08-人大金仓测评命令

人大金仓 KingbaseES 数据库三级等保现场测评取证命令单:ksql -U system -d test -p 54321 连接与 select version() 基础信息与版本识别核查,show passwordcheck.enable 口令复杂度与 sys_audlog.max_error_user_connect_times 登录失败处理身份鉴别核查,sys_settings 中 ssl 参数数据保密性核查,以及访问控制、安全审计、数据完整性、备份恢复、剩余信息保护、个人信息保护、入侵防范、时间同步与日志一致性核查,附版本识别、主流版本分档与重点差异、现场编制建议与取证注意事项。

人大金仓数据库三级等级保护现场核查命令脚本(统一编号版)

定位:三级等保现场测评取证命令单,按功能小节组织核查命令、预期现象与判定要点。

基础信息

# 默认端口 54321(以现场 kingbase.conf 中 port 为准)
ksql -U system -d test -p 54321
select version();
select * from sys_user;
  • 备注:用于确认数据库版本和用户列表。KingbaseES 将 PostgreSQL 的 pg_ 前缀系统对象改为 sys_ 前缀(sys_roles、sys_settings、sys_user、sys_authid 等),列名与 PostgreSQL 保持一致;查看账户属性优先用 sys_roles(对应 pg_roles)。
  • 预期证据:版本截图、用户截图。

测评师提示(基础信息)

  • 控制点:GB/T 22239-2019 8.1.4.1 身份鉴别 a)(标识唯一)、8.1.4.2 访问控制 b)(默认账户),作为后续各小节前置核查。
  • 判定要点:版本与账户清单可完整导出即满足取证条件;三权分立默认账户为 system(系统管理员)、sso(安全管理员)、sao(审计管理员),部分版本另有派生账户(sso_oper、sao_oper 等)。
  • 取证要求:select version() 与账户清单截图须含实例标识(库名/IP/端口)与取证时间,并与账户台账核对。
示例输出(节选)
test=# select version();
                                                    version
----------------------------------------------------------------------------------------------------------------
 KingbaseES V008R006C007B0012 on x86_64-pc-linux-gnu, compiled by gcc (GCC) 4.8.5, 64-bit
(1 行记录)

test=# select rolname, rolvaliduntil from sys_roles;
  rolname  | rolvaliduntil
-----------+---------------
 system    |
 sao       |
 sso       |
 appuser   | 2026-12-31
(4 行记录)

身份鉴别

测评师提示

  • 控制点:GB/T 22239-2019 8.1.4.1 身份鉴别(a 口令复杂度与定期更换、b 登录失败处理与会话超时,含 c 远程管理防窃听、d 组合鉴别)。
  • 判定要点:复杂度与定期更换策略均开启且参数合理为符合;仅开启其一或参数明显偏弱为部分符合;未开启为不符合。V8R6 口令策略由 passwordcheck(复杂度)、identity_pwdexp(有效期)、sys_audlog(失败锁定)插件实现,早期小版本可能未加载插件,需现场确认插件加载情况(版本差异提示)。
  • 取证要求:show 参数输出 + kingbase.conf 截图 + 口令策略制度/账户台账,三者相互印证。

A. 身份标识唯一、口令复杂度、定期更换

打开 kingbase.conf 配置文件,核查口令复杂度、口令有效期。

-- 口令复杂度(passwordcheck 插件,通常由安全管理员 sso 通过 ALTER SYSTEM 配置)
show passwordcheck.enable;
show passwordcheck.password_length;
-- 口令有效期(identity_pwdexp 插件,单位天)
show identity_pwdexp.password_change_interval;
show identity_pwdexp.max_password_change_interval;
-- 口令存储加密算法(默认 scram-sha-256,另支持 sm3、scram-sm3、sm4)
show password_encryption;
-- 登录账户口令有效期(VALID UNTIL)
select rolname, rolvaliduntil from sys_roles where rolcanlogin order by rolname;
  • 备注:人大金仓很多安全配置更适合从配置文件和管理工具侧核查。口令有效期也可建账户时以 VALID UNTIL 设置;口令历史(passwordhistory 插件)与弱口令扫描(security_utils 插件)可一并核查。
  • 预期证据:配置文件截图、口令策略截图、账号制度。

B. 登录失败处理、会话超时退出

打开 kingbase.conf 配置文件,核查登录失败处理、超时退出。

-- 账户异常登录锁定(sys_audlog 插件)
show sys_audlog.max_error_user_connect_times;
show sys_audlog.error_user_connect_times;
show sys_audlog.error_user_connect_interval;
-- 空闲会话超时断开
show client_idle_timeout;
  • 备注:重点看是否具备失败登录限制和会话超时退出控制。上述插件参数需在 kingbase.conf 的 shared_preload_libraries 中加载对应插件后生效,现场以参数实际输出为准。

  • 预期证据:配置截图、访谈记录、第三方控制截图。

C. 远程管理传输保密

select setting from sys_settings where name='ssl';
  • 备注:若 ssl=on,还应结合证书配置和客户端连接方式判断是否实际启用。建议同步核查 sys_hba.conf:远程访问记录应使用 hostssl 类型强制加密,认证方法避免使用 password(口令明文传输,官方不建议用于不可信网络)。
  • 预期证据:参数截图、证书配置截图、连接方式说明。
示例输出(节选)
test=# select setting from sys_settings where name='ssl';
 setting
---------
 on
(1 行记录)

D. 组合鉴别

  • 备注:常通过堡垒机、统一认证、LDAP/AD 等实现。

  • 预期证据:统一认证截图、堡垒机截图、访谈记录。

访问控制

测评师提示

  • 控制点:GB/T 22239-2019 8.1.4.2 访问控制(a 账户与权限分配、b 默认与多余账户、c 最小权限授权、d 特权账户分离)。
  • 判定要点:system/sao/sso 三权分立账户齐全、职责分离、无多余或共享账户、抽查授权满足最小权限为符合;存在高权限滥用或分工未落实为部分符合;默认账户未改口令或存在未使用高权限账户应结合高风险口径判断。
  • 取证要求:sys_roles/sys_user 查询输出 + 权限矩阵 + 岗位分工说明;对抽查账户记录完整授权链。

A. 账户、角色、权限分配

select * from sys_user;
-- 登录账户及属性(sys_roles 列名与 PostgreSQL 一致)
select rolname, rolsuper, rolcreatedb, rolcreaterole, rolcanlogin, rolvaliduntil
from sys_roles order by rolname;
  • 备注:用于核查管理用户和账号状态。
  • 预期证据:用户截图、岗位职责分工说明。
示例输出(节选)
test=# select rolname, rolsuper, rolcreatedb, rolcreaterole from sys_roles;
  rolname  | rolsuper | rolcreatedb | rolcreaterole
-----------+----------+-------------+---------------
 system    | t        | t           | t
 sao       | f        | f           | f
 sso       | f        | f           | f
 appuser   | f        | f           | f
(4 行记录)

B. 默认账户、多余账户、来源与高权限账户

-- 超级用户清单
select rolname from sys_roles where rolsuper;
-- 三权分立默认账户及派生账户
select rolname from sys_roles where rolname = 'system' or rolname like 'sao%' or rolname like 'sso%';
  • 备注:结合对象管理工具核查管理员账户和高权限账户;核对默认账户口令是否已修改、是否禁用或限定登录来源(sys_hba.conf)。

  • 预期证据:管理工具截图、台账、抽查记录。

C. 细粒度授权与最小权限

-- 抽查业务对象授权(以表 t_order 为例,替换为实际对象)
select grantor, grantee, privilege_type from information_schema.role_table_grants
where table_name = 't_order' order by grantee;
  • 备注:结合对象管理工具、系统视图抽查重要对象授权。
  • 预期证据:授权截图、敏感对象权限抽查记录。

D. 角色继承与特殊角色

  • 备注:重点说明管理员、运维员、审计员是否分离。

  • 预期证据:权限矩阵、访谈记录、岗位分工说明。

安全审计

测评师提示

  • 控制点:GB/T 22239-2019 8.1.4.3 安全审计(a 开启审计覆盖每个用户、b 审计策略与记录、c 审计记录保护、d 审计进程不可关闭告警)。
  • 判定要点:sysaudit 插件已加载、sysaudit.enable=on、审计策略覆盖登录和关键 DDL/DML 操作、由审计管理员 sao 专管为符合;仅开启部分语句审计或未覆盖到关键用户为部分符合;未开启审计为不符合。审计开关默认 off,需现场实测(版本差异提示)。
  • 取证要求:审计参数与审计规则截图、审计记录样例(含日期时间、用户、事件结果)、审计留存与保护说明。

A. 审计功能是否开启

打开 kingbase.conf 查看审计策略。

-- 审计插件加载与总开关(sysaudit 默认 off,需以审计管理员 sao 登录核查)
show shared_preload_libraries;
show sysaudit.enable;
-- 审计规则(语句级/对象级,由 sao 设置)
select * from sysaudit.all_audit_rules;
-- sao 审计记录视图
select count(*) from sysaudit_record_sao;
  • 备注:用于核查是否启用审计和审计相关配置。审计策略由 sao 通过 alter system set sysaudit.* 或 select sysaudit.set_audit_stmt(...) 配置;sso 使用 sysaudit_record_sso 视图查看普通用户和 sao 的日志。
  • 预期证据:配置截图、审计启用截图。

B. 审计范围与审计对象

打开 init.log 查看日志信息。

  • 备注:重点看审计是否覆盖登录、关键操作和异常行为。init.log 为安装/初始化日志,证明力有限;审计覆盖度建议以 sysaudit 审计文件(sysaudit.auditlog_dump_dir 指定目录)、sysaudit_record_sao 视图和数据库运行日志取证,并核对 select * from sysaudit.all_audit_rules; 中的策略范围。

  • 预期证据:日志样例截图、审计策略说明。

C. 审计日志保护与留存

-- 审计文件转储目录与自动转储(由 sao 配置)
show sysaudit.auditlog_dump_dir;
show sysaudit.enable_auto_dump_auditlog;
show sysaudit.max_auditlog_size;
  • 备注:需补查日志目录、权限、留存周期和备份方式。
  • 预期证据:目录权限截图、留存制度、备份策略。

D. 审计失效告警

  • 备注:补查监控、告警和审计员独立管理。

  • 预期证据:监控告警截图、管理制度、告警样例。

数据完整性

测评师提示

  • 控制点:GB/T 22239-2019 8.1.4.7 数据完整性(a 传输过程、b 存储过程)。
  • 判定要点:远程管理链路采用 SSL/TLS 保护并现场可演示,可作为传输完整性证据之一;存储完整性需结合校验技术、备份校验或密码技术说明判定。SSL 仅是必要条件而非充分条件(版本差异提示:金仓还支持国密 sm3/sm4 算法,需结合现场确认)。
  • 取证要求:ssl 参数截图、客户端连接方式(sslmode)说明、备份校验与配置保护记录。

A. 传输过程完整性

select setting from sys_settings where name='ssl';
  • 备注:传输加密可作为传输完整性的重要证据。
  • 预期证据:SSL 参数截图、远程链路说明。
示例输出(节选)
test=# select setting from sys_settings where name='ssl';
 setting
---------
 on
(1 行记录)

B. 存储过程完整性

  • 备注:结合配置文件、日志保护、备份校验方式判定。

  • 预期证据:配置说明、备份校验记录、制度材料。

数据保密性

测评师提示

  • 控制点:GB/T 22239-2019 8.1.4.8 数据保密性(a 传输过程、b 存储过程)。
  • 判定要点:ssl=on 且 sys_hba.conf 远程记录使用 hostssl 强制加密为符合;仅参数开启但允许非加密连接(host 类型)为部分符合;未采用密码技术保护远程传输为不符合。
  • 取证要求:ssl 参数与证书配置截图、sys_hba.conf 中 hostssl 记录截图、实际远程连接加密演示(客户端 sslmode)。

A. 传输过程保密性

select setting from sys_settings where name='ssl';
  • 备注:应证明数据库管理连接采用了密码技术保护。
  • 预期证据:SSL 截图、远程连接说明、证书截图。
示例输出(节选)
test=# select setting from sys_settings where name='ssl';
 setting
---------
 on
(1 行记录)

B. 存储过程保密性

  • 备注:结合存储加密、列加密、磁盘加密等能力判定。KingbaseES 具备透明加密(TDE)、列加密等能力,具体插件与参数以现场版本《安全指南》为准(本清单未逐项核验,需现场确认版本支持情况)。

  • 预期证据:加密截图、方案说明、设计材料。

备份恢复

测评师提示

  • 控制点:GB/T 22239-2019 8.1.4.9 数据备份恢复(a 本地备份恢复、b 异地实时备份、c 热冗余)。
  • 判定要点:具备定期备份且经恢复演练验证可恢复为符合;仅备份未演练为部分符合;无任何备份能力为不符合。物理备份推荐 sys_rman/sys_backup.sh,现场如使用第三方备份平台以实际为准。
  • 取证要求:备份任务/备份集截图、恢复演练记录(含演练时间与结果)、异地与热冗余架构材料。

A. 本地数据备份与恢复

-- 归档模式(sys_backup.sh init 的前置条件:archive_mode=on 或 always)
show archive_mode;
# 物理备份(sys_backup.sh 在 REPO 备份节点执行)
# 初始化(读取 sys_backup.conf,生成 sys_rman.conf 并执行第一次全量备份)
/opt/Kingbase/ES/V8/Server/bin/sys_backup.sh init
# 开启定时备份(crontab:全量每 7 天、增量每 1 天,以 sys_backup.conf 为准)
/opt/Kingbase/ES/V8/Server/bin/sys_backup.sh start
# 停止定时备份
/opt/Kingbase/ES/V8/Server/bin/sys_backup.sh stop
  • 备注:结合备份作业、任务计划、恢复演练记录核查。sys_rman 为底层物理备份工具,sys_backup.sh 为初始化与定时调度入口;查看已有备份集可用 sys_rman 相关命令(以现场版本《备份恢复》手册为准)。
  • 预期证据:备份任务截图、恢复演练记录、备份结果。

B. 异地实时备份

  • 备注:结合主备部署、异地机房和备份链路材料核查。

  • 预期证据:主备架构图、异地部署说明、状态截图。

C. 热冗余与高可用

  • 备注:结合双机、主备切换和演练记录核查。

  • 预期证据:切换截图、演练记录、架构图。

剩余信息保护

测评师提示

  • 控制点:GB/T 22239-2019 8.1.4.10 剩余信息保护(a 鉴别信息、b 敏感数据存储空间释放)。
  • 判定要点:数据库侧主要通过存储/介质管理制度和平台策略实现,有明确清除机制与记录为符合;仅提供管理制度但无技术或记录支撑为部分符合;完全不涉及为不符合。
  • 取证要求:介质清理制度、销毁记录、平台或存储层策略说明。

A. 鉴别信息所在存储空间释放前清除

  • 备注:结合制度、存储和介质管理方式综合判定。

  • 预期证据:介质清理制度、销毁记录、平台策略说明。

B. 敏感数据所在存储空间释放前清除

  • 备注:同上。

  • 预期证据:销毁记录、回收制度、加密截图。

个人信息保护

测评师提示

  • 控制点:GB/T 22239-2019 8.1.4.11 个人信息保护(a 最小授权访问与审计、b 存储/传输保护与脱敏)。
  • 判定要点:个人信息访问经最小授权且可审计为符合;有访问控制但缺少审计或脱敏为部分符合;无任何保护措施为不符合。
  • 取证要求:权限截图、审计截图、脱敏与加密方案、分类分级文件。

A. 个人信息访问控制与审计

  • 备注:结合权限、日志、导出控制核查。

  • 预期证据:权限截图、日志截图、导出控制说明。

B. 个人信息存储与传输保护

  • 备注:结合加密、脱敏、分类分级措施核查。

  • 预期证据:脱敏策略、加密方案、分类分级文件。

入侵防范

测评师提示

  • 控制点:GB/T 22239-2019 8.1.4.4 入侵防范(a 最小安装与关闭非必要服务端口、b 管理终端访问控制与来源限制、c 漏洞与补丁),d 恶意代码防范结合主机侧核查。
  • 判定要点:监听端口与来源最小化(sys_hba.conf + 防火墙)、具备失败锁定与告警、漏洞补丁闭环管理为符合;存在 0.0.0.0/0 trust 类弱认证策略或对全网开放为不符合;trust 方式认证属高风险情形。
  • 取证要求:sys_hba.conf 截图、监听与防火墙策略截图、失败锁定参数、漏洞扫描报告与补丁记录。

A. 访问来源限制/白名单

-- 监听端口(默认 54321)
show port;
# 监听范围与端口(默认 54321,以现场 kingbase.conf 中 port 为准)
netstat -lntp | grep -w 54321
# 客户端接入认证白名单(<数据目录>/sys_hba.conf,首条匹配原则)
grep -vE '^\s*#|^\s*$' <数据目录>/sys_hba.conf
  • 备注:结合数据库监听/配置与防火墙策略,确认仅允许授权来源访问。sys_hba.conf 为金仓客户端认证配置文件(对应 PostgreSQL 的 pg_hba.conf),远程记录建议使用 hostssl 类型与 scram-sha-256 认证方法,避免 trust 与 password。

  • 预期证据:数据库访问控制或监听配置截图、主机/网络防火墙策略、堡垒机访问策略截图。

B. 异常访问与爆破防护

  • 备注:结合登录失败处理、连接限制、WAF/堡垒机/防暴力破解策略,确认具备阻断或告警能力。

  • 预期证据:失败登录限制参数截图、策略截图、告警样例、访谈记录。

C. 漏洞扫描与补丁管理

  • 备注:确认数据库漏洞扫描周期、补丁评估与修复流程。

  • 预期证据:漏洞扫描报告、补丁更新记录、变更单。

D. 恶意代码/工具防护

  • 备注:确认主机侧安全防护软件或EDR对数据库进程的防护与告警能力。

  • 预期证据:安全软件截图、策略配置截图、告警样例。

时间同步与日志一致性

# 主机侧时间同步状态(以现场实际使用的 NTP/chrony 为准)
chronyc sources
timedatectl status
  • 备注:确认数据库服务器时间同步(NTP/chrony),保证审计日志时间一致、可溯源。

  • 预期证据:NTP/chrony 配置截图、时间同步状态截图、运维制度或巡检记录。

测评师提示

  • 控制点:GB/T 22239-2019 8.1.4.3 安全审计 a)(审计记录应包括事件的日期和时间),时间源统一另见 8.1.5 安全管理中心相关要求。
  • 判定要点:数据库服务器与统一时钟源同步且审计记录时间可溯源为符合;无时间同步或与业务系统时差明显为部分符合/不符合。
  • 取证要求:时间同步配置与状态截图、审计记录时间样例、与主机 date 输出比对。

主流版本差异说明

人大金仓主流版本核查差异说明

测评师提示

  • 控制点:GB/T 22239-2019 8.1.4.4 入侵防范 c)(版本与补丁管理)——版本识别是各控制点判定与取证的前提。
  • 判定要点:版本字符串完整留痕、与补丁/漏洞扫描报告一致即可满足本节取证要求;本节其余内容为核查方法说明,不单独判定符合性。
  • 取证要求:select version() 输出全串截图,含修订号、发行号或厂商定制号。

版本识别

select version();

主流版本分档

  1. V8早期版

  2. V8近期版

说明:人大金仓现场版本命名经常带修订号、发行号或厂商定制号,建议按实际 select version() 输出归档。

重点差异

A. 身份鉴别

推荐取证位置:

  1. kingbase.conf

  2. sys_user

版本提示:

  1. 早期版与近期版的核查思路基本一致,主要差异常在配置项名称、默认值和管理工具界面。

B. 远程管理传输保密

推荐命令:

select setting from sys_settings where name='ssl';

版本提示:

  1. 仍需结合证书配置和客户端连接方式取证。

C. 安全审计

推荐取证位置:

  1. kingbase.conf

  2. init.log

版本提示:

  1. 不同小版本日志字段与配置项可能有差异,建议保留原始截图。

D. 备份恢复与高可用

说明:

  1. 不同现场部署差异常大于版本差异,应重点按产品部署方式编制补充材料。

现场编制建议

  1. 早期版重点关注参数名称与管理工具差异。

  2. 近期版重点关注 SSL、审计、主备和恢复演练。

取证注意事项

  1. 人大金仓很多有效证据在配置文件和管理工具中。

  2. 若为行业定制版,应同时保留版本字符串和厂商发行信息。

参考依据

  1. GB/T 22239-2019《信息安全技术 网络安全等级保护基本要求》(现行,安全计算环境条款 8.1.4):openstd 标准信息页。
  2. GB/T 28448-2019《信息安全技术 网络安全等级保护测评要求》(现行):openstd 标准信息页。
  3. 金仓官方帮助中心·用户管理和授权(口令加密、复杂度 passwordcheck、有效期 identity_pwdexp、异常登录锁定 sys_audlog、空闲断开 client_idle_timeout):Managing-User-Authentication。
  4. 金仓官方帮助中心·强身份验证(sys_hba.conf 客户端认证与 scram-sha-256/sm3/kcert 认证方法):Managing-Strong-Authentication。
  5. 金仓官方帮助中心·数据库审计(sysaudit 插件、sysaudit.enable、set_audit_stmt、sysaudit_record_sao、sao 审计员操作):database-audit。
  6. 金仓官方帮助中心·KingbaseES 物理备份恢复最佳实践(sys_rman):backup-restore。
  7. 金仓官方帮助中心·sys_rman 快速部署(sys_backup.sh init/start/stop、sys_backup.conf、archive_mode 前置条件):sys_rman-3。
  8. 金仓官方文档中心(docs.kingbase.com.cn 为 JS 动态渲染页,静态抓取仅返回标题,需浏览器访问;本清单第 3~7 项为其静态镜像域 help.kingbase.com.cn 下的核验页):文档中心入口。
  9. 《网络安全等级保护测评高风险判定指引》(中关村信息安全测评联盟团体标准 T/ISEAA 001—2020;2025 年已发布新版《网络安全等级保护测评高风险判定实施指引(试行)》,现场以最新版为准;官方无公开直链,未引用二手站链接)。
  10. 命令核验说明:本文命令与参数名于 2026-09-02 按金仓官方帮助中心逐条联网核验;KingbaseES 将 PostgreSQL 的 pg_ 前缀系统对象改为 sys_ 前缀(sys_roles/sys_settings/sys_user/sys_authid 等,列名与 PostgreSQL 保持一致);默认端口 54321、ksql 客户端及 show port 语法按官方安装文档与知识库核对;行业定制版参数名可能存在差异,以现场版本手册为准。

关联文章