06、优炫数据库(UXDB)测评
Categories:
7 分钟阅读
定位:UXDB(优炫数据库)等保测评实测记录与判定口径。 配套测评:本子栏暂无 UXDB 命令单专篇,命令与判据见本文 §一~§二;同为 PostgreSQL 技术路线的国产库可参照 07、KingbaseES人大金仓数据库测评;通用命令形态见 数据库测评命令。 配套加固:17、加固方案总纲;高风险口径:22、高风险判定指引与加固对照表。 适用版本:UXDB V2.1(标准版/企业版/安全版/社区版)、V10.0;Windows 与 Linux 均适用。安全能力(三权分立、强制口令复杂度、独立审计、加密)依赖安全版或在
initdb时加--security开关,标准版默认实例判据完全不同,本文按两种形态分别给出。使用说明:
- 本文所有命令均为只读取证命令,不修改配置、不重启服务、不执行清除类操作;确需变更由被测单位运维方在授权下实施。
- 命令回显本身即证据,须连同命令行一起截图;示例中的地址、账户、路径均为演示值,现场须替换为真实取证结果,并对个人信息与内网管理地址脱敏后再入报告。
- 命令不存在或输出与示例差异较大时,先确认产品版本与部署形态(单机/集群/容器/云托管),再换用等效命令或转入配置文件、管理控制台取证,不得据命令缺失直接判不符合。
- 文中「默认」「一般」等表述均为初判倾向,须经上机核查 + 访谈 + 配置/制度核对三方印证后定论,并在报告中写明取证来源。
不适用标识说明:
- 使用
【不适用】明确标记现场可判定为不适用的控制点,并写明判定依据。- 依据 GB/T 28448-2019「按测评对象实际承载功能与数据处理范围判定」原则:控制能力由上层应用、统一认证平台、前置代理、堡垒机、宿主操作系统或云托管平台承载时,应注明测评单元边界后判定不适用或转由上位组件核查,不得机械按缺失判不符合。
- 产品版本确实不提供该能力(如社区版无审计插件)时,须核查替代措施并按替代措施的实际效果定档,不得直接判不适用。
一、产品形态与核查入口
UXDB 由三部分组成,测评对象为数据库引擎(DB),管理平台与开发工具为配套核查入口:
| 组件 | 定位 | 测评相关 |
|---|---|---|
| UXDB(数据库引擎) | 数据处理引擎(DB)+ 分布式存储(UXFS) | 主测评对象,配置文件/审计日志/账户均在此 |
| UXDBWeb(管理平台) | 安装在管理端,监控与管理 DB、UXFS、系统、安全四部分 | 作为配置核查的图形化佐证 |
| UXDBAdmin(开发工具) | 安装在客户端,通过 SQL 操作 DB | 仅作客户端接入方式核查,不作为判据 |
UXDB 的安全功能以插件化形式实现,必须在集群初始化时通过 initdb --security 打开,初始化后不可逆。是否开启直接决定身份鉴别、审计、标记与强制访问控制的判据:
- 已开启:强制口令复杂度、三权分立账号齐备、审计进程默认启动、可选标记与强制访问控制;
- 未开启(标准版默认):不强制口令复杂度(仅不允许空口令)、无独立审计进程、无三权分立账号。
现场第一步必须确认该开关状态,否则后续控制点判定全部失准。
1.1 版本与开关识别
# Linux(安装用户,常见为 uxdb)
ux_ctl --version # 工具版本,随服务端发布
uxsql -d uxdb -U uxdb -c "select version();" # 内核版本全串(留痕用)
# Windows(示例路径,按现场安装目录调整)
C:\home\uxdb\uxdbinstall\dbsql\bin\ux_ctl.exe --version
C:\home\uxdb\uxdbinstall\dbsql\bin\uxsql.exe -d uxdb -U uxdb -c "select version();"
# 确认数据目录与配置文件位置(Linux 常见 /opt/uxdbinstall/dbsql/data,Windows 常见 C:\home\uxdb\uxdbdata)
cd $UXDATA # 未设置环境变量时直接用实际路径
ls -l uxsinodb.conf ux_hba.conf
ls -ld auditlog # 目录存在且非空 => 安全功能(审计)已开启
ps -ef | grep -E "auditlog|collector" | grep -v grep # 审计进程存在 => 已开启
安全功能开关的初始化形态(官方口径)
# 标准集群 + 打开安全功能(不可逆)
./initdb -W -D test_sec --security
# 兼容(Oracle 兼容)集群 + 打开安全功能
./initdb -W -D test_sec --running-mode=compatible --security
# 启动该集群
./ux_ctl -D test_sec start
# 以安全管理员连接
./uxsql -d uxdb -U uxsmo
1.2 三权分立账号
| 角色 | 账号 | 职责 | 核查要点 |
|---|---|---|---|
| 系统管理员 | uxdb | 生成用户标识符、系统运行维护、参数配置 | 是否仍兼做业务账户 |
| 安全保密管理员 | uxop | 安全策略与标记的生成维护,审查系统日志 | 是否有独立登录记录 |
| 安全审计员 | uxad | 审计参数配置,审查前两类管理员日志 | 是否可查询 uxaudit 审计数据 |
三个管理员账号不可删除,默认数据库为
uxdb。部分新版本文档将安全/审计管理员记为uxsmo/uxsao,现场以实际版本输出为准。
二、测评查询命令速查
-- 版本
select version();
-- 安全相关参数总览(一条语句覆盖身份鉴别、传输加密、连接日志)
select name, setting, unit, source
from ux_settings
where name in ('ssl','ssl_ciphers','password_encryption',
'login_error_lock_times','login_error_lock_duration',
'login_idle_timeout','log_connections','log_disconnections');
-- 账户清单(usesysid 即唯一标识,valuntil 即口令有效期)
select usename, usesysid, usesuper, usecreatedb, valuntil from ux_user;
-- 角色与权限
\du
-- 当前会话(来源地址、状态、起始时间)
select usename, client_addr, state, backend_start from ux_stat_activity;
-- 审计记录(安全功能开启后可用)
select * from uxaudit.vw_audit_event where user_name = '<用户名>';
ux_settings/ux_user/ux_stat_activity为ux_前缀命名(系统字典在ux_catalog下);兼容模式下可见pg_*同名视图,两者取一即可,取证时保持一致。
# 客户端接入白名单(原文"未找到 ux_hba.conf"的定位方式)
uxsql -d uxdb -U uxdb -c "show hba_file;" # 直接给出 ux_hba.conf 绝对路径
grep -vE "^\s*#|^\s*$" $(uxsql -d uxdb -U uxdb -tAc "show hba_file;")
# 审计日志留存与权限
ls -l $UXDATA/auditlog
tail -f $UXDATA/auditlog/uxaudit.log_evt
# 备份与恢复
ux_dump -U uxdb -d <dbname> -Fc -f /backup/<dbname>_$(date +%F).dump # 归档格式
ux_dump -U uxdb -d <dbname> -f /backup/<dbname>_$(date +%F).sql # 纯文本
ux_restore -U uxdb -d <dbname> /backup/<dbname>_2026-08-30.dump
三、测评实施
身份鉴别
对应控制点:GB/T 22239-2019 8.1.4.1 身份鉴别 a)~d)
判定要点:账户唯一且非默认口令、鉴别信息复杂度与有效期均已配置、远程管理走加密通道、失败处理与会话超时已启用 → 符合;仅满足其中一部分(如有口令但无复杂度、无失败锁定、无空闲超时)→ 部分符合;管理入口无鉴别、存在空口令或沿用出厂口令 → 不符合(高风险)。
取证要求:账户清单截图、口令策略参数截图、加密通道配置截图、失败锁定与会话超时参数截图、弱口令实测记录;由统一认证平台承载时补平台侧配置与对接截图。
数据库管理端口(Oracle 1521、SQL Server 1433、MySQL/MariaDB 3306、PostgreSQL/KingbaseES/UXDB 5432、MongoDB 27017、达梦 5236、DB2 50000、Redis 6379)对全网开放且存在空口令、默认口令或弱口令账户时,按《高风险判定指引》可直接判高风险;远程管理未启用传输加密、抓包可还原明文口令时同样按高风险处理。
判定口径详见 22、高风险判定指引与加固对照表。
a) 应对登录的用户进行身份标识和鉴别,身份标识具有唯一性,身份鉴别信息具有复杂度要求并定期更换
核查方法
- 用错误口令/空口令尝试登录,确认存在身份鉴别环节;
select usename, usesysid, valuntil from ux_user;核查标识唯一性与口令有效期;- 尝试修改为弱口令(如
123456),观察是否被拒绝; - 核查口令更换周期(安全功能开启后默认 7 天,自角色创建时刻起算)。


判定口径
| 结论 | 条件 |
|---|---|
| 符合 | 安全功能已开启:强制口令复杂度(≥8 字符且同时含大写字母、小写字母、数字、特殊字符),口令周期 ≤90 天(官方默认 7 天)并在 valuntil 中体现,usesysid 唯一且无空口令账户 |
| 部分符合 | 仅不允许空口令、可设弱口令、无定期更换约束——即标准版未开启安全功能的默认形态(原文 v2.1.1.3 实测即此情形) |
| 不符合 | 存在空口令账户、同名账户,或可直接免鉴别进入数据库 |
官方口径:口令复杂度为强制策略,没有可配置修改复杂度的参数,无法通过调参放宽;因此"允许设置弱口令"可直接反推该实例未开启安全功能。
证据留存:错误口令登录提示截图、ux_user 输出(含 usesysid/valuntil)、弱口令被拒截图、口令周期制度文件。
b) 应具有登录失败处理功能,应配置并启用结束会话、限制非法登录次数和当登录连接超时自动退出等相关措施
核查方法
select name, setting, unit from ux_settings
where name in ('login_error_lock_times','login_error_lock_duration','login_idle_timeout');
| 参数 | 含义 | 默认值 |
|---|---|---|
login_error_lock_times | 口令鉴别失败最大次数(可设置,上限 5) | 3 |
login_error_lock_duration | 达到上限后账户锁定时长 | 30 min |
login_idle_timeout | 会话空闲超时(超时提示 no activities for 5 minutes, connection is disconnected by server) | 5 min |
参数位于 uxsinodb.conf,三种配置方式:
ALTER SYSTEM SET login_idle_timeout = 600; -- 集群级(官方口径需重启/重载后生效)
SET login_idle_timeout = 600; -- 仅本会话生效
判定口径
- 符合:三项参数均有值且生效,现场可复现"失败 3 次锁定 30 分钟"“空闲 5 分钟自动断开”;
- 部分符合:仅配置失败锁定、未配置空闲超时(或反之);
- 不符合:三项均未配置。
原文"无登录超时自动退出措施"的结论有误——UXDB 提供
login_idle_timeout参数且默认 5 分钟,属未核查到参数而非产品缺失,现场按上述命令复核。另有"失败三次锁定后需管理员手动解锁"的说法:默认按login_error_lock_duration30 分钟自动解锁,管理员解锁为可选项。

证据留存:ux_settings 查询结果、锁定提示截图、空闲超时提示截图、uxsinodb.conf 参数行。
c) 当进行远程管理时,应采取必要措施防止鉴别信息在网络传输过程中被窃听
核查方法
show ssl;
select name, setting from ux_settings where name in ('ssl','ssl_ciphers');
# 客户端接入是否强制 SSL(hostssl 为强制,host 为不限制,hostnossl 为强制不加密)
grep -vE "^\s*#|^\s*$" $(uxsql -d uxdb -U uxdb -tAc "show hba_file;")
UXDB 具备 SSL 本地支持,可在 uxsinodb.conf 中 ssl = on 开启;服务器在同一 TCP 端口同时监听普通连接与 SSL 连接并与客户端协商。除 SSL 外,亦可用 Stunnel 或 SSH 隧道加密。
判定口径
- 不适用:全部管理连接为本地(
ux_stat_activity.client_addr为空/127.0.0.1); - 符合:
ssl = on且ux_hba.conf对管理来源使用hostssl条目,客户端实际以 SSL 接入; - 不符合:远程管理但
ssl = off,或虽ssl = on但ux_hba.conf允许host/hostnossl(可用 Wireshark 抓包佐证明文口令字段)。
证据留存:ssl 参数截图、ssl_ciphers 算法串、ux_hba.conf 条目、必要时附抓包截图。
d) 应采用口令、密码技术、生物技术等两种或两种以上组合的鉴别技术对用户进行身份鉴别,且其中一种鉴别技术至少应使用密码技术来实现
- 核查要点:访谈并验证是否采用双因子鉴别,实际走一遍完整登录链路。UXDB 原生为用户名+口令单因素,实现双因素需依赖堡垒机、统一身份认证(Kerberos/LDAP/RADIUS)或 USB Key 网关。
判定口径:数据库自身未实现且无外围双因子措施 → 不符合;经堡垒机/统一认证实现且其中一环使用密码技术(如证书、动态口令)→ 符合,需留存整体链路说明;仅部分入口具备双因素 → 部分符合。
注:UXDB 支持 Kerberos、Radius、LDAP 等外部统一身份鉴别,若现场已对接且叠加第二因子,可作为符合证据。
证据留存:双因素登录链路演示截图、堡垒机/统一认证策略截图、访谈纪要。
访问控制
对应控制点:GB/T 22239-2019 8.1.4.2 访问控制 a)~g)
判定要点:账户与权限一一对应、默认账户已处置、无多余与共享账户、管理权限已分离、有书面授权策略、授权粒度达到用户级与表级 → 符合;有权限划分但存在越权高权限账户或粒度仅到角色级 → 部分符合;统一使用超级账户或应用账户持最高权限 → 不符合。
取证要求:账户与角色对照表、权限清单查询输出、默认账户处置记录、访问控制策略文件与授权审批记录、粒度核查(对象级/列级/行级)输出。
应用账户或运维账户直接持有最高权限(DBA/sysadmin/superuser/SYSDBA/root),或系统、安全、审计三类管理职责未分离由同一账户兼任,属高风险线索;默认示例账户(SCOTT、HR、test 等)处于可用状态且沿用出厂口令时按高风险处理。
判定口径详见 22、高风险判定指引与加固对照表。
a) 应对登录的用户分配账户和权限
- 核查要点:核对
ux_user/\du账户清单与角色属性,确认系统管理员(uxdb)、安全保密管理员(uxop)、安全审计员(uxad)三员账户是否齐备且分人持有。
select usename, usesysid, usesuper, usecreatedb from ux_user;
\du
UXDB 采用三权分立,将系统权限划分为相互独立、相互制约的系统管理员(uxdb)、安全保密管理员(uxop)、安全审计员(uxad)三个角色,三者不可删除。

判定口径:系统管理员、安全保密管理员、安全审计员(含审计管理员)三员齐备且各自使用独立账户、权限不交叉 → 符合;仅存在单一超级管理员 uxdb 统管 → 不符合(三级系统此项为高风险)。
证据留存:ux_user / \du 输出、账户台账与岗位职责说明。
b) 应重命名或删除默认账户,修改默认账户的默认口令
- 核查要点:核查
ux_user中的初始账户(含超级管理员uxdb)是否已改名或口令已改为强口令;核查initdb -W设置的口令强度与更换记录。
UXDB 无对外公开默认口令的账户;需核查的是安装时创建的超级管理员 uxdb 及 initdb -W 设置的口令强度,以及是否存在未改名的初始账户。
判定口径:初始账户已重命名或口令已修改为强口令 → 符合;沿用初始口令 → 不符合(并存弱口令高风险)。
证据留存:ux_user 清单(含 usesysid 与 valuntil)、初始账户处理记录、口令强度核查记录。
c) 应及时删除或停用多余的、过期的账户,避免共享账户的存在
核查要点:访谈账户用途,逐一核对
ux_user清单与最近登录时间,识别多余、过期与共享账户;检查三员是否使用不同账户登录。判定标准:
- 符合:无多余/过期/共享账户,账户与人员一一对应。
- 部分符合:存在停用账户但未删除(已锁定或已过期)。
- 不符合:存在无法说明用途的账户,或一个账户多人共用。
证据留存:账户台账与用途说明、人员对照表、
ux_user输出、清理记录。
d) 应授予管理用户所需的最小权限,实现管理用户的权限分离
核查要点:结合 a)项核查三权分离落地情况,抽查业务账户的授权输出,确认业务账户仅具备业务所需权限。
判定标准:
- 符合:管理员权限分离(系统/安全/审计互不兼任)且业务账户遵循最小权限。
- 部分符合:三权已建立但存在兼任,或个别业务账户权限偏大。
- 不符合:权限集中在单一超级用户。
证据留存:
\du与角色成员输出、三权账户与掌管人对照表、业务账户权限抽查记录。
e) 应由授权主体配置访问控制策略,访问控制策略规定主体对客体的访问规则
核查要点:访谈是否制定访问控制策略文件,并核查策略由安全保密管理员(
uxop)配置、由授权主体审批,抽查授权变更留痕。判定标准:
- 符合:有书面访问控制策略、明确授权主体(策略由
uxop配置并经审批),实际授权与策略一致。 - 部分符合:仅有技术配置、无授权主体与审批记录。
- 不符合:无访问控制策略,授权由运维人员自行决定。
- 符合:有书面访问控制策略、明确授权主体(策略由
注意:原稿「数据库已启用身份鉴别且具备权限分离,并有书面授权记录 → 符合」中,「启用身份鉴别且权限分离」是 a)/d) 项的判据,不能替代本项对策略文档与授权审批的要求。
证据留存:访问控制策略文件、授权审批记录、策略与实际授权比对表。
f) 访问控制的粒度应达到主体为用户级或进程级,客体为文件、数据库表级
UXDB 为关系型数据库,授权主体为数据库用户/角色,客体可到表、列级(配合列加密与行级授权)。
- 核查要点:抽查授权记录,确认授权是否按用户/角色分别授予且可精确到表级,重要数据是否到列级(查
information_schema中的表级与列级权限,或用\dp查看对象权限)。 - 判定标准:
- 符合:授权按用户分别授予且可精确到表级,重要数据到列级(或配合列加密与行级授权)。
- 部分符合:授权仅到库/模式级。
- 不符合:统一使用超级用户或全库授权,无法区分客体。
- 常见不符合项:原稿称「多数测评机构默认判定为符合」——不应默认,须以实际授权记录为据;a)~e) 项无缺陷不能替代本项对授权粒度的核查。
- 证据留存:
\dp或权限视图输出、重要表与列的授权记录截图。
g) 应对重要主体和客体设置安全标记,并控制主体对有安全标记信息资源的访问
UXDB 安全版依据 GB/T 20273-2019 提供标记与强制访问控制安全特性(等级+范围二元标记,低等级用户无法访问高密级数据)。

- 核查要点:核查安全版是否已定义标记(等级 + 范围二元标记)并应用到重要主体与客体,低等级用户无法访问高密级数据的裁决是否可演示。
- 判定标准:
- 符合:已启用标记与强制访问控制并定义密级,可演示访问裁决。
- 部分符合:已定义标记但未应用到重要表,或仅定义等级未定义范围。
- 不符合:具备能力但未配置(多数单位现状)。
- 注意:原稿「多数单位现状」是经验推断,不能替代核查;UXDB 安全版具备该能力,未配置应判不符合而非不适用。
- 证据留存:安全标记策略定义截图、策略应用对象清单、访问裁决演示记录、访谈纪要。
原文此处写作"SQL Server 数据库自身应该很难实现这个功能",系他篇复制残留,已按 UXDB 实际能力更正。
安全审计
对应控制点:GB/T 22239-2019 8.1.4.3 安全审计 a)~d)
判定要点:审计功能已启用且实际产生记录、记录含时间/用户/事件类型/结果四要素、覆盖特权账户、审计数据受保护并留存 ≥6 个月、非审计管理员无法变更或清除 → 符合;开关已开但无审计策略、记录要素不全、仅本地留存或留存不足 → 部分符合;审计未启用且无第三方审计措施 → 不符合(高风险)。
取证要求:审计开关与策略配置截图、审计记录抽样(脱敏)、审计存放路径与权限核查结果、清理与转存任务配置、最早记录时间清单、第三方审计系统截图。
审计开关未启用且无第三方数据库审计系统,或审计记录留存明显不足 6 个月,属高风险;非审计管理员账户可修改审计配置、删除或清空审计数据时,审计的不可抵赖性失效,同样按高风险处理。
判定口径详见 22、高风险判定指引与加固对照表。
a) 应启用安全审计功能,审计覆盖到每个用户,对重要的用户行为和重要安全事件进行审计
核查方法
ps -ef | grep -E "auditlog|collector" | grep -v grep # 审计进程(由 master 拉起)
ls -l $UXDATA/auditlog
select * from uxaudit.vw_audit_event where user_name = '<用户名>';
安全审计与安全功能开关绑定:initdb --security 打开后审计进程默认启动,可通过参数调整审计范围,覆盖系统级事件、用户行为、数据库会话连接、配置参数修改、数据库对象访问等。审计由 auditlog 进程解析日志写入审计日志,再由 collector 进程写入 uxaudit.log_evt。
判定口径
| 结论 | 条件 |
|---|---|
| 符合 | 安全功能已开启,审计进程存在,审计范围覆盖全部用户与重要安全事件 |
| 部分符合 | 未开启安全功能,但部署了第三方数据库审计系统并覆盖全部访问 |
| 不符合 | 未开启安全功能且无第三方审计;或审计仅覆盖部分用户(原文 v2.1.1.3 实测为此情形——本地仅能看到会话信息) |
证据留存:审计进程截图、auditlog 目录清单、uxaudit.vw_audit_event 查询输出、第三方审计产品部署说明。
b) 审计记录应包括事件的日期和时间、用户、事件类型、事件是否成功及其他与审计相关的信息
UXDB 审计记录包含时间、类型、结果、用户、数据库、客户端信息(CLIENT_CONNINFO)、审计对象(OBJECT_NAME)与详细语句(DETAIL_INFO),对删用户/删表/删库等高危操作重点记录。

- 核查要点:抽样
uxaudit.vw_audit_event的记录,核对是否含时间、类型、结果、用户、数据库、客户端信息(CLIENT_CONNINFO)、审计对象(OBJECT_NAME)与详细语句(DETAIL_INFO);重点核查删用户/删表/删库等高危操作是否被记录。 - 判定标准:
- 符合:上述要素齐全(时间、用户、事件类型、事件结果均具备)。
- 部分符合:缺事件结果或用户标识,但可与其他日志关联补齐。
- 不符合:仅记录连接不记录操作。
- 证据留存:
uxaudit.vw_audit_event抽样输出(脱敏后)、字段与等保要素对照说明。
c) 应对审计记录进行保护,定期备份,避免受到未预期的删除、修改或覆盖等
核查 auditlog 目录权限(应仅审计管理员 uxad 可访问),并用普通账户登录后尝试读取/删除审计文件验证。留存期限应 ≥6 个月(本地或经第三方审计产品留存)。
- 核查要点:核查
auditlog目录权限(应仅审计管理员uxad可访问),用普通账户登录后尝试读取/删除审计文件验证;核查留存期限是否 ≥6 个月(本地或经第三方审计产品留存);核查备份/转存策略。 - 判定标准:
- 符合:权限受限 + 定期备份 + 留存 ≥6 个月。
- 部分符合:缺备份或留存不足,但权限受限。
- 不符合:普通用户可删改审计记录(并触发高风险)。
- 证据留存:
auditlog目录权限截图、越权删除实测结果、转存/备份任务配置、留存清单(含最早日志时间戳)。
d) 应对审计进程进行保护,防止未经授权的中断
核查要点:审计进程由数据库 master 进程创建并拉起。核查非审计管理员是否具备停止审计进程的权限(生产环境禁止用
kill -9实测,改用权限矩阵与进程属主核查替代)。判定标准:
- 符合:已建立独立审计管理员且三权分离,非授权账户无法中断审计。
- 部分符合:三权已分离但审计管理员账户由系统管理员代管。
- 不符合:任何 DBA 均可关闭审计。
证据留存:进程属主与权限矩阵截图、审计管理员账户状态与掌管人说明。
入侵防范
对应控制点:GB/T 22239-2019 8.1.4.4 入侵防范 a)~f)
判定要点:最小安装、非必要服务与高危端口已关闭、管理终端来源受限、有数据有效性检验、版本无已知高危漏洞且定期漏扫修补、上位部署入侵检测并能出示本对象告警 → 符合;部分措施到位(如有防火墙限制但库层未配来源校验、有漏扫无修补记录)→ 部分符合;管理端口无限制开放或存在已知高危漏洞未修补 → 不符合(高风险)。
取证要求:已安装组件/选件清单、监听与端口核查输出、来源限制配置截图与拒绝实测、约束或校验配置输出、版本与补丁记录、漏扫报告、上位 IDS/IPS 告警与处置工单。
当前版本存在已知高危漏洞且无修补记录(含已停止官方支持的版本,如 Oracle 11g、MySQL 5.6、PostgreSQL 12 及更早),或数据库管理端口未经边界限制直接暴露,属高风险;从未开展漏洞扫描或渗透测试亦按高风险线索记录。
判定口径详见 22、高风险判定指引与加固对照表。
a) 应遵循最小安装的原则,仅安装需要的组件和应用程序
- 核查要点:核查是否加载了非必要的扩展与插件(
show shared_preload_libraries;)、是否存在示例库与测试对象;数据库软件本体的组件安装若由宿主 OS 承载,应注明并转由 OS 侧测评。 - 判定标准:
- 符合:仅启用必要扩展,无示例库与测试对象。
- 部分符合:存在未使用的扩展但未启用,或保留示例对象。
- 不符合:启用了与业务无关且对外可达的扩展或组件。
- 常见不符合项:直接判「数据库此项不适用」而不说明理由——组件与扩展清单属数据库可核查项,不构成不适用的充分条件。
- 证据留存:
shared_preload_libraries输出、扩展与库清单截图。
b) 应关闭不需要的系统服务、默认共享和高危端口
- 核查要点:查实例监听端口与监听地址(
show port;、show listen_addresses;),OS 层ss -lntp/netstat -ano核对;确认端口是否对全网开放,有无防火墙或 ACL 限制。 - 判定标准:
- 符合:仅监听必要地址,非必要服务已关闭。
- 部分符合:监听
0.0.0.0但有防火墙/ACL 限制(须取得边界策略证据)。 - 不符合:数据库端口无限制开放,可从办公网/互联网直达。
- 注意:端口与网络服务属数据库可承载项,不得判不适用——原稿把本项与 a)/d)/f) 打包判不适用,会导致现场漏掉「数据库端口全网开放」这一常见不符合项。
- 证据留存:端口与监听地址输出、边界策略截图。
c) 应通过设定终端接入方式或网络地址范围对通过网络进行管理的管理终端进行限制
- 核查要点:UXDB 的登录地址限制在
ux_hba.conf中配置(按 数据库/用户/来源地址/认证方法 逐条匹配),核查管理条目限定的来源网段。
uxsql -d uxdb -U uxdb -tAc "show hba_file;" # 先定位文件绝对路径,再查看条目

判定口径:ux_hba.conf 中管理条目限定具体管理终端 IP/网段、无 0.0.0.0/0 全放通 → 符合;仅依赖主机防火墙或网络 ACL、数据库侧放通任意地址 → 部分符合;全放通且无外围限制 → 不符合。
原文"没找到
ux_hba.conf文件"属定位方法缺失,show hba_file;可直接给出绝对路径,现场按此核查。
证据留存:ux_hba.conf 绝对路径与条目截图、非授权地址连接被拒实测记录、防火墙或 ACL 规则截图。
d) 应提供数据有效性检验功能,保证通过人机接口输入或通过通信接口输入的内容符合系统设定要求
- 核查要点:数据库侧对应约束机制——非空、数据类型、
CHECK约束、外键、触发器;查系统字典中的约束定义。若校验由应用层实现,须验证其有效性。 - 判定标准:
- 符合:关键字段有数据库约束,或应用层校验经验证有效。
- 部分符合:仅依赖应用层校验但未提供验证证据。
- 不符合:无校验且实测可写入超出设定范围的数据。
- 注意:只有当应用层完全不在本次测评单元范围内时,才可注明「本组件不承载,由应用侧测评」,不得机械判不适用。
- 证据留存:约束清单输出、非法数据写入实测结果。
e) 应能发现可能存在的已知漏洞,并在经过充分测试评估后,及时修补漏洞
- 核查要点:访谈漏洞扫描/渗透测试周期(建议最长半年一次),用
select version();核对版本全串并比对厂商安全公告与补丁记录。 - 判定标准:有定期漏洞扫描与补丁机制,当前版本无未修补高危漏洞且补丁有评估—测试—上线记录 → 符合;有扫描报告但补丁滞后,滞后项有风险接受记录 → 部分符合;无扫描机制或存在未处置高危漏洞 → 不符合。
证据留存:漏洞扫描报告、补丁更新与变更单、版本截图。
f) 应能够检测到对重要节点进行入侵的行为,并在发生严重入侵事件时提供报警
- 核查要点:确认上位系统是否部署 IDS/IPS、数据库审计或数据库防火墙,并能提供针对本数据库的告警记录;数据库自身不具备入侵检测能力。
- 判定标准:
- 符合:上位系统已部署并能出示针对本对象的告警与处置记录。
- 部分符合:已部署但告警未覆盖本对象或从未处置。
- 不符合:无任何入侵检测措施。
- 注意:按「本组件不承载、由上位系统测评」记录,不得判不适用,须取得上位系统的证据。
- 证据留存:上位系统部署说明、告警记录、处置工单。
恶意代码防范
对应控制点:GB/T 22239-2019 8.1.4.5 恶意代码防范 a)b)
判定要点:宿主 OS 已部署恶意代码防范且规则库更新正常(含数据目录未排除),库内可执行载体(JVM/外部过程/脚本扩展)已按需关闭或受限 → 符合;OS 侧已部署但排除数据目录,或可执行载体已启用未加限制 → 部分符合;宿主无任何防范措施 → 不符合。仅当测评单元不含宿主 OS 时方可判不适用,并写明测评单元边界。
取证要求:宿主 OS 防范措施截图、规则库版本与更新时间、库内可执行载体启用状态查询输出、访谈纪要。
- 核查要点:确认恶意代码防范能力由宿主操作系统承载,核查 OS 侧 EDR/杀毒软件的部署、更新状态,并确认数据库进程与数据目录已纳入防护(不得被排除);数据库自身不承载该能力。
- 判定标准:
- 符合:宿主 OS 已部署防范措施且数据库进程与数据目录在防护范围内,规则库更新正常。
- 部分符合:已部署但数据目录被排除,或规则库过期。
- 不符合:宿主机构无任何防范措施。
- 注意:本项不能简单判不适用——即使判定责任落在主机侧,仍需取得宿主机构的取证结论;仅当测评单元不含宿主 OS 时,方可判不适用并写明理由与边界。
- 证据留存:宿主 OS 侧防范措施截图、排除项配置(确认数据目录未被排除)、规则库版本与更新时间。
可信验证
对应控制点:GB/T 22239-2019 8.1.4.6 可信验证
判定要点:宿主服务器配备可信根(TCM/TPM)并启用引导与关键执行环节动态验证、验证结果送安全管理中心 → 符合;具备可信根但未启用动态验证或未送安全管理中心 → 部分符合;无可信验证措施 → 不符合(多数现场属此档,须由宿主机构侧取证)。
取证要求:可信计算配置截图、动态验证与报警记录、送安全管理中心的对接证据、访谈纪要。
- 核查要点:访谈并核查宿主服务器是否配备可信芯片(TCM/TPM)与可信软件栈并启用可信验证;数据库自身无该能力。
- 判定标准:
- 符合:宿主服务器启用基于可信根的验证并接入安全管理中心(须提供宿主机构取证)。
- 部分符合:具备可信根但未启用动态验证或未送安全管理中心。
- 不符合:无可信验证措施(多数现场属此档)。
- 注意:三级系统若无可信验证,通常按补偿措施与安全管理类条款综合说明,但仍应如实给出本项的不符合结论,不得以综合说明替代。
- 证据留存:可信计算相关配置截图、访谈纪要、宿主机构测评结论引用。
数据完整性
对应控制点:GB/T 22239-2019 8.1.4.7 数据完整性 a)b)
判定要点:传输侧启用密码技术保护并强制校验(不可降级),存储侧有哈希基线或校验字段并定期比对 → 符合;仅传输侧保护或仅配置文件有基线、校验参数可降级 → 部分符合;传输与存储均无完整性保护 → 不符合。管理全在本机时传输项可判不适用,须写明依据。
取证要求:传输加密与校验参数截图、抓包结果(脱敏)、哈希基线清单与比对记录、第三方完整性监控说明。
a) 应采用密码技术保证重要数据在传输过程中的完整性
与身份鉴别 c) 同源:核查 ssl = on、ssl_ciphers 算法强度与 ux_hba.conf 的 hostssl 条目。
- 核查要点:核查
ssl = on、ssl_ciphers算法强度与ux_hba.conf的hostssl条目;确认协议版本不低于 TLS 1.2 且未启用NULL/EXPORT/ RC4 等弱套件。 - 判定标准:
- 不适用:本地管理(
ux_stat_activity.client_addr为空或 127.0.0.1),需在报告写明依据。 - 符合:远程管理启用 TLS 1.2 及以上且算法合规。
- 部分符合:已启用 TLS 但允许
host/hostnossl明文降级,或仍包含弱套件。 - 不符合:明文传输。
- 不适用:本地管理(
- 证据留存:
ssl与ssl_ciphers输出、ux_hba.conf条目截图、必要时附抓包截图。
b) 应采用密码技术保证重要数据在存储过程中的完整性
- 核查要点:UXDB 安全版依据 GB/T 20273-2019 提供用户数据完整性安全特性,核查该特性是否启用;通用做法是核查重要表是否存在校验字段(HMAC/哈希列)或是否部署第三方完整性校验工具,并查定期比对记录。
- 判定标准:
- 符合:安全版用户数据完整性特性已启用,或业务表存在完整性校验字段并有定期校验记录。
- 部分符合:仅配置文件有哈希基线,业务数据无校验。
- 不符合:数据库自身未配置且无第三方校验机制。
- 证据留存:安全版完整性特性配置截图、校验字段清单与比对记录、第三方工具说明。
数据保密性
对应控制点:GB/T 22239-2019 8.1.4.8 数据保密性 a)b)
判定要点:鉴别数据以强算法加盐存储(不含已废弃的弱哈希),重要业务数据与个人信息字段采用透明加密或应用侧加密,密钥管理可控 → 符合;仅鉴别数据非明文而业务数据明文,或加密算法强度不足 → 部分符合;鉴别数据使用弱哈希或重要数据明文且无加密措施 → 不符合。
取证要求:口令存储格式查询输出、加密配置与密钥(钱包/证书)管理截图、敏感字段抽样结果、算法清单与选型说明、抓包结果(脱敏)。
鉴别数据仍以已废弃的弱哈希形式存储(如 Oracle PASSWORD_VERSIONS 含 10G、PostgreSQL 仍用 md5),或重要业务数据与个人信息字段明文存储且无任何加密措施,属高风险线索。
判定口径详见 22、高风险判定指引与加固对照表。
a) 应采用密码技术保证重要数据在传输过程中的保密性
- 核查要点:核查方式同身份鉴别 c),最直接有效的验证是抓包确认鉴别数据、业务数据、个人信息是否明文传输。
- 判定标准:
- 不适用:不存在远程管理(依据同数据完整性 a))。
- 符合:远程管理全程 TLS,抓包无法还原明文。
- 部分符合:允许明文降级,抓包可还原鉴别数据。
- 不符合:
ssl = off且远程传输鉴别数据(Wireshark 可复现口令字段)。
- 证据留存:抓包结果(脱敏后)、
ssl与ssl_ciphers输出、ux_hba.conf条目截图。
b) 应采用密码技术保证重要数据在存储过程中的保密性
UXDB 提供全库加密、列加密,支持国密 SM2/SM3/SM4/SM9 及 AES、DES、3DES、Blowfish、RC4 等算法,支持硬件加密与密钥管理,并提供用户加解密权限控制;口令默认以 MD5 散列存储,可选 SCRAM-SHA-256(支持 SCRAM 认证时绑定通道、GSSAPI 认证时客户端与服务端加密)。

判定口径
| 结论 | 条件 |
|---|---|
| 符合 | 重要业务数据/个人信息经列加密或全库加密(国密优先),且口令存储采用 SCRAM-SHA-256 或 SM3 等合规算法 |
| 部分符合 | 鉴别数据仅做散列存储但算法为 MD5(不可逆但强度不足),业务数据未加密 |
| 不符合 | 鉴别数据或重要业务数据明文存储 |
- 核查要点:抽查敏感表字段是否明文;核查是否启用全库加密或列加密及所用算法;查
show password_encryption;确认口令散列算法。 - 证据留存:
password_encryption输出、全库/列加密配置截图、所用算法清单、敏感字段抽样结果、密钥管理说明。
算法强度提示:UXDB 支持的算法中包含 DES、3DES、RC4,这些不应作为等保要求的保密性措施(RC4 已被证实存在偏差漏洞,DES 密钥长度不足);现场若使用,应判部分符合并在整改建议中要求改用 SM4 或 AES。
MD5 属已被攻破的弱哈希,若现场仍为 MD5 存储鉴别数据,宜在报告中按"部分符合 + 整改建议(改 password_encryption = scram-sha-256 并重设口令)“表述,并结合 22 号高风险对照表判断是否触发高风险。
数据备份恢复
对应控制点:GB/T 22239-2019 8.1.4.9 数据备份恢复 a)~c)
判定要点:有本地备份任务与近期备份产物且有恢复演练记录、有异地实时或定时备份链路、具备热冗余(集群/主备)并可演示切换 → 符合;有备份产物但仅做过校验从未真实恢复、异地周期过长、有冗余架构无切换演练 → 部分符合;无备份措施或单实例且无异地副本 → 不符合。
取证要求:备份脚本或作业配置截图、备份产物清单(含时间戳)、恢复演练记录、异地备份拓扑与同步状态输出、集群或主备状态输出、切换演练记录。
无任何本地备份措施,或备份与数据库同机同磁盘存放(主机故障即备份同时失效),属高风险;仅有备份产物但从未做过恢复演练时按部分符合并记为高风险线索。
判定口径详见 22、高风险判定指引与加固对照表。
a) 应提供重要数据的本地数据备份与恢复功能
UXDB 提供文件系统级备份、逻辑热备(ux_dump/ux_restore)、连续归档备份三类方式。ux_dump 需具备待备份对象的读权限,可备份单表、模式或整库;纯文本备份用 uxsql 或查询工具恢复,归档格式用 ux_restore 恢复。
核查方法:访谈配置数据/审计数据/业务数据的备份策略,核对备份任务记录与恢复演练记录,必要时用 ux_restore 抽样验证可恢复性。
判定口径:具备备份能力、有近期备份产物且做过恢复演练 → 符合;有备份但从未验证可恢复 → 部分符合;无任何备份 → 不符合。
证据留存:备份任务截图、备份文件清单、恢复演练记录。
b) 应提供异地实时备份功能,利用通信网络将重要数据实时备份至备份场地
核查要点:核查是否部署异地备份机房/备份服务器并按策略定期传输(备份集定时推送、主备流复制、存储层复制、备份一体机等),确认同步周期与异地侧数据可验证性。
判定标准:
- 符合:具备异地备份场地与定期备份链路,周期满足业务 RPO 要求。
- 部分符合:有异地备份但周期过长,或链路未验证过可用性。
- 不符合:仅本地备份。
常见不符合项:把「本机多块磁盘互拷」或「同机房另一台主机的副本」当作异地备份。
证据留存:异地备份拓扑说明、同步状态输出、异地侧备份集清单。
c) 应提供重要数据处理系统的热冗余,保证系统的高可用性
- 核查要点:核查是否主备/一主多备集群部署或双机热备,并查集群状态与切换演练记录。
- 判定标准:
- 符合:具备集群/主备/宿主层高可用任一形态且可演示切换。
- 部分符合:有冗余架构但无切换演练记录。
- 不符合:单机部署且无冗余。
- 注意:本项与数据备份恢复 b)(异地备份)需分别取证,不能以有主备集群替代异地备份。
- 证据留存:集群或主备状态输出、冗余架构说明、切换演练记录。
剩余信息保护
对应控制点:GB/T 22239-2019 8.1.4.10 剩余信息保护 a)b)
判定要点:鉴别信息与敏感数据所在存储空间在释放或重分配前有可验证的清除机制(客体重用参数、存储层安全擦除、加密后销毁密钥),且备份介质纳入清除范围 → 符合;仅有逻辑删除(DROP/DELETE)未做清除验证,或备份介质未纳入 → 部分符合;无任何清除机制 → 不符合。
取证要求:客体重用或擦除相关参数截图、擦除验证记录、密钥销毁流程说明、备份介质销毁与清除记录、敏感数据分布清单。
a) 应保证鉴别信息所在的存储空间被释放或重新分配前得到完全清除
- 核查要点:数据库内核层默认不提供剩余信息保护能力,需依赖安全版特性(存储加密/覆写策略)或第三方工具实现;核查是否启用并有验证记录。
- 判定标准:
- 符合:通过安全版存储加密/覆写策略或第三方工具实现,并有验证记录。
- 部分符合:仅依赖删除操作,未做清除验证。
- 不符合:未采取任何措施。
- 证据留存:安全版特性或第三方工具配置截图、擦除验证记录。
b) 应保证存有敏感数据的存储空间被释放或重新分配前得到完全清除
- 核查要点:同 a) 项,针对存放敏感业务数据与个人信息的数据文件与备份产物(含
ux_dump归档格式与纯文本备份)。 - 判定标准:与 a) 项同口径;备份介质未纳入清除范围时,应判部分符合。
- 证据留存:敏感数据分布清单、备份介质销毁/清除记录。
个人信息保护
对应控制点:GB/T 22239-2019 8.1.4.11 个人信息保护 a)b)
判定要点:仅采集与保存业务必需字段且有清单与制度支撑、个人信息所在对象有独立授权且实测非授权账户无法访问 → 符合;存在非必要字段但有清理计划,或有授权控制但备份文件未纳入管控 → 部分符合;超范围采集无制度,或非授权账户可直接读取 → 不符合。对象确实不承载个人信息时可判不适用,须先访谈确认并留存反向证据。
取证要求:个人信息字段清单、采集必要性说明与管理制度、权限清单、非授权访问实测记录、访谈纪要。
非授权账户或低权限账户实测可直接读取存储个人信息的表、表空间与备份文件,属高风险;超范围采集个人信息且无字段清单与保护制度时同样按高风险处理。
判定口径详见 22、高风险判定指引与加固对照表。
a) 应仅采集和保存业务必需的用户个人信息
- 核查要点:核查数据库中是否存储个人信息;若存在,索取字段清单与采集必要性说明、个人信息保护管理制度。
- 判定标准:
- 符合:仅存储业务必需字段,有清单与制度支撑。
- 部分符合:存在非必要字段但有清理计划。
- 不符合:超范围采集且无清单与制度。
- 证据留存:个人信息字段清单、采集必要性说明、数据分类分级文件、管理制度文件。
b) 应禁止未授权访问和非法使用用户个人信息
- 核查要点:验证非授权人员能否访问承载个人信息的表/列(结合列加密与行级授权核查);核查个人信息保护机制的访问控制配置。
- 判定标准:
- 符合:个人信息所在表列有独立授权或列加密,实测非授权账户无法访问。
- 部分符合:有授权控制但备份文件未纳入管控。
- 不符合:非授权账户可直接读取个人信息。
- 证据留存:脱敏策略、权限抽查记录、非授权访问验证记录、个人信息保护制度。
测评项对照表
| 控制点 | 判定要点(UXDB 实测) |
|---|---|
| 身份鉴别 a) | 安全功能 --security 是否开启是分水岭;开启则强制四类字符 ≥8 位 + 7 天口令周期,valuntil 可查 |
| 身份鉴别 b) | login_error_lock_times(默认 3)、login_error_lock_duration(默认 30min)、login_idle_timeout(默认 5min)三项齐备 |
| 身份鉴别 c) | ssl + ssl_ciphers + ux_hba.conf 的 hostssl 条目 |
| 访问控制 a)/d) | 三权分立 uxdb/uxop/uxad 齐备、独立登录、权限不交叉 |
| 访问控制 g) | 安全版标记与强制访问控制是否启用(多数单位未配 → 不符合) |
| 安全审计 a) | auditlog/collector 进程 + $UXDATA/auditlog 目录 + uxaudit.vw_audit_event 可查 |
| 安全审计 c) | auditlog 目录权限、备份策略、留存 ≥6 个月 |
| 入侵防范 c) | show hba_file; 定位 ux_hba.conf,管理条目限定具体网段 |
| 数据完整性/保密性 a) | TLS1.2 及以上、弱套件禁用 |
| 数据保密性 b) | 全库/列加密(国密优先)、password_encryption 建议 scram-sha-256 |
| 备份恢复 a)/c) | ux_dump/ux_restore 演练记录、主备集群部署形态 |
参考依据
- GB/T 22239-2019《信息安全技术 网络安全等级保护基本要求》(8.1.4 安全计算环境各控制点):http://openstd.samr.gov.cn/bzgk/gb/newGbInfo?hcno=BAFB47E8874764186BDB7865E8344DAF
- GB/T 28448-2019《信息安全技术 网络安全等级保护测评要求》(测评对象边界认定、单元测评实施与结果判定:符合/部分符合/不符合/不适用):http://openstd.samr.gov.cn/bzgk/gb/newGbInfo?hcno=7E736CDF4502B6FF1258DD250AA3EC8C
- GB/T 25070-2019《信息安全技术 网络安全等级保护安全设计技术要求》,可在全国标准信息公共服务平台检索:http://openstd.samr.gov.cn/bzgk/gb/
- GB/T 28449-2018《信息安全技术 网络安全等级保护测评过程指南》(现场测评活动与证据留存要求),可在全国标准信息公共服务平台检索:http://openstd.samr.gov.cn/bzgk/gb/
- 优炫软件官网:https://www.uxdb.com/
- 优炫数据库产品页:https://www.uxdb.com/product/uxdb.html
- 《网络安全等级保护测评高风险判定指引》(中关村信息安全测评联盟团体标准)——高风险情形判定口径,站内对照表:22、高风险判定指引与加固对照表
- 命令核验说明:优炫数据库(UXDB)为国产 PostgreSQL 系数据库,厂商未提供公开在线命令手册,本篇命令口径依据 UXDB 安全版本用户手册的公开摘要与现场实测经验整理,现场须以随机安装介质中的《UXDB 系统管理员手册》《UXDB 安全版本用户手册》与实际版本为准(核验日期 2026-09-02)。已知要点:① 管理权限划分为
uxdb(系统管理员,可创建用户、配置系统参数)、uxop(安全保密管理员,负责安全策略与标记、审查普通用户与安全审计员日志)、uxad(安全审计员,负责审计),三者权限互斥,uxop与uxad不能创建用户也不能改系统参数,可用ALTER SYSTEM SET max_connections TO 30;分别在三个账户下执行做权限分离实测。② 客户端认证配置文件为ux_hba.conf,区分host(可明文)与hostssl(强制 SSL);SSL 在uxsinodb.conf中以ssl = on开启,需客户端与服务端均安装 OpenSSL。③ 强制访问控制通过selectmac_create_policy('策略名','主体标记','客体标记')类接口配置,由uxop账户操作。④ 命令行工具为uxsql,图形工具为 UXDBAdmin(客户端)与 UXDBWeb(管理端)。⑤ 部分早期版本(如 V2.1.1.3)无内置口令复杂度策略、仅禁止空口令,须现场实测确认并如实记录版本;不得因文档缺失直接判不适用。
关联文章
- 同板块·数据库测评篇:01、Oracle数据库测评、05、SQL Server数据库测评、37、MySQL数据库测评、28、MariaDB数据库测评、29、MongoDB测评、31、Redis数据库测评、30、达梦数据库测评、10、GaussDB(华为高斯数据库)测评、07、KingbaseES人大金仓数据库测评
- 同板块·数据库命令速查:12、MySQL测评命令、25、PostgreSQL数据库配置核查命令、33、DB2数据库命令
- 同板块·中间件测评:02、TAS应用中间件测评、13、Linux(Tomcat)中间件命令
- 同板块·控制点解读:22、应用访问控制测评解读(MySQL 示例)
- 业务应用参照:21、应用系统访问控制测评解读、11、新员工网络培训考核系统测评
- 相关:PostgreSQL数据库加固(UXDB 内核同源,可参照)
- 板块目录:系统管理软件·平台
- 通用加固方案:17、加固方案总纲
- 取证记录模板:16、安全评估加固记录表3.0
- 高风险口径:22、高风险判定指引与加固对照表