04-DB2测评命令

IBM DB2 LUW 三级等保现场测评取证命令单:su - db2inst1 切换实例用户与 db2 get dbm cfg 查看数据库管理器配置(AUTHENTICATION 认证方式、NUMDB 与 MAX_CONNECTIONS 连接限制)等基础信息核查,实例用户与授权身份鉴别核查,权限授予访问控制核查,数据库审计配置安全审计核查,以及数据完整性、数据保密性、备份恢复、剩余信息保护、个人信息保护、入侵防范、时间同步与日志一致性核查,附主流版本差异说明、现场编制建议与取证注意事项。

DB2数据库三级等级保护现场核查命令脚本(统一编号版)

适用范围:DB2 LUW

定位:三级等保现场测评取证命令单,按功能小节组织核查命令、预期现象与判定要点。

基础信息

  • 对应控制点:取证基础信息,不直接对应具体控制点,服务于 GB/T 22239-2019 8.1.4 安全计算环境各核查项。
  • 判定要点:确认实例、版本分档(10.5/11.1/11.5)、数据库目录与活动连接;DB2 命令与实例用户环境强绑定,须以实例用户执行。
  • 取证要求:截图须体现实例名、版本与 Fix Pack 信息及执行身份,并留存执行时间。
su - db2inst1
db2level
db2ilist
db2 get instance
db2 list database directory
db2 list applications
db2 list tables for user        -- 当前用户表
 db2 list tables for all         -- 全部表
  • 备注:用于确认实例、版本、数据库目录和当前活动连接情况。db2level 成功时输出 DB21085I 提示信息(含代码版本与 Fix Pack),不会返回 SQL 错误码。
  • 预期证据:版本截图、实例信息截图、数据库目录截图、活动连接截图。
示例输出(节选)
$ su - db2inst1
$ db2level
DB21085I  This instance or install (instance name: "db2inst1") uses "64" bits
and DB2 code release "SQL11054" with level identifier "0605010E".
Informational tokens are "DB2 v11.5.4.0", "s2006161200", "DYN2006161200AMD64",
and Fix Pack "0".
Product is installed at "/opt/ibm/db2/V11.5" with DB2 Copy Name "db2copy1".
$ db2ilist
db2inst1
$ db2 get instance

 The current database manager instance is: db2inst1

$ db2 list database directory

 System Database Directory

 Number of entries in the directory = 1

Database 1 entry:

 Database name                       = NCDB
 Local database directory            = /opt/app/db2/ncdb
$ db2 list applications
Auth Id  Application    Appl.      Application...
APPUSER  db2bp.exe      1234       192.168.10.31...

身份鉴别

  • 对应控制点:GB/T 22239-2019 8.1.4.1 身份鉴别(a~d)。
  • 判定要点:身份标识唯一、口令复杂度与定期更换(a)、登录失败处理与会话超时(b)、远程管理防窃听(c)、双因素组合鉴别(d)。DB2 口令策略主要依赖 OS/LDAP/插件,数据库层仅见 AUTHENTICATION/SRVCON_AUTH 认证方式,须到 OS 侧取证。
  • 取证要求:dbm/db cfg 参数截图与 OS 口令策略(PAM/LDAP)截图相互印证,留存堡垒机与统一认证证据。

A. 身份标识唯一、口令复杂度、定期更换

db2 get dbm cfg
db2 get db cfg for NCDB
  • 备注:DB2 部分口令策略可能依赖操作系统、LDAP 或插件,应结合数据库与 OS 认证方式综合判定。AUTHENTICATION(Database manager authentication)与 SRVCON_AUTH(Server connection authentication)取值 SERVER/SERVER_ENCRYPT/CLIENT 等;DB cfg 中无口令策略参数。
  • 预期证据:DBM/DB CFG 参数截图、认证方式说明、OS/LDAP 策略截图。
示例输出(节选)
$ db2 get dbm cfg | grep -i AUTHEN
 (Database manager authentication)      (AUTHENTICATION) = SERVER
 (Server connection authentication)     (SRVCON_AUTH) = SERVER

$ db2 get db cfg for NCDB | grep -i PASSWOR
(无匹配行:DB cfg 无口令策略参数,口令策略依赖 OS/LDAP/插件时常见)

B. 登录失败处理、会话超时退出

db2 get dbm cfg
db2 get db cfg for NCDB
  • 备注:重点关注失败登录限制、会话超时、连接超时类参数以及外围控制措施。NUMDB(Max number of concurrently active databases)与 MAX_CONNECTIONS(Max number of client connections)为 dbm cfg 连接类参数;DB2 无内建空闲会话超时参数,超时多由网络/中间层控制。
  • 预期证据:相关参数截图、会话控制策略截图、访谈记录。
示例输出(节选)
$ db2 get dbm cfg | grep -iE 'NUMDB|MAX_CONNECTIONS'
 Max number of concurrently active databases     (NUMDB) = 10
 Max number of client connections      (MAX_CONNECTIONS) = AUTOMATIC(200)

$ db2 get db cfg for NCDB | grep -i TIMEOUT
(无匹配行:DB2 无内建空闲会话超时参数,超时多由网络/中间层控制)

C. 远程管理传输保密

db2 get dbm cfg | grep -i SSL
  • 备注:应结合 SSL、证书和客户端连接配置判断是否对远程管理传输进行了加密保护。相关参数为 SSL_SVCENAME、SSL_SVR_KEYDB、SSL_SVR_STASH、SSL_VERSIONS、SSL_CIPHERSPECS(Windows 平台可用 findstr /I SSL 替代 grep)。
  • 预期证据:SSL 配置截图、证书截图、连接方式说明。
示例输出(节选)
$ db2 get dbm cfg | grep -i SSL
 SSL service name                          (SSL_SVCENAME) = 50001
 SSL versions                              (SSL_VERSIONS) =
 SSL server keydb file                    (SSL_SVR_KEYDB) = /opt/app/db2/keystore/server.kdb
 SSL server stash file                    (SSL_SVR_STASH) = /opt/app/db2/keystore/server.sth
 SSL client keydb file                    (SSL_CLNT_KEYDB) =
 SSL client stash file                    (SSL_CLNT_STASH) =

高风险提示:远程管理鉴别信息明文传输(未配置 SSL/TLS)属高风险情形,参照 22、高风险判定指引与加固对照表 判定。

D. 组合鉴别

  • 备注:常依赖域控、LDAP、堡垒机或统一认证实现。

  • 预期证据:统一认证截图、堡垒机截图、访谈记录。

访问控制

  • 对应控制点:GB/T 22239-2019 8.1.4.2 访问控制(a~f)。
  • 判定要点:账户与权限分配(a)、默认账户处置(b)、多余过期账户清理与避免共享(c)、最小权限与权限分离(d)、授权粒度到表/列级(f)。注意 syscat.dbauth 无 AUTHNAME 列(z/OS 目录视图才有),SECADM 对应列为 SECURITYADMAUTH。
  • 取证要求:授权查询截图、实例/数据库账号台账与权限审批记录、OS 侧账号清单。

A. 账户、角色、权限分配

db2 connect to NCDB
db2 get authorizations
select grantee, granteetype, dbadmauth from syscat.dbauth fetch first 3 rows only;
select * from syscat.schemaauth;
select substr(grantor,1,10), substr(grantee,1,10), granteetype, substr(schemaname,1,10), createinauth from syscat.schemaauth fetch first 3 rows only;  -- 授予方与授权粒度
  • 备注:重点核查数据库级和模式级权限分配情况。get authorizations 官方已标记逐步弃用,任意账号可用表函数 sysproc.auth_list_authorities_for_authid 查询(见 B 小节);LUW 下 syscat.dbauth 以 GRANTEE/GRANTEETYPE 加各权威 Y/N 列取证。
  • 预期证据:授权截图、账号职责分工说明、权限审批记录。
示例输出(节选)
db2 => get authorizations

 Administrative Authorizations for Current Session

Administrative Authority ID        = DB2INST1
System Database Authority          = YES
Security Database Authority        = NO
Database Administrator Authority   = YES

db2 => select grantee, granteetype, dbadmauth from syscat.dbauth fetch first 3 rows only;

GRANTEE     GRANTEETYPE DBADMAUTH
----------- ----------- ---------
PUBLIC      G           N
APPUSER     U           N
DB2INST1    U           Y

B. 默认账户、多余账户、来源与高权限账户

select grantee, granteetype, dbadmauth, securityadmauth, dataaccessauth, accessctrlauth from syscat.dbauth;
select * from table(sysproc.auth_list_authorities_for_authid('DB2INST1','U'));
grep -E 'db2inst|db2fenc|dasusr' /etc/passwd
  • 备注:重点核查 PUBLIC、DBADM、SECADM、SYSADM 等高权限授权情况;SECADM 对应列为 SECURITYADMAUTH(10.5 STIG 亦以该列核查)。DB2 实例用户(db2inst1/db2fenc1/dasusr1)即 OS 用户,其默认口令与共享使用情况须到 OS 侧取证。
  • 预期证据:高权限授权截图、管理员台账、OS 账号清单、抽查记录。
示例输出(节选)
db2 => select grantee, granteetype, dbadmauth, securityadmauth from syscat.dbauth;

GRANTEE     GRANTEETYPE DBADMAUTH SECURITYADMAUTH
----------- ----------- --------- ---------------
PUBLIC      G           N         N
DB2INST1    U           Y         Y
APPUSER     U           N         N

高风险提示:默认口令未修改、共享实例管理账号或 PUBLIC 被授予高权限属高风险情形,参照 22、高风险判定指引与加固对照表 判定。

C. 细粒度授权与最小权限

select * from syscat.tabauth;
select * from syscat.colauth;
select * from syscat.tbspaceauth;
  • 备注:重点抽查表级、列级、表空间级权限,确认是否符合最小权限原则。
  • 预期证据:对象授权截图、敏感表字段抽查记录、权限申请材料。
示例输出(节选)
db2 => select grantee, tabschema, tabname, selectauth from syscat.tabauth where grantee='REPORT';

GRANTEE  TABSCHEMA TABNAME   SELECTAUTH
-------- --------- --------- ----------
REPORT   APP       T_ORDER   Y
REPORT   APP       T_CUST    Y

D. 角色继承与特殊角色

select * from syscat.roles;
select * from syscat.roleauth;
  • 备注:应说明管理员、审计员、操作员等职责是否分离;角色清单与角色-授权关系分别见 syscat.roles、syscat.roleauth。

  • 预期证据:岗位分工说明、权限矩阵、访谈记录。

安全审计

  • 对应控制点:GB/T 22239-2019 8.1.4.3 安全审计(a~d)。
  • 判定要点:审计功能开启且覆盖每个用户与重要事件(a)、记录含时间/用户/事件类型/结果(b)、日志保护与定期备份(c)、审计进程保护(d)。db2audit describe 的 Audit active 为总开关,各类别(audit/checking/objmaint/secmaint/sysadmin/validate/context)单独给出记录策略。
  • 取证要求:db2audit describe 输出截图、审计配置与日志目录截图、日志留存与备份制度。

A. 审计功能是否开启

db2audit describe
  • 备注:用于核查 DB2 审计能力是否启用;须以实例用户执行,SYSADM 权限才可启停审计。
  • 预期证据:db2audit 输出截图、审计启用记录。
示例输出(节选)
$ db2audit describe

Db2 Audit Settings:

Audit active: "TRUE"
Log audit events: "SUCCESS"
Log checking events: "FAILURE"
Log object maintenance events: "BOTH"
Log security maintenance events: "BOTH"
Log system administrator events: "NONE"
Log validate events: "FAILURE"
Log context events: "NONE"
Return SQLCA on audit error: "TRUE"
Audit Data Path: "/opt/app/db2/audit/auditdata"
Audit Archive Path: "/opt/app/db2/audit/auditarchive"

AUD0000I  Operation succeeded.

配套用法(仅供建议与整改参考,现场测评只执行 describe 取证):

db2audit configure reset
db2audit configure datapath /opt/app/db2/audit/auditdata archivepath /opt/app/db2/audit/auditarchive
db2audit configure scope audit status both, checking status both, validate status both errortype normal
db2audit start
db2audit flush
db2audit stop
db2audit extract delasc to /tmp/audit_del from files /opt/app/db2/audit/auditarchive/db2audit.db.NCDB.log.0.20260824102856

高风险提示:审计功能未开启(Audit active: FALSE)属高风险情形,参照 22、高风险判定指引与加固对照表 判定。

B. 审计范围与审计对象

db2 get dbm cfg
db2audit describe
  • 备注:应结合审计配置说明是否覆盖登录(validate/checking)、权限变更(secmaint)、关键对象访问(objmaint)等事件。AUDIT_BUF_SZ 为 dbm cfg 审计缓冲参数;审计数据/归档路径由 db2audit configure datapath/archivepath 指定(存于实例的 db2audit.cfg),不在 dbm cfg 中。
  • 预期证据:审计配置截图、审计事件样例、制度说明。
示例输出(节选)
$ db2 get dbm cfg | grep -i AUDIT
 Audit buffer size (4KB)                  (AUDIT_BUF_SZ) = 0

C. 审计日志保护与留存

  • 备注:需补查日志留存、访问权限、集中存储和备份方式。

  • 预期证据:日志目录截图、权限截图、留存策略、日志平台截图。

D. 审计失效告警

  • 备注:应补查监控、告警和审计员管理机制。

  • 预期证据:告警规则截图、告警样例、监控平台截图。

数据完整性

  • 对应控制点:GB/T 22239-2019 8.1.4.7 数据完整性(a~b)。
  • 判定要点:传输过程完整性采用校验技术或密码技术(SSL/TLS 即可证明)(a),存储过程完整性覆盖鉴别、业务、审计、配置等数据(b),数据库侧以传输加密与备份校验为主要证据。
  • 取证要求:SSL 参数截图、备份校验记录、配置文件权限与制度说明。

A. 传输过程完整性

db2 get dbm cfg | grep -i SSL
  • 备注:SSL/TLS 可作为传输完整性的重要证据。
  • 预期证据:SSL 参数截图、链路说明、客户端配置截图。
示例输出(节选)
$ db2 get dbm cfg | grep -iE 'SSL_SVR_KEYDB|SSL_SVR_STASH'
 SSL server keydb file                    (SSL_SVR_KEYDB) = /opt/app/db2/keystore/server.kdb
 SSL server stash file                    (SSL_SVR_STASH) = /opt/app/db2/keystore/server.sth

B. 存储过程完整性

db2 get db cfg for NCDB | grep -iE 'ENCRLIB|ENCROPTS'
  • 备注:备份自动加密由 db cfg 的 ENCRLIB/ENCROPTS(Encrypted library / Encryption options for backup images)控制,属数据库配置参数而非 dbm cfg,亦无 ENCRLLOPTS 参数;重要配置数据、审计数据、备份数据的完整性保护通常还需结合文件权限和制度说明。
  • 预期证据:加密参数截图、备份校验记录、配置保护说明。
示例输出(节选)
$ db2 get db cfg for NCDB | grep -iE 'ENCRLIB|ENCROPTS'
 Encrypted library for backup images      (ENCRLIB)  =
 Encryption options for backup images     (ENCROPTS) =

数据保密性

  • 对应控制点:GB/T 22239-2019 8.1.4.8 数据保密性(a~b)。
  • 判定要点:传输过程保密性采用密码技术(SSL/TLS)(a),存储过程保密性核查数据库原生加密、磁盘加密或应用层加密(b)。
  • 取证要求:SSL 参数与证书截图、加密方案说明、磁盘加密截图。

A. 传输过程保密性

db2 get dbm cfg | grep -i SSL
  • 备注:应证明远程管理和重要业务传输采用了密码技术保护。

存储加密(TDE)补充核查:

SELECT db_name, encrlib, encropts FROM sysibm.sysdatabase WHERE encrlib IS NOT NULL;   -- 已启用 TDE 的数据库
SELECT tabschema, tabname FROM syscat.tables WHERE encryptstatus = 'Y';                -- 已启用 TDE 的表
  • 预期证据:SSL 截图、远程连接方式说明、运维链路说明。
示例输出(节选)
$ db2 get dbm cfg | grep -iE 'SSL_SVCENAME|SSL_SVR_KEYDB'
 SSL service name                          (SSL_SVCENAME) = 50001
 SSL server keydb file                    (SSL_SVR_KEYDB) = /opt/app/db2/keystore/server.kdb

高风险提示:鉴别信息明文传输属高风险情形,参照 22、高风险判定指引与加固对照表 判定。

B. 存储过程保密性

db2 get db cfg for NCDB | grep -iE 'ENCRLIB|ENCROPTS'
  • 备注:可结合数据库原生加密(DEK/主密钥两级体系)、磁盘加密、应用层加密综合判定;ENCRLIB/ENCROPTS 为 db cfg 备份加密参数,全库加密与否还需结合加密方案材料。
  • 预期证据:加密参数截图、磁盘加密截图、方案说明。
示例输出(节选)
$ db2 get db cfg for NCDB | grep -iE 'ENCRLIB|ENCROPTS'
 Encrypted library for backup images      (ENCRLIB)  =
 Encryption options for backup images     (ENCROPTS) =

备份恢复

  • 对应控制点:GB/T 22239-2019 8.1.4.9 数据备份恢复(a~c)。
  • 判定要点:本地备份与恢复功能(a)、异地实时备份(HADR/异地备份平台)(b)、热冗余高可用(c);仅看配置不判符合,须见备份历史与演练证据。
  • 取证要求:备份历史与备份脚本截图、HADR 状态截图、架构图与演练记录。

A. 本地数据备份与恢复

db2 list active databases
db2 list history backup all for NCDB
  • 备注:db2 list history backup all 是备份取证核心命令,可核对备份类型、时间戳与状态;应结合备份脚本、计划任务和恢复演练记录判定。
  • 预期证据:备份历史截图、备份脚本、任务计划截图、恢复演练记录。
示例输出(节选)
$ db2 list history backup all for NCDB

                    List History File for NCDB
Number of matching file entries = 1

 Op Obj Timestamp(+Type) Unique Id  Operation Name       Db Name
 ---- --- ------------------ ---------  -------------------- --------
 B  D  20260824230000.F    20260824230000.F  DB BACKUP         NCDB
 --------------------------------------------------------------------
  ...
  Comment: DB2 BACKUP NCDB OFFLINE
  Start Time: 20260824230000
    End Time: 20260824233000
      Status: A
 --------------------------------------------------------------------

高风险提示:未开展本地备份或备份不可恢复属高风险情形,参照 22、高风险判定指引与加固对照表 判定。

B. 异地实时备份

db2pd -db NCDB -hadr
  • 备注:结合 HADR、备份平台、网络拓扑、异地机房证明材料判定;db2pd -hadr 中 HADR_STATE=PEER 表示主备实时同步。
  • 预期证据:HADR 状态截图、异地部署说明、拓扑图。
示例输出(节选)
$ db2pd -db NCDB -hadr

Database Member 0 -- Database NCDB -- Active -- Up 3 days

                            HADR_DATABASE = NCDB
                            HADR_ROLE = PRIMARY
                          HADR_STATE = PEER

C. 热冗余与高可用

  • 备注:结合 HADR、集群、双机方案和演练记录判定。

  • 预期证据:高可用架构图、切换记录、演练材料。

剩余信息保护

  • 对应控制点:GB/T 22239-2019 8.1.4.10 剩余信息保护(a~b)。
  • 判定要点:鉴别信息(a)与敏感数据(b)所在存储空间释放或重新分配前得到完全清除;以存储/介质管理机制为主要判定依据。
  • 取证要求:介质清除制度、销毁记录、存储平台策略说明。

A. 鉴别信息所在存储空间释放前清除

  • 备注:需结合介质清除与加密策略综合判定。

  • 预期证据:介质清除制度、销毁记录、存储平台策略。

B. 敏感数据所在存储空间释放前清除

  • 备注:同上。

  • 预期证据:设备回收制度、销毁记录、加密截图。

个人信息保护

  • 对应控制点:GB/T 22239-2019 8.1.4.11 个人信息保护(a~b)。
  • 判定要点:仅采集和保存业务必需的个人信息(a),禁止未授权访问和非法使用(b);通过对象授权与审计策略抽查取证。
  • 取证要求:权限截图、审计样例、脱敏与分类分级材料。

A. 个人信息访问控制与审计

  • 备注:结合对象授权和审计策略抽查个人信息访问控制情况。

  • 预期证据:权限截图、审计样例、抽查记录。

B. 个人信息存储与传输保护

  • 备注:结合加密、脱敏、分类分级措施抽查。

  • 预期证据:加密方案说明、脱敏规则截图、分类分级文件。

入侵防范

  • 对应控制点:GB/T 22239-2019 8.1.4.4 入侵防范(c 管理终端地址限制、e 漏洞发现与修补、f 入侵检测报警)、8.1.4.5 恶意代码防范。
  • 判定要点:管理终端来源受限(c)、已知漏洞可发现并修补(e)、入侵行为可检测报警(f);数据库侧结合监听配置、防火墙与漏洞扫描记录判定。
  • 取证要求:防火墙/堡垒机策略截图、漏洞扫描报告、补丁记录与变更单、告警样例。

A. 访问来源限制/白名单

  • 备注:结合数据库监听/配置与防火墙策略,确认仅允许授权来源访问。

  • 预期证据:数据库访问控制或监听配置截图、主机/网络防火墙策略、堡垒机访问策略截图。

B. 异常访问与爆破防护

  • 备注:结合登录失败处理、连接限制、WAF/堡垒机/防暴力破解策略,确认具备阻断或告警能力。

  • 预期证据:失败登录限制参数截图、策略截图、告警样例、访谈记录。

C. 漏洞扫描与补丁管理

  • 备注:确认数据库漏洞扫描周期、补丁评估与修复流程。

  • 预期证据:漏洞扫描报告、补丁更新记录、变更单。

D. 恶意代码/工具防护

  • 备注:确认主机侧安全防护软件或EDR对数据库进程的防护与告警能力。

  • 预期证据:安全软件截图、策略配置截图、告警样例。

时间同步与日志一致性

  • 对应控制点:GB/T 22239-2019 8.1.4.3 安全审计(b,审计记录应包括事件的日期和时间)。

  • 判定要点:数据库服务器时间同步(NTP/chrony)正常,保证审计日志时间一致、可溯源。

  • 取证要求:NTP/chrony 配置截图、时间同步状态截图、运维制度或巡检记录。

  • 备注:确认数据库服务器时间同步(NTP/chrony),保证审计日志时间一致、可溯源。

  • 预期证据:NTP/chrony 配置截图、时间同步状态截图、运维制度或巡检记录。

主流版本差异说明

  • 对应控制点:覆盖 8.1.4 各控制点,本节仅提示 10.5/11.1/11.5 的命令与判定差异。
  • 判定要点:先以 db2level 识别版本与 Fix Pack;老环境(10.5)多依赖 OS 侧策略,11.1/11.5 可侧重加密、高可用与审计完整性。
  • 取证要求:版本识别截图归档,版本差异结论写入测评记录。
DB2主流版本核查差异说明

版本识别

db2level
db2 get instance

主流版本分档

  1. DB2 10.5

  2. DB2 11.1

  3. DB2 11.5

重点差异

A. 身份鉴别

推荐命令:

db2 get dbm cfg
db2 get db cfg for NCDB

版本提示:

  1. 口令策略、认证方式很多时候与 OS/LDAP 强相关。

  2. 不同版本参数项略有变化,但总体核查思路一致。

B. 访问控制

推荐命令:

db2 get authorizations
select * from syscat.dbauth;
select * from syscat.schemaauth;
select * from syscat.tabauth;
select * from syscat.colauth;

版本提示:

  1. 10.5/11.1/11.5 在授权视图思路上兼容性较好。

C. 安全审计

推荐命令:

db2audit describe
db2 get dbm cfg

版本提示:

  1. 审计命令主线变化不大,现场重点还是看是否实际启用、日志存放位置和保留策略。

D. 传输保密与存储保密

推荐命令:

db2 get dbm cfg | grep -i SSL
db2 get db cfg for NCDB | grep -iE 'ENCRLIB|ENCROPTS'

版本提示:

  1. 不同版本对加密参数和功能名称可能有细节差异,建议现场截图原始输出(Windows 平台可用 findstr /I 替代 grep)。

现场编制建议

  1. 10.5 现场更容易遇到老环境和 OS 侧策略依赖。

  2. 11.1/11.5 现场可更侧重加密、高可用、审计完整性。

取证注意事项

  1. DB2 命令常与实例用户、OS 环境强绑定,现场要保留执行上下文。

  2. AIX/Linux/Windows 平台差异较大,必要时应分别编制平台补充说明。

参考依据

  1. GB/T 22239-2019《信息安全技术 网络安全等级保护基本要求》(openstd):https://openstd.samr.gov.cn/bzgk/gb/newGbInfo?hcno=BAFB47E8874764186BDB7865E8344DAF
  2. GB/T 28448-2019《信息安全技术 网络安全等级保护测评要求》(openstd):https://openstd.samr.gov.cn/bzgk/gb/newGbInfo?hcno=7E736CDF4502B6FF1258DD250AA3EC8C
  3. IBM Db2 11.5 - db2audit 命令(Audit facility administrator tool):https://www.ibm.com/docs/en/db2/11.5.x?topic=commands-db2audit-audit-facility-administrator-tool
  4. IBM Db2 11.5 - Database manager configuration parameters(含 AUDIT_BUF_SZ、AUTHENTICATION、NUMDB、MAX_CONNECTIONS、SSL_SVR_KEYDB 等):https://www.ibm.com/docs/en/db2/11.5.x?topic=parameters-database-manager-configuration
  5. IBM Db2 11.5 - Database configuration parameters(含 ENCRLIB/ENCROPTS):https://www.ibm.com/docs/en/db2/11.5.x?topic=parameters-database-configuration
  6. IBM Db2 11.5 - SYSCAT.DBAUTH catalog view:https://www.ibm.com/docs/en/db2/11.5.x?topic=views-syscatdbauth
  7. IBM Db2 11.5 - SYSCAT.TABAUTH catalog view:https://www.ibm.com/docs/en/db2/11.5.x?topic=views-syscattabauth
  8. IBM Db2 11.5 - db2level 命令(Show Db2 service level):https://www.ibm.com/docs/en/db2/11.5.x?topic=commands-db2level-show-db2-service-level
  9. 《网络安全等级保护测评高风险判定指引》(中关村信息安全测评联盟团体标准,以最新版本为准)
  10. 命令核验说明:本文核查命令与示例输出已于 2026-09 对照 IBM 官方文档(ibm.com/docs/en/db2,11.5.x)逐条核验;文中按 LUW 10.5/11.1/11.5 处理,Windows/Unix 命令差异与版本差异处已随文标注。

关联文章