# 08-人大金仓测评命令

LLMS index: [llms.txt](/wikis/llms.txt)

---

人大金仓数据库三级等级保护现场核查命令脚本（统一编号版）

## 基础信息

```sql
select version();
select * from sys_user;
```

- **备注**：用于确认数据库版本和用户列表。
- **预期证据**：版本截图、用户截图。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-sql" data-lang="sql"><span class="line"><span class="cl"><span class="n">test</span><span class="o">=#</span><span class="w"> </span><span class="k">select</span><span class="w"> </span><span class="k">version</span><span class="p">();</span><span class="w">
</span></span></span><span class="line"><span class="cl"><span class="w">                                                    </span><span class="k">version</span><span class="w">
</span></span></span><span class="line"><span class="cl"><span class="c1">----------------------------------------------------------------------------------------------------------------
</span></span></span><span class="line"><span class="cl"><span class="w"> </span><span class="n">KingbaseES</span><span class="w"> </span><span class="n">V008R006C007B0012</span><span class="w"> </span><span class="k">on</span><span class="w"> </span><span class="n">x86_64</span><span class="o">-</span><span class="n">pc</span><span class="o">-</span><span class="n">linux</span><span class="o">-</span><span class="n">gnu</span><span class="p">,</span><span class="w"> </span><span class="n">compiled</span><span class="w"> </span><span class="k">by</span><span class="w"> </span><span class="n">gcc</span><span class="w"> </span><span class="p">(</span><span class="n">GCC</span><span class="p">)</span><span class="w"> </span><span class="mi">4</span><span class="p">.</span><span class="mi">8</span><span class="p">.</span><span class="mi">5</span><span class="p">,</span><span class="w"> </span><span class="mi">64</span><span class="o">-</span><span class="nb">bit</span><span class="w">
</span></span></span><span class="line"><span class="cl"><span class="p">(</span><span class="mi">1</span><span class="w"> </span><span class="err">行记录</span><span class="p">)</span><span class="w">
</span></span></span><span class="line"><span class="cl"><span class="w">
</span></span></span><span class="line"><span class="cl"><span class="n">test</span><span class="o">=#</span><span class="w"> </span><span class="k">select</span><span class="w"> </span><span class="n">name</span><span class="p">,</span><span class="w"> </span><span class="n">rolvalidbegin</span><span class="p">,</span><span class="w"> </span><span class="n">rolvaliduntil</span><span class="w"> </span><span class="k">from</span><span class="w"> </span><span class="n">sys_user</span><span class="p">;</span><span class="w">
</span></span></span><span class="line"><span class="cl"><span class="w">   </span><span class="n">name</span><span class="w">    </span><span class="o">|</span><span class="w"> </span><span class="n">rolvalidbegin</span><span class="w"> </span><span class="o">|</span><span class="w"> </span><span class="n">rolvaliduntil</span><span class="w">
</span></span></span><span class="line"><span class="cl"><span class="c1">-----------+---------------+---------------
</span></span></span><span class="line"><span class="cl"><span class="w"> </span><span class="k">system</span><span class="w">    </span><span class="o">|</span><span class="w">               </span><span class="o">|</span><span class="w">
</span></span></span><span class="line"><span class="cl"><span class="w"> </span><span class="n">sso</span><span class="w">       </span><span class="o">|</span><span class="w">               </span><span class="o">|</span><span class="w">
</span></span></span><span class="line"><span class="cl"><span class="w"> </span><span class="n">sao</span><span class="w">       </span><span class="o">|</span><span class="w">               </span><span class="o">|</span><span class="w">
</span></span></span><span class="line"><span class="cl"><span class="w"> </span><span class="n">appuser</span><span class="w">   </span><span class="o">|</span><span class="w">               </span><span class="o">|</span><span class="w"> </span><span class="mi">2026</span><span class="o">-</span><span class="mi">12</span><span class="o">-</span><span class="mi">31</span><span class="w">
</span></span></span></code></pre></div>
</details>



## 身份鉴别

### A. 身份标识唯一、口令复杂度、定期更换

打开 `kingbase.conf` 配置文件，核查口令复杂度、口令有效期。

- **备注**：人大金仓很多安全配置更适合从配置文件和管理工具侧核查。

- **预期证据**：配置文件截图、口令策略截图、账号制度。

### B. 登录失败处理、会话超时退出

打开 `kingbase.conf` 配置文件，核查登录失败处理、超时退出。

- **备注**：重点看是否具备失败登录限制和会话超时退出控制。

- **预期证据**：配置截图、访谈记录、第三方控制截图。

### C. 远程管理传输保密

```sql
select setting from sys_settings where name='ssl';
```

- **备注**：若 `ssl=on`，还应结合证书配置和客户端连接方式判断是否实际启用。
- **预期证据**：参数截图、证书配置截图、连接方式说明。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-sql" data-lang="sql"><span class="line"><span class="cl"><span class="n">test</span><span class="o">=#</span><span class="w"> </span><span class="k">select</span><span class="w"> </span><span class="n">setting</span><span class="w"> </span><span class="k">from</span><span class="w"> </span><span class="n">sys_settings</span><span class="w"> </span><span class="k">where</span><span class="w"> </span><span class="n">name</span><span class="o">=</span><span class="s1">&#39;ssl&#39;</span><span class="p">;</span><span class="w">
</span></span></span><span class="line"><span class="cl"><span class="w"> </span><span class="n">setting</span><span class="w">
</span></span></span><span class="line"><span class="cl"><span class="c1">---------
</span></span></span><span class="line"><span class="cl"><span class="w"> </span><span class="k">on</span><span class="w">
</span></span></span><span class="line"><span class="cl"><span class="p">(</span><span class="mi">1</span><span class="w"> </span><span class="err">行记录</span><span class="p">)</span><span class="w">
</span></span></span></code></pre></div>
</details>



### D. 组合鉴别

- **备注**：常通过堡垒机、统一认证、LDAP/AD 等实现。

- **预期证据**：统一认证截图、堡垒机截图、访谈记录。

## 访问控制

### A. 账户、角色、权限分配

```sql
select * from sys_user;
```

- **备注**：用于核查管理用户和账号状态。
- **预期证据**：用户截图、岗位职责分工说明。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-sql" data-lang="sql"><span class="line"><span class="cl"><span class="n">test</span><span class="o">=#</span><span class="w"> </span><span class="k">select</span><span class="w"> </span><span class="n">name</span><span class="p">,</span><span class="w"> </span><span class="n">super</span><span class="p">,</span><span class="w"> </span><span class="k">createdb</span><span class="p">,</span><span class="w"> </span><span class="n">createrole</span><span class="w"> </span><span class="k">from</span><span class="w"> </span><span class="n">sys_user</span><span class="p">;</span><span class="w">
</span></span></span><span class="line"><span class="cl"><span class="w">  </span><span class="n">name</span><span class="w">   </span><span class="o">|</span><span class="w"> </span><span class="n">super</span><span class="w"> </span><span class="o">|</span><span class="w"> </span><span class="k">createdb</span><span class="w"> </span><span class="o">|</span><span class="w"> </span><span class="n">createrole</span><span class="w">
</span></span></span><span class="line"><span class="cl"><span class="c1">---------+-------+----------+------------
</span></span></span><span class="line"><span class="cl"><span class="w"> </span><span class="k">system</span><span class="w">  </span><span class="o">|</span><span class="w"> </span><span class="n">t</span><span class="w">     </span><span class="o">|</span><span class="w"> </span><span class="n">t</span><span class="w">        </span><span class="o">|</span><span class="w"> </span><span class="n">t</span><span class="w">
</span></span></span><span class="line"><span class="cl"><span class="w"> </span><span class="n">sao</span><span class="w">     </span><span class="o">|</span><span class="w"> </span><span class="n">f</span><span class="w">     </span><span class="o">|</span><span class="w"> </span><span class="n">f</span><span class="w">        </span><span class="o">|</span><span class="w"> </span><span class="n">f</span><span class="w">
</span></span></span><span class="line"><span class="cl"><span class="w"> </span><span class="n">sso</span><span class="w">     </span><span class="o">|</span><span class="w"> </span><span class="n">f</span><span class="w">     </span><span class="o">|</span><span class="w"> </span><span class="n">f</span><span class="w">        </span><span class="o">|</span><span class="w"> </span><span class="n">f</span><span class="w">
</span></span></span><span class="line"><span class="cl"><span class="w"> </span><span class="n">appuser</span><span class="w"> </span><span class="o">|</span><span class="w"> </span><span class="n">f</span><span class="w">     </span><span class="o">|</span><span class="w"> </span><span class="n">f</span><span class="w">        </span><span class="o">|</span><span class="w"> </span><span class="n">f</span><span class="w">
</span></span></span><span class="line"><span class="cl"><span class="p">(</span><span class="mi">4</span><span class="w"> </span><span class="err">行记录</span><span class="p">)</span><span class="w">
</span></span></span></code></pre></div>
</details>



### B. 默认账户、多余账户、来源与高权限账户

- **备注**：结合对象管理工具核查管理员账户和高权限账户。

- **预期证据**：管理工具截图、台账、抽查记录。

### C. 细粒度授权与最小权限

- **备注**：结合对象管理工具、系统视图抽查重要对象授权。

- **预期证据**：授权截图、敏感对象权限抽查记录。

### D. 角色继承与特殊角色

- **备注**：重点说明管理员、运维员、审计员是否分离。

- **预期证据**：权限矩阵、访谈记录、岗位分工说明。

## 安全审计

### A. 审计功能是否开启

打开 `kingbase.conf` 查看审计策略。

- **备注**：用于核查是否启用审计和审计相关配置。

- **预期证据**：配置截图、审计启用截图。

### B. 审计范围与审计对象

打开 `init.log` 查看日志信息。

- **备注**：重点看审计是否覆盖登录、关键操作和异常行为。

- **预期证据**：日志样例截图、审计策略说明。

### C. 审计日志保护与留存

- **备注**：需补查日志目录、权限、留存周期和备份方式。

- **预期证据**：目录权限截图、留存制度、备份策略。

### D. 审计失效告警

- **备注**：补查监控、告警和审计员独立管理。

- **预期证据**：监控告警截图、管理制度、告警样例。

## 数据完整性

### A. 传输过程完整性

```sql
select setting from sys_settings where name='ssl';
```

- **备注**：传输加密可作为传输完整性的重要证据。
- **预期证据**：SSL 参数截图、远程链路说明。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-sql" data-lang="sql"><span class="line"><span class="cl"><span class="n">test</span><span class="o">=#</span><span class="w"> </span><span class="k">select</span><span class="w"> </span><span class="n">setting</span><span class="w"> </span><span class="k">from</span><span class="w"> </span><span class="n">sys_settings</span><span class="w"> </span><span class="k">where</span><span class="w"> </span><span class="n">name</span><span class="o">=</span><span class="s1">&#39;ssl&#39;</span><span class="p">;</span><span class="w">
</span></span></span><span class="line"><span class="cl"><span class="w"> </span><span class="n">setting</span><span class="w">
</span></span></span><span class="line"><span class="cl"><span class="c1">---------
</span></span></span><span class="line"><span class="cl"><span class="w"> </span><span class="k">on</span><span class="w">
</span></span></span><span class="line"><span class="cl"><span class="p">(</span><span class="mi">1</span><span class="w"> </span><span class="err">行记录</span><span class="p">)</span><span class="w">
</span></span></span></code></pre></div>
</details>



### B. 存储过程完整性

- **备注**：结合配置文件、日志保护、备份校验方式判定。

- **预期证据**：配置说明、备份校验记录、制度材料。

## 数据保密性

### A. 传输过程保密性

```sql
select setting from sys_settings where name='ssl';
```

- **备注**：应证明数据库管理连接采用了密码技术保护。
- **预期证据**：SSL 截图、远程连接说明、证书截图。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-sql" data-lang="sql"><span class="line"><span class="cl"><span class="n">test</span><span class="o">=#</span><span class="w"> </span><span class="k">select</span><span class="w"> </span><span class="n">setting</span><span class="w"> </span><span class="k">from</span><span class="w"> </span><span class="n">sys_settings</span><span class="w"> </span><span class="k">where</span><span class="w"> </span><span class="n">name</span><span class="o">=</span><span class="s1">&#39;ssl&#39;</span><span class="p">;</span><span class="w">
</span></span></span><span class="line"><span class="cl"><span class="w"> </span><span class="n">setting</span><span class="w">
</span></span></span><span class="line"><span class="cl"><span class="c1">---------
</span></span></span><span class="line"><span class="cl"><span class="w"> </span><span class="k">on</span><span class="w">
</span></span></span><span class="line"><span class="cl"><span class="p">(</span><span class="mi">1</span><span class="w"> </span><span class="err">行记录</span><span class="p">)</span><span class="w">
</span></span></span></code></pre></div>
</details>



### B. 存储过程保密性

- **备注**：结合存储加密、列加密、磁盘加密等能力判定。

- **预期证据**：加密截图、方案说明、设计材料。

## 备份恢复

### A. 本地数据备份与恢复

- **备注**：结合备份作业、任务计划、恢复演练记录核查。

- **预期证据**：备份任务截图、恢复演练记录、备份结果。

### B. 异地实时备份

- **备注**：结合主备部署、异地机房和备份链路材料核查。

- **预期证据**：主备架构图、异地部署说明、状态截图。

### C. 热冗余与高可用

- **备注**：结合双机、主备切换和演练记录核查。

- **预期证据**：切换截图、演练记录、架构图。

## 剩余信息保护

### A. 鉴别信息所在存储空间释放前清除

- **备注**：结合制度、存储和介质管理方式综合判定。

- **预期证据**：介质清理制度、销毁记录、平台策略说明。

### B. 敏感数据所在存储空间释放前清除

- **备注**：同上。

- **预期证据**：销毁记录、回收制度、加密截图。

## 个人信息保护

### A. 个人信息访问控制与审计

- **备注**：结合权限、日志、导出控制核查。

- **预期证据**：权限截图、日志截图、导出控制说明。

### B. 个人信息存储与传输保护

- **备注**：结合加密、脱敏、分类分级措施核查。

- **预期证据**：脱敏策略、加密方案、分类分级文件。

## 入侵防范

### A. 访问来源限制/白名单

- **备注**：结合数据库监听/配置与防火墙策略，确认仅允许授权来源访问。

- **预期证据**：数据库访问控制或监听配置截图、主机/网络防火墙策略、堡垒机访问策略截图。

### B. 异常访问与爆破防护

- **备注**：结合登录失败处理、连接限制、WAF/堡垒机/防暴力破解策略，确认具备阻断或告警能力。

- **预期证据**：失败登录限制参数截图、策略截图、告警样例、访谈记录。

### C. 漏洞扫描与补丁管理

- **备注**：确认数据库漏洞扫描周期、补丁评估与修复流程。

- **预期证据**：漏洞扫描报告、补丁更新记录、变更单。

### D. 恶意代码/工具防护

- **备注**：确认主机侧安全防护软件或EDR对数据库进程的防护与告警能力。

- **预期证据**：安全软件截图、策略配置截图、告警样例。

## 时间同步与日志一致性

- **备注**：确认数据库服务器时间同步（NTP/chrony），保证审计日志时间一致、可溯源。

- **预期证据**：NTP/chrony 配置截图、时间同步状态截图、运维制度或巡检记录。

## 主流版本差异说明

人大金仓主流版本核查差异说明

## 版本识别

```sql
select version();
```

## 主流版本分档

1. V8早期版

2. V8近期版

说明：人大金仓现场版本命名经常带修订号、发行号或厂商定制号，建议按实际 `select version()` 输出归档。

## 重点差异

### A. 身份鉴别

推荐取证位置：

1. `kingbase.conf`

2. `sys_user`

版本提示：

1. 早期版与近期版的核查思路基本一致，主要差异常在配置项名称、默认值和管理工具界面。

### B. 远程管理传输保密

推荐命令：

```sql
select setting from sys_settings where name='ssl';
```

版本提示：

1. 仍需结合证书配置和客户端连接方式取证。

### C. 安全审计

推荐取证位置：

1. `kingbase.conf`

2. `init.log`

版本提示：

1. 不同小版本日志字段与配置项可能有差异，建议保留原始截图。

### D. 备份恢复与高可用

说明：

1. 不同现场部署差异常大于版本差异，应重点按产品部署方式编制补充材料。

## 现场编制建议

1. 早期版重点关注参数名称与管理工具差异。

2. 近期版重点关注 SSL、审计、主备和恢复演练。

## 取证注意事项

1. 人大金仓很多有效证据在配置文件和管理工具中。

2. 若为行业定制版，应同时保留版本字符串和厂商发行信息。
