07-达梦测评命令
Categories:
4 分钟阅读
达梦数据库三级等级保护现场核查命令脚本(统一编号版)
基础信息
select * from v$version;
select * from dba_users;
- 备注:用于确认版本、用户和基础运行环境。
- 预期证据:版本截图、用户列表截图。
示例输出(节选)
SQL> select * from v$version;
行号 BANNER
-------- --------------------------------------------------
1 DM Database Server 64 V8
2 DB Version: 0x7000c
已用时间: 3.120(毫秒). 执行号:1001.
SQL> select username, account_status from dba_users;
USERNAME ACCOUNT_STATUS
---------- --------------
SYS OPEN
SYSDBA OPEN
SYSAUDITOR OPEN
APPUSER OPEN
身份鉴别
A. 身份标识唯一、口令复杂度、定期更换
select para_name, para_value from v$dm_ini where para_name like 'PWD_P%';
select t2.username, t1.reuse_max, t1.reuse_time
from sys.sysuser$ t1, sys.all_users t2
where t1.id=t2.user_id and (reuse_max=0 or reuse_time=0)
order by t2.username;
select t2.username, t1.life_time
from sys.sysusers t1, sys.dba_users t2
where t2.user_id=t1.id;
- 备注:重点核查口令复杂度、重用限制和有效期。
- 预期证据:参数截图、用户口令策略截图、账号制度。
示例输出(节选)
SQL> select para_name, para_value from v$dm_ini where para_name like 'PWD_P%';
PARA_NAME PARA_VALUE
-------------------- ----------
PWD_MIN_LEN 9
PWD_POLICY 2
PWD_MAX_IDLE_DAYS 30
SQL> select t2.username, t1.reuse_max, t1.reuse_time from sys.sysuser$ t1, sys.all_users t2 where ...;
USERNAME REUSE_MAX REUSE_TIME
---------- ---------- ----------
APPUSER 5 90
B. 登录失败处理、会话超时退出
select t2.username, t1.lock_time
from sys.sysuser$ t1, sys.all_users t2
where t1.id=t2.user_id
order by t2.username;
select * from sys.sysusers;
- 备注:重点核查失败登录锁定、锁定时间和会话管理策略。
- 预期证据:参数截图、用户策略截图、访谈记录。
示例输出(节选)
SQL> select t2.username, t1.life_time from sys.sysusers t1, sys.dba_users t2 where t2.user_id=t1.id;
USERNAME LIFE_TIME
---------- ----------
APPUSER 90
REPORT 90
C. 远程管理传输保密
select * from v$parameter where name='ENABLE_ENCRYPT';
select * from v$parameter where name='COMM_ENCRYPT_NAME';
- 备注:可作为通信加密是否启用的重要证据。
- 预期证据:参数截图、通信加密配置截图、远程运维说明。
示例输出(节选)
SQL> select t2.username, t1.lock_time, t1.failed_num from sys.sysuser$ t1, sys.all_users t2 where t1.id=t2.user_id;
USERNAME LOCK_TIME FAILED_NUM
---------- ---------- ----------
APPUSER 3 5
REPORT 3 5
SQL> select sess_per_user, max_sess_stat from sys.sysusers where rownum<=2;
SESS_PER_USER MAX_SESS_STAT
------------- -------------
10 300
D. 组合鉴别
备注:如通过堡垒机、统一认证、USBKey/证书实现双因素,应在记录中注明。
预期证据:双因素界面截图、认证策略截图、访谈记录。
访问控制
A. 账户、角色、权限分配
select * from dba_users;
- 备注:用于核查账户列表与账户状态。
- 预期证据:用户列表截图、角色分工说明。
示例输出(节选)
SQL> select * from v$parameter where name='ENABLE_ENCRYPT';
NAME VALUE TYPE DESCRIPTION
--------------- ------ ----- --------------------
ENABLE_ENCRYPT 1 SYS 通信加密开关(0不加密 1半加密...)
SQL> select * from v$parameter where name='COMM_ENCRYPT_NAME';
NAME VALUE TYPE DESCRIPTION
------------------ ------ ----- --------------
COMM_ENCRYPT_NAME AES256_ECB SYS ...
B. 默认账户、多余账户、来源与高权限账户
select * from sys.sysusers;
- 备注:重点核查管理员账户、高权限账户和无效账户。
- 预期证据:账户属性截图、台账、抽查记录。
示例输出(节选)
SQL> select username, account_status, lock_date from dba_users;
USERNAME ACCOUNT_STATUS LOCK_DATE
----------- --------------- --------
SYSDBA OPEN
APPUSER OPEN
TEST_OLD LOCKED 2026-01-05
C. 细粒度授权与最小权限
备注:需结合对象管理工具或授权视图进一步核查。
预期证据:授权截图、敏感对象权限抽查记录。
D. 角色继承与特殊角色
备注:重点说明管理员、审计员是否分离。
预期证据:角色分工说明、权限矩阵、访谈记录。
安全审计
A. 审计功能是否开启
select * from v$parameter where name='ENABLE_AUDIT';
- 备注:用于确认是否启用数据库审计。
- 预期证据:参数截图、审计启用截图。
示例输出(节选)
SQL> select id, name, type$ from sys.sysusers where rownum <= 4;
ID NAME TYPE$
----------- ---------- ------
1 SYSDBA S
2 SYSAUDITOR S
3 SYSSSO S
501 APPUSER U
B. 审计范围与审计对象
select * from sysauditor.v$auditrecords;
select * from sysauditor.sysauditrules;
- 备注:需切换至审计员权限,核查审计策略和审计记录覆盖范围。
- 预期证据:审计策略截图、审计日志样例截图。
示例输出(节选)
SQL> select * from v$parameter where name='ENABLE_AUDIT';
NAME VALUE TYPE DESCRIPTION
-------------- ------ ----- ------------------
ENABLE_AUDIT 1 SYS 审计功能开关(1:审计)
C. 审计日志保护与留存
备注:需补查日志留存、备份、访问权限和集中存储情况。
预期证据:日志目录权限截图、留存制度、备份策略。
D. 审计失效告警
备注:补查监控、告警和审计员独立性。
预期证据:告警截图、监控规则截图、管理制度。
数据完整性
A. 传输过程完整性
select * from v$parameter where name='ENABLE_ENCRYPT';
- 备注:通信加密可作为传输完整性的重要证据。
- 预期证据:参数截图、链路说明、远程管理说明。
示例输出(节选)
SQL> select * from sysauditor.v$auditrecords where rownum <= 3;
USERNAME OPERATION OBJ_NAME OPTIME
--------- ---------- ---------- -------------------
APPUSER LOGIN 2026-08-24 09:15:22
APPUSER SELECT T_ORDER 2026-08-24 09:16:03
SQL> select userid, ruleid from sysauditor.sysauditrules where rownum <= 3;
USERID RULEID
----------- -----------
501 1
B. 存储过程完整性
备注:需说明鉴别数据、配置数据、审计数据完整性保护方式。
预期证据:配置保护说明、备份校验记录、制度材料。
数据保密性
A. 传输过程保密性
select * from v$parameter where name='COMM_ENCRYPT_NAME';
- 备注:重点证明远程管理和重要业务连接已采用密码技术保护。
- 预期证据:参数截图、连接说明、远程链路截图。
示例输出(节选)
SQL> select * from v$parameter where name='ENABLE_ENCRYPT';
NAME VALUE TYPE DESCRIPTION
--------------- ------ ----- --------------------
ENABLE_ENCRYPT 1 SYS 通信加密开关
B. 存储过程保密性
备注:结合数据库、磁盘或应用层加密方式判定。
预期证据:加密说明、磁盘加密截图、设计材料。
备份恢复
A. 本地数据备份与恢复
备注:结合 DM 管理工具、备份作业和恢复演练材料判定。
预期证据:备份任务截图、恢复演练记录、备份结果截图。
B. 异地实时备份
备注:结合主备架构、异地机房和链路证明材料判定。
预期证据:主备状态截图、异地部署说明、拓扑图。
C. 热冗余与高可用
备注:结合主备切换和演练材料判定。
预期证据:切换截图、演练记录、架构说明。
剩余信息保护
A. 鉴别信息所在存储空间释放前清除
select * from v$parameter where name='ENABLE_OBJ_REUSE';
- 备注:可辅助判断对象重用控制,但仍需结合介质清理制度综合判定。
- 预期证据:参数截图、清理制度、存储回收说明。
示例输出(节选)
SQL> select * from v$parameter where name='COMM_ENCRYPT_NAME';
NAME VALUE TYPE DESCRIPTION
------------------ ---------- ----- --------------
COMM_ENCRYPT_NAME AES256_ECB SYS ...
B. 敏感数据所在存储空间释放前清除
备注:结合对象重用、介质清理制度综合判定。
预期证据:制度材料、销毁记录、加密截图。
个人信息保护
A. 个人信息访问控制与审计
备注:抽查权限、审计和导出控制。
预期证据:权限截图、审计截图、抽查记录。
B. 个人信息存储与传输保护
备注:抽查加密、脱敏和分类分级措施。
预期证据:加密说明、脱敏规则、分类分级文件。
入侵防范
A. 访问来源限制/白名单
备注:结合数据库监听/配置与防火墙策略,确认仅允许授权来源访问。
预期证据:数据库访问控制或监听配置截图、主机/网络防火墙策略、堡垒机访问策略截图。
B. 异常访问与爆破防护
备注:结合登录失败处理、连接限制、WAF/堡垒机/防暴力破解策略,确认具备阻断或告警能力。
预期证据:失败登录限制参数截图、策略截图、告警样例、访谈记录。
C. 漏洞扫描与补丁管理
备注:确认数据库漏洞扫描周期、补丁评估与修复流程。
预期证据:漏洞扫描报告、补丁更新记录、变更单。
D. 恶意代码/工具防护
备注:确认主机侧安全防护软件或EDR对数据库进程的防护与告警能力。
预期证据:安全软件截图、策略配置截图、告警样例。
时间同步与日志一致性
备注:确认数据库服务器时间同步(NTP/chrony),保证审计日志时间一致、可溯源。
预期证据:NTP/chrony 配置截图、时间同步状态截图、运维制度或巡检记录。
主流版本差异说明
达梦主流版本核查差异说明
版本识别
select * from v$version;
主流版本分档
DM7
DM8
重点差异
A. 身份鉴别
推荐命令:
select para_name, para_value from v$dm_ini where para_name like 'PWD_P%';
select * from sys.sysusers;
版本提示:
DM8 现场更常见,DM7 可能在参数项和视图展示上略有差异。
若部分视图字段不一致,优先保留原始截图,不强行固定列名。
B. 远程管理传输保密
推荐命令:
select * from v$parameter where name='ENABLE_ENCRYPT';
select * from v$parameter where name='COMM_ENCRYPT_NAME';
版本提示:
- DM7/DM8 都建议重点查看通信加密参数。
C. 安全审计
推荐命令:
select * from v$parameter where name='ENABLE_AUDIT';
select * from sysauditor.v$auditrecords;
select * from sysauditor.sysauditrules;
版本提示:
- 审计查询往往需要审计员权限,现场要提前准备。
D. 剩余信息保护
推荐命令:
select * from v$parameter where name='ENABLE_OBJ_REUSE';
版本提示:
- 该参数可作为辅助证据,但仍需结合制度判断。
现场编制建议
DM7 现场重点看兼容性和参数差异。
DM8 文档可作为主文档模板。
取证注意事项
达梦很多控制点可在图形管理工具中更直观取证。
现场建议同时保留 SQL 查询截图和管理工具截图。