# 33、DB2数据库命令

> IBM Db2 测评核查命令速查：db2audit 审计设施配置与抽取、加密核查、权限核查、连接与参数五组只读取证命令及速判口径。

---

LLMS index: [llms.txt](/wikis/llms.txt)

---

> 定位：IBM DB2 测评核查命令分组速查（配套 [04、DB2 测评命令单](../数据库测评命令/04-db2/)）。
> 配套判定口径：[22、高风险判定指引与加固对照表](../../../reinforce/其他系统或设备/22高风险判定指引与加固对照表/)。
> 适用版本：DB2 9.7~11.5（Linux/AIX）。
>
> 使用说明：
>
> - 本文所有命令均为**只读取证**命令，不修改配置、不重启服务、不执行清除类操作；确需变更由被测单位运维方在授权下实施。
> - 命令回显本身即证据，须连同命令行一起截图；示例中的地址、账户、路径均为演示值，现场须替换为真实取证结果，并对个人信息与内网管理地址脱敏后再入报告。
> - 命令不存在或输出与示例差异较大时，先确认产品版本与部署形态（单机/集群/容器/云托管），再换用等效命令或转入配置文件、管理控制台取证，**不得据命令缺失直接判不符合**。
> - 文中「默认」「一般」等表述均为**初判倾向**，须经上机核查 + 访谈 + 配置/制度核对三方印证后定论，并在报告中写明取证来源。
>
> 不适用标识说明：
>
> - 使用 `【不适用】` 明确标记现场可判定为不适用的控制点，并写明判定依据。
> - 依据 GB/T 28448-2019「按测评对象实际承载功能与数据处理范围判定」原则：控制能力由上层应用、统一认证平台、前置代理、堡垒机、宿主操作系统或云托管平台承载时，应注明测评单元边界后判定不适用或转由上位组件核查，不得机械按缺失判不符合。
> - 产品版本确实不提供该能力（如社区版无审计插件）时，须核查替代措施并按替代措施的实际效果定档，不得直接判不适用。

## 一、进入实例与版本

> **对应控制点**：GB/T 22239-2019 8.1.4.1 身份鉴别 a)、8.1.4.2 访问控制 a)c)、8.1.4.4 入侵防范 e)

```bash
su - db2inst1                  # 切换到实例用户（Linux/AIX）
db2level                       # 查看数据库版本
db2ilist                       # 列出所有实例
db2 list database directory    # 列出数据库目录（含库名）
db2 list application           # 查看数据库所有连接
```

## 二、审计核查（安全审计 a)~d)）

> **对应控制点**：GB/T 22239-2019 8.1.4.3 安全审计 a)~d)
>
> **判定要点**：审计功能已启用且实际产生记录、记录含时间/用户/事件类型/结果四要素、覆盖特权账户、审计数据受保护并留存 ≥6 个月、非审计管理员无法变更或清除 → 符合；开关已开但无审计策略、记录要素不全、仅本地留存或留存不足 → 部分符合；审计未启用且无第三方审计措施 → 不符合（高风险）。
>
> **取证要求**：审计开关与策略配置截图、审计记录抽样（脱敏）、审计存放路径与权限核查结果、清理与转存任务配置、最早记录时间清单、第三方审计系统截图。

<div class="alert alert-warning" role="alert"><div class="h4 alert-heading" role="heading">高风险提示</div>


审计开关未启用且无第三方数据库审计系统，或审计记录留存明显不足 6 个月，属高风险；非审计管理员账户可修改审计配置、删除或清空审计数据时，审计的不可抵赖性失效，同样按高风险处理。

判定口径详见 [22、高风险判定指引与加固对照表](../../../reinforce/其他系统或设备/22高风险判定指引与加固对照表/)。
</div>


```bash
# 实例级审计状态（Audit active 为 FALSE 即未开启审计，以下策略均无效）
db2audit describe
db2audit configure scope all status both errortype audit

# 审计规则与详细配置
db2audit query status
db2audit query details
```

```sql
-- 库内核查（先 connect to 库名）
select * from syscat.auditpolicies;   -- 审计策略
select * from syscat.audituse;        -- 当前在用审计策略
```

- 判定：`Audit active: FALSE` → 安全审计 a) 不符合；策略未覆盖登录/账户变更 → 部分符合。

## 三、加密核查（数据保密性/完整性）

> **对应控制点**：GB/T 22239-2019 8.1.4.7 数据完整性 a)、8.1.4.8 数据保密性 a)b)

```bash
db2 get dbm cfg | grep -i encrypt
```

- 返回包含 `AUTHENTICATION = SERVER_ENCRYPT` 或 `SSL server keydb file (SSL_SVR_KEYDB) =` 时表示启用了加密选项。

```sql
SELECT db_name, encrlib, encropts FROM sysibm.sysdatabase WHERE encrlib IS NOT NULL;   -- 是否启用 TDE
SELECT tabschema, tabname FROM syscat.tables WHERE encryptstatus = 'Y';                -- 已启用 TDE 的表
```

- 判定：鉴别数据传输无 SSL/TLS、存储未启用 TDE/表加密 → 数据保密性通常部分符合或不符合。

## 四、权限核查（访问控制）

> **对应控制点**：GB/T 22239-2019 8.1.4.2 访问控制 a)d)f)

```sql
SELECT substr(grantor,1,10), substr(GRANTEE,1,10), GRANTEETYPE, substr(SCHEMANAME,1,10), CREATEINAUTH
  FROM syscat.SCHEMAAUTH WHERE grantee = 'PUBLIC';   -- 授予 PUBLIC 的模式权限（越权核查）

select * from syscat.SCHEMAAUTH;    -- 模式特权
select * from syscat.DBAUTH;        -- 数据库特权
select * from syscat.COLAUTH;       -- 列特权
select * from syscat.TABAUTH;       -- 表和视图特权
select * from syscat.TBSPACEAUTH;   -- 表空间特权
```

- 判定：PUBLIC 被授予敏感模式权限、存在特权账户共用 → 访问控制不符合；特权信息共存储于上述七个系统编目视图。

## 五、连接与参数

> **对应控制点**：GB/T 22239-2019 8.1.4.4 入侵防范 b)c)

```bash
db2                            # 进入命令行处理器
connect to HNYCSY              # 连接指定数据库（库内执行上述 SQL，库名换为实际值）
db2 get dbm cfg                # 实例级参数
db2 get db cfg for NCDB        # 数据库级参数
db2 list tables for user       # 用户表
db2 list tables for all        # 全部表
```

## 参考依据

- GB/T 22239-2019《信息安全技术 网络安全等级保护基本要求》（8.1.4 安全计算环境各控制点）：[http://openstd.samr.gov.cn/bzgk/gb/newGbInfo?hcno=BAFB47E8874764186BDB7865E8344DAF](http://openstd.samr.gov.cn/bzgk/gb/newGbInfo?hcno=BAFB47E8874764186BDB7865E8344DAF)
- GB/T 28448-2019《信息安全技术 网络安全等级保护测评要求》（测评对象边界认定、单元测评实施与结果判定：符合/部分符合/不符合/不适用）：[http://openstd.samr.gov.cn/bzgk/gb/newGbInfo?hcno=7E736CDF4502B6FF1258DD250AA3EC8C](http://openstd.samr.gov.cn/bzgk/gb/newGbInfo?hcno=7E736CDF4502B6FF1258DD250AA3EC8C)
- GB/T 25070-2019《信息安全技术 网络安全等级保护安全设计技术要求》，可在全国标准信息公共服务平台检索：[http://openstd.samr.gov.cn/bzgk/gb/](http://openstd.samr.gov.cn/bzgk/gb/)
- GB/T 28449-2018《信息安全技术 网络安全等级保护测评过程指南》（现场测评活动与证据留存要求），可在全国标准信息公共服务平台检索：[http://openstd.samr.gov.cn/bzgk/gb/](http://openstd.samr.gov.cn/bzgk/gb/)
- db2audit — 审计设施管理员工具（IBM Docs）：[https://www.ibm.com/docs/en/db2/11.5?topic=tool-db2audit-audit-facility-administrator](https://www.ibm.com/docs/en/db2/11.5?topic=tool-db2audit-audit-facility-administrator)
- 审计设施简介（IBM Docs）：[https://www.ibm.com/docs/en/db2/11.5?topic=activities-introduction-db2-audit-facility](https://www.ibm.com/docs/en/db2/11.5?topic=activities-introduction-db2-audit-facility)
- 审计归档和抽取存储过程：[https://www.ibm.com/docs/en/db2/11.5?topic=procedures-audit-archiving-extraction](https://www.ibm.com/docs/en/db2/11.5?topic=procedures-audit-archiving-extraction)
- Db2 安全性（IBM Docs）：[https://www.ibm.com/docs/en/db2/11.5?topic=management-db2-security](https://www.ibm.com/docs/en/db2/11.5?topic=management-db2-security)
- 《网络安全等级保护测评高风险判定指引》（中关村信息安全测评联盟团体标准）——高风险情形判定口径，站内对照表：[22、高风险判定指引与加固对照表](../../../reinforce/其他系统或设备/22高风险判定指引与加固对照表/)
- 命令核验说明：Db2 相关命令已对照 IBM Docs 官方文档核验（核验日期 2026-09-02）。要点：① 实例级审计由 `db2audit` 工具管理，需 `SYSADM` 权限，子命令为 `configure` / `describe` / `start` / `stop` / `flush` / `archive` / `extract` / `reset`；可审计类别为 `AUDIT`、`CHECKING`、`CONTEXT`、`EXECUTE`、`OBJMAINT`、`SECMAINT`、`SYSADMIN`、`VALIDATE`，状态可选 `BOTH`/`NONE`/`FAILURE`/`SUCCESS`，另有 `errortype`（audit/normal/datapath）。② **`EXECUTE` 类别用于精确跟踪用户发出的 SQL 语句，自 V9.5 起提供，V9.5 及更低版本须用 `CONTEXT` 类别**，跨版本取证时不可混用。③ **V9.5 及更高版本中 `archive` 命令取代了 `prune`（修剪）命令**，抽取前必须先归档；抽取用 `db2audit extract delasc from files <归档日志>`，默认定界符为双引号且不应更改。④ 数据库级审计由 `SECADM` 权限用户通过 SQL `CREATE AUDIT POLICY` 与 `AUDIT` 语句配置，配套例程为 `SYSPROC.AUDIT_ARCHIVE`、`SYSPROC.AUDIT_LIST_LOGS`、`SYSPROC.AUDIT_DELIM_EXTRACT`。⑤ 审计缓冲区大小由 DBM CFG 参数 `AUDIT_BUF_SZ` 控制（`UPDATE DBM CFG USING AUDIT_BUF_SZ 65000`）；实例审计日志位于实例的 `security/auditdata` 子目录，配置文件 `db2audit.cfg` 位于 `security` 子目录，默认权限仅实例所有者可读写，**不应更改这些权限**。⑥ `db2audit` 在实例级别工作并作用于该实例下所有数据库，规划时可考虑每库单实例以获得更细粒度控制。

## 关联文章

- 同板块·数据库测评篇：[01、Oracle数据库测评](../01oracle数据库测评/)、[05、SQL Server数据库测评](../05sql-server数据库测评/)、[37、MySQL数据库测评](../37mysql数据库测评/)、[28、MariaDB数据库测评](../28mariadb数据库测评/)、[29、MongoDB测评](../29mongodb测评/)、[31、Redis数据库测评](../31redis数据库测评/)、[30、达梦数据库测评](../30达梦数据库测评/)、[10、GaussDB（华为高斯数据库）测评](../10gaussdb华为高斯数据库测评/)、[07、KingbaseES人大金仓数据库测评](../07kingbasees人大金仓数据库测评/)、[06、优炫数据库（UXDB）测评](../06优炫数据库uxdb测评/)
- 同板块·数据库命令速查：[12、MySQL测评命令](../12mysql测评命令/)、[25、PostgreSQL数据库配置核查命令](../25postgresql数据库配置核查命令/)
- 同板块·中间件测评：[02、TAS应用中间件测评](../02tas应用中间件测评/)、[13、Linux（Tomcat）中间件命令](../13linuxtomcat中间件命令/)
- 同板块·控制点解读：[22、应用访问控制测评解读（MySQL 示例）](../22应用访问控制测评解读mysql-示例/)
- 业务应用参照：[21、应用系统访问控制测评解读](../../业务应用系统平台/21应用系统访问控制测评解读/)、[11、新员工网络培训考核系统测评](../../业务应用系统平台/11新员工网络培训考核系统测评/)
- 配套命令单：[04、DB2 测评命令单](../数据库测评命令/04-db2/)（[数据库测评命令目录](../数据库测评命令/)）
- 板块目录：[系统管理软件·平台](/wikis/docs/gradeprotection/%E7%B3%BB%E7%BB%9F%E7%AE%A1%E7%90%86%E8%BD%AF%E4%BB%B6%E5%B9%B3%E5%8F%B0/)
- 通用加固方案：[17、加固方案总纲](../../../reinforce/其他系统或设备/17网络设备安全设备服务器数据库和应用系统的加固方案/)
- 取证记录模板：[16、安全评估加固记录表3.0](../../../reinforce/其他系统或设备/16安全评估加固记录表3.0/)
- 高风险口径：[22、高风险判定指引与加固对照表](../../../reinforce/其他系统或设备/22高风险判定指引与加固对照表/)
