# 统信UOS-三级现场测评命令单

> 统信 UOS Server V20 D 版服务器三级等保现场测评取证命令单：lsb_release -a、/etc/os-release、/etc/debian_version 与 /etc/redhat-release 版本核查，ip addr 与 ps -ef 排查 tty 网络与会话环境核查，/etc/passwd、/etc/shadow、/etc/login.defs、/etc/pam.d/common-password、pam_tally2.so 查找与 /etc/pam.d/common-auth 账户口令策略核查，sshd_config 与 sshd -T 的 ciphers/macs/kexalgorithms 算法核查，以及安全审计、服务端口与边界防护、最小安装补丁与计划任务、恶意代码防范、入侵防范、安全基线与完整性核查。

---

LLMS index: [llms.txt](/wikis/llms.txt)

---

> 示例版本：统信 UOS Server V20 D 版

> 说明：公开资料可支撑 D 版基于 Debian 技术路线，公开镜像名可支撑 server-20 版本主线。对完整输出未公开给出的命令，下列仅写关键字段预期。

> 定位：三级等保现场测评取证命令单，按功能小节组织核查命令、预期现象与判定要点。

## 系统版本核查

```bash
lsb_release -a
```
- 预期现象：关键字段通常应体现 Release: 20；完整 Description 随桌面版/服务器版分支而异。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl">No LSB modules are available.
</span></span><span class="line"><span class="cl">Distributor ID:	UOS
</span></span><span class="line"><span class="cl">Description:	UOS Server <span class="m">20</span> <span class="o">(</span>fuyu<span class="o">)</span>
</span></span><span class="line"><span class="cl">Release:	<span class="m">20</span>
</span></span><span class="line"><span class="cl">Codename:	fuyu
</span></span></code></pre></div>
</details>


```bash
cat /etc/os-release
```
- 预期现象：关键字段通常应体现版本主线为 20。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl"><span class="nv">PRETTY_NAME</span><span class="o">=</span><span class="s2">&#34;UnionTech OS Server 20&#34;</span>
</span></span><span class="line"><span class="cl"><span class="nv">NAME</span><span class="o">=</span><span class="s2">&#34;UOS Server&#34;</span>
</span></span><span class="line"><span class="cl"><span class="nv">VERSION</span><span class="o">=</span><span class="s2">&#34;20&#34;</span>
</span></span><span class="line"><span class="cl"><span class="nv">ID</span><span class="o">=</span>uos
</span></span><span class="line"><span class="cl"><span class="nv">HOME_URL</span><span class="o">=</span><span class="s2">&#34;https://www.chinauos.com/&#34;</span>
</span></span><span class="line"><span class="cl"><span class="nv">VERSION_ID</span><span class="o">=</span><span class="s2">&#34;20&#34;</span>
</span></span></code></pre></div>
</details>


```bash
cat /etc/debian_version
```
- 预期现象：应输出底层 Debian 主版本号字符串。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl">10.x
</span></span></code></pre></div>
</details>


```bash
cat /etc/redhat-release
```
- 预期现象：D 版通常可能不存在该文件；如存在则应体现兼容发行版信息。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl">cat: /etc/redhat-release: No such file or directory
</span></span></code></pre></div>
</details>


- 对应控制点：GB/T 22239-2019 8.1.4.4 入侵防范 a)（最小安装与版本基线的辅助核查）。
- 判定要点：版本主线与技术路线（D 版）同资产台账、测评对象说明一致即符合；无法确认版本或技术路线的记部分符合。
- 取证要求：留存 lsb_release、/etc/os-release、/etc/debian_version 输出截图，记录版本号与技术路线。


## 网络与会话环境核查

```bash
ip addr
```
- 预期现象：应显示网卡与 IP 信息。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl">2: ens33: &lt;BROADCAST,MULTICAST,UP,LOWER_UP&gt; mtu <span class="m">1500</span> qdisc pfifo_fast state UP
</span></span><span class="line"><span class="cl">    link/ether 00:0c:29:xx:xx:xx brd ff:ff:ff:ff:ff:ff
</span></span><span class="line"><span class="cl">    inet 192.168.1.10/24 brd 192.168.1.255 scope global ens33
</span></span><span class="line"><span class="cl">       valid_lft forever preferred_lft forever
</span></span><span class="line"><span class="cl">    inet6 fe80::xxxx:xxxx:xxxx:xxxx/64 scope link
</span></span></code></pre></div>
</details>


```bash
ps -ef | grep tty
```
- 预期现象：存在桌面会话时通常可看到 tty/图形登录相关进程。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl">root        <span class="m">1024</span>       <span class="m">1</span>  <span class="m">0</span> 09:12 tty1     00:00:00 /usr/bin/lightdm
</span></span><span class="line"><span class="cl">root        <span class="m">1102</span>    <span class="m">1024</span>  <span class="m">0</span> 09:12 tty1     00:00:02 lightdm-greeter
</span></span><span class="line"><span class="cl">audit       <span class="m">2048</span>       <span class="m">1</span>  <span class="m">0</span> 09:13 ?        00:00:01 sshd: /usr/sbin/sshd -D <span class="o">[</span>listener<span class="o">]</span>
</span></span></code></pre></div>
</details>


- 对应控制点：GB/T 22239-2019 8.1.4.2 访问控制（地址与拓扑核对）、8.1.4.3 安全审计（登录会话记录）。
- 判定要点：地址与备案拓扑/资产清单一致、在线会话均有对应授权账户即符合；存在无主会话或未登记地址的需核实后判定，确认违规记不符合。
- 取证要求：留存 ip addr、会话进程输出截图，标注各地址用途与归属。


## 账户与口令策略核查

```bash
cat /etc/passwd
```
- 预期现象：应列出本地账户。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl">root:x:0:0:root:/root:/bin/bash
</span></span><span class="line"><span class="cl">daemon:x:1:1:daemon:/usr/sbin:/usr/sbin/nologin
</span></span><span class="line"><span class="cl">sshd:x:100:65534::/run/sshd:/usr/sbin/nologin
</span></span><span class="line"><span class="cl">webapp:x:1000:1000::/home/webapp:/bin/bash
</span></span><span class="line"><span class="cl">auditor:x:1001:1001::/home/auditor:/bin/bash
</span></span></code></pre></div>
</details>


```bash
cat /etc/shadow
```
- 预期现象：应列出口令散列和状态。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl">root:<span class="nv">$6$rounds</span><span class="o">=</span>4096<span class="nv">$xxxxxxxx</span>$:19xxx:0:90:7:::
</span></span><span class="line"><span class="cl">daemon:*:19xxx:0:99999:7:::
</span></span><span class="line"><span class="cl">webapp:<span class="nv">$6$rounds</span><span class="o">=</span>4096<span class="nv">$yyyyyyyy</span>$:19xxx:0:90:7:30:::
</span></span></code></pre></div>
</details>


```bash
cat /etc/login.defs
```
- 预期现象：应显示口令老化参数；PASS_MIN_LEN 为废弃项，实际口令长度以 PAM（pam_pwquality minlen）为准。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl">PASS_MAX_DAYS	<span class="m">90</span>
</span></span><span class="line"><span class="cl">PASS_MIN_DAYS	<span class="m">7</span>
</span></span><span class="line"><span class="cl">PASS_MIN_LEN	<span class="m">12</span>
</span></span><span class="line"><span class="cl">PASS_WARN_AGE	<span class="m">30</span>
</span></span></code></pre></div>
</details>


```bash
cat /etc/pam.d/common-password
```
- 预期现象：应显示口令复杂度相关 PAM 配置。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl">password	requisite			pam_pwquality.so <span class="nv">retry</span><span class="o">=</span><span class="m">3</span> <span class="nv">minlen</span><span class="o">=</span><span class="m">12</span> <span class="nv">dcredit</span><span class="o">=</span>-1 <span class="nv">ucredit</span><span class="o">=</span>-1 <span class="nv">ocredit</span><span class="o">=</span>-1 <span class="nv">lcredit</span><span class="o">=</span>-1
</span></span><span class="line"><span class="cl">password	<span class="o">[</span><span class="nv">success</span><span class="o">=</span><span class="m">1</span> <span class="nv">default</span><span class="o">=</span>ignore<span class="o">]</span>	pam_unix.so obscure use_authtok try_first_pass sha512 <span class="nv">remember</span><span class="o">=</span><span class="m">5</span>
</span></span></code></pre></div>
</details>


```bash
find /usr/lib -name 'pam_tally2.so'
```
- 预期现象：启用该模块时应输出模块文件路径；未安装则无结果。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl">/usr/lib/x86_64-linux-gnu/security/pam_tally2.so
</span></span></code></pre></div>
</details>


```bash
cat /etc/pam.d/common-auth
```
- 预期现象：应显示登录失败限制和认证相关配置。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl">auth	required	pam_tally2.so <span class="nv">onerr</span><span class="o">=</span>fail <span class="nv">deny</span><span class="o">=</span><span class="m">5</span> <span class="nv">unlock_time</span><span class="o">=</span><span class="m">600</span> even_deny_root <span class="nv">root_unlock_time</span><span class="o">=</span><span class="m">600</span>
</span></span><span class="line"><span class="cl">auth	<span class="o">[</span><span class="nv">success</span><span class="o">=</span><span class="m">1</span> <span class="nv">default</span><span class="o">=</span>ignore<span class="o">]</span>	pam_unix.so nullok try_first_pass
</span></span></code></pre></div>
</details>


- 版本说明：pam_tally2 仅存在于 Linux-PAM 1.3.x（Debian 10/buster 及同源版本，UOS Server V20 D 版适用，统信官方知识库亦按 pam_tally2 给出解锁命令 `pam_tally2 -u root -r`）；Linux-PAM 1.4.0（Debian 11 起）已移除该模块，改用 pam_faillock（配置文件 /etc/security/faillock.conf）。较新分支应改查 `grep faillock /etc/pam.d/common-auth` 与 `cat /etc/security/faillock.conf`。

```bash
cat /etc/ssh/sshd_config
```
- 预期现象：应能核查 SSH 超时、IgnoreRhosts、地址范围限制等参数。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl">Port <span class="m">22</span>
</span></span><span class="line"><span class="cl">PermitRootLogin no
</span></span><span class="line"><span class="cl">MaxAuthTries <span class="m">4</span>
</span></span><span class="line"><span class="cl">IgnoreRhosts yes
</span></span><span class="line"><span class="cl">ClientAliveInterval <span class="m">300</span>
</span></span><span class="line"><span class="cl">ClientAliveCountMax <span class="m">2</span>
</span></span><span class="line"><span class="cl">AllowUsers webapp auditor@192.168.1.*
</span></span></code></pre></div>
</details>


```bash
sshd -T | egrep 'ciphers|macs|kexalgorithms|hostkeyalgorithms|pubkeyacceptedalgorithms'
```
- 预期现象：应输出 SSH 服务端当前生效的算法配置。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl">ciphers aes256-gcm@openssh.com,aes128-gcm@openssh.com,aes256-ctr,aes192-ctr
</span></span><span class="line"><span class="cl">macs hmac-sha2-256-etm@openssh.com,hmac-sha2-512-etm@openssh.com
</span></span><span class="line"><span class="cl">kexalgorithms curve25519-sha256,diffie-hellman-group16-sha512
</span></span><span class="line"><span class="cl">hostkeyalgorithms ssh-ed25519,rsa-sha2-512,rsa-sha2-256
</span></span><span class="line"><span class="cl">pubkeyacceptedalgorithms ssh-ed25519,rsa-sha2-512,rsa-sha2-256
</span></span></code></pre></div>
</details>


```bash
ssh -Q cipher
```
- 预期现象：应列出本机 OpenSSH 支持的对称加密算法。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl">3des-cbc
</span></span><span class="line"><span class="cl">aes128-cbc
</span></span><span class="line"><span class="cl">aes192-cbc
</span></span><span class="line"><span class="cl">aes256-cbc
</span></span><span class="line"><span class="cl">aes128-ctr
</span></span><span class="line"><span class="cl">aes192-ctr
</span></span><span class="line"><span class="cl">aes256-ctr
</span></span></code></pre></div>
</details>


```bash
ssh -Q mac
```
- 预期现象：应列出本机 OpenSSH 支持的 MAC 算法。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl">hmac-sha1
</span></span><span class="line"><span class="cl">hmac-sha1-96
</span></span><span class="line"><span class="cl">hmac-sha2-256
</span></span><span class="line"><span class="cl">hmac-sha2-512
</span></span><span class="line"><span class="cl">hmac-md5
</span></span></code></pre></div>
</details>


```bash
ssh -Q kex
```
- 预期现象：应列出本机 OpenSSH 支持的密钥交换算法。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl">diffie-hellman-group-exchange-sha1
</span></span><span class="line"><span class="cl">diffie-hellman-group14-sha1
</span></span><span class="line"><span class="cl">diffie-hellman-group-exchange-sha256
</span></span><span class="line"><span class="cl">diffie-hellman-group16-sha512
</span></span><span class="line"><span class="cl">curve25519-sha256
</span></span><span class="line"><span class="cl">curve25519-sha256@libssh.org
</span></span></code></pre></div>
</details>


```bash
ssh -Q key
```
- 预期现象：应列出本机 OpenSSH 支持的主机密钥/公钥算法。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl">ssh-rsa
</span></span><span class="line"><span class="cl">ssh-dss
</span></span><span class="line"><span class="cl">ecdsa-sha2-nistp256
</span></span><span class="line"><span class="cl">ssh-ed25519
</span></span><span class="line"><span class="cl">rsa-sha2-256
</span></span><span class="line"><span class="cl">rsa-sha2-512
</span></span></code></pre></div>
</details>


```bash
ssh -V
```
- 预期现象：应输出 OpenSSH 版本号。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl">OpenSSH_8.2p1, OpenSSL 1.1.1d  <span class="m">10</span> Sep <span class="m">2019</span>
</span></span></code></pre></div>
</details>


```bash
cat /etc/profile | grep TMOUT
```
- 预期现象：配置 TMOUT 时应输出对应参数行。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl"><span class="nb">export</span> <span class="nv">TMOUT</span><span class="o">=</span><span class="m">600</span>
</span></span><span class="line"><span class="cl"><span class="nb">readonly</span> TMOUT
</span></span></code></pre></div>
</details>


```bash
more /etc/group
```
- 预期现象：应列出账户组信息，可辅助核查分权。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl">root:x:0:
</span></span><span class="line"><span class="cl">sudo:x:27:webapp
</span></span><span class="line"><span class="cl">audit:x:1001:auditor
</span></span><span class="line"><span class="cl">webapp:x:1000:
</span></span></code></pre></div>
</details>


```bash
more /etc/sudoers
```
- 预期现象：应显示 sudo 授权规则，可辅助核查审计员/操作员权限边界。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl">Defaults	env_reset
</span></span><span class="line"><span class="cl">root	<span class="nv">ALL</span><span class="o">=(</span>ALL:ALL<span class="o">)</span> ALL
</span></span><span class="line"><span class="cl">%sudo	<span class="nv">ALL</span><span class="o">=(</span>ALL:ALL<span class="o">)</span> ALL
</span></span><span class="line"><span class="cl">webapp	<span class="nv">ALL</span><span class="o">=(</span>ALL<span class="o">)</span> /usr/bin/systemctl restart nginx, /usr/bin/journalctl
</span></span></code></pre></div>
</details>


- 对应控制点：GB/T 22239-2019 8.1.4.1 身份鉴别 a)～d)、8.1.4.2 访问控制（账户清理与权限分设）。
- 判定要点：口令复杂度与定期更换、登录失败处理、超时退出、远程管理防窃听（SSH 加密算法）均已配置且实际生效为符合；任一项未配置或未生效为部分符合/不符合。
- 取证要求：留存 /etc/passwd、/etc/shadow（脱敏）、login.defs、PAM、sshd_config、sshd -T、sudoers 输出截图；记录系统/安全/审计三员分设情况。
- 高风险提示：弱口令、空口令、默认口令未修改、共享账户等按高风险判定（详见 [22、高风险判定指引与加固对照表](../../../reinforce/其他系统或设备/22高风险判定指引与加固对照表/)）。


## 安全审计核查

```bash
systemctl list-unit-files | grep auditd
```
- 预期现象：存在 auditd 服务时应输出 auditd 服务项。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl">auditd.service                                enabled enabled
</span></span></code></pre></div>
</details>


```bash
systemctl list-unit-files | grep rsyslog
```
- 预期现象：存在 rsyslog 服务时应输出 rsyslog 服务项。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl">rsyslog.service                               enabled enabled
</span></span></code></pre></div>
</details>


```bash
auditctl -l
```
- 预期现象：应逐条显示当前审计规则。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl">-w /etc/passwd -p wa -k identity
</span></span><span class="line"><span class="cl">-w /etc/shadow -p wa -k identity
</span></span><span class="line"><span class="cl">-w /var/log/audit/ -p wa -k audit_log
</span></span><span class="line"><span class="cl">-a always,exit -F <span class="nv">arch</span><span class="o">=</span>b64 -S execve -k commands
</span></span></code></pre></div>
</details>


```bash
cat /etc/audit/auditd.conf
```
- 预期现象：应显示审计配置项。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl"><span class="nv">local_events</span> <span class="o">=</span> yes
</span></span><span class="line"><span class="cl"><span class="nv">write_logs</span> <span class="o">=</span> yes
</span></span><span class="line"><span class="cl"><span class="nv">log_file</span> <span class="o">=</span> /var/log/audit/audit.log
</span></span><span class="line"><span class="cl"><span class="nv">max_log_file</span> <span class="o">=</span> <span class="m">8</span>
</span></span><span class="line"><span class="cl"><span class="nv">num_logs</span> <span class="o">=</span> <span class="m">5</span>
</span></span><span class="line"><span class="cl"><span class="nv">max_log_file_action</span> <span class="o">=</span> ROTATE
</span></span><span class="line"><span class="cl"><span class="nv">space_left_action</span> <span class="o">=</span> email
</span></span><span class="line"><span class="cl"><span class="nv">action_mail_acct</span> <span class="o">=</span> admin@192.168.1.1
</span></span><span class="line"><span class="cl"><span class="nv">admin_space_left_action</span> <span class="o">=</span> halt
</span></span></code></pre></div>
</details>


```bash
more /etc/rsyslog.conf
```
- 预期现象：应显示日志规则及远程转发配置；D 版默认认证日志为 /var/log/auth.log、主日志为 /var/log/syslog，@ 表示 UDP 远程转发。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl">auth,authpriv.*	/var/log/auth.log
</span></span><span class="line"><span class="cl">*.*<span class="p">;</span>auth,authpriv.none	-/var/log/syslog
</span></span><span class="line"><span class="cl">*.emerg	:omusrmsg:*
</span></span><span class="line"><span class="cl">*.*	@192.168.1.200:514
</span></span></code></pre></div>
</details>


```bash
ls -l /var/log/messages
```
- 预期现象：应显示日志文件权限。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl">-rw-r----- <span class="m">1</span> root adm <span class="m">1048576</span> Aug <span class="m">24</span> 09:30 /var/log/messages
</span></span></code></pre></div>
</details>


```bash
ls -l /var/log/auth.log
```
- 预期现象：应显示安全日志文件权限。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl">-rw-r----- <span class="m">1</span> root adm <span class="m">262144</span> Aug <span class="m">24</span> 09:31 /var/log/auth.log
</span></span></code></pre></div>
</details>


```bash
ls -l /var/log/audit/audit.log
```
- 预期现象：应显示审计日志文件权限。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl">-rw------- <span class="m">1</span> root root <span class="m">8388608</span> Aug <span class="m">24</span> 09:32 /var/log/audit/audit.log
</span></span></code></pre></div>
</details>


```bash
more /var/log/syslog
```
- 预期现象：应能抽查日志内容。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl">Aug <span class="m">24</span> 09:15:01 uos-web01 systemd<span class="o">[</span>1<span class="o">]</span>: Starting Daily apt upgrade and clean activities...
</span></span><span class="line"><span class="cl">Aug <span class="m">24</span> 09:20:33 uos-web01 kernel: <span class="o">[</span> 1234.5678<span class="o">]</span> device ens33 entered promiscuous mode
</span></span><span class="line"><span class="cl">Aug <span class="m">24</span> 09:22:10 uos-web01 CRON<span class="o">[</span>3210<span class="o">]</span>: <span class="o">(</span>root<span class="o">)</span> CMD <span class="o">(</span>/usr/local/bin/backup.sh<span class="o">)</span>
</span></span></code></pre></div>
</details>


```bash
last
```
- 预期现象：应显示成功登录记录。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl">webapp   pts/0        192.168.1.50     Mon Aug <span class="m">24</span> 09:05   still logged in
</span></span><span class="line"><span class="cl">auditor  pts/1        192.168.1.51     Mon Aug <span class="m">24</span> 08:58 - 09:20  <span class="o">(</span>00:22<span class="o">)</span>
</span></span><span class="line"><span class="cl">root     tty1                          Sun Aug <span class="m">23</span> 22:10   still logged in
</span></span><span class="line"><span class="cl">
</span></span><span class="line"><span class="cl">wtmp begins Sun Aug <span class="m">16</span> 03:14:02 <span class="m">2026</span>
</span></span></code></pre></div>
</details>


```bash
lastb
```
- 预期现象：应显示失败登录记录；部分主机可能需要 root 权限。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl">admin    ssh:notty    203.0.113.77     Mon Aug <span class="m">24</span> 07:44 - 07:44  <span class="o">(</span>00:00<span class="o">)</span>
</span></span><span class="line"><span class="cl">root     ssh:notty    203.0.113.77     Mon Aug <span class="m">24</span> 07:41 - 07:41  <span class="o">(</span>00:00<span class="o">)</span>
</span></span><span class="line"><span class="cl"><span class="nb">test</span>     ssh:notty    198.51.100.9     Sun Aug <span class="m">23</span> 23:02 - 23:02  <span class="o">(</span>00:00<span class="o">)</span>
</span></span><span class="line"><span class="cl">
</span></span><span class="line"><span class="cl">btmp begins Sun Aug <span class="m">23</span> 21:00:01 <span class="m">2026</span>
</span></span></code></pre></div>
</details>


- 对应控制点：GB/T 22239-2019 8.1.4.3 安全审计 a)～d)。
- 判定要点：auditd/rsyslog 启用、审计覆盖重要用户行为与安全事件、日志外发或定期备份、日志文件权限受控为符合；未启用审计或日志可被随意删改为不符合。
- 取证要求：留存服务状态、auditctl -l 规则、/etc/audit/auditd.conf、rsyslog 远程转发、日志文件权限与内容抽查截图。
- 高风险提示：未开启安全审计、审计记录未受保护判高风险（详见 [22、高风险判定指引与加固对照表](../../../reinforce/其他系统或设备/22高风险判定指引与加固对照表/)）。


## 服务、端口与边界防护核查

```bash
ls -l /etc/passwd
```
- 预期现象：应显示关键文件权限。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl">-rw-r--r-- <span class="m">1</span> root root <span class="m">2140</span> Jul <span class="m">10</span> <span class="m">2026</span> /etc/passwd
</span></span></code></pre></div>
</details>


```bash
ls -l /etc/shadow
```
- 预期现象：应显示关键文件权限。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl">-rw-r----- <span class="m">1</span> root shadow <span class="m">1320</span> Jul <span class="m">10</span> <span class="m">2026</span> /etc/shadow
</span></span></code></pre></div>
</details>


```bash
ls -l /etc/group
```
- 预期现象：应显示关键文件权限。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl">-rw-r--r-- <span class="m">1</span> root root <span class="m">980</span> Jul <span class="m">10</span> <span class="m">2026</span> /etc/group
</span></span></code></pre></div>
</details>


```bash
systemctl list-units | grep service
```
- 预期现象：应列出当前服务状态。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl">ssh.service                  loaded active running OpenBSD Secure Shell server
</span></span><span class="line"><span class="cl">rsyslog.service              loaded active running System Logging Service
</span></span><span class="line"><span class="cl">auditd.service               loaded active running Security Auditing Service
</span></span><span class="line"><span class="cl">nginx.service                loaded active running A high performance web server
</span></span></code></pre></div>
</details>


```bash
netstat -ntlp
```
- 预期现象：应显示监听端口与程序名。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl">Active Internet connections <span class="o">(</span>only servers<span class="o">)</span>
</span></span><span class="line"><span class="cl">Proto Recv-Q Send-Q Local Address           Foreign Address         State       PID/Program name
</span></span><span class="line"><span class="cl">tcp        <span class="m">0</span>      <span class="m">0</span> 0.0.0.0:22              0.0.0.0:*               LISTEN      1204/sshd
</span></span><span class="line"><span class="cl">tcp        <span class="m">0</span>      <span class="m">0</span> 0.0.0.0:80              0.0.0.0:*               LISTEN      1508/nginx
</span></span><span class="line"><span class="cl">tcp        <span class="m">0</span>      <span class="m">0</span> 127.0.0.1:3306          0.0.0.0:*               LISTEN      1702/mysqld
</span></span></code></pre></div>
</details>


```bash
cat /etc/hosts.deny
```
- 预期现象：应显示拒绝地址规则；未配置时可能为空。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl">sshd: ALL EXCEPT 192.168.1.
</span></span></code></pre></div>
</details>


```bash
cat /etc/hosts.allow
```
- 预期现象：应显示允许地址规则；未配置时可能为空。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl">sshd: 192.168.1.0/255.255.255.0
</span></span></code></pre></div>
</details>


<div class="alert alert-warning" role="alert">

OpenSSH 6.7 起 sshd 已移除 libwrap/TCP Wrappers 支持（"sshd(8): Support for tcpwrappers/libwrap has been removed."），UOS Server 20 自带的 OpenSSH 8.x 下 hosts.allow/hosts.deny 对 sshd **不生效**，不能作为边界访问控制的符合依据；应以 iptables/nftables、ufw/firewalld 及 sshd AllowUsers/AllowGroups 等实际生效的机制判定。</div>


```bash
ufw status verbose
```
- 预期现象：部署 ufw 时应显示防火墙状态与规则清单；未安装时提示 command not found。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl">Status: active
</span></span><span class="line"><span class="cl">Logging: on <span class="o">(</span>low<span class="o">)</span>
</span></span><span class="line"><span class="cl">Default: deny <span class="o">(</span>incoming<span class="o">)</span>, allow <span class="o">(</span>outgoing<span class="o">)</span>, disabled <span class="o">(</span>routed<span class="o">)</span>
</span></span><span class="line"><span class="cl">New profiles: skip
</span></span><span class="line"><span class="cl">
</span></span><span class="line"><span class="cl">To                         Action      From
</span></span><span class="line"><span class="cl">--                         ------      ----
</span></span><span class="line"><span class="cl">22/tcp                     ALLOW IN    Anywhere
</span></span><span class="line"><span class="cl">80/tcp                     ALLOW IN    192.168.1.0/24
</span></span></code></pre></div>
</details>


```bash
firewall-cmd --list-all
```
- 预期现象：部署 firewalld 时应显示默认区域允许的服务与端口；服务未运行时提示连接失败。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl">public <span class="o">(</span>active<span class="o">)</span>
</span></span><span class="line"><span class="cl">  target: default
</span></span><span class="line"><span class="cl">  interfaces: ens33
</span></span><span class="line"><span class="cl">  services: ssh http
</span></span><span class="line"><span class="cl">  ports: 443/tcp
</span></span></code></pre></div>
</details>


```bash
iptables -L -n
```
- 预期现象：应输出当前防火墙规则；若主机同时启用 nftables，可另执行 `nft list ruleset` 对照核查。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl">Chain INPUT <span class="o">(</span>policy DROP<span class="o">)</span>
</span></span><span class="line"><span class="cl">target     prot opt <span class="nb">source</span>               destination
</span></span><span class="line"><span class="cl">ACCEPT     tcp  --  0.0.0.0/0            0.0.0.0/0            tcp dpt:22
</span></span><span class="line"><span class="cl">ACCEPT     tcp  --  0.0.0.0/0            0.0.0.0/0            tcp dpt:80
</span></span><span class="line"><span class="cl">ACCEPT     icmp --  192.168.1.0/24       0.0.0.0/0
</span></span><span class="line"><span class="cl">
</span></span><span class="line"><span class="cl">Chain FORWARD <span class="o">(</span>policy ACCEPT<span class="o">)</span>
</span></span><span class="line"><span class="cl">Chain OUTPUT <span class="o">(</span>policy ACCEPT<span class="o">)</span>
</span></span></code></pre></div>
</details>


- 对应控制点：GB/T 22239-2019 8.1.4.4 入侵防范 b)、8.1.4.2 访问控制；边界防护就近参照 8.1.3 安全区域边界访问控制。
- 判定要点：仅保留必要服务与端口且可说明用途、主机防火墙/访问控制实际生效为符合；非必要端口开放或防护规则无效为部分符合/不符合。
- 取证要求：留存关键文件权限、服务与监听端口清单、防火墙规则截图，记录端口-进程对应关系。
- 高风险提示：telnet、FTP 等明文协议承载远程管理判高风险（详见 [22、高风险判定指引与加固对照表](../../../reinforce/其他系统或设备/22高风险判定指引与加固对照表/)）。


## 最小安装、补丁与计划任务核查

```bash
dpkg --list
```
- 预期现象：表头通常包含 Desired、Status、Name、Version、Architecture、Description。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl"><span class="nv">Desired</span><span class="o">=</span>Unknown/Install/Remove/Purge/Hold
</span></span><span class="line"><span class="cl"><span class="p">|</span> <span class="nv">Status</span><span class="o">=</span>Not/Inst/Conf-files/Unpacked/halF-conf/Half-inst/trig-aWait/Trig-pend
</span></span><span class="line"><span class="cl"><span class="p">|</span>/ Err?<span class="o">=(</span>none<span class="o">)</span>/Reinst-required <span class="o">(</span>Status,Err: <span class="nv">uppercase</span><span class="o">=</span>bad<span class="o">)</span>
</span></span><span class="line"><span class="cl"><span class="o">||</span>/ Name             Version          Architecture Description
</span></span><span class="line"><span class="cl">+++-<span class="o">================</span>-<span class="o">================</span>-<span class="o">============</span>-<span class="o">=================================</span>
</span></span><span class="line"><span class="cl">ii  openssh-server   1:8.2p1-x        amd64        secure shell <span class="o">(</span>SSH<span class="o">)</span> server
</span></span><span class="line"><span class="cl">ii  nginx            1.18.0-x         amd64        high performance web server
</span></span></code></pre></div>
</details>


```bash
apt list --installed
```
- 预期现象：应显示已安装软件包清单；输出通常较长。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl">Listing... Done
</span></span><span class="line"><span class="cl">acl/uos-server,now 2.2.53 amd64 <span class="o">[</span>installed<span class="o">]</span>
</span></span><span class="line"><span class="cl">auditd/uos-server,now 1:2.8.5 amd64 <span class="o">[</span>installed<span class="o">]</span>
</span></span><span class="line"><span class="cl">openssh-server/uos-server,now 1:8.2p1 amd64 <span class="o">[</span>installed<span class="o">]</span>
</span></span></code></pre></div>
</details>


```bash
apt list --upgradable
```
- 预期现象：存在待更新补丁时应显示可升级软件包；无待升级时通常为空（结果以 apt update 刷新索引后为准）。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl">Listing... Done
</span></span><span class="line"><span class="cl">openssl/uos-security 1.1.1d-upgrade amd64 <span class="o">[</span>upgradable from: 1.1.1d<span class="o">]</span>
</span></span><span class="line"><span class="cl">curl/uos-security 7.68.0-upgrade amd64 <span class="o">[</span>upgradable from: 7.68.0<span class="o">]</span>
</span></span></code></pre></div>
</details>


```bash
timedatectl status
```
- 预期现象：应显示本地时间、时区、NTP 同步状态等信息。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl">               Local time: Mon 2026-08-24 09:40:12 CST
</span></span><span class="line"><span class="cl">           Universal time: Mon 2026-08-24 01:40:12 UTC
</span></span><span class="line"><span class="cl">                 Time zone: Asia/Shanghai <span class="o">(</span>CST, +0800<span class="o">)</span>
</span></span><span class="line"><span class="cl">System clock synchronized: yes
</span></span><span class="line"><span class="cl">               NTP service: active
</span></span><span class="line"><span class="cl">           RTC in <span class="nb">local</span> TZ: no
</span></span></code></pre></div>
</details>


```bash
crontab -l
```
- 预期现象：应显示当前用户计划任务；无任务时可能提示 no crontab。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl"><span class="m">0</span> <span class="m">2</span> * * * /usr/local/bin/backup.sh &gt;&gt; /var/log/backup.log 2&gt;<span class="p">&amp;</span><span class="m">1</span>
</span></span><span class="line"><span class="cl">*/30 * * * * /usr/local/bin/check_service.sh
</span></span></code></pre></div>
</details>


```bash
groups 用户名
```
- 预期现象：应显示指定用户所属组列表。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl">webapp : webapp sudo www-data
</span></span></code></pre></div>
</details>


- 对应控制点：GB/T 22239-2019 8.1.4.4 入侵防范 a) b)、8.1.4.9 数据备份恢复（计划任务中的备份项）；时间同步就近参照 8.1.4.3 b) 审计记录时间准确性。
- 判定要点：无多余安装组件、补丁及时或有补偿措施、计划任务均可解释、备份按策略执行为符合；存在在用高危漏洞长期未修补或无任何备份为部分符合/不符合。
- 取证要求：留存 dpkg、apt 输出、timedatectl、crontab 截图，结合访谈记录补丁周期与备份恢复策略。


## 恶意代码防范核查

```bash
systemctl list-unit-files | grep -i clam
```
- 预期现象：安装 ClamAV 等防病毒服务时应显示对应服务项；未安装则无结果。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl">clamav-daemon.service                         enabled enabled
</span></span><span class="line"><span class="cl">clamav-freshclam.service                      enabled enabled
</span></span></code></pre></div>
</details>


- 对应控制点：GB/T 22239-2019 8.1.4.5 恶意代码防范。
- 判定要点：安装并启用防恶意代码软件或采用等效白名单/集中管控措施、病毒库可更新为符合；无任何防范措施为不符合。
- 取证要求：留存防病毒服务状态、病毒库版本与更新记录截图。
- 高风险提示：无恶意代码防范措施判高风险（详见 [22、高风险判定指引与加固对照表](../../../reinforce/其他系统或设备/22高风险判定指引与加固对照表/)）。


## 入侵防范核查

```bash
grep -E '^(MaxAuthTries|LoginGraceTime|PermitRootLogin|AllowUsers|DenyUsers|AllowGroups|DenyGroups)' /etc/ssh/sshd_config
```
- 预期现象：应能看到 SSH 暴力破解防护与访问控制相关参数。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl">MaxAuthTries <span class="m">4</span>
</span></span><span class="line"><span class="cl">LoginGraceTime <span class="m">30</span>
</span></span><span class="line"><span class="cl">PermitRootLogin no
</span></span><span class="line"><span class="cl">AllowUsers webapp auditor
</span></span></code></pre></div>
</details>


```bash
sshd -T | egrep 'maxauthtries|logingracetime|permitrootlogin|allowusers|denyusers|allowgroups|denygroups'
```
- 预期现象：应输出 SSH 服务端当前生效的对应参数值。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl">maxauthtries <span class="m">4</span>
</span></span><span class="line"><span class="cl">logingracetime <span class="m">30</span>
</span></span><span class="line"><span class="cl">permitrootlogin no
</span></span><span class="line"><span class="cl">allowusers webapp auditor
</span></span></code></pre></div>
</details>


```bash
dpkg -l | egrep -i 'fail2ban|aide|ossec|wazuh|snort|suricata'
```
- 预期现象：若部署入侵防范/主机入侵检测软件，应出现对应包名；未部署则无输出。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl">ii  fail2ban   0.11.1-x   all   ban hosts that cause multiple authentication errors
</span></span><span class="line"><span class="cl">ii  aide       0.16-x     amd64 Advanced Intrusion Detection Environment
</span></span></code></pre></div>
</details>


```bash
systemctl status fail2ban
```
- 预期现象：安装并启用 fail2ban 时应显示 active/running；未安装时可能提示服务不存在。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl">● fail2ban.service - Fail2Ban Service
</span></span><span class="line"><span class="cl">     Loaded: loaded <span class="o">(</span>/lib/systemd/system/fail2ban.service<span class="p">;</span> enabled<span class="o">)</span>
</span></span><span class="line"><span class="cl">     Active: active <span class="o">(</span>running<span class="o">)</span> since Mon 2026-08-24 06:00:03 CST<span class="p">;</span> 3h 42min ago
</span></span><span class="line"><span class="cl">   Main PID: <span class="m">988</span> <span class="o">(</span>fail2ban-server<span class="o">)</span>
</span></span><span class="line"><span class="cl">      Tasks: <span class="m">3</span> <span class="o">(</span>limit: 4915<span class="o">)</span>
</span></span></code></pre></div>
</details>


- 对应控制点：GB/T 22239-2019 8.1.4.4 入侵防范。
- 判定要点：以 sshd -T 实际生效值为准，防爆破与访问控制配置一致并部署入侵检测/防护措施为符合；仅配置未生效为部分符合。
- 取证要求：留存 grep 与 sshd -T 对照截图、fail2ban/主机 IDS 运行状态截图。


## 安全基线与完整性核查

```bash
cat /etc/issue
```
- 预期现象：应显示登录前系统标识或告警提示（如已配置）。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl">Authorized users only. All activity may be monitored and reported.
</span></span></code></pre></div>
</details>


```bash
cat /etc/issue.net
```
- 预期现象：应显示远程登录告警提示（如已配置）。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl">WARNING: Unauthorized access to this system is forbidden. Access is logged.
</span></span></code></pre></div>
</details>


```bash
cat /etc/motd
```
- 预期现象：应显示登录后提示或告警内容（如已配置）。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl">This system is <span class="k">for</span> authorized operation personnel only.
</span></span><span class="line"><span class="cl">Operations are subject to security auditing.
</span></span></code></pre></div>
</details>


```bash
awk -F: '($2=="") {print $1}' /etc/shadow
```
- 预期现象：若存在空口令账户应输出账号名；无空口令时无输出。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-text" data-lang="text"><span class="line"><span class="cl">（无输出，表示不存在空口令账户）
</span></span></code></pre></div>
</details>


```bash
debsums -s
```
- 预期现象：已安装 debsums 时会输出校验异常包；无异常时无输出。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-text" data-lang="text"><span class="line"><span class="cl">（无输出，表示所有已安装包校验通过；如异常会输出 debsums: changed file ... 类似行）
</span></span></code></pre></div>
</details>


```bash
aide --check
```
- 预期现象：已安装并初始化 AIDE 时应输出完整性检查结果；未安装时可能提示命令不存在。

<div class="alert alert-warning" role="alert">

`aide --check` 会全盘读取文件计算哈希，在生产服务器上可能造成明显 CPU/IO 负载，建议与运维确认后在业务低峰期执行。</div>



<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl">Start timestamp: 2026-08-24 09:45:00 +0800 <span class="o">(</span>AIDE 0.16<span class="o">)</span>
</span></span><span class="line"><span class="cl">AIDE found NO differences between database and filesystem. Looks okay!!
</span></span><span class="line"><span class="cl">Number of entries: <span class="m">102345</span>
</span></span><span class="line"><span class="cl">End timestamp: 2026-08-24 09:47:12 +0800 <span class="o">(</span>run time: 2m 12s<span class="o">)</span>
</span></span></code></pre></div>
</details>


- 对应控制点：GB/T 22239-2019 8.1.4.1 身份鉴别（空口令核查）、8.1.4.4 入侵防范（完整性校验辅助核查，可信验证 8.1.4.6 视现场可信计算环境适用）。
- 判定要点：无空口令账户、登录告警横幅已配置、具备可用完整性校验手段为符合；存在空口令账户为不符合。
- 取证要求：留存 issue/issue.net/motd 内容、空口令检查输出、debsums/aide 校验结果截图。
- 高风险提示：空口令或可匿名登录账户判高风险（详见 [22、高风险判定指引与加固对照表](../../../reinforce/其他系统或设备/22高风险判定指引与加固对照表/)）。

## 参考依据

- GB/T 22239-2019《信息安全技术 网络安全等级保护基本要求》8.1.4 安全计算环境：[openstd.samr.gov.cn 标准页](https://openstd.samr.gov.cn/bzgk/gb/newGbInfo?hcno=BAFB47E8874764186BDB7865E8344DAF)
- GB/T 28448-2019《信息安全技术 网络安全等级保护测评要求》：[openstd.samr.gov.cn 标准页](https://openstd.samr.gov.cn/bzgk/gb/newGbInfo?hcno=7E736CDF4502B6FF1258DD250AA3EC8C)
- 《网络安全等级保护测评高风险判定指引》（中关村信息安全测评联盟团体标准 T/ISEAA 001-2020，全文 PDF 见上海交通大学信息安全服务技术研究实验室页面）：https://liss.sjtu.edu.cn/info/4497/1131.htm
- 统信 UOS 官方知识库·服务器操作系统 SSH 登录常见问题（官方确认 D/E/A 版使用 pam_tally2，含 `pam_tally2 -u root -r` 解锁）：https://faq.uniontech.com/sever/sysmain/4a65
- 统信 UOS 官方文档入口（doc.chinauos.com 已并入统信开发者平台，内容为动态页面，具体以现场版本随机文档为准）：https://uosdn.uniontech.com/
- man 手册核验页：
  - [pam_tally2(8)，Debian buster libpam-modules](https://manpages.debian.org/buster/libpam-modules/pam_tally2.8.en.html)
  - [pam_faillock(8)，Debian bullseye 起](https://manpages.debian.org/bullseye/libpam-modules/pam_faillock.8.en.html)
  - [auditd.conf(5)，配置文件为 /etc/audit/auditd.conf](https://manpages.debian.org/buster/auditd/auditd.conf.5.en.html)
  - [sshd_config(5)，OpenSSH](https://man.openbsd.org/sshd_config)
  - [login.defs(5)，shadow](https://man7.org/linux/man-pages/man5/login.defs.5.html)
  - [OpenSSH 6.7 发行说明（sshd 移除 libwrap/TCP Wrappers）](https://www.openssh.org/txt/release-6.7)
- 命令核验说明：本文命令已于 2026-09 对照统信 UOS 官方知识库（faq.uniontech.com，已确认 D/E/A 版使用 pam_tally2）、统信开发者平台与 Linux man 手册（pam_tally2、pam_faillock、auditd.conf、sshd_config、login.defs、OpenSSH 6.7 发行说明）逐条核验；统信 UOS 桌面版/服务器版在口令失败锁定模块上存在 pam_tally2 与 pam_faillock 的版本差异，现场以实际系统版本的随机文档及 `pam_tally2 -h` / `faillock --help` 可用性为准。

## 关联文章

- 配套加固：[13、麒麟操作系统加固](../../../reinforce/终端/13麒麟操作系统加固/)
- 取证记录：[16、安全评估加固记录表3.0](../../../reinforce/其他系统或设备/16安全评估加固记录表3.0/)
- 高风险口径：[22、高风险判定指引与加固对照表](../../../reinforce/其他系统或设备/22高风险判定指引与加固对照表/)
