05-SQL Server测评命令

Microsoft SQL Server 2012 及以上版本三级等保现场测评取证命令单:select @@version 基础信息与版本识别核查,登录账户清单与口令策略、登录失败处理身份鉴别核查,服务器角色与数据库角色授权访问控制核查,SQL Server 审计与错误日志安全审计核查,以及数据完整性、数据保密性、备份恢复、剩余信息保护、个人信息保护、入侵防范、时间同步与日志一致性核查,附主流版本差异说明、现场编制建议与取证注意事项。

SQL Server三级等级保护现场核查命令与图形界面检查项(统一编号版)

适用范围:SQL Server 2012 及以上

定位:三级等保现场测评取证命令单,按功能小节组织核查命令、预期现象与判定要点。

基础信息

  • 控制点:GB/T 22239-2019 8.1.4.1 a)、8.1.4.2 a)(唯一性标识与权限分配的基础信息收集)。
  • 判定要点:本节为取证准备步骤,不单独判定;@@version 确认版本与补丁级别,库列表是后续核查基线,2012~2022 命令兼容性较好。
  • 取证要求:版本与库列表截图需含实例名与采集时间。
select @@version;
select name from sys.databases;
  • 备注:用于确认数据库版本、库列表和现场数据库环境。
  • 预期证据:版本截图、数据库列表截图。
示例输出(节选)
select @@version;
Microsoft SQL Server 2019 (RTM-CU22) 15.0.4355.3 ...

select name from sys.databases;
name
--------------------------------------------------
master
tempdb
model
msdb
AppDB

身份鉴别

  • 控制点:GB/T 22239-2019 8.1.4.1 a)(唯一标识、口令复杂度与定期更换)、b)(登录失败处理、会话超时退出)、c)(远程管理防窃听)、d)(组合鉴别,三级)。
  • 判定要点:SQL 认证登录启用 is_policy_checked/is_expiration_checked=1 且口令定期更换即基本符合;仅 Windows/AD 认证时口令与锁定策略由域侧判定(可判不适用本实例级要求);SQL Server 原生无会话空闲超时,需外围平台佐证,缺失判部分符合。
  • 取证要求:sys.sql_logins、LOGINPROPERTY、SSMS 登录名属性、Windows/域密码与锁定策略截图。
  • 高风险提示:sa 弱口令、空口令或口令长期未更换属高风险,参见 22、高风险判定指引与加固对照表。

A. 身份标识唯一、口令复杂度、定期更换

select name, is_disabled,
       LOGINPROPERTY(name, 'IsExpired') as IsExpired,
       LOGINPROPERTY(name, 'IsLocked') as IsLocked,
       LOGINPROPERTY(name, 'PasswordLastSetTime') as PasswordLastSetTime
from sys.sql_logins;

select name, is_policy_checked, is_expiration_checked from sys.sql_logins;
  • 备注:sys.sql_logins 仅含 SQL 认证登录;is_policy_checked/is_expiration_checked 对应 SSMS 中"强制实施密码策略"“强制密码过期”,需同时结合 Windows 本地或 AD 域密码策略核查。sa 应改名或禁用;包含数据库(containment=PARTIAL)允许无登录名的 SQL 口令用户直连,宜一并核查(见访问控制)。SSMS 路径:安全性 -> 登录名 -> 属性。重点关注 sa、共享账户、长期未更换密码账户。
  • 预期证据:登录名属性截图、登录账户列表截图、账号台账。
示例输出(节选)
name     is_disabled IsExpired IsLocked PasswordLastSetTime
-------- ----------- --------- -------- -----------------------
sa               0         0        0   2026-03-12 09:41:02
appuser          0         0        0   2026-05-08 15:20:33
report           0         0        0   2025-11-27 10:05:17

name     is_policy_checked is_expiration_checked
-------- ----------------- ---------------------
sa                       0                     0
appuser                  1                     1
report                   1                     1

B. 登录失败处理、会话超时退出

select name,
       LOGINPROPERTY(name, 'BadPasswordCount') as BadPasswordCount,
       LOGINPROPERTY(name, 'BadPasswordTime') as BadPasswordTime
from sys.sql_logins;
exec sp_configure 'remote login timeout';
exec sp_configure 'remote query timeout';
  • 备注:BadPasswordCount/LockoutTime 反映锁定状态,但失败登录锁定很多时候由 Windows/AD 域策略实现,还应结合主机或域控策略核查;remote login timeout/remote query timeout 主要影响跨实例远程访问,不构成会话空闲超时,需外围平台补充。
  • 预期证据:参数截图、域策略截图、主机安全策略截图、访谈记录。
示例输出(节选)
select name,
       LOGINPROPERTY(name, 'BadPasswordCount') as BadPasswordCount,
       LOGINPROPERTY(name, 'BadPasswordTime') as BadPasswordTime
from sys.sql_logins;
name     BadPasswordCount BadPasswordTime
-------- ---------------- -----------------------
appuser                 0 NULL
report                  2 2026-08-21 14:33:01.123

exec sp_configure 'remote login timeout';
name                  minimum     maximum     config_value run_value
--------------------- ----------- ----------- ------------ ----------
remote login timeout            0  2147483647          10          10

exec sp_configure 'remote query timeout';
name                  minimum     maximum     config_value run_value
--------------------- ----------- ----------- ------------ ----------
remote query timeout            0  2147483647         600         600

C. 远程管理传输保密

declare @forceEncryption int;
exec xp_instance_regread
  N'HKEY_LOCAL_MACHINE',
  N'SOFTWARE\Microsoft\Microsoft SQL Server\MSSQLServer\SuperSocketNetLib',
  N'ForceEncryption',
  @forceEncryption OUTPUT,
  N'no output';
select @forceEncryption as ForceEncryption;

select session_id, net_transport, encrypt_option, auth_scheme, client_net_address
from sys.dm_exec_connections
where net_transport <> 'Shared memory';
  • 备注:ForceEncryption=1 表示实例对所有传入连接强制加密(配置管理器"标志"页设置,需重启生效);sys.dm_exec_connections.encrypt_option(需 VIEW SERVER STATE 权限)可证明存量连接实际已加密。未强制加密时,登录凭据包默认仍加密,但业务数据包为明文。还需结合证书配置和客户端连接方式,确认是否实际启用加密远程管理。
  • 预期证据:ForceEncryption 截图、encrypt_option 查询结果、证书配置截图、SSMS 连接加密说明。
示例输出(节选)
ForceEncryption
---------------
1

(1 row affected)

session_id net_transport encrypt_option auth_scheme client_net_address
---------- ------------- ------------- ----------- -------------------
55         TCP           TRUE          KERBEROS    192.168.10.31
56         TCP           FALSE         SQL         192.168.10.88

(2 rows affected)

D. 组合鉴别

  • 备注:SQL Server 常通过 AD、MFA、堡垒机、统一认证体系实现双因素。

  • 预期证据:统一认证截图、MFA 策略截图、堡垒机登录截图。

访问控制

  • 控制点:GB/T 22239-2019 8.1.4.2 a)~c)(账户与权限的及时分配与回收、默认/多余账户清理、访问控制策略与来源限制)。
  • 判定要点:登录名-服务器角色-数据库用户映射清晰、sysadmin/securityadmin 成员最小化、无共享或废弃高权限登录即符合;sa 启用且弱口令判不符合。
  • 取证要求:sys.server_principals、服务器角色成员、SSMS 用户映射与对象授权截图、账号台账。

A. 账户、角色、权限分配

select name, type_desc, is_disabled from sys.server_principals;
  • 备注:用于核查服务器级账户、类型与禁用状态。type_desc 常见取值:SQL_LOGIN、SERVER_ROLE、WINDOWS_LOGIN、WINDOWS_GROUP、CERTIFICATE_MAPPED_LOGIN 等;优先使用 Windows/AD 认证账户(WINDOWS_LOGIN/WINDOWS_GROUP),SQL 认证仅保留必要账户。
  • 预期证据:账户截图、角色分工说明、账号审批记录。
示例输出(节选)
name                                 type_desc                is_disabled
------------------------------------ ------------------------ -----------
sa                                   SQL_LOGIN                0
NT AUTHORITY\SYSTEM                  SQL_LOGIN                0
appuser                              SQL_LOGIN                0
##MS_SQLResourceSigningCertificate## CERTIFICATE_MAPPED_LOGIN 1

(4 rows affected)

B. 默认账户、多余账户、来源与高权限账户

select sp.name, sl.sysadmin, sl.securityadmin, sl.serveradmin, sl.setupadmin,
       sl.processadmin, sl.diskadmin, sl.dbcreator, sl.bulkadmin
from sys.syslogins sl
join sys.server_principals sp on sl.sid = sp.sid;

exec sp_helpsrvrolemember 'sysadmin';
  • 备注:重点核查 sa、sysadmin、securityadmin 等高权限角色是否最小化。sys.syslogins 为兼容视图,也可用 sp_helpsrvrolemember(返回 ServerRole/MemberName/MemberSID)或 IS_SRVROLEMEMBER();包含数据库(containment=PARTIAL)的 SQL 口令用户绕过实例级登录,应核查:select name, containment_desc from sys.databases where containment <> 0;。
  • 预期证据:高权限账户截图、管理账户台账、权限调整记录。
示例输出(节选)
name     sysadmin securityadmin serveradmin setupadmin processadmin diskadmin dbcreator bulkadmin
-------- -------- ------------- ----------- ---------- ------------ --------- --------- ---------
sa              1             0           0          0            0         0         0         0
dbadmin         1             1           0          0            0         0         0         0
appuser         0             0           0          0            0         0         0         0

ServerRole MemberName MemberSID
---------- ---------- -------------------------------------
sysadmin   sa         0x01
sysadmin   dbadmin    0x38B3A1C4E92D4F7BA6C0D5E1F802A3B4

(2 rows affected)

C. 细粒度授权与最小权限

  • 备注:SSMS 路径:安全性 -> 登录名 -> 属性 -> 用户映射,抽查数据库级授权与对象授权。

  • 预期证据:用户映射截图、数据库授权截图、抽查记录。

D. 角色继承与特殊角色

  • 备注:结合服务器角色与数据库角色综合判定是否存在过度授权。

  • 预期证据:角色分配截图、角色设计说明。

安全审计

  • 控制点:GB/T 22239-2019 8.1.4.3 a)~d)(审计覆盖每个用户、记录含时间等要素、记录保护与定期备份、审计进程保护)。
  • 判定要点:已配置并启用 SQL Server Audit(sys.server_audits.is_state_enabled=1 + 审计规范)或等效审计平台、登录审核覆盖成功与失败即符合;仅有默认跟踪(default trace enabled)判部分符合;完全未开启判不符合;C2 audit mode 已属弃用功能,不应单独作为符合证据。
  • 取证要求:服务器审计与审计规范配置截图、审计文件/事件样例、登录审核设置、审计平台截图。
  • 高风险提示:审计功能完全未开启(无 SQL Server Audit、无第三方审计、登录审核为"无")属高风险,参见 22、高风险判定指引与加固对照表。

A. 审计功能是否开启

exec sp_configure 'c2 audit mode';
select name, value_in_use from sys.configurations where name like '%audit%';

select name, type_desc, is_state_enabled, on_failure_desc
from sys.server_audits;
  • 备注:重点看是否启用数据库审计、服务器审计或等效审计能力。c2 audit mode 为弃用功能(开启还会写满全量跟踪,影响性能),新版本应以 SQL Server Audit 为主:CREATE SERVER AUDIT ... + CREATE SERVER AUDIT SPECIFICATION ...,用 sys.server_audits(is_state_enabled)确认启用状态;查询结果为空说明未配置任何服务器审计。
  • 预期证据:参数截图、审计配置截图、审计平台截图。
示例输出(节选)
exec sp_configure 'c2 audit mode';
name                     config_value run_value
------------------------ ------------ ---------
c2 audit mode                       0         0

select name, value_in_use from sys.configurations where name like '%audit%';
name                          value_in_use
------------------------------ ------------
default trace enabled                     1
c2 audit mode                             0

select name, type_desc, is_state_enabled, on_failure_desc from sys.server_audits;
name          type_desc  is_state_enabled on_failure_desc
------------- ---------- ---------------- ----------------

(0 rows affected)  -- 未配置 SQL Server Audit,仅默认跟踪

B. 审计范围与审计对象

  • 备注:SSMS 路径:服务器属性 -> 安全性,查看登录审核(应至少为"失败登录",推荐"成功与失败")、C2 审核跟踪(已弃用,不建议依赖)、DefaultTraceEnabled;配合 SQL Server Audit 审计规范覆盖登录、对象变更、DML 等事件。

  • 预期证据:界面截图、审计策略截图、审计事件样例。

C. 审计日志保护与留存

  • 备注:应说明审计日志保存位置、保留周期、访问权限和集中存储方式。

  • 预期证据:日志位置截图、权限截图、留存制度、日志平台截图。

D. 审计失效告警

  • 备注:补查监控、告警和审计员管理机制。

  • 预期证据:告警规则截图、告警样例、监控平台截图。

数据完整性

  • 控制点:GB/T 22239-2019 8.1.4.7 a)(传输完整性)、b)(存储完整性,三级)。
  • 判定要点:TLS 强制加密(ForceEncryption=1 或 encrypt_option=TRUE)佐证传输完整性;存储完整性结合 TDE、备份 CHECKSUM、页校验(page_verify_option)综合判定,措施缺失判部分符合。
  • 取证要求:加密配置与连接加密证据截图、备份校验记录、页校验设置截图。

A. 传输过程完整性

select name, page_verify_option_desc from sys.databases;
  • 备注:传输完整性证据见身份鉴别 C(encrypt_option);存储完整性结合 TDE、备份校验、日志保护和配置文件保护方式判定,page_verify_option_desc 应为 CHECKSUM 或 TORN_PAGE_DETECTION(为 NONE 时需说明补偿措施)。
示例输出(节选)
name    page_verify_option_desc
------- -----------------------
master  CHECKSUM
tempdb  CHECKSUM
model   CHECKSUM
msdb    CHECKSUM
AppDB   CHECKSUM

(5 rows affected)

B. 存储过程完整性

  • 备注:结合 TDE、备份校验、日志保护和配置文件保护方式判定。

  • 预期证据:加密截图、备份校验记录、日志保护说明。

数据保密性

  • 控制点:GB/T 22239-2019 8.1.4.8 a)(传输保密性,密码技术保证)、b)(存储保密性,三级)。
  • 判定要点:远程管理走 TLS(encrypt_option=TRUE)即符合 a);启用 TDE、Always Encrypted 或列级加密即符合 b);传输与存储均无加密判不符合。
  • 取证要求:ForceEncryption、encrypt_option 查询结果、TDE 证书与加密状态截图、加密方案说明。
  • 高风险提示:鉴别信息明文传输(未启用任何加密)属高风险,参见 22、高风险判定指引与加固对照表。

A. 传输过程保密性

  • 备注:结合 ForceEncryption、sys.dm_exec_connections.encrypt_option、证书和网络链路保护判定(命令与取证同身份鉴别 C)。

  • 预期证据:参数截图、encrypt_option 查询结果、证书截图、远程连接说明。

B. 存储过程保密性

select name, is_encrypted from sys.databases;

select db_name(database_id) as database_name, encryption_state
from sys.dm_database_encryption_keys;
  • 备注:is_encrypted=1 表示数据库启用了 TDE(ALTER DATABASE SET ENCRYPTION 状态,解密过程中会显示 0,实际状态以 sys.dm_database_encryption_keys.encryption_state 为准,3=已加密);TDE 加密数据文件与日志文件,不覆盖通信链路,且 TDE 证书与私钥必须单独备份,否则备份不可恢复。可补查 Always Encrypted、备份加密、列级加密等能力。

  • 预期证据:TDE 截图、列加密截图、备份加密截图、方案说明。

示例输出(节选)
name    is_encrypted
------- ------------
master            0
tempdb            0
model             0
msdb              0
AppDB             1

(5 rows affected)

database_name encryption_state
------------- ----------------
AppDB                        3

(1 row affected)

备份恢复

  • 控制点:GB/T 22239-2019 8.1.4.9 a)(本地备份与恢复)、b)(异地实时备份,三级)、c)(热冗余,三级)。
  • 判定要点:msdb.dbo.backupset 显示周期性完整/日志备份且经恢复演练验证即符合;仅完整备份无日志备份、无异地、无演练判部分符合,无任何备份判不符合。
  • 取证要求:备份记录截图、维护计划/SQL 代理作业截图、恢复演练记录、异地与高可用拓扑。
  • 高风险提示:重要数据库无备份或备份不可恢复属高风险,参见 22、高风险判定指引与加固对照表。

A. 本地数据备份与恢复

select database_name, backup_start_date, backup_finish_date, type
from msdb.dbo.backupset
order by backup_finish_date desc;
  • 备注:重点核查是否定期备份并具备恢复能力;type:D=完整、I=差异、L=日志备份,业务库应具备完整+日志(或差异)组合并可实际恢复。备份执行与校验示例:
BACKUP DATABASE [AppDB]
TO DISK = N'Z:\SQLServerBackups\AppDB.bak'
WITH CHECKSUM, COMPRESSION;

RESTORE VERIFYONLY
FROM DISK = N'Z:\SQLServerBackups\AppDB.bak'
WITH CHECKSUM;

  • 预期证据:备份记录截图、备份任务截图、恢复演练记录。
示例输出(节选)
database_name backup_start_date       backup_finish_date      type
------------- ----------------------- ----------------------- ----
AppDB         2026-09-01 13:00:04.552 2026-09-01 13:00:44.201 L
AppDB         2026-09-01 01:00:03.210 2026-09-01 01:12:44.102 D
AppDB         2026-08-31 01:00:02.117 2026-08-31 01:11:59.883 D

(3 rows affected)

B. 异地实时备份

  • 备注:结合日志传送、复制、Always On、镜像等方案核查。

  • 预期证据:高可用/复制状态截图、异地机房说明、拓扑图。

C. 热冗余与高可用

  • 备注:结合 Always On、集群、镜像、双机切换和演练记录判定。

  • 预期证据:架构图、切换截图、演练记录。

剩余信息保护

  • 控制点:GB/T 22239-2019 8.1.4.10 a)(鉴别信息释放前清除)、b)(敏感数据释放前清除)。
  • 判定要点:鉴别信息与敏感数据所在存储空间释放或重分配前经清除或加密保障不可恢复即符合;多依赖平台与制度,完全无措施判不符合。
  • 取证要求:介质清理制度、销毁记录、磁盘/文件加密截图。

A. 鉴别信息所在存储空间释放前清除

  • 备注:结合存储介质清理制度、磁盘加密和销毁记录综合判断。

  • 预期证据:介质清除制度、销毁记录、加密截图。

B. 敏感数据所在存储空间释放前清除

  • 备注:同上。

  • 预期证据:回收制度、销毁记录、磁盘加密截图。

个人信息保护

  • 控制点:GB/T 22239-2019 8.1.4.11 a)(仅采集和保存业务必需的个人信息)、b)(禁止未授权访问和非法使用)。
  • 判定要点:个人信息仅按业务必需保存、字段级权限与访问/导出审计齐备即符合;无授权与审计判不符合。
  • 取证要求:敏感字段权限截图、审计样例、脱敏策略、分类分级材料。

A. 个人信息访问控制与审计

  • 备注:抽查敏感字段权限、访问审计和导出审计情况。

  • 预期证据:权限截图、审计截图、导出控制说明。

B. 个人信息存储与传输保护

  • 备注:抽查加密、脱敏和专门保护措施。

  • 预期证据:脱敏策略截图、加密方案说明、设计材料。

入侵防范

  • 控制点:GB/T 22239-2019 8.1.4.4 a)(最小安装)、b)(关闭不必要服务与端口)、c)(管理终端地址限制)、d)(已知漏洞修补)。
  • 判定要点:禁用或限定 TCP/IP 协议与端口、关闭 xp_cmdshell 等高危组件、防火墙限制来源、有周期性漏洞扫描与补丁记录即基本符合;xp_cmdshell 开启且无控制措施判不符合(需评估业务必要性)。
  • 取证要求:SQL Server 配置管理器网络协议配置截图、防火墙策略、组件开关状态、漏洞扫描报告与补丁记录。

A. 访问来源限制/白名单

select session_id, net_transport, client_net_address, local_tcp_port
from sys.dm_exec_connections
where net_transport <> 'Shared memory';

select name, cast(value_in_use as int) as value_in_use
from sys.configurations
where name in (N'xp_cmdshell', N'Ole Automation Procedures');
  • 备注:图形界面核查路径:SQL Server 配置管理器 -> SQL Server 网络配置 -> 协议,可禁用 TCP/IP 或修改端口(需重启服务);xp_cmdshell、Ole Automation Procedures 新安装默认禁用(value_in_use=0),开启时须评估业务必要性并限制授权账户;结合数据库监听/配置与防火墙策略,确认仅允许授权来源访问。
示例输出(节选)
session_id net_transport client_net_address local_tcp_port
---------- ------------- ------------------ --------------
55         TCP           192.168.10.31                1433

(1 row affected)

name                          value_in_use
------------------------------ ------------
Ole Automation Procedures                0
xp_cmdshell                              0

(2 rows affected)

B. 异常访问与爆破防护

  • 备注:结合登录失败处理、连接限制、WAF/堡垒机/防暴力破解策略,确认具备阻断或告警能力。

  • 预期证据:失败登录限制参数截图、策略截图、告警样例、访谈记录。

C. 漏洞扫描与补丁管理

  • 备注:确认数据库漏洞扫描周期、补丁评估与修复流程。

  • 预期证据:漏洞扫描报告、补丁更新记录、变更单。

D. 恶意代码/工具防护

  • 备注:确认主机侧安全防护软件或EDR对数据库进程的防护与告警能力。

  • 预期证据:安全软件截图、策略配置截图、告警样例。

时间同步与日志一致性

  • 控制点:GB/T 22239-2019 8.1.4.3 b)、c)(审计记录含日期时间、审计记录保护与防覆盖)。

  • 判定要点:数据库服务器与统一 NTP/域时间源同步、审计日志时间一致可交叉核对即符合;时间漂移明显判部分符合。

  • 取证要求:NTP/chrony/w32tm 配置与同步状态截图、审计日志时间样例、巡检记录。

  • 备注:确认数据库服务器时间同步(NTP/chrony),保证审计日志时间一致、可溯源。

  • 预期证据:NTP/chrony 配置截图、时间同步状态截图、运维制度或巡检记录。

主流版本差异说明

SQL Server主流版本核查差异说明

版本识别

select @@version;

主流版本分档

  1. SQL Server 2012

  2. SQL Server 2016

  3. SQL Server 2019

  4. SQL Server 2022

重点差异

A. 身份鉴别

推荐命令:

select name, is_disabled,
       LOGINPROPERTY(name, 'IsExpired') as IsExpired,
       LOGINPROPERTY(name, 'IsLocked') as IsLocked,
       LOGINPROPERTY(name, 'PasswordLastSetTime') as PasswordLastSetTime
from sys.sql_logins;

版本提示:

  1. 2012 到 2022 这类账户核查命令兼容性较好。

B. 远程管理传输保密

推荐命令:

declare @forceEncryption int;
exec xp_instance_regread
  N'HKEY_LOCAL_MACHINE',
  N'SOFTWARE\Microsoft\Microsoft SQL Server\MSSQLServer\SuperSocketNetLib',
  N'ForceEncryption',
  @forceEncryption OUTPUT,
  N'no output';
select @forceEncryption as ForceEncryption;

版本提示:

  1. 不同版本更大的差异在 GUI 菜单与高可用部署形式,不在核心核查命令。

C. 安全审计

推荐命令:

exec sp_configure 'c2 audit mode';
select name, value_in_use from sys.configurations where name like '%audit%';

select name, type_desc, is_state_enabled, on_failure_desc from sys.server_audits;

版本提示:

  1. 新版本更常见 SQL Server Audit、扩展事件和更完整的审计能力。

D. 备份恢复与高可用

推荐命令:

select database_name, backup_start_date, backup_finish_date, type
from msdb.dbo.backupset
order by backup_finish_date desc;

版本提示:

  1. 2012 现场常见镜像、日志传送。

  2. 2016/2019/2022 更常见 Always On、可用性组和集群。

现场编制建议

  1. 2012 文档重点关注老版本高可用与审计能力局限。

  2. 2016/2019 文档重点关注 Always On、TDE、审计与加密。

  3. 2022 文档可继续沿用 2019 核查框架。

取证注意事项

  1. SQL Server 很多有效证据在 SSMS 图形界面中,命令和界面应联合取证。

  2. 失败登录处理通常还要结合 Windows 本地策略或域策略。

参考依据

  • GB/T 22239-2019《信息安全技术 网络安全等级保护基本要求》(openstd 标准信息页):https://openstd.samr.gov.cn/bzgk/gb/newGbInfo?hcno=BAFB47E8874764186BDB7865E8344DAF
  • GB/T 28448-2019《信息安全技术 网络安全等级保护测评要求》(openstd 标准信息页):https://openstd.samr.gov.cn/bzgk/gb/newGbInfo?hcno=7E736CDF4502B6FF1258DD250AA3EC8C
  • Microsoft Learn 官方文档(以下页面均已实际核对,版本差异处已在正文标注):
    • sys.sql_logins(is_policy_checked/is_expiration_checked/password_hash):https://learn.microsoft.com/en-us/sql/relational-databases/system-catalog-views/sys-sql-logins-transact-sql?view=sql-server-ver16
    • sys.server_principals(type_desc/is_disabled):https://learn.microsoft.com/en-us/sql/relational-databases/system-catalog-views/sys-server-principals-transact-sql?view=sql-server-ver16
    • LOGINPROPERTY(BadPasswordCount/IsLocked/PasswordLastSetTime 等):https://learn.microsoft.com/en-us/sql/t-sql/functions/loginproperty-transact-sql?view=sql-server-ver16
    • sys.server_audits(is_state_enabled):https://learn.microsoft.com/en-us/sql/relational-databases/system-catalog-views/sys-server-audits-transact-sql?view=sql-server-ver16
    • 透明数据加密(TDE,sys.databases.is_encrypted/sys.dm_database_encryption_keys):https://learn.microsoft.com/en-us/sql/relational-databases/security/encryption/transparent-data-encryption?view=sql-server-ver16
    • BACKUP (Transact-SQL)(WITH CHECKSUM, COMPRESSION):https://learn.microsoft.com/en-us/sql/t-sql/statements/backup-transact-sql?view=sql-server-ver16
    • 配置 SQL Server 加密连接(ForceEncryption 与 encrypt_option 验证):https://learn.microsoft.com/en-us/sql/database-engine/configure-windows/configure-sql-server-encryption?view=sql-server-ver16
    • xp_cmdshell 服务器配置选项(默认禁用):https://learn.microsoft.com/en-us/sql/database-engine/configure-windows/xp-cmdshell-server-configuration-option?view=sql-server-ver16
  • 《网络安全等级保护测评高风险判定指引》(测评联盟团体标准,用于判定不符合项是否构成高风险条款)。
  • 命令核验说明:本文全部命令于 2026-09 对照 Microsoft Learn(learn.microsoft.com,覆盖 SQL Server 2012~2022 差异)核验,版本差异处已在正文标注。

关联文章