# 30、达梦数据库测评

> 达梦 DM8 数据库三级等保现场测评：PWD_POLICY 位组合口令策略、四权分立账户体系、SP_SET_ENABLE_AUDIT 审计、SSL 与透明加密、ENABLE_OBJ_REUSE 客体重用的核查命令、判定标准与证据留存要求。

---

LLMS index: [llms.txt](/wikis/llms.txt)

---

> 定位：达梦数据库作为测评对象的**现场核查方法与判定标准**，按控制点给出实测判据。
> 适用版本：DM8（示例 DM8 v458764 / Windows；Linux 部署同口径）。三权/四权分立、审计与加密机制在 DM7 上基本一致。
> 配套测评：[07、达梦测评命令单](../数据库测评命令/07-达梦/)；配套加固：[08、达梦数据库加固](../../../reinforce/系统管理软件平台/08达梦数据库加固/)；高风险口径：[22、高风险判定指引与加固对照表](../../../reinforce/其他系统或设备/22高风险判定指引与加固对照表/)。

<div class="alert alert-warning" role="alert">


文中出现的「默认」「一般」等表述均为**初判倾向**，不是结论。
现场必须经上机核查 + 访谈 + 配置/制度核对三方印证后定论，并在报告中写明取证来源。
</div>


> 使用说明：
>
> - 本文所有命令均为**只读取证**命令，不修改配置、不重启服务、不执行清除类操作；确需变更由被测单位运维方在授权下实施。
> - 命令回显本身即证据，须连同命令行一起截图；示例中的地址、账户、路径均为演示值，现场须替换为真实取证结果，并对个人信息与内网管理地址脱敏后再入报告。
> - 命令不存在或输出与示例差异较大时，先确认产品版本与部署形态（单机/集群/容器/云托管），再换用等效命令或转入配置文件、管理控制台取证，**不得据命令缺失直接判不符合**。
> - 文中「默认」「一般」等表述均为**初判倾向**，须经上机核查 + 访谈 + 配置/制度核对三方印证后定论，并在报告中写明取证来源。
>
> 不适用标识说明：
>
> - 使用 `【不适用】` 明确标记现场可判定为不适用的控制点，并写明判定依据。
> - 依据 GB/T 28448-2019「按测评对象实际承载功能与数据处理范围判定」原则：控制能力由上层应用、统一认证平台、前置代理、堡垒机、宿主操作系统或云托管平台承载时，应注明测评单元边界后判定不适用或转由上位组件核查，不得机械按缺失判不符合。
> - 产品版本确实不提供该能力（如社区版无审计插件）时，须核查替代措施并按替代措施的实际效果定档，不得直接判不适用。

## 一、达梦数据库介绍

达梦数据库管理系统属于新一代大型通用关系型数据库，全面支持 ANSI SQL 标准和主流编程语言接口/开发框架。行列融合存储技术，在兼顾 OLAP 和 OLTP 的同时，满足 HTAP 混合应用场景。示例环境为 Windows 10 + DM8。

## 二、基础信息

> **对应控制点**：非独立控制点（测评对象与资产确认）；部署形态、版本与冗余情况佐证 8.1.2.1 网络架构 e) 关键设备硬件冗余
>
> **判定要点**：本节为测评对象确认，不单独出结论；版本、监听端口、运行账户、数据目录、部署形态（单机/集群/容器）未取全时，后续控制点的判定口径无法确定，应先补齐再进入控制点核查。
>
> **取证要求**：版本回显截图、监听端口与进程截图、运行账户截图、配置文件与数据目录路径截图、集群拓扑或部署说明。

核心参数速查（后续各控制点判定均以此为前置）：

```sql
SELECT * FROM V$VERSION;                                        -- 版本
SELECT * FROM V$DM_INI WHERE PARA_NAME = 'PWD_POLICY';          -- 口令策略（dm.ini 实例级）
SELECT * FROM V$DM_INI WHERE PARA_NAME = 'ENABLE_AUDIT';        -- 审计开关
SELECT * FROM V$AUDITRECORDS;                                   -- 审计记录
SELECT * FROM V$DM_INI WHERE PARA_NAME = 'ENABLE_OBJ_REUSE';    -- 客体重用（剩余信息保护）
SELECT * FROM V$DM_INI WHERE PARA_NAME = 'ENABLE_ENCRYPT';      -- 通信加密（0/1/2）
SELECT * FROM V$DM_INI WHERE PARA_NAME = 'COMM_ENCRYPT_NAME';   -- 通信加密算法名
SELECT * FROM V$CIPHERS;                                        -- 支持的加密算法
SELECT USERNAME, USER_ID, ACCOUNT_STATUS, LOCK_DATE, EXPIRY_DATE FROM DBA_USERS;
```

- 备注：其他安全配置可在 DM 管理工具（Manager/Console）中查看；`V$DM_INI` 查不到的参数可直接查 `dm.ini` 文件。
- 预期证据：版本截图、上述参数查询结果截图。

![达梦版本与基础信息核查界面对照](/wikis/_resources/30%E3%80%81%E8%BE%BE%E6%A2%A6%E6%95%B0%E6%8D%AE%E5%BA%93%E6%B5%8B%E8%AF%84/d5f69f9a2b15d3e5694fe6f2f15909b0_MD5.png)

## 三、测评实施

### 身份鉴别

> **对应控制点**：GB/T 22239-2019 8.1.4.1 身份鉴别 a)~d)
>
> **判定要点**：账户唯一且非默认口令、鉴别信息复杂度与有效期均已配置、远程管理走加密通道、失败处理与会话超时已启用 → 符合；仅满足其中一部分（如有口令但无复杂度、无失败锁定、无空闲超时）→ 部分符合；管理入口无鉴别、存在空口令或沿用出厂口令 → 不符合（高风险）。
>
> **取证要求**：账户清单截图、口令策略参数截图、加密通道配置截图、失败锁定与会话超时参数截图、弱口令实测记录；由统一认证平台承载时补平台侧配置与对接截图。

<div class="alert alert-warning" role="alert"><div class="h4 alert-heading" role="heading">高风险提示</div>


数据库管理端口（Oracle 1521、SQL Server 1433、MySQL/MariaDB 3306、PostgreSQL/KingbaseES/UXDB 5432、MongoDB 27017、达梦 5236、DB2 50000、Redis 6379）对全网开放且存在空口令、默认口令或弱口令账户时，按《高风险判定指引》可直接判高风险；远程管理未启用传输加密、抓包可还原明文口令时同样按高风险处理。

判定口径详见 [22、高风险判定指引与加固对照表](../../../reinforce/其他系统或设备/22高风险判定指引与加固对照表/)。
</div>


#### a) 应对登录的用户进行身份标识和鉴别，身份标识具有唯一性，身份鉴别信息具有复杂度要求并定期更换

- 核查要点：
  1. 认证模式：达梦支持数据库身份鉴别与外部身份鉴别（OS、LDAP、KERBEROS），访谈确认实际采用的模式并取证。
  2. 实例级口令策略：`SELECT * FROM V$DM_INI WHERE PARA_NAME = 'PWD_POLICY';`。`PWD_POLICY` 为**位掩码**——0 无策略、1 禁止与用户名相同、2 口令长度不小于 9、4 至少含一个大写字母、8 至少含一个数字、16 至少含一个标点符号；**默认值为 2**，即只要求长度不小于 9，不要求字符种类。
  3. 用户级策略：`PWD_POLICY` 提供的是**默认值**，`CREATE USER` / `ALTER USER` 的 `PASSWORD POLICY` 子句可为单个用户单独指定并**覆盖实例级**。核查须两者都查，不能只看 `dm.ini`。
  4. 唯一性：`SELECT USERNAME, USER_ID FROM DBA_USERS;` 用户名唯一；并核实用户名是否可对应到自然人（避免共用账号）。
  5. 定期更换：查用户级 `PASSWORD_LIFE_TIME`（天数，0 表示不限制）与 `DBA_USERS.EXPIRY_DATE`。
  6. 实测：建弱口令用户，验证策略是否真正生效。
- 判定标准：
  - 符合：全部账户需口令认证、无空口令、`PWD_POLICY` 组合覆盖长度与字符种类（如 2\|4\|8\|16 = 30 或 31）、口令有效期已配置且有更换记录。
  - 部分符合：`PWD_POLICY` 保持默认值 2（仅长度 ≥9、无字符种类要求）；或有有效期制度但无更换记录。
  - 不符合：存在空口令、可免认证登录，或 `SYSDBA` 等预置账户仍为缺省口令（高风险线索，须对照 [22、高风险判定指引与加固对照表](../../../reinforce/其他系统或设备/22高风险判定指引与加固对照表/)）。
- 常见不符合项：只查 `dm.ini` 的 `PWD_POLICY` 就定档，未查用户级 `PASSWORD POLICY` 子句（用户级可覆盖且可能更宽松）；把「用户名唯一」当作本项全部要求，忽略「可对应自然人」。
- 证据留存：`PWD_POLICY` 输出、`DBA_USERS` 清单（含 `ACCOUNT_STATUS` / `EXPIRY_DATE`）、用户级策略子句、弱口令实测结果、访谈纪要。

![达梦身份鉴别方式配置界面对照](/wikis/_resources/30%E3%80%81%E8%BE%BE%E6%A2%A6%E6%95%B0%E6%8D%AE%E5%BA%93%E6%B5%8B%E8%AF%84/127ebf3869d1f4f3a445da666d38f0cc_MD5.png)

![达梦用户登录验证界面对照](/wikis/_resources/30%E3%80%81%E8%BE%BE%E6%A2%A6%E6%95%B0%E6%8D%AE%E5%BA%93%E6%B5%8B%E8%AF%84/ee3f815c7d74906fd0e1dcc1e55544e6_MD5.png)

![达梦登录失败提示界面对照](/wikis/_resources/30%E3%80%81%E8%BE%BE%E6%A2%A6%E6%95%B0%E6%8D%AE%E5%BA%93%E6%B5%8B%E8%AF%84/acb3e25470732d4704eaa6fab7cbb341_MD5.png)

![达梦口令策略配置界面对照](/wikis/_resources/30%E3%80%81%E8%BE%BE%E6%A2%A6%E6%95%B0%E6%8D%AE%E5%BA%93%E6%B5%8B%E8%AF%84/971210678879e743baa9882257e761f7_MD5.png)

![达梦实例级 PWD_POLICY 查询结果界面对照](/wikis/_resources/30%E3%80%81%E8%BE%BE%E6%A2%A6%E6%95%B0%E6%8D%AE%E5%BA%93%E6%B5%8B%E8%AF%84/c0e281b78a788a5e64251ae00907621c_MD5.png)

![达梦用户口令策略核查界面对照](/wikis/_resources/30%E3%80%81%E8%BE%BE%E6%A2%A6%E6%95%B0%E6%8D%AE%E5%BA%93%E6%B5%8B%E8%AF%84/e6e5af1b9cba3d37c4e41d1d1d9d858f_MD5.png)

#### b) 应具有登录失败处理功能，应配置并启用结束会话、限制非法登录次数和当登录连接超时自动退出等相关措施

- 核查要点：查各用户的资源限制子句——`FAILED_LOGIN_ATTEMPS`（允许失败次数）、`PASSWORD_LOCK_TIME`（锁定时长，**单位分钟**）、`CONNECT_IDLE_TIME`（会话空闲超时，单位分钟）、`CONNECT_TIME`（连接时长上限）；查 `SELECT USERNAME, ACCOUNT_STATUS, LOCK_DATE FROM DBA_USERS;`。未配置时可执行：

```sql
ALTER USER "用户名" LIMIT FAILED_LOGIN_ATTEMPS 3, PASSWORD_LOCK_TIME 5;   -- 失败 3 次锁定 5 分钟
ALTER USER "用户名" LIMIT CONNECT_IDLE_TIME 30;                            -- 空闲 30 分钟断开
```

- 判定标准：
  - 符合：失败次数锁定与空闲会话超时均已配置，且实测可触发锁定与断开。
  - 部分符合：仅配置其一；或仅对部分账户配置，特权账户未配置。
  - 不符合：均未配置（DM8 默认即无限制）。
- 常见不符合项：只设 `FAILED_LOGIN_ATTEMPS` 而 `PASSWORD_LOCK_TIME` 为 0——**两者须同时有值才会真正锁定**，与 GaussDB 的 `failed_login_attempts` + `password_lock_time` 同口径（参见 10 号 GaussDB）。
- 证据留存：用户 `LIMIT` 子句输出、锁定与超时实测截图、访谈纪要。

![达梦登录失败处理配置界面对照](/wikis/_resources/30%E3%80%81%E8%BE%BE%E6%A2%A6%E6%95%B0%E6%8D%AE%E5%BA%93%E6%B5%8B%E8%AF%84/413a83f2e5b4cf67d2628e887c36222f_MD5.png)

#### c) 当进行远程管理时，应采取必要措施防止鉴别信息在网络传输过程中被窃听

- 核查要点：
  1. `ENABLE_ENCRYPT` 取值 0 / 1 / 2 分别表示不加密、SSL 加密、SSL 认证，**默认值为 1**；以服务器端设置为准，客户端随服务器采用的方式通信。
  2. `COMM_ENCRYPT_NAME` 指定消息通信的加密算法名——**为空则不进行通信加密**；算法名错误时回退使用 `DES_CFB`。支持的算法由 `V$CIPHERS` 查询。
  3. 抓包验证鉴别信息是否可被还原。
- 判定标准：
  - 不适用：仅本地管理（`SYSDBA` 等仅从服务器本机登录），需在报告写明依据。
  - 符合：`ENABLE_ENCRYPT` 为 1 或 2，且 `COMM_ENCRYPT_NAME` 指定了安全算法（AES 系列或国密），抓包无法还原明文。
  - 部分符合：`ENABLE_ENCRYPT` 为 1 但 `COMM_ENCRYPT_NAME` 为空（实际不加密），或回退到 `DES_CFB` 等弱算法。
  - 不符合：`ENABLE_ENCRYPT` 为 0，远程管理明文传输。
- 常见不符合项：**看到 `ENABLE_ENCRYPT` 默认 1 就判符合**——`COMM_ENCRYPT_NAME` 留空时通信实际不加密，这是达梦最高频的误判点之一。
- 备注：选择 SSL 加密时，需在数据库服务器目录的 `server_ssl` 子目录存放 CA 证书、服务器证书与密钥，客户端目录的 `client_ssl` 子目录存放 CA 证书、客户端证书与密钥。
- 证据留存：两个参数输出、`V$CIPHERS`、抓包结果、`server_ssl` / `client_ssl` 目录配置截图。

#### d) 应采用口令、密码技术、生物技术等两种或两种以上组合的鉴别技术对用户进行身份鉴别，且其中一种鉴别技术至少应使用密码技术来实现

- 核查要点：访谈并验证是否采用双因子。达梦支持外部身份鉴别（LDAP / KERBEROS，属密码技术类第二因子）与 SSL 客户端证书认证；也可由堡垒机、统一认证平台承载。
- 判定标准：
  - 符合：口令 + 证书（或经堡垒机/统一认证实现的双因子）且可现场演示。
  - 部分符合：双因子由外部平台实现，但未见配置或无法演示。
  - 不符合：仅口令单一因子。
- 证据留存：外部认证或证书配置截图、双因子登录演示记录。

### 访问控制

> **对应控制点**：GB/T 22239-2019 8.1.4.2 访问控制 a)~g)
>
> **判定要点**：账户与权限一一对应、默认账户已处置、无多余与共享账户、管理权限已分离、有书面授权策略、授权粒度达到用户级与表级 → 符合；有权限划分但存在越权高权限账户或粒度仅到角色级 → 部分符合；统一使用超级账户或应用账户持最高权限 → 不符合。
>
> **取证要求**：账户与角色对照表、权限清单查询输出、默认账户处置记录、访问控制策略文件与授权审批记录、粒度核查（对象级/列级/行级）输出。

<div class="alert alert-warning" role="alert"><div class="h4 alert-heading" role="heading">高风险提示</div>


应用账户或运维账户直接持有最高权限（`DBA`/`sysadmin`/`superuser`/`SYSDBA`/`root`），或系统、安全、审计三类管理职责未分离由同一账户兼任，属高风险线索；默认示例账户（`SCOTT`、`HR`、`test` 等）处于可用状态且沿用出厂口令时按高风险处理。

判定口径详见 [22、高风险判定指引与加固对照表](../../../reinforce/其他系统或设备/22高风险判定指引与加固对照表/)。
</div>


#### a) 应对登录的用户分配账户和权限

- 核查要点：`SELECT USERNAME, ACCOUNT_STATUS FROM DBA_USERS;` 查账号；`SELECT GRANTEE, GRANTED_ROLE FROM DBA_ROLE_PRIVS;` 查角色授予；访谈确认是否设立数据库管理员、数据库安全员、数据库审计员（四权分立另含数据库对象操作员）并分别授权。
- 判定标准：
  - 符合：每名管理员有独立账号、按角色授权、可对应到自然人。
  - 部分符合：有独立账号但同时存在共用的管理账号。
  - 不符合：全部共用 `SYSDBA`，无法区分自然人。
- 证据留存：账号与角色对照表、访谈纪要。

![达梦用户清单查询结果界面对照](/wikis/_resources/30%E3%80%81%E8%BE%BE%E6%A2%A6%E6%95%B0%E6%8D%AE%E5%BA%93%E6%B5%8B%E8%AF%84/5bc78d0a51e80009e4f1f56270f505e5_MD5.png)

#### b) 应重命名或删除默认账户，修改默认账户的默认口令

- 核查要点：达梦在安装时预置数据库管理员 `SYSDBA`、数据库安全员 `SYSSSO`、数据库审计员 `SYSAUDITOR`（三权分立），四权分立另预置数据库对象操作员 `SYSDBO`，**其缺省口令均与用户名一致**，安装后必须立即修改；预定义用户 `SYS` 仅用于保存系统内部对象，不可登录。核查是否仍可凭缺省口令登录（须在受权前提下实测）。
- 判定标准：
  - 符合：预置账户口令均已修改，实测无法以缺省口令登录。
  - 部分符合：已改口令但保留默认账户名且未限制登录来源。
  - 不符合：仍为缺省口令（高风险，须对照 [22、高风险判定指引与加固对照表](../../../reinforce/其他系统或设备/22高风险判定指引与加固对照表/)）。
- 证据留存：用户清单、缺省口令登录实测结果、口令修改记录。

#### c) 应及时删除或停用多余的、过期的账户，避免共享账户的存在

- 核查要点：核对 `DBA_USERS` 与在岗人员名单；确认是否存在多人共用的应用/运维账号；确认数据库管理员、安全员、审计员是否使用不同账户；查 `LOCK_DATE` / `EXPIRY_DATE` 识别长期未使用的账户。
- 判定标准：
  - 符合：无多余/过期账户、无共享账号，账号与人员一一对应。
  - 部分符合：存在停用账户但未删除。
  - 不符合：存在共享账号，或离职/调岗人员账户未清理仍可登录。
- 证据留存：账号台账、人员对照表、清理记录、访谈纪要。

#### d) 应授予管理用户所需的最小权限，实现管理用户的权限分离

- 核查要点：核查是否按三权/四权分立建立并使用了对应账户，各角色职责如下（访谈与实际授权比对）：
  - **数据库管理员（DBA / SYSDBA）**：负责评估运行环境、安装与升级、配置参数、创建表空间与对象、性能监控与优化、导入导出与备份恢复。三权分立时既做系统管理，也可对数据增删查改；四权分立时仅保留与数据库管理相关的明确权限（建库、备份、还原、校验等）。
  - **数据库安全员（SSO / SYSSSO）**：制定安全策略、定义新的数据库安全员、设置系统安全等级/范围/组，并为主客体定义安全标记。
  - **数据库审计员（AUDITOR / SYSAUDITOR）**：设置审计对象与操作、定义新的数据库审计员、查看与分析审计记录。
  - **数据库对象操作员（DBO / SYSDBO，四权分立新增）**：创建数据库对象，对自己拥有的对象（表、视图、存储过程、序列、包、外部链接）具有全部对象权限并可授出与回收，但不能管理与维护数据库。
- 判定标准：
  - 符合：三类（或四类）管理账户齐备且互不兼任，各账户仅授予职责所需权限。
  - 部分符合：角色已建立但存在兼任，或仍由 `SYSDBA` 处理审计与安全策略事务。
  - 不符合：仅使用 `SYSDBA` 一个账户处理全部事务，无权限分离。
- 证据留存：`DBA_ROLE_PRIVS` 输出、三权/四权账户与职责对照表。

#### e) 应由授权主体配置访问控制策略，访问控制策略规定主体对客体的访问规则

- 核查要点：查阅访问控制策略文件（授权主体、主体/客体访问规则），核对线上授权与策略是否一致，抽查授权审批记录。
- 判定标准：
  - 符合：有书面策略、明确授权主体，实际授权与策略一致且经审批。
  - 部分符合：有策略但授权未走审批，或个别授权与策略不符。
  - 不符合：无访问控制策略，授权由运维人员自行决定。
- 注意：原稿称「数据库已启用身份鉴别且具备权限分离即可判符合」——那是 d) 项的判据，不能替代本项对**策略文档与授权审批**的要求。
- 证据留存：访问控制策略文件、授权审批记录、策略与实际授权比对表。

#### f) 访问控制的粒度应达到主体为用户级或进程级，客体为文件、数据库表级

- 核查要点：查 `DBA_TAB_PRIVS`（表级授权）与 `DBA_COL_PRIVS`（列级授权），确认授权是否精确到表级、重要数据是否到列级；在管理工具中右键查看重要表的权限亦可取证。
- 判定标准：
  - 符合：授权按用户分别授予且可精确到表级，重要数据到列级。
  - 部分符合：授权仅到模式/库级。
  - 不符合：统一授予 `DBA` 角色或 `SYSDBA` 账号直连业务库。
- 注意：原稿称「此测评点多数测评机构默认判定为符合」——不应默认，须以 `DBA_TAB_PRIVS` / `DBA_COL_PRIVS` 的实际授权为据。
- 证据留存：`DBA_TAB_PRIVS` / `DBA_COL_PRIVS` 输出、重要表权限截图。

#### g) 应对重要主体和客体设置安全标记，并控制主体对有安全标记信息资源的访问

- 核查要点：**达梦原生支持强制访问控制与安全标记**（B1 级），由数据库安全员（`SYSSSO`）配置。核查是否已创建安全策略并应用到用户与表：
  - 标记由**等级、范围、组**组成，每个标记必须包含一个等级，范围与组可选。
  - 策略应用到表时需指定标记存储列（类型为 `INT`），表中每条元组的标记存于该列；标记列可设为隐藏。
  - 标记列可建索引、设列约束、改列名，但不能修改列类型、设置缺省值，也不能被显式删除（除非在表上取消该策略）。
  - 除行标记外，扩展客体标记支持对模式、表、索引等对象（约束与目录除外）标记；新建对象不会自带默认标记，需安全员手工设置。
- 判定标准：
  - 符合：已部署安全策略并应用到重要主体与客体，可演示基于标记的访问裁决。
  - 部分符合：已建策略但未应用到重要表，或标记列未启用隐藏导致可被绕过。
  - 不符合：未部署任何安全标记策略。
- 注意：因为达梦**具备**该能力，未部署应判不符合而非不适用；原稿「该项一般默认都不符合」表述应改为按实际核查结果定档。
- 证据留存：安全策略清单、策略应用对象清单、访问裁决演示记录。

### 安全审计

> **对应控制点**：GB/T 22239-2019 8.1.4.3 安全审计 a)~d)
>
> **判定要点**：审计功能已启用且实际产生记录、记录含时间/用户/事件类型/结果四要素、覆盖特权账户、审计数据受保护并留存 ≥6 个月、非审计管理员无法变更或清除 → 符合；开关已开但无审计策略、记录要素不全、仅本地留存或留存不足 → 部分符合；审计未启用且无第三方审计措施 → 不符合（高风险）。
>
> **取证要求**：审计开关与策略配置截图、审计记录抽样（脱敏）、审计存放路径与权限核查结果、清理与转存任务配置、最早记录时间清单、第三方审计系统截图。

<div class="alert alert-warning" role="alert"><div class="h4 alert-heading" role="heading">高风险提示</div>


审计开关未启用且无第三方数据库审计系统，或审计记录留存明显不足 6 个月，属高风险；非审计管理员账户可修改审计配置、删除或清空审计数据时，审计的不可抵赖性失效，同样按高风险处理。

判定口径详见 [22、高风险判定指引与加固对照表](../../../reinforce/其他系统或设备/22高风险判定指引与加固对照表/)。
</div>


#### a) 应启用安全审计功能，审计覆盖到每个用户，对重要的用户行为和重要安全事件进行审计

- 核查要点：
  1. `SELECT * FROM V$DM_INI WHERE PARA_NAME='ENABLE_AUDIT';`——0 关闭、1 普通审计、2 普通审计 + 实时审计；未开启时以 `SYSAUDITOR` 执行 `SP_SET_ENABLE_AUDIT(1);`（或 2）开启。
  2. 开启总开关后，还须由 `SYSAUDITOR` 用 `SP_AUDIT_STMT`（语句级）与 `SP_AUDIT_OBJECT`（对象级）设置具体审计项；只开总开关不设审计项不会产生记录。
  3. 核查审计是否覆盖 `SYSDBA` 等特权账户（可用 `SP_AUDIT_STMT` 对相应用户单独设置）。
  4. 访谈并取证是否部署第三方数据库审计系统集中采集。
- 判定标准：
  - 符合：`ENABLE_AUDIT` > 0、审计项覆盖登录与关键操作（含特权账户）、记录可检索。
  - 部分符合：已开启但审计项不完整，或未覆盖特权账户，或仅本地记录未集中采集。
  - 不符合：未开启审计且无第三方审计措施。
- 常见不符合项：把「已执行 `SP_SET_ENABLE_AUDIT(1)`」当作审计已生效，未核查是否设置了具体审计项。
- 证据留存：`ENABLE_AUDIT` 输出、审计项清单（审计字典表）、`V$AUDITRECORDS` 抽样、第三方审计系统截图。

![达梦审计开关参数查询结果界面对照](/wikis/_resources/30%E3%80%81%E8%BE%BE%E6%A2%A6%E6%95%B0%E6%8D%AE%E5%BA%93%E6%B5%8B%E8%AF%84/dccbca75f0cdf5336c6d58f020c3c550_MD5.png)

![达梦数据库性能监控界面对照](/wikis/_resources/30%E3%80%81%E8%BE%BE%E6%A2%A6%E6%95%B0%E6%8D%AE%E5%BA%93%E6%B5%8B%E8%AF%84/3af4bbc1bbafdadb54d77569de9060a4_MD5.png)

#### b) 审计记录应包括事件的日期和时间、用户、事件类型、事件是否成功及其他与审计相关的信息

- 核查要点：抽样 `SELECT * FROM V$AUDITRECORDS;` 的记录，核对是否含操作时间、用户名、操作类型、成功标志（`SUCC_FLAG`）、对象名与客户端信息。数据库审计工具的审计记录亦可作为补充取证。
- 判定标准：
  - 符合：时间、用户、事件类型、事件结果四要素齐全。
  - 部分符合：缺客户端来源或成功标志，但可与其他日志（堡垒机、主机日志）关联补齐。
  - 不符合：无时间或无法区分成功/失败。
- 证据留存：`V$AUDITRECORDS` 抽样（脱敏后）、字段与等保要素对照说明。

![达梦审计记录查询结果界面对照](/wikis/_resources/30%E3%80%81%E8%BE%BE%E6%A2%A6%E6%95%B0%E6%8D%AE%E5%BA%93%E6%B5%8B%E8%AF%84/c623577ab5dfd40f03507b1fd4a70683_MD5.png)

![达梦 DM 性能监视工具会话监视界面对照](/wikis/_resources/30%E3%80%81%E8%BE%BE%E6%A2%A6%E6%95%B0%E6%8D%AE%E5%BA%93%E6%B5%8B%E8%AF%84/38f384b2f67efb08ecf864e44f9a410c_MD5.png)

![达梦 DM 性能监视工具事务监视界面对照](/wikis/_resources/30%E3%80%81%E8%BE%BE%E6%A2%A6%E6%95%B0%E6%8D%AE%E5%BA%93%E6%B5%8B%E8%AF%84/c0bf3d1e31093a1eb63a997ec46e4a56_MD5.png)

![达梦 DM 性能监视工具 SQL 监视界面对照](/wikis/_resources/30%E3%80%81%E8%BE%BE%E6%A2%A6%E6%95%B0%E6%8D%AE%E5%BA%93%E6%B5%8B%E8%AF%84/bd58e0ad9e413d7f5d46ad8be2818277_MD5.png)

![达梦 DM 性能监视工具日志文件界面对照](/wikis/_resources/30%E3%80%81%E8%BE%BE%E6%A2%A6%E6%95%B0%E6%8D%AE%E5%BA%93%E6%B5%8B%E8%AF%84/5637b80d951c41173356c10fae051a2e_MD5.png)

![达梦 DM 性能监视工具数据库监视界面对照](/wikis/_resources/30%E3%80%81%E8%BE%BE%E6%A2%A6%E6%95%B0%E6%8D%AE%E5%BA%93%E6%B5%8B%E8%AF%84/81057e7fe454c5bb679fc1b328fa09b0_MD5.png)

![达梦 DM 性能监视工具系统监视界面对照](/wikis/_resources/30%E3%80%81%E8%BE%BE%E6%A2%A6%E6%95%B0%E6%8D%AE%E5%BA%93%E6%B5%8B%E8%AF%84/615ab29c4bb055dc27c83f461c091ef6_MD5.png)

![达梦审计工具审计记录界面对照](/wikis/_resources/30%E3%80%81%E8%BE%BE%E6%A2%A6%E6%95%B0%E6%8D%AE%E5%BA%93%E6%B5%8B%E8%AF%84/44b09669370fe453f66ca04aea8996ec_MD5.png)

#### c) 应对审计记录进行保护，定期备份，避免受到未预期的删除、修改或覆盖等

- 核查要点：
  1. 关键参数：`AUDIT_FILE_FULL_MODE`——审计文件满后的处理方式，**默认 1（删除文件）**，2 为不删除文件也不添加审计记录；`AUDIT_MAX_FILE_SIZE`——审计文件最大大小，**默认 100M**（有效值 1~4096M）。
  2. 审计文件属主与权限（OS 层）；用普通账号实测能否读取、修改、删除。
  3. 转存/备份策略与留存期是否 ≥6 个月。
- 判定标准：
  - 符合：已转存或备份、留存 ≥6 个月，且 `AUDIT_FILE_FULL_MODE` 设为 2 防止自动删除。
  - 部分符合：仅本地文件保留，但 `AUDIT_FILE_FULL_MODE` 为默认值 1——**文件满后会直接删除旧记录，留存期不可控**。
  - 不符合：普通账号可删除审计文件，或无备份且留存不足 6 个月。
- 常见不符合项：忽略 `AUDIT_FILE_FULL_MODE` 默认值 1 的删除行为，把「审计文件还在」当作留存满足要求。
- 证据留存：两个参数输出、文件权限截图、转存任务配置、留存清单（含最早文件时间戳）。

![达梦审计记录保护配置界面对照](/wikis/_resources/30%E3%80%81%E8%BE%BE%E6%A2%A6%E6%95%B0%E6%8D%AE%E5%BA%93%E6%B5%8B%E8%AF%84/ac21f6a420443ed38179069d78504894_MD5.png)

#### d) 应对审计进程进行保护，防止未经授权的中断

- 核查要点：达梦为**单进程多线程**架构，审计线程被中断会导致数据库进程关闭，因此「防中断」主要依靠权限分离：核查谁能执行 `SP_SET_ENABLE_AUDIT(0)`（需 `SYSAUDITOR`），并核实 `SYSAUDITOR` 口令是否已修改、是否与 `SYSDBA` 由同一人掌握。三权分立下 `SYSDBA` 无权查看或变更审计配置。
- 判定标准：
  - 符合：仅数据库审计员可变更审计开关，`SYSDBA` 等无法关闭审计，且审计账户由专人掌管。
  - 部分符合：三权已分立但 `SYSAUDITOR` 仍为缺省口令或由 DBA 代管。
  - 不符合：审计开关可由非审计人员关闭，或未启用三权分立。
- 证据留存：`SYSAUDITOR` 账户状态、权限分离说明、变更审计开关的实测结果。

### 入侵防范

> **对应控制点**：GB/T 22239-2019 8.1.4.4 入侵防范 a)~f)
>
> **判定要点**：最小安装、非必要服务与高危端口已关闭、管理终端来源受限、有数据有效性检验、版本无已知高危漏洞且定期漏扫修补、上位部署入侵检测并能出示本对象告警 → 符合；部分措施到位（如有防火墙限制但库层未配来源校验、有漏扫无修补记录）→ 部分符合；管理端口无限制开放或存在已知高危漏洞未修补 → 不符合（高风险）。
>
> **取证要求**：已安装组件/选件清单、监听与端口核查输出、来源限制配置截图与拒绝实测、约束或校验配置输出、版本与补丁记录、漏扫报告、上位 IDS/IPS 告警与处置工单。

<div class="alert alert-warning" role="alert"><div class="h4 alert-heading" role="heading">高风险提示</div>


当前版本存在已知高危漏洞且无修补记录（含已停止官方支持的版本，如 Oracle 11g、MySQL 5.6、PostgreSQL 12 及更早），或数据库管理端口未经边界限制直接暴露，属高风险；从未开展漏洞扫描或渗透测试亦按高风险线索记录。

判定口径详见 [22、高风险判定指引与加固对照表](../../../reinforce/其他系统或设备/22高风险判定指引与加固对照表/)。
</div>


#### a) 应遵循最小安装的原则，仅安装需要的组件和应用程序

- 核查要点：核查是否启用与业务无关的数据库组件或扩展（如外部链接 DBLINK、作业调度、DEM 监控代理等）；是否存在示例模式与测试表；数据库软件本体的组件安装若由宿主 OS 承载，应注明并转由 OS 侧测评。
- 判定标准：
  - 符合：仅启用必要组件，无示例模式与测试对象。
  - 部分符合：存在非必要组件但未启用，或保留示例对象。
  - 不符合：启用了与业务无关且对外可达的组件。
- 注意：不得仅写「数据库此项不适用」而不说明理由。
- 证据留存：启用组件清单、模式与对象清单截图。

#### b) 应关闭不需要的系统服务、默认共享和高危端口

- 核查要点：查 `SELECT * FROM V$DM_INI WHERE PARA_NAME = 'PORT_NUM';`（默认 5236）；OS 层 `netstat -ano` / `ss -lntp` 查监听；确认端口是否对全网开放，有无防火墙或 ACL 限制。
- 判定标准：
  - 符合：仅监听必要地址，非必要服务已关闭。
  - 部分符合：监听 `0.0.0.0` 但有防火墙/ACL 限制（须取得边界策略证据）。
  - 不符合：数据库端口无限制开放，可从办公网/互联网直达。
- 注意：端口与网络服务属数据库可承载项，不宜直接判不适用。
- 证据留存：端口参数输出、监听端口截图、边界策略截图。

#### c) 应通过设定终端接入方式或网络地址范围对通过网络进行管理的管理终端进行限制

- 核查要点：达梦原生支持账户级登录地址与时间限制，核查各账户的 `ALLOW_IP` / `NOT_ALLOW_IP` / `ALLOW_DATETIME` / `NOT_ALLOW_DATETIME` 设置：

```sql
ALTER USER "SYSDBA" ALLOW_IP "127.0.0.1", "192.168.10.5";
ALTER USER "SYSDBA" NOT_ALLOW_IP "192.168.10.100";
ALTER USER "SYSDBA" ALLOW_DATETIME "MON" "08:30:00" TO "FRI" "18:00:00";
```

- 备注：非设定 IP 登录时数据库报「无效的 IP」。也可通过审计分析工具配置登录地址限制，或由防火墙在网络层限制。
- 判定标准：
  - 符合：全部管理账户均配置了 `ALLOW_IP`，非授权地址实测被拒。
  - 部分符合：仅部分账户配置，或仅在网络层（防火墙）限制而无数据库层限制。
  - 不符合：未做任何来源限制。
- 证据留存：各账户 `ALLOW_IP` 输出、非授权地址登录被拒截图、防火墙规则截图。

![达梦登录地址限制配置界面对照](/wikis/_resources/30%E3%80%81%E8%BE%BE%E6%A2%A6%E6%95%B0%E6%8D%AE%E5%BA%93%E6%B5%8B%E8%AF%84/4cc34511351463c37a5363592a2d0629_MD5.png)

#### d) 应提供数据有效性检验功能，保证通过人机接口输入或通过通信接口输入的内容符合系统设定要求

- 核查要点：数据库侧对应约束机制——非空、数据类型、`CHECK` 约束、外键、域（DOMAIN）与触发器；查 `DBA_CONSTRAINTS` 与 `DBA_TRIGGERS`。若校验由应用层实现，须验证其有效性。
- 判定标准：
  - 符合：关键字段有数据库约束，或应用层校验经验证有效。
  - 部分符合：仅依赖应用层校验但未提供验证证据。
  - 不符合：无校验且实测可写入超出设定范围的数据。
- 注意：只有当应用层完全不在本次测评单元范围内时，才可注明「本组件不承载，由应用侧测评」，不得机械判不适用。
- 证据留存：`DBA_CONSTRAINTS` 输出、触发器清单、非法数据写入实测结果。

#### e) 应能发现可能存在的已知漏洞，并在经过充分测试评估后，及时修补漏洞

- 核查要点：`SELECT * FROM V$VERSION;` 或 `SELECT ID_CODE;` 获取精确版本号，对照 CVE/NVD 与达梦官方安全公告；查阅漏扫或渗透测试报告（建议周期不超过半年）与补丁/升级台账。
- 判定标准：
  - 符合：有定期漏扫（≤半年）且发现的高危漏洞已修补并有复测验证记录。
  - 部分符合：有漏扫但无修补记录，或已修补未复测。
  - 不符合：无漏扫记录且当前版本存在已知高危漏洞。
- 证据留存：版本输出、漏扫报告、补丁/升级记录与复测结论。

#### f) 应能够检测到对重要节点进行入侵的行为，并在发生严重入侵事件时提供报警

- 核查要点：确认上位系统是否部署 IDS/IPS、数据库审计或数据库防火墙，并能提供针对本数据库的告警记录；数据库自身不具备入侵检测能力。
- 判定标准：
  - 符合：上位系统已部署并能出示针对本对象的告警与处置记录。
  - 部分符合：已部署但告警未覆盖本对象或从未处置。
  - 不符合：无任何入侵检测措施。
- 注意：按「本组件不承载、由上位系统测评」记录，**不得判不适用**，须取得上位系统的证据。
- 证据留存：上位系统部署说明、告警记录、处置工单。

### 恶意代码防范

> **对应控制点**：GB/T 22239-2019 8.1.4.5 恶意代码防范 a)b)
>
> **判定要点**：宿主 OS 已部署恶意代码防范且规则库更新正常（含数据目录未排除），库内可执行载体（JVM/外部过程/脚本扩展）已按需关闭或受限 → 符合；OS 侧已部署但排除数据目录，或可执行载体已启用未加限制 → 部分符合；宿主无任何防范措施 → 不符合。仅当测评单元不含宿主 OS 时方可判不适用，并写明测评单元边界。
>
> **取证要求**：宿主 OS 防范措施截图、规则库版本与更新时间、库内可执行载体启用状态查询输出、访谈纪要。

#### 应采用免受恶意代码攻击的技术措施或主动免疫可信验证机制及时识别入侵和病毒行为，并将其有效阻断

- 核查要点：确认恶意代码防范能力由宿主操作系统承载，核查 OS 侧杀毒/EDR 的部署与更新状态；数据库组件自身不承载该能力。
- 判定标准：
  - 符合：宿主 OS 已部署恶意代码防范且规则库更新正常（须提供宿主机构取证）。
  - 部分符合：已部署但规则库过期或未覆盖数据目录。
  - 不符合：宿主机构无任何防范措施。
- 注意：仅当测评单元为独立数据库实例、不含宿主 OS 时，方可判不适用并写明理由与测评单元边界。
- 证据留存：宿主 OS 侧防范措施截图、规则库版本与更新时间。

### 可信验证

> **对应控制点**：GB/T 22239-2019 8.1.4.6 可信验证
>
> **判定要点**：宿主服务器配备可信根（TCM/TPM）并启用引导与关键执行环节动态验证、验证结果送安全管理中心 → 符合；具备可信根但未启用动态验证或未送安全管理中心 → 部分符合；无可信验证措施 → 不符合（多数现场属此档，须由宿主机构侧取证）。
>
> **取证要求**：可信计算配置截图、动态验证与报警记录、送安全管理中心的对接证据、访谈纪要。

#### 可基于可信根对计算设备的系统引导程序、系统程序、重要配置参数和应用程序等进行可信验证，并在应用程序的关键执行环节进行动态可信验证，在检测到其可信性受到破坏后进行报警，并将验证结果形成审计记录送至安全管理中心

- 核查要点：访谈并核查宿主服务器是否配备可信芯片（TCM/TPM）并启用可信验证；数据库自身无该能力。
- 判定标准：
  - 符合：宿主服务器启用基于可信根的验证并接入安全管理中心（须提供宿主机构取证）。
  - 部分符合：具备可信根但未启用动态验证或未送安全管理中心。
  - 不符合：无可信验证措施（多数现场属此档）。
- 证据留存：可信计算相关配置截图、访谈纪要、宿主机构测评结论引用。

### 数据完整性

> **对应控制点**：GB/T 22239-2019 8.1.4.7 数据完整性 a)b)
>
> **判定要点**：传输侧启用密码技术保护并强制校验（不可降级），存储侧有哈希基线或校验字段并定期比对 → 符合；仅传输侧保护或仅配置文件有基线、校验参数可降级 → 部分符合；传输与存储均无完整性保护 → 不符合。管理全在本机时传输项可判不适用，须写明依据。
>
> **取证要求**：传输加密与校验参数截图、抓包结果（脱敏）、哈希基线清单与比对记录、第三方完整性监控说明。

#### a) 应采用密码技术保证重要数据在传输过程中的完整性，包括但不限于鉴别数据、重要业务数据、重要审计数据、重要配置数据、重要视频数据和重要个人信息等

- 核查要点：同身份鉴别 c)——`ENABLE_ENCRYPT`（0/1/2，默认 1）与 `COMM_ENCRYPT_NAME`（留空则不加密，算法名错误回退 `DES_CFB`），支持的算法由 `V$CIPHERS` 查询；核实 `server_ssl` / `client_ssl` 目录的证书配置。
- 判定标准：
  - 不适用：仅本地管理，需在报告写明依据。
  - 符合：`ENABLE_ENCRYPT` 为 1 或 2 且 `COMM_ENCRYPT_NAME` 指定了安全算法（AES 系列或国密），通信全程加密。
  - 部分符合：`COMM_ENCRYPT_NAME` 留空（实际不加密）或回退到 `DES_CFB` 等弱算法。
  - 不符合：`ENABLE_ENCRYPT` 为 0。
- 证据留存：两个参数输出、`V$CIPHERS`、证书目录配置截图。

![达梦安全参数配置界面对照](/wikis/_resources/30%E3%80%81%E8%BE%BE%E6%A2%A6%E6%95%B0%E6%8D%AE%E5%BA%93%E6%B5%8B%E8%AF%84/066e2a9fa06e6dfdf04244aa09c4a28c_MD5.png)

![达梦通信加密参数核查界面对照](/wikis/_resources/30%E3%80%81%E8%BE%BE%E6%A2%A6%E6%95%B0%E6%8D%AE%E5%BA%93%E6%B5%8B%E8%AF%84/094172a959118abf36e3f540dbc9330a_MD5.png)

#### b) 应采用密码技术保证重要数据在存储过程中的完整性，包括但不限于鉴别数据、重要业务数据和重要个人信息等

- 核查要点：核查是否存在第三方完整性保护措施——配置文件哈希基线、业务表哈希或 MAC 校验字段、主机级文件完整性监控，并查定期比对记录；达梦的加密与校验机制不提供防篡改能力。
- 判定标准：
  - 符合：重要数据与配置文件均有完整性校验机制并定期比对。
  - 部分符合：仅配置文件有哈希基线，业务数据无校验。
  - 不符合：无任何完整性校验措施。
- 注意：原稿「目前一般做不到，判定为不符合」属无核查依据的推断，应以上述核查结论定档。
- 证据留存：哈希基线清单、比对记录、第三方工具说明。

### 数据保密性

> **对应控制点**：GB/T 22239-2019 8.1.4.8 数据保密性 a)b)
>
> **判定要点**：鉴别数据以强算法加盐存储（不含已废弃的弱哈希），重要业务数据与个人信息字段采用透明加密或应用侧加密，密钥管理可控 → 符合；仅鉴别数据非明文而业务数据明文，或加密算法强度不足 → 部分符合；鉴别数据使用弱哈希或重要数据明文且无加密措施 → 不符合。
>
> **取证要求**：口令存储格式查询输出、加密配置与密钥（钱包/证书）管理截图、敏感字段抽样结果、算法清单与选型说明、抓包结果（脱敏）。

<div class="alert alert-warning" role="alert"><div class="h4 alert-heading" role="heading">高风险提示</div>


鉴别数据仍以已废弃的弱哈希形式存储（如 Oracle `PASSWORD_VERSIONS` 含 `10G`、PostgreSQL 仍用 `md5`），或重要业务数据与个人信息字段明文存储且无任何加密措施，属高风险线索。

判定口径详见 [22、高风险判定指引与加固对照表](../../../reinforce/其他系统或设备/22高风险判定指引与加固对照表/)。
</div>


#### a) 应采用密码技术保证重要数据在传输过程中的保密性，包括但不限于鉴别数据、重要业务数据、重要审计数据、重要配置数据、重要视频数据和重要个人信息等

- 核查要点：在未加密时用 Wireshark 抓取认证过程，验证鉴别数据是否可被还原；核查 `ENABLE_ENCRYPT` 与 `COMM_ENCRYPT_NAME`。
- 判定标准：
  - 不适用：不存在远程管理（依据同数据完整性 a)）。
  - 符合：通信加密且抓包无法还原明文口令。
  - 部分符合：`COMM_ENCRYPT_NAME` 留空或为弱算法，抓包可还原鉴别数据。
  - 不符合：`ENABLE_ENCRYPT` 为 0 且远程管理明文传输。
- 证据留存：抓包结果（脱敏后）、参数输出。

![达梦安全参数配置界面对照](/wikis/_resources/30%E3%80%81%E8%BE%BE%E6%A2%A6%E6%95%B0%E6%8D%AE%E5%BA%93%E6%B5%8B%E8%AF%84/066e2a9fa06e6dfdf04244aa09c4a28c_MD5.png)

![达梦传输加密参数核查界面对照](/wikis/_resources/30%E3%80%81%E8%BE%BE%E6%A2%A6%E6%95%B0%E6%8D%AE%E5%BA%93%E6%B5%8B%E8%AF%84/094172a959118abf36e3f540dbc9330a_MD5.png)

#### b) 应采用密码技术保证重要数据在存储过程中的保密性，包括但不限于鉴别数据、重要业务数据和重要个人信息等

- 核查要点：
  1. 鉴别数据：达梦对口令哈希支持 MD5、SHA1、SHA224、SHA256、SHA384、SHA512，并支持加盐选项 `SALT`；核查实际使用的算法（`PASSWORD_HASH`-类配置与用户口令版本）。
  2. 全库加密：需在**初始化建库时**指定 `ENCRYPT_NAME` 参数才能全库加密，**建成后不可更改**。
  3. 未做全库加密时可做**表空间加密**或列级加密，算法可为达梦支持的算法或第三方算法。
  4. 抽查业务表与个人信息字段是否明文存储。
- 判定标准：
  - 符合：鉴别数据采用 SHA 系列加盐哈希，且重要业务数据与个人信息字段（或所在表空间）加密存储。
  - 部分符合：仅鉴别数据非明文，业务与个人信息明文存储。
  - 不符合：口令使用 MD5 且未加盐，或重要数据明文且无任何加密措施。
- 注意：MD5、DES 系列（含 `COMM_ENCRYPT_NAME` 留空时的 `DES_CFB` 回退）与 RC4 不应作为等保要求的保密性措施；全库加密在建库后无法补开，现场常见「想加但改不了」的情况，须在报告中说明整改路径（改用表空间加密或应用层字段加密）。
- 证据留存：口令哈希算法配置、表空间/列加密配置、敏感字段抽样结果。

DM 支持的分组加密与散列算法（部分）：

| 算法名称 | 算法类型 | 分组长度 | 密钥长度 |
|---|---|---|---|
| DES_ECB / DES_CBC / DES_CFB / DES_OFB | 分组加密算法 | 8 | 8 |
| DESEDE_ECB / DESEDE_CBC / DESEDE_CFB / DESEDE_OFB | 分组加密算法 | 8 | 16 |
| AES128_ECB / AES128_CBC / AES128_CFB / AES128_OFB | 分组加密算法 | 16 | 16 |
| AES192_ECB / AES192_CBC / AES192_CFB / AES192_OFB | 分组加密算法 | 16 | 24 |
| AES256_ECB / AES256_CBC / AES256_CFB / AES256_OFB | 分组加密算法 | 16 | 32 |
| RC4 | 流加密算法 | - | 16 |
| MD5 | 散列算法 | - | - |
| SHA1 | 散列算法 | - | - |

（另含各算法的 `_NOPAD` 变体；完整清单以 `V$CIPHERS` 为准。）

### 数据备份恢复

> **对应控制点**：GB/T 22239-2019 8.1.4.9 数据备份恢复 a)~c)
>
> **判定要点**：有本地备份任务与近期备份产物且有恢复演练记录、有异地实时或定时备份链路、具备热冗余（集群/主备）并可演示切换 → 符合；有备份产物但仅做过校验从未真实恢复、异地周期过长、有冗余架构无切换演练 → 部分符合；无备份措施或单实例且无异地副本 → 不符合。
>
> **取证要求**：备份脚本或作业配置截图、备份产物清单（含时间戳）、恢复演练记录、异地备份拓扑与同步状态输出、集群或主备状态输出、切换演练记录。

<div class="alert alert-warning" role="alert"><div class="h4 alert-heading" role="heading">高风险提示</div>


无任何本地备份措施，或备份与数据库同机同磁盘存放（主机故障即备份同时失效），属高风险；仅有备份产物但从未做过恢复演练时按部分符合并记为高风险线索。

判定口径详见 [22、高风险判定指引与加固对照表](../../../reinforce/其他系统或设备/22高风险判定指引与加固对照表/)。
</div>


#### a) 应提供重要数据的本地数据备份与恢复功能

- 核查要点：访谈并查看备份策略与执行记录（备份作业、备份脚本、备份集目录），核对备份产物与策略是否一致，是否有恢复测试记录。达梦支持逻辑备份（`dexp` / `dimp`）与物理备份（联机 `BACKUP DATABASE` 生成的备份集、脱机 `DMRMAN`）：

```sql
BACKUP DATABASE BACKUPSET '/dm8/backup/db_full_01';      -- 联机全库备份（需归档模式）
```

```bash
dexp SYSDBA/SYSDBA@localhost:5236 FILE=db.dmp FULL=Y     # 逻辑导出
dimp SYSDBA/SYSDBA@localhost:5236 FILE=db.dmp FULL=Y     # 逻辑导入
```

- 备注：也可通过 DM 管理工具执行图形化备份。物理备份需数据库处于归档模式；备份集与数据库同机存放时，主机故障会导致备份同时失效。
- 判定标准：
  - 符合：有备份任务配置、近期备份产物，且有恢复演练记录。
  - 部分符合：有备份任务与产物，但从未验证可恢复。
  - 不符合：无备份措施。
- 证据留存：备份作业配置截图、备份集清单（含时间戳）、恢复演练记录。

![达梦管理工具备份配置界面对照](/wikis/_resources/30%E3%80%81%E8%BE%BE%E6%A2%A6%E6%95%B0%E6%8D%AE%E5%BA%93%E6%B5%8B%E8%AF%84/6612e299a8a3c1915eec79ebc9531531_MD5.png)

#### b) 应提供异地实时备份功能，利用通信网络将重要数据实时备份至备份场地

- 核查要点：确认备份目的地与主机是否分处不同物理地点（异地机房/同城灾备/对象存储），确认同步方式（备份集定时推送、主备数据守护、存储层复制、备份一体机）与周期。
- 判定标准：
  - 符合：存在异地备份链路且周期满足业务 RPO 要求。
  - 部分符合：有异地备份但周期过长，或链路未验证过可用性。
  - 不符合：无异地备份。
- 常见不符合项：把「本机多块磁盘互拷」或「同机房另一台主机的副本」当作异地备份。
- 证据留存：异地备份拓扑说明、同步状态输出、异地侧备份集清单。

#### c) 应提供重要数据处理系统的热冗余，保证系统的高可用性

- 核查要点：访谈并核查是否采用 DMDSC 共享存储集群、DMDataWatch 主备数据守护或读写分离集群，并查集群状态与切换演练记录。
- 判定标准：
  - 符合：具备上述任一高可用形态且可演示故障切换。
  - 部分符合：有冗余架构但无切换演练记录。
  - 不符合：单机运行。
- 证据留存：集群状态输出、冗余架构说明、切换演练记录。

### 剩余信息保护

> **对应控制点**：GB/T 22239-2019 8.1.4.10 剩余信息保护 a)b)
>
> **判定要点**：鉴别信息与敏感数据所在存储空间在释放或重分配前有可验证的清除机制（客体重用参数、存储层安全擦除、加密后销毁密钥），且备份介质纳入清除范围 → 符合；仅有逻辑删除（DROP/DELETE）未做清除验证，或备份介质未纳入 → 部分符合；无任何清除机制 → 不符合。
>
> **取证要求**：客体重用或擦除相关参数截图、擦除验证记录、密钥销毁流程说明、备份介质销毁与清除记录、敏感数据分布清单。

<div class="alert alert-warning" role="alert"><div class="h4 alert-heading" role="heading">高风险提示</div>


删除账户或表后未做任何清除验证，且存储介质报废、外送维修前无擦除或销毁记录时，鉴别信息与敏感数据存在可恢复风险，按高风险线索记录。

判定口径详见 [22、高风险判定指引与加固对照表](../../../reinforce/其他系统或设备/22高风险判定指引与加固对照表/)。
</div>


#### a) 应保证鉴别信息所在的存储空间被释放或重新分配前得到完全清除

- 核查要点：达梦提供客体内存重用与文件重用安全功能，由 `ENABLE_OBJ_REUSE` 控制——**1 表示启用，0 表示不启用，默认为 0**。查 `SELECT * FROM V$DM_INI WHERE PARA_NAME = 'ENABLE_OBJ_REUSE';`，未启用时执行 `SP_SET_PARA_VALUE(2,'ENABLE_OBJ_REUSE',1);`：

```sql
SELECT * FROM V$DM_INI WHERE PARA_NAME = 'ENABLE_OBJ_REUSE';
SP_SET_PARA_VALUE(2,'ENABLE_OBJ_REUSE',1);   -- 静态参数，需重启数据库服务器生效
```

- 备注：内存重用指分配与释放内存时均对内容做清除，保证前一进程残留内容不被再次使用；文件重用指生成、扩展、删除文件时对内容做清除。该参数为**静态参数**，可通过 `SP_SET_PARA_VALUE` 或 DM 控制台 Console 工具配置，**修改后必须重启 DM 数据库服务器才生效**。
- 判定标准：
  - 符合：`ENABLE_OBJ_REUSE = 1`。
  - 部分符合：参数为 0，但采用了加密存储且密钥销毁可控，或存储层有可验证的擦除机制。
  - 不符合：`ENABLE_OBJ_REUSE` 保持默认 0 且无替代措施——**达梦默认即不满足本项**，与 MariaDB/MongoDB 的判定口径不同，现场须特别留意。
- 证据留存：参数输出、修改命令与重启记录。

![达梦客体重用参数查询结果界面对照](/wikis/_resources/30%E3%80%81%E8%BE%BE%E6%A2%A6%E6%95%B0%E6%8D%AE%E5%BA%93%E6%B5%8B%E8%AF%84/a95601716fb382b4f73ded88826f7ed5_MD5.png)

#### b) 应保证存有敏感数据的存储空间被释放或重新分配前得到完全清除

- 核查要点：同 a) 项，针对存放敏感业务数据与个人信息的数据文件、表空间与备份集（含 `dexp` 产物与物理备份集）。
- 判定标准：与 a) 项同口径；备份介质未纳入清除范围时，应判部分符合。
- 证据留存：敏感数据分布清单、备份介质销毁/清除记录。

### 个人信息保护

> **对应控制点**：GB/T 22239-2019 8.1.4.11 个人信息保护 a)b)
>
> **判定要点**：仅采集与保存业务必需字段且有清单与制度支撑、个人信息所在对象有独立授权且实测非授权账户无法访问 → 符合；存在非必要字段但有清理计划，或有授权控制但备份文件未纳入管控 → 部分符合；超范围采集无制度，或非授权账户可直接读取 → 不符合。对象确实不承载个人信息时可判不适用，须先访谈确认并留存反向证据。
>
> **取证要求**：个人信息字段清单、采集必要性说明与管理制度、权限清单、非授权访问实测记录、访谈纪要。

<div class="alert alert-warning" role="alert"><div class="h4 alert-heading" role="heading">高风险提示</div>


非授权账户或低权限账户实测可直接读取存储个人信息的表、表空间与备份文件，属高风险；超范围采集个人信息且无字段清单与保护制度时同样按高风险处理。

判定口径详见 [22、高风险判定指引与加固对照表](../../../reinforce/其他系统或设备/22高风险判定指引与加固对照表/)。
</div>


#### a) 应仅采集和保存业务必需的用户个人信息

- 核查要点：核查库中是否存储个人信息；若存在，索取字段清单与采集必要性说明、个人信息保护管理制度。
- 判定标准：
  - 符合：仅存储业务必需字段，有清单与制度支撑。
  - 部分符合：存在非必要字段但有清理计划。
  - 不符合：超范围采集且无清单与制度。
- 证据留存：个人信息字段清单、采集必要性说明、管理制度文件。

#### b) 应禁止未授权访问和非法使用用户个人信息

- 核查要点：验证非授权人员（或低权限账号）能否访问存储个人信息的表、表空间与备份集；核查个人信息保护机制的访问控制配置。
- 判定标准：
  - 符合：个人信息所在表有独立授权，实测非授权账户无法访问。
  - 部分符合：有授权控制但备份集未纳入管控。
  - 不符合：非授权账户可直接读取个人信息。
- 证据留存：权限清单、非授权访问验证记录、个人信息保护制度。

## 四、测评项对照表

| 控制点 | 本文章节 | 关键核查命令/配置 |
|---|---|---|
| 身份鉴别 | §三 身份鉴别 | `PWD_POLICY`（默认 2，位掩码）与用户级 `PASSWORD POLICY` 子句、`PASSWORD_LIFE_TIME`、`FAILED_LOGIN_ATTEMPS` + `PASSWORD_LOCK_TIME`、`CONNECT_IDLE_TIME`、`ENABLE_ENCRYPT` / `COMM_ENCRYPT_NAME`、外部认证 |
| 访问控制 | §三 访问控制 | `DBA_USERS` / `DBA_ROLE_PRIVS` / `DBA_TAB_PRIVS` / `DBA_COL_PRIVS`、三权（SYSDBA/SYSSSO/SYSAUDITOR）或四权（+SYSDBO）、安全标记策略 |
| 安全审计 | §三 安全审计 | `ENABLE_AUDIT`、`SP_SET_ENABLE_AUDIT`、`SP_AUDIT_STMT` / `SP_AUDIT_OBJECT`、`V$AUDITRECORDS`、`AUDIT_FILE_FULL_MODE`（默认 1 会删除）、`AUDIT_MAX_FILE_SIZE` |
| 入侵防范 | §三 入侵防范 | `PORT_NUM`、`ALLOW_IP` / `NOT_ALLOW_IP` / `ALLOW_DATETIME`、`DBA_CONSTRAINTS`、`V$VERSION`、上位 IDS/IPS 告警 |
| 恶意代码防范 | §三 恶意代码防范 | 宿主 OS 侧取证（数据库自身不承载） |
| 可信验证 | §三 可信验证 | 宿主服务器可信根取证 |
| 数据完整性 | §三 数据完整性 | `ENABLE_ENCRYPT` / `COMM_ENCRYPT_NAME`、哈希基线比对 |
| 数据保密性 | §三 数据保密性 | 口令哈希算法与 `SALT`、建库 `ENCRYPT_NAME` 全库加密、表空间/列加密 |
| 数据备份恢复 | §三 数据备份恢复 | `dexp`/`dimp`、联机 `BACKUP DATABASE` 与 `DMRMAN`、DMDSC/DMDataWatch 集群状态 |
| 剩余信息保护 | §三 剩余信息保护 | `ENABLE_OBJ_REUSE`（默认 0，静态参数需重启） |
| 个人信息保护 | §三 个人信息保护 | 字段清单、独立授权与访问验证 |

## 参考依据

- GB/T 22239-2019《信息安全技术 网络安全等级保护基本要求》（8.1.4 安全计算环境各控制点）：[http://openstd.samr.gov.cn/bzgk/gb/newGbInfo?hcno=BAFB47E8874764186BDB7865E8344DAF](http://openstd.samr.gov.cn/bzgk/gb/newGbInfo?hcno=BAFB47E8874764186BDB7865E8344DAF)
- GB/T 28448-2019《信息安全技术 网络安全等级保护测评要求》（测评对象边界认定、单元测评实施与结果判定：符合/部分符合/不符合/不适用）：[http://openstd.samr.gov.cn/bzgk/gb/newGbInfo?hcno=7E736CDF4502B6FF1258DD250AA3EC8C](http://openstd.samr.gov.cn/bzgk/gb/newGbInfo?hcno=7E736CDF4502B6FF1258DD250AA3EC8C)
- GB/T 25070-2019《信息安全技术 网络安全等级保护安全设计技术要求》，可在全国标准信息公共服务平台检索：[http://openstd.samr.gov.cn/bzgk/gb/](http://openstd.samr.gov.cn/bzgk/gb/)
- GB/T 28449-2018《信息安全技术 网络安全等级保护测评过程指南》（现场测评活动与证据留存要求），可在全国标准信息公共服务平台检索：[http://openstd.samr.gov.cn/bzgk/gb/](http://openstd.samr.gov.cn/bzgk/gb/)
- 达梦技术文档中心（DM8 手册入口）：[https://eco.dameng.com/document/](https://eco.dameng.com/document/)
- dminit 参数详解（SYSAUDITOR_PWD / PWD_MIN_LEN）：[https://eco.dameng.com/document/dm/zh-cn/pm/dminit-parameters.html](https://eco.dameng.com/document/dm/zh-cn/pm/dminit-parameters.html)
- 达梦社区（官方技术社区）：[https://eco.dameng.com/community/](https://eco.dameng.com/community/)
- 达梦官网：[https://www.dameng.com/](https://www.dameng.com/)
- 《网络安全等级保护测评高风险判定指引》（中关村信息安全测评联盟团体标准）——高风险情形判定口径，站内对照表：[22、高风险判定指引与加固对照表](../../../reinforce/其他系统或设备/22高风险判定指引与加固对照表/)
- 命令核验说明：达梦 DM8 相关命令已对照达梦官方技术文档中心与官方社区资料核验（核验日期 2026-09-02）。要点：① 口令复杂度由 INI 参数 `PWD_POLICY` 以**位组合**方式配置，缺省值为 2；各位含义为 1=禁止口令与用户名相同、2=长度 ≥ `PWD_MIN_LEN`、4=至少含 1 个大写字母、8=至少含 1 个数字、16=至少含 1 个标点符号，组合值取加和（如 31 表示五项全开）；查询用 `SELECT * FROM V$DM_INI WHERE PARA_NAME = 'PWD_POLICY';` 或 `SELECT SF_GET_PARA_VALUE(1,'PWD_POLICY');`，修改用 `CALL SP_SET_PARA_VALUE(1,'PWD_POLICY',31);`（首参 1=立即生效、2=写入 dm.ini 重启生效、0=仅内存）或 `CALL SF_SET_SYSTEM_PARA_VALUE('PWD_POLICY',31,1,2);`。② 账户属性用 `ALTER USER "SYSDBA" LIMIT FAILED_LOGIN_ATTEMPS 5, PASSWORD_LIFE_TIME 90, PASSWORD_LOCK_TIME 10, PASSWORD_GRACE_TIME 20, CONNECT_IDLE_TIME 30;`，其中 `PASSWORD_LOCK_TIME` 与 `CONNECT_IDLE_TIME` 单位为**分钟**，与 Oracle 的「天」不同。③ 三权分立内置 `SYSDBA`（数据库管理员）、`SYSSSO`（安全管理员）、`SYSAUDITOR`（审计管理员），安全版本另提供 `DBO`（对象操作员）构成四权分立，须以现场实际版本确认。④ 审计由 `SP_SET_ENABLE_AUDIT(1)` 开启（0=关闭、1=普通审计、2=普通+实时审计），审计策略用 `SP_AUDIT_STMT`，须由 `SYSAUDITOR` 账户操作。⑤ 剩余信息保护有原生参数 `ENABLE_OBJ_REUSE`，与 Oracle 无对应参数不同。

## 关联文章

- 同板块·数据库测评篇：[01、Oracle数据库测评](../01oracle数据库测评/)、[05、SQL Server数据库测评](../05sql-server数据库测评/)、[37、MySQL数据库测评](../37mysql数据库测评/)、[28、MariaDB数据库测评](../28mariadb数据库测评/)、[29、MongoDB测评](../29mongodb测评/)、[31、Redis数据库测评](../31redis数据库测评/)、[10、GaussDB（华为高斯数据库）测评](../10gaussdb华为高斯数据库测评/)、[07、KingbaseES人大金仓数据库测评](../07kingbasees人大金仓数据库测评/)、[06、优炫数据库（UXDB）测评](../06优炫数据库uxdb测评/)
- 同板块·数据库命令速查：[12、MySQL测评命令](../12mysql测评命令/)、[25、PostgreSQL数据库配置核查命令](../25postgresql数据库配置核查命令/)、[33、DB2数据库命令](../33db2数据库命令/)
- 同板块·中间件测评：[02、TAS应用中间件测评](../02tas应用中间件测评/)、[13、Linux（Tomcat）中间件命令](../13linuxtomcat中间件命令/)
- 同板块·控制点解读：[22、应用访问控制测评解读（MySQL 示例）](../22应用访问控制测评解读mysql-示例/)
- 业务应用参照：[21、应用系统访问控制测评解读](../../业务应用系统平台/21应用系统访问控制测评解读/)、[11、新员工网络培训考核系统测评](../../业务应用系统平台/11新员工网络培训考核系统测评/)
- 配套命令单：[07、达梦测评命令单](../数据库测评命令/07-达梦/)（[数据库测评命令目录](../数据库测评命令/)）
- 配套加固：[08、达梦数据库加固](../../../reinforce/系统管理软件平台/08达梦数据库加固/)
- 板块目录：[系统管理软件·平台](/wikis/docs/gradeprotection/%E7%B3%BB%E7%BB%9F%E7%AE%A1%E7%90%86%E8%BD%AF%E4%BB%B6%E5%B9%B3%E5%8F%B0/)
- 通用加固方案：[17、加固方案总纲](../../../reinforce/其他系统或设备/17网络设备安全设备服务器数据库和应用系统的加固方案/)
- 取证记录模板：[16、安全评估加固记录表3.0](../../../reinforce/其他系统或设备/16安全评估加固记录表3.0/)
- 高风险口径：[22、高风险判定指引与加固对照表](../../../reinforce/其他系统或设备/22高风险判定指引与加固对照表/)
