07、KingbaseES人大金仓数据库测评

人大金仓 KingbaseES 三级等保现场测评:system/sso/sao 三权分立与 sepapower 插件、sysaudit 审计策略、kingbase.conf 口令与登录失败策略、sys_hba.conf 来源限制与 scram-sha-256 认证的核查命令、判定标准与证据留存要求。

定位:KingbaseES(人大金仓)数据库作为测评对象的现场核查方法与判定标准,按控制点给出实测判据。 适用版本:KingbaseES V8R6/V9(sys_ 前缀;V8R3 及更早为 pg_ 前缀)。 配套测评:08、人大金仓测评命令单;配套加固:15、KingbaseES人大金仓数据库加固;高风险口径:22、高风险判定指引与加固对照表

使用说明:

  • 本文所有命令均为只读取证命令,不修改配置、不重启服务、不执行清除类操作;确需变更由被测单位运维方在授权下实施。
  • 命令回显本身即证据,须连同命令行一起截图;示例中的地址、账户、路径均为演示值,现场须替换为真实取证结果,并对个人信息与内网管理地址脱敏后再入报告。
  • 命令不存在或输出与示例差异较大时,先确认产品版本与部署形态(单机/集群/容器/云托管),再换用等效命令或转入配置文件、管理控制台取证,不得据命令缺失直接判不符合
  • 文中「默认」「一般」等表述均为初判倾向,须经上机核查 + 访谈 + 配置/制度核对三方印证后定论,并在报告中写明取证来源。

不适用标识说明:

  • 使用 【不适用】 明确标记现场可判定为不适用的控制点,并写明判定依据。
  • 依据 GB/T 28448-2019「按测评对象实际承载功能与数据处理范围判定」原则:控制能力由上层应用、统一认证平台、前置代理、堡垒机、宿主操作系统或云托管平台承载时,应注明测评单元边界后判定不适用或转由上位组件核查,不得机械按缺失判不符合。
  • 产品版本确实不提供该能力(如社区版无审计插件)时,须核查替代措施并按替代措施的实际效果定档,不得直接判不适用。

一、基础信息

对应控制点:非独立控制点(测评对象与资产确认);部署形态、版本与冗余情况佐证 8.1.2.1 网络架构 e) 关键设备硬件冗余

判定要点:本节为测评对象确认,不单独出结论;版本、监听端口、运行账户、数据目录、部署形态(单机/集群/容器)未取全时,后续控制点的判定口径无法确定,应先补齐再进入控制点核查。

取证要求:版本回显截图、监听端口与进程截图、运行账户截图、配置文件与数据目录路径截图、集群拓扑或部署说明。

SELECT version();                                       -- 数据库版本(对照漏洞通告)
SELECT setting FROM sys_settings WHERE name = 'ssl';     -- 是否开启 SSL
SELECT * FROM sys_user;                                  -- 用户清单
SELECT name, setting FROM sys_settings
  WHERE name LIKE 'sys_audlog%' OR name LIKE '%password%' OR name LIKE '%timeout%';
  • 备注:口令策略、登录失败处理、超时退出、安全审计等安全策略在 kingbase.conf 中配置;日志信息见 init.log;其余安全配置可在人大金仓对象管理工具中查看。
  • 预期证据:版本截图、上述 sys_settings 输出、用户清单截图。

KingbaseES 版本信息核查界面对照

二、测评实施

身份鉴别

对应控制点:GB/T 22239-2019 8.1.4.1 身份鉴别 a)~d)

判定要点:账户唯一且非默认口令、鉴别信息复杂度与有效期均已配置、远程管理走加密通道、失败处理与会话超时已启用 → 符合;仅满足其中一部分(如有口令但无复杂度、无失败锁定、无空闲超时)→ 部分符合;管理入口无鉴别、存在空口令或沿用出厂口令 → 不符合(高风险)。

取证要求:账户清单截图、口令策略参数截图、加密通道配置截图、失败锁定与会话超时参数截图、弱口令实测记录;由统一认证平台承载时补平台侧配置与对接截图。

a) 应对登录的用户进行身份标识和鉴别,身份标识具有唯一性,身份鉴别信息具有复杂度要求并定期更换

  • 核查要点:
    1. 登录验证:直接登录数据库,若无需口令即可进入则未启用身份鉴别。KingbaseES 支持基于强化口令的身份鉴别(含口令复杂度检查、账户与口令有效期、账户锁定等),并支持 Kerberos、Radius、LDAP 与 CA 等外部统一身份鉴别方式。
    2. 查复杂度:KingbaseES 通过插件进行口令复杂度管理——需修改 kingbase.confshared_preload_libraries 参数并重启,再创建插件并打开复杂度开关。密码复杂度开关默认为关闭状态,未开启时不校验复杂度。
    3. 查唯一性:SELECT * FROM sys_user; 用户名唯一,并核实是否可对应到自然人;同时确认是否存在匿名用户。
    4. 查定期更换:核查账户与口令有效期限的设置及实际更换记录。
    5. 实测:尝试创建弱口令用户,验证复杂度插件是否真正生效。
  • 判定标准:
    • 符合:需口令认证、无空口令与匿名用户、账号可对应自然人、复杂度插件已加载且开关打开(实测拒绝弱口令)、口令有效期已设置且有更换记录。
    • 部分符合:复杂度插件已启用但参数档位偏低(仅校验长度);或有有效期设置但无更换记录。
    • 不符合:可免认证登录;或复杂度开关保持默认关闭(实测可建弱口令);存在空口令或共享账户。
  • 常见不符合项:把「KingbaseES 支持强化口令身份鉴别」当作已启用——复杂度是插件能力且默认关闭,必须核查 shared_preload_libraries 是否加载、插件是否创建、开关是否打开;另一处是只改配置未重启导致插件未生效。
  • 证据留存:登录验证截图、shared_preload_libraries 与复杂度开关配置截图、sys_user 清单、弱口令实测结果、口令更换记录、访谈纪要。

KingbaseES 身份鉴别方式界面对照

KingbaseES 登录验证界面对照

KingbaseES 口令复杂度插件配置界面对照

b) 应具有登录失败处理功能,应配置并启用结束会话、限制非法登录次数和当登录连接超时自动退出等相关措施

  • 核查要点:KingbaseES 的登录失败处理同样通过插件实现,需先修改 kingbase.confshared_preload_libraries 并重启数据库,再配置下列参数:
ALTER SYSTEM SET sys_audlog.error_user_connect_times = 6;         -- 允许连续失败次数,缺省 0
ALTER SYSTEM SET sys_audlog.max_error_user_connect_times = 10;    -- 该参数取值上限,缺省 2147483647
ALTER SYSTEM SET sys_audlog.error_user_connect_interval = 60;     -- 锁定后自动解锁时间,单位分钟,缺省 0
CALL sys_reload_conf();
  1. 查失败锁定:error_user_connect_times(允许连续登录失败的最大次数,取值 [0, INT_MAX],缺省 0)与 error_user_connect_interval(锁定后自动解锁时间,单位分钟,缺省 0)。
  2. 查上限约束:max_error_user_connect_times 限定 error_user_connect_times 的最大取值(缺省 2147483647)。
  3. 查会话空闲超时:核查 kingbase.conf 中的空闲会话超时参数设置。
  4. 实测:连续输错口令验证是否触发锁定;登录后静置验证是否自动断开。
  • 判定标准:
    • 符合:失败次数与锁定/解锁时长均已配置(非缺省值)且实测触发锁定,空闲会话超时已配置并生效。
    • 部分符合:仅配置了失败次数而 error_user_connect_interval 为 0(锁定后不自动解锁,需管理员介入,需评估是否符合业务预期);或有锁定无空闲超时。
    • 不符合:三项均为缺省值(插件未加载或未配置),实测连续输错不锁定。
  • 常见不符合项:只设 error_user_connect_times 而忽略 max_error_user_connect_times 的上限约束导致设置不生效;把 error_user_connect_interval 的缺省 0 理解为「永久锁定」——它表示不自动解锁,须在报告中写清实际处置方式。
  • 证据留存:shared_preload_libraries 配置截图、三个 sys_audlog 参数输出、锁定与超时实测结果。

KingbaseES 登录失败处理插件配置界面对照

c) 当进行远程管理时,应采取必要措施防止鉴别信息在网络传输过程中被窃听

  • 核查要点:
    1. 是否存在远程管理:确认用户是否均为 localhost 且仅本地管理。
    2. 查 SSL:SELECT setting FROM sys_settings WHERE name = 'ssl'; 查是否启用,并验证协议是否真正生效(KingbaseES 提供对使用 SSL 加密客户端/服务器通讯的本地支持,但需客户端与服务器端均安装 OpenSSL 且编译时打开该支持)。
    3. 抓包验证鉴别信息是否明文。
  • 判定标准:
    • 不适用:管理全在本地(用户均为 localhost 且仅本地监听),需在报告写明依据。
    • 符合:SSL 已启用且实测会话加密,抓包无法还原。
    • 部分符合:SSL 已启用但未对所有连接强制,允许明文降级。
    • 不符合:未启用 SSL,远程管理明文传输。
  • 常见不符合项:只查 ssl 参数为 on 就判符合——须实测客户端连接是否真正走 SSL;另可结合 SSH 隧道加密客户端与服务器之间的网络连接作为补偿措施,但须取得配置证据。
  • 证据留存:ssl 参数输出、SSL 相关配置截图、会话加密实测结果、抓包结果。

KingbaseES SSL 配置查询结果界面对照

d) 应采用口令、密码技术、生物技术等两种或两种以上组合的鉴别技术对用户进行身份鉴别,且其中一种鉴别技术至少应使用密码技术来实现

  • 核查要点:访谈并验证是否采用双因子。KingbaseES 支持 Kerberos、Radius、LDAP 与 CA 等外部统一身份鉴别/集中化身份认证方式,CA 证书属密码技术类第二因子;也可由堡垒机承载。
  • 判定标准:
    • 符合:口令 + 证书(或经堡垒机实现双因子)且可现场演示。
    • 部分符合:双因子由外部平台实现,但未见配置或无法演示。
    • 不符合:仅口令单一因子。
  • 证据留存:外部鉴别方式配置截图、证书清单、双因子登录演示记录。

访问控制

对应控制点:GB/T 22239-2019 8.1.4.2 访问控制 a)~g)

判定要点:账户与权限一一对应、默认账户已处置、无多余与共享账户、管理权限已分离、有书面授权策略、授权粒度达到用户级与表级 → 符合;有权限划分但存在越权高权限账户或粒度仅到角色级 → 部分符合;统一使用超级账户或应用账户持最高权限 → 不符合。

取证要求:账户与角色对照表、权限清单查询输出、默认账户处置记录、访问控制策略文件与授权审批记录、粒度核查(对象级/列级/行级)输出。

a) 应对登录的用户分配账户和权限

  • 核查要点:结果结合访谈,确认是否存在网络管理员、安全管理员、系统管理员、审计管理员等多个账户,并在管理工具中检查各管理用户的权限分配;执行 SELECT * FROM sys_user; 检查是否存在匿名用户。
  • 判定标准:
    • 符合:每名管理员有独立账户、按职责授权、可对应到自然人,无匿名用户。
    • 部分符合:有独立账户但同时存在共用的管理账户。
    • 不符合:全部共用同一管理账户,或存在匿名用户。
  • 证据留存:用户清单与职责对照表、匿名用户核查结果、访谈纪要。

KingbaseES 用户与权限分配界面对照

KingbaseES 用户权限清单界面对照

KingbaseES 用户属性界面对照

KingbaseES 角色与权限界面对照

KingbaseES 匿名用户核查界面对照

b) 应重命名或删除默认账户,修改默认账户的默认口令

  • 核查要点:查 sys_user 是否存在默认账户、是否已重命名;数据库一般不存在默认口令,但需核查默认账户的口令强度与是否被锁定。
  • 判定标准:
    • 符合:默认账户已重命名或删除/锁定,无其他可登录的默认账户。
    • 部分符合:保留默认账户名但已设强口令并限制来源。
    • 不符合:默认账户保留默认名且弱口令或可从任意来源登录。
  • 证据留存:用户清单(含锁定状态)、默认账户处理记录、登录实测截图。

c) 应及时删除或停用多余的、过期的账户,避免共享账户的存在

  • 核查要点:核对 sys_user 与在岗人员名单;询问管理员账户使用情况,确认是否存在无人使用的账户;确认网络管理员、安全管理员、系统管理员是否使用不同账户登录数据库;确认是否存在共享账户。
  • 判定标准:
    • 符合:无多余/过期账户、无共享账户,账户与人员一一对应。
    • 部分符合:存在停用账户但未删除。
    • 不符合:存在共享账户,或离职/调岗人员账户未清理仍可登录。
  • 证据留存:账户台账、人员对照表、清理记录、访谈纪要。

d) 应授予管理用户所需的最小权限,实现管理用户的权限分离

  • 核查要点:核查是否建立并使用三类管理账户,职责划分如下:
    • 数据库管理员(DBA):主要负责执行数据库日常管理的各种操作和自主存取控制;
    • 安全管理员(SSO):主要负责强制存取控制规则的制定和管理;
    • 审计管理员(AUDITOR):主要负责数据库的审计,监督前两类用户的操作。
  • 判定标准:
    • 符合:三类管理账户齐备且互不兼任,各账户仅授予职责所需权限。
    • 部分符合:三权已建立但存在兼任(如数据库管理员兼管审计)。
    • 不符合:仅使用一个管理账户处理全部事务,无权限分离。
  • 证据留存:三权账户与职责对照表、权限分配截图、访谈纪要。

KingbaseES 三权账户权限分配界面对照

KingbaseES 用户权限核对界面对照

KingbaseES 权限分配核查界面对照

e) 应由授权主体配置访问控制策略,访问控制策略规定主体对客体的访问规则

  • 核查要点:查阅访问控制策略文件(授权主体、主体/客体访问规则),核对线上授权与策略是否一致,抽查授权审批记录。
  • 判定标准:
    • 符合:有书面策略、明确授权主体,实际授权与策略一致且经审批。
    • 部分符合:有策略但授权未走审批,或个别授权与策略不符。
    • 不符合:无访问控制策略,授权由运维人员自行决定。
  • 注意:原稿称「数据库已启用身份鉴别且具备权限分离即可判符合」——那是 a)/d) 项的判据,不能替代本项对策略文档与授权审批的要求。
  • 证据留存:访问控制策略文件、授权审批记录、策略与实际授权比对表。

f) 访问控制的粒度应达到主体为用户级或进程级,客体为文件、数据库表级

  • 核查要点:结合 a)~e) 项,核查授权粒度——主体是否为用户级,客体是否达到数据库表级;查表级与列级授权记录(KingbaseES 支持 GRANT ... ON 表 与列级授权),在对象管理工具中查看重要表的权限亦可取证。
  • 判定标准:
    • 符合:授权按用户分别授予且可精确到表级,重要数据到列级。
    • 部分符合:授权仅到库/模式级。
    • 不符合:统一使用超级用户角色,无法区分客体。
  • 注意:原稿称「此测评点多数测评机构默认判定为符合」——不应默认,须以实际授权语句/视图为据。
  • 证据留存:授权语句或权限视图输出、重要表权限截图。

g) 应对重要主体和客体设置安全标记,并控制主体对有安全标记信息资源的访问

  • 核查要点:KingbaseES 原生支持安全标记——安全管理员可根据数据密级定义标记,标记包含等级范围两个元素:等级代表数据的敏感度(如按敏感度分为机密、秘密、普通),用于防止未授权用户查询和修改高密级数据,即拥有低等级的用户无法访问高密级的数据。核查是否已创建标记策略并应用到重要主体与客体。
  • 判定标准:
    • 符合:已定义标记并应用到重要主体与客体,可演示低等级用户无法访问高密级数据的裁决过程。
    • 部分符合:已定义标记但未应用到重要表,或仅定义等级未定义范围。
    • 不符合:未配置任何安全标记策略。
  • 注意:原稿称「大部分单位不会配置此策略,该项一般默认都不符合」——这是经验推断,不能替代核查;KingbaseES 具备该能力,未部署应判不符合而非不适用,报告中须写明核查结论。
  • 证据留存:安全标记策略定义截图、策略应用对象清单、访问裁决演示记录、访谈纪要。

安全审计

对应控制点:GB/T 22239-2019 8.1.4.3 安全审计 a)~d)

判定要点:审计功能已启用且实际产生记录、记录含时间/用户/事件类型/结果四要素、覆盖特权账户、审计数据受保护并留存 ≥6 个月、非审计管理员无法变更或清除 → 符合;开关已开但无审计策略、记录要素不全、仅本地留存或留存不足 → 部分符合;审计未启用且无第三方审计措施 → 不符合(高风险)。

取证要求:审计开关与策略配置截图、审计记录抽样(脱敏)、审计存放路径与权限核查结果、清理与转存任务配置、最早记录时间清单、第三方审计系统截图。

a) 应启用安全审计功能,审计覆盖到每个用户,对重要的用户行为和重要安全事件进行审计

  • 核查要点:
    1. 查各类日志是否已开启并正常记录:事务日志、运行日志(在管理工具的日志配置中核查)。
    2. 查日志文件内容是否正常:执行日志、会话日志、init.log、登录日志。
    3. 核查审计是否覆盖每个用户(含管理员账户与 sys_audlog 相关事件)。
    4. 访谈并取证是否部署第三方数据库审计系统。
  • 判定标准:
    • 符合:审计/日志功能已开启,记录覆盖登录与关键操作(含特权账户操作),可检索分析。
    • 部分符合:已开启但事件类型不全(如只有执行日志、无登录日志),或未覆盖特权账户,或仅本地记录未集中采集。
    • 不符合:未开启审计/日志记录,且无第三方审计措施。
  • 常见不符合项:把「事务日志 / init.log」当作等保要求的安全审计——前者用于故障恢复,后者是启动日志,均不是用户行为审计;本项应以登录日志、会话日志与执行日志中是否记录「谁在什么时候做了什么」为准
  • 证据留存:日志配置截图、执行日志/会话日志/登录日志抽样(脱敏后)、第三方审计系统截图。

KingbaseES 事务日志配置界面对照

KingbaseES 运行日志配置界面对照

KingbaseES 执行日志界面对照

KingbaseES 会话日志界面对照

KingbaseES init.log 日志文件界面对照

KingbaseES 登录日志界面对照

b) 审计记录应包括事件的日期和时间、用户、事件类型、事件是否成功及其他与审计相关的信息

  • 核查要点:抽样执行日志、会话日志与登录日志,核对是否含日期时间、用户、事件类型、事件是否成功(失败登录是否单独记录)及其他相关信息。
  • 判定标准:
    • 符合:时间、用户、事件类型、事件结果四要素齐全。
    • 部分符合:缺来源地址或事件结果,但可与其他日志(主机日志、堡垒机日志)关联补齐。
    • 不符合:无时间或无法区分成功/失败。
  • 证据留存:三类日志抽样(脱敏后)、字段与等保要素对照说明。

KingbaseES 执行日志内容界面对照

KingbaseES 会话日志内容界面对照

KingbaseES 登录日志内容界面对照

c) 应对审计记录进行保护,定期备份,避免受到未预期的删除、修改或覆盖等

  • 核查要点:
    1. 日志文件属主与权限(OS 层);用非审计管理员账号实测能否查看、修改、删除。
    2. 日志轮转/保留策略(保留份数与保留期),核查留存是否 ≥6 个月。
    3. 转存或备份措施(是否接入日志服务器或第三方审计产品)。
  • 判定标准:
    • 符合:权限受限(仅审计管理员可维护)、有转存或备份、留存 ≥6 个月。
    • 部分符合:仅本地保留,轮转策略未配置保留期,留存不可控。
    • 不符合:非授权账号可删除日志,或留存明显不足 6 个月。
  • 常见不符合项:把「日志目录里还有文件」当作留存满足要求——须以最早日志的时间戳核对 6 个月;另须确认日志轮转不会在达到保留份数时直接删除最旧记录。
  • 证据留存:日志配置与保留策略截图、文件权限截图、转存任务配置、留存清单(含最早日志时间戳)、越权删除实测结果。

d) 应对审计进程进行保护,防止未经授权的中断

  • 核查要点:核查谁能变更审计/日志配置或关闭日志——三权分立下应由审计管理员掌握,数据库管理员不应具备关闭审计的能力;核查审计管理员账户是否由专人掌管、口令是否已修改。
  • 判定标准:
    • 符合:仅审计管理员可变更审计配置,数据库管理员与运维账号无法关闭审计。
    • 部分符合:三权已建立但审计管理员由 DBA 代管或沿用初始口令。
    • 不符合:非审计人员可关闭审计或删除日志。
  • 注意:原稿「已建立审计账户且各管理员权限已分离即可判符合」是应然描述,须以实际权限核查为据。
  • 证据留存:审计管理员账户状态、权限分离说明、变更审计配置的实测结果。

入侵防范

对应控制点:GB/T 22239-2019 8.1.4.4 入侵防范 a)~f)

判定要点:最小安装、非必要服务与高危端口已关闭、管理终端来源受限、有数据有效性检验、版本无已知高危漏洞且定期漏扫修补、上位部署入侵检测并能出示本对象告警 → 符合;部分措施到位(如有防火墙限制但库层未配来源校验、有漏扫无修补记录)→ 部分符合;管理端口无限制开放或存在已知高危漏洞未修补 → 不符合(高风险)。

取证要求:已安装组件/选件清单、监听与端口核查输出、来源限制配置截图与拒绝实测、约束或校验配置输出、版本与补丁记录、漏扫报告、上位 IDS/IPS 告警与处置工单。

a) 应遵循最小安装的原则,仅安装需要的组件和应用程序

  • 核查要点:核查是否安装了非必要的扩展/插件(注意 shared_preload_libraries 中加载的库是否均为必需)、是否存在示例库与测试对象;数据库软件本体的组件安装若由宿主 OS 承载,应注明并转由 OS 侧测评。
  • 判定标准:
    • 符合:仅加载必需扩展,无示例库与测试对象。
    • 部分符合:存在未使用的扩展但未实际启用,或保留示例对象。
    • 不符合:启用了与业务无关且对外可达的扩展或组件。
  • 注意:不得仅写「数据库此项不适用」而不说明理由。
  • 证据留存:shared_preload_libraries 配置、扩展与库清单截图。

b) 应关闭不需要的系统服务、默认共享和高危端口

  • 核查要点:查监听端口(KingbaseES 默认 54321)与监听地址;OS 层 netstat -ano / ss -lntp 查监听;确认端口是否对全网开放,有无防火墙或 ACL 限制。
  • 判定标准:
    • 符合:仅监听必要地址,非必要服务已关闭。
    • 部分符合:监听 0.0.0.0 但有防火墙/ACL 限制(须取得边界策略证据)。
    • 不符合:数据库端口无限制开放,可从办公网/互联网直达。
  • 注意:端口与网络服务属数据库可承载项,不宜直接判不适用。
  • 证据留存:监听端口输出、配置文件中的监听地址、边界策略截图。

c) 应通过设定终端接入方式或网络地址范围对通过网络进行管理的管理终端进行限制

  • 核查要点:
    1. kingbase.conf 的监听地址(listen_addresses)——不应为 *(监听所有地址),应指定具体 IP。
    2. 查客户端认证配置文件(sys_hba.conf)中各条目的客户端地址范围——是否为具体地址或有限网段,不应为 all / 0.0.0.0/0
    3. 实测:从非授权地址连接,确认被拒绝。
  • 判定标准:
    • 符合:listen_addresses 指定具体 IP 且 sys_hba.conf 各条目限定了客户端网段,实测非授权地址被拒。
    • 部分符合:仅在网络层(防火墙)限制,数据库层配置为 *all
    • 不符合:监听所有地址且认证配置允许任意来源。
  • 常见不符合项:把 listen_addresses = '*' 当作默认可接受配置——它等价于对所有网卡开放,须结合 sys_hba.conf 一并判定。
  • 证据留存:监听地址配置截图、sys_hba.conf 截图、非授权地址连接被拒实测记录、防火墙规则截图。

KingbaseES 监听地址配置界面对照

d) 应提供数据有效性检验功能,保证通过人机接口输入或通过通信接口输入的内容符合系统设定要求

  • 核查要点:数据库侧对应约束机制——非空、数据类型、CHECK 约束、外键、触发器;若校验由应用层实现,须验证其有效性。
  • 判定标准:
    • 符合:关键字段有数据库约束,或应用层校验经验证有效。
    • 部分符合:仅依赖应用层校验但未提供验证证据。
    • 不符合:无校验且实测可写入超出设定范围的数据。
  • 注意:只有当应用层完全不在本次测评单元范围内时,才可注明「本组件不承载,由应用侧测评」,不得机械判不适用。
  • 证据留存:约束清单输出、非法数据写入实测结果。

e) 应能发现可能存在的已知漏洞,并在经过充分测试评估后,及时修补漏洞

  • 核查要点:SELECT version(); 获取版本,对照 CVE/NVD 与人大金仓官方安全公告;查阅漏扫或渗透测试报告(建议周期不超过半年)与补丁台账。
  • 判定标准:
    • 符合:有定期漏扫(≤半年)且高危漏洞已修补并有复测验证记录。
    • 部分符合:有漏扫但无修补记录,或已修补未复测。
    • 不符合:无漏扫记录且当前版本存在已知高危漏洞。
  • 证据留存:版本输出、漏扫报告、补丁/升级记录与复测结论。

f) 应能够检测到对重要节点进行入侵的行为,并在发生严重入侵事件时提供报警

  • 核查要点:确认上位系统是否部署 IDS/IPS、数据库审计或数据库防火墙,并能提供针对本数据库的告警记录;数据库自身不具备入侵检测能力。
  • 判定标准:
    • 符合:上位系统已部署并能出示针对本对象的告警与处置记录。
    • 部分符合:已部署但告警未覆盖本对象或从未处置。
    • 不符合:无任何入侵检测措施。
  • 注意:按「本组件不承载、由上位系统测评」记录,不得判不适用,须取得上位系统的证据。
  • 证据留存:上位系统部署说明、告警记录、处置工单。

恶意代码防范

对应控制点:GB/T 22239-2019 8.1.4.5 恶意代码防范 a)b)

判定要点:宿主 OS 已部署恶意代码防范且规则库更新正常(含数据目录未排除),库内可执行载体(JVM/外部过程/脚本扩展)已按需关闭或受限 → 符合;OS 侧已部署但排除数据目录,或可执行载体已启用未加限制 → 部分符合;宿主无任何防范措施 → 不符合。仅当测评单元不含宿主 OS 时方可判不适用,并写明测评单元边界。

取证要求:宿主 OS 防范措施截图、规则库版本与更新时间、库内可执行载体启用状态查询输出、访谈纪要。

应采用免受恶意代码攻击的技术措施或主动免疫可信验证机制及时识别入侵和病毒行为,并将其有效阻断

  • 核查要点:确认恶意代码防范能力由宿主操作系统承载,核查 OS 侧杀毒/EDR 的部署、更新状态与是否排除数据目录;数据库自身不承载该能力。
  • 判定标准:
    • 符合:宿主 OS 已部署恶意代码防范且规则库更新正常(含数据目录)。
    • 部分符合:已部署但排除了数据目录,或规则库过期。
    • 不符合:宿主机构无任何防范措施。
  • 注意:仅当测评单元不含宿主 OS 时,方可判不适用并写明理由与测评单元边界。
  • 证据留存:宿主 OS 侧防范措施截图、规则库版本与更新时间。

可信验证

对应控制点:GB/T 22239-2019 8.1.4.6 可信验证

判定要点:宿主服务器配备可信根(TCM/TPM)并启用引导与关键执行环节动态验证、验证结果送安全管理中心 → 符合;具备可信根但未启用动态验证或未送安全管理中心 → 部分符合;无可信验证措施 → 不符合(多数现场属此档,须由宿主机构侧取证)。

取证要求:可信计算配置截图、动态验证与报警记录、送安全管理中心的对接证据、访谈纪要。

可基于可信根对计算设备的系统引导程序、系统程序、重要配置参数和应用程序等进行可信验证,并在应用程序的关键执行环节进行动态可信验证,在检测到其可信性受到破坏后进行报警,并将验证结果形成审计记录送至安全管理中心

  • 核查要点:访谈并核查宿主服务器是否配备可信芯片(TCM/TPM)并启用可信验证;数据库自身无该能力。
  • 判定标准:
    • 符合:宿主服务器启用基于可信根的验证并接入安全管理中心(须提供宿主机构取证)。
    • 部分符合:具备可信根但未启用动态验证或未送安全管理中心。
    • 不符合:无可信验证措施(多数现场属此档)。
  • 证据留存:可信计算相关配置截图、访谈纪要、宿主机构测评结论引用。

数据完整性

对应控制点:GB/T 22239-2019 8.1.4.7 数据完整性 a)b)

判定要点:传输侧启用密码技术保护并强制校验(不可降级),存储侧有哈希基线或校验字段并定期比对 → 符合;仅传输侧保护或仅配置文件有基线、校验参数可降级 → 部分符合;传输与存储均无完整性保护 → 不符合。管理全在本机时传输项可判不适用,须写明依据。

取证要求:传输加密与校验参数截图、抓包结果(脱敏)、哈希基线清单与比对记录、第三方完整性监控说明。

a) 应采用密码技术保证重要数据在传输过程中的完整性,包括但不限于鉴别数据、重要业务数据、重要审计数据、重要配置数据、重要视频数据和重要个人信息等

  • 核查要点:同身份鉴别 c)——核查 sys_settingsssl 的值并实测会话是否加密;KingbaseES 的 SSL 支持需客户端与服务器端均安装 OpenSSL 且编译时打开该支持。也可使用 SSH 加密客户端与服务器之间的网络连接作为补充措施。
  • 判定标准:
    • 不适用:管理全在本地,需在报告写明依据。
    • 符合:SSL 已启用且实测会话加密,抓包无法还原。
    • 部分符合:支持 SSL 但允许明文降级。
    • 不符合:未启用 SSL,远程管理明文传输。
  • 证据留存:ssl 参数输出、会话加密实测结果、抓包结果。

b) 应采用密码技术保证重要数据在存储过程中的完整性,包括但不限于鉴别数据、重要业务数据和重要个人信息等

  • 核查要点:KingbaseES 在此项上与其他数据库不同——它通过在每个数据块头增加「数据水印」实现数据存储过程中的完整性校验和保护:每次读磁盘时自动进行数据水印校验,每次写磁盘时自动更新数据水印,可有效杜绝来自数据库外操作系统层的非法篡改,整个过程对用户完全透明。核查该特性是否启用并生效;同时核查配置文件是否有哈希基线比对。
  • 判定标准:
    • 符合:数据水印已启用并实测有效(在数据库外篡改数据文件可被检出),且配置文件有哈希基线比对。
    • 部分符合:数据水印已启用但配置文件无基线比对;或未验证水印的实际检出效果。
    • 不符合:数据水印未启用且无任何完整性校验措施。
  • 注意:原稿把这一段埋在「数据库自身不带这种机制」的通用叙述之后,容易被忽略;KingbaseES 具备该原生能力,未启用应判不符合,不得沿用 MySQL/Oracle 的「一般做不到」结论。
  • 证据留存:数据水印配置与启用状态截图、篡改检出验证记录(如有)、配置文件哈希基线清单与比对记录。

数据保密性

对应控制点:GB/T 22239-2019 8.1.4.8 数据保密性 a)b)

判定要点:鉴别数据以强算法加盐存储(不含已废弃的弱哈希),重要业务数据与个人信息字段采用透明加密或应用侧加密,密钥管理可控 → 符合;仅鉴别数据非明文而业务数据明文,或加密算法强度不足 → 部分符合;鉴别数据使用弱哈希或重要数据明文且无加密措施 → 不符合。

取证要求:口令存储格式查询输出、加密配置与密钥(钱包/证书)管理截图、敏感字段抽样结果、算法清单与选型说明、抓包结果(脱敏)。

a) 应采用密码技术保证重要数据在传输过程中的保密性,包括但不限于鉴别数据、重要业务数据、重要审计数据、重要配置数据、重要视频数据和重要个人信息等

  • 核查要点:在未开启 SSL 时用 Wireshark 抓取认证过程,验证口令字段是否明文;核查 ssl 参数与客户端加密配置。
  • 判定标准:与数据完整性 a) 同口径;抓包可还原明文口令时不得判符合
  • 证据留存:抓包结果(脱敏后)、ssl 配置截图。

b) 应采用密码技术保证重要数据在存储过程中的保密性,包括但不限于鉴别数据、重要业务数据和重要个人信息等

  • 核查要点:
    1. 鉴别数据:核查口令在数据库中的存储形态(是否为哈希而非明文)。
    2. 业务与个人信息:抽查表中敏感字段是否明文;核查是否启用数据库加密功能。人大金仓的加密框架目前支持内置 SM4 和 RC4 算法对数据进行加密。
    3. 加密分库内加密(调用数据库本身的加密功能)与库外加密(第三方厂家加密)。
  • 判定标准:
    • 符合:鉴别数据非明文,且重要业务数据与个人信息字段采用加密存储,且所用算法为 SM4(或同等强度的合规算法)。
    • 部分符合:仅鉴别数据非明文,业务与个人信息明文存储;或虽已加密但使用了 RC4 等不安全算法。
    • 不符合:鉴别数据明文存储,或重要数据明文且无加密措施。
  • 注意:RC4 不应作为等保要求的保密性措施(该算法已被证实存在偏差漏洞,RFC 7465 亦禁用 RC4 于 TLS);现场若使用 RC4 加密敏感数据,应判部分符合并在整改建议中要求改用 SM4 或 AES。
  • 证据留存:加密框架配置截图、所用算法清单、口令存储形态核查结果、敏感字段抽样结果。

KingbaseES 加密框架配置界面对照

数据备份恢复

对应控制点:GB/T 22239-2019 8.1.4.9 数据备份恢复 a)~c)

判定要点:有本地备份任务与近期备份产物且有恢复演练记录、有异地实时或定时备份链路、具备热冗余(集群/主备)并可演示切换 → 符合;有备份产物但仅做过校验从未真实恢复、异地周期过长、有冗余架构无切换演练 → 部分符合;无备份措施或单实例且无异地副本 → 不符合。

取证要求:备份脚本或作业配置截图、备份产物清单(含时间戳)、恢复演练记录、异地备份拓扑与同步状态输出、集群或主备状态输出、切换演练记录。

a) 应提供重要数据的本地数据备份与恢复功能

  • 核查要点:访谈并查看备份策略与执行记录,核对备份产物与策略是否一致,是否有恢复测试记录。KingbaseES 自带的逻辑备份与 sys_rman 物理备份均可使用:

  • 单机 + 外部备份场景、单机 + 内部备份场景为两种典型部署形态,备份过程按全量/增量/差异的依赖关系组织:全量备份忽略依赖;增量备份以上一次备份(任意类型)为依赖;差异备份以上一次全量备份为依赖;按 CheckSum 与时间决定拷贝或信任依赖备份;拷贝完成后按保留数目移除过期备份集。

  • 恢复过程按选项自动选择全量备份(最新、指定时间、指定备份集、指定 XID 等)并匹配恰当的增量与差异备份集,复制到目标路径后解压,默认启动本节点为新的主节点,也可指定进入 PAUSE 模式或等待管理员手动启动。

  • 常用策略参考:全量备份周期 7 天、增量备份周期 1 天、保留 5 份全量备份、不压缩存储。

  • KingbaseES 提供带密钥的加密备份与还原,同时施加完整性数据水印,并支持备份压缩。

  • 判定标准:

    • 符合:有备份任务配置、近期备份产物,且有恢复演练记录。
    • 部分符合:有备份任务与产物,但从未验证可恢复。
    • 不符合:无备份措施。
  • 证据留存:备份任务配置截图、备份集清单(含时间戳与保留份数)、恢复演练记录。

KingbaseES 备份配置界面对照

KingbaseES 单机加外部备份场景界面对照

KingbaseES 单机加内部备份场景界面对照

b) 应提供异地实时备份功能,利用通信网络将重要数据实时备份至备份场地

  • 核查要点:确认备份目的地与主机是否分处不同物理地点(异地机房/同城灾备/对象存储),确认同步方式(备份集定时推送、主备流复制、存储层复制、备份一体机)与周期。
  • 判定标准:
    • 符合:存在异地备份链路且周期满足业务 RPO 要求。
    • 部分符合:有异地备份但周期过长,或链路未验证过可用性。
    • 不符合:无异地备份。
  • 常见不符合项:把「本机多块磁盘互拷」或「同机房另一台主机的副本」当作异地备份。
  • 证据留存:异地备份拓扑说明、同步状态输出、异地侧备份集清单。

c) 应提供重要数据处理系统的热冗余,保证系统的高可用性

  • 核查要点:访谈并核查是否采用 KingbaseES 集群、主备流复制或读写分离集群,以及宿主层高可用;查集群状态与切换演练记录。
  • 判定标准:
    • 符合:具备集群/主备/宿主层高可用任一形态且可演示切换。
    • 部分符合:有冗余架构但无切换演练记录。
    • 不符合:单机运行。
  • 证据留存:集群或主备状态输出、冗余架构说明、切换演练记录。

剩余信息保护

对应控制点:GB/T 22239-2019 8.1.4.10 剩余信息保护 a)b)

判定要点:鉴别信息与敏感数据所在存储空间在释放或重分配前有可验证的清除机制(客体重用参数、存储层安全擦除、加密后销毁密钥),且备份介质纳入清除范围 → 符合;仅有逻辑删除(DROP/DELETE)未做清除验证,或备份介质未纳入 → 部分符合;无任何清除机制 → 不符合。

取证要求:客体重用或擦除相关参数截图、擦除验证记录、密钥销毁流程说明、备份介质销毁与清除记录、敏感数据分布清单。

a) 应保证鉴别信息所在的存储空间被释放或重新分配前得到完全清除

  • 核查要点:KingbaseES 在此项上与其他数据库不同——它实现了共享缓冲区、磁盘存储空间等数据资源在分配前和释放后对资源内的残余信息进行销毁,防止未授权用户非法获取用户数据。核查该机制是否启用并生效。
  • 判定标准:
    • 符合:该机制已启用并有厂商文档或实测验证支撑。
    • 部分符合:机制存在但未验证,或仅覆盖共享缓冲区而未覆盖磁盘空间。
    • 不符合:未启用且无替代措施(加密存储 + 密钥销毁、存储层安全擦除)。
  • 注意:原稿只写了机制描述、未给核查方法与判据;核查时须取得厂商版本说明并实测,不能仅凭描述判符合。
  • 证据留存:厂商文档说明、相关参数配置截图、验证记录。

b) 应保证存有敏感数据的存储空间被释放或重新分配前得到完全清除

  • 核查要点:同 a) 项,针对存放敏感业务数据与个人信息的数据文件与备份集(含带密钥的加密备份产物)。
  • 判定标准:与 a) 项同口径;备份介质未纳入清除范围时,应判部分符合。
  • 证据留存:敏感数据分布清单、备份介质销毁/清除记录。

个人信息保护

对应控制点:GB/T 22239-2019 8.1.4.11 个人信息保护 a)b)

判定要点:仅采集与保存业务必需字段且有清单与制度支撑、个人信息所在对象有独立授权且实测非授权账户无法访问 → 符合;存在非必要字段但有清理计划,或有授权控制但备份文件未纳入管控 → 部分符合;超范围采集无制度,或非授权账户可直接读取 → 不符合。对象确实不承载个人信息时可判不适用,须先访谈确认并留存反向证据。

取证要求:个人信息字段清单、采集必要性说明与管理制度、权限清单、非授权访问实测记录、访谈纪要。

a) 应仅采集和保存业务必需的用户个人信息

  • 核查要点:核查库中是否存储个人信息;若存在,索取字段清单与采集必要性说明、个人信息保护管理制度。
  • 判定标准:
    • 符合:仅存储业务必需字段,有清单与制度支撑。
    • 部分符合:存在非必要字段但有清理计划。
    • 不符合:超范围采集且无清单与制度。
  • 证据留存:个人信息字段清单、采集必要性说明、管理制度文件。

b) 应禁止未授权访问和非法使用用户个人信息

  • 核查要点:验证非授权人员(或低权限账号)能否访问存储个人信息的表与备份集;核查个人信息保护机制的访问控制配置。
  • 判定标准:
    • 符合:个人信息所在表有独立授权,实测非授权账户无法访问。
    • 部分符合:有授权控制但备份集未纳入管控。
    • 不符合:非授权账户可直接读取个人信息。
  • 证据留存:权限清单、非授权访问验证记录、个人信息保护制度。

三、测评项对照表

控制点本文章节关键核查命令/配置
身份鉴别§二 身份鉴别口令复杂度插件(shared_preload_libraries + 创建插件 + 打开开关,默认关闭)、sys_audlog.error_user_connect_times(缺省 0)、sys_audlog.error_user_connect_interval(分钟,缺省 0)、sys_settingsssl、Kerberos/Radius/LDAP/CA 外部鉴别
访问控制§二 访问控制sys_user(含匿名用户核查)、三权(DBA / SSO / AUDITOR)职责划分、表级与列级授权、安全标记(等级 + 范围)
安全审计§二 安全审计事务日志/运行日志配置,执行日志、会话日志、登录日志、init.log;日志保留策略与转存
入侵防范§二 入侵防范shared_preload_libraries 扩展清单、监听端口(默认 54321)与 listen_addresses(不应为 *)、sys_hba.conf 客户端地址范围、约束、version()、上位 IDS/IPS 告警
恶意代码防范§二 恶意代码防范宿主 OS 侧取证(数据库自身不承载)
可信验证§二 可信验证宿主服务器可信根取证
数据完整性§二 数据完整性ssl 参数与会话实测;数据水印(KingbaseES 原生存储完整性校验)
数据保密性§二 数据保密性加密框架内置 SM4 与 RC4(RC4 不得作为等保密保措施)、口令存储形态
数据备份恢复§二 数据备份恢复逻辑备份与 sys_rman(全量/增量/差异、带密钥加密备份、压缩)、集群与主备状态、切换演练
剩余信息保护§二 剩余信息保护共享缓冲区与磁盘空间的残余信息销毁机制(本库原生提供,须实测)
个人信息保护§二 个人信息保护字段清单、独立授权与访问验证

参考依据

  • GB/T 22239-2019《信息安全技术 网络安全等级保护基本要求》(8.1.4 安全计算环境各控制点):http://openstd.samr.gov.cn/bzgk/gb/newGbInfo?hcno=BAFB47E8874764186BDB7865E8344DAF
  • GB/T 28448-2019《信息安全技术 网络安全等级保护测评要求》(测评对象边界认定、单元测评实施与结果判定:符合/部分符合/不符合/不适用):http://openstd.samr.gov.cn/bzgk/gb/newGbInfo?hcno=7E736CDF4502B6FF1258DD250AA3EC8C
  • GB/T 25070-2019《信息安全技术 网络安全等级保护安全设计技术要求》,可在全国标准信息公共服务平台检索:http://openstd.samr.gov.cn/bzgk/gb/
  • GB/T 28449-2018《信息安全技术 网络安全等级保护测评过程指南》(现场测评活动与证据留存要求),可在全国标准信息公共服务平台检索:http://openstd.samr.gov.cn/bzgk/gb/
  • KingbaseES 管理员指南 — 用户管理和数据库安全:https://help.kingbase.com.cn/v8/admin/general/administrator-guide/5-Managing-Users-and-Securing-the-Database.html
  • KingbaseES 在线手册入口:https://help.kingbase.com.cn/
  • 金仓官网:https://www.kingbase.com.cn/
  • 《网络安全等级保护测评高风险判定指引》(中关村信息安全测评联盟团体标准)——高风险情形判定口径,站内对照表:22、高风险判定指引与加固对照表
  • 命令核验说明:KingbaseES 相关命令已对照人大金仓官方在线手册核验(核验日期 2026-09-02)。要点:① 初始化时即创建三个预定义账户构成三权分立——system(数据库管理员,负责日常管理与自主存取控制)、sso(安全管理员,负责强制访问规则与安全策略)、sao(审计管理员,负责审计参数、审计策略与审计记录);三者职责互斥,且数据库管理员不能创建或修改安全员与审计员。三权分立由 sepapower 插件实现,数据库启动时默认加载,可用 CREATE EXTENSION sepapower;ALTER SYSTEM SET sepapower.separate_power_grant = on; + SELECT sys_reload_conf(); 配置。② 审计由 sysaudit 插件实现,通过 SQL 创建自定义审计策略;开关与存放目录用 ALTER SYSTEM SET audit_trail = on;SHOW audit_trail;SHOW audit_trail_dest;ALTER SYSTEM SET audit_trail_dest = '...';,须由 sao 账户操作。③ 账户信息查 sys_user / sys_shadow 视图(PostgreSQL 系命名为 pg_user/pg_authid,KingbaseES 提供 sys_ 前缀等价视图),KingbaseES 用户名不区分大小写并默认转为小写。④ 客户端认证配置文件为 sys_hba.conf(等价于 PostgreSQL 的 pg_hba.conf),认证方法支持 trust(危险,等同免密)、md5scram-sha-256certpeerldap 等;口令哈希算法由 password_encryption 控制,建议 scram-sha-256。⑤ V8R6 与 V9 在部分参数名与管理工具(KStudio、企业管理器)上有差异,现场须先确认版本。

关联文章