07-达梦测评命令

达梦数据库三级等级保护现场核查命令脚本(统一编号版)

基础信息

select * from v$version;
select * from dba_users;
  • 备注:用于确认版本、用户和基础运行环境。
  • 预期证据:版本截图、用户列表截图。
示例输出(节选)
SQL> select * from v$version;
行号     BANNER
-------- --------------------------------------------------
1        DM Database Server 64 V8
2        DB Version: 0x7000c
已用时间: 3.120(毫秒). 执行号:1001.
SQL> select username, account_status from dba_users;
USERNAME   ACCOUNT_STATUS
---------- --------------
SYS        OPEN
SYSDBA     OPEN
SYSAUDITOR OPEN
APPUSER    OPEN

身份鉴别

A. 身份标识唯一、口令复杂度、定期更换

select para_name, para_value from v$dm_ini where para_name like 'PWD_P%';
select t2.username, t1.reuse_max, t1.reuse_time

from sys.sysuser$ t1, sys.all_users t2

where t1.id=t2.user_id and (reuse_max=0 or reuse_time=0)

order by t2.username;

select t2.username, t1.life_time

from sys.sysusers t1, sys.dba_users t2

where t2.user_id=t1.id;

  • 备注:重点核查口令复杂度、重用限制和有效期。
  • 预期证据:参数截图、用户口令策略截图、账号制度。
示例输出(节选)
SQL> select para_name, para_value from v$dm_ini where para_name like 'PWD_P%';
PARA_NAME            PARA_VALUE
-------------------- ----------
PWD_MIN_LEN          9
PWD_POLICY           2
PWD_MAX_IDLE_DAYS    30

SQL> select t2.username, t1.reuse_max, t1.reuse_time from sys.sysuser$ t1, sys.all_users t2 where ...;
USERNAME   REUSE_MAX  REUSE_TIME
---------- ---------- ----------
APPUSER             5         90

B. 登录失败处理、会话超时退出

select t2.username, t1.lock_time

from sys.sysuser$ t1, sys.all_users t2

where t1.id=t2.user_id

order by t2.username;

select * from sys.sysusers;
  • 备注:重点核查失败登录锁定、锁定时间和会话管理策略。
  • 预期证据:参数截图、用户策略截图、访谈记录。
示例输出(节选)
SQL> select t2.username, t1.life_time from sys.sysusers t1, sys.dba_users t2 where t2.user_id=t1.id;
USERNAME   LIFE_TIME
---------- ----------
APPUSER          90
REPORT           90

C. 远程管理传输保密

select * from v$parameter where name='ENABLE_ENCRYPT';
select * from v$parameter where name='COMM_ENCRYPT_NAME';
  • 备注:可作为通信加密是否启用的重要证据。
  • 预期证据:参数截图、通信加密配置截图、远程运维说明。
示例输出(节选)
SQL> select t2.username, t1.lock_time, t1.failed_num from sys.sysuser$ t1, sys.all_users t2 where t1.id=t2.user_id;
USERNAME   LOCK_TIME  FAILED_NUM
---------- ---------- ----------
APPUSER            3          5
REPORT             3          5

SQL> select sess_per_user, max_sess_stat from sys.sysusers where rownum<=2;
SESS_PER_USER MAX_SESS_STAT
------------- -------------
           10           300

D. 组合鉴别

  • 备注:如通过堡垒机、统一认证、USBKey/证书实现双因素,应在记录中注明。

  • 预期证据:双因素界面截图、认证策略截图、访谈记录。

访问控制

A. 账户、角色、权限分配

select * from dba_users;
  • 备注:用于核查账户列表与账户状态。
  • 预期证据:用户列表截图、角色分工说明。
示例输出(节选)
SQL> select * from v$parameter where name='ENABLE_ENCRYPT';
NAME            VALUE  TYPE  DESCRIPTION
--------------- ------ ----- --------------------
ENABLE_ENCRYPT  1      SYS   通信加密开关(0不加密 1半加密...

SQL> select * from v$parameter where name='COMM_ENCRYPT_NAME';
NAME               VALUE  TYPE  DESCRIPTION
------------------ ------ ----- --------------
COMM_ENCRYPT_NAME  AES256_ECB SYS ...

B. 默认账户、多余账户、来源与高权限账户

select * from sys.sysusers;
  • 备注:重点核查管理员账户、高权限账户和无效账户。
  • 预期证据:账户属性截图、台账、抽查记录。
示例输出(节选)
SQL> select username, account_status, lock_date from dba_users;
USERNAME    ACCOUNT_STATUS  LOCK_DATE
----------- --------------- --------
SYSDBA      OPEN
APPUSER     OPEN
TEST_OLD    LOCKED          2026-01-05

C. 细粒度授权与最小权限

  • 备注:需结合对象管理工具或授权视图进一步核查。

  • 预期证据:授权截图、敏感对象权限抽查记录。

D. 角色继承与特殊角色

  • 备注:重点说明管理员、审计员是否分离。

  • 预期证据:角色分工说明、权限矩阵、访谈记录。

安全审计

A. 审计功能是否开启

select * from v$parameter where name='ENABLE_AUDIT';
  • 备注:用于确认是否启用数据库审计。
  • 预期证据:参数截图、审计启用截图。
示例输出(节选)
SQL> select id, name, type$ from sys.sysusers where rownum <= 4;
ID          NAME       TYPE$
----------- ---------- ------
          1 SYSDBA     S
          2 SYSAUDITOR S
          3 SYSSSO     S
        501 APPUSER    U

B. 审计范围与审计对象

select * from sysauditor.v$auditrecords;
select * from sysauditor.sysauditrules;
  • 备注:需切换至审计员权限,核查审计策略和审计记录覆盖范围。
  • 预期证据:审计策略截图、审计日志样例截图。
示例输出(节选)
SQL> select * from v$parameter where name='ENABLE_AUDIT';
NAME           VALUE  TYPE  DESCRIPTION
-------------- ------ ----- ------------------
ENABLE_AUDIT   1      SYS   审计功能开关(1:审计)

C. 审计日志保护与留存

  • 备注:需补查日志留存、备份、访问权限和集中存储情况。

  • 预期证据:日志目录权限截图、留存制度、备份策略。

D. 审计失效告警

  • 备注:补查监控、告警和审计员独立性。

  • 预期证据:告警截图、监控规则截图、管理制度。

数据完整性

A. 传输过程完整性

select * from v$parameter where name='ENABLE_ENCRYPT';
  • 备注:通信加密可作为传输完整性的重要证据。
  • 预期证据:参数截图、链路说明、远程管理说明。
示例输出(节选)
SQL> select * from sysauditor.v$auditrecords where rownum <= 3;
USERNAME  OPERATION  OBJ_NAME   OPTIME
--------- ---------- ---------- -------------------
APPUSER   LOGIN                 2026-08-24 09:15:22
APPUSER   SELECT     T_ORDER    2026-08-24 09:16:03

SQL> select userid, ruleid from sysauditor.sysauditrules where rownum <= 3;
USERID      RULEID
----------- -----------
        501           1

B. 存储过程完整性

  • 备注:需说明鉴别数据、配置数据、审计数据完整性保护方式。

  • 预期证据:配置保护说明、备份校验记录、制度材料。

数据保密性

A. 传输过程保密性

select * from v$parameter where name='COMM_ENCRYPT_NAME';
  • 备注:重点证明远程管理和重要业务连接已采用密码技术保护。
  • 预期证据:参数截图、连接说明、远程链路截图。
示例输出(节选)
SQL> select * from v$parameter where name='ENABLE_ENCRYPT';
NAME            VALUE  TYPE  DESCRIPTION
--------------- ------ ----- --------------------
ENABLE_ENCRYPT  1      SYS   通信加密开关

B. 存储过程保密性

  • 备注:结合数据库、磁盘或应用层加密方式判定。

  • 预期证据:加密说明、磁盘加密截图、设计材料。

备份恢复

A. 本地数据备份与恢复

  • 备注:结合 DM 管理工具、备份作业和恢复演练材料判定。

  • 预期证据:备份任务截图、恢复演练记录、备份结果截图。

B. 异地实时备份

  • 备注:结合主备架构、异地机房和链路证明材料判定。

  • 预期证据:主备状态截图、异地部署说明、拓扑图。

C. 热冗余与高可用

  • 备注:结合主备切换和演练材料判定。

  • 预期证据:切换截图、演练记录、架构说明。

剩余信息保护

A. 鉴别信息所在存储空间释放前清除

select * from v$parameter where name='ENABLE_OBJ_REUSE';
  • 备注:可辅助判断对象重用控制,但仍需结合介质清理制度综合判定。
  • 预期证据:参数截图、清理制度、存储回收说明。
示例输出(节选)
SQL> select * from v$parameter where name='COMM_ENCRYPT_NAME';
NAME               VALUE      TYPE  DESCRIPTION
------------------ ---------- ----- --------------
COMM_ENCRYPT_NAME  AES256_ECB SYS   ...

B. 敏感数据所在存储空间释放前清除

  • 备注:结合对象重用、介质清理制度综合判定。

  • 预期证据:制度材料、销毁记录、加密截图。

个人信息保护

A. 个人信息访问控制与审计

  • 备注:抽查权限、审计和导出控制。

  • 预期证据:权限截图、审计截图、抽查记录。

B. 个人信息存储与传输保护

  • 备注:抽查加密、脱敏和分类分级措施。

  • 预期证据:加密说明、脱敏规则、分类分级文件。

入侵防范

A. 访问来源限制/白名单

  • 备注:结合数据库监听/配置与防火墙策略,确认仅允许授权来源访问。

  • 预期证据:数据库访问控制或监听配置截图、主机/网络防火墙策略、堡垒机访问策略截图。

B. 异常访问与爆破防护

  • 备注:结合登录失败处理、连接限制、WAF/堡垒机/防暴力破解策略,确认具备阻断或告警能力。

  • 预期证据:失败登录限制参数截图、策略截图、告警样例、访谈记录。

C. 漏洞扫描与补丁管理

  • 备注:确认数据库漏洞扫描周期、补丁评估与修复流程。

  • 预期证据:漏洞扫描报告、补丁更新记录、变更单。

D. 恶意代码/工具防护

  • 备注:确认主机侧安全防护软件或EDR对数据库进程的防护与告警能力。

  • 预期证据:安全软件截图、策略配置截图、告警样例。

时间同步与日志一致性

  • 备注:确认数据库服务器时间同步(NTP/chrony),保证审计日志时间一致、可溯源。

  • 预期证据:NTP/chrony 配置截图、时间同步状态截图、运维制度或巡检记录。

主流版本差异说明

达梦主流版本核查差异说明

版本识别

select * from v$version;

主流版本分档

  1. DM7

  2. DM8

重点差异

A. 身份鉴别

推荐命令:

select para_name, para_value from v$dm_ini where para_name like 'PWD_P%';
select * from sys.sysusers;

版本提示:

  1. DM8 现场更常见,DM7 可能在参数项和视图展示上略有差异。

  2. 若部分视图字段不一致,优先保留原始截图,不强行固定列名。

B. 远程管理传输保密

推荐命令:

select * from v$parameter where name='ENABLE_ENCRYPT';
select * from v$parameter where name='COMM_ENCRYPT_NAME';

版本提示:

  1. DM7/DM8 都建议重点查看通信加密参数。

C. 安全审计

推荐命令:

select * from v$parameter where name='ENABLE_AUDIT';
select * from sysauditor.v$auditrecords;
select * from sysauditor.sysauditrules;

版本提示:

  1. 审计查询往往需要审计员权限,现场要提前准备。

D. 剩余信息保护

推荐命令:

select * from v$parameter where name='ENABLE_OBJ_REUSE';

版本提示:

  1. 该参数可作为辅助证据,但仍需结合制度判断。

现场编制建议

  1. DM7 现场重点看兼容性和参数差异。

  2. DM8 文档可作为主文档模板。

取证注意事项

  1. 达梦很多控制点可在图形管理工具中更直观取证。

  2. 现场建议同时保留 SQL 查询截图和管理工具截图。