AIX-三级等保现场测评命令单

示例版本:AIX 7.2

说明:IBM 文档可直接支撑 oslevel 与 lssrc 的典型输出格式;对随现场变化的值仅描述关键字段。

系统版本核查

oslevel
  • 预期现象:应输出系统版本级别;IBM 示例格式为 6.1.0.0,在 AIX 7.2 环境中通常表现为 7.2.x.x。
示例输出(节选)
7.2.0.0
oslevel -r
  • 预期现象:应输出技术级别,常见格式类似 5300-02、6100-00。
示例输出(节选)
7200-07
uname -a
  • 预期现象:应显示系统名、节点名、版本、架构等信息。
示例输出(节选)
AIX aixprod 2 7 00F8A3CC4C00
ifconfig -a
  • 预期现象:应显示网络接口和 IP 信息。
示例输出(节选)
en0: flags=1e080863,480<UP,BROADCAST,NOTRAILERS,RUNNING,SIMPLEX,MULTICAST,GROUPRT,64BIT>
        inet 192.168.10.21 netmask 0xffffff00 broadcast 192.168.10.255
lo0: flags=e08084b,c<UP,BROADCAST,LOOPBACK,RUNNING,SIMPLEX,MULTICAST,GROUPRT,64BIT>
        inet 127.0.0.1 netmask 0xff000000 broadcast 127.0.0.1

账户与口令策略核查

cat /etc/passwd
  • 预期现象:应列出本地账户。
示例输出(节选)
root:!:0:0::/:/usr/bin/ksh
daemon:!:1:1::/etc:
bin:!:2:2::/bin:
sys:!:3:3::/usr/sys:
appuser:!:210:1::/home/appuser:/usr/bin/ksh
cat /etc/security/passwd
  • 预期现象:应列出口令散列相关信息,通常需高权限。
示例输出(节选)
root:
        password = {ssha512}06$xxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxx
        lastupdate = 1735689600
        flags = ADMCHG
appuser:
        password = {ssha512}06$yyyyyyyyyyyyyyyyyyyyyyyyyyyyyyyyyyyy
        lastupdate = 1722470400
cat /etc/security/user
  • 预期现象:应显示用户口令默认设置。
示例输出(节选)
default:
        admin = false
        login = true
        su = true
        maxage = 12
        minage = 1
        minalpha = 2
        minother = 2
        mindiff = 3
        loginretries = 5
        histexpire = 26
        histsize = 5
cat /etc/security/login.cfg
  • 预期现象:应显示登录策略参数。
示例输出(节选)
default:
        logindelay = 4
        logintimeout = 60
        logininterval = 600
        maxlogins = 32
usw:
        shells = /bin/sh,/bin/bsh,/bin/csh,/bin/ksh,/usr/bin/ksh
lsrole -f ALL
  • 预期现象:应显示角色定义和属性。
示例输出(节选)
ManageAllUsers: authorized_roles=ALL default_roles= screen=NONE visibility=1
Operator: authorized_roles=ManageBasicUsers default_roles= screen=NONE visibility=1
SecurityAdmin: authorized_roles=ALL default_roles= screen=sec_ww visibility=1
lsuser ALL
  • 预期现象:应显示用户属性。
示例输出(节选)
root id=0 pgrp=system groups=system,bin,adm,security home=/ shell=/usr/bin/ksh
daemon id=1 pgrp=staff groups=staff home=/etc shell=/usr/bin/ksh
bin id=2 pgrp=bin groups=bin home=/bin shell=/usr/bin/ksh
appuser id=210 pgrp=staff groups=staff,audit home=/home/appuser shell=/usr/bin/ksh

远程接入与服务核查

cat /etc/ssh/sshd_config
  • 预期现象:应显示 SSH 服务端配置,可核查认证方式、算法和访问控制参数。
示例输出(节选)
Port 22
Protocol 2
PermitRootLogin no
MaxAuthTries 4
LoginGraceTime 60
PasswordAuthentication yes
PubkeyAuthentication yes
X11Forwarding no
Subsystem       sftp    /usr/sbin/sftp-server
ssh -Q cipher
  • 预期现象:安装 OpenSSH 时应列出客户端支持的对称加密算法。
示例输出(节选)
3des-cbc
aes128-cbc
aes192-cbc
aes256-cbc
aes128-ctr
aes192-ctr
aes256-ctr
ssh -Q mac
  • 预期现象:安装 OpenSSH 时应列出客户端支持的 MAC 算法。
示例输出(节选)
hmac-sha1
hmac-sha1-96
hmac-sha2-256
hmac-sha2-512
hmac-md5
hmac-md5-96
ssh -Q kex
  • 预期现象:安装 OpenSSH 时应列出客户端支持的密钥交换算法。
示例输出(节选)
diffie-hellman-group1-sha1
diffie-hellman-group14-sha1
diffie-hellman-group-exchange-sha256
ecdh-sha2-nistp256
curve25519-sha256
ssh -Q key
  • 预期现象:安装 OpenSSH 时应列出客户端支持的主机密钥/公钥算法。
示例输出(节选)
ssh-rsa
ssh-dss
ecdsa-sha2-nistp256
ssh-ed25519
rsa-sha2-256
rsa-sha2-512
ssh -V
  • 预期现象:应输出 OpenSSH 版本号。
示例输出(节选)
OpenSSH_8.1p1, OpenSSL 1.1.1k  25 Mar 2021
lssrc -t ssh
  • 预期现象:IBM 示例格式通常包含 Subsystem、Group、PID、Status 列。
示例输出(节选)
Subsystem         Group            PID          Status
 ssh                               4849924      active
lssrc -t sshd
  • 预期现象:应显示 sshd 服务状态。
示例输出(节选)
Subsystem         Group            PID          Status
 sshd                              4849924      active
lssrc -t telnet
  • 预期现象:停止时可见 inoperative,运行时可见 active。
示例输出(节选)
Subsystem         Group            PID          Status
 telnet                                         inoperative
lssrc -t ftp
  • 预期现象:应显示 ftp 服务状态。
示例输出(节选)
Subsystem         Group            PID          Status
 ftp                                              inoperative
netstat -an | grep 21
  • 预期现象:启用 FTP 时应看到 21 端口监听或连接信息。
示例输出(节选)
tcp4       0      0  *.21                   *.*                    LISTEN
netstat -an | grep 22
  • 预期现象:启用 SSH 时应看到 22 端口监听或连接信息。
示例输出(节选)
tcp4       0      0  *.22                   *.*                    LISTEN
tcp        0      0  192.168.10.21.22       192.168.10.5.52341     ESTABLISHED
netstat -an | grep 23
  • 预期现象:启用 Telnet 时应看到 23 端口监听或连接信息。
示例输出(节选)
# telnet 未启用时通常无输出
cat /etc/inetd.conf
  • 预期现象:应显示 inetd 管理的服务配置。
示例输出(节选)
#ftp     stream  tcp6  nowait  root     /usr/sbin/ftpd         ftpd
#telnet  stream  tcp6  nowait  root     /usr/sbin/telnetd      telnetd
#shell   stream  tcp6  nowait  root     /usr/sbin/rshd         rshd
#login   stream  tcp6  nowait  root     /usr/sbin/rlogind      rlogind
lssrc -ls inetd
  • 预期现象:应显示 inetd 当前管理的服务信息。
示例输出(节选)
Subsystem         Group            PID          Status
 inetd              tcpip           3768502      active

Source             /etc/inetd.conf
Service command status:
ftp        comments enabled
telnet     comments enabled

安全审计核查

ps -ef | grep syslog
  • 预期现象:运行 syslog 时应看到相关进程。
示例输出(节选)
    root  4849924       1   0   Aug 18      -  0:04 /usr/sbin/syslogd
    root 56623152 58327242   1 09:32:44  pts/0  0:00 grep syslog
lssrc -s syslogd
  • 预期现象:应显示 syslogd 状态。
示例输出(节选)
Subsystem         Group            PID          Status
 syslogd            ras             4849924      active
audit query
  • 预期现象:应显示操作系统审计功能状态。
示例输出(节选)
audobjects on
auditbin on
binmode = panic
streammode = dual
stream: /audit/stream.out
/usr/sbin/audit query
  • 预期现象:应显示与 audit query 相同的状态信息。
示例输出(节选)
audobjects on
auditbin on
binmode = panic
streammode = dual
lssrc -s auditd
  • 预期现象:应显示 auditd 状态。
示例输出(节选)
Subsystem         Group            PID          Status
 auditd             audit           4630536      active
cat /etc/security/audit/config
  • 预期现象:应显示审计配置。
示例输出(节选)
start:
        binmode = on
        streammode = on

bin:
        trail = /audit/trail
        binsize = 25000

classes:
        general = USER_SU,PASSWORD_Change,FILE_Unlink
        objects = S_PASSWD_READ,/etc/security/user
cat /etc/syslog.conf
  • 预期现象:应显示日志规则和转发配置。
示例输出(节选)
*.err;kern.debug;daemon.notice;mail.crit        /var/adm/messages
auth.info                                        /var/adm/authlog
*.notice                                         @loghost.example.local
auditpr -v
  • 预期现象:应显示审计输出或审计格式信息。
示例输出(节选)
event       loginstatus
command     /usr/sbin/login
result      FAILURE
login       user=root  tty=/dev/lft0  host=UNKNOWN
tail -n 20 /var/adm/sulog
  • 预期现象:应输出最近的 su 操作日志。
示例输出(节选)
su: GOOD su-by root on /dev/pts/0 at 08/24/26 08:31:02
su: BAD su-from appuser to root on /dev/pts/1 at 08/24/26 08:35:47
su: GOOD su-by appuser on /dev/pts/2 at 08/23/26 17:02:11
last -n 20
  • 预期现象:应输出最近登录记录。
示例输出(节选)
appuser  pts/1        192.168.10.55        08 24 09:01   still logged in.
root     pts/0        192.168.10.30        08 24 08:30 - 08:45  (00:15).
appuser  pts/2        192.168.10.55        08 23 17:00 - 19:12  (02:12).

wtmp begins Mon Aug 03 08:00:00 2026
who /etc/security/failedlogin
  • 预期现象:应显示失败登录记录。
示例输出(节选)
appuser  pts/1           Aug 24 07:58   192.168.10.99
root     pts/0           Aug 24 08:12   192.168.10.77

关键文件权限核查

ls -l /etc/passwd
  • 预期现象:应显示关键文件权限。
示例输出(节选)
-rw-r--r--   1 root     security        1521 Mar 12 2025  /etc/passwd
ls -l /etc/security/user
  • 预期现象:应显示关键文件权限。
示例输出(节选)
-rw-------   1 root     security        8842 Feb 03 2025  user
ls -l /etc/security/login.cfg
  • 预期现象:应显示关键文件权限。
示例输出(节选)
-rw-r--r--   1 root     security        3312 Nov 22 2024  login.cfg
ls -l /etc/syslog.conf
  • 预期现象:应显示日志配置文件权限。
示例输出(节选)
-rw-r--r--   1 root     system           612 Jan 15 2025  /etc/syslog.conf
ls -l /var/adm/sulog
  • 预期现象:应显示日志文件权限。
示例输出(节选)
-rw-------   1 root     system         10240 Aug 24 09:12 /var/adm/sulog
ls -l /var/adm/wtmp
  • 预期现象:应显示日志文件权限。
示例输出(节选)
-rw-rw-r--   1 adm      adm         1048576 Aug 24 09:01 /var/adm/wtmp
ls -l /etc/utmp
  • 预期现象:应显示日志文件权限。
示例输出(节选)
-rw-rw-r--   1 bin      bin             480 Aug 24 09:01 /etc/utmp
ls -l /etc/security/faillogin
  • 预期现象:应显示日志文件权限。
示例输出(节选)
-rw-r--r--   1 root     security        1200 Aug 24 08:12 faillogin
ls -l /etc/security/lastlog
  • 预期现象:应显示日志文件权限。
示例输出(节选)
-rw-r--r--   1 root     security        3400 Aug 24 09:01 lastlog

最小安装与补丁核查

lslpp -la | more
  • 预期现象:应列出已安装软件清单。
示例输出(节选)
  Fileset                      Level  State  Type  Description
  ----------------------------------------------------------------------------
Path: /usr/lib/objrepos
  bos.rte                     7.2.5.0  COMMITTED  R    Base Operating System Runtime
  openssh.base.client         8.1.102.1700  COMMITTED  R    Open Secure Shell Commands
  openssh.base.server         8.1.102.1700  COMMITTED  R    Open Secure Shell Server
State codes:
 A -- Applied.
 C -- Committed.
instfix -i
  • 预期现象:应显示补丁安装情况。
示例输出(节选)
All filesets for 7.2.0.0_AIX_ML were found.
All filesets for 7200-00_AIX_ML were found.
Not all filesets for 7200-02_AIX_ML were found.
instfix -i | grep AIX_ML
  • 预期现象:应筛出 AIX_ML 级别补丁条目。
示例输出(节选)
All filesets for 7.2.0.0_AIX_ML were found.
All filesets for 7200-00_AIX_ML were found.
cat /etc/hosts.allow
  • 预期现象:应显示允许地址规则;未配置时可能为空。
示例输出(节选)
sshd : 192.168.10.0/255.255.255.0 : ALLOW
cat /etc/hosts.deny
  • 预期现象:应显示拒绝地址规则;未配置时可能为空。
示例输出(节选)
# 未配置拒绝规则时通常为空或仅有注释行
cat /etc/profile
  • 预期现象:应显示登录环境和超时控制参数。
示例输出(节选)
export PATH=/usr/bin:/etc:/usr/sbin:$HOME/bin:/sbin
TMOUT=600 ; export TMOUT
umask 022

时钟同步与计划任务核查

lsattr -El sys0
  • 预期现象:应显示系统时钟、时区或相关系统属性配置。
示例输出(节选)
maxbuf        20        Maximum number of pages in block I/O BUFFER CACHE True
modelname     IBM,9000-32E Machine name                                False
systemid      Hardware system identifier                             False
tz            Asia/Shanghai Time zone (TZ) variable with DST suitability   True
crontab -l
  • 预期现象:应显示当前用户计划任务;无任务时可能为空或提示无计划任务。
示例输出(节选)
#0 2 * * 0 /usr/local/scripts/backup.sh >/dev/null 2>&1
30 1 * * * /usr/local/scripts/logclean.sh >/dev/null 2>&1

入侵防范核查

grep -E '^(PermitRootLogin|LoginGraceTime|MaxAuthTries|AllowUsers|DenyUsers|AllowGroups|DenyGroups)' /etc/ssh/sshd_config
  • 预期现象:应能看到 SSH 暴力破解防护与访问控制相关参数。
示例输出(节选)
PermitRootLogin no
LoginGraceTime 60
MaxAuthTries 4
AllowUsers opsadmin deploy
sshd -T | egrep 'permitrootlogin|logingracetime|maxauthtries|allowusers|denyusers|allowgroups|denygroups'
  • 预期现象:应输出 SSH 服务端当前生效的对应参数值。
示例输出(节选)
permitrootlogin no
logingracetime 60
maxauthtries 4
allowusers opsadmin deploy

安全基线与完整性核查

cat /etc/motd
  • 预期现象:应显示登录后提示或告警内容(如已配置)。
示例输出(节选)
******************************************************************
*  本系统为生产环境受控主机,仅限授权人员操作,操作将被审计。 *
******************************************************************
lslpp -L | head
  • 预期现象:应显示已安装软件包摘要信息。
示例输出(节选)
  Fileset                      Level  State  Type  Description
  ----------------------------------------------------------------------------
  bos.rte                   7.2.5.0    C     F    Base Operating System Runtime
  openssh.base.client       8.1.102.1700  C  F    Open Secure Shell Commands
  openssh.base.server       8.1.102.1700  C  F    Open Secure Shell Server