04-DB2测评命令
Categories:
4 分钟阅读
DB2数据库三级等级保护现场核查命令脚本(统一编号版)
适用范围:DB2 LUW
基础信息
su - db2inst1
db2level
db2ilist
db2 get instance
db2 list database directory
db2 list application
- 备注:用于确认实例、版本、数据库目录和当前活动连接情况。
- 预期证据:版本截图、实例信息截图、数据库目录截图、活动连接截图。
示例输出(节选)
$ su - db2inst1
$ db2level
DB21085I This instance or install (instance name: "db2inst1") uses 64 bits.
SQL0805N ... (版本标识略)
$ db2ilist
db2inst1
$ db2 get instance
The current database manager instance is: db2inst1
$ db2 list database directory
System Database Directory
Number of entries in the directory = 1
Database 1 entry:
Database name = NCDB
Local database directory = /opt/app/db2/ncdb
$ db2 list application
Auth Id Application Appl. Application...
APPUSER db2bp.exe 1234 192.168.10.31...
身份鉴别
A. 身份标识唯一、口令复杂度、定期更换
db2 get dbm cfg
db2 get db cfg for NCDB
- 备注:DB2 部分口令策略可能依赖操作系统、LDAP 或插件,应结合数据库与 OS 认证方式综合判定。
- 预期证据:DBM/DB CFG 参数截图、认证方式说明、OS/LDAP 策略截图。
示例输出(节选)
$ db2 get dbm cfg | grep -i AUTHEN
(Authentication) = SERVER
$ db2 get db cfg for NCDB | grep -i PASSWOR
Database configuration has been changed...
No password-related parameters found (口令策略依赖 OS/LDAP 时常见)
B. 登录失败处理、会话超时退出
db2 get dbm cfg
db2 get db cfg for NCDB
- 备注:重点关注失败登录限制、会话超时、连接超时类参数以及外围控制措施。
- 预期证据:相关参数截图、会话控制策略截图、访谈记录。
示例输出(节选)
$ db2 get dbm cfg | grep -iE 'MAX_CONNECTIONS|KEEPALIVE'
(Max number of concurrently active databases) = AUTOMATIC(10)
(KeepDASAlive) = YES
$ db2 get db cfg for NCDB | grep -i TIMEOUT
No explicit idle timeout parameter(超时多由网络/中间层控制)
C. 远程管理传输保密
db2 get dbm cfg | findstr /I SSL
- 备注:应结合 SSL、证书和客户端连接配置判断是否对远程管理传输进行了加密保护。
- 预期证据:SSL 配置截图、证书截图、连接方式说明。
示例输出(节选)
$ db2 get dbm cfg | findstr /I SSL
SSL server keytab file =
SSL server keystore = /opt/app/db2/keystore/server.p12
SSL server stashes =
SSL client keystore =
SSL client stashes =
D. 组合鉴别
备注:常依赖域控、LDAP、堡垒机或统一认证实现。
预期证据:统一认证截图、堡垒机截图、访谈记录。
访问控制
A. 账户、角色、权限分配
db2 connect to NCDB
get authorizations
select * from syscat.dbauth;
select * from syscat.schemaauth;
- 备注:重点核查数据库级和模式级权限分配情况。
- 预期证据:授权截图、账号职责分工说明、权限审批记录。
示例输出(节选)
db2 => get authorizations
Administrative Authorizations for Current Session
Administrative Authority ID = DB2INST1
System Database Authority = YES
Security Database Authority = NO
Database Administrator Authority = YES
db2 => select grantee, authname from syscat.dbauth where rownum <= 3;
GRANTEE AUTHNAME
-------------------------------- ------------------
PUBLIC NCDB
APPUSER NCDB
B. 默认账户、多余账户、来源与高权限账户
select * from syscat.dbauth;
- 备注:重点核查 PUBLIC、DBADM、SECADM、SYSADM 等高权限授权情况。
- 预期证据:高权限授权截图、管理员台账、抽查记录。
示例输出(节选)
db2 => select grantee, authname, dbadmauth, secadmauth from syscat.dbauth;
GRANTEE AUTHNAME DBADMAUTH SECADMAUTH
----------- --------- --------- ----------
PUBLIC NCDB N N
DB2INST1 NCDB Y Y
APPUSER NCDB N N
C. 细粒度授权与最小权限
select * from syscat.tabauth;
select * from syscat.colauth;
select * from syscat.tbspaceauth;
- 备注:重点抽查表级、列级、表空间级权限,确认是否符合最小权限原则。
- 预期证据:对象授权截图、敏感表字段抽查记录、权限申请材料。
示例输出(节选)
db2 => select grantee, tabschema, tabname, selectauth from syscat.tabauth where grantee='REPORT';
GRANTEE TABSCHEMA TABNAME SELECTAUTH
-------- --------- --------- ----------
REPORT APP T_ORDER Y
REPORT APP T_CUST Y
D. 角色继承与特殊角色
备注:应说明管理员、审计员、操作员等职责是否分离。
预期证据:岗位分工说明、权限矩阵、访谈记录。
安全审计
A. 审计功能是否开启
db2audit describe
- 备注:用于核查 DB2 审计能力是否启用。
- 预期证据:
db2audit输出截图、审计启用记录。
示例输出(节选)
$ db2audit describe
Audit settings:
AUDIT_BUF_SIZE=0
DELARCHIVE=/opt/app/db2/audit/arch
ERRORTYPE=NORMAL
STATUS=ON
B. 审计范围与审计对象
db2 get dbm cfg
- 备注:应结合审计配置说明是否覆盖登录、权限变更、关键对象访问等事件。
- 预期证据:审计配置截图、审计事件样例、制度说明。
示例输出(节选)
$ db2 get dbm cfg | grep -i AUDIT
Audit buffer size (4KB) (AUDIT_BUF_SZ) = 0
Audit trail path = /opt/app/db2/audit/db2audit.log
C. 审计日志保护与留存
备注:需补查日志留存、访问权限、集中存储和备份方式。
预期证据:日志目录截图、权限截图、留存策略、日志平台截图。
D. 审计失效告警
备注:应补查监控、告警和审计员管理机制。
预期证据:告警规则截图、告警样例、监控平台截图。
数据完整性
A. 传输过程完整性
db2 get dbm cfg | findstr /I SSL
- 备注:SSL/TLS 可作为传输完整性的重要证据。
- 预期证据:SSL 参数截图、链路说明、客户端配置截图。
示例输出(节选)
$ db2 get dbm cfg | findstr /I SSL
SSL server keystore = /opt/app/db2/keystore/server.p12
SSL server stashes =
B. 存储过程完整性
db2 get dbm cfg | findstr /I ENCR
- 备注:重要配置数据、审计数据、备份数据的完整性保护通常还需结合文件权限和制度说明。
- 预期证据:加密参数截图、备份校验记录、配置保护说明。
示例输出(节选)
$ db2 get dbm cfg | findstr /I ENCR
Encrypt alternate log files (ENCRLLOPTS) = OFF
Encrypted backup images (ENCROPTS) = OFF
数据保密性
A. 传输过程保密性
db2 get dbm cfg | findstr /I SSL
- 备注:应证明远程管理和重要业务传输采用了密码技术保护。
- 预期证据:SSL 截图、远程连接方式说明、运维链路说明。
示例输出(节选)
$ db2 get dbm cfg | findstr /I SSL
SSL server keystore = /opt/app/db2/keystore/server.p12
B. 存储过程保密性
db2 get dbm cfg | findstr /I ENCR
- 备注:可结合数据库加密、磁盘加密、应用层加密综合判定。
- 预期证据:加密参数截图、磁盘加密截图、方案说明。
示例输出(节选)
$ db2 get dbm cfg | findstr /I ENCR
Encrypted backup images (ENCROPTS) = OFF
备份恢复
A. 本地数据备份与恢复
list active databases
备注:应结合备份脚本、计划任务和恢复演练记录判定。
预期证据:备份脚本、任务计划截图、恢复演练记录。
B. 异地实时备份
备注:结合 HADR、备份平台、网络拓扑、异地机房证明材料判定。
预期证据:HADR 状态截图、异地部署说明、拓扑图。
C. 热冗余与高可用
备注:结合 HADR、集群、双机方案和演练记录判定。
预期证据:高可用架构图、切换记录、演练材料。
剩余信息保护
A. 鉴别信息所在存储空间释放前清除
备注:需结合介质清除与加密策略综合判定。
预期证据:介质清除制度、销毁记录、存储平台策略。
B. 敏感数据所在存储空间释放前清除
备注:同上。
预期证据:设备回收制度、销毁记录、加密截图。
个人信息保护
A. 个人信息访问控制与审计
备注:结合对象授权和审计策略抽查个人信息访问控制情况。
预期证据:权限截图、审计样例、抽查记录。
B. 个人信息存储与传输保护
备注:结合加密、脱敏、分类分级措施抽查。
预期证据:加密方案说明、脱敏规则截图、分类分级文件。
入侵防范
A. 访问来源限制/白名单
备注:结合数据库监听/配置与防火墙策略,确认仅允许授权来源访问。
预期证据:数据库访问控制或监听配置截图、主机/网络防火墙策略、堡垒机访问策略截图。
B. 异常访问与爆破防护
备注:结合登录失败处理、连接限制、WAF/堡垒机/防暴力破解策略,确认具备阻断或告警能力。
预期证据:失败登录限制参数截图、策略截图、告警样例、访谈记录。
C. 漏洞扫描与补丁管理
备注:确认数据库漏洞扫描周期、补丁评估与修复流程。
预期证据:漏洞扫描报告、补丁更新记录、变更单。
D. 恶意代码/工具防护
备注:确认主机侧安全防护软件或EDR对数据库进程的防护与告警能力。
预期证据:安全软件截图、策略配置截图、告警样例。
时间同步与日志一致性
备注:确认数据库服务器时间同步(NTP/chrony),保证审计日志时间一致、可溯源。
预期证据:NTP/chrony 配置截图、时间同步状态截图、运维制度或巡检记录。
主流版本差异说明
DB2主流版本核查差异说明
版本识别
db2level
db2 get instance
主流版本分档
DB2 10.5
DB2 11.1
DB2 11.5
重点差异
A. 身份鉴别
推荐命令:
db2 get dbm cfg
db2 get db cfg for NCDB
版本提示:
口令策略、认证方式很多时候与 OS/LDAP 强相关。
不同版本参数项略有变化,但总体核查思路一致。
B. 访问控制
推荐命令:
get authorizations
select * from syscat.dbauth;
select * from syscat.schemaauth;
select * from syscat.tabauth;
select * from syscat.colauth;
版本提示:
- 10.5/11.1/11.5 在授权视图思路上兼容性较好。
C. 安全审计
推荐命令:
db2audit describe
db2 get dbm cfg
版本提示:
- 审计命令主线变化不大,现场重点还是看是否实际启用、日志存放位置和保留策略。
D. 传输保密与存储保密
推荐命令:
db2 get dbm cfg | findstr /I SSL
db2 get dbm cfg | findstr /I ENCR
版本提示:
- 不同版本对加密参数和功能名称可能有细节差异,建议现场截图原始输出。
现场编制建议
10.5 现场更容易遇到老环境和 OS 侧策略依赖。
11.1/11.5 现场可更侧重加密、高可用、审计完整性。
取证注意事项
DB2 命令常与实例用户、OS 环境强绑定,现场要保留执行上下文。
AIX/Linux/Windows 平台差异较大,必要时应分别编制平台补充说明。