33、DB2数据库命令
IBM Db2 测评核查命令速查:db2audit 审计设施配置与抽取、加密核查、权限核查、连接与参数五组只读取证命令及速判口径。
Categories:
2 分钟阅读
定位:IBM DB2 测评核查命令分组速查(配套 04、DB2 测评命令单)。 配套判定口径:22、高风险判定指引与加固对照表。 适用版本:DB2 9.7~11.5(Linux/AIX)。
使用说明:
- 本文所有命令均为只读取证命令,不修改配置、不重启服务、不执行清除类操作;确需变更由被测单位运维方在授权下实施。
- 命令回显本身即证据,须连同命令行一起截图;示例中的地址、账户、路径均为演示值,现场须替换为真实取证结果,并对个人信息与内网管理地址脱敏后再入报告。
- 命令不存在或输出与示例差异较大时,先确认产品版本与部署形态(单机/集群/容器/云托管),再换用等效命令或转入配置文件、管理控制台取证,不得据命令缺失直接判不符合。
- 文中「默认」「一般」等表述均为初判倾向,须经上机核查 + 访谈 + 配置/制度核对三方印证后定论,并在报告中写明取证来源。
不适用标识说明:
- 使用
【不适用】明确标记现场可判定为不适用的控制点,并写明判定依据。- 依据 GB/T 28448-2019「按测评对象实际承载功能与数据处理范围判定」原则:控制能力由上层应用、统一认证平台、前置代理、堡垒机、宿主操作系统或云托管平台承载时,应注明测评单元边界后判定不适用或转由上位组件核查,不得机械按缺失判不符合。
- 产品版本确实不提供该能力(如社区版无审计插件)时,须核查替代措施并按替代措施的实际效果定档,不得直接判不适用。
一、进入实例与版本
对应控制点:GB/T 22239-2019 8.1.4.1 身份鉴别 a)、8.1.4.2 访问控制 a)c)、8.1.4.4 入侵防范 e)
su - db2inst1 # 切换到实例用户(Linux/AIX)
db2level # 查看数据库版本
db2ilist # 列出所有实例
db2 list database directory # 列出数据库目录(含库名)
db2 list application # 查看数据库所有连接
二、审计核查(安全审计 a)~d))
对应控制点:GB/T 22239-2019 8.1.4.3 安全审计 a)~d)
判定要点:审计功能已启用且实际产生记录、记录含时间/用户/事件类型/结果四要素、覆盖特权账户、审计数据受保护并留存 ≥6 个月、非审计管理员无法变更或清除 → 符合;开关已开但无审计策略、记录要素不全、仅本地留存或留存不足 → 部分符合;审计未启用且无第三方审计措施 → 不符合(高风险)。
取证要求:审计开关与策略配置截图、审计记录抽样(脱敏)、审计存放路径与权限核查结果、清理与转存任务配置、最早记录时间清单、第三方审计系统截图。
高风险提示
审计开关未启用且无第三方数据库审计系统,或审计记录留存明显不足 6 个月,属高风险;非审计管理员账户可修改审计配置、删除或清空审计数据时,审计的不可抵赖性失效,同样按高风险处理。
判定口径详见 22、高风险判定指引与加固对照表。
# 实例级审计状态(Audit active 为 FALSE 即未开启审计,以下策略均无效)
db2audit describe
db2audit configure scope all status both errortype audit
# 审计规则与详细配置
db2audit query status
db2audit query details
-- 库内核查(先 connect to 库名)
select * from syscat.auditpolicies; -- 审计策略
select * from syscat.audituse; -- 当前在用审计策略
- 判定:
Audit active: FALSE→ 安全审计 a) 不符合;策略未覆盖登录/账户变更 → 部分符合。
三、加密核查(数据保密性/完整性)
对应控制点:GB/T 22239-2019 8.1.4.7 数据完整性 a)、8.1.4.8 数据保密性 a)b)
db2 get dbm cfg | grep -i encrypt
- 返回包含
AUTHENTICATION = SERVER_ENCRYPT或SSL server keydb file (SSL_SVR_KEYDB) =时表示启用了加密选项。
SELECT db_name, encrlib, encropts FROM sysibm.sysdatabase WHERE encrlib IS NOT NULL; -- 是否启用 TDE
SELECT tabschema, tabname FROM syscat.tables WHERE encryptstatus = 'Y'; -- 已启用 TDE 的表
- 判定:鉴别数据传输无 SSL/TLS、存储未启用 TDE/表加密 → 数据保密性通常部分符合或不符合。
四、权限核查(访问控制)
对应控制点:GB/T 22239-2019 8.1.4.2 访问控制 a)d)f)
SELECT substr(grantor,1,10), substr(GRANTEE,1,10), GRANTEETYPE, substr(SCHEMANAME,1,10), CREATEINAUTH
FROM syscat.SCHEMAAUTH WHERE grantee = 'PUBLIC'; -- 授予 PUBLIC 的模式权限(越权核查)
select * from syscat.SCHEMAAUTH; -- 模式特权
select * from syscat.DBAUTH; -- 数据库特权
select * from syscat.COLAUTH; -- 列特权
select * from syscat.TABAUTH; -- 表和视图特权
select * from syscat.TBSPACEAUTH; -- 表空间特权
- 判定:PUBLIC 被授予敏感模式权限、存在特权账户共用 → 访问控制不符合;特权信息共存储于上述七个系统编目视图。
五、连接与参数
对应控制点:GB/T 22239-2019 8.1.4.4 入侵防范 b)c)
db2 # 进入命令行处理器
connect to HNYCSY # 连接指定数据库(库内执行上述 SQL,库名换为实际值)
db2 get dbm cfg # 实例级参数
db2 get db cfg for NCDB # 数据库级参数
db2 list tables for user # 用户表
db2 list tables for all # 全部表
参考依据
- GB/T 22239-2019《信息安全技术 网络安全等级保护基本要求》(8.1.4 安全计算环境各控制点):http://openstd.samr.gov.cn/bzgk/gb/newGbInfo?hcno=BAFB47E8874764186BDB7865E8344DAF
- GB/T 28448-2019《信息安全技术 网络安全等级保护测评要求》(测评对象边界认定、单元测评实施与结果判定:符合/部分符合/不符合/不适用):http://openstd.samr.gov.cn/bzgk/gb/newGbInfo?hcno=7E736CDF4502B6FF1258DD250AA3EC8C
- GB/T 25070-2019《信息安全技术 网络安全等级保护安全设计技术要求》,可在全国标准信息公共服务平台检索:http://openstd.samr.gov.cn/bzgk/gb/
- GB/T 28449-2018《信息安全技术 网络安全等级保护测评过程指南》(现场测评活动与证据留存要求),可在全国标准信息公共服务平台检索:http://openstd.samr.gov.cn/bzgk/gb/
- db2audit — 审计设施管理员工具(IBM Docs):https://www.ibm.com/docs/en/db2/11.5?topic=tool-db2audit-audit-facility-administrator
- 审计设施简介(IBM Docs):https://www.ibm.com/docs/en/db2/11.5?topic=activities-introduction-db2-audit-facility
- 审计归档和抽取存储过程:https://www.ibm.com/docs/en/db2/11.5?topic=procedures-audit-archiving-extraction
- Db2 安全性(IBM Docs):https://www.ibm.com/docs/en/db2/11.5?topic=management-db2-security
- 《网络安全等级保护测评高风险判定指引》(中关村信息安全测评联盟团体标准)——高风险情形判定口径,站内对照表:22、高风险判定指引与加固对照表
- 命令核验说明:Db2 相关命令已对照 IBM Docs 官方文档核验(核验日期 2026-09-02)。要点:① 实例级审计由
db2audit工具管理,需SYSADM权限,子命令为configure/describe/start/stop/flush/archive/extract/reset;可审计类别为AUDIT、CHECKING、CONTEXT、EXECUTE、OBJMAINT、SECMAINT、SYSADMIN、VALIDATE,状态可选BOTH/NONE/FAILURE/SUCCESS,另有errortype(audit/normal/datapath)。②EXECUTE类别用于精确跟踪用户发出的 SQL 语句,自 V9.5 起提供,V9.5 及更低版本须用CONTEXT类别,跨版本取证时不可混用。③ V9.5 及更高版本中archive命令取代了prune(修剪)命令,抽取前必须先归档;抽取用db2audit extract delasc from files <归档日志>,默认定界符为双引号且不应更改。④ 数据库级审计由SECADM权限用户通过 SQLCREATE AUDIT POLICY与AUDIT语句配置,配套例程为SYSPROC.AUDIT_ARCHIVE、SYSPROC.AUDIT_LIST_LOGS、SYSPROC.AUDIT_DELIM_EXTRACT。⑤ 审计缓冲区大小由 DBM CFG 参数AUDIT_BUF_SZ控制(UPDATE DBM CFG USING AUDIT_BUF_SZ 65000);实例审计日志位于实例的security/auditdata子目录,配置文件db2audit.cfg位于security子目录,默认权限仅实例所有者可读写,不应更改这些权限。⑥db2audit在实例级别工作并作用于该实例下所有数据库,规划时可考虑每库单实例以获得更细粒度控制。
关联文章
- 同板块·数据库测评篇:01、Oracle数据库测评、05、SQL Server数据库测评、37、MySQL数据库测评、28、MariaDB数据库测评、29、MongoDB测评、31、Redis数据库测评、30、达梦数据库测评、10、GaussDB(华为高斯数据库)测评、07、KingbaseES人大金仓数据库测评、06、优炫数据库(UXDB)测评
- 同板块·数据库命令速查:12、MySQL测评命令、25、PostgreSQL数据库配置核查命令
- 同板块·中间件测评:02、TAS应用中间件测评、13、Linux(Tomcat)中间件命令
- 同板块·控制点解读:22、应用访问控制测评解读(MySQL 示例)
- 业务应用参照:21、应用系统访问控制测评解读、11、新员工网络培训考核系统测评
- 配套命令单:04、DB2 测评命令单(数据库测评命令目录)
- 板块目录:系统管理软件·平台
- 通用加固方案:17、加固方案总纲
- 取证记录模板:16、安全评估加固记录表3.0
- 高风险口径:22、高风险判定指引与加固对照表