09-GaussDB测评命令

华为 GaussDB 数据库三级等保现场测评取证命令单:gsql -d postgres -p 8000 -r 连接与 select version() 基础信息与版本识别核查,show password_policy 口令复杂度策略(1 开启复杂度校验、2 开启且告警、0 关闭)身份鉴别核查,adm_profiles 的 resource_name/threshold 资源限制与账户策略访问控制核查,以及安全审计、数据完整性、数据保密性、备份恢复、剩余信息保护、个人信息保护、入侵防范、时间同步与日志一致性核查,附版本识别、主流版本分档与重点差异、现场编制建议与取证注意事项。

GaussDB数据库三级等级保护现场核查命令脚本(统一编号版)

定位:三级等保现场测评取证命令单,按功能小节组织核查命令、预期现象与判定要点。

基础信息

# 集中式主节点默认端口 8000(以现场实际监听端口为准)
gsql -d postgres -p 8000 -r
select version();
select rolname, rolsuper, rolcreatedb, rolcreaterole, rolcanlogin
from pg_roles order by rolname;
  • 备注:用于确认版本和数据库用户。本文版本串 GaussDB Kernel 50x.x 表明为 openGauss 内核(华为云 GaussDB 集中式),命令按 openGauss 内核口径核验;原文所引 db_users、adm_profiles、adm_role_privs、dv_parameters、show parameter ... 等为 Oracle 兼容形态(GaussDB T/早期版本)口径,官方公开文档未收录,保留供现场比对,实际以 show/pg_settings/pg_roles 输出为准。
  • 预期证据:版本截图、用户截图。

测评师提示(基础信息)

  • 控制点:GB/T 22239-2019 8.1.4.1 身份鉴别 a)(标识唯一)、8.1.4.2 访问控制 b)(默认账户),作为后续各小节前置核查。
  • 判定要点:版本与账户清单可完整导出即满足取证条件;注意区分初始用户(如 omm/gaussdb,以现场为准)与业务账户,超管角色应受控。
  • 取证要求:select version() 与账户清单截图须含实例标识(库名/IP/端口)与取证时间,并与台账核对。
示例输出(节选)
gaussdb=# select version();
                                                                 version
------------------------------------------------------------------------------------------------------------------------------------------
 GaussDB Kernel 505.1.0.SPC0100 build xxx… compiled at 2025-06-10 18:00:00 commit 0000 last_mr 0000
(1 row)

gaussdb=# select username from db_users;
 username
----------
 SYS
 APPUSER
 REPORT
(3 rows)

身份鉴别

测评师提示

  • 控制点:GB/T 22239-2019 8.1.4.1 身份鉴别(a 口令复杂度与定期更换、b 登录失败处理与会话超时,含 c 远程管理防窃听、d 组合鉴别)。
  • 判定要点:password_policy=1 且口令有效期、重用限制、失败锁定参数合理为符合;部分参数缺失或偏弱(如 failed_login_attempts=0 不限次数)为部分符合;复杂度校验关闭(password_policy=0)为不符合。openGauss 内核以 GUC 参数实现,无 Oracle 式 profile 体系(版本差异提示)。
  • 取证要求:show 参数输出 + gs_guc/配置文件截图 + 口令策略制度,三者相互印证。

A. 身份标识唯一、口令复杂度、定期更换

-- openGauss 内核口径(推荐):口令策略 GUC 参数
show password_policy;            -- 1=开启复杂度校验,2=开启且告警,0=关闭
show password_encryption_type;   -- 2=sha256 加密存储
show password_effect_time;       -- 口令有效期(天),90 为常见合规值
show password_reuse_time;        -- 口令重用天数限制
show password_reuse_max;         -- 口令重用次数限制
-- Oracle 兼容形态口径(GaussDB T/早期版本,官方公开文档未收录,现场比对用)
select resource_name, threshold from adm_profiles
where resource_name in ('PASSWORD_REUSE_TIME','FAILED_LOGIN_ATTEMPTS','PASSWORD_LOCK_TIME','PASSWORD_LIFE_TIME')
order by resource_name;
  • 备注:这些参数可直接对应口令有效期、重复使用限制、失败登录处理等控制点。账户有效期可用 select rolname, rolvaliduntil from pg_roles where rolcanlogin; 核查(VALID UNTIL)。
  • 预期证据:参数截图、用户策略截图、制度材料。
示例输出(openGauss 内核口径)
gaussdb=# show password_policy;
 password_policy
-----------------
 1
(1 row)

gaussdb=# show password_encryption_type;
 password_encryption_type
--------------------------
 2
(1 row)

gaussdb=# show password_effect_time;
 password_effect_time
----------------------
 90
(1 row)

gaussdb=# show password_reuse_time;
 password_reuse_time
---------------------
 60
(1 row)
示例输出(Oracle 兼容形态旧口径)
gaussdb=# select resource_name, threshold from adm_profiles
where resource_name in ('PASSWORD_REUSE_TIME','FAILED_LOGIN_ATTEMPTS','PASSWORD_LOCK_TIME','PASSWORD_LIFE_TIME');
      resource_name       | threshold
--------------------------+-----------
 FAILED_LOGIN_ATTEMPTS    | 5
 PASSWORD_LIFE_TIME       | 90
 PASSWORD_LOCK_TIME       | 1/48
 PASSWORD_REUSE_TIME      | 60
(4 rows)

B. 登录失败处理、会话超时退出

-- openGauss 内核口径(推荐)
show failed_login_attempts;   -- 默认 10;0 表示不限制错误次数
show password_lock_time;      -- 默认 1(天);0 表示超限后短时间内自动解锁
-- Oracle 兼容形态口径(GaussDB T/早期版本,现场比对用)
select resource_name, threshold from adm_profiles
where resource_name in ('FAILED_LOGIN_ATTEMPTS','PASSWORD_LOCK_TIME')
order by resource_name;
  • 备注:重点看失败登录限制和锁定时间,超时退出需结合外围平台或会话管理配置说明。openGauss 内核可另核查会话超时参数(show session_timeout;,以现场版本支持情况为准);修改参数常用 gs_guc reload -D <数据目录> -c "failed_login_attempts=10"。手动锁定/解锁:ALTER USER joe ACCOUNT LOCK;

  • 预期证据:参数截图、访谈记录、外围控制说明。

示例输出(openGauss 内核口径)
gaussdb=# show failed_login_attempts;
 failed_login_attempts
-----------------------
 10
(1 row)

gaussdb=# show password_lock_time;
 password_lock_time
--------------------
 1d
(1 row)
示例输出(Oracle 兼容形态旧口径)
gaussdb=# select resource_name, threshold from adm_profiles
where resource_name in ('FAILED_LOGIN_ATTEMPTS','PASSWORD_LOCK_TIME');
     resource_name      | threshold
------------------------+-----------
 FAILED_LOGIN_ATTEMPTS  | 5
 PASSWORD_LOCK_TIME     | 1/48
(2 rows)

C. 远程管理传输保密

-- openGauss 内核口径(推荐)
show ssl;           -- 服务器端 SSL 开关,默认 off
show require_ssl;   -- 是否强制 SSL 连接,仅在 ssl=on 时生效,默认 off
-- Oracle 兼容形态口径(GaussDB T/早期版本,现场比对用)
show parameter have_ssl;
  • 备注:需结合证书、监听配置和客户端连接方式判断是否实际采用加密通信。openGauss 内核配套证书参数为 ssl_cert_file(默认 server.crt)、ssl_key_file(默认 server.key)、ssl_ca_file(默认 cacert.pem),私钥文件权限须为 600;客户端 gsql 用 PGSSLMODE(建议 verify-ca/verify-full)。GaussDB(for MySQL) 形态则使用 show variables like '%ssl%';。
  • 预期证据:SSL 参数截图、证书配置截图、远程连接说明。
示例输出(openGauss 内核口径)
gaussdb=# show ssl;
 ssl
-----
 on
(1 row)

gaussdb=# show require_ssl;
 require_ssl
-------------
 on
(1 row)
示例输出(Oracle 兼容形态旧口径)
gaussdb=# show parameter have_ssl;
      name      | value
----------------+-------
 have_ssl       | True
(1 row)

D. 组合鉴别

  • 备注:如通过统一认证、证书、MFA、堡垒机实现,应在记录中注明。openGauss 内核支持证书认证(客户端 sslmode=verify-ca/verify-full 双向认证)。

  • 预期证据:统一认证截图、MFA 策略截图、堡垒机截图。

访问控制

测评师提示

  • 控制点:GB/T 22239-2019 8.1.4.2 访问控制(a 账户与权限分配、b 默认与多余账户、c 最小权限授权、d 特权账户分离)。
  • 判定要点:初始用户与业务账户分离、无多余/共享账户、超管角色(rolsuper)受控且抽查授权满足最小权限为符合;业务账户持有 DBA 类高权限或分工未落实为部分符合;默认账户未受控应结合高风险口径判断。
  • 取证要求:pg_roles/pg_authid 查询输出 + 权限矩阵 + 岗位分工说明;对抽查账户记录完整授权链。

A. 账户、角色、权限分配

-- openGauss 内核口径(推荐)
select rolname, rolsuper, rolcreatedb, rolcreaterole, rolcanlogin, rolvaliduntil
from pg_roles order by rolname;
-- 角色成员关系
select r.rolname as role, m.rolname as member
from pg_auth_members am
join pg_roles r on r.oid = am.roleid
join pg_roles m on m.oid = am.member;
-- Oracle 兼容形态口径(GaussDB T/早期版本,现场比对用)
select username from db_users;
select grantee, granted_role from adm_role_privs where grantee='user_name' and grantee!='SYS';
  • 备注:用于核查用户和角色分配情况。
  • 预期证据:账户截图、角色授权截图、岗位职责说明。
示例输出(openGauss 内核口径)
gaussdb=# select rolname, rolsuper, rolcreatedb, rolcreaterole, rolcanlogin from pg_roles;
  rolname  | rolsuper | rolcreatedb | rolcreaterole | rolcanlogin
-----------+----------+-------------+---------------+-------------
 omm       | t        | t           | t             | t
 appuser   | f        | f           | f             | t
(2 rows)

gaussdb=# select r.rolname as role, m.rolname as member from pg_auth_members am
gaussdb-# join pg_roles r on r.oid = am.roleid
gaussdb-# join pg_roles m on m.oid = am.member;
   role    |  member
-----------+-----------
 app_read  | appuser
 app_write | appuser
(2 rows)

B. 默认账户、多余账户、来源与高权限账户

-- openGauss 内核口径(推荐):超级用户清单
select rolname from pg_authid where rolsuper = true;
-- Oracle 兼容形态口径(现场比对用)
select granted_role from adm_role_privs where grantee='user_name';
  • 备注:重点排查 DBA 等高权限角色和多余账户;初始用户(如 omm)应专库专用,多余账户应及时锁定或删除(DROP USER ... CASCADE;)。
  • 预期证据:高权限账户截图、台账、抽查记录。
示例输出(openGauss 内核口径)
gaussdb=# select rolname from pg_authid where rolsuper = true;
 rolname
---------
 omm
(1 row)
示例输出(Oracle 兼容形态旧口径)
gaussdb=# select granted_role from adm_role_privs where grantee='appuser';
 granted_role
--------------
 app_read
 app_write
(2 rows)

C. 细粒度授权与最小权限

-- Oracle 兼容形态口径(现场比对用)
select grantee, granted_role from adm_role_privs where grantee='role_name' and grantee!='SYS';
  • 备注:重点抽查角色对应的权限范围是否符合最小权限原则;openGauss 内核可结合 \dp 表名(gsql 元命令)或 information_schema.role_table_grants 抽查对象授权。
  • 预期证据:角色授权截图、抽查记录、权限审批材料。
示例输出(节选)
gaussdb=# select grantee, granted_role from adm_role_privs where grantee='app_read' and grantee!='SYS';
 grantee  | granted_role
----------+--------------
 app_read | base_query
(1 row)

D. 角色继承与特殊角色

-- Oracle 兼容形态口径(现场比对用)
select granted_role from adm_role_privs where grantee='role_name';
  • 备注:现场使用时将 user_name、role_name 替换为实际对象。
  • 预期证据:角色继承截图、角色设计说明。
示例输出(节选)
gaussdb=# select granted_role from adm_role_privs where grantee='app_read';
 granted_role
--------------
 base_query
(1 row)

安全审计

测评师提示

  • 控制点:GB/T 22239-2019 8.1.4.3 安全审计(a 开启审计覆盖每个用户、b 审计策略与记录、c 审计记录保护、d 审计进程不可关闭告警)。
  • 判定要点:audit_enabled=on、审计覆盖登录/启停/DDL/DML/授权回收等关键操作、审计文件有留存与保护策略为符合;仅开启总开关但关键操作未覆盖为部分符合;审计关闭为不符合。审计参数版本间命名存在差异(如 audit_system_operations 与 audit_database_process),以现场 pg_settings 输出为准(版本差异提示)。
  • 取证要求:审计参数输出、审计文件目录与权限、审计记录样例(含日期时间、用户、事件结果)、留存与备份说明。

A. 审计功能是否开启

-- openGauss 内核口径(推荐):审计总开关,默认 on
show audit_enabled;
-- 部分版本系统操作审计参数名不同,按现场 pg_settings 实测为准
select name, setting from pg_settings where name like 'audit%';
-- Oracle 兼容形态口径(GaussDB T/早期版本,官方公开文档未收录,现场比对用)
select name, value from dv_parameters where name='AUDIT_LEVEL';
  • 备注:用于核查数据库审计是否开启。开启后可结合 show audit_login_logout;(登录注销审计,默认 7)核对覆盖范围。
  • 预期证据:参数截图、审计启用截图。
示例输出(openGauss 内核口径)
gaussdb=# show audit_enabled;
 audit_enabled
---------------
 on
(1 row)
示例输出(Oracle 兼容形态旧口径)
gaussdb=# select name, value from dv_parameters where name='AUDIT_LEVEL';
    name     | value
-------------+-------
 audit_level | 7
(1 row)

B. 审计范围与审计对象

-- openGauss 内核口径(推荐):审计范围关键参数
show audit_login_logout;       -- 登录/注销审计(0~7,默认 7)
show audit_database_process;   -- 启动/停止/切换/恢复审计(默认 1,部分版本为 audit_system_operations)
show audit_grant_revoke;       -- 授权/回收审计(默认 1)
show audit_user_locked;        -- 锁定/解锁审计(默认 1)
show audit_system_object;      -- 数据库对象 CREATE/DROP/ALTER 审计位图(默认 12295)
-- Oracle 兼容形态口径(现场比对用)
select name, value from dv_parameters where name='_AUDIT_BACKUP_FILE_COUNT';
  • 备注:重点说明审计保留数量、审计范围和审计对象。
  • 预期证据:参数截图、审计策略说明、审计样例。
示例输出(Oracle 兼容形态旧口径)
gaussdb=# select name, value from dv_parameters where name='_AUDIT_BACKUP_FILE_COUNT';
          name           | value
-------------------------+-------
 _audit_backup_file_count| 64
(1 row)

C. 审计日志保护与留存

-- openGauss 内核口径(推荐):审计文件留存与运行日志位置
show audit_file_remain_time;   -- 审计文件保留时间(天),0 为不限制
show audit_space_limit;        -- 审计文件总大小上限(MB)
show log_directory;            -- 运行日志目录(配合 log_filename 核查)
-- Oracle 兼容形态口径(现场比对用)
select name, value from dv_parameters where name='LOG_HOME';
select name, value from dv_parameters where name='_LOG_FILE_PERMISSIONS';
select name, value from dv_parameters where name='_LOG_PATH_PERMISSIONS';
  • 备注:重点核查日志路径、日志权限和目录权限;主机侧可 ls -l <数据目录>/pg_audit/ 核查审计文件权限与数量。
  • 预期证据:参数截图、目录权限截图、留存制度、备份策略。
示例输出(Oracle 兼容形态旧口径)
gaussdb=# select name, value from dv_parameters where name='LOG_HOME';
   name   |        value
----------+----------------------
 log_home | /opt/app/gaussdb/log
(1 row)

gaussdb=# select name, value from dv_parameters where name='_LOG_FILE_PERMISSIONS';
           name           | value
--------------------------+-------
 _log_file_permissions    | 600
(1 row)

D. 审计失效告警

  • 备注:补查监控、告警和审计员管理机制。

  • 预期证据:监控告警截图、审计管理制度、告警样例。

数据完整性

测评师提示

  • 控制点:GB/T 22239-2019 8.1.4.7 数据完整性(a 传输过程、b 存储过程)。
  • 判定要点:远程管理链路采用 SSL/TLS 保护并现场可演示,可作为传输完整性证据之一;存储完整性需结合校验技术、备份校验或密码技术说明判定。openGauss SSL 基于 TLS 1.2(版本差异提示)。
  • 取证要求:ssl 参数截图、客户端连接方式(PGSSLMODE)说明、备份校验与配置保护记录。

A. 传输过程完整性

-- openGauss 内核口径(推荐)
show ssl;
show require_ssl;
-- Oracle 兼容形态口径(现场比对用)
show parameter have_ssl;
  • 备注:传输加密可作为完整性的重要证据。
  • 预期证据:SSL 截图、远程链路说明。
示例输出(openGauss 内核口径)
gaussdb=# show ssl;
 ssl
-----
 on
(1 row)

gaussdb=# show require_ssl;
 require_ssl
-------------
 on
(1 row)
示例输出(Oracle 兼容形态旧口径)
gaussdb=# show parameter have_ssl;
      name      | value
----------------+-------
 have_ssl       | True
(1 row)

B. 存储过程完整性

  • 备注:结合审计数据、配置数据、备份校验方式判定。

  • 预期证据:备份校验记录、配置保护说明、制度材料。

数据保密性

测评师提示

  • 控制点:GB/T 22239-2019 8.1.4.8 数据保密性(a 传输过程、b 存储过程)。
  • 判定要点:ssl=on 且现场验证远程连接实际协商为 SSL(PGSSLMODE=require/verify-ca)为符合;仅服务器开启但客户端可回退明文为部分符合;未采用密码技术保护远程传输为不符合。
  • 取证要求:ssl/require_ssl 参数与证书配置截图、客户端 sslmode 说明、实际远程连接加密演示。

A. 传输过程保密性

-- openGauss 内核口径(推荐)
show ssl;
show require_ssl;
-- Oracle 兼容形态口径(现场比对用)
show parameter have_ssl;
  • 备注:应证明远程管理和重要业务连接采用了密码技术保护。
  • 预期证据:SSL 参数截图、远程连接说明、证书截图。
示例输出(openGauss 内核口径)
gaussdb=# show ssl;
 ssl
-----
 on
(1 row)

gaussdb=# show require_ssl;
 require_ssl
-------------
 on
(1 row)
示例输出(Oracle 兼容形态旧口径)
gaussdb=# show parameter have_ssl;
      name      | value
----------------+-------
 have_ssl       | True
(1 row)

B. 存储过程保密性

  • 备注:结合产品特性、磁盘加密或应用层加密核查。

  • 预期证据:加密说明、磁盘加密截图、设计材料。

备份恢复

测评师提示

  • 控制点:GB/T 22239-2019 8.1.4.9 数据备份恢复(a 本地备份恢复、b 异地实时备份、c 热冗余)。
  • 判定要点:具备定期物理/逻辑备份且经恢复演练验证可恢复为符合;仅备份未演练为部分符合;无任何备份能力为不符合。华为云 GaussDB 生产环境通常配套 Roach/DBS 等备份平台,现场以实际部署为准(版本差异提示)。
  • 取证要求:备份任务/备份集截图、恢复演练记录(含演练时间与结果)、异地与热冗余架构材料。

A. 本地数据备份与恢复

# 物理备份(openGauss 内核口径,以现场版本《工具参考》为准)
# gs_basebackup:基础物理备份(全量)
gs_basebackup -D /data/backup -h <主节点IP> -p 8000
# gs_probackup:全量/增量备份管理(先 init、add-instance,后 backup)
gs_probackup init
gs_probackup add-instance --instance=prod -D <数据目录>
gs_probackup backup --instance=prod --backup-mode=full
# gs_backup:备份/恢复实例重要数据(配置文件等,非全量数据备份)
gs_backup backup -l /data/backup
  • 备注:结合备份平台、任务计划和恢复演练记录核查。
  • 预期证据:备份任务截图、恢复演练记录、备份结果。

B. 异地实时备份

  • 备注:结合主备架构、异地部署和备份链路材料核查。

  • 预期证据:异地部署说明、状态截图、拓扑图。

C. 热冗余与高可用

  • 备注:结合主备切换和演练记录核查。

  • 预期证据:切换截图、演练记录、架构图。

剩余信息保护

测评师提示

  • 控制点:GB/T 22239-2019 8.1.4.10 剩余信息保护(a 鉴别信息、b 敏感数据存储空间释放)。
  • 判定要点:数据库侧主要通过存储/介质管理制度和平台策略实现,有明确清除机制与记录为符合;仅提供管理制度但无技术或记录支撑为部分符合;完全不涉及为不符合。
  • 取证要求:介质清理制度、销毁记录、平台或存储层策略说明。

A. 鉴别信息所在存储空间释放前清除

  • 备注:结合平台与制度材料综合判断。

  • 预期证据:清除制度、销毁记录、平台策略说明。

B. 敏感数据所在存储空间释放前清除

  • 备注:同上。

  • 预期证据:销毁记录、回收制度、加密截图。

个人信息保护

测评师提示

  • 控制点:GB/T 22239-2019 8.1.4.11 个人信息保护(a 最小授权访问与审计、b 存储/传输保护与脱敏)。
  • 判定要点:个人信息访问经最小授权且可审计为符合;有访问控制但缺少审计或脱敏为部分符合;无任何保护措施为不符合。
  • 取证要求:权限截图、审计截图、脱敏与加密方案、分类分级文件。

A. 个人信息访问控制与审计

  • 备注:抽查权限、角色和审计情况。

  • 预期证据:权限截图、审计截图、抽查记录。

B. 个人信息存储与传输保护

  • 备注:抽查加密、脱敏和分类分级措施。

  • 预期证据:加密说明、脱敏策略、分类分级文件。

入侵防范

测评师提示

  • 控制点:GB/T 22239-2019 8.1.4.4 入侵防范(a 最小安装与关闭非必要服务端口、b 管理终端访问控制与来源限制、c 漏洞与补丁),d 恶意代码防范结合主机侧核查。
  • 判定要点:监听端口与来源最小化(pg_hba.conf + 防火墙)、具备失败锁定与告警、漏洞补丁闭环管理为符合;pg_hba.conf 存在 0.0.0.0/0 trust 类弱认证策略或对全网开放为不符合,trust 方式认证属高风险情形。
  • 取证要求:pg_hba.conf 截图、监听与防火墙策略截图、失败锁定参数、漏洞扫描报告与补丁记录。

A. 访问来源限制/白名单

-- 监听端口(集中式主节点默认 8000,以现场配置为准)
show port;
# 监听范围与端口
netstat -lntp | grep -E ':(8000|5432)\s'
# 客户端接入认证白名单(<数据目录>/pg_hba.conf,首条匹配原则)
grep -vE '^\s*#|^\s*$' <数据目录>/pg_hba.conf
  • 备注:结合数据库监听/配置与防火墙策略,确认仅允许授权来源访问。openGauss 内核沿用 pg_hba.conf 作为客户端认证配置文件,远程记录建议使用 hostssl 类型与 sha256 认证,避免 trust。

  • 预期证据:数据库访问控制或监听配置截图、主机/网络防火墙策略、堡垒机访问策略截图。

B. 异常访问与爆破防护

  • 备注:结合登录失败处理、连接限制、WAF/堡垒机/防暴力破解策略,确认具备阻断或告警能力。

  • 预期证据:失败登录限制参数截图、策略截图、告警样例、访谈记录。

C. 漏洞扫描与补丁管理

  • 备注:确认数据库漏洞扫描周期、补丁评估与修复流程。

  • 预期证据:漏洞扫描报告、补丁更新记录、变更单。

D. 恶意代码/工具防护

  • 备注:确认主机侧安全防护软件或EDR对数据库进程的防护与告警能力。

  • 预期证据:安全软件截图、策略配置截图、告警样例。

时间同步与日志一致性

# 主机侧时间同步状态(以现场实际使用的 NTP/chrony 为准)
chronyc sources
timedatectl status
  • 备注:确认数据库服务器时间同步(NTP/chrony),保证审计日志时间一致、可溯源。

  • 预期证据:NTP/chrony 配置截图、时间同步状态截图、运维制度或巡检记录。

测评师提示

  • 控制点:GB/T 22239-2019 8.1.4.3 安全审计 a)(审计记录应包括事件的日期和时间),时间源统一另见 8.1.5 安全管理中心相关要求。
  • 判定要点:数据库服务器与统一时钟源同步且审计记录时间可溯源为符合;无时间同步或与业务系统时差明显为部分符合/不符合。
  • 取证要求:时间同步配置与状态截图、审计记录时间样例、与主机 date 输出比对。

主流版本差异说明

GaussDB主流版本核查差异说明

测评师提示

  • 控制点:GB/T 22239-2019 8.1.4.4 入侵防范 c)(版本与补丁管理)——版本识别是各控制点判定与取证的前提。
  • 判定要点:版本字符串完整留痕、与补丁/漏洞扫描报告一致即可满足本节取证要求;本节其余内容为核查方法说明,不单独判定符合性。
  • 取证要求:select version() 输出全串截图,含发行形态与版本全串。

版本识别

select version();
show ssl;

主流版本分档

  1. 早期版

  2. 近期版

说明:GaussDB 现场常见版本命名和发行形态差异较大,建议按实际 select version() 输出分档留痕。

重点差异

A. 身份鉴别

推荐命令:

-- openGauss 内核口径
show password_policy;
show password_effect_time;
show password_reuse_time;
show failed_login_attempts;
show password_lock_time;

版本提示:

  1. 早期版与近期版主要差异常体现在参数值和默认策略,而不是主命令框架。

B. 访问控制

推荐命令:

-- openGauss 内核口径
select rolname, rolsuper, rolcreatedb, rolcreaterole, rolcanlogin from pg_roles;
select rolname from pg_authid where rolsuper = true;
-- Oracle 兼容形态口径(现场比对用)
select username from db_users;
select grantee, granted_role from adm_role_privs where grantee='user_name';

版本提示:

  1. 现场需替换实际用户和角色,注意角色继承链。

C. 安全审计

推荐命令:

show audit_enabled;
select name, setting from pg_settings where name like 'audit%';

版本提示:

  1. 早期版与近期版在日志和审计参数展示上可能有差异。

D. 传输与存储保密

推荐命令:

show ssl;
show require_ssl;

版本提示:

  1. 仍需结合证书、客户端连接方式、平台架构共同判断。

现场编制建议

  1. 早期版重点保留原始参数截图。

  2. 近期版重点补充主备、高可用、审计留存与目录权限。

取证注意事项

  1. 不同发行形态差异可能大于版本差异,现场应记录产品全称和版本全串。

  2. 若为 openGauss 派生版,建议单独追加厂商增强模块说明。

参考依据

  1. GB/T 22239-2019《信息安全技术 网络安全等级保护基本要求》(现行,安全计算环境条款 8.1.4):openstd 标准信息页。
  2. GB/T 28448-2019《信息安全技术 网络安全等级保护测评要求》(现行):openstd 标准信息页。
  3. openGauss 官方文档·设置帐户安全策略(failed_login_attempts 默认 10、password_lock_time 默认 1 天、gsql -p 8000、gs_guc 示例):设置帐户安全策略。
  4. openGauss 官方安全加固指南·账号口令管理(password_policy/password_encryption_type/password_effect_time/password_reuse_time 检查与修复命令):账号口令管理。
  5. openGauss 官方文档·审计开关(audit_enabled,默认 on,SIGHUP):审计开关。
  6. openGauss 官方文档·用SSL进行安全的TCP/IP连接(ssl/require_ssl 默认 off、ssl_cert_file 等证书参数、PGSSLMODE 取值):用SSL进行安全的TCP/IP连接。
  7. openGauss 官方文档中心(含「工具和命令参考」分类下的 gs_basebackup/gs_probackup/gs_backup 工具页,具体版本页以站内导航为准):openGauss 文档中心。
  8. 华为云官方文档·云数据库 GaussDB 成长地图(文档入口为 JS 动态渲染页,主体栏目需浏览器访问):云数据库 GaussDB 文档。
  9. 《网络安全等级保护测评高风险判定指引》(中关村信息安全测评联盟团体标准 T/ISEAA 001—2020;2025 年已发布新版《网络安全等级保护测评高风险判定实施指引(试行)》,现场以最新版为准;官方无公开直链,未引用二手站链接)。
  10. 命令核验说明:本文 openGauss 内核口径命令与参数名于 2026-09-02 按 docs.opengauss.org 逐条联网核验;原文 db_users/adm_profiles/adm_role_privs/dv_parameters/show parameter 为 Oracle 兼容形态(GaussDB T/早期版本)口径,华为云官方公开文档未收录,已保留并标注;默认端口 8000(集中式主节点)按官方文档核验;现场版本(如 GaussDB Kernel 50x.x)参数命名可能存在差异,以 pg_settings 实测为准。

关联文章