# HP-UX-三级现场测评命令单

> HP-UX 11i v3（11.31 / B.11.31）服务器三级等保现场测评取证命令单：uname -r 版本核查，lanscan 与 ifconfig lan0 网络配置核查，swlist HPUX*OE* 最小安装核查，/etc/hosts.equiv 与 .rhosts 信任关系排查，/etc/passwd、/etc/group、/etc/default/security 及 PASSWORD_MAX_DAYS/PASSWORD_WARNDAYS 账户口令策略核查，sshd_config 与 ssh -Q cipher/mac 远程接入与算法核查，以及安全审计、访问控制、时间同步与计划任务、入侵防范、安全基线与完整性核查。

---

LLMS index: [llms.txt](/wikis/llms.txt)

---

> 示例版本：HP-UX 11i v3（11.31 / B.11.31）

> 说明：HPE 官方资料可直接支撑 11i v3 对应版本号 11.31；对随安装介质变化的 OE 名称仅保留关键字段预期。

> 定位：三级等保现场测评取证命令单，按功能小节组织核查命令、预期现象与判定要点。

## 系统版本核查

```bash
uname -r
```
- 预期现象：示例输出关键字段为 B.11.31。

<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl">B.11.31
</span></span></code></pre></div>
</details>


```bash
lanscan
```
- 预期现象：应列出网卡硬件路径、接口名（lan0 等）与 MAC 地址。

<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl">Hardware Station        Hdw Hardware   Net-Interface  NM  MAC       HP-DLPI DLPI
</span></span><span class="line"><span class="cl">Path     Address        <span class="c1">#   Type       Name           Id  Address   State   PPA</span>
</span></span><span class="line"><span class="cl">0/0/0/0  0x001122334455 <span class="m">0</span>   lan        lan0           <span class="m">1</span>   <span class="m">001122334455</span> UP    lan0
</span></span></code></pre></div>
</details>


```bash
ifconfig lan0
```
- 预期现象：应显示指定网络接口和 IP 信息（HP-UX 需显式指定接口名）。

<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl">lan0: <span class="nv">flags</span><span class="o">=</span>843&lt;UP,BROADCAST,RUNNING,MULTICAST&gt;
</span></span><span class="line"><span class="cl">        inet 192.168.10.21 netmask ffffff00 broadcast 192.168.10.255
</span></span></code></pre></div>
</details>


```bash
swlist HPUX*OE*
```
- 预期现象：关键字段通常包含 B.11.31，完整 OE 名称随已安装介质而异。

<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl">HPUX11i-OE                          B.11.31        HP-UX 11i v3 Operating Environment
</span></span></code></pre></div>
</details>


- 对应控制点：GB/T 22239-2019 8.1.4.4 入侵防范 a)（最小安装与版本补丁基线）；lanscan/ifconfig 网络信息用于支撑 8.1.2 安全通信网络与 8.1.3 安全区域边界的资产梳理。
- 判定要点：系统版本/补丁处于 HPE 维护期（11i v3 仍在支持周期）、网卡信息与资产台账一致为符合；版本已停服且无补偿措施为部分符合/不符合。
- 取证要求：留存 uname -r、swlist 输出及 lanscan/ifconfig 接口信息记录。


## 账户与口令策略核查

```bash
cat /etc/hosts.equiv
```
- 预期现象：部分主机该文件可能不存在；如存在则应显示信任主机配置。

<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl">cat: 该文件不存在（部分主机未部署此文件）
</span></span></code></pre></div>
</details>


```bash
find / -name .rhosts
```
- 预期现象：存在 .rhosts 文件时应输出路径。

<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl">/users/app/.rhosts
</span></span></code></pre></div>
</details>


```bash
cat /etc/passwd
```
- 预期现象：应列出本地账户。

<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl">root:x:0:3:superuser:/:/sbin/sh
</span></span><span class="line"><span class="cl">bin:x:2:2:bin:/usr/bin:/sbin/sh
</span></span><span class="line"><span class="cl">appadm:x:101:20::/home/appadm:/usr/bin/sh
</span></span></code></pre></div>
</details>


```bash
cat /etc/group
```
- 预期现象：应列出本地组。

<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl">root::0:root,other
</span></span><span class="line"><span class="cl">users::20:appadm,dev01
</span></span></code></pre></div>
</details>


```bash
cat /etc/default/security
```
- 预期现象：应显示安全策略配置。

<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl"><span class="c1"># /etc/default/security（节选）</span>
</span></span><span class="line"><span class="cl"><span class="nv">MIN_PASSWORD_LENGTH</span><span class="o">=</span><span class="m">8</span>
</span></span><span class="line"><span class="cl"><span class="nv">PASSWORD_HISTORY_DEPTH</span><span class="o">=</span><span class="m">5</span>
</span></span><span class="line"><span class="cl"><span class="nv">AUTH_MAXTRIES</span><span class="o">=</span><span class="m">5</span>
</span></span><span class="line"><span class="cl"><span class="nv">PASSWORD_MIN_DAYS</span><span class="o">=</span><span class="m">1</span>
</span></span></code></pre></div>
</details>


```bash
grep -E '^(PASSWORD_MAX_DAYS|PASSWORD_WARNDAYS|PASSWORD_MIN_DIGIT_CHARS|PASSWORD_MIN_UPPER_CASE_CHARS|PASSWORD_MIN_LOWER_CASE_CHARS|PASSWORD_MIN_SPECIAL_CHARS)' /etc/default/security
```
- 预期现象：应显示口令有效期与复杂度要求。注：HP-UX 11i v3 口令策略集中于 /etc/default/security（security(4)），不存在 /etc/default/passwd 文件（该文件属 Solaris）。

<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl"><span class="nv">PASSWORD_MAX_DAYS</span><span class="o">=</span><span class="m">90</span>
</span></span><span class="line"><span class="cl"><span class="nv">PASSWORD_WARNDAYS</span><span class="o">=</span><span class="m">7</span>
</span></span><span class="line"><span class="cl"><span class="nv">PASSWORD_MIN_DIGIT_CHARS</span><span class="o">=</span><span class="m">2</span>
</span></span><span class="line"><span class="cl"><span class="nv">PASSWORD_MIN_UPPER_CASE_CHARS</span><span class="o">=</span><span class="m">1</span>
</span></span><span class="line"><span class="cl"><span class="nv">PASSWORD_MIN_LOWER_CASE_CHARS</span><span class="o">=</span><span class="m">1</span>
</span></span><span class="line"><span class="cl"><span class="nv">PASSWORD_MIN_SPECIAL_CHARS</span><span class="o">=</span><span class="m">1</span>
</span></span></code></pre></div>
</details>


```bash
cat /etc/profile
```
- 预期现象：应显示登录超时控制参数。

<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl"><span class="c1"># Set login timeout</span>
</span></span><span class="line"><span class="cl"><span class="nv">TMOUT</span><span class="o">=</span><span class="m">600</span> <span class="p">;</span> <span class="nb">export</span> TMOUT
</span></span></code></pre></div>
</details>


<div class="alert alert-warning" role="alert">

存在空口令账户、口令长度/复杂度参数未配置，或未启用 trusted mode 又无补偿措施的，属高风险情形，应出具高风险符合性说明并限期整改，参见 [22、高风险判定指引与加固对照表](../../../reinforce/其他系统或设备/22高风险判定指引与加固对照表/)。</div>


- 对应控制点：GB/T 22239-2019 8.1.4.1 身份鉴别 a) b)（口令复杂度与定期更换、登录失败处理）；8.1.4.2 访问控制 a) c)（账户权限分配、多余账户及 .rhosts/hosts.equiv 信任关系清理）。
- 判定要点：MIN_PASSWORD_LENGTH≥8、PASSWORD_HISTORY_DEPTH≥5、AUTH_MAXTRIES 已配置且 TMOUT 生效、未发现 .rhosts/多余信任主机为符合；存在空口令或无登录失败处理为不符合（高风险）。
- 取证要求：留存 /etc/default/security、/etc/passwd、/etc/group、find .rhosts、/etc/profile（TMOUT）及 hosts.equiv 输出记录。


## 远程接入与服务核查

```bash
cat /etc/ssh/sshd_config
```
- 预期现象：应显示 SSH 服务端配置，可核查认证与算法参数。

<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl"><span class="c1"># sshd_config（节选）</span>
</span></span><span class="line"><span class="cl">PermitRootLogin no
</span></span><span class="line"><span class="cl">MaxAuthTries <span class="m">4</span>
</span></span><span class="line"><span class="cl">PasswordAuthentication yes
</span></span><span class="line"><span class="cl">Protocol <span class="m">2</span>
</span></span></code></pre></div>
</details>


```bash
ssh -Q cipher
```
- 预期现象：安装 OpenSSH 客户端时应列出支持的对称加密算法。

<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl">3des-cbc
</span></span><span class="line"><span class="cl">aes128-cbc,aes192-cbc,aes256-cbc
</span></span><span class="line"><span class="cl">aes128-ctr,aes256-ctr,...
</span></span></code></pre></div>
</details>


```bash
ssh -Q mac
```
- 预期现象：安装 OpenSSH 客户端时应列出支持的 MAC 算法。

<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl">hmac-sha1
</span></span><span class="line"><span class="cl">hmac-sha2-256
</span></span><span class="line"><span class="cl">hmac-sha2-512
</span></span></code></pre></div>
</details>


```bash
ssh -Q kex
```
- 预期现象：安装 OpenSSH 客户端时应列出支持的密钥交换算法。

<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl">diffie-hellman-group-exchange-sha256
</span></span><span class="line"><span class="cl">diffie-hellman-group14-sha256
</span></span><span class="line"><span class="cl">ecdh-sha2-nistp256
</span></span></code></pre></div>
</details>


```bash
ssh -Q key
```
- 预期现象：安装 OpenSSH 客户端时应列出支持的主机密钥/公钥算法。

<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl">ssh-rsa,rsa-sha2-256,rsa-sha2-512,ecdsa-sha2-nistp256
</span></span></code></pre></div>
</details>


```bash
ssh -V
```
- 预期现象：应输出 OpenSSH 版本号。

<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl">OpenSSH_8.4p1 HP-UX Secure Shell-A.08.40.001, OpenSSL 1.1.1t  <span class="m">30</span> Apr <span class="m">2023</span>
</span></span></code></pre></div>
</details>


```bash
ps -elf | grep ftp
```
- 预期现象：运行 FTP 时应显示 ftp 相关进程（inetd 方式下 ftpd 按连接生成、多为短时进程，宜结合 netstat -an 取证）。

<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl">    root  <span class="m">4722</span>  <span class="m">3801</span>  <span class="m">0</span> 08:00:01 ?         0:00 /usr/lbin/ftpd -l -a
</span></span></code></pre></div>
</details>


```bash
ps -elf | grep ssh
```
- 预期现象：运行 SSH 时应显示 ssh 相关进程。

<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl">    root  <span class="m">3810</span>     <span class="m">1</span>  <span class="m">0</span>  Mar <span class="m">14</span>  ?         0:02 /opt/ssh/sbin/sshd -D
</span></span></code></pre></div>
</details>


```bash
ps -elf | grep telnet
```
- 预期现象：未启用 Telnet 时通常仅能看到 grep 自身进程（如示例）；若存在 telnetd 进程则应核实其授权与必要性。

<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl">  appadm  <span class="m">5120</span>  <span class="m">3801</span>  <span class="m">0</span> 08:15:22 pts/tb    0:00 grep telnet
</span></span></code></pre></div>
</details>


```bash
netstat -an | grep 21
```
- 预期现象：启用 FTP 时应看到 21 端口监听或连接信息。

<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl">tcp        <span class="m">0</span>      <span class="m">0</span>  *.21               *.*                 LISTEN
</span></span></code></pre></div>
</details>


```bash
netstat -an | grep 22
```
- 预期现象：启用 SSH 时应看到 22 端口监听或连接信息。

<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl">tcp        <span class="m">0</span>      <span class="m">0</span>  *.22               *.*                 LISTEN
</span></span></code></pre></div>
</details>


```bash
netstat -an | grep 23
```
- 预期现象：启用 Telnet 时应看到 23 端口监听或连接信息。

<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl">tcp        <span class="m">0</span>      <span class="m">0</span>  *.23               *.*                 LISTEN
</span></span></code></pre></div>
</details>


```bash
cat /etc/inetd.conf
```
- 预期现象：应显示 inetd 管理的服务配置。

<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl">telnet stream tcp nowait root /usr/lbin/telnetd telnetd
</span></span><span class="line"><span class="cl">ftp     stream tcp nowait root /usr/lbin/ftpd    ftpd -l -a
</span></span></code></pre></div>
</details>


```bash
cat /var/adm/inetd.sec
```
- 预期现象：应显示 inetd 安全控制配置。

<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl">ftp     allow   192.168.10.*
</span></span><span class="line"><span class="cl">telnet  deny    *
</span></span></code></pre></div>
</details>


```bash
cat /etc/securetty
```
- 预期现象：应逐行列出允许 root 登录的终端名（不含 /dev/ 前缀）；文件缺失时 root 可从任意终端登录，应结合现场判定。

<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl">console
</span></span><span class="line"><span class="cl">pts/tb
</span></span></code></pre></div>
</details>


<div class="alert alert-warning" role="alert">

Telnet、FTP 等明文服务在 /etc/inetd.conf 中启用即属“明文远程管理/明文传输鉴别信息”高风险情形，应核实为关闭并确认无替代监听，参见 [22、高风险判定指引与加固对照表](../../../reinforce/其他系统或设备/22高风险判定指引与加固对照表/)。</div>


- 对应控制点：GB/T 22239-2019 8.1.4.1 身份鉴别 c)（远程管理采取防鉴别信息窃听措施）；8.1.4.4 入侵防范 b)（关闭非必要服务、高危端口）。
- 判定要点：仅 SSH 在线且 PermitRootLogin no、inetd 中无 telnet/ftp、/var/adm/inetd.sec 对 ftp/telnet 有访问限制为符合；存在明文协议在线为不符合（高风险）。
- 取证要求：留存 sshd_config、ps/netstat 相关输出、/etc/inetd.conf、/var/adm/inetd.sec、/etc/securetty 的记录。


## 安全审计核查

```bash
audsys
```
- 预期现象：应显示审计系统开关状态与当前/下一审计文件；字段与格式随版本及 trusted/non-trusted 模式略有差异。

<details class="td-details"><summary>示例输出（节选，格式随版本/配置而异）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl">auditing system status: on
</span></span><span class="line"><span class="cl">event dropping: allowed
</span></span><span class="line"><span class="cl">current audit file: /var/.audit/audfile1
</span></span><span class="line"><span class="cl">next audit file: /var/.audit/audfile2
</span></span></code></pre></div>
</details>


```bash
ps -ef | grep syslog
```
- 预期现象：运行 syslog 时应显示相关进程。

<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl">    root  <span class="m">2744</span>     <span class="m">1</span>  <span class="m">0</span>  Mar <span class="m">14</span>  ?         0:05 /usr/sbin/syslogd -D
</span></span></code></pre></div>
</details>


```bash
cat /etc/syslog.conf
```
- 预期现象：应显示日志记录和转发配置。

<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl"><span class="c1"># syslog.conf（节选）</span>
</span></span><span class="line"><span class="cl">*.info<span class="p">;</span>mail.none       /var/adm/syslog/syslog.log
</span></span><span class="line"><span class="cl">*.alert                /dev/console
</span></span><span class="line"><span class="cl">*.debug                @logsvr.example.internal
</span></span></code></pre></div>
</details>


```bash
ls -l /etc/syslog.conf
```
- 预期现象：应显示日志配置文件权限。

<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl">-rw-r--r--   <span class="m">1</span> root     root         <span class="m">412</span> Nov <span class="m">10</span>  <span class="m">2023</span> /etc/syslog.conf
</span></span></code></pre></div>
</details>


```bash
ls -l /var/.audit/audfile1
```
- 预期现象：应显示审计文件权限；文件不存在时应结合现场确认审计实现方式。

<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl">-rw-r-----   <span class="m">1</span> root     audit       <span class="m">2048</span> Aug <span class="m">21</span> 09:30 /var/.audit/audfile1
</span></span></code></pre></div>
</details>


```bash
ls -l /var/.audit/audfile2
```
- 预期现象：应显示审计文件权限；文件不存在时应结合现场确认审计实现方式。

<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl">-rw-r-----   <span class="m">1</span> root     audit       <span class="m">2048</span> Aug <span class="m">21</span> 09:45 /var/.audit/audfile2
</span></span></code></pre></div>
</details>


```bash
ls -l /var/adm/syslog/*.log
```
- 预期现象：应显示日志文件权限。

<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl">-rw-rw-rw-   <span class="m">1</span> root     root     <span class="m">5242880</span> Aug <span class="m">21</span> 18:00 /var/adm/syslog/syslog.log
</span></span><span class="line"><span class="cl">-rw-r--r--   <span class="m">1</span> root     root      <span class="m">262144</span> Aug <span class="m">20</span> 23:55 /var/adm/syslog/mail.log
</span></span></code></pre></div>
</details>


```bash
tail -100 /var/adm/syslog/syslog.log
```
- 预期现象：应输出最近 100 行 syslog 日志。

<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl">Aug <span class="m">21</span> 08:00:03 demo-hpux01 sshd<span class="o">[</span>4122<span class="o">]</span>: Accepted password <span class="k">for</span> appadm from 192.168.10.33 port <span class="m">51244</span> ssh2
</span></span><span class="line"><span class="cl">Aug <span class="m">21</span> 08:02:11 demo-hpux01 vmunix: Ethernet lan0 link up at <span class="m">1000</span> Mbps
</span></span></code></pre></div>
</details>


```bash
tail -20 /var/adm/sulog
```
- 预期现象：应输出最近 su 日志。

<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl">SU 08/21 09:12 + pts/tb appadm-root
</span></span></code></pre></div>
</details>


```bash
tail -20 /var/adm/messages
```
- 预期现象：应输出最近系统日志。

<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl">Aug <span class="m">21</span> 06:25:01 demo-hpux01 cron<span class="o">[</span>3011<span class="o">]</span>: <span class="o">(</span>root<span class="o">)</span> CMD <span class="o">(</span>/usr/bin/find /var/tmp -atime +7 -delete<span class="o">)</span>
</span></span></code></pre></div>
</details>


<div class="alert alert-warning" role="alert">

审计子系统未启用（audsys 显示审计关闭）、审计记录仅本机留存且无备份/无集中转发的，属“无审计或审计记录不完整”高风险情形，参见 [22、高风险判定指引与加固对照表](../../../reinforce/其他系统或设备/22高风险判定指引与加固对照表/)。</div>


- 对应控制点：GB/T 22239-2019 8.1.4.3 安全审计 a) b) c) d)（审计覆盖每个用户、记录事件要素、记录保护与定期备份、审计进程保护）。
- 判定要点：audsys 为 on、syslog 外发集中日志服务器、sulog/syslog.log 记录 su 与登录事件为符合；审计关闭或日志无保护无备份为部分符合/不符合（高风险）。
- 取证要求：留存 audsys、/etc/syslog.conf、日志文件权限、sulog/syslog.log 内容摘录及转发配置记录。


## 访问控制与最小安装核查

```bash
cat /etc/hosts.allow
```
- 预期现象：应显示允许地址规则；未配置时可能为空。

<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl"><span class="c1"># 未配置时文件可能为空或不存在</span>
</span></span></code></pre></div>
</details>


```bash
cat /etc/hosts.deny
```
- 预期现象：应显示拒绝地址规则；未配置时可能为空。

<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl"><span class="c1"># 未配置时文件可能为空或不存在</span>
</span></span></code></pre></div>
</details>


```bash
swlist -l bundle
```
- 预期现象：应列出已安装的软件包束。

<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl">BUNDLE      SOFTWARE                                   STATE   REV
</span></span><span class="line"><span class="cl">HPUX11i-OE  B.11.31.2209                               applied
</span></span><span class="line"><span class="cl">GNUSW-Utils B.11.31.0706                               configured
</span></span></code></pre></div>
</details>


- 对应控制点：GB/T 22239-2019 8.1.4.2 访问控制 a) c)（账户权限与多余服务清理）；8.1.4.4 入侵防范 a)（最小安装，软件束清单与授权一致）。
- 判定要点：hosts.allow/hosts.deny 与业务访问需要一致（TCP Wrappers 仅对支持 libwrap 的服务生效）、无多余软件束为符合；存在未授权软件或访问规则失效为部分符合/不符合。
- 取证要求：留存 hosts.allow/hosts.deny、swlist -l bundle 输出及与授权清单的比对记录。


## 时间同步与计划任务核查

```bash
crontab -l
```
- 预期现象：应显示当前用户计划任务；无任务时可能为空或提示无计划任务。

<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl">crontab: you are not authorized to use cron.
</span></span></code></pre></div>
</details>


```bash
ps -ef | grep xntpd
```
- 预期现象：启用 NTP 服务时通常会看到 xntpd 进程；未启用时通常无有效结果。

<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl">    root  <span class="m">2980</span>     <span class="m">1</span>  <span class="m">0</span>  Mar <span class="m">14</span>  ?         0:00 /usr/sbin/xntpd
</span></span></code></pre></div>
</details>


- 对应控制点：GB/T 22239-2019 8.1.4.4 入侵防范 a)（排查未授权计划任务）；时间同步支撑 8.1.4.3 安全审计 b)（审计记录时间准确一致）与 8.1.5 安全管理中心集中审计。
- 判定要点：计划任务均与授权用途对应、NTP（xntpd）在线且指向统一时钟源为符合；存在来源不明计划任务或时钟漂移为部分符合/不符合。
- 取证要求：留存 crontab -l（root 与关键账户）、xntpd 进程及 NTP 配置（/etc/ntp.conf）记录。


## 入侵防范核查

```bash
grep -E '^(PermitRootLogin|LoginGraceTime|MaxAuthTries|AllowUsers|DenyUsers|AllowGroups|DenyGroups)' /etc/ssh/sshd_config
```
- 预期现象：应能看到 SSH 暴力破解防护与访问控制相关参数。

<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl">PermitRootLogin no
</span></span><span class="line"><span class="cl">LoginGraceTime <span class="m">60</span>
</span></span><span class="line"><span class="cl">MaxAuthTries <span class="m">4</span>
</span></span></code></pre></div>
</details>


```bash
sshd -T | egrep 'permitrootlogin|logingracetime|maxauthtries|allowusers|denyusers|allowgroups|denygroups'
```
- 预期现象：应输出 SSH 服务端当前生效的对应参数值。

<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl">permitrootlogin no
</span></span><span class="line"><span class="cl">logingracetime <span class="m">60</span>
</span></span><span class="line"><span class="cl">maxauthtries <span class="m">4</span>
</span></span></code></pre></div>
</details>


- 对应控制点：GB/T 22239-2019 8.1.4.1 身份鉴别 b)（登录失败处理）；8.1.4.4 入侵防范 a) b)（最小安装、关闭高危端口与多余服务）。
- 判定要点：`sshd -T` 生效值与配置文件一致、PermitRootLogin no、MaxAuthTries 不大于 5 并配合 /etc/default/security 的 AUTH_MAXTRIES 为符合；配置与生效值不一致为部分符合。
- 取证要求：留存 grep 过滤的 sshd_config 与 `sshd -T` 生效值的对照记录。


## 安全基线与完整性核查

```bash
cat /etc/motd
```
- 预期现象：应显示登录后提示或告警内容（如已配置）。

<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl">******************************************************************
</span></span><span class="line"><span class="cl">*  本系统仅供授权人员使用，操作将被审计并记录。                  *
</span></span><span class="line"><span class="cl">******************************************************************
</span></span></code></pre></div>
</details>


- 对应控制点：GB/T 22239-2019 8.1.4.4 入侵防范 c)（发现已知漏洞并及时修补、软件完整性核查）；登录告警横幅同时佐证安全告知与安全管理制度（8.1.6）的落实。
- 判定要点：补丁按官方维护策略更新、告警横幅已配置为符合；长期未打补丁且无补偿措施为部分符合/不符合。
- 取证要求：留存 /etc/motd 内容、swlist 补丁清单及变更记录。

## 参考依据

- GB/T 22239-2019《信息安全技术 网络安全等级保护基本要求》8.1.4 安全计算环境：[openstd.samr.gov.cn 标准信息页](https://openstd.samr.gov.cn/bzgk/gb/newGbInfo?hcno=BAFB47E8874764186BDB7865E8344DAF)
- GB/T 28448-2019《信息安全技术 网络安全等级保护测评要求》：[openstd.samr.gov.cn 标准信息页](https://openstd.samr.gov.cn/bzgk/gb/newGbInfo?hcno=7E736CDF4502B6FF1258DD250AA3EC8C)
- HPE《HP-UX System Administrator's Guide: Security Management, HP-UX 11i v3》（/etc/default/security 参数、口令策略与审计）：[官方 PDF（HPE Community 托管）](https://community.hpe.com/hpeb/attachments/hpeb/itrc-156/729308/2/HP-UX%20System%20Administrator%27s%20Guide%20-%20Security%20Management%20-%201109.pdf)
- HPE《HP-UX System Administrator's Guide: Configuration Management, HP-UX 11i v3》：[HPE Support Center 文档页](https://support.hpe.com/hpesc/public/docDisplay?docId=c02281490&docLocale=en_US)
- HPE《HP-UX 11i v3 Installation and Update Guide》：[HPE Support Center 文档页](https://support.hpe.com/hpesc/public/docDisplay?docId=a00099812en_us&docLocale=en_US)
- 《网络安全等级保护测评高风险判定指引》（中关村信息安全测评联盟团体标准 T/ISEAA 001-2020）：[标准发布页（上海交大信息安全服务技术研究实验室）](https://liss.sjtu.edu.cn/info/4497/1131.htm)
- 命令核验说明：本文命令已于 2026-09 对照官方文档核验，现场以实际系统版本为准。

## 关联文章

- 配套加固：[17、加固方案总纲](../../../reinforce/其他系统或设备/17网络设备安全设备服务器数据库和应用系统的加固方案/)
- 取证记录：[16、安全评估加固记录表3.0](../../../reinforce/其他系统或设备/16安全评估加固记录表3.0/)
- 高风险口径：[22、高风险判定指引与加固对照表](../../../reinforce/其他系统或设备/22高风险判定指引与加固对照表/)
