08-人大金仓测评命令
Categories:
5 分钟阅读
人大金仓数据库三级等级保护现场核查命令脚本(统一编号版)
定位:三级等保现场测评取证命令单,按功能小节组织核查命令、预期现象与判定要点。
基础信息
# 默认端口 54321(以现场 kingbase.conf 中 port 为准)
ksql -U system -d test -p 54321
select version();
select * from sys_user;
- 备注:用于确认数据库版本和用户列表。KingbaseES 将 PostgreSQL 的
pg_前缀系统对象改为sys_前缀(sys_roles、sys_settings、sys_user、sys_authid等),列名与 PostgreSQL 保持一致;查看账户属性优先用sys_roles(对应pg_roles)。 - 预期证据:版本截图、用户截图。
测评师提示(基础信息)
- 控制点:GB/T 22239-2019 8.1.4.1 身份鉴别 a)(标识唯一)、8.1.4.2 访问控制 b)(默认账户),作为后续各小节前置核查。
- 判定要点:版本与账户清单可完整导出即满足取证条件;三权分立默认账户为 system(系统管理员)、sso(安全管理员)、sao(审计管理员),部分版本另有派生账户(sso_oper、sao_oper 等)。
- 取证要求:
select version()与账户清单截图须含实例标识(库名/IP/端口)与取证时间,并与账户台账核对。
示例输出(节选)
test=# select version();
version
----------------------------------------------------------------------------------------------------------------
KingbaseES V008R006C007B0012 on x86_64-pc-linux-gnu, compiled by gcc (GCC) 4.8.5, 64-bit
(1 行记录)
test=# select rolname, rolvaliduntil from sys_roles;
rolname | rolvaliduntil
-----------+---------------
system |
sao |
sso |
appuser | 2026-12-31
(4 行记录)
身份鉴别
测评师提示
- 控制点:GB/T 22239-2019 8.1.4.1 身份鉴别(a 口令复杂度与定期更换、b 登录失败处理与会话超时,含 c 远程管理防窃听、d 组合鉴别)。
- 判定要点:复杂度与定期更换策略均开启且参数合理为符合;仅开启其一或参数明显偏弱为部分符合;未开启为不符合。V8R6 口令策略由 passwordcheck(复杂度)、identity_pwdexp(有效期)、sys_audlog(失败锁定)插件实现,早期小版本可能未加载插件,需现场确认插件加载情况(版本差异提示)。
- 取证要求:
show参数输出 + kingbase.conf 截图 + 口令策略制度/账户台账,三者相互印证。
A. 身份标识唯一、口令复杂度、定期更换
打开 kingbase.conf 配置文件,核查口令复杂度、口令有效期。
-- 口令复杂度(passwordcheck 插件,通常由安全管理员 sso 通过 ALTER SYSTEM 配置)
show passwordcheck.enable;
show passwordcheck.password_length;
-- 口令有效期(identity_pwdexp 插件,单位天)
show identity_pwdexp.password_change_interval;
show identity_pwdexp.max_password_change_interval;
-- 口令存储加密算法(默认 scram-sha-256,另支持 sm3、scram-sm3、sm4)
show password_encryption;
-- 登录账户口令有效期(VALID UNTIL)
select rolname, rolvaliduntil from sys_roles where rolcanlogin order by rolname;
- 备注:人大金仓很多安全配置更适合从配置文件和管理工具侧核查。口令有效期也可建账户时以
VALID UNTIL设置;口令历史(passwordhistory 插件)与弱口令扫描(security_utils 插件)可一并核查。
高风险提示:存在空口令、弱口令,或 system/sao/sso 等默认账户保留初始口令未修改的,属于高风险情形,依据《网络安全等级保护测评高风险判定指引》可判定为高风险,详见 22、高风险判定指引与加固对照表。
- 预期证据:配置文件截图、口令策略截图、账号制度。
B. 登录失败处理、会话超时退出
打开 kingbase.conf 配置文件,核查登录失败处理、超时退出。
-- 账户异常登录锁定(sys_audlog 插件)
show sys_audlog.max_error_user_connect_times;
show sys_audlog.error_user_connect_times;
show sys_audlog.error_user_connect_interval;
-- 空闲会话超时断开
show client_idle_timeout;
备注:重点看是否具备失败登录限制和会话超时退出控制。上述插件参数需在 kingbase.conf 的
shared_preload_libraries中加载对应插件后生效,现场以参数实际输出为准。预期证据:配置截图、访谈记录、第三方控制截图。
C. 远程管理传输保密
select setting from sys_settings where name='ssl';
- 备注:若
ssl=on,还应结合证书配置和客户端连接方式判断是否实际启用。建议同步核查sys_hba.conf:远程访问记录应使用hostssl类型强制加密,认证方法避免使用password(口令明文传输,官方不建议用于不可信网络)。
高风险提示:远程管理链路未采用密码技术保护(ssl=off,或 sys_hba.conf 以 password/trust 方式对远程明文放行)的,属于高风险情形,详见 22、高风险判定指引与加固对照表。
- 预期证据:参数截图、证书配置截图、连接方式说明。
示例输出(节选)
test=# select setting from sys_settings where name='ssl';
setting
---------
on
(1 行记录)
D. 组合鉴别
备注:常通过堡垒机、统一认证、LDAP/AD 等实现。
预期证据:统一认证截图、堡垒机截图、访谈记录。
访问控制
测评师提示
- 控制点:GB/T 22239-2019 8.1.4.2 访问控制(a 账户与权限分配、b 默认与多余账户、c 最小权限授权、d 特权账户分离)。
- 判定要点:system/sao/sso 三权分立账户齐全、职责分离、无多余或共享账户、抽查授权满足最小权限为符合;存在高权限滥用或分工未落实为部分符合;默认账户未改口令或存在未使用高权限账户应结合高风险口径判断。
- 取证要求:sys_roles/sys_user 查询输出 + 权限矩阵 + 岗位分工说明;对抽查账户记录完整授权链。
A. 账户、角色、权限分配
select * from sys_user;
-- 登录账户及属性(sys_roles 列名与 PostgreSQL 一致)
select rolname, rolsuper, rolcreatedb, rolcreaterole, rolcanlogin, rolvaliduntil
from sys_roles order by rolname;
- 备注:用于核查管理用户和账号状态。
- 预期证据:用户截图、岗位职责分工说明。
示例输出(节选)
test=# select rolname, rolsuper, rolcreatedb, rolcreaterole from sys_roles;
rolname | rolsuper | rolcreatedb | rolcreaterole
-----------+----------+-------------+---------------
system | t | t | t
sao | f | f | f
sso | f | f | f
appuser | f | f | f
(4 行记录)
B. 默认账户、多余账户、来源与高权限账户
-- 超级用户清单
select rolname from sys_roles where rolsuper;
-- 三权分立默认账户及派生账户
select rolname from sys_roles where rolname = 'system' or rolname like 'sao%' or rolname like 'sso%';
备注:结合对象管理工具核查管理员账户和高权限账户;核对默认账户口令是否已修改、是否禁用或限定登录来源(sys_hba.conf)。
预期证据:管理工具截图、台账、抽查记录。
C. 细粒度授权与最小权限
-- 抽查业务对象授权(以表 t_order 为例,替换为实际对象)
select grantor, grantee, privilege_type from information_schema.role_table_grants
where table_name = 't_order' order by grantee;
- 备注:结合对象管理工具、系统视图抽查重要对象授权。
- 预期证据:授权截图、敏感对象权限抽查记录。
D. 角色继承与特殊角色
备注:重点说明管理员、运维员、审计员是否分离。
预期证据:权限矩阵、访谈记录、岗位分工说明。
安全审计
测评师提示
- 控制点:GB/T 22239-2019 8.1.4.3 安全审计(a 开启审计覆盖每个用户、b 审计策略与记录、c 审计记录保护、d 审计进程不可关闭告警)。
- 判定要点:sysaudit 插件已加载、
sysaudit.enable=on、审计策略覆盖登录和关键 DDL/DML 操作、由审计管理员 sao 专管为符合;仅开启部分语句审计或未覆盖到关键用户为部分符合;未开启审计为不符合。审计开关默认 off,需现场实测(版本差异提示)。- 取证要求:审计参数与审计规则截图、审计记录样例(含日期时间、用户、事件结果)、审计留存与保护说明。
A. 审计功能是否开启
打开 kingbase.conf 查看审计策略。
-- 审计插件加载与总开关(sysaudit 默认 off,需以审计管理员 sao 登录核查)
show shared_preload_libraries;
show sysaudit.enable;
-- 审计规则(语句级/对象级,由 sao 设置)
select * from sysaudit.all_audit_rules;
-- sao 审计记录视图
select count(*) from sysaudit_record_sao;
- 备注:用于核查是否启用审计和审计相关配置。审计策略由 sao 通过
alter system set sysaudit.*或select sysaudit.set_audit_stmt(...)配置;sso 使用 sysaudit_record_sso 视图查看普通用户和 sao 的日志。
高风险提示:审计功能未开启(sysaudit.enable=off 且无第三方审计措施补偿)的,属于高风险情形,依据《网络安全等级保护测评高风险判定指引》可判定为高风险,详见 22、高风险判定指引与加固对照表。
- 预期证据:配置截图、审计启用截图。
B. 审计范围与审计对象
打开 init.log 查看日志信息。
备注:重点看审计是否覆盖登录、关键操作和异常行为。
init.log为安装/初始化日志,证明力有限;审计覆盖度建议以 sysaudit 审计文件(sysaudit.auditlog_dump_dir指定目录)、sysaudit_record_sao视图和数据库运行日志取证,并核对select * from sysaudit.all_audit_rules;中的策略范围。预期证据:日志样例截图、审计策略说明。
C. 审计日志保护与留存
-- 审计文件转储目录与自动转储(由 sao 配置)
show sysaudit.auditlog_dump_dir;
show sysaudit.enable_auto_dump_auditlog;
show sysaudit.max_auditlog_size;
- 备注:需补查日志目录、权限、留存周期和备份方式。
- 预期证据:目录权限截图、留存制度、备份策略。
D. 审计失效告警
备注:补查监控、告警和审计员独立管理。
预期证据:监控告警截图、管理制度、告警样例。
数据完整性
测评师提示
- 控制点:GB/T 22239-2019 8.1.4.7 数据完整性(a 传输过程、b 存储过程)。
- 判定要点:远程管理链路采用 SSL/TLS 保护并现场可演示,可作为传输完整性证据之一;存储完整性需结合校验技术、备份校验或密码技术说明判定。SSL 仅是必要条件而非充分条件(版本差异提示:金仓还支持国密 sm3/sm4 算法,需结合现场确认)。
- 取证要求:ssl 参数截图、客户端连接方式(sslmode)说明、备份校验与配置保护记录。
A. 传输过程完整性
select setting from sys_settings where name='ssl';
- 备注:传输加密可作为传输完整性的重要证据。
- 预期证据:SSL 参数截图、远程链路说明。
示例输出(节选)
test=# select setting from sys_settings where name='ssl';
setting
---------
on
(1 行记录)
B. 存储过程完整性
备注:结合配置文件、日志保护、备份校验方式判定。
预期证据:配置说明、备份校验记录、制度材料。
数据保密性
测评师提示
- 控制点:GB/T 22239-2019 8.1.4.8 数据保密性(a 传输过程、b 存储过程)。
- 判定要点:
ssl=on且sys_hba.conf远程记录使用hostssl强制加密为符合;仅参数开启但允许非加密连接(host 类型)为部分符合;未采用密码技术保护远程传输为不符合。- 取证要求:ssl 参数与证书配置截图、sys_hba.conf 中 hostssl 记录截图、实际远程连接加密演示(客户端 sslmode)。
A. 传输过程保密性
select setting from sys_settings where name='ssl';
- 备注:应证明数据库管理连接采用了密码技术保护。
高风险提示:鉴别信息或重要数据明文传输的(ssl 未开启且无其他密码技术补偿措施),属于高风险情形,详见 22、高风险判定指引与加固对照表。
- 预期证据:SSL 截图、远程连接说明、证书截图。
示例输出(节选)
test=# select setting from sys_settings where name='ssl';
setting
---------
on
(1 行记录)
B. 存储过程保密性
备注:结合存储加密、列加密、磁盘加密等能力判定。KingbaseES 具备透明加密(TDE)、列加密等能力,具体插件与参数以现场版本《安全指南》为准(本清单未逐项核验,需现场确认版本支持情况)。
预期证据:加密截图、方案说明、设计材料。
备份恢复
测评师提示
- 控制点:GB/T 22239-2019 8.1.4.9 数据备份恢复(a 本地备份恢复、b 异地实时备份、c 热冗余)。
- 判定要点:具备定期备份且经恢复演练验证可恢复为符合;仅备份未演练为部分符合;无任何备份能力为不符合。物理备份推荐 sys_rman/sys_backup.sh,现场如使用第三方备份平台以实际为准。
- 取证要求:备份任务/备份集截图、恢复演练记录(含演练时间与结果)、异地与热冗余架构材料。
A. 本地数据备份与恢复
-- 归档模式(sys_backup.sh init 的前置条件:archive_mode=on 或 always)
show archive_mode;
# 物理备份(sys_backup.sh 在 REPO 备份节点执行)
# 初始化(读取 sys_backup.conf,生成 sys_rman.conf 并执行第一次全量备份)
/opt/Kingbase/ES/V8/Server/bin/sys_backup.sh init
# 开启定时备份(crontab:全量每 7 天、增量每 1 天,以 sys_backup.conf 为准)
/opt/Kingbase/ES/V8/Server/bin/sys_backup.sh start
# 停止定时备份
/opt/Kingbase/ES/V8/Server/bin/sys_backup.sh stop
- 备注:结合备份作业、任务计划、恢复演练记录核查。sys_rman 为底层物理备份工具,sys_backup.sh 为初始化与定时调度入口;查看已有备份集可用 sys_rman 相关命令(以现场版本《备份恢复》手册为准)。
高风险提示:未提供任何数据备份能力,或备份不可恢复的,属于高风险情形,依据《网络安全等级保护测评高风险判定指引》可判定为高风险,详见 22、高风险判定指引与加固对照表。
- 预期证据:备份任务截图、恢复演练记录、备份结果。
B. 异地实时备份
备注:结合主备部署、异地机房和备份链路材料核查。
预期证据:主备架构图、异地部署说明、状态截图。
C. 热冗余与高可用
备注:结合双机、主备切换和演练记录核查。
预期证据:切换截图、演练记录、架构图。
剩余信息保护
测评师提示
- 控制点:GB/T 22239-2019 8.1.4.10 剩余信息保护(a 鉴别信息、b 敏感数据存储空间释放)。
- 判定要点:数据库侧主要通过存储/介质管理制度和平台策略实现,有明确清除机制与记录为符合;仅提供管理制度但无技术或记录支撑为部分符合;完全不涉及为不符合。
- 取证要求:介质清理制度、销毁记录、平台或存储层策略说明。
A. 鉴别信息所在存储空间释放前清除
备注:结合制度、存储和介质管理方式综合判定。
预期证据:介质清理制度、销毁记录、平台策略说明。
B. 敏感数据所在存储空间释放前清除
备注:同上。
预期证据:销毁记录、回收制度、加密截图。
个人信息保护
测评师提示
- 控制点:GB/T 22239-2019 8.1.4.11 个人信息保护(a 最小授权访问与审计、b 存储/传输保护与脱敏)。
- 判定要点:个人信息访问经最小授权且可审计为符合;有访问控制但缺少审计或脱敏为部分符合;无任何保护措施为不符合。
- 取证要求:权限截图、审计截图、脱敏与加密方案、分类分级文件。
A. 个人信息访问控制与审计
备注:结合权限、日志、导出控制核查。
预期证据:权限截图、日志截图、导出控制说明。
B. 个人信息存储与传输保护
备注:结合加密、脱敏、分类分级措施核查。
预期证据:脱敏策略、加密方案、分类分级文件。
入侵防范
测评师提示
- 控制点:GB/T 22239-2019 8.1.4.4 入侵防范(a 最小安装与关闭非必要服务端口、b 管理终端访问控制与来源限制、c 漏洞与补丁),d 恶意代码防范结合主机侧核查。
- 判定要点:监听端口与来源最小化(sys_hba.conf + 防火墙)、具备失败锁定与告警、漏洞补丁闭环管理为符合;存在
0.0.0.0/0 trust类弱认证策略或对全网开放为不符合;trust 方式认证属高风险情形。- 取证要求:sys_hba.conf 截图、监听与防火墙策略截图、失败锁定参数、漏洞扫描报告与补丁记录。
A. 访问来源限制/白名单
-- 监听端口(默认 54321)
show port;
# 监听范围与端口(默认 54321,以现场 kingbase.conf 中 port 为准)
netstat -lntp | grep -w 54321
# 客户端接入认证白名单(<数据目录>/sys_hba.conf,首条匹配原则)
grep -vE '^\s*#|^\s*$' <数据目录>/sys_hba.conf
备注:结合数据库监听/配置与防火墙策略,确认仅允许授权来源访问。sys_hba.conf 为金仓客户端认证配置文件(对应 PostgreSQL 的 pg_hba.conf),远程记录建议使用
hostssl类型与scram-sha-256认证方法,避免trust与password。预期证据:数据库访问控制或监听配置截图、主机/网络防火墙策略、堡垒机访问策略截图。
B. 异常访问与爆破防护
备注:结合登录失败处理、连接限制、WAF/堡垒机/防暴力破解策略,确认具备阻断或告警能力。
预期证据:失败登录限制参数截图、策略截图、告警样例、访谈记录。
C. 漏洞扫描与补丁管理
备注:确认数据库漏洞扫描周期、补丁评估与修复流程。
预期证据:漏洞扫描报告、补丁更新记录、变更单。
D. 恶意代码/工具防护
备注:确认主机侧安全防护软件或EDR对数据库进程的防护与告警能力。
预期证据:安全软件截图、策略配置截图、告警样例。
时间同步与日志一致性
# 主机侧时间同步状态(以现场实际使用的 NTP/chrony 为准)
chronyc sources
timedatectl status
备注:确认数据库服务器时间同步(NTP/chrony),保证审计日志时间一致、可溯源。
预期证据:NTP/chrony 配置截图、时间同步状态截图、运维制度或巡检记录。
测评师提示
- 控制点:GB/T 22239-2019 8.1.4.3 安全审计 a)(审计记录应包括事件的日期和时间),时间源统一另见 8.1.5 安全管理中心相关要求。
- 判定要点:数据库服务器与统一时钟源同步且审计记录时间可溯源为符合;无时间同步或与业务系统时差明显为部分符合/不符合。
- 取证要求:时间同步配置与状态截图、审计记录时间样例、与主机
date输出比对。
主流版本差异说明
人大金仓主流版本核查差异说明
测评师提示
- 控制点:GB/T 22239-2019 8.1.4.4 入侵防范 c)(版本与补丁管理)——版本识别是各控制点判定与取证的前提。
- 判定要点:版本字符串完整留痕、与补丁/漏洞扫描报告一致即可满足本节取证要求;本节其余内容为核查方法说明,不单独判定符合性。
- 取证要求:
select version()输出全串截图,含修订号、发行号或厂商定制号。
版本识别
select version();
主流版本分档
V8早期版
V8近期版
说明:人大金仓现场版本命名经常带修订号、发行号或厂商定制号,建议按实际 select version() 输出归档。
重点差异
A. 身份鉴别
推荐取证位置:
kingbase.confsys_user
版本提示:
- 早期版与近期版的核查思路基本一致,主要差异常在配置项名称、默认值和管理工具界面。
B. 远程管理传输保密
推荐命令:
select setting from sys_settings where name='ssl';
版本提示:
- 仍需结合证书配置和客户端连接方式取证。
C. 安全审计
推荐取证位置:
kingbase.confinit.log
版本提示:
- 不同小版本日志字段与配置项可能有差异,建议保留原始截图。
D. 备份恢复与高可用
说明:
- 不同现场部署差异常大于版本差异,应重点按产品部署方式编制补充材料。
现场编制建议
早期版重点关注参数名称与管理工具差异。
近期版重点关注 SSL、审计、主备和恢复演练。
取证注意事项
人大金仓很多有效证据在配置文件和管理工具中。
若为行业定制版,应同时保留版本字符串和厂商发行信息。
参考依据
- GB/T 22239-2019《信息安全技术 网络安全等级保护基本要求》(现行,安全计算环境条款 8.1.4):openstd 标准信息页。
- GB/T 28448-2019《信息安全技术 网络安全等级保护测评要求》(现行):openstd 标准信息页。
- 金仓官方帮助中心·用户管理和授权(口令加密、复杂度 passwordcheck、有效期 identity_pwdexp、异常登录锁定 sys_audlog、空闲断开 client_idle_timeout):Managing-User-Authentication。
- 金仓官方帮助中心·强身份验证(sys_hba.conf 客户端认证与 scram-sha-256/sm3/kcert 认证方法):Managing-Strong-Authentication。
- 金仓官方帮助中心·数据库审计(sysaudit 插件、sysaudit.enable、set_audit_stmt、sysaudit_record_sao、sao 审计员操作):database-audit。
- 金仓官方帮助中心·KingbaseES 物理备份恢复最佳实践(sys_rman):backup-restore。
- 金仓官方帮助中心·sys_rman 快速部署(sys_backup.sh init/start/stop、sys_backup.conf、archive_mode 前置条件):sys_rman-3。
- 金仓官方文档中心(docs.kingbase.com.cn 为 JS 动态渲染页,静态抓取仅返回标题,需浏览器访问;本清单第 3~7 项为其静态镜像域 help.kingbase.com.cn 下的核验页):文档中心入口。
- 《网络安全等级保护测评高风险判定指引》(中关村信息安全测评联盟团体标准 T/ISEAA 001—2020;2025 年已发布新版《网络安全等级保护测评高风险判定实施指引(试行)》,现场以最新版为准;官方无公开直链,未引用二手站链接)。
- 命令核验说明:本文命令与参数名于 2026-09-02 按金仓官方帮助中心逐条联网核验;KingbaseES 将 PostgreSQL 的 pg_ 前缀系统对象改为 sys_ 前缀(sys_roles/sys_settings/sys_user/sys_authid 等,列名与 PostgreSQL 保持一致);默认端口 54321、ksql 客户端及
show port语法按官方安装文档与知识库核对;行业定制版参数名可能存在差异,以现场版本手册为准。
关联文章
- 配套加固:15、KingbaseES人大金仓数据库加固
- 取证记录:16、安全评估加固记录表3.0
- 高风险口径:22、高风险判定指引与加固对照表