核对库审系统时间与统一时钟源的同步状态(核查方法见 日志审计系统测评 时间同步一节)。

  • 判定标准:本地或"本地+归档/外送"任一路径证据闭环满足 ≥ 6 个月 → 符合;仅外送但未到归档侧验证 → 补证后判定;两处均不足 6 个月 → 不符合(高风险)。
  • 预期证据:最早审计记录时间戳截图、保留周期配置截图、归档侧文件清单截图、NTP 配置截图。
示例输出(节选)
控制台「审计查询」时间范围(节选,演示值)
最早审计记录:2026-02-20 00:00:05(采集引擎启动事件)
当前时间:2026-09-03
留存时长:约 6 个月零 14 天 —— 满足《网络安全法》第 21 条与等保三级 6 个月要求
本地保留策略:180 天滚动;超期归档至 192.168.10.60:/archive/dam/

F. 与被审数据库自身审计的分工(口径说明)

库审提供的是集中审计视角(网络侧还原 SQL 会话),与数据库自身审计(DBMS 内核审计:连接、授权、DDL、审计账套)互为补充、不能互相替代:数据库侧自身审计的启用状态、审计策略与账套保护,在被审计数据库的测评单元核查(37、MySQL数据库测评01、Oracle数据库测评 等),本文仅在「数据库侧自身审计联动」一节给"确认已开启"的只读入口;同理,库审自身管理面控制点按 8.1.4 安全计算环境-安全设备测评,不得重复计入数据库测评对象。报告撰写时应在对象边界说明中写明该分工,避免同一证据两处重复计分或两处都漏判。

入侵防范(含恶意代码防范)

对应控制点:GB/T 22239-2019 8.1.4.4 入侵防范 a)~f)(设备自身:最小安装、关闭多余服务与高危端口、管理终端限制、数据有效性检验、已知漏洞及时修补、入侵检测报警);8.1.4.5 恶意代码防范 a)(“应采用免受恶意代码攻击的技术措施或主动免疫可信验证机制及时识别入侵和病毒行为,并将其有效阻断”)

判定要点:版本在维护期内、无未修补高危漏洞、采集口与管理口分离且暴露面受控、平台主机具备恶意代码防护 → 符合;存在中低危未修补漏洞或暴露面偏大但有网络侧补偿 → 部分符合;存在未修补高危漏洞(含 Web 控制台组件)、无任何恶意代码防护 → 不符合(存在高危漏洞的按高风险口径记录)。

取证要求:版本与 EOL 说明、漏洞扫描报告及修补记录、监听端口清单、管理终端限制配置、平台主机防恶意代码软件状态截图。

A. 版本与漏洞修补

核查方法:核查版本是否在厂商维护期内(索取 EOL/EOS 说明);核对被测单位漏洞扫描报告中涉及库审的漏洞条目与修复记录;重点核查 Web 控制台组件、SQL 解析引擎的历史高危漏洞修补情况与补丁测试评估记录。

  • 预期证据:版本维护期说明、漏洞扫描报告与修复记录、补丁变更审批单。

B. 采集口与管理口分离、端口暴露面

核查方法:核查网络部署上采集口(镜像收包口/Agent 上送端口)与管理口是否分离:旁路镜像收包口为无业务 IP 的收包口,不承载管理流量;管理口仅限运维网段可达(访问控制 A 已取证)。软件化平台在主机侧核查监听端口;硬件设备在控制台「网络配置」核查接口角色划分。

核查命令(软件化平台主机,只读):

# 全量监听清单:区分 Agent 上送口与管理口(8443)
ss -lntup | head -n 20
# 高危端口核查:21/23/445 等不应存在
ss -lntup | grep -E ":21 |:23 |:445 " || echo "未发现高危端口监听"
  • 备注:镜像收包口本身无 IP、不监听端口,天然不构成 TCP 暴露面,但应核查其所在交换机端口未同时配置为业务口;Agent 上送端口应仅接受采集网段连接。
  • 预期证据:监听端口清单截图、接口角色划分截图、Agent 上送端口访问控制策略截图。
示例输出(节选)
ss -lntup(节选,演示值)
tcp  LISTEN  0  128 0.0.0.0:9999     users:(("dam-collect",pid=1092))  # Agent 上送
tcp  LISTEN  0  128 192.168.10.5:8443 users:(("dam-mgmt",pid=1801))     # 管理口
(未发现 21/23/445 高危端口;镜像收包口 eth3 无 IP,不出现在监听清单)

C. 恶意代码防范

核查方法:软件化平台核查主机防恶意代码软件的安装、病毒库日期与扫描记录;硬件一体机核查厂商是否提供主机防恶意代码机制或可信验证说明;同时核查库审对 SQL 注入、拖库攻击类风险事件的集中告警分析职能履行情况(告警报表与月度分析记录)。

  • 预期证据:防恶意代码软件状态与病毒库截图、扫描记录、风险事件告警分析记录。

数据完整性

对应控制点:GB/T 22239-2019 8.1.4.7 数据完整性 a)b)(鉴别数据、重要业务数据、重要审计数据、重要配置数据在传输/存储过程中的完整性)

判定要点:审计记录具备防篡改手段(审计员与系统管理员账户分立、删除权限回收、导出审批、归档校验)→ 符合;仅部分实现(如只有账户分立但导出无审批、归档无校验)→ 部分符合;任意管理员可删改审计记录且无副本/校验比对手段 → 不符合(高风险)。

取证要求:删除/修改权限配置截图、导出审批单、归档校验值比对记录、防篡改机制说明或厂商材料、非审计员删改实测记录。

A. 审计记录防篡改

核查方法:核查审计记录防篡改能力:审计员与系统管理员账户分立(访问控制 B 已实测)、非审计员对审计记录的删除/修改权限回收、审计记录导出需审批(抽查近 3 个月导出审批单)、归档文件校验值(SHA256 清单)、平台防篡改机制(WORM 存储、记录签名链、外送异地副本);授权前提下用非审计员账户尝试删除/修改审计记录,验证被拒绝。

  • 判定标准:非审计员无法删改、导出有审批、具备归档校验或外送副本之一 → 符合;仅部分实现 → 部分符合;任意管理员可清空审计记录 → 不符合(高风险)。
  • 预期证据:删改实测被拒截图、导出审批单、归档校验值比对记录、防篡改机制说明。
示例输出(节选)
控制台「归档管理」(节选,演示值)
归档目标:NFS 192.168.10.60:/archive/dam/(只读挂载至归档服务器)
归档周期:每日 03:00 归档前一日审计数据
最近归档:dam-archive-20260902.tar.zst(9.6 GB,SHA256 已登记)
校验抽查:2026-09-01 抽取 dam-archive-20260831,SHA256 与登记值一致

B. 采集链路完整性

核查方法:核查采集链路的数据完整性保障:旁路镜像链路本身无确认重传机制(交换机镜像口丢包、带宽超限会导致审计漏记),应以"采集健康度(审计覆盖 E)+ 抽样实测(安全审计 C)+ 镜像口流量水位"组合补偿并在报告写明;Agent/代理上送通道核查是否启用 TLS 或可靠传输(重连补传机制说明以厂商材料为准)。

  • 判定标准:Agent 上送启用加密/可靠传输、旁路模式补偿手段齐备 → 符合;旁路镜像口长期高水位无监控 → 部分符合;Agent 明文上送且跨不可信网段 → 部分符合(情节严重按不符合处理)。
  • 预期证据:镜像口流量水位截图、Agent 上送协议配置截图、厂商可靠传输机制说明。

数据保密性

对应控制点:GB/T 22239-2019 8.1.4.8 数据保密性 a)b)(鉴别数据、重要业务数据、重要个人信息在传输/存储过程中的保密性)

判定要点:管理通道强制 HTTPS 且口令加密/散列存储、跨不可信网段的采集/外送通道启用加密、SQL 语句中敏感字段具备脱敏能力并启用 → 符合;管理通道加密但采集通道跨域明文、或脱敏能力未启用 → 部分符合;鉴别信息明文传输/存储、审计记录明文留存敏感参数且无脱敏无访问控制 → 不符合(高风险)。

取证要求:管理通道协议配置与实测回显、采集/外送通道加密配置截图、脱敏规则配置截图、脱敏前后样例对比(脱敏后)、口令存储形态说明。

A. 管理通道与鉴别信息存储

核查方法:复用身份鉴别 D) 的实测结果(仅 HTTPS、无弱套件);访谈并索取厂商材料确认管理口令与采集账户口令的存储形态(散列/加密);核查导出文件(审计报表、记录导出包)中是否残留明文口令字段。

  • 预期证据:HTTPS 配置截图、口令存储形态说明或厂商白皮书、导出文件抽样核查记录。

B. 采集与外送通道加密

核查方法:核查 Agent/代理上送通道与审计记录外送(至日志审计平台/上级平台)链路的加密配置:跨安全域链路应启用 TLS;同受控管理域内的明文链路应有网络隔离补偿并说明。外送链路配置与 日志审计系统测评 数据完整性一节交叉核对。

  • 预期证据:上送/外送协议与端口配置截图、TLS 配置回显、网络隔离说明。

C. SQL 语句敏感字段脱敏功能

核查方法:在「脱敏规则 / 敏感数据识别」核查脱敏能力:对 SQL 语句参数值中的身份证号、手机号、银行卡号等敏感字段的掩码/脱敏规则是否配置并启用;抽样查询含敏感参数的审计记录,核对界面展示与导出文件中的脱敏形态。

  • 判定标准:脱敏规则启用、抽样记录展示为掩码形态 → 符合;具备功能未启用 → 部分符合并出具整改建议;无脱敏能力且审计记录明文留存敏感参数 → 结合个人信息保护一节判定。
  • 预期证据:脱敏规则配置截图、脱敏前后样例对比截图(仅留脱敏后形态)、导出文件抽样记录。
示例输出(节选)
控制台「脱敏规则」(节选,演示值)
rule-idcard   身份证号(18 位)        掩码:前 6 后 4     启用
rule-mobile   手机号(1 开头 11 位)    掩码:前 3 后 2     启用
rule-bankcard 银行卡号                 掩码:仅留后 4 位    启用
抽样验证:2026-09-03 10:21 审计记录中参数值显示为 '6*****'(已脱敏)

备份恢复

对应控制点:GB/T 22239-2019 8.1.4.9 数据备份恢复 a)c)(重要数据本地备份与恢复功能;重要数据处理系统的热冗余)

判定要点:审计记录具备归档且可回读、配置具备定期备份且可恢复(有演练记录)、硬件设备具备 HA/双机热备 → 符合;仅有备份无恢复演练、或仅有单机无冗余但有归档补偿 → 部分符合;无备份且无冗余 → 不符合。

取证要求:归档策略与归档文件清单截图、配置备份产物清单、恢复演练记录、HA/双机状态页截图。

A. 审计记录归档

核查方法:核查「归档管理」配置:归档目标(NAS/对象存储/日志审计平台)、归档周期、归档文件格式与校验值;抽查最近一份归档文件的生成时间、大小与校验值,并确认归档可回读(回灌查询)。

  • 预期证据:归档策略截图、归档文件清单与校验值、回读演示截图(数据完整性 A 的归档校验记录可共用)。

B. 配置备份与恢复演练

核查方法:核查库审配置文件(采集策略、审计规则、脱敏规则、账户体系)的导出备份(手动导出演示 + 自动备份任务);索取最近的故障恢复演练记录(含恢复时间、恢复范围)。

  • 预期证据:配置导出文件清单、备份任务配置截图、恢复演练记录。

C. 硬件设备 HA/冗余

核查方法:硬件一体机核查双机热备/集群部署与心跳状态、电源冗余;软件化平台核查数据库/索引存储层的冗余机制;核对 8.1.4.9 c)“重要数据处理系统的热冗余"的落实形态。

  • 判定标准:双机热备正常运行且切换演练有记录 → 符合;单机部署但归档链路完备且有恢复预案 → 部分符合;单机且无备份 → 不符合。
  • 预期证据:HA 状态页截图(心跳正常、配置同步)、冗余部署说明、切换演练记录。

剩余信息保护

对应控制点:GB/T 22239-2019 8.1.4.10 剩余信息保护 a)b)(鉴别信息、敏感数据所在存储空间释放或重新分配前得到完全清除)

判定要点:过期审计数据按策略滚动清理且清理动作留痕(留存期 6 个月之外的清理须有审批)、账户删除后其鉴别信息与授权同步清除、介质报废有销毁记录 → 符合;仅能手工清理且无审批留痕 → 部分符合;历史数据无限堆积无清理机制 → 部分符合并出具整改建议。

取证要求:保留周期与清理策略截图、清理任务执行记录与审批单、账户删除记录、介质销毁记录。

A. 过期审计数据清理

核查方法:核查「存储管理 / 数据生命周期」的滚动清理策略:本地滚动周期、归档数据的清理年限、清理方式(自动/审批后手工);核对"清理周期 ≥ 留存 6 个月"与《网络安全法》第二十一条的匹配——清理仅允许针对超过 6 个月且已完成归档的数据,抽查最近一次清理的审批单与执行记录(含清理范围与校验值)。

  • 预期证据:清理策略截图、清理审批单、清理执行记录、归档完成佐证。
示例输出(节选)
控制台「数据生命周期」(节选,演示值)
本地审计数据保留:180 天(满足 6 个月留存)
归档保留:3 年(到期进入销毁审批流程)
最近清理:2026-08-02 03:00 清理 2026-01-31 前过期数据(审批单 BS-2026-0121,先归档后清理)

B. 账户与鉴别信息清理

核查方法:抽查已删除/停用账户在登录页与账户清单中是否残留、其历史权限是否回收;核查设备报废/维修流程中存储介质的清除要求(制度+记录)。

  • 预期证据:账户清单(无已删账户残留)截图、权限回收记录、报废销毁记录、制度文件。

个人信息保护

对应控制点:GB/T 22239-2019 8.1.4.11 个人信息保护 a)b)(仅采集和保存业务必需的个人信息;禁止未授权访问和非法使用用户个人信息)

判定要点:识别审计记录中的个人信息(SQL 参数值中的身份证号、手机号、账号等)、具备脱敏或最小化留存措施、审计查询与导出权限限定审计岗并双人审批 → 符合;已识别但未全面脱敏、或导出无审批 → 部分符合;未识别且明文留存、非授权人员可查可导 → 不符合(高风险)。

取证要求:审计记录字段清单与样例(脱敏后)、脱敏配置截图、查询/导出权限配置与审批记录、导出文件抽样检索回显。

A. SQL 参数值中的个人信息脱敏

核查方法:核查库审敏感数据识别/脱敏配置(数据保密性 C 已取证规则启用情况);对导出的审计记录文件抽样检索是否留存完整手机号、身份证号明文;核查查询页展示形态是否脱敏。

核查命令(对导出文件抽样核查,演示值):

# 抽样检索导出审计记录中是否留存完整手机号(无输出即未检出明文)
grep -oE "1[3-9][0-9]{9}" dam-export-20260903.log 2>/dev/null | head -n 5
# 同口径检索身份证号(18 位)
grep -oE "[0-9]{17}[0-9Xx]" dam-export-20260903.log 2>/dev/null | head -n 3
  • 备注:检索针对导出文件或平台主机上的原始记录进行;硬件平台直接在控制台查询页抽样。检索结果连同命令截图,作为"已识别/未识别"的证据。
  • 预期证据:脱敏配置截图、抽样记录展示(已脱敏形态)、检索命令回显、导出审批记录。
示例输出(节选)
grep -oE "1[3-9][0-9]{9}" dam-export-20260903.log | head -n 5
(无输出:导出文件中手机号已按 138****5678 掩码留存,未检出完整号码)
控制台查询页抽样:src_ip=192.168.1.45, db_user=APP_RW, action=select
(审计记录中的业务个人信息以脱敏形态展示,仅审计岗角色可见)

B. 审计数据访问与导出权限最小化

核查方法:核查审计记录查询/导出权限的角色限定(仅审计/安全岗)、导出双人审批记录、访问审计记录的账户清单;核查库审自身对"谁查询过审计记录"的留痕能力。

  • 预期证据:角色权限配置截图、导出审批单、查询留痕样例、访谈纪要。

数据库侧自身审计联动

库审之外,被审计数据库自身审计是否开启须在数据库侧确认(该控制点归数据库测评单元,此处仅给只读确认入口,细节以对应数据库测评文章为准)。以下语句均只读,已对照各 DBMS 官方文档核验:

MySQL / 分支版本

-- MySQL:通用查询日志开关与文件名(general_log、general_log_file 为系统变量,默认关闭)
SHOW VARIABLES LIKE 'general_log%';
-- MariaDB Audit Plugin(server_audit 前缀系统变量;server_audit_logging 默认 OFF)
SHOW GLOBAL VARIABLES LIKE 'server_audit%';
-- Percona Server for MySQL(audit_log 前缀系统变量;官方已声明该插件弃用,新版本改用 Audit Log Filter)
SHOW GLOBAL VARIABLES LIKE 'audit_log%';

Oracle

-- 统一审计模式下:查询已启用的统一审计策略(仅统一审计已启用的库中有数据)
SELECT policy_name, enabled_option, entity_name, entity_type, success, failure
  FROM audit_unified_enabled_policies ORDER BY policy_name;
-- 传统/混合审计模式:核查初始化参数 AUDIT_TRAIL 当前值
-- (取值 none/os/db/db,extended/xml/xml,extended,默认 none——DBCA 建库默认 db;
--   经 V$PARAMETER 查询,具体语句见 [01、Oracle数据库测评](../../系统管理软件平台/01oracle数据库测评/))

PostgreSQL

SHOW log_statement;      -- 语句级审计:none(默认)/ddl/mod/all
SHOW logging_collector;  -- 日志收集进程:on 才将日志落文件

SQL Server

-- 服务器级审计对象及启用状态(sys.server_audits 目录视图,需 ALTER ANY SERVER AUDIT 或 VIEW ANY DEFINITION 权限)
SELECT name, type_desc, is_state_enabled FROM sys.server_audits;
  • 备注:MySQL 社区版 general query log 默认关闭且非合规意义上的完整审计,仅作辅助佐证;社区版未装审计插件时,以库审集中审计作为补偿手段并在数据库测评记录中写明。Oracle 迁移至统一审计后 AUDIT_TRAIL 参数不再生效(以官方文档口径为准)。SQL Server 审计规格与审计记录落盘细节以 SQL Server Audit 官方文档及 05、SQL Server数据库测评 为准。
  • 预期证据:各数据库侧确认语句回显截图、与库审侧"该实例已接入"记录的对应关系说明。
示例输出(节选)
SHOW VARIABLES LIKE 'general_log%';
general_log          OFF        #(通用查询日志默认关闭)
general_log_file     demo-mysql01.log

SHOW GLOBAL VARIABLES LIKE 'server_audit%';
server_audit_logging     OFF    #MariaDB 审计插件未启用——整改建议:启用或在库审集中补偿)

SELECT name, type_desc, is_state_enabled FROM sys.server_audits;
demo-server-audit    FILE    1    #(服务器级审计已启用,落文件)

参考依据

关联文章