# AIX-三级现场测评命令单

> IBM AIX（示例版本 AIX 7.2）服务器三级等保现场测评取证命令单：oslevel、oslevel -r、uname -a 与 ifconfig -a 系统版本与网络核查，/etc/passwd、/etc/security/passwd、/etc/security/user、/etc/security/login.cfg 与 lsrole -f ALL、lsuser ALL 账户与口令策略核查，sshd_config 与 ssh -Q cipher/mac/kex 远程接入与算法核查，以及安全审计、关键文件权限、最小安装与补丁、时钟同步与计划任务、入侵防范、安全基线与完整性核查，逐条给出预期现象与判定要点。

---

LLMS index: [llms.txt](/wikis/llms.txt)

---

> 示例版本：AIX 7.2

> 说明：IBM 文档可直接支撑 oslevel 与 lssrc 的典型输出格式；对随现场变化的值仅描述关键字段。

> 定位：三级等保现场测评取证命令单，按功能小节组织核查命令、预期现象与判定要点。

## 系统版本核查

```bash
oslevel
```
- 预期现象：应输出系统版本级别；IBM 示例格式为 6.1.0.0，在 AIX 7.2 环境中通常表现为 7.2.x.x。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl">7.2.0.0
</span></span></code></pre></div>
</details>



```bash
oslevel -r
```
- 预期现象：应输出技术级别，常见格式类似 5300-02、6100-00。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl">7200-07
</span></span></code></pre></div>
</details>


```bash
uname -a
```
- 预期现象：应显示系统名、节点名、版本、架构等信息。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl">AIX aixprod <span class="m">2</span> <span class="m">7</span> 00F8A3CC4C00
</span></span></code></pre></div>
</details>


```bash
ifconfig -a
```
- 预期现象：应显示网络接口和 IP 信息。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl">en0: <span class="nv">flags</span><span class="o">=</span>1e080863,480&lt;UP,BROADCAST,NOTRAILERS,RUNNING,SIMPLEX,MULTICAST,GROUPRT,64BIT&gt;
</span></span><span class="line"><span class="cl">        inet 192.168.10.21 netmask 0xffffff00 broadcast 192.168.10.255
</span></span><span class="line"><span class="cl">lo0: <span class="nv">flags</span><span class="o">=</span>e08084b,c&lt;UP,BROADCAST,LOOPBACK,RUNNING,SIMPLEX,MULTICAST,GROUPRT,64BIT&gt;
</span></span><span class="line"><span class="cl">        inet 127.0.0.1 netmask 0xff000000 broadcast 127.0.0.1
</span></span></code></pre></div>
</details>


- 对应控制点：GB/T 22239-2019 8.1.4.4 入侵防范 a)、d)（最小安装与漏洞修补核查所需的版本、补丁现状基础信息）。
- 判定要点：版本与技术级别可准确取证且与批准基线一致记符合；技术级别过旧、补丁集缺失或版本无法确认记部分符合或不符合。
- 取证要求：留存 oslevel、oslevel -r、uname -a、ifconfig -a 输出截图（含主机名与采集时间）。


## 账户与口令策略核查

```bash
cat /etc/passwd
```
- 预期现象：应列出本地账户。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl">root:!:0:0::/:/usr/bin/ksh
</span></span><span class="line"><span class="cl">daemon:!:1:1::/etc:
</span></span><span class="line"><span class="cl">bin:!:2:2::/bin:
</span></span><span class="line"><span class="cl">sys:!:3:3::/usr/sys:
</span></span><span class="line"><span class="cl">appuser:!:210:1::/home/appuser:/usr/bin/ksh
</span></span></code></pre></div>
</details>


```bash
cat /etc/security/passwd
```
- 预期现象：应列出口令散列相关信息，通常需高权限。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl">root:
</span></span><span class="line"><span class="cl">        <span class="nv">password</span> <span class="o">=</span> <span class="o">{</span>ssha512<span class="o">}</span>06<span class="nv">$xxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxx</span>
</span></span><span class="line"><span class="cl">        <span class="nv">lastupdate</span> <span class="o">=</span> <span class="m">1735689600</span>
</span></span><span class="line"><span class="cl">        <span class="nv">flags</span> <span class="o">=</span> ADMCHG
</span></span><span class="line"><span class="cl">appuser:
</span></span><span class="line"><span class="cl">        <span class="nv">password</span> <span class="o">=</span> <span class="o">{</span>ssha512<span class="o">}</span>06<span class="nv">$yyyyyyyyyyyyyyyyyyyyyyyyyyyyyyyyyyyy</span>
</span></span><span class="line"><span class="cl">        <span class="nv">lastupdate</span> <span class="o">=</span> <span class="m">1722470400</span>
</span></span></code></pre></div>
</details>


```bash
cat /etc/security/user
```
- 预期现象：应显示用户口令默认设置。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl">default:
</span></span><span class="line"><span class="cl">        <span class="nv">admin</span> <span class="o">=</span> <span class="nb">false</span>
</span></span><span class="line"><span class="cl">        <span class="nv">login</span> <span class="o">=</span> <span class="nb">true</span>
</span></span><span class="line"><span class="cl">        <span class="nv">su</span> <span class="o">=</span> <span class="nb">true</span>
</span></span><span class="line"><span class="cl">        <span class="nv">maxage</span> <span class="o">=</span> <span class="m">12</span>
</span></span><span class="line"><span class="cl">        <span class="nv">minage</span> <span class="o">=</span> <span class="m">1</span>
</span></span><span class="line"><span class="cl">        <span class="nv">minalpha</span> <span class="o">=</span> <span class="m">2</span>
</span></span><span class="line"><span class="cl">        <span class="nv">minother</span> <span class="o">=</span> <span class="m">2</span>
</span></span><span class="line"><span class="cl">        <span class="nv">mindiff</span> <span class="o">=</span> <span class="m">3</span>
</span></span><span class="line"><span class="cl">        <span class="nv">loginretries</span> <span class="o">=</span> <span class="m">5</span>
</span></span><span class="line"><span class="cl">        <span class="nv">histexpire</span> <span class="o">=</span> <span class="m">26</span>
</span></span><span class="line"><span class="cl">        <span class="nv">histsize</span> <span class="o">=</span> <span class="m">5</span>
</span></span></code></pre></div>
</details>


```bash
cat /etc/security/login.cfg
```
- 预期现象：应显示登录策略参数。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl">default:
</span></span><span class="line"><span class="cl">        <span class="nv">logindelay</span> <span class="o">=</span> <span class="m">4</span>
</span></span><span class="line"><span class="cl">        <span class="nv">logintimeout</span> <span class="o">=</span> <span class="m">60</span>
</span></span><span class="line"><span class="cl">        <span class="nv">logininterval</span> <span class="o">=</span> <span class="m">600</span>
</span></span><span class="line"><span class="cl">        <span class="nv">maxlogins</span> <span class="o">=</span> <span class="m">32</span>
</span></span><span class="line"><span class="cl">usw:
</span></span><span class="line"><span class="cl">        <span class="nv">shells</span> <span class="o">=</span> /bin/sh,/bin/bsh,/bin/csh,/bin/ksh,/usr/bin/ksh
</span></span></code></pre></div>
</details>


```bash
lsrole -f ALL
```
- 预期现象：应显示角色定义和属性。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl">ManageAllUsers:
</span></span><span class="line"><span class="cl">        <span class="nv">authorized_roles</span><span class="o">=</span>ALL
</span></span><span class="line"><span class="cl">        <span class="nv">default_roles</span><span class="o">=</span>
</span></span><span class="line"><span class="cl">        <span class="nv">screen</span><span class="o">=</span>NONE
</span></span><span class="line"><span class="cl">        <span class="nv">visibility</span><span class="o">=</span><span class="m">1</span>
</span></span><span class="line"><span class="cl">Operator:
</span></span><span class="line"><span class="cl">        <span class="nv">authorized_roles</span><span class="o">=</span>ManageBasicUsers
</span></span><span class="line"><span class="cl">        <span class="nv">default_roles</span><span class="o">=</span>
</span></span><span class="line"><span class="cl">        <span class="nv">screen</span><span class="o">=</span>NONE
</span></span><span class="line"><span class="cl">        <span class="nv">visibility</span><span class="o">=</span><span class="m">1</span>
</span></span><span class="line"><span class="cl">SecurityAdmin:
</span></span><span class="line"><span class="cl">        <span class="nv">authorized_roles</span><span class="o">=</span>ALL
</span></span><span class="line"><span class="cl">        <span class="nv">default_roles</span><span class="o">=</span>
</span></span><span class="line"><span class="cl">        <span class="nv">screen</span><span class="o">=</span>sec_ww
</span></span><span class="line"><span class="cl">        <span class="nv">visibility</span><span class="o">=</span><span class="m">1</span>
</span></span></code></pre></div>
</details>


```bash
lsuser ALL
```
- 预期现象：应显示用户属性。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl">root <span class="nv">id</span><span class="o">=</span><span class="m">0</span> <span class="nv">pgrp</span><span class="o">=</span>system <span class="nv">groups</span><span class="o">=</span>system,bin,adm,security <span class="nv">home</span><span class="o">=</span>/ <span class="nv">shell</span><span class="o">=</span>/usr/bin/ksh
</span></span><span class="line"><span class="cl">daemon <span class="nv">id</span><span class="o">=</span><span class="m">1</span> <span class="nv">pgrp</span><span class="o">=</span>staff <span class="nv">groups</span><span class="o">=</span>staff <span class="nv">home</span><span class="o">=</span>/etc <span class="nv">shell</span><span class="o">=</span>/usr/bin/ksh
</span></span><span class="line"><span class="cl">bin <span class="nv">id</span><span class="o">=</span><span class="m">2</span> <span class="nv">pgrp</span><span class="o">=</span>bin <span class="nv">groups</span><span class="o">=</span>bin <span class="nv">home</span><span class="o">=</span>/bin <span class="nv">shell</span><span class="o">=</span>/usr/bin/ksh
</span></span><span class="line"><span class="cl">appuser <span class="nv">id</span><span class="o">=</span><span class="m">210</span> <span class="nv">pgrp</span><span class="o">=</span>staff <span class="nv">groups</span><span class="o">=</span>staff,audit <span class="nv">home</span><span class="o">=</span>/home/appuser <span class="nv">shell</span><span class="o">=</span>/usr/bin/ksh
</span></span></code></pre></div>
</details>


- 对应控制点：GB/T 22239-2019 8.1.4.1 身份鉴别 a)（身份标识唯一、鉴别信息复杂度并定期更换）与 8.1.4.2 访问控制 a)、d)（账户与最小权限/权限分离）。
- 判定要点：/etc/security/user 中 default 及特权账户的 maxage、minage、minalpha、minother、mindiff、loginretries、histexpire、histsize 均有效配置（AIX 以自身口令策略机制实现复杂度控制，不使用 Linux 的 pam_pwquality），且 loginretries 失败锁定与 login.cfg 登录限制生效记符合；关键字段为 0 或空记部分符合或不符合。
- 取证要求：留存 /etc/passwd、/etc/security/passwd（散列可脱敏）、/etc/security/user、/etc/security/login.cfg、lsuser ALL、lsrole -f ALL 输出截图。
- 高风险提示：存在弱口令、空口令或未启用口令复杂度与定期更换策略，按高风险判例处理，见 [22、高风险判定指引与加固对照表](../../../reinforce/其他系统或设备/22高风险判定指引与加固对照表/)。


## 远程接入与服务核查

```bash
cat /etc/ssh/sshd_config
```
- 预期现象：应显示 SSH 服务端配置，可核查认证方式、算法和访问控制参数。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl">Port <span class="m">22</span>
</span></span><span class="line"><span class="cl">Protocol <span class="m">2</span>
</span></span><span class="line"><span class="cl">PermitRootLogin no
</span></span><span class="line"><span class="cl">MaxAuthTries <span class="m">4</span>
</span></span><span class="line"><span class="cl">LoginGraceTime <span class="m">60</span>
</span></span><span class="line"><span class="cl">PasswordAuthentication yes
</span></span><span class="line"><span class="cl">PubkeyAuthentication yes
</span></span><span class="line"><span class="cl">X11Forwarding no
</span></span><span class="line"><span class="cl">Subsystem       sftp    /usr/sbin/sftp-server
</span></span></code></pre></div>
</details>


```bash
ssh -Q cipher
```
- 预期现象：安装 OpenSSH 时应列出客户端支持的对称加密算法。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl">3des-cbc
</span></span><span class="line"><span class="cl">aes128-cbc
</span></span><span class="line"><span class="cl">aes192-cbc
</span></span><span class="line"><span class="cl">aes256-cbc
</span></span><span class="line"><span class="cl">aes128-ctr
</span></span><span class="line"><span class="cl">aes192-ctr
</span></span><span class="line"><span class="cl">aes256-ctr
</span></span></code></pre></div>
</details>


```bash
ssh -Q mac
```
- 预期现象：安装 OpenSSH 时应列出客户端支持的 MAC 算法。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl">hmac-sha1
</span></span><span class="line"><span class="cl">hmac-sha1-96
</span></span><span class="line"><span class="cl">hmac-sha2-256
</span></span><span class="line"><span class="cl">hmac-sha2-512
</span></span><span class="line"><span class="cl">hmac-md5
</span></span><span class="line"><span class="cl">hmac-md5-96
</span></span></code></pre></div>
</details>


```bash
ssh -Q kex
```
- 预期现象：安装 OpenSSH 时应列出客户端支持的密钥交换算法。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl">diffie-hellman-group1-sha1
</span></span><span class="line"><span class="cl">diffie-hellman-group14-sha1
</span></span><span class="line"><span class="cl">diffie-hellman-group-exchange-sha256
</span></span><span class="line"><span class="cl">ecdh-sha2-nistp256
</span></span><span class="line"><span class="cl">curve25519-sha256
</span></span></code></pre></div>
</details>


```bash
ssh -Q key
```
- 预期现象：安装 OpenSSH 时应列出客户端支持的主机密钥/公钥算法。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl">ssh-rsa
</span></span><span class="line"><span class="cl">ssh-dss
</span></span><span class="line"><span class="cl">ecdsa-sha2-nistp256
</span></span><span class="line"><span class="cl">ssh-ed25519
</span></span><span class="line"><span class="cl">rsa-sha2-256
</span></span><span class="line"><span class="cl">rsa-sha2-512
</span></span></code></pre></div>
</details>


```bash
ssh -V
```
- 预期现象：应输出 OpenSSH 版本号。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl">OpenSSH_8.1p1, OpenSSL 1.1.1k  <span class="m">25</span> Mar <span class="m">2021</span>
</span></span></code></pre></div>
</details>


```bash
lssrc -s sshd
```
- 预期现象：sshd 在 IBM OpenSSH 安装时注册为 SRC 子系统，输出通常包含 Subsystem、Group、PID、Status 列。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl">Subsystem         Group            PID          Status
</span></span><span class="line"><span class="cl"> ssh                               <span class="m">4849924</span>      active
</span></span></code></pre></div>
</details>


```bash
lssrc -a | grep sshd
```
- 预期现象：在 SRC 全量子系统列表中应能看到 sshd 状态。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl">Subsystem         Group            PID          Status
</span></span><span class="line"><span class="cl"> sshd                              <span class="m">4849924</span>      active
</span></span></code></pre></div>
</details>


```bash
grep telnet /etc/inetd.conf
```
- 预期现象：telnet 由 inetd 按需拉起，非独立 SRC 子系统；条目以 # 注释表示 telnet 未提供，未注释时结合 netstat 确认监听状态。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl"><span class="c1">#telnet  stream  tcp6  nowait  root     /usr/sbin/telnetd      telnetd</span>
</span></span></code></pre></div>
</details>


```bash
grep ftp /etc/inetd.conf
```
- 预期现象：ftp 由 inetd 按需拉起，非独立 SRC 子系统；条目以 # 注释表示 ftp 未提供，未注释时结合 netstat 确认监听状态。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl"><span class="c1">#ftp     stream  tcp6  nowait  root     /usr/sbin/ftpd         ftpd</span>
</span></span></code></pre></div>
</details>


```bash
netstat -an | grep 21
```
- 预期现象：启用 FTP 时应看到 21 端口监听或连接信息。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl">tcp4       <span class="m">0</span>      <span class="m">0</span>  *.21                   *.*                    LISTEN
</span></span></code></pre></div>
</details>


```bash
netstat -an | grep 22
```
- 预期现象：启用 SSH 时应看到 22 端口监听或连接信息。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl">tcp4       <span class="m">0</span>      <span class="m">0</span>  *.22                   *.*                    LISTEN
</span></span><span class="line"><span class="cl">tcp4       <span class="m">0</span>      <span class="m">0</span>  192.168.10.21.22       192.168.10.5.52341     ESTABLISHED
</span></span></code></pre></div>
</details>


```bash
netstat -an | grep 23
```
- 预期现象：启用 Telnet 时应看到 23 端口监听或连接信息。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl"><span class="c1"># telnet 未启用时通常无输出</span>
</span></span></code></pre></div>
</details>


```bash
cat /etc/inetd.conf
```
- 预期现象：应显示 inetd 管理的服务配置。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl"><span class="c1">#ftp     stream  tcp6  nowait  root     /usr/sbin/ftpd         ftpd</span>
</span></span><span class="line"><span class="cl"><span class="c1">#telnet  stream  tcp6  nowait  root     /usr/sbin/telnetd      telnetd</span>
</span></span><span class="line"><span class="cl"><span class="c1">#shell   stream  tcp6  nowait  root     /usr/sbin/rshd         rshd</span>
</span></span><span class="line"><span class="cl"><span class="c1">#login   stream  tcp6  nowait  root     /usr/sbin/rlogind      rlogind</span>
</span></span></code></pre></div>
</details>


```bash
lssrc -ls inetd
```
- 预期现象：应显示 inetd 当前管理的服务信息。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl">Subsystem         Group            PID          Status
</span></span><span class="line"><span class="cl"> inetd              tcpip           <span class="m">3768502</span>      active
</span></span><span class="line"><span class="cl">
</span></span><span class="line"><span class="cl">Source             /etc/inetd.conf
</span></span><span class="line"><span class="cl">Service <span class="nb">command</span> status:
</span></span><span class="line"><span class="cl">ftp        comments disabled
</span></span><span class="line"><span class="cl">telnet     comments disabled
</span></span></code></pre></div>
</details>


- 对应控制点：GB/T 22239-2019 8.1.4.1 身份鉴别 c)（远程管理防窃听）与 8.1.4.4 入侵防范 b)、c)（关闭不必要服务、限制管理终端接入范围）。
- 判定要点：远程管理仅经 SSH 等加密协议、telnet/ftp 等明文服务未启用且 sshd 限定访问来源记符合；存在明文远程服务启用即记不符合。
- 取证要求：留存 sshd_config 关键参数、ssh -V/ssh -Q 输出、lssrc -s sshd、/etc/inetd.conf、lssrc -ls inetd、netstat -an 端口核对截图。
- 高风险提示：采用 telnet、ftp 等明文协议远程管理，按高风险判例处理，见 [22、高风险判定指引与加固对照表](../../../reinforce/其他系统或设备/22高风险判定指引与加固对照表/)。


## 安全审计核查

<div class="alert alert-warning" role="alert">

现场核查一律使用只读命令；若发现审计未启用，不得擅自执行 audit start、audit on 等变更操作（影响系统性能且属配置变更），应记录不符合项并转入整改流程。</div>


```bash
ps -ef | grep syslog
```
- 预期现象：运行 syslog 时应看到相关进程。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl">    root  <span class="m">4849924</span>       <span class="m">1</span>   <span class="m">0</span>   Aug <span class="m">18</span>      -  0:04 /usr/sbin/syslogd
</span></span><span class="line"><span class="cl">    root <span class="m">56623152</span> <span class="m">58327242</span>   <span class="m">1</span> 09:32:44  pts/0  0:00 grep syslog
</span></span></code></pre></div>
</details>


```bash
lssrc -s syslogd
```
- 预期现象：应显示 syslogd 状态。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl">Subsystem         Group            PID          Status
</span></span><span class="line"><span class="cl"> syslogd            ras             <span class="m">4849924</span>      active
</span></span></code></pre></div>
</details>


```bash
audit query
```
- 预期现象：审计开启时应显示 auditing on、bin manager 进程号及审计事件类、审计对象清单。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl">auditing on
</span></span><span class="line"><span class="cl">bin manager is process number <span class="m">4630536</span>
</span></span><span class="line"><span class="cl">audit events:
</span></span><span class="line"><span class="cl">    general- USER_SU,PASSWORD_Change,FILE_Unlink
</span></span><span class="line"><span class="cl">audit objects:
</span></span><span class="line"><span class="cl">    /etc/security/passwd :
</span></span><span class="line"><span class="cl">        <span class="nv">r</span> <span class="o">=</span> S_PASSWD_READ
</span></span><span class="line"><span class="cl">    /etc/security/user :
</span></span><span class="line"><span class="cl">        <span class="nv">w</span> <span class="o">=</span> S_USER_WRITE
</span></span></code></pre></div>
</details>


```bash
/usr/sbin/audit query
```
- 预期现象：应显示与 audit query 相同的状态信息。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl">auditing on
</span></span><span class="line"><span class="cl">bin manager is process number <span class="m">4630536</span>
</span></span><span class="line"><span class="cl">audit events:
</span></span><span class="line"><span class="cl">    general- USER_SU,PASSWORD_Change,FILE_Unlink
</span></span></code></pre></div>
</details>


```bash
ps -ef | grep audit
```
- 预期现象：AIX 审计子系统不由 SRC 管理（由 audit start/audit shutdown 控制），开启时应看到 auditbin 守护进程及 streamcmds 定义的 auditstream|auditpr 管道进程。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl">    root  <span class="m">4630536</span>       <span class="m">1</span>   <span class="m">0</span>   Aug <span class="m">18</span>      -  0:00 /usr/sbin/auditbin
</span></span><span class="line"><span class="cl">    root  <span class="m">4630538</span>       <span class="m">1</span>   <span class="m">0</span>   Aug <span class="m">18</span>      -  0:02 /bin/ksh /usr/sbin/auditstream <span class="p">|</span> /usr/sbin/auditpr -v &gt; /audit/stream.out
</span></span><span class="line"><span class="cl">    root <span class="m">56623152</span> <span class="m">58327242</span>   <span class="m">1</span> 09:32:44  pts/0  0:00 grep audit
</span></span></code></pre></div>
</details>


```bash
cat /etc/security/audit/config
```
- 预期现象：应显示审计配置。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl">start:
</span></span><span class="line"><span class="cl">        <span class="nv">binmode</span> <span class="o">=</span> on
</span></span><span class="line"><span class="cl">        <span class="nv">streammode</span> <span class="o">=</span> on
</span></span><span class="line"><span class="cl">
</span></span><span class="line"><span class="cl">bin:
</span></span><span class="line"><span class="cl">        <span class="nv">trail</span> <span class="o">=</span> /audit/trail
</span></span><span class="line"><span class="cl">        <span class="nv">binsize</span> <span class="o">=</span> <span class="m">25000</span>
</span></span><span class="line"><span class="cl">
</span></span><span class="line"><span class="cl">classes:
</span></span><span class="line"><span class="cl">        <span class="nv">general</span> <span class="o">=</span> USER_SU,PASSWORD_Change,FILE_Unlink
</span></span><span class="line"><span class="cl">
</span></span><span class="line"><span class="cl">users:
</span></span><span class="line"><span class="cl">        <span class="nv">root</span> <span class="o">=</span> general
</span></span><span class="line"><span class="cl">        <span class="nv">appuser</span> <span class="o">=</span> general
</span></span><span class="line"><span class="cl">
</span></span><span class="line"><span class="cl">objects:
</span></span><span class="line"><span class="cl">        /etc/security/passwd:
</span></span><span class="line"><span class="cl">                <span class="nv">r</span> <span class="o">=</span> S_PASSWD_READ
</span></span><span class="line"><span class="cl">        /etc/security/user:
</span></span><span class="line"><span class="cl">                <span class="nv">w</span> <span class="o">=</span> S_USER_WRITE
</span></span></code></pre></div>
</details>

- 说明：config 含 start、bin、classes、users、objects 五个 stanza；对象审计条目（如 S_PASSWD_READ）写在 objects stanza，不能混入 classes。

```bash
cat /etc/syslog.conf
```
- 预期现象：应显示日志规则和转发配置。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl">*.err<span class="p">;</span>kern.debug<span class="p">;</span>daemon.notice<span class="p">;</span>mail.crit        /var/adm/messages
</span></span><span class="line"><span class="cl">auth.info                                        /var/adm/authlog
</span></span><span class="line"><span class="cl">*.notice                                         @loghost.example.local
</span></span></code></pre></div>
</details>


```bash
/usr/sbin/auditpr -v < /audit/trail
```
- 预期现象：auditpr 从标准输入读取二进制审计记录并按 /etc/security/audit/events 的格式定义显示记录尾（-v 为详细格式）；stream 模式可用 auditpr -v < /audit/stream.out 查看实时流文件。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl">event       loginstatus
</span></span><span class="line"><span class="cl"><span class="nb">command</span>     /usr/sbin/login
</span></span><span class="line"><span class="cl">result      FAILURE
</span></span><span class="line"><span class="cl">login       <span class="nv">user</span><span class="o">=</span>root  <span class="nv">tty</span><span class="o">=</span>/dev/lft0  <span class="nv">host</span><span class="o">=</span>UNKNOWN
</span></span></code></pre></div>
</details>


```bash
tail -n 20 /var/adm/sulog
```
- 预期现象：应输出最近的 su 操作日志（记录日期、时间、系统名、登录名及成功/失败标志）。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl">su: GOOD su-by root on /dev/pts/0 at 08/24/26 08:31:02
</span></span><span class="line"><span class="cl">su: BAD su-from appuser to root on /dev/pts/1 at 08/24/26 08:35:47
</span></span><span class="line"><span class="cl">su: GOOD su-by appuser on /dev/pts/2 at 08/23/26 17:02:11
</span></span></code></pre></div>
</details>


```bash
last -n 20
```
- 预期现象：应输出最近登录记录。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl">appuser  pts/1        192.168.10.55        Mon Aug <span class="m">24</span> 09:01   still logged in.
</span></span><span class="line"><span class="cl">root     pts/0        192.168.10.30        Mon Aug <span class="m">24</span> 08:30 - 08:45  <span class="o">(</span>00:15<span class="o">)</span>
</span></span><span class="line"><span class="cl">appuser  pts/2        192.168.10.55        Sun Aug <span class="m">23</span> 17:00 - 19:12  <span class="o">(</span>02:12<span class="o">)</span>
</span></span></code></pre></div>
</details>


```bash
who /etc/security/failedlogin
```
- 预期现象：应显示失败登录记录。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl">appuser  pts/1           Aug <span class="m">24</span> 07:58   192.168.10.99
</span></span><span class="line"><span class="cl">root     pts/0           Aug <span class="m">24</span> 08:12   192.168.10.77
</span></span></code></pre></div>
</details>


- 对应控制点：GB/T 22239-2019 8.1.4.3 安全审计 a)、b)、c)、d)。
- 判定要点：audit 子系统 auditing on、审计事件覆盖登录/提权/口令变更等关键行为、审计记录与日志有保护及留存能力（不少于 6 个月）记符合；完全未启用审计记不符合。
- 取证要求：留存 audit query、/etc/security/audit/config、/etc/syslog.conf（含转发至日志服务器配置）、lssrc -s syslogd、sulog/wtmp/failedlogin 记录输出截图。
- 高风险提示：未开启任何安全审计功能，按高风险判例处理，见 [22、高风险判定指引与加固对照表](../../../reinforce/其他系统或设备/22高风险判定指引与加固对照表/)。


## 关键文件权限核查

```bash
ls -l /etc/passwd
```
- 预期现象：应显示关键文件权限。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl">-rw-r--r--   <span class="m">1</span> root     security        <span class="m">1521</span> Mar <span class="m">12</span> <span class="m">2025</span>  /etc/passwd
</span></span></code></pre></div>
</details>


```bash
ls -l /etc/security/user
```
- 预期现象：应显示关键文件权限。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl">-rw-------   <span class="m">1</span> root     security        <span class="m">8842</span> Feb <span class="m">03</span> <span class="m">2025</span>  user
</span></span></code></pre></div>
</details>


```bash
ls -l /etc/security/login.cfg
```
- 预期现象：应显示关键文件权限。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl">-rw-r--r--   <span class="m">1</span> root     security        <span class="m">3312</span> Nov <span class="m">22</span> <span class="m">2024</span>  login.cfg
</span></span></code></pre></div>
</details>


```bash
ls -l /etc/syslog.conf
```
- 预期现象：应显示日志配置文件权限。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl">-rw-r--r--   <span class="m">1</span> root     system           <span class="m">612</span> Jan <span class="m">15</span> <span class="m">2025</span>  /etc/syslog.conf
</span></span></code></pre></div>
</details>


```bash
ls -l /var/adm/sulog
```
- 预期现象：应显示日志文件权限。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl">-rw-------   <span class="m">1</span> root     system         <span class="m">10240</span> Aug <span class="m">24</span> 09:12 /var/adm/sulog
</span></span></code></pre></div>
</details>


```bash
ls -l /var/adm/wtmp
```
- 预期现象：应显示日志文件权限。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl">-rw-rw-r--   <span class="m">1</span> adm      adm         <span class="m">1048576</span> Aug <span class="m">24</span> 09:01 /var/adm/wtmp
</span></span></code></pre></div>
</details>


```bash
ls -l /etc/utmp
```
- 预期现象：应显示日志文件权限。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl">-rw-rw-r--   <span class="m">1</span> bin      bin             <span class="m">480</span> Aug <span class="m">24</span> 09:01 /etc/utmp
</span></span></code></pre></div>
</details>


```bash
ls -l /etc/security/failedlogin
```
- 预期现象：应显示日志文件权限。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl">-rw-r--r--   <span class="m">1</span> root     security        <span class="m">1200</span> Aug <span class="m">24</span> 08:12 failedlogin
</span></span></code></pre></div>
</details>


```bash
ls -l /etc/security/lastlog
```
- 预期现象：应显示日志文件权限。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl">-rw-r--r--   <span class="m">1</span> root     security        <span class="m">3400</span> Aug <span class="m">24</span> 09:01 lastlog
</span></span></code></pre></div>
</details>


- 对应控制点：GB/T 22239-2019 8.1.4.2 访问控制 a)、e)（账户/权限分配与访问控制策略）。
- 判定要点：关键安全文件属主为 root、属组为 security/system 且其他用户无写权限，口令散列与审计日志文件其他用户不可读写记符合；/etc/security/passwd 等全局可读写记不符合。
- 取证要求：留存各关键文件 ls -l 输出截图（含权限位、属主、属组）。


## 最小安装与补丁核查

```bash
lslpp -la | more
```
- 预期现象：应列出已安装软件清单。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl">  Fileset                      Level  State  Type  Description
</span></span><span class="line"><span class="cl">  ----------------------------------------------------------------------------
</span></span><span class="line"><span class="cl">Path: /usr/lib/objrepos
</span></span><span class="line"><span class="cl">  bos.rte                     7.2.5.0  COMMITTED  R    Base Operating System Runtime
</span></span><span class="line"><span class="cl">  openssh.base.client         8.1.102.1700  COMMITTED  R    Open Secure Shell Commands
</span></span><span class="line"><span class="cl">  openssh.base.server         8.1.102.1700  COMMITTED  R    Open Secure Shell Server
</span></span><span class="line"><span class="cl">State codes:
</span></span><span class="line"><span class="cl"> A -- Applied.
</span></span><span class="line"><span class="cl"> C -- Committed.
</span></span></code></pre></div>
</details>


```bash
instfix -i
```
- 预期现象：应显示补丁安装情况。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl">All filesets <span class="k">for</span> 7.2.0.0_AIX_ML were found.
</span></span><span class="line"><span class="cl">All filesets <span class="k">for</span> 7200-00_AIX_ML were found.
</span></span><span class="line"><span class="cl">Not all filesets <span class="k">for</span> 7200-02_AIX_ML were found.
</span></span></code></pre></div>
</details>


```bash
instfix -i | grep AIX_ML
```
- 预期现象：应筛出 AIX_ML 级别补丁条目。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl">All filesets <span class="k">for</span> 7.2.0.0_AIX_ML were found.
</span></span><span class="line"><span class="cl">All filesets <span class="k">for</span> 7200-00_AIX_ML were found.
</span></span></code></pre></div>
</details>


```bash
cat /etc/hosts.allow
```
- 预期现象：应显示允许地址规则；未配置时可能为空。注意 /etc/hosts.allow、/etc/hosts.deny 依赖 TCP Wrappers 支持：AIX 的 inetd 服务需安装 tcpd，且上游 OpenSSH 7.5 起已移除该支持，故 OpenSSH 8.1 下限制来源应以 sshd_config 的 AllowUsers/Match Address 或防火墙为准。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl">sshd : 192.168.10.0/255.255.255.0 : ALLOW
</span></span></code></pre></div>
</details>


```bash
cat /etc/hosts.deny
```
- 预期现象：应显示拒绝地址规则；未配置时可能为空。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl"><span class="c1"># 未配置拒绝规则时通常为空或仅有注释行</span>
</span></span></code></pre></div>
</details>


```bash
cat /etc/profile
```
- 预期现象：应显示登录环境和超时控制参数。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl"><span class="nb">export</span> <span class="nv">PATH</span><span class="o">=</span>/usr/bin:/etc:/usr/sbin:<span class="nv">$HOME</span>/bin:/sbin
</span></span><span class="line"><span class="cl"><span class="nv">TMOUT</span><span class="o">=</span><span class="m">600</span> <span class="p">;</span> <span class="nb">export</span> TMOUT
</span></span><span class="line"><span class="cl"><span class="nb">umask</span> <span class="m">022</span>
</span></span></code></pre></div>
</details>


- 对应控制点：GB/T 22239-2019 8.1.4.4 入侵防范 a)、b)、d)。
- 判定要点：不存在与业务无关的多余软件组件、instfix 补丁集完整（All filesets ... were found）且 TMOUT 等超时与访问控制措施已配置记符合；存在高危遗留组件或补丁集长期缺失记部分符合或不符合。
- 取证要求：留存 lslpp -la、instfix -i、/etc/hosts.allow、/etc/hosts.deny、/etc/profile（TMOUT/umask）输出截图。


## 时钟同步与计划任务核查

```bash
lsattr -El sys0
```
- 预期现象：应显示系统时钟、时区或相关系统属性配置。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl">maxbuf        <span class="m">20</span>        Maximum number of pages in block I/O BUFFER CACHE True
</span></span><span class="line"><span class="cl">modelname     IBM,9000-32E Machine name                                False
</span></span><span class="line"><span class="cl">systemid      Hardware system identifier                             False
</span></span><span class="line"><span class="cl">tz            Asia/Shanghai Time zone <span class="o">(</span>TZ<span class="o">)</span> variable with DST suitability   True
</span></span></code></pre></div>
</details>


```bash
crontab -l
```
- 预期现象：应显示当前用户计划任务；无任务时可能为空或提示无计划任务。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl"><span class="c1">#0 2 * * 0 /usr/local/scripts/backup.sh &gt;/dev/null 2&gt;&amp;1</span>
</span></span><span class="line"><span class="cl"><span class="m">30</span> <span class="m">1</span> * * * /usr/local/scripts/logclean.sh &gt;/dev/null 2&gt;<span class="p">&amp;</span><span class="m">1</span>
</span></span></code></pre></div>
</details>


- 对应控制点：GB/T 22239-2019 8.1.4.3 安全审计 b)（审计记录日期和时间准确）与 8.1.4.9 数据备份恢复 a)。
- 判定要点：时钟与可信 NTP 源同步、时区正确，备份/日志类计划任务经审批配置记符合；无任何同步与备份措施记部分符合或不符合。
- 取证要求：留存 lsattr -El sys0（时区属性）、crontab -l 输出及 NTP 配置（如 /etc/ntp.conf，可另行核查）截图。
- 高风险提示：重要数据无任何本地/异地备份措施，按高风险判例处理，见 [22、高风险判定指引与加固对照表](../../../reinforce/其他系统或设备/22高风险判定指引与加固对照表/)。


## 入侵防范核查

```bash
grep -E '^(PermitRootLogin|LoginGraceTime|MaxAuthTries|AllowUsers|DenyUsers|AllowGroups|DenyGroups)' /etc/ssh/sshd_config
```
- 预期现象：应能看到 SSH 暴力破解防护与访问控制相关参数。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl">PermitRootLogin no
</span></span><span class="line"><span class="cl">LoginGraceTime <span class="m">60</span>
</span></span><span class="line"><span class="cl">MaxAuthTries <span class="m">4</span>
</span></span><span class="line"><span class="cl">AllowUsers opsadmin deploy
</span></span></code></pre></div>
</details>


```bash
sshd -T | egrep 'permitrootlogin|logingracetime|maxauthtries|allowusers|denyusers|allowgroups|denygroups'
```
- 预期现象：应输出 SSH 服务端当前生效的对应参数值。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl">permitrootlogin no
</span></span><span class="line"><span class="cl">logingracetime <span class="m">60</span>
</span></span><span class="line"><span class="cl">maxauthtries <span class="m">4</span>
</span></span><span class="line"><span class="cl">allowusers opsadmin deploy
</span></span></code></pre></div>
</details>


- 对应控制点：GB/T 22239-2019 8.1.4.4 入侵防范 b)、c)。
- 判定要点：sshd -T 显示的生效参数与配置文件一致、具备登录失败处理（MaxAuthTries/LoginGraceTime）并限定管理终端来源（AllowUsers/AllowGroups 等）记符合。
- 取证要求：留存 grep 参数行与 sshd -T 输出的对照截图（以 sshd -T 生效值为准）。


## 安全基线与完整性核查

```bash
cat /etc/motd
```
- 预期现象：应显示登录后提示或告警内容（如已配置）。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl">******************************************************************
</span></span><span class="line"><span class="cl">*  本系统为生产环境受控主机，仅限授权人员操作，操作将被审计。 *
</span></span><span class="line"><span class="cl">******************************************************************
</span></span></code></pre></div>
</details>


```bash
lslpp -L | head
```
- 预期现象：应显示已安装软件包摘要信息。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl">  Fileset                      Level  State  Type  Description
</span></span><span class="line"><span class="cl">  ----------------------------------------------------------------------------
</span></span><span class="line"><span class="cl">  bos.rte                   7.2.5.0    C     F    Base Operating System Runtime
</span></span><span class="line"><span class="cl">  openssh.base.client       8.1.102.1700  C  F    Open Secure Shell Commands
</span></span><span class="line"><span class="cl">  openssh.base.server       8.1.102.1700  C  F    Open Secure Shell Server
</span></span></code></pre></div>
</details>


- 对应控制点：GB/T 22239-2019 8.1.4.4 入侵防范 a)（软件清单与批准基线一致性）。
- 判定要点：/etc/motd 告警内容与受控要求一致、lslpp -L 清单与批准基线一致且无未审批组件记符合。
- 取证要求：留存 /etc/motd 内容与 lslpp -L 输出截图。

## 参考依据

- GB/T 22239-2019《信息安全技术 网络安全等级保护基本要求》8.1.4 安全计算环境：[openstd.samr.gov.cn 标准页](https://openstd.samr.gov.cn/bzgk/gb/newGbInfo?hcno=BAFB47E8874764186BDB7865E8344DAF)
- GB/T 28448-2019《信息安全技术 网络安全等级保护测评要求》：[openstd.samr.gov.cn 标准页](https://openstd.samr.gov.cn/bzgk/gb/newGbInfo?hcno=7E736CDF4502B6FF1258DD250AA3EC8C)
- IBM AIX 7.2 oslevel 命令参考：<https://www.ibm.com/docs/en/aix/7.2?topic=o-oslevel-command>
- IBM AIX 7.2 lssrc 命令参考：<https://www.ibm.com/docs/en/aix/7.2?topic=l-lssrc-command>
- IBM AIX 7.2 audit 命令参考：<https://www.ibm.com/docs/en/aix/7.2?topic=audit-command>
- IBM AIX 7.2 auditpr 命令参考：<https://www.ibm.com/docs/ssw_aix_72/a_commands/auditpr.html>
- IBM AIX 7.2 lsrole 命令参考：<https://www.ibm.com/docs/en/aix/7.2?topic=l-lsrole-command>
- IBM AIX 文件与命令参考（utmp 文件、su 命令与 /var/adm/sulog）：<https://www.ibm.com/docs/ssw_aix_72/filesreference/utmp.html> 、<https://www.ibm.com/docs/ssw_aix_72/s_commands/su.html>
- 《网络安全等级保护测评高风险判定指引》（中关村信息安全测评联盟团体标准 T/ISEAA 001-2020）：[上海交大信息安全服务技术研究实验室发布页](https://liss.sjtu.edu.cn/info/4497/1131.htm)
- 命令核验说明：本文命令已于 2026-09 对照 IBM AIX 官方文档核验；现场以实际 AIX 版本（6.1/7.x）为准。

## 关联文章

- 配套加固：[17、加固方案总纲](../../../reinforce/其他系统或设备/17网络设备安全设备服务器数据库和应用系统的加固方案/)
- 取证记录：[16、安全评估加固记录表3.0](../../../reinforce/其他系统或设备/16安全评估加固记录表3.0/)
- 高风险口径：[22、高风险判定指引与加固对照表](../../../reinforce/其他系统或设备/22高风险判定指引与加固对照表/)
