31、Redis数据库测评
Categories:
5 分钟阅读
定位:Redis 作为缓存/键值存储类测评对象的现场核查方法与判定标准,按控制点给出实测判据。 适用版本:Redis 3.x~7.x(示例环境 Redis 5.0.x;6.0 起引入 ACL,文中同时给出 ACL 与旧版
requirepass两套口径;7.0 起ACL语法与默认用户行为有调整,现场以实际版本为准)。 配套测评:Redis 中间件核查脚本;配套加固:17、加固方案总纲;高风险口径:22、高风险判定指引与加固对照表。
Redis 原生不提供审计功能、登录失败锁定与数据加密能力,身份鉴别、安全审计、数据完整性与保密性四个控制点 在纯 Redis 环境下多判不符合或需依赖上位/旁路措施补偿。判定为不符合时应在报告中写明替代措施与残留风险, 不得因「数据库普遍如此」直接判符合;判定为不适用时应按对象边界说明由谁承担该能力。
使用说明:
- 本文所有命令均为只读取证命令,不修改配置、不重启服务、不执行清除类操作;确需变更由被测单位运维方在授权下实施。
- 命令回显本身即证据,须连同命令行一起截图;示例中的地址、账户、路径均为演示值,现场须替换为真实取证结果,并对个人信息与内网管理地址脱敏后再入报告。
- 命令不存在或输出与示例差异较大时,先确认产品版本与部署形态(单机/集群/容器/云托管),再换用等效命令或转入配置文件、管理控制台取证,不得据命令缺失直接判不符合。
- 文中「默认」「一般」等表述均为初判倾向,须经上机核查 + 访谈 + 配置/制度核对三方印证后定论,并在报告中写明取证来源。
不适用标识说明:
- 使用
【不适用】明确标记现场可判定为不适用的控制点,并写明判定依据。- 依据 GB/T 28448-2019「按测评对象实际承载功能与数据处理范围判定」原则:控制能力由上层应用、统一认证平台、前置代理、堡垒机、宿主操作系统或云托管平台承载时,应注明测评单元边界后判定不适用或转由上位组件核查,不得机械按缺失判不符合。
- 产品版本确实不提供该能力(如社区版无审计插件)时,须核查替代措施并按替代措施的实际效果定档,不得直接判不适用。
一、基础信息
对应控制点:非独立控制点(测评对象与资产确认);部署形态、版本与冗余情况佐证 8.1.2.1 网络架构 e) 关键设备硬件冗余
判定要点:本节为测评对象确认,不单独出结论;版本、监听端口、运行账户、数据目录、部署形态(单机/集群/容器)未取全时,后续控制点的判定口径无法确定,应先补齐再进入控制点核查。
取证要求:版本回显截图、监听端口与进程截图、运行账户截图、配置文件与数据目录路径截图、集群拓扑或部署说明。
版本核查:
redis-server -v
redis-server --version
- 备注:优先确认版本、配置文件路径(
redis.conf)、运行用户、监听地址与端口、持久化方式(RDB/AOF)。 - 预期证据:版本截图、配置文件路径截图、进程与端口截图。
连接与运行信息核查:
redis-cli -h 127.0.0.1 -p 6379 # -h 指定主机,-p 指定端口
info # 登录后查看运行信息
- 备注:未改端口时本地可直接
redis-cli登录;info输出中关注redis_version、config_file、connected_clients、aof_enabled/rdb_last_bgsave_status。 - 预期证据:登录成功截图、
info关键字段截图。
二、身份鉴别
对应控制点:GB/T 22239-2019 8.1.4.1 身份鉴别 a)~d)
判定要点:账户唯一且非默认口令、鉴别信息复杂度与有效期均已配置、远程管理走加密通道、失败处理与会话超时已启用 → 符合;仅满足其中一部分(如有口令但无复杂度、无失败锁定、无空闲超时)→ 部分符合;管理入口无鉴别、存在空口令或沿用出厂口令 → 不符合(高风险)。
取证要求:账户清单截图、口令策略参数截图、加密通道配置截图、失败锁定与会话超时参数截图、弱口令实测记录;由统一认证平台承载时补平台侧配置与对接截图。
数据库管理端口(Oracle 1521、SQL Server 1433、MySQL/MariaDB 3306、PostgreSQL/KingbaseES/UXDB 5432、MongoDB 27017、达梦 5236、DB2 50000、Redis 6379)对全网开放且存在空口令、默认口令或弱口令账户时,按《高风险判定指引》可直接判高风险;远程管理未启用传输加密、抓包可还原明文口令时同样按高风险处理。
判定口径详见 22、高风险判定指引与加固对照表。
a) 应对登录的用户进行身份标识和鉴别,身份标识具有唯一性,身份鉴别信息具有复杂度要求并定期更换
核查命令:
redis-cli config get requirepass # 旧版:是否设置认证口令
redis-cli acl list # 6.0+:查看 ACL 用户及其状态
redis-cli acl getuser default # 6.0+:查看默认用户权限
- 判定标准:
- 符合:启用认证(
requirepass非空或default用户为off/nopass已关闭),且口令满足复杂度要求并定期更换。 - 部分符合:启用认证但口令为弱口令,或无定期更换记录。
- 不符合:未启用认证(空口令可直连,
config get requirepass返回空)。
- 符合:启用认证(
- 证据留存:
config get requirepass或acl list截图、口令复杂度策略与更换记录、访谈纪要。
b) 应具有登录失败处理功能,应配置并启用结束会话、限制非法登录次数和当登录连接超时自动退出等相关措施
- 核查要点:
redis-cli config get timeout # 空闲连接超时(0 表示不超时)
redis-cli config get maxclients
- 判定标准:Redis 原生不提供登录失败锁定;
timeout为0时无空闲超时退出。 该项通常判不符合,由 OS 层(fail2ban、防火墙)、代理层或堡垒机补偿时判部分符合并写明补偿措施。 - 证据留存:
config get timeout截图、替代措施配置截图、访谈纪要。
c) 当进行远程管理时,应采取必要措施防止鉴别信息在网络传输过程中被窃听
- 核查要点:
redis-cli config get tls-port
redis-cli config get tls-auth-clients
- 判定标准:仅本地管理(
bind 127.0.0.1)可判不适用并注明边界;远程管理未启用 TLS 判不符合; 启用 TLS(tls-port/stunnel/SSH 隧道)或经堡垒机加密通道管理判符合。 - 证据留存:监听地址与 TLS 配置截图、远程管理链路说明。
d) 应采用口令、密码技术、生物技术等两种或两种以上组合的鉴别技术对用户进行身份鉴别
- 核查要点:访谈并验证运维访问 Redis 的入口是否叠加第二因素(堡垒机二次认证、TLS 客户端证书);实际走一遍完整登录链路。
- 判定标准:Redis 原生不支持双因子;未经堡垒机等提供双因子的通道访问时判不符合, 经具备双因子的统一运维审计平台接入判部分符合。
- 证据留存:双因子措施说明、登录流程截图、访谈纪要。
三、访问控制
对应控制点:GB/T 22239-2019 8.1.4.2 访问控制 a)~g)
判定要点:账户与权限一一对应、默认账户已处置、无多余与共享账户、管理权限已分离、有书面授权策略、授权粒度达到用户级与表级 → 符合;有权限划分但存在越权高权限账户或粒度仅到角色级 → 部分符合;统一使用超级账户或应用账户持最高权限 → 不符合。
取证要求:账户与角色对照表、权限清单查询输出、默认账户处置记录、访问控制策略文件与授权审批记录、粒度核查(对象级/列级/行级)输出。
应用账户或运维账户直接持有最高权限(DBA/sysadmin/superuser/SYSDBA/root),或系统、安全、审计三类管理职责未分离由同一账户兼任,属高风险线索;默认示例账户(SCOTT、HR、test 等)处于可用状态且沿用出厂口令时按高风险处理。
判定口径详见 22、高风险判定指引与加固对照表。
a) 应对登录的用户分配账户和权限
- 核查要点:
redis-cli acl list # 6.0+:用户与权限清单
redis-cli acl whoami # 当前会话用户
- 判定标准:6.0+ 按角色创建了独立 ACL 用户并按需授权判符合;旧版仅单一
requirepass共享口令, 无法区分账户,判不符合(唯一性与权限分配均无从谈起)。 - 证据留存:
acl list截图、账户与权限对照表。
b) 应重命名或删除默认账户,修改默认账户的默认口令
- 核查要点:
redis-cli config get rename-command
- 判定标准:Redis 无传统默认账户;6.0+ 应禁用或限制
default用户,旧版应对FLUSHALL、CONFIG、KEYS、SHUTDOWN、DEBUG、EVAL等高危命令做rename-command改名处理。已改名/限权判符合,未处理判不符合。 - 证据留存:
config get rename-command截图、配置文件相关段落截图。
c) 应及时删除或停用多余的、过期的账户,避免共享账户的存在
- 核查要点:逐一核对
acl list用户用途与最近使用情况,确认无长期未使用、人员离职后仍保留或多应用共用的账户。 - 判定标准:
acl list中存在长期未使用、离职人员仍保留或多人共用的账户判不符合;已清理判符合。 - 证据留存:
acl list截图、账户清理记录、人员在职情况对照。
d) 应授予管理用户所需的最小权限,实现管理用户的权限分离
- 核查要点:抽查
acl list中各用户的实际命令权限(+@read/+@write/+@admin类目),确认运维账户与各应用账户按最小权限授权、无共用高权限口令。 - 判定标准:区分只读、读写与管理(配置类命令)三类权限并分别授权判符合;所有调用方共用一个高权限口令判不符合。
- 证据留存:权限分配表、各应用实际使用的命令清单。
e) 应由授权主体配置访问控制策略,访问控制策略规定主体对客体的访问规则
- 核查要点:核查是否制定访问控制策略文件,抽查 ACL/口令变更是否由授权主体审批并留痕。
- 判定标准:有明确的访问控制策略文件并经授权主体(数据库管理员/安全管理员)审批判符合;无书面策略判不符合。
- 证据留存:访问控制策略文件、审批记录、访谈纪要。
f) 访问控制的粒度应达到主体为用户级或进程级,客体为文件、数据库表级
- 核查要点:抽查
acl list中各用户的~pattern(key 前缀)与+command授权,确认主体粒度到用户级、客体到 key 前缀/命令级。 - 判定标准:Redis 的客体粒度为 key 前缀或命令级,达不到表级;能按
ACL做到用户级主体 + key 前缀/命令级客体判部分符合, 并说明与表级要求的差距;无 ACL 判不符合。 - 证据留存:
acl list截图、key 命名规范说明。
g) 应对重要主体和客体设置安全标记,并控制主体对有安全标记信息资源的访问
- 核查要点:核查 Redis 是否提供主体/客体标记能力(不支持);确认是否存在应用层或第三方强制访问控制措施并抽查越权访问。
- 判定标准:Redis 不支持安全标记;三级系统该项通常判不符合,由应用层实现时判部分符合并说明边界。
- 证据留存:安全标记实现说明或不适用的对象边界说明。
四、安全审计
对应控制点:GB/T 22239-2019 8.1.4.3 安全审计 a)~d)
判定要点:审计功能已启用且实际产生记录、记录含时间/用户/事件类型/结果四要素、覆盖特权账户、审计数据受保护并留存 ≥6 个月、非审计管理员无法变更或清除 → 符合;开关已开但无审计策略、记录要素不全、仅本地留存或留存不足 → 部分符合;审计未启用且无第三方审计措施 → 不符合(高风险)。
取证要求:审计开关与策略配置截图、审计记录抽样(脱敏)、审计存放路径与权限核查结果、清理与转存任务配置、最早记录时间清单、第三方审计系统截图。
审计开关未启用且无第三方数据库审计系统,或审计记录留存明显不足 6 个月,属高风险;非审计管理员账户可修改审计配置、删除或清空审计数据时,审计的不可抵赖性失效,同样按高风险处理。
判定口径详见 22、高风险判定指引与加固对照表。
a) 应启用安全审计功能,审计覆盖到每个用户,对重要的用户行为和重要安全事件进行审计
- 核查要点:
redis-cli config get loglevel
redis-cli config get logfile
redis-cli slowlog get 10
- 判定标准:Redis 原生无审计功能,仅有运行日志与慢查询日志。开启
logfile并集中采集到日志平台(含操作来源 IP 时) 判部分符合;完全无日志采集判不符合;经旁路审计(代理层、堡垒机)实现操作审计判部分符合并写明补偿措施。 - 证据留存:
config get logfile截图、日志平台采集配置截图、审计记录样例。
b) 审计记录应包括事件的日期和时间、用户、事件类型、事件是否成功及其他与审计相关的信息
- 核查要点:抽取一条日志平台采集到的 Redis 操作记录,逐项核对时间、用户、事件类型、结果与对象字段;核查时间同步。
- 判定标准:审计记录包含上述五类要素判符合;缺少用户或成功/失败标识判部分符合;仅有运行日志判不符合。
- 证据留存:审计记录样例截图、字段说明。
c) 应对审计记录进行保护,定期备份,避免受到未预期的删除、修改或覆盖
- 核查要点:核查日志文件属主与权限(Redis 运行用户可写,其他账户不可写);核查日志是否集中存储并定期备份,留存是否 ≥6 个月。
- 判定标准:日志文件权限受限、集中存储且定期备份判符合;日志仅存本地且无备份判不符合。
- 证据留存:日志文件权限截图、备份策略与备份记录。
d) 应对审计进程进行保护,防止未经授权的中断
- 核查要点:核查 Redis 进程与日志采集进程的属主与权限,确认非授权用户无法停止;确认日志采集为独立服务而非可被任意删除。
- 判定标准:非授权用户无法停止日志采集/审计进程判符合;Redis 进程与日志进程同属可任意操作判不符合。
- 证据留存:进程属主与权限截图、权限变更审批记录。
五、入侵防范
对应控制点:GB/T 22239-2019 8.1.4.4 入侵防范 a)~f)
判定要点:最小安装、非必要服务与高危端口已关闭、管理终端来源受限、有数据有效性检验、版本无已知高危漏洞且定期漏扫修补、上位部署入侵检测并能出示本对象告警 → 符合;部分措施到位(如有防火墙限制但库层未配来源校验、有漏扫无修补记录)→ 部分符合;管理端口无限制开放或存在已知高危漏洞未修补 → 不符合(高风险)。
取证要求:已安装组件/选件清单、监听与端口核查输出、来源限制配置截图与拒绝实测、约束或校验配置输出、版本与补丁记录、漏扫报告、上位 IDS/IPS 告警与处置工单。
当前版本存在已知高危漏洞且无修补记录(含已停止官方支持的版本,如 Oracle 11g、MySQL 5.6、PostgreSQL 12 及更早),或数据库管理端口未经边界限制直接暴露,属高风险;从未开展漏洞扫描或渗透测试亦按高风险线索记录。
判定口径详见 22、高风险判定指引与加固对照表。
原文将本控制点的 a/b/d/f 四项打包判为不适用。按现行口径逐条给出判定依据,数据库不承载的能力 须写明「由宿主 OS 或上位系统测评」并指向取证来源,现场结论以实际部署为准,不得照抄。
a) 应遵循最小安装的原则,仅安装需要的组件和应用程序
- 核查要点:核查 Redis 安装来源与启用的扩展模块(
redis-server --version、MODULE LIST、编译选项), 确认未启用与业务无关的模块;承载 Redis 的操作系统最小安装由主机侧测评并取回安装清单证据。 - 判定标准:仅启用业务所需模块且主机侧已按最小安装 → 符合;存在额外模块但均可说明用途 → 部分符合; 存在无法说明用途的模块 → 不符合。
- 证据留存:
MODULE LIST输出、主机侧安装组件清单。
b) 应关闭不需要的系统服务、默认共享和高危端口
- 核查要点:
config get bind/config get port核查监听地址与端口,确认 Redis 端口未对全网开放; Redis 无默认共享概念;主机侧不需要的系统服务由操作系统测评,取回主机侧服务与端口清单证据。 - 判定标准:
bind限定管理网段、端口来源受限 → 符合;端口全网开放但已由网络层限制来源 → 部分符合; 端口全网开放且无任何限制 → 不符合。 - 证据留存:
config get bind/port截图、主机侧ss -ntlp输出、防火墙策略截图。
c) 应通过设定终端接入方式或网络地址范围对通过网络进行管理的管理终端进行限制
- 核查要点:
grep -nE "^\s*(bind|protected-mode|port)" /path/to/redis.conf
redis-cli config get bind
redis-cli config get protected-mode
- 判定标准:
- 符合:
bind限定为指定管理地址(多个 IP 以空格分隔),且protected-mode yes、配合主机防火墙限制来源。 - 不符合:
bind被注释(等效于监听所有地址0.0.0.0)、protected-mode no,且未做网络层限制。
- 符合:
- 证据留存:
redis.conf中NETWORK段截图、config get bind截图、防火墙策略截图。
d) 应提供数据有效性检验功能,保证通过人机接口输入或通过通信接口输入的内容符合系统设定要求
- 核查要点:用
redis-cli发送超长/非法命令与异常参数,观察 Redis 是否正确返回错误而非崩溃; 核查该版本是否存在与命令/协议解析相关的已披露 CVE(如未授权访问、Lua 沙箱逃逸类)。 - 判定标准:对非法命令与参数能正确拒绝且无相关未修补漏洞 → 符合;存在相关 CVE 但已修补并记录 → 部分符合; 可构造非法输入导致服务异常 → 不符合。
- 证据留存:非法输入实测记录、版本与 CVE 检索结论、补丁记录。
e) 应能发现可能存在的已知漏洞,并在经过充分测试评估后,及时修补漏洞
- 核查要点:用
redis-server -v记录完整版本串,与 Redis 安全公告及漏洞库比对;访谈漏洞扫描周期 与补丁评估、测试、上线流程。 - 判定标准:以漏洞扫描/渗透测试结果与版本对照为准。存在未授权访问等高危漏洞且未修复判不符合 (该类漏洞在等保测评中通常按高风险项处理);已有漏扫报告且无未修复高危项判符合。
- 证据留存:漏扫或渗透测试报告、版本与漏洞库对照结论、补丁或升级记录。
- 备注:渗透测试结论由具备资质的渗透工程师出具,测评方负责复核报告结论并留档, 测评方不应自行实施未授权的攻击性验证。
f) 应能够检测到对重要节点进行入侵的行为,并在发生严重入侵事件时提供报警
- 核查要点:Redis 不承载入侵检测能力,核查上位措施:主机侧 EDR/IDS、网络层 IDS、集中日志平台的告警规则 是否覆盖 Redis 进程与端口,告警是否可达责任人并有处置记录。
- 判定标准:经主机侧 EDR/IDS 或集中日志平台实现检测与告警且可达责任人 → 符合;有检测但告警未绑定责任人 → 部分符合;无任何检测与告警 → 不符合。
- 证据留存:EDR/IDS 或日志平台告警规则与样例、责任人与通知链路说明。
六、数据完整性
对应控制点:GB/T 22239-2019 8.1.4.7 数据完整性 a)b)
判定要点:传输侧启用密码技术保护并强制校验(不可降级),存储侧有哈希基线或校验字段并定期比对 → 符合;仅传输侧保护或仅配置文件有基线、校验参数可降级 → 部分符合;传输与存储均无完整性保护 → 不符合。管理全在本机时传输项可判不适用,须写明依据。
取证要求:传输加密与校验参数截图、抓包结果(脱敏)、哈希基线清单与比对记录、第三方完整性监控说明。
a) 应采用校验技术或密码技术保证重要数据在传输过程中的完整性
- 核查要点:核查
config get tls-port与tls-auth-clients;远程客户端连接是否强制 TLS,主从/哨兵间复制链路是否加密;核查是否存在明文协议承载重要数据。 - 判定标准:Redis 默认不提供传输完整性保护。启用 TLS 传输判符合;未启用判不符合; 经加密隧道(stunnel/SSH/IPsec)承载判部分符合并写明隧道范围。
- 证据留存:TLS 或隧道配置截图、网络拓扑说明。
b) 应采用校验技术或密码技术保证重要数据在存储过程中的完整性
- 核查要点:核查是否有第三方完整性校验(文件哈希基线、日志平台防篡改);确认业务侧是否对重要缓存值写入校验值并定期比对。
- 判定标准:Redis 无内置存储完整性校验。由应用层写入带校验值(如 HMAC/摘要)并定期校验判部分符合; 无任何措施判不符合。
- 证据留存:应用层校验机制说明、校验记录、访谈纪要。
原文表述「针对这个数据库,下面两条默认都是不符合」。该结论可作为初判, 但必须经访谈与配置核查确认无补偿措施后再定论,并在报告中写明询问对象与答复。
七、数据保密性
对应控制点:GB/T 22239-2019 8.1.4.8 数据保密性 a)b)
判定要点:鉴别数据以强算法加盐存储(不含已废弃的弱哈希),重要业务数据与个人信息字段采用透明加密或应用侧加密,密钥管理可控 → 符合;仅鉴别数据非明文而业务数据明文,或加密算法强度不足 → 部分符合;鉴别数据使用弱哈希或重要数据明文且无加密措施 → 不符合。
取证要求:口令存储格式查询输出、加密配置与密钥(钱包/证书)管理截图、敏感字段抽样结果、算法清单与选型说明、抓包结果(脱敏)。
鉴别数据仍以已废弃的弱哈希形式存储(如 Oracle PASSWORD_VERSIONS 含 10G、PostgreSQL 仍用 md5),或重要业务数据与个人信息字段明文存储且无任何加密措施,属高风险线索。
判定口径详见 22、高风险判定指引与加固对照表。
a) 应采用密码技术保证重要数据在传输过程中的保密性
- 核查要点:同 §六 a)——核查
tls-port/tls-auth-clients与复制链路的加密状态,必要时抓包确认鉴别数据与缓存数据是否明文传输。 - 判定标准:同 §六 a)——启用 TLS 判符合,否则不符合,加密隧道判部分符合。
- 证据留存:TLS 配置截图、抓包或配置核查结论。
b) 应采用密码技术保证重要数据在存储过程中的保密性
- 核查要点:核查业务侧是否对敏感缓存值做字段级加密、落盘(RDB/AOF 文件)是否由存储层加密;核查
requirepass口令本身的存储方式。 - 判定标准:Redis 无内置透明加密。应用层字段级加密或落盘后由存储层加密判部分符合;无措施判不符合。
- 证据留存:加密方案说明、密钥管理制度、加密字段清单。
八、数据备份恢复
对应控制点:GB/T 22239-2019 8.1.4.9 数据备份恢复 a)~c)
判定要点:有本地备份任务与近期备份产物且有恢复演练记录、有异地实时或定时备份链路、具备热冗余(集群/主备)并可演示切换 → 符合;有备份产物但仅做过校验从未真实恢复、异地周期过长、有冗余架构无切换演练 → 部分符合;无备份措施或单实例且无异地副本 → 不符合。
取证要求:备份脚本或作业配置截图、备份产物清单(含时间戳)、恢复演练记录、异地备份拓扑与同步状态输出、集群或主备状态输出、切换演练记录。
无任何本地备份措施,或备份与数据库同机同磁盘存放(主机故障即备份同时失效),属高风险;仅有备份产物但从未做过恢复演练时按部分符合并记为高风险线索。
判定口径详见 22、高风险判定指引与加固对照表。
a) 应提供重要数据的本地数据备份与恢复功能
- 核查要点:
redis-cli config get save # RDB 触发策略
redis-cli config get appendonly # AOF 是否开启
redis-cli config get dir # 备份文件落盘目录
redis-cli bgsave # 手动触发一次后台快照
ls -l /path/to/dump.rdb
- 判定标准:开启 RDB 或 AOF 且有恢复演练记录判符合;有备份但从未验证恢复判部分符合;无备份判不符合。
- 证据留存:
config get save/appendonly/dir截图、备份文件清单、恢复演练记录与测试报告。
b) 应提供异地实时备份功能,利用通信网络将重要数据实时备份至备份场地
- 核查要点:
redis-cli info replication # 查看主从复制状态
- 判定标准:已配置跨机房主从/集群复制且从节点位于异地判符合;仅本地备份判不符合; 单实例且业务不需要判不适用(须在报告中说明理由并经确认)。
- 证据留存:
info replication截图、网络拓扑与机房说明。
c) 应提供重要数据处理系统的热冗余,保证系统的高可用性
- 核查要点:用
info sentinel/cluster info/info replication核查 Sentinel 或 Cluster 部署与主从切换状态,并核对故障切换演练记录。 - 判定标准:部署哨兵(Sentinel)或集群(Cluster)实现自动故障切换判符合;单点部署判不符合; 业务明确不要求高可用且经确认判不适用。
- 证据留存:哨兵/集群配置截图、故障切换演练记录、业务可用性要求说明。
原文「没有个人认为可判不适用」——不适用判定不能凭测评人员主观判断, 须以业务可用性要求文件、系统定级备案信息与建设单位的书面确认为依据。
九、剩余信息保护
对应控制点:GB/T 22239-2019 8.1.4.10 剩余信息保护 a)b)
判定要点:鉴别信息与敏感数据所在存储空间在释放或重分配前有可验证的清除机制(客体重用参数、存储层安全擦除、加密后销毁密钥),且备份介质纳入清除范围 → 符合;仅有逻辑删除(DROP/DELETE)未做清除验证,或备份介质未纳入 → 部分符合;无任何清除机制 → 不符合。
取证要求:客体重用或擦除相关参数截图、擦除验证记录、密钥销毁流程说明、备份介质销毁与清除记录、敏感数据分布清单。
a) 应保证鉴别信息所在的存储空间被释放或重新分配前得到完全清除
- 核查要点:核查 Redis 内存释放机制(删除 key 后内存由分配器管理、不保证归还操作系统);排查运维脚本、日志与 RDB/AOF 文件中是否残留口令明文。
- 判定标准:Redis 删除 key 后内存由分配器管理,不保证立即归还操作系统;存在敏感数据残留风险。 应用层在删除前覆写或启用安全删除策略判部分符合;无措施判不符合。
- 证据留存:数据删除流程说明、内存回收策略说明、访谈纪要。
b) 应保证存有敏感数据的存储空间被释放或重新分配前得到完全清除
- 核查要点:同 §九 a)——重点核查 RDB/AOF 落盘文件与退役存储介质上的缓存数据是否可恢复,是否采用存储层加密或覆写策略。
- 判定标准:同 §九 a)。
- 证据留存:同上。
十、个人信息保护
对应控制点:GB/T 22239-2019 8.1.4.11 个人信息保护 a)b)
判定要点:仅采集与保存业务必需字段且有清单与制度支撑、个人信息所在对象有独立授权且实测非授权账户无法访问 → 符合;存在非必要字段但有清理计划,或有授权控制但备份文件未纳入管控 → 部分符合;超范围采集无制度,或非授权账户可直接读取 → 不符合。对象确实不承载个人信息时可判不适用,须先访谈确认并留存反向证据。
取证要求:个人信息字段清单、采集必要性说明与管理制度、权限清单、非授权访问实测记录、访谈纪要。
非授权账户或低权限账户实测可直接读取存储个人信息的表、表空间与备份文件,属高风险;超范围采集个人信息且无字段清单与保护制度时同样按高风险处理。
判定口径详见 22、高风险判定指引与加固对照表。
a) 应仅采集和保存业务必需的用户个人信息
- 核查要点:核查缓存 key 与 value 的实际结构,确认未缓存身份证号、生物特征等敏感个人信息;访谈业务侧采集必要性与 TTL 策略。
- 判定标准:缓存中仅存放业务必需字段、不含身份证号/生物特征等敏感个人信息判符合;存在非必要字段判不符合。
- 证据留存:缓存 key 与 value 结构说明、个人信息清单。
b) 应禁止未授权访问和非法使用用户个人信息
- 核查要点:抽查承载个人信息的 key 是否在
acl list中被限定到最小授权用户;核查 TTL 是否覆盖业务所需时限;核查访问日志。 - 判定标准:对缓存个人信息的 key 设置 ACL 限制并设置过期时间判符合;任意用户可读取判不符合。
- 证据留存:
acl list截图、TTL 策略说明、访问日志。
原文取证截图(历史环境,需重新采集)
以下为原文附带的现场取证截图,按原始顺序保留。这些截图无文字说明且采集自历史环境, 无法与上述控制点一一对应;现场请按各控制点的「证据留存」要求重新采集,本节仅作历史留档。












测评项对照表
| 控制点 | 本文章节 | 纯 Redis 环境下的常见判定 |
|---|---|---|
| 身份鉴别 | §二 | a 符合/不符合取决于是否启用认证;b、d 多为不符合;c 本地管理不适用、远程未加密不符合 |
| 访问控制 | §三 | 6.0+ 有 ACL 可达部分符合;旧版仅 requirepass 多判不符合 |
| 安全审计 | §四 | 无原生审计,多为不符合或经旁路补偿后部分符合 |
| 入侵防范 | §五 | a/b 以 Redis 侧核查为主、OS 层为取证指向;c(bind 限制)、e(漏洞修补)为适用项;d 按输入校验实测与版本 CVE 定档;f 由 OS/网络层 IDS 与日志平台覆盖 |
| 数据完整性 | §六 | 默认不符合,启用 TLS/应用层校验后部分符合 |
| 数据保密性 | §七 | 默认不符合,启用 TLS/字段加密后部分符合 |
| 数据备份恢复 | §八 | 有 RDB/AOF 且有恢复演练记录可判符合 |
| 剩余信息保护 | §九 | 多为部分符合/不符合 |
| 个人信息保护 | §十 | 视缓存内容与 ACL 而定 |
参考依据
- GB/T 22239-2019《信息安全技术 网络安全等级保护基本要求》(8.1.4 安全计算环境各控制点):http://openstd.samr.gov.cn/bzgk/gb/newGbInfo?hcno=BAFB47E8874764186BDB7865E8344DAF
- GB/T 28448-2019《信息安全技术 网络安全等级保护测评要求》(测评对象边界认定、单元测评实施与结果判定:符合/部分符合/不符合/不适用):http://openstd.samr.gov.cn/bzgk/gb/newGbInfo?hcno=7E736CDF4502B6FF1258DD250AA3EC8C
- GB/T 25070-2019《信息安全技术 网络安全等级保护安全设计技术要求》,可在全国标准信息公共服务平台检索:http://openstd.samr.gov.cn/bzgk/gb/
- GB/T 28449-2018《信息安全技术 网络安全等级保护测评过程指南》(现场测评活动与证据留存要求),可在全国标准信息公共服务平台检索:http://openstd.samr.gov.cn/bzgk/gb/
- Redis Commands Reference:https://redis.io/docs/latest/commands/
- ACL(Access Control List):https://redis.io/docs/latest/operate/oss_and_stack/management/security/acl/
- Redis Security:https://redis.io/docs/latest/operate/oss_and_stack/management/security/
- Redis Persistence(RDB/AOF):https://redis.io/docs/latest/operate/oss_and_stack/management/persistence/
- 《网络安全等级保护测评高风险判定指引》(中关村信息安全测评联盟团体标准)——高风险情形判定口径,站内对照表:22、高风险判定指引与加固对照表
- 命令核验说明:Redis 相关命令已对照 Redis 官方文档核验(核验日期 2026-09-02)。关键版本门槛:ACL 体系为 Redis 6.0 及以上特性,5.x 仅有全局
requirepass单一口令,无按用户授权能力,此时访问控制 a)d)f) 须核查是否由上位平台或网络边界承担,不得因版本不支持直接判不适用;6.0+ 使用ACL LIST/ACL GETUSER/ACL USERS/ACL WHOAMI/ACL LOG取证,CLIENT LIST在 6.0+ 才显示用户名列。另需核查protected-mode、bind、rename-command(危险命令重命名,写在配置文件而非运行时)、maxclients、timeout、dir/logfile(RDB 落盘目录被篡改写 crontab 或 authorized_keys 是经典入侵手法)。
关联文章
- 同板块·数据库测评篇:01、Oracle数据库测评、05、SQL Server数据库测评、37、MySQL数据库测评、28、MariaDB数据库测评、29、MongoDB测评、30、达梦数据库测评、10、GaussDB(华为高斯数据库)测评、07、KingbaseES人大金仓数据库测评、06、优炫数据库(UXDB)测评
- 同板块·数据库命令速查:12、MySQL测评命令、25、PostgreSQL数据库配置核查命令、33、DB2数据库命令
- 同板块·中间件测评:02、TAS应用中间件测评、13、Linux(Tomcat)中间件命令
- 同板块·控制点解读:22、应用访问控制测评解读(MySQL 示例)
- 业务应用参照:21、应用系统访问控制测评解读、11、新员工网络培训考核系统测评
- 相关:中间件与容器·Redis 测评命令单
- 板块目录:系统管理软件·平台
- 通用加固方案:17、加固方案总纲
- 取证记录模板:16、安全评估加固记录表3.0
- 高风险口径:22、高风险判定指引与加固对照表