统信UOS-三级现场测评命令单
统信 UOS Server V20 D 版服务器三级等保现场测评取证命令单:lsb_release -a、/etc/os-release、/etc/debian_version 与 /etc/redhat-release 版本核查,ip addr 与 ps -ef 排查 tty 网络与会话环境核查,/etc/passwd、/etc/shadow、/etc/login.defs、/etc/pam.d/common-password、pam_tally2.so 查找与 /etc/pam.d/common-auth 账户口令策略核查,sshd_config 与 sshd -T 的 ciphers/macs/kexalgorithms 算法核查,以及安全审计、服务端口与边界防护、最小安装补丁与计划任务、恶意代码防范、入侵防范、安全基线与完整性核查。
Categories:
7 分钟阅读
示例版本:统信 UOS Server V20 D 版
说明:公开资料可支撑 D 版基于 Debian 技术路线,公开镜像名可支撑 server-20 版本主线。对完整输出未公开给出的命令,下列仅写关键字段预期。
定位:三级等保现场测评取证命令单,按功能小节组织核查命令、预期现象与判定要点。
系统版本核查
lsb_release -a
- 预期现象:关键字段通常应体现 Release: 20;完整 Description 随桌面版/服务器版分支而异。
示例输出(节选)
No LSB modules are available.
Distributor ID: UOS
Description: UOS Server 20 (fuyu)
Release: 20
Codename: fuyu
cat /etc/os-release
- 预期现象:关键字段通常应体现版本主线为 20。
示例输出(节选)
PRETTY_NAME="UnionTech OS Server 20"
NAME="UOS Server"
VERSION="20"
ID=uos
HOME_URL="https://www.chinauos.com/"
VERSION_ID="20"
cat /etc/debian_version
- 预期现象:应输出底层 Debian 主版本号字符串。
示例输出(节选)
10.x
cat /etc/redhat-release
- 预期现象:D 版通常可能不存在该文件;如存在则应体现兼容发行版信息。
示例输出(节选)
cat: /etc/redhat-release: No such file or directory
- 对应控制点:GB/T 22239-2019 8.1.4.4 入侵防范 a)(最小安装与版本基线的辅助核查)。
- 判定要点:版本主线与技术路线(D 版)同资产台账、测评对象说明一致即符合;无法确认版本或技术路线的记部分符合。
- 取证要求:留存 lsb_release、/etc/os-release、/etc/debian_version 输出截图,记录版本号与技术路线。
网络与会话环境核查
ip addr
- 预期现象:应显示网卡与 IP 信息。
示例输出(节选)
2: ens33: <BROADCAST,MULTICAST,UP,LOWER_UP> mtu 1500 qdisc pfifo_fast state UP
link/ether 00:0c:29:xx:xx:xx brd ff:ff:ff:ff:ff:ff
inet 192.168.1.10/24 brd 192.168.1.255 scope global ens33
valid_lft forever preferred_lft forever
inet6 fe80::xxxx:xxxx:xxxx:xxxx/64 scope link
ps -ef | grep tty
- 预期现象:存在桌面会话时通常可看到 tty/图形登录相关进程。
示例输出(节选)
root 1024 1 0 09:12 tty1 00:00:00 /usr/bin/lightdm
root 1102 1024 0 09:12 tty1 00:00:02 lightdm-greeter
audit 2048 1 0 09:13 ? 00:00:01 sshd: /usr/sbin/sshd -D [listener]
- 对应控制点:GB/T 22239-2019 8.1.4.2 访问控制(地址与拓扑核对)、8.1.4.3 安全审计(登录会话记录)。
- 判定要点:地址与备案拓扑/资产清单一致、在线会话均有对应授权账户即符合;存在无主会话或未登记地址的需核实后判定,确认违规记不符合。
- 取证要求:留存 ip addr、会话进程输出截图,标注各地址用途与归属。
账户与口令策略核查
cat /etc/passwd
- 预期现象:应列出本地账户。
示例输出(节选)
root:x:0:0:root:/root:/bin/bash
daemon:x:1:1:daemon:/usr/sbin:/usr/sbin/nologin
sshd:x:100:65534::/run/sshd:/usr/sbin/nologin
webapp:x:1000:1000::/home/webapp:/bin/bash
auditor:x:1001:1001::/home/auditor:/bin/bash
cat /etc/shadow
- 预期现象:应列出口令散列和状态。
示例输出(节选)
root:$6$rounds=4096$xxxxxxxx$:19xxx:0:90:7:::
daemon:*:19xxx:0:99999:7:::
webapp:$6$rounds=4096$yyyyyyyy$:19xxx:0:90:7:30:::
cat /etc/login.defs
- 预期现象:应显示口令老化参数;PASS_MIN_LEN 为废弃项,实际口令长度以 PAM(pam_pwquality minlen)为准。
示例输出(节选)
PASS_MAX_DAYS 90
PASS_MIN_DAYS 7
PASS_MIN_LEN 12
PASS_WARN_AGE 30
cat /etc/pam.d/common-password
- 预期现象:应显示口令复杂度相关 PAM 配置。
示例输出(节选)
password requisite pam_pwquality.so retry=3 minlen=12 dcredit=-1 ucredit=-1 ocredit=-1 lcredit=-1
password [success=1 default=ignore] pam_unix.so obscure use_authtok try_first_pass sha512 remember=5
find /usr/lib -name 'pam_tally2.so'
- 预期现象:启用该模块时应输出模块文件路径;未安装则无结果。
示例输出(节选)
/usr/lib/x86_64-linux-gnu/security/pam_tally2.so
cat /etc/pam.d/common-auth
- 预期现象:应显示登录失败限制和认证相关配置。
示例输出(节选)
auth required pam_tally2.so onerr=fail deny=5 unlock_time=600 even_deny_root root_unlock_time=600
auth [success=1 default=ignore] pam_unix.so nullok try_first_pass
- 版本说明:pam_tally2 仅存在于 Linux-PAM 1.3.x(Debian 10/buster 及同源版本,UOS Server V20 D 版适用,统信官方知识库亦按 pam_tally2 给出解锁命令
pam_tally2 -u root -r);Linux-PAM 1.4.0(Debian 11 起)已移除该模块,改用 pam_faillock(配置文件 /etc/security/faillock.conf)。较新分支应改查grep faillock /etc/pam.d/common-auth与cat /etc/security/faillock.conf。
cat /etc/ssh/sshd_config
- 预期现象:应能核查 SSH 超时、IgnoreRhosts、地址范围限制等参数。
示例输出(节选)
Port 22
PermitRootLogin no
MaxAuthTries 4
IgnoreRhosts yes
ClientAliveInterval 300
ClientAliveCountMax 2
AllowUsers webapp auditor@192.168.1.*
sshd -T | egrep 'ciphers|macs|kexalgorithms|hostkeyalgorithms|pubkeyacceptedalgorithms'
- 预期现象:应输出 SSH 服务端当前生效的算法配置。
示例输出(节选)
ciphers aes256-gcm@openssh.com,aes128-gcm@openssh.com,aes256-ctr,aes192-ctr
macs hmac-sha2-256-etm@openssh.com,hmac-sha2-512-etm@openssh.com
kexalgorithms curve25519-sha256,diffie-hellman-group16-sha512
hostkeyalgorithms ssh-ed25519,rsa-sha2-512,rsa-sha2-256
pubkeyacceptedalgorithms ssh-ed25519,rsa-sha2-512,rsa-sha2-256
ssh -Q cipher
- 预期现象:应列出本机 OpenSSH 支持的对称加密算法。
示例输出(节选)
3des-cbc
aes128-cbc
aes192-cbc
aes256-cbc
aes128-ctr
aes192-ctr
aes256-ctr
ssh -Q mac
- 预期现象:应列出本机 OpenSSH 支持的 MAC 算法。
示例输出(节选)
hmac-sha1
hmac-sha1-96
hmac-sha2-256
hmac-sha2-512
hmac-md5
ssh -Q kex
- 预期现象:应列出本机 OpenSSH 支持的密钥交换算法。
示例输出(节选)
diffie-hellman-group-exchange-sha1
diffie-hellman-group14-sha1
diffie-hellman-group-exchange-sha256
diffie-hellman-group16-sha512
curve25519-sha256
curve25519-sha256@libssh.org
ssh -Q key
- 预期现象:应列出本机 OpenSSH 支持的主机密钥/公钥算法。
示例输出(节选)
ssh-rsa
ssh-dss
ecdsa-sha2-nistp256
ssh-ed25519
rsa-sha2-256
rsa-sha2-512
ssh -V
- 预期现象:应输出 OpenSSH 版本号。
示例输出(节选)
OpenSSH_8.2p1, OpenSSL 1.1.1d 10 Sep 2019
cat /etc/profile | grep TMOUT
- 预期现象:配置 TMOUT 时应输出对应参数行。
示例输出(节选)
export TMOUT=600
readonly TMOUT
more /etc/group
- 预期现象:应列出账户组信息,可辅助核查分权。
示例输出(节选)
root:x:0:
sudo:x:27:webapp
audit:x:1001:auditor
webapp:x:1000:
more /etc/sudoers
- 预期现象:应显示 sudo 授权规则,可辅助核查审计员/操作员权限边界。
示例输出(节选)
Defaults env_reset
root ALL=(ALL:ALL) ALL
%sudo ALL=(ALL:ALL) ALL
webapp ALL=(ALL) /usr/bin/systemctl restart nginx, /usr/bin/journalctl
- 对应控制点:GB/T 22239-2019 8.1.4.1 身份鉴别 a)~d)、8.1.4.2 访问控制(账户清理与权限分设)。
- 判定要点:口令复杂度与定期更换、登录失败处理、超时退出、远程管理防窃听(SSH 加密算法)均已配置且实际生效为符合;任一项未配置或未生效为部分符合/不符合。
- 取证要求:留存 /etc/passwd、/etc/shadow(脱敏)、login.defs、PAM、sshd_config、sshd -T、sudoers 输出截图;记录系统/安全/审计三员分设情况。
- 高风险提示:弱口令、空口令、默认口令未修改、共享账户等按高风险判定(详见 22、高风险判定指引与加固对照表)。
安全审计核查
systemctl list-unit-files | grep auditd
- 预期现象:存在 auditd 服务时应输出 auditd 服务项。
示例输出(节选)
auditd.service enabled enabled
systemctl list-unit-files | grep rsyslog
- 预期现象:存在 rsyslog 服务时应输出 rsyslog 服务项。
示例输出(节选)
rsyslog.service enabled enabled
auditctl -l
- 预期现象:应逐条显示当前审计规则。
示例输出(节选)
-w /etc/passwd -p wa -k identity
-w /etc/shadow -p wa -k identity
-w /var/log/audit/ -p wa -k audit_log
-a always,exit -F arch=b64 -S execve -k commands
cat /etc/audit/auditd.conf
- 预期现象:应显示审计配置项。
示例输出(节选)
local_events = yes
write_logs = yes
log_file = /var/log/audit/audit.log
max_log_file = 8
num_logs = 5
max_log_file_action = ROTATE
space_left_action = email
action_mail_acct = admin@192.168.1.1
admin_space_left_action = halt
more /etc/rsyslog.conf
- 预期现象:应显示日志规则及远程转发配置;D 版默认认证日志为 /var/log/auth.log、主日志为 /var/log/syslog,@ 表示 UDP 远程转发。
示例输出(节选)
auth,authpriv.* /var/log/auth.log
*.*;auth,authpriv.none -/var/log/syslog
*.emerg :omusrmsg:*
*.* @192.168.1.200:514
ls -l /var/log/messages
- 预期现象:应显示日志文件权限。
示例输出(节选)
-rw-r----- 1 root adm 1048576 Aug 24 09:30 /var/log/messages
ls -l /var/log/auth.log
- 预期现象:应显示安全日志文件权限。
示例输出(节选)
-rw-r----- 1 root adm 262144 Aug 24 09:31 /var/log/auth.log
ls -l /var/log/audit/audit.log
- 预期现象:应显示审计日志文件权限。
示例输出(节选)
-rw------- 1 root root 8388608 Aug 24 09:32 /var/log/audit/audit.log
more /var/log/syslog
- 预期现象:应能抽查日志内容。
示例输出(节选)
Aug 24 09:15:01 uos-web01 systemd[1]: Starting Daily apt upgrade and clean activities...
Aug 24 09:20:33 uos-web01 kernel: [ 1234.5678] device ens33 entered promiscuous mode
Aug 24 09:22:10 uos-web01 CRON[3210]: (root) CMD (/usr/local/bin/backup.sh)
last
- 预期现象:应显示成功登录记录。
示例输出(节选)
webapp pts/0 192.168.1.50 Mon Aug 24 09:05 still logged in
auditor pts/1 192.168.1.51 Mon Aug 24 08:58 - 09:20 (00:22)
root tty1 Sun Aug 23 22:10 still logged in
wtmp begins Sun Aug 16 03:14:02 2026
lastb
- 预期现象:应显示失败登录记录;部分主机可能需要 root 权限。
示例输出(节选)
admin ssh:notty 203.0.113.77 Mon Aug 24 07:44 - 07:44 (00:00)
root ssh:notty 203.0.113.77 Mon Aug 24 07:41 - 07:41 (00:00)
test ssh:notty 198.51.100.9 Sun Aug 23 23:02 - 23:02 (00:00)
btmp begins Sun Aug 23 21:00:01 2026
- 对应控制点:GB/T 22239-2019 8.1.4.3 安全审计 a)~d)。
- 判定要点:auditd/rsyslog 启用、审计覆盖重要用户行为与安全事件、日志外发或定期备份、日志文件权限受控为符合;未启用审计或日志可被随意删改为不符合。
- 取证要求:留存服务状态、auditctl -l 规则、/etc/audit/auditd.conf、rsyslog 远程转发、日志文件权限与内容抽查截图。
- 高风险提示:未开启安全审计、审计记录未受保护判高风险(详见 22、高风险判定指引与加固对照表)。
服务、端口与边界防护核查
ls -l /etc/passwd
- 预期现象:应显示关键文件权限。
示例输出(节选)
-rw-r--r-- 1 root root 2140 Jul 10 2026 /etc/passwd
ls -l /etc/shadow
- 预期现象:应显示关键文件权限。
示例输出(节选)
-rw-r----- 1 root shadow 1320 Jul 10 2026 /etc/shadow
ls -l /etc/group
- 预期现象:应显示关键文件权限。
示例输出(节选)
-rw-r--r-- 1 root root 980 Jul 10 2026 /etc/group
systemctl list-units | grep service
- 预期现象:应列出当前服务状态。
示例输出(节选)
ssh.service loaded active running OpenBSD Secure Shell server
rsyslog.service loaded active running System Logging Service
auditd.service loaded active running Security Auditing Service
nginx.service loaded active running A high performance web server
netstat -ntlp
- 预期现象:应显示监听端口与程序名。
示例输出(节选)
Active Internet connections (only servers)
Proto Recv-Q Send-Q Local Address Foreign Address State PID/Program name
tcp 0 0 0.0.0.0:22 0.0.0.0:* LISTEN 1204/sshd
tcp 0 0 0.0.0.0:80 0.0.0.0:* LISTEN 1508/nginx
tcp 0 0 127.0.0.1:3306 0.0.0.0:* LISTEN 1702/mysqld
cat /etc/hosts.deny
- 预期现象:应显示拒绝地址规则;未配置时可能为空。
示例输出(节选)
sshd: ALL EXCEPT 192.168.1.
cat /etc/hosts.allow
- 预期现象:应显示允许地址规则;未配置时可能为空。
示例输出(节选)
sshd: 192.168.1.0/255.255.255.0
OpenSSH 6.7 起 sshd 已移除 libwrap/TCP Wrappers 支持(“sshd(8): Support for tcpwrappers/libwrap has been removed."),UOS Server 20 自带的 OpenSSH 8.x 下 hosts.allow/hosts.deny 对 sshd 不生效,不能作为边界访问控制的符合依据;应以 iptables/nftables、ufw/firewalld 及 sshd AllowUsers/AllowGroups 等实际生效的机制判定。
ufw status verbose
- 预期现象:部署 ufw 时应显示防火墙状态与规则清单;未安装时提示 command not found。
示例输出(节选)
Status: active
Logging: on (low)
Default: deny (incoming), allow (outgoing), disabled (routed)
New profiles: skip
To Action From
-- ------ ----
22/tcp ALLOW IN Anywhere
80/tcp ALLOW IN 192.168.1.0/24
firewall-cmd --list-all
- 预期现象:部署 firewalld 时应显示默认区域允许的服务与端口;服务未运行时提示连接失败。
示例输出(节选)
public (active)
target: default
interfaces: ens33
services: ssh http
ports: 443/tcp
iptables -L -n
- 预期现象:应输出当前防火墙规则;若主机同时启用 nftables,可另执行
nft list ruleset对照核查。
示例输出(节选)
Chain INPUT (policy DROP)
target prot opt source destination
ACCEPT tcp -- 0.0.0.0/0 0.0.0.0/0 tcp dpt:22
ACCEPT tcp -- 0.0.0.0/0 0.0.0.0/0 tcp dpt:80
ACCEPT icmp -- 192.168.1.0/24 0.0.0.0/0
Chain FORWARD (policy ACCEPT)
Chain OUTPUT (policy ACCEPT)
- 对应控制点:GB/T 22239-2019 8.1.4.4 入侵防范 b)、8.1.4.2 访问控制;边界防护就近参照 8.1.3 安全区域边界访问控制。
- 判定要点:仅保留必要服务与端口且可说明用途、主机防火墙/访问控制实际生效为符合;非必要端口开放或防护规则无效为部分符合/不符合。
- 取证要求:留存关键文件权限、服务与监听端口清单、防火墙规则截图,记录端口-进程对应关系。
- 高风险提示:telnet、FTP 等明文协议承载远程管理判高风险(详见 22、高风险判定指引与加固对照表)。
最小安装、补丁与计划任务核查
dpkg --list
- 预期现象:表头通常包含 Desired、Status、Name、Version、Architecture、Description。
示例输出(节选)
Desired=Unknown/Install/Remove/Purge/Hold
| Status=Not/Inst/Conf-files/Unpacked/halF-conf/Half-inst/trig-aWait/Trig-pend
|/ Err?=(none)/Reinst-required (Status,Err: uppercase=bad)
||/ Name Version Architecture Description
+++-================-================-============-=================================
ii openssh-server 1:8.2p1-x amd64 secure shell (SSH) server
ii nginx 1.18.0-x amd64 high performance web server
apt list --installed
- 预期现象:应显示已安装软件包清单;输出通常较长。
示例输出(节选)
Listing... Done
acl/uos-server,now 2.2.53 amd64 [installed]
auditd/uos-server,now 1:2.8.5 amd64 [installed]
openssh-server/uos-server,now 1:8.2p1 amd64 [installed]
apt list --upgradable
- 预期现象:存在待更新补丁时应显示可升级软件包;无待升级时通常为空(结果以 apt update 刷新索引后为准)。
示例输出(节选)
Listing... Done
openssl/uos-security 1.1.1d-upgrade amd64 [upgradable from: 1.1.1d]
curl/uos-security 7.68.0-upgrade amd64 [upgradable from: 7.68.0]
timedatectl status
- 预期现象:应显示本地时间、时区、NTP 同步状态等信息。
示例输出(节选)
Local time: Mon 2026-08-24 09:40:12 CST
Universal time: Mon 2026-08-24 01:40:12 UTC
Time zone: Asia/Shanghai (CST, +0800)
System clock synchronized: yes
NTP service: active
RTC in local TZ: no
crontab -l
- 预期现象:应显示当前用户计划任务;无任务时可能提示 no crontab。
示例输出(节选)
0 2 * * * /usr/local/bin/backup.sh >> /var/log/backup.log 2>&1
*/30 * * * * /usr/local/bin/check_service.sh
groups 用户名
- 预期现象:应显示指定用户所属组列表。
示例输出(节选)
webapp : webapp sudo www-data
- 对应控制点:GB/T 22239-2019 8.1.4.4 入侵防范 a) b)、8.1.4.9 数据备份恢复(计划任务中的备份项);时间同步就近参照 8.1.4.3 b) 审计记录时间准确性。
- 判定要点:无多余安装组件、补丁及时或有补偿措施、计划任务均可解释、备份按策略执行为符合;存在在用高危漏洞长期未修补或无任何备份为部分符合/不符合。
- 取证要求:留存 dpkg、apt 输出、timedatectl、crontab 截图,结合访谈记录补丁周期与备份恢复策略。
恶意代码防范核查
systemctl list-unit-files | grep -i clam
- 预期现象:安装 ClamAV 等防病毒服务时应显示对应服务项;未安装则无结果。
示例输出(节选)
clamav-daemon.service enabled enabled
clamav-freshclam.service enabled enabled
- 对应控制点:GB/T 22239-2019 8.1.4.5 恶意代码防范。
- 判定要点:安装并启用防恶意代码软件或采用等效白名单/集中管控措施、病毒库可更新为符合;无任何防范措施为不符合。
- 取证要求:留存防病毒服务状态、病毒库版本与更新记录截图。
- 高风险提示:无恶意代码防范措施判高风险(详见 22、高风险判定指引与加固对照表)。
入侵防范核查
grep -E '^(MaxAuthTries|LoginGraceTime|PermitRootLogin|AllowUsers|DenyUsers|AllowGroups|DenyGroups)' /etc/ssh/sshd_config
- 预期现象:应能看到 SSH 暴力破解防护与访问控制相关参数。
示例输出(节选)
MaxAuthTries 4
LoginGraceTime 30
PermitRootLogin no
AllowUsers webapp auditor
sshd -T | egrep 'maxauthtries|logingracetime|permitrootlogin|allowusers|denyusers|allowgroups|denygroups'
- 预期现象:应输出 SSH 服务端当前生效的对应参数值。
示例输出(节选)
maxauthtries 4
logingracetime 30
permitrootlogin no
allowusers webapp auditor
dpkg -l | egrep -i 'fail2ban|aide|ossec|wazuh|snort|suricata'
- 预期现象:若部署入侵防范/主机入侵检测软件,应出现对应包名;未部署则无输出。
示例输出(节选)
ii fail2ban 0.11.1-x all ban hosts that cause multiple authentication errors
ii aide 0.16-x amd64 Advanced Intrusion Detection Environment
systemctl status fail2ban
- 预期现象:安装并启用 fail2ban 时应显示 active/running;未安装时可能提示服务不存在。
示例输出(节选)
● fail2ban.service - Fail2Ban Service
Loaded: loaded (/lib/systemd/system/fail2ban.service; enabled)
Active: active (running) since Mon 2026-08-24 06:00:03 CST; 3h 42min ago
Main PID: 988 (fail2ban-server)
Tasks: 3 (limit: 4915)
- 对应控制点:GB/T 22239-2019 8.1.4.4 入侵防范。
- 判定要点:以 sshd -T 实际生效值为准,防爆破与访问控制配置一致并部署入侵检测/防护措施为符合;仅配置未生效为部分符合。
- 取证要求:留存 grep 与 sshd -T 对照截图、fail2ban/主机 IDS 运行状态截图。
安全基线与完整性核查
cat /etc/issue
- 预期现象:应显示登录前系统标识或告警提示(如已配置)。
示例输出(节选)
Authorized users only. All activity may be monitored and reported.
cat /etc/issue.net
- 预期现象:应显示远程登录告警提示(如已配置)。
示例输出(节选)
WARNING: Unauthorized access to this system is forbidden. Access is logged.
cat /etc/motd
- 预期现象:应显示登录后提示或告警内容(如已配置)。
示例输出(节选)
This system is for authorized operation personnel only.
Operations are subject to security auditing.
awk -F: '($2=="") {print $1}' /etc/shadow
- 预期现象:若存在空口令账户应输出账号名;无空口令时无输出。
示例输出(节选)
(无输出,表示不存在空口令账户)
debsums -s
- 预期现象:已安装 debsums 时会输出校验异常包;无异常时无输出。
示例输出(节选)
(无输出,表示所有已安装包校验通过;如异常会输出 debsums: changed file ... 类似行)
aide --check
- 预期现象:已安装并初始化 AIDE 时应输出完整性检查结果;未安装时可能提示命令不存在。
aide --check 会全盘读取文件计算哈希,在生产服务器上可能造成明显 CPU/IO 负载,建议与运维确认后在业务低峰期执行。
示例输出(节选)
Start timestamp: 2026-08-24 09:45:00 +0800 (AIDE 0.16)
AIDE found NO differences between database and filesystem. Looks okay!!
Number of entries: 102345
End timestamp: 2026-08-24 09:47:12 +0800 (run time: 2m 12s)
- 对应控制点:GB/T 22239-2019 8.1.4.1 身份鉴别(空口令核查)、8.1.4.4 入侵防范(完整性校验辅助核查,可信验证 8.1.4.6 视现场可信计算环境适用)。
- 判定要点:无空口令账户、登录告警横幅已配置、具备可用完整性校验手段为符合;存在空口令账户为不符合。
- 取证要求:留存 issue/issue.net/motd 内容、空口令检查输出、debsums/aide 校验结果截图。
- 高风险提示:空口令或可匿名登录账户判高风险(详见 22、高风险判定指引与加固对照表)。
参考依据
- GB/T 22239-2019《信息安全技术 网络安全等级保护基本要求》8.1.4 安全计算环境:openstd.samr.gov.cn 标准页
- GB/T 28448-2019《信息安全技术 网络安全等级保护测评要求》:openstd.samr.gov.cn 标准页
- 《网络安全等级保护测评高风险判定指引》(中关村信息安全测评联盟团体标准 T/ISEAA 001-2020,全文 PDF 见上海交通大学信息安全服务技术研究实验室页面):https://liss.sjtu.edu.cn/info/4497/1131.htm
- 统信 UOS 官方知识库·服务器操作系统 SSH 登录常见问题(官方确认 D/E/A 版使用 pam_tally2,含
pam_tally2 -u root -r解锁):https://faq.uniontech.com/sever/sysmain/4a65 - 统信 UOS 官方文档入口(doc.chinauos.com 已并入统信开发者平台,内容为动态页面,具体以现场版本随机文档为准):https://uosdn.uniontech.com/
- man 手册核验页:
- 命令核验说明:本文命令已于 2026-09 对照统信 UOS 官方知识库(faq.uniontech.com,已确认 D/E/A 版使用 pam_tally2)、统信开发者平台与 Linux man 手册(pam_tally2、pam_faillock、auditd.conf、sshd_config、login.defs、OpenSSH 6.7 发行说明)逐条核验;统信 UOS 桌面版/服务器版在口令失败锁定模块上存在 pam_tally2 与 pam_faillock 的版本差异,现场以实际系统版本的随机文档及
pam_tally2 -h/faillock --help可用性为准。
关联文章
- 配套加固:13、麒麟操作系统加固
- 取证记录:16、安全评估加固记录表3.0
- 高风险口径:22、高风险判定指引与加固对照表