<?xml version="1.0" encoding="utf-8" standalone="yes"?><rss version="2.0" xmlns:atom="http://www.w3.org/2005/Atom"><channel><title>系统管理软件 on ClearSec Wiki</title><link>https://www.clearsec.org/wikis/docs/gradeprotection/%E7%B3%BB%E7%BB%9F%E7%AE%A1%E7%90%86%E8%BD%AF%E4%BB%B6%E5%B9%B3%E5%8F%B0/</link><description>Recent content in 系统管理软件 on ClearSec Wiki</description><generator>Hugo</generator><language>zh-cn</language><lastBuildDate>Fri, 15 Nov 2024 09:44:26 +0800</lastBuildDate><atom:link href="https://www.clearsec.org/wikis/docs/gradeprotection/%E7%B3%BB%E7%BB%9F%E7%AE%A1%E7%90%86%E8%BD%AF%E4%BB%B6%E5%B9%B3%E5%8F%B0/index.xml" rel="self" type="application/rss+xml"/><item><title>01、等保2.0_Oracle数据库测评</title><link>https://www.clearsec.org/wikis/docs/gradeprotection/%E7%B3%BB%E7%BB%9F%E7%AE%A1%E7%90%86%E8%BD%AF%E4%BB%B6%E5%B9%B3%E5%8F%B0/1%E7%AD%89%E4%BF%9D2.0_oracle%E6%95%B0%E6%8D%AE%E5%BA%93%E6%B5%8B%E8%AF%84/</link><pubDate>Fri, 15 Nov 2024 09:44:26 +0800</pubDate><guid>https://www.clearsec.org/wikis/docs/gradeprotection/%E7%B3%BB%E7%BB%9F%E7%AE%A1%E7%90%86%E8%BD%AF%E4%BB%B6%E5%B9%B3%E5%8F%B0/1%E7%AD%89%E4%BF%9D2.0_oracle%E6%95%B0%E6%8D%AE%E5%BA%93%E6%B5%8B%E8%AF%84/</guid><description>&lt;h2 id="一oracle介绍"&gt;一、Oracle介绍&lt;/h2&gt;
&lt;p&gt;Oracle Database，又名Oracle RDBMS，或简称Oracle。是甲骨文公司的一款关系数据库管理系统。&lt;/p&gt;
&lt;p&gt;本次安装环境为Windows10专业版操作系统，数据库版本为11.2.0.1，单机部署过程比较简单就不在此进行讲解。本文针对Oracle 11g等保测评进行实际操作，不妥之处还恳请留言指正，共同学习。&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;二、等保测评&lt;/strong&gt;&lt;/p&gt;
&lt;h2 id="身份鉴别"&gt;身份鉴别&lt;/h2&gt;
&lt;h3 id="a-应对登录的用户进行身份标识和鉴别身份标识具有唯一性身份鉴别信息具有复杂度要求并定期更换"&gt;a) 应对登录的用户进行身份标识和鉴别，身份标识具有唯一性，身份鉴别信息具有复杂度要求并定期更换；&lt;/h3&gt;
&lt;p&gt;1）登录Oracle检查是否采用用户名和口令登录。&lt;br&gt;
&lt;img src="https://www.clearsec.org/wikis/_resources/1%E3%80%81%E7%AD%89%E4%BF%9D2.0_Oracle%E6%95%B0%E6%8D%AE%E5%BA%93%E6%B5%8B%E8%AF%84/e34b484a6bacd384f8b6523bdae2a1ae_MD5.png" alt=""&gt;2）执行命令：&lt;/p&gt;
&lt;p&gt;(1)密码有效期：“select limit from dba_profiles where profile=&amp;lsquo;DEFAULT&amp;rsquo; and resource_name=&amp;lsquo;PASSWORD_LIFE_TIME&amp;rsquo;;”&lt;/p&gt;
&lt;p&gt;(2)密码失效后锁定时间：“select limit from dba_profiles where profile=&amp;lsquo;DEFAULT&amp;rsquo; and resource_name=&amp;lsquo;PASSWORD_REUSE_TIME&amp;rsquo;;”&lt;/p&gt;
&lt;p&gt;(3)失效后保留次数：“select limit from dba_profiles where profile=&amp;lsquo;DEFAULT&amp;rsquo; and resource_name=&amp;lsquo;PASSWORD_REUSE_MAX&amp;rsquo;;”&lt;/p&gt;
&lt;p&gt;(4)失效后密码保留时间：“select limit from dba_profiles where profile=&amp;lsquo;DEFAULT&amp;rsquo; and resource_name=&amp;lsquo;PASSWORD_GRACE_TIME&amp;rsquo;;”&lt;/p&gt;
&lt;p&gt;(5)复杂度：“select limit from dba_profiles where profile=&amp;lsquo;DEFAULT&amp;rsquo; and resource_name=&amp;lsquo;PASSWORD_VERIFY_FUNCTION&amp;rsquo;;”&lt;/p&gt;
&lt;p&gt;查看输出结果：&lt;/p&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/1%E3%80%81%E7%AD%89%E4%BF%9D2.0_Oracle%E6%95%B0%E6%8D%AE%E5%BA%93%E6%B5%8B%E8%AF%84/85bbf3cb5a47b7ab855feeb188b0017d_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;p&gt;如果为null表示未设置。&lt;/p&gt;
&lt;p&gt;如果不为null,其中：&lt;br&gt;
PASSWORD_LOGIN_ATTEMPTS = 登录尝试次数；&lt;br&gt;
PASSWORD_LIFE_TIME = 设置口令有效期；&lt;br&gt;
PASSWORD_ROUSE_MAX =设置重新启用一个先前用过的口令前必须对该口令进行重新设置的次数（重复用的次数）;&lt;br&gt;
PASSWORD_VERIFY_FUNCITON =设置口令复杂度校验函数；&lt;br&gt;
PASSWORD_GRACE_TIME=口令修改的宽限期天数，一般为7天；&lt;/p&gt;
&lt;p&gt;备注：&lt;/p&gt;
&lt;p&gt;“PASSWORD_VERIFY_FUNCTION”的Profile字段值为Default，某用户要使用Default的相关配置，就要设置DBA_USERS表中的Profile字段值为Default。&lt;/p&gt;
&lt;p&gt;“PASSWORD_VERIFY_FUNCTION”表示该函数对口令进行校验，默认值是null，即不使用任何函数对口令进行校验。&lt;/p&gt;
&lt;p&gt;3)执行命令：“Select username，account_status from dba_users;”查看用户名信息是否唯一：&lt;/p&gt;</description></item><item><title>02、等保2.0Tas中间件测评</title><link>https://www.clearsec.org/wikis/docs/gradeprotection/%E7%B3%BB%E7%BB%9F%E7%AE%A1%E7%90%86%E8%BD%AF%E4%BB%B6%E5%B9%B3%E5%8F%B0/2%E7%AD%89%E4%BF%9D2.0tas%E4%B8%AD%E9%97%B4%E4%BB%B6%E6%B5%8B%E8%AF%84/</link><pubDate>Fri, 15 Nov 2024 09:44:26 +0800</pubDate><guid>https://www.clearsec.org/wikis/docs/gradeprotection/%E7%B3%BB%E7%BB%9F%E7%AE%A1%E7%90%86%E8%BD%AF%E4%BB%B6%E5%B9%B3%E5%8F%B0/2%E7%AD%89%E4%BF%9D2.0tas%E4%B8%AD%E9%97%B4%E4%BB%B6%E6%B5%8B%E8%AF%84/</guid><description>&lt;p&gt;TAS管理控制台是应用服务器提供的图形化管理工具，它允许管理员通过Web方式管理服务、应用程序、监控程序、用户信息等。TAS控制台是一个标准的servlet3.0规范的web应用,基于SpringBoot2.1研发。运行环境依赖JDK1.8+，TAS2+。控制台并非TAS的核心功能，即使没有控制台也不会影响TAS任何功能的使用，安装时根据需要选择是否安装。&lt;/p&gt;
&lt;p&gt;在Windows操作系统下，也可以选择开始菜单中的“Access TAS Console”菜单，访问TAS管理控制台。默认账号为tas2admin，密码为tusc@999。&lt;/p&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/2%E3%80%81%E7%AD%89%E4%BF%9D2.0TAS%E4%B8%AD%E9%97%B4%E4%BB%B6%E6%B5%8B%E8%AF%84/3d5e4106d41cb96e216ee3c0827ece85_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;p&gt;安装TAS后可以通过：&lt;/p&gt;
&lt;p&gt;（1）http://[ip]:[port]/tas-console，其中port为安装TAS时输入的端口，默认8080；&lt;/p&gt;
&lt;p&gt;（2）http://[ip]:8888/tas-console进行访问。&lt;/p&gt;
&lt;p&gt;TAS对HTTPS的支持，默认附带一个证书，如果用户需要上传自己的证书，可以将证书上传到TAS安装目录/etc目录内，之后在服务器设置 -&amp;gt; 服务器模块配置页面打开HTTP模块，重启TAS中间件其余配置可以访问TAS列表内的通道设置进行配置。&lt;/p&gt;
&lt;p&gt;登录界面如下：&lt;/p&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/2%E3%80%81%E7%AD%89%E4%BF%9D2.0TAS%E4%B8%AD%E9%97%B4%E4%BB%B6%E6%B5%8B%E8%AF%84/174ee1df26e11b254bb7ff0daa2a7120_MD5.jpg" alt=""&gt;&lt;/p&gt;
&lt;p&gt;默认实现三权分离，其中系统管理员：tas2admin，安全管理员：tas2security，审计管理员：tas2auditor。&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;(一)身份鉴别&lt;/strong&gt;&lt;/p&gt;
&lt;p&gt;单点登录提示如下：&lt;/p&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/2%E3%80%81%E7%AD%89%E4%BF%9D2.0TAS%E4%B8%AD%E9%97%B4%E4%BB%B6%E6%B5%8B%E8%AF%84/8cbf8dab93b66283760f21777e3a1b43_MD5.jpg" alt=""&gt;&lt;/p&gt;
&lt;p&gt;用户名密码输入错误超过5次后（次数可配置），账户会进行锁定，需要联系安全保密管理员进行解锁。&lt;/p&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/2%E3%80%81%E7%AD%89%E4%BF%9D2.0TAS%E4%B8%AD%E9%97%B4%E4%BB%B6%E6%B5%8B%E8%AF%84/2b538469c9149bcfbc7e43a2724f895c_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;p&gt;安全保密管理员的用户名密码输入错误超过5次后，会锁定用户30分钟（时间可配置）&lt;/p&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/2%E3%80%81%E7%AD%89%E4%BF%9D2.0TAS%E4%B8%AD%E9%97%B4%E4%BB%B6%E6%B5%8B%E8%AF%84/4a1e0ee09f0147173d24c0464ba5076a_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;p&gt;安全策略页面可以对用户登录时使用的密码强度进行设置，用户可以在此页面设置登录密码长度、登录密码组合、连续登录失败次数、登录锁定时间和用户密码有效时间。&lt;/p&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/2%E3%80%81%E7%AD%89%E4%BF%9D2.0TAS%E4%B8%AD%E9%97%B4%E4%BB%B6%E6%B5%8B%E8%AF%84/38fcebdf3a65f1a2e2f0db9032e47614_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;p&gt;TAS控制台使用默认密码登录后，必须进行修改后才能继续使用。&lt;img src="https://www.clearsec.org/wikis/_resources/2%E3%80%81%E7%AD%89%E4%BF%9D2.0TAS%E4%B8%AD%E9%97%B4%E4%BB%B6%E6%B5%8B%E8%AF%84/73d7a6e09486681be6a6b69608650b91_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;p&gt;用户密码超过一定时间没有修改的话，建议进行修改后才能继续使用&lt;/p&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/2%E3%80%81%E7%AD%89%E4%BF%9D2.0TAS%E4%B8%AD%E9%97%B4%E4%BB%B6%E6%B5%8B%E8%AF%84/c2ae617ff73e8999bb6f848ce523462f_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;(一)访问控制&lt;/strong&gt;&lt;/p&gt;
&lt;p&gt;TAS控制台安装后默认会自带三个账号：&lt;/p&gt;
&lt;p&gt;l系统管理员：tas2admin&lt;/p&gt;
&lt;p&gt;l 安全保密管理员：tas2security&lt;/p&gt;
&lt;p&gt;l安全审计员：tas2auditor&lt;/p&gt;
&lt;p&gt;他们分别对应了TAS的三种角色和权限，系统管理员负责管理和维护中间件，它还可以创建新的用户。安全保密管理员负责给新创建的用户赋权，配置用户登录时的安全策略。安全审计员负责对审计所有用户对服务器的操作记录。&lt;/p&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/2%E3%80%81%E7%AD%89%E4%BF%9D2.0TAS%E4%B8%AD%E9%97%B4%E4%BB%B6%E6%B5%8B%E8%AF%84/9b2602febc140e6aaa03fe2f0638060a_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/2%E3%80%81%E7%AD%89%E4%BF%9D2.0TAS%E4%B8%AD%E9%97%B4%E4%BB%B6%E6%B5%8B%E8%AF%84/d9accd105db463318473d18bea77614e_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;登录地址限制&lt;/strong&gt;&lt;/p&gt;
&lt;p&gt;“访问控制”操作项打开本页面，在这里可以看到访问控制列表项，用于限制访问到tas的IP。&lt;/p&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/2%E3%80%81%E7%AD%89%E4%BF%9D2.0TAS%E4%B8%AD%E9%97%B4%E4%BB%B6%E6%B5%8B%E8%AF%84/4fe4400b23b6412d97b0d7c98f64734a_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;日志审计&lt;/strong&gt;&lt;/p&gt;
&lt;p&gt;点击列表日志设置，进入设置页面，在这里可以对服务器的日志进行设置，可设置的参数有：&lt;/p&gt;
&lt;p&gt;日志文件名称：TAS输出的文件名称，可以对路径进行设置&lt;/p&gt;
&lt;p&gt;日志格式：日志文件内日志的输出格式&lt;/p&gt;
&lt;p&gt;日志轮转文件名：日志轮转时的文件命名规则&lt;/p&gt;
&lt;p&gt;单个文件最大值：单个日志文件保留的最大值&lt;/p&gt;
&lt;p&gt;文件保留最大历史：单个日志文件保留的最大历史&lt;/p&gt;
&lt;p&gt;总文件最大值：日志文件总数的最大值&lt;/p&gt;
&lt;p&gt;日志级别配置：日志输出的级别控制&lt;/p&gt;
&lt;p&gt;异步日志：日志的异步输出&lt;/p&gt;
&lt;p&gt;用户设置之后点击进行保存，保存的配置将会存入tas安装目录/resource/logback.xml文件内。&lt;/p&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/2%E3%80%81%E7%AD%89%E4%BF%9D2.0TAS%E4%B8%AD%E9%97%B4%E4%BB%B6%E6%B5%8B%E8%AF%84/b2042a8bc752d3d358e706d4e47cecab_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;p&gt;点击监控下的“日志查看”可进入日志查看页面，点击日志，右侧实时输出日志可供查看，点击日志后面的“下载”可对日志进行保存。&lt;/p&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/2%E3%80%81%E7%AD%89%E4%BF%9D2.0TAS%E4%B8%AD%E9%97%B4%E4%BB%B6%E6%B5%8B%E8%AF%84/903ffc2cd427d1f86bef3bc27b1ae81b_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;p&gt;审计管理员查看用户对中间件的操作日志，同时可以根据条件过滤日志内容。审计日志轮询配置：用户可修改位置文件：/opt/TAS/conf/audit.conf文件，maxFileCount：文件最大保留数，超过将会进行覆盖。默认值15，取值范围5-20；singleFileSize：单个文件最大值，超过将会产生新的文件，单位MB。默认值50，取值范围10-100。&lt;/p&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/2%E3%80%81%E7%AD%89%E4%BF%9D2.0TAS%E4%B8%AD%E9%97%B4%E4%BB%B6%E6%B5%8B%E8%AF%84/e9d7fdcc463e27a9d227c5481a799617_MD5.png" alt=""&gt;&lt;/p&gt;</description></item><item><title>05、等保2.0_Sql_Server数据库测评</title><link>https://www.clearsec.org/wikis/docs/gradeprotection/%E7%B3%BB%E7%BB%9F%E7%AE%A1%E7%90%86%E8%BD%AF%E4%BB%B6%E5%B9%B3%E5%8F%B0/5%E7%AD%89%E4%BF%9D2.0_sql_server%E6%95%B0%E6%8D%AE%E5%BA%93%E6%B5%8B%E8%AF%84/</link><pubDate>Fri, 15 Nov 2024 09:44:26 +0800</pubDate><guid>https://www.clearsec.org/wikis/docs/gradeprotection/%E7%B3%BB%E7%BB%9F%E7%AE%A1%E7%90%86%E8%BD%AF%E4%BB%B6%E5%B9%B3%E5%8F%B0/5%E7%AD%89%E4%BF%9D2.0_sql_server%E6%95%B0%E6%8D%AE%E5%BA%93%E6%B5%8B%E8%AF%84/</guid><description>&lt;h2 id="一sql-server数据库介绍"&gt;一、SQL server数据库介绍&lt;/h2&gt;
&lt;p&gt;SQL server美国Microsoft公司推出的一种关系型数据库系统。SQL Server是一个可扩展的、高性能的、为分布式客户机/服务器计算所设计的数据库管理系统。&lt;/p&gt;
&lt;p&gt;本次安装环境为Windows10专业版操作系统，数据库版本为Microsoft SQL Server 2019 (RTM) - 15.0.2000.5 (X64) ，单机部署过程比较简单就不在此进行讲解。本文针对SQL server等保测评进行实际操作，不妥之处还恳请留言指正，共同学习。&lt;/p&gt;
&lt;h3 id="11等保测评命令"&gt;1.1等保测评命令&lt;/h3&gt;
&lt;p&gt;select @@version 查看数据库版本&lt;/p&gt;
&lt;p&gt;select name, LOGINPROPERTY([name], &amp;lsquo;PasswordLastSetTime&amp;rsquo;) AS&amp;rsquo;PasswordChanged&amp;rsquo; FROM sys.sql_logins;上传口令更换时间&lt;/p&gt;
&lt;p&gt;select * from sys.sql_logins; 查看is_policy_checked字段的赋值是否强制实施密码策略&lt;/p&gt;
&lt;p&gt;select * from sys.sql_logins ;查看SQL Server身份认证模式的能够登录账户&lt;/p&gt;
&lt;p&gt;select * from sys.syslogins ;查看能够连接数据库的账户&lt;/p&gt;
&lt;p&gt;sp_configure &amp;lsquo;remote login time&amp;rsquo;;查看超时&lt;br&gt;
sp_configure &amp;lsquo;remote query timeout&amp;rsquo;;查看超时&lt;/p&gt;
&lt;p&gt;sp_configure ;查看“c2 audit mode”项的值，“0”是未开启C2审计，“1”是开启C2审计。&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;二、等保测评&lt;/strong&gt;&lt;/p&gt;
&lt;h2 id="身份鉴别"&gt;身份鉴别&lt;/h2&gt;
&lt;h3 id="a-应对登录的用户进行身份标识和鉴别身份标识具有唯一性身份鉴别信息具有复杂度要求并定期更换"&gt;a) 应对登录的用户进行身份标识和鉴别，身份标识具有唯一性，身份鉴别信息具有复杂度要求并定期更换；&lt;/h3&gt;
&lt;p&gt;1）SQL server数据库本身没有密码复杂度策略设置，它是使用Windows操作系统的校验函数来校验账户密码的，所以查看SQL server数据库密码复杂度需要结合操作系统本地安全策略的密码策略来看。SQL server密码策略要同时满足开启Windows密码策略并且勾选SQL server账户的强制实施密码策略才算是符合，但即使这样的话一样可以设置6位长度的口令，所以还要设置服务器的密码最小长度值。&lt;/p&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/5%E3%80%81%E7%AD%89%E4%BF%9D2.0_SQL_server%E6%95%B0%E6%8D%AE%E5%BA%93%E6%B5%8B%E8%AF%84/5bdb6429bff5710923d54c1ff731b522_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;p&gt;2）在Microsoft SQL Server Management Studio中登录服务器，右键点击服务器，选择“属性”，选择“安全性”项，查看服务器身份验证。在Microsoft SQL Server Management Studio中选择服务器组并展开，选择“安全性-&amp;gt;登录名”项，右键点击管理员用户的“属性”，在“常规”中 查看“强制实施密码策略”和“强制密码过期”&lt;/p&gt;</description></item><item><title>06、等保2.0优炫数据库测评</title><link>https://www.clearsec.org/wikis/docs/gradeprotection/%E7%B3%BB%E7%BB%9F%E7%AE%A1%E7%90%86%E8%BD%AF%E4%BB%B6%E5%B9%B3%E5%8F%B0/6%E7%AD%89%E4%BF%9D2.0%E4%BC%98%E7%82%AB%E6%95%B0%E6%8D%AE%E5%BA%93%E6%B5%8B%E8%AF%84/</link><pubDate>Fri, 15 Nov 2024 09:44:26 +0800</pubDate><guid>https://www.clearsec.org/wikis/docs/gradeprotection/%E7%B3%BB%E7%BB%9F%E7%AE%A1%E7%90%86%E8%BD%AF%E4%BB%B6%E5%B9%B3%E5%8F%B0/6%E7%AD%89%E4%BF%9D2.0%E4%BC%98%E7%82%AB%E6%95%B0%E6%8D%AE%E5%BA%93%E6%B5%8B%E8%AF%84/</guid><description>&lt;h2 id="一优炫数据库介绍"&gt;一、优炫数据库介绍&lt;/h2&gt;
&lt;p&gt;优炫数据库系统主要包含：优炫数据库（以下简称UXDB）、优炫数据库管理平台（以下简称 UXDBWeb）和优炫数据库图形化开发软件（以下简称UXDBAdmin）。UXDB是一款数据库软件， 数据处理引擎（DB）和分布式存储（UXFS）是非常重要的两个功能模块，同时包含数据迁移 工具。UXDBWeb和UXDBAdmin是两款独立的软件，两者的不同在于使用对象和管理内容 不同，UXDBWeb安装在管理端，供管理人员使用，主要实现对UXDB的DB部分、UXFS部分、 系统、安全部分的监控和管理；UXDBAdmin一般安装在客户端，供开发人员使用，主要通 过sql语句，实现对DB部分基本操作。&lt;/p&gt;
&lt;p&gt;本次安装环境为Windows10专业版操作系统，数据库版本为v2.1.1.3 ，单机部署过程比较简单就不在此进行讲解。本文针对优炫数据库等保测评进行实际操作，不妥之处还恳请留言指正，共同学习。&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;二、等保测评&lt;/strong&gt;&lt;/p&gt;
&lt;h2 id="身份鉴别"&gt;身份鉴别&lt;/h2&gt;
&lt;h3 id="a-应对登录的用户进行身份标识和鉴别身份标识具有唯一性身份鉴别信息具有复杂度要求并定期更换"&gt;a) 应对登录的用户进行身份标识和鉴别，身份标识具有唯一性，身份鉴别信息具有复杂度要求并定期更换；&lt;/h3&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/6%E3%80%81%E7%AD%89%E4%BF%9D2.0%E4%BC%98%E7%82%AB%E6%95%B0%E6%8D%AE%E5%BA%93%E6%B5%8B%E8%AF%84/6de7d8c69b7bad0c0085bca1cf04de79_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/6%E3%80%81%E7%AD%89%E4%BF%9D2.0%E4%BC%98%E7%82%AB%E6%95%B0%E6%8D%AE%E5%BA%93%E6%B5%8B%E8%AF%84/75427b627155dd88948a41b59f65d0be_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/6%E3%80%81%E7%AD%89%E4%BF%9D2.0%E4%BC%98%E7%82%AB%E6%95%B0%E6%8D%AE%E5%BA%93%E6%B5%8B%E8%AF%84/691daf53df0b8134b4ac063a3efb485b_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;p&gt;1）优炫数据库本身没有密码复杂度策略设置，经测试发现数据库仅不允许空口令登录，允许设置弱口令。&lt;/p&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/6%E3%80%81%E7%AD%89%E4%BF%9D2.0%E4%BC%98%E7%82%AB%E6%95%B0%E6%8D%AE%E5%BA%93%E6%B5%8B%E8%AF%84/fa4fdef743b49913867548e1d1b3a386_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;p&gt;3）用户唯一标识优炫数据库自动实现，这点默认符合。&lt;/p&gt;
&lt;h3 id="b-应具有登录失败处理功能应配置并启用结束会话限制非法登录次数和当登录连接超时自动退出等相关措施"&gt;b) 应具有登录失败处理功能，应配置并启用结束会话、限制非法登录次数和当登录连接超时自动退出等相关措施；&lt;/h3&gt;
&lt;h3 id="优炫数据可配置连接限制此连接限制是指用户登录失败三次锁定账户需要管理员进行解锁解锁方式如下图的可以登录项的off修改为on无登录超时自动退出措施"&gt;优炫数据可配置连接限制，此连接限制是指用户登录失败三次锁定账户，需要管理员进行解锁，解锁方式：如下图的可以登录项的off修改为on，无登录超时自动退出措施。&lt;/h3&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/6%E3%80%81%E7%AD%89%E4%BF%9D2.0%E4%BC%98%E7%82%AB%E6%95%B0%E6%8D%AE%E5%BA%93%E6%B5%8B%E8%AF%84/fa4fdef743b49913867548e1d1b3a386_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/6%E3%80%81%E7%AD%89%E4%BF%9D2.0%E4%BC%98%E7%82%AB%E6%95%B0%E6%8D%AE%E5%BA%93%E6%B5%8B%E8%AF%84/19d5b1e6e1f483f44834f8e15f1db4bd_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;c) 当进行远程管理时，应采取必要措施防止鉴别信息在网络传输过程中被窃听；&lt;/strong&gt;&lt;/p&gt;
&lt;p&gt;核查是否采用加密等安全方式对系统进行远程管理，防止鉴别信息在网络传输过程中被窃听。检查远程管理时管理员所使用的管理协议，查看传输过程中的鉴别信息是否是经过加密处理的、抗重放的，并可使用抓包工具，判断管理员远程管理时传输过程中的鉴别信息被窃听的可能性。&lt;/p&gt;
&lt;p&gt;SSL连接加密所有跨网络发送的数据：口令、查询、返回的数据。ux_hba.conf文件允许 管理员哪些主机可以使用不加密的连接（host），以及哪些主机需要使用SSL加密的连接 （hostssl）。客户端还可以指定它们只通过 SSL 连接到服务器。我们还可以使用Stunnel 或SSH加密传输。客户端和主机都可以提供SSL证书给对方。UXDB有一个对使用SSL连接加密客户端/服务器通讯的本地支持，它可以增加安全性。这个特性要求在客户端和服务器端都安装OpenSSL并且打开这个支持。 当安装OpenSSL后，可以通过将uxsinodb.conf中的ssl设置为on打开UXDB服务器的SSL支持。 服务器在同一个TCP端口监听普通连接和SSL连接，并且将与任何正在连接的客户端协商是否使用SSL。&lt;/p&gt;
&lt;h3 id="d-应采用口令密码技术生物技术等两种或两种以上组合的鉴别技术对用户进行身份鉴别且其中一种鉴别技术至少应使用密码技术来实现"&gt;d) 应采用口令、密码技术、生物技术等两种或两种以上组合的鉴别技术对用户进行身份鉴别，且其中一种鉴别技术至少应使用密码技术来实现。&lt;/h3&gt;
&lt;p&gt;访谈管理员并进行验证，是否采用双因子身份鉴别技术，鉴别技术是什么 。实际实现双因素认证比较困难，一般情况判定为不符合。&lt;/p&gt;
&lt;h2 id="访问控制"&gt;访问控制&lt;/h2&gt;
&lt;p&gt;a) 应对登录的用户分配账户和权限；
1)查看用户，并结合结合访谈管理员是否存在网络管理员，安全管理员，系统管理员、审计管理员等多个账户，为各个管理用户分配对应的权限，根据所列出的账户，查看是否存在默认账户，默认账户是否已禁用（优炫数据库自身没有默认账户）。&lt;/p&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/6%E3%80%81%E7%AD%89%E4%BF%9D2.0%E4%BC%98%E7%82%AB%E6%95%B0%E6%8D%AE%E5%BA%93%E6%B5%8B%E8%AF%84/605da8e25c3d6c8a2f5fcb99579cb8c6_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;h3 id="b-应重命名或删除默认账户修改默认账户的默认口令"&gt;b) 应重命名或删除默认账户，修改默认账户的默认口令&lt;/h3&gt;
&lt;p&gt;优炫数据库没有特定的默认账户，数据库一般情况不存在默认口令，输入命令：查看是否存在默认账户。&lt;/p&gt;
&lt;h3 id="c-应及时删除或停用多余的过期的账户避免共享账户的存在"&gt;c) 应及时删除或停用多余的、过期的账户，避免共享账户的存在&lt;/h3&gt;
&lt;p&gt;1）询问管理员数据库中的账户使用情况，是否存在无人使用的账户，如果存在建议删除。&lt;/p&gt;
&lt;p&gt;2)检查网络管理员，安全管理员、系统管理员不同用户是否采用不同账户登录数据库。根据所列出的账户，询问数据库管理员各个账户的作用，是否存在多余的、过期的和共享账户。&lt;/p&gt;
&lt;h3 id="d-应授予管理用户所需的最小权限实现管理用户的权限分离"&gt;d) 应授予管理用户所需的最小权限，实现管理用户的权限分离&lt;/h3&gt;
&lt;h3 id="1询问数据库管理员管理账户是否按照最小权限进行划分"&gt;1）询问数据库管理员管理账户是否按照最小权限进行划分。&lt;/h3&gt;
&lt;h3 id="e-应由授权主体配置访问控制策略访问控制策略规定主体对客体的访问规则"&gt;e) 应由授权主体配置访问控制策略，访问控制策略规定主体对客体的访问规则&lt;/h3&gt;
&lt;p&gt;1）访谈和查看管理员是否制定了访问控制策略&lt;/p&gt;
&lt;p&gt;2）查看管理员权限；（此测评点如果数据库已经启用身份鉴别，且具备权限分离可判定为符合）&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;f) 访问控制的粒度应达到主体为用户级或进程级，客体为文件、数据库表级&lt;/strong&gt;&lt;/p&gt;
&lt;p&gt;结合a）、b）、c）、d）、e）项，并访谈管理员并核查访问控制粒度主体是否为用户级，客体是否为数据库表级。询问数据库管理员是否具有安全策略，数据库是否具有重要的表。在企业管理器中右键点击重要的表，查看其权限。&lt;/p&gt;
&lt;p&gt;（此测评点多数测评机构默认判定为符合）&lt;/p&gt;
&lt;h3 id="g应对重要主体和客体设置安全标记并控制主体对有安全标记信息资源的访问"&gt;g)应对重要主体和客体设置安全标记，并控制主体对有安全标记信息资源的访问&lt;/h3&gt;
&lt;p&gt;通过访谈管理员是否对重要主体和客体设置安全标记。SQL Server数据库自身应该很难实现这个功能，可能需要依赖操作系统或者第三方来实现。该项一般默认都不符合。&lt;/p&gt;
&lt;h2 id="安全审计"&gt;安全审计&lt;/h2&gt;
&lt;h3 id="a-应启用安全审计功能审计覆盖到每个用户对重要的用户行为和重要安全事件进行审计"&gt;a) 应启用安全审计功能，审计覆盖到每个用户，对重要的用户行为和重要安全事件进行审计&lt;/h3&gt;
&lt;p&gt;1）数据库本地仅看到会话信息&lt;/p&gt;</description></item><item><title>07、等保2.0（​Kingbasees）人大金仓数据库测评</title><link>https://www.clearsec.org/wikis/docs/gradeprotection/%E7%B3%BB%E7%BB%9F%E7%AE%A1%E7%90%86%E8%BD%AF%E4%BB%B6%E5%B9%B3%E5%8F%B0/7%E7%AD%89%E4%BF%9D2.0kingbasees%E4%BA%BA%E5%A4%A7%E9%87%91%E4%BB%93%E6%95%B0%E6%8D%AE%E5%BA%93%E6%B5%8B%E8%AF%84/</link><pubDate>Fri, 15 Nov 2024 09:44:26 +0800</pubDate><guid>https://www.clearsec.org/wikis/docs/gradeprotection/%E7%B3%BB%E7%BB%9F%E7%AE%A1%E7%90%86%E8%BD%AF%E4%BB%B6%E5%B9%B3%E5%8F%B0/7%E7%AD%89%E4%BF%9D2.0kingbasees%E4%BA%BA%E5%A4%A7%E9%87%91%E4%BB%93%E6%95%B0%E6%8D%AE%E5%BA%93%E6%B5%8B%E8%AF%84/</guid><description>&lt;h2 id="apache一测评查询命令"&gt;apache一、测评查询命令&lt;/h2&gt;
&lt;p&gt;select version(); 查看数据库版本&lt;/p&gt;
&lt;p&gt;打开kingbase.conf配置文件可看到口令策略、登录失败处理和超时退出、安全审计策略&lt;/p&gt;
&lt;p&gt;select setting from sys_settings where name=&amp;lsquo;ssl&amp;rsquo;;查看是否开启SSL&lt;/p&gt;
&lt;p&gt;select * from sys_user;查看管理用户&lt;/p&gt;
&lt;p&gt;打开init.log查看日志信息&lt;/p&gt;
&lt;p&gt;其他安全配置可在人大金仓数据库对象管理工具中看到。&lt;/p&gt;
&lt;h1 id="二等保测评"&gt;二、等保测评&lt;/h1&gt;
&lt;h2 id="身份鉴别"&gt;身份鉴别&lt;/h2&gt;
&lt;h3 id="a-应对登录的用户进行身份标识和鉴别身份标识具有唯一性身份鉴别信息具有复杂度要求并定期更换"&gt;a) 应对登录的用户进行身份标识和鉴别，身份标识具有唯一性，身份鉴别信息具有复杂度要求并定期更换；&lt;/h3&gt;
&lt;h3 id="1kingbasees-支持基于强化口令的身份鉴别它包括对数据库用户施加口令复杂度检查账户和口令有效期限设置账户锁定等安全策略管理等机制此外kingbasees-还支持基于-kerberosradiusldap-认证协议和ca等技术在内的与第三方身份认证产品相结合的外部统一身份鉴别或集中化身份认证方式"&gt;1）KingbaseES 支持基于强化口令的身份鉴别，它包括对数据库用户施加口令复杂度检查、账户和口令有效期限设置、账户锁定等安全策略管理等机制。此外，KingbaseES 还支持基于 Kerberos、Radius、LDAP 认证协议和CA等技术在内的与第三方身份认证产品相结合的外部统一身份鉴别或集中化身份认证方式。&lt;/h3&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/7%E3%80%81%E7%AD%89%E4%BF%9D2.0%EF%BC%88%E2%80%8BKingbaseES%EF%BC%89%E4%BA%BA%E5%A4%A7%E9%87%91%E4%BB%93%E6%95%B0%E6%8D%AE%E5%BA%93%E6%B5%8B%E8%AF%84/f4d4e46e63e6de831d8172a50e5a3a03_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/7%E3%80%81%E7%AD%89%E4%BF%9D2.0%EF%BC%88%E2%80%8BKingbaseES%EF%BC%89%E4%BA%BA%E5%A4%A7%E9%87%91%E4%BB%93%E6%95%B0%E6%8D%AE%E5%BA%93%E6%B5%8B%E8%AF%84/8865c73676abc0bbdae803f2c51cc58a_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;p&gt;如果直接进入数据库则未对用户进行身份鉴别，判不符合；&lt;/p&gt;
&lt;p&gt;如果无法登录则表明对用户进行了身份鉴别，则需要根据口令策略再进行判定。&lt;/p&gt;
&lt;p&gt;2）KingbaseES 通过插件的方式来进行口令的复杂度管理，修改 kingbase.conf 文件中 shared_preload_libraries 参数后重启数据库，创建插件并打开密码复杂度开关。&lt;/p&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/7%E3%80%81%E7%AD%89%E4%BF%9D2.0%EF%BC%88%E2%80%8BKingbaseES%EF%BC%89%E4%BA%BA%E5%A4%A7%E9%87%91%E4%BB%93%E6%95%B0%E6%8D%AE%E5%BA%93%E6%B5%8B%E8%AF%84/dbef1bc6ea497fac78dc1d880266710c_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;p&gt;密码复杂度开关，默认为关闭状态。&lt;/p&gt;
&lt;h3 id="b-应具有登录失败处理功能应配置并启用结束会话限制非法登录次数和当登录连接超时自动退出等相关措施"&gt;b) 应具有登录失败处理功能，应配置并启用结束会话、限制非法登录次数和当登录连接超时自动退出等相关措施；&lt;/h3&gt;
&lt;p&gt;1)KingbaseES 通过插件的方式来进行登录失败处理管理，修改 kingbase.conf 文件中 shared_preload_libraries 参数后重启数据库。&lt;/p&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/7%E3%80%81%E7%AD%89%E4%BF%9D2.0%EF%BC%88%E2%80%8BKingbaseES%EF%BC%89%E4%BA%BA%E5%A4%A7%E9%87%91%E4%BB%93%E6%95%B0%E6%8D%AE%E5%BA%93%E6%B5%8B%E8%AF%84/d34e56b9f8ad5c8dd4349fe476d3b8c6_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;p&gt;允许用户连续登录失败的最大次数通过参数sys_audlog.error_user_connect_times配置，用户登录失败的次数大于超过该值，用户自动锁定，取值范围为[0,INT_MAX]，缺省为 0。&lt;/p&gt;
&lt;p&gt;设置密码连续最大失败次数为10：&lt;/p&gt;
&lt;p&gt;ALTER SYSTEM SET sys_audlog.max_error_user_connect_times = 10;&lt;/p&gt;
&lt;p&gt;CALL sys_reload_conf();&lt;/p&gt;
&lt;p&gt;用户登录失败次数的最大值界限通过参数sys_audlog.max_error_user_connect_times配置，error_user_connect_times的最大取值，取值范围为[0,INT_MAX]，缺省为 2147483647。&lt;/p&gt;
&lt;p&gt;设置密码连续最大失败次数为6：&lt;/p&gt;
&lt;p&gt;ALTER SYSTEM SET sys_audlog.error_user_connect_times = 6;&lt;/p&gt;
&lt;p&gt;CALL sys_reload_conf();&lt;/p&gt;
&lt;ol&gt;
&lt;li&gt;用户被锁定时间通过参数sys_audlog.error_user_connect_interval配置，若用户被锁定的时间超过了该参数，则该用户可自动解锁。单位是分钟，取值范围为[0，INT_MAX]，缺省为0。设置被封锁用户的自动解封时间为 1 小时：ALTER SYSTEM SET sys_audlog.error_user_connect_interval = 60;CALL sys_reload_conf();&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;c) 当进行远程管理时，应采取必要措施防止鉴别信息在网络传输过程中被窃听；&lt;/strong&gt;&lt;/li&gt;
&lt;/ol&gt;
&lt;p&gt;1)是否采用加密等安全方式对系统进行远程管理是否用户都是localhost，全为localhost则为本地管理，可判定为不适用。&lt;/p&gt;</description></item><item><title>10、等保2.0 Gaussddb（华为高斯数据库）测评</title><link>https://www.clearsec.org/wikis/docs/gradeprotection/%E7%B3%BB%E7%BB%9F%E7%AE%A1%E7%90%86%E8%BD%AF%E4%BB%B6%E5%B9%B3%E5%8F%B0/10%E7%AD%89%E4%BF%9D2.0-gaussddb%E5%8D%8E%E4%B8%BA%E9%AB%98%E6%96%AF%E6%95%B0%E6%8D%AE%E5%BA%93%E6%B5%8B%E8%AF%84/</link><pubDate>Fri, 15 Nov 2024 09:44:26 +0800</pubDate><guid>https://www.clearsec.org/wikis/docs/gradeprotection/%E7%B3%BB%E7%BB%9F%E7%AE%A1%E7%90%86%E8%BD%AF%E4%BB%B6%E5%B9%B3%E5%8F%B0/10%E7%AD%89%E4%BF%9D2.0-gaussddb%E5%8D%8E%E4%B8%BA%E9%AB%98%E6%96%AF%E6%95%B0%E6%8D%AE%E5%BA%93%E6%B5%8B%E8%AF%84/</guid><description>&lt;h1 id="查询命令"&gt;查询命令&lt;/h1&gt;
&lt;p&gt;gsql -d postgres -U gaussdba：登录数据库，gaussdba为用户名&lt;/p&gt;
&lt;p&gt;gaussdb &amp;ndash;version 查询数据库版本&lt;/p&gt;
&lt;p&gt;cps template-instance-list &amp;ndash;service gaussdb gaussdb命令查看gaussdb部署节点&lt;/p&gt;
&lt;p&gt;select * from pg_user; 查询用户&lt;/p&gt;
&lt;p&gt;cps template-params-show &amp;ndash;service gaussdb gaussdb 查看登录失败处理。&lt;/p&gt;
&lt;p&gt;\set 查看连接超时时间。&lt;/p&gt;
&lt;p&gt;cps template-params-show &amp;ndash;service gaussdb gaussdb 查看传输协议。&lt;/p&gt;
&lt;p&gt;进入/opt/fusionplatform/data/gaussdb_data/data目录，执行cat postgresql.conf | grep ssl_ciphers中的算法(也就是进入安装目录查看postgresql.conf配置文件中的ssl采用的算法。&lt;/p&gt;
&lt;p&gt;select * from information_schema.routine_privileges where grantee=&amp;lsquo;user_name&amp;rsquo;; 命令查询user_name用户所拥有的权限，user_name替换成实际的用户名。&lt;/p&gt;
&lt;p&gt;select ROLNAME from pg_authid where oid=10; 查看默认用户。&lt;/p&gt;
&lt;p&gt;show audit_enabled;查看审计，ON表示已经开启审计功能。&lt;/p&gt;
&lt;p&gt;select * from pg_query_audit(&amp;lsquo;2022-08-19 08:00:00&amp;rsquo;,&amp;lsquo;2022-08-20 08:00:00&amp;rsquo;); 查看具体时间段的日志记录。&lt;/p&gt;
&lt;p&gt;进入/var/log/fusionsphere/component/gaussdb目录，执行ll，查看该目录下文件的权限。&lt;/p&gt;
&lt;p&gt;打开pg_hba.conf配置文件，查看IP白名单限制（登录地址限制）。&lt;/p&gt;
&lt;h2 id="版本查询"&gt;版本查询&lt;/h2&gt;
&lt;p&gt;su - gaussdba&lt;/p&gt;
&lt;p&gt;gaussdb &amp;ndash;version&lt;/p&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/10%E3%80%81%E7%AD%89%E4%BF%9D2.0-GaussdDB%EF%BC%88%E5%8D%8E%E4%B8%BA%E9%AB%98%E6%96%AF%E6%95%B0%E6%8D%AE%E5%BA%93%EF%BC%89%E6%B5%8B%E8%AF%84/2fa309f3de39b45832d0114eb445239d_MD5.jpg" alt=""&gt;&lt;/p&gt;</description></item><item><title>12、等保2.0 Mysql数据库命令</title><link>https://www.clearsec.org/wikis/docs/gradeprotection/%E7%B3%BB%E7%BB%9F%E7%AE%A1%E7%90%86%E8%BD%AF%E4%BB%B6%E5%B9%B3%E5%8F%B0/12%E7%AD%89%E4%BF%9D2.0-mysql%E6%95%B0%E6%8D%AE%E5%BA%93%E5%91%BD%E4%BB%A4/</link><pubDate>Fri, 15 Nov 2024 09:44:26 +0800</pubDate><guid>https://www.clearsec.org/wikis/docs/gradeprotection/%E7%B3%BB%E7%BB%9F%E7%AE%A1%E7%90%86%E8%BD%AF%E4%BB%B6%E5%B9%B3%E5%8F%B0/12%E7%AD%89%E4%BF%9D2.0-mysql%E6%95%B0%E6%8D%AE%E5%BA%93%E5%91%BD%E4%BB%A4/</guid><description>&lt;h1 id="第一部分"&gt;第一部分&lt;/h1&gt;
&lt;p&gt;select version(); //mysql版本查询 访谈有没有定期扫描，有漏洞是否修复&lt;/p&gt;
&lt;p&gt;select user(); //取得当前登录的用户&lt;/p&gt;
&lt;p&gt;select * from mysql.user; 查询mysql.user表中的所有内容&lt;/p&gt;
&lt;p&gt;SELECT User, Host, Password from mysql.user; // 5.7版本以下查看用户名密码&lt;/p&gt;
&lt;p&gt;select User,authentication_string,Host from mysql.user; // 5.7版本以上查看用户名和密码&lt;/p&gt;
&lt;p&gt;show variables like &amp;lsquo;validate_password%&amp;rsquo;; //查看密码复杂度策略&lt;/p&gt;
&lt;p&gt;show global variables like &amp;ldquo;%max_connect%&amp;rdquo;; //最大登录次数，默认100不生效，需访谈有无第三方&lt;/p&gt;
&lt;p&gt;show global variables like &amp;lsquo;%timeout%&amp;rsquo;; //超时自动退出&lt;/p&gt;
&lt;p&gt;show variables like &amp;lsquo;%connection_control%&amp;rsquo;; //看是否有登录超时策略&lt;/p&gt;
&lt;p&gt;show variables like &amp;lsquo;have%ssl%&amp;rsquo;; //远程加密管理&lt;/p&gt;
&lt;p&gt;select * from information_schema.user_privileges; //查看用户权限表中的内容&lt;/p&gt;
&lt;p&gt;show global variables like &amp;lsquo;%general%&amp;rsquo;; //查看是否开启审计，默认为off，不符合，建议第三方审计&lt;/p&gt;
&lt;p&gt;show variables like &amp;lsquo;%audit%&amp;rsquo;; //查看日志配置&lt;/p&gt;</description></item><item><title>13、等保2.0 Linux（Tomcat）中间件命令</title><link>https://www.clearsec.org/wikis/docs/gradeprotection/%E7%B3%BB%E7%BB%9F%E7%AE%A1%E7%90%86%E8%BD%AF%E4%BB%B6%E5%B9%B3%E5%8F%B0/13%E7%AD%89%E4%BF%9D2.0-linuxtomcat%E4%B8%AD%E9%97%B4%E4%BB%B6%E5%91%BD%E4%BB%A4/</link><pubDate>Fri, 15 Nov 2024 09:44:26 +0800</pubDate><guid>https://www.clearsec.org/wikis/docs/gradeprotection/%E7%B3%BB%E7%BB%9F%E7%AE%A1%E7%90%86%E8%BD%AF%E4%BB%B6%E5%B9%B3%E5%8F%B0/13%E7%AD%89%E4%BF%9D2.0-linuxtomcat%E4%B8%AD%E9%97%B4%E4%BB%B6%E5%91%BD%E4%BB%A4/</guid><description>&lt;p&gt;一、ps -ef|grep tomcat 查看tomcat服务，并查看tomcat在什么目录下，如/usr/local/tomcat文件；&lt;/p&gt;
&lt;p&gt;二、cd 进入文件目录，如：cd /usr/local/tomcat；&lt;/p&gt;
&lt;p&gt;三、ls 查看当前目录&lt;/p&gt;
&lt;p&gt;四、使用cd 进入logs目录（命令：cd logs），然后使用ls查看当前文件夹中的内容&lt;/p&gt;
&lt;p&gt;五、cd -退回至上层目录&lt;/p&gt;
&lt;p&gt;六、cd 进入文件目录，如：cd conf，然后使用ls列出当前目录&lt;/p&gt;
&lt;p&gt;七、使用cat 打开配置文件（cat后面两个空格）；如： cat logging.properties&lt;/p&gt;
&lt;p&gt;八、使用cat 打开配置文件；如： cat server.xml&lt;/p&gt;
&lt;p&gt;九、./bin/catalina.sh version 查看中间件版本&lt;/p&gt;
&lt;p&gt;whereis 文件名 查找文件&lt;/p&gt;
&lt;p&gt;Which 文件名 查找文件&lt;/p&gt;
&lt;p&gt;netstat -ntlp 查看服务&lt;/p&gt;
&lt;p&gt;nginx -v查看版本&lt;/p&gt;
&lt;p&gt;ps aux|grep nginx&lt;/p&gt;
&lt;p&gt;cd /var/log/nginx&lt;/p&gt;
&lt;p&gt;find / -name +文件名&lt;/p&gt;
&lt;p&gt;more +文件名&lt;/p&gt;
&lt;p&gt;rpm -qa | grep nginx&lt;/p&gt;
&lt;p&gt;进入tomcat的home目录之后&lt;/p&gt;
&lt;p&gt;cat RELEASE-NOTES | grep Version&lt;/p&gt;
&lt;p&gt;httpd -v&lt;/p&gt;
&lt;hr&gt;
&lt;p&gt;常用中间件未启用快捷命令查询版本时，可索引至中间件文件夹目录下进行查询，如：&lt;/p&gt;
&lt;p&gt;/usr/local/nginx/sbin/nginx -V&lt;/p&gt;</description></item><item><title>22、等保测评2.0_Mysql访问控制理解解读</title><link>https://www.clearsec.org/wikis/docs/gradeprotection/%E7%B3%BB%E7%BB%9F%E7%AE%A1%E7%90%86%E8%BD%AF%E4%BB%B6%E5%B9%B3%E5%8F%B0/22%E7%AD%89%E4%BF%9D%E6%B5%8B%E8%AF%842.0_mysql%E8%AE%BF%E9%97%AE%E6%8E%A7%E5%88%B6%E7%90%86%E8%A7%A3%E8%A7%A3%E8%AF%BB/</link><pubDate>Fri, 15 Nov 2024 09:44:26 +0800</pubDate><guid>https://www.clearsec.org/wikis/docs/gradeprotection/%E7%B3%BB%E7%BB%9F%E7%AE%A1%E7%90%86%E8%BD%AF%E4%BB%B6%E5%B9%B3%E5%8F%B0/22%E7%AD%89%E4%BF%9D%E6%B5%8B%E8%AF%842.0_mysql%E8%AE%BF%E9%97%AE%E6%8E%A7%E5%88%B6%E7%90%86%E8%A7%A3%E8%A7%A3%E8%AF%BB/</guid><description>&lt;h2 id="一说明"&gt;&lt;strong&gt;一、说明&lt;/strong&gt;&lt;/h2&gt;
&lt;p&gt;&lt;strong&gt;本篇文章主要说一说&lt;/strong&gt;&lt;a href="https://cloud.tencent.com/product/cdb?from=20065&amp;amp;from_column=20065"&gt;MySQL&lt;/a&gt;&lt;strong&gt;中访问控制控制点的相关内容和理解。，其余层面要求项见&lt;/strong&gt;&lt;a href="https://cloud.tencent.com/developer/column/2006"&gt;&lt;strong&gt;https://cloud.tencent.com/developer/column/2006&lt;/strong&gt;&lt;/a&gt;&lt;/p&gt;
&lt;h2 id="二测评项"&gt;&lt;strong&gt;二、测评项&lt;/strong&gt;&lt;/h2&gt;
&lt;p&gt;a)应对登录的用户分配账户和权限； b)应重命名或删除默认账户，修改默认账户的默认口令； c)应及时删除或停用多余的、过期的账户，避免共享账户的存在； d)应授予管理用户所需的最小权限，实现管理用户的权限分离； e)应由授权主体配置访问控制策略，访问控制策略规定主体对客体的访问规则；f)访问控制的粒度应达到主体为用户级或进程级，客体为文件、&lt;a href="https://cloud.tencent.com/solution/database?from=20065&amp;amp;from_column=20065"&gt;数据库&lt;/a&gt;表级； g)应对重要主体和客体设置安全标记，并控制主体对有安全标记信息资源的访问。&lt;/p&gt;
&lt;h2 id="三测评项a"&gt;&lt;strong&gt;三、测评项a&lt;/strong&gt;&lt;/h2&gt;
&lt;p&gt;a)应对登录的用户分配账户和权限；&lt;/p&gt;
&lt;h3 id="31-要求1"&gt;&lt;strong&gt;3.1. 要求1&lt;/strong&gt;&lt;/h3&gt;
&lt;p&gt;如果从字面意思来看，就是一个废话，用户都登录账户了，自然就存在着账户。&lt;/p&gt;
&lt;p&gt;这里的意思是应该是你本来就存在“多个账户”，然后当用户使用时要适当的“分配账户”给用户，而账户再拥有不一样的权限，这样就实现了将权限通过账户分配给用户（自然人）。&lt;/p&gt;
&lt;p&gt;所以，该测评项就需要MySQL中存在至少两个账户，且这两个账户的权限不一样。&lt;/p&gt;
&lt;h3 id="32-要求2"&gt;&lt;strong&gt;3.2. 要求2&lt;/strong&gt;&lt;/h3&gt;
&lt;p&gt;在测评要求中测评实施如下：&lt;/p&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/22%E3%80%81%E7%AD%89%E4%BF%9D%E6%B5%8B%E8%AF%842.0_MySQL%E8%AE%BF%E9%97%AE%E6%8E%A7%E5%88%B6%E7%90%86%E8%A7%A3%E8%A7%A3%E8%AF%BB/acf77c08e2db6a62c315f11ffbcd60e1_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;p&gt;在MySQL中，安装完成后默认存在的账户一般有3个，都是root：&lt;/p&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/22%E3%80%81%E7%AD%89%E4%BF%9D%E6%B5%8B%E8%AF%842.0_MySQL%E8%AE%BF%E9%97%AE%E6%8E%A7%E5%88%B6%E7%90%86%E8%A7%A3%E8%A7%A3%E8%AF%BB/039f8bdeb04b47e68c10f889077d22b6_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;p&gt;先不管其中是否存在多余账户，这个账户如果使用的话一般当做超级管理员来用，默认状况下root账户也拥有着所有的全局权限，也不需要对root账户的权限做什么限制。&lt;/p&gt;
&lt;p&gt;全局权限存储在user表中，里面有着权限列：&lt;/p&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/22%E3%80%81%E7%AD%89%E4%BF%9D%E6%B5%8B%E8%AF%842.0_MySQL%E8%AE%BF%E9%97%AE%E6%8E%A7%E5%88%B6%E7%90%86%E8%A7%A3%E8%A7%A3%E8%AF%BB/f8e464df4f90ced86a72f42f47f7ad96_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;h2 id="四测评项b"&gt;&lt;strong&gt;四、测评项b&lt;/strong&gt;&lt;/h2&gt;
&lt;p&gt;b)应重命名或删除默认账户，修改默认账户的默认口令；&lt;/p&gt;
&lt;p&gt;默认账户root当然是可以修改用户名的，但是一般数据库和实际业务关联比较深，修改数据库用户的用户名肯定会影响到业务。&lt;/p&gt;
&lt;p&gt;所以从实际角度来说，应该是建议修改root的用户名，但不强制要求。&lt;/p&gt;
&lt;p&gt;如果没有修改用户名或者禁用账户的话，似乎MySQL安装好后root账户存在一个初始口令（随机生成的）。&lt;/p&gt;
&lt;p&gt;无论存不存在初始口令，现在使用的口令应该是强口令，才符合测评要求。&lt;/p&gt;
&lt;h2 id="五测评项c"&gt;&lt;strong&gt;五、测评项c&lt;/strong&gt;&lt;/h2&gt;
&lt;p&gt;c)应及时删除或停用多余的、过期的账户，避免共享账户的存在；&lt;/p&gt;
&lt;p&gt;默认账户一般就是root账户，这里个人觉得是存在多余账户的：&lt;/p&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/22%E3%80%81%E7%AD%89%E4%BF%9D%E6%B5%8B%E8%AF%842.0_MySQL%E8%AE%BF%E9%97%AE%E6%8E%A7%E5%88%B6%E7%90%86%E8%A7%A3%E8%A7%A3%E8%AF%BB/ab7bdf68822ec0e3d8fe61c0fe7344f8_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;p&gt;在等保测评2.0：MySQL身份鉴别（上）中有说过：&lt;/p&gt;
&lt;p&gt;对于MySQL来说，如上文所言，用户的身份标识为username + host，MySQL并没有禁止出现完全一样的username + host行，所以这里是可能出现身份标识不唯一的情况的。 这三个用户的User都是root，虽然Host看上去不一样，实际上也都是本机地址。 127.0.0.1就是本地的ip地址，localhost则是在hosts文件里（linux系统中）和ip地址进行了映射，其实映射的还是127.0.0.1地址，至于::1应该是ipv6格式的本机地址。 ::1这个我不知道要如何才能连上，当用户名为root的行只剩下host值为::1的行的时候，使用用户名root怎么连都不可能连上。 对于127.0.0.1和localhost，在windows系统上没啥区别，登录时其排序是不确定的（对于这种，应该是谁先创建谁在前）。 对于127.0.0.1和localhost，好像在linux上有一点区别：MySQL主机127.0.0.1与localhost区别总结 从正常的业务需求来说，明显这三个用户的身份标识是不唯一的，应该删掉::1和另外一个。 至于非默认账户，可以通过访谈或者权限查询来判断是否为多余账户。&lt;/p&gt;
&lt;h2 id="六测评项d"&gt;&lt;strong&gt;六、测评项d&lt;/strong&gt;&lt;/h2&gt;
&lt;p&gt;d)应授予管理用户所需的最小权限，实现管理用户的权限分离；&lt;/p&gt;
&lt;h3 id="61-mysql的权限结构"&gt;&lt;strong&gt;6.1. MySQL的权限结构&lt;/strong&gt;&lt;/h3&gt;
&lt;p&gt;MySQL的权限是有多个层级的，分别是，存储在各个表当中。&lt;/p&gt;
&lt;p&gt;分别是：mysql.user表（全局权限）、mysql.db表（数据库权限）、mysql.tables_priv（表权限）、mysql.columns_priv（列权限）。&lt;/p&gt;
&lt;p&gt;权限判断过程大概是这样的：&lt;/p&gt;
&lt;p&gt;客户端操作核实阶段，当客户端的连接请求被MySQL&lt;a href="https://cloud.tencent.com/product/cvm?from=20065&amp;amp;from_column=20065"&gt;服务器&lt;/a&gt;端通过其身份认证后。那么接下来就可以发送数据库的操作命令给服务器端处理，服务器检查用户要执行的操作，在确认权限时，MySQL首先检查user表，如果指定的权限没有在user表中被授权；MySQL将检查db表，db表时下一安全层级，其中的权限限定于数据库层级，在该层级的SELECT权限允许用户查看指定数据库的所有表中的数据；如果在该层级没有找到限定的权限，则MySQL继续检查tables_priv表以及columns_priv表，如果所有权限表都检查完毕，但还是没有找到允许的权限操作，MySQL将返回错误信息，用户请求的操作不能执行，操作失败。其过程大概如下图：&lt;/p&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/22%E3%80%81%E7%AD%89%E4%BF%9D%E6%B5%8B%E8%AF%842.0_MySQL%E8%AE%BF%E9%97%AE%E6%8E%A7%E5%88%B6%E7%90%86%E8%A7%A3%E8%A7%A3%E8%AF%BB/74362c3dc189e5fc3ea0615718098252_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;p&gt;查询某用户的权限的话，可以去上述几个权限表中查看数据。&lt;/p&gt;
&lt;p&gt;也可以使用show grants for ‘xx’@’xx’语句，这个语句应该会把某用户在这些表中的权限全部列出来：&lt;/p&gt;
&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-javascript" data-lang="javascript"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="o"&gt;+---------------------------------------------------------------------------------------------+|&lt;/span&gt; &lt;span class="nx"&gt;Grants&lt;/span&gt; &lt;span class="k"&gt;for&lt;/span&gt; &lt;span class="nx"&gt;dba&lt;/span&gt;&lt;span class="err"&gt;@&lt;/span&gt;&lt;span class="nx"&gt;localhost&lt;/span&gt; &lt;span class="o"&gt;|&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="o"&gt;+---------------------------------------------------------------------------------------------+|&lt;/span&gt; &lt;span class="nx"&gt;GRANT&lt;/span&gt; &lt;span class="nx"&gt;RELOAD&lt;/span&gt;&lt;span class="p"&gt;,&lt;/span&gt; &lt;span class="nx"&gt;SUPER&lt;/span&gt;&lt;span class="p"&gt;,&lt;/span&gt; &lt;span class="nx"&gt;REPLICATION&lt;/span&gt; &lt;span class="nx"&gt;CLIENT&lt;/span&gt; &lt;span class="nx"&gt;ON&lt;/span&gt; &lt;span class="o"&gt;*&lt;/span&gt;&lt;span class="p"&gt;.&lt;/span&gt;&lt;span class="o"&gt;*&lt;/span&gt; &lt;span class="nx"&gt;TO&lt;/span&gt; &lt;span class="s1"&gt;&amp;#39;dba&amp;#39;&lt;/span&gt;&lt;span class="err"&gt;@&lt;/span&gt;&lt;span class="s1"&gt;&amp;#39;localhost&amp;#39;&lt;/span&gt; &lt;span class="o"&gt;|&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="o"&gt;|&lt;/span&gt; &lt;span class="nx"&gt;GRANT&lt;/span&gt; &lt;span class="nx"&gt;CREATE&lt;/span&gt; &lt;span class="nx"&gt;TEMPORARY&lt;/span&gt; &lt;span class="nx"&gt;TABLES&lt;/span&gt; &lt;span class="nx"&gt;ON&lt;/span&gt; &lt;span class="sb"&gt;`mysql`&lt;/span&gt;&lt;span class="p"&gt;.&lt;/span&gt;&lt;span class="o"&gt;*&lt;/span&gt; &lt;span class="nx"&gt;TO&lt;/span&gt; &lt;span class="s1"&gt;&amp;#39;dba&amp;#39;&lt;/span&gt;&lt;span class="err"&gt;@&lt;/span&gt;&lt;span class="s1"&gt;&amp;#39;localhost&amp;#39;&lt;/span&gt; &lt;span class="o"&gt;|&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="o"&gt;|---|&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="o"&gt;|&lt;/span&gt; &lt;span class="nx"&gt;GRANT&lt;/span&gt; &lt;span class="nx"&gt;SELECT&lt;/span&gt;&lt;span class="p"&gt;,&lt;/span&gt; &lt;span class="nx"&gt;INSERT&lt;/span&gt;&lt;span class="p"&gt;,&lt;/span&gt; &lt;span class="nx"&gt;UPDATE&lt;/span&gt;&lt;span class="p"&gt;,&lt;/span&gt; &lt;span class="nx"&gt;CREATE&lt;/span&gt;&lt;span class="p"&gt;,&lt;/span&gt; &lt;span class="nx"&gt;DROP&lt;/span&gt; &lt;span class="nx"&gt;ON&lt;/span&gt; &lt;span class="sb"&gt;`mysql`&lt;/span&gt;&lt;span class="p"&gt;.&lt;/span&gt;&lt;span class="sb"&gt;`backup_history`&lt;/span&gt; &lt;span class="nx"&gt;TO&lt;/span&gt; &lt;span class="s1"&gt;&amp;#39;dba&amp;#39;&lt;/span&gt;&lt;span class="err"&gt;@&lt;/span&gt;&lt;span class="s1"&gt;&amp;#39;localhost&amp;#39;&lt;/span&gt; &lt;span class="o"&gt;|&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="o"&gt;|&lt;/span&gt; &lt;span class="nx"&gt;GRANT&lt;/span&gt; &lt;span class="nx"&gt;INSERT&lt;/span&gt;&lt;span class="p"&gt;,&lt;/span&gt; &lt;span class="nx"&gt;UPDATE&lt;/span&gt;&lt;span class="p"&gt;,&lt;/span&gt; &lt;span class="nx"&gt;CREATE&lt;/span&gt;&lt;span class="p"&gt;,&lt;/span&gt; &lt;span class="nx"&gt;DROP&lt;/span&gt; &lt;span class="nx"&gt;ON&lt;/span&gt; &lt;span class="sb"&gt;`mysql`&lt;/span&gt;&lt;span class="p"&gt;.&lt;/span&gt;&lt;span class="sb"&gt;`ibbackup_binlog_maker`&lt;/span&gt; &lt;span class="nx"&gt;TO&lt;/span&gt; &lt;span class="s1"&gt;&amp;#39;dba&amp;#39;&lt;/span&gt;&lt;span class="err"&gt;@&lt;/span&gt;&lt;span class="s1"&gt;&amp;#39;localhost&amp;#39;&lt;/span&gt; &lt;span class="o"&gt;|&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="o"&gt;|&lt;/span&gt; &lt;span class="nx"&gt;GRANT&lt;/span&gt; &lt;span class="nx"&gt;INSERT&lt;/span&gt;&lt;span class="p"&gt;,&lt;/span&gt; &lt;span class="nx"&gt;UPDATE&lt;/span&gt;&lt;span class="p"&gt;,&lt;/span&gt; &lt;span class="nx"&gt;CREATE&lt;/span&gt;&lt;span class="p"&gt;,&lt;/span&gt; &lt;span class="nx"&gt;DROP&lt;/span&gt; &lt;span class="nx"&gt;ON&lt;/span&gt; &lt;span class="sb"&gt;`mysql`&lt;/span&gt;&lt;span class="p"&gt;.&lt;/span&gt;&lt;span class="sb"&gt;`backup_progress`&lt;/span&gt; &lt;span class="nx"&gt;TO&lt;/span&gt; &lt;span class="s1"&gt;&amp;#39;dba&amp;#39;&lt;/span&gt;&lt;span class="err"&gt;@&lt;/span&gt;&lt;span class="s1"&gt;&amp;#39;localhost&amp;#39;&lt;/span&gt; &lt;span class="o"&gt;|&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="o"&gt;+---------------------------------------------------------------------------------------------+&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;p&gt;其中第一行是全局权限，第二行是mysql数据库的权限，第三、四行则是表一级的权限。&lt;/p&gt;</description></item><item><title>25、等保2.0 Postgresql数据库配置核查命令</title><link>https://www.clearsec.org/wikis/docs/gradeprotection/%E7%B3%BB%E7%BB%9F%E7%AE%A1%E7%90%86%E8%BD%AF%E4%BB%B6%E5%B9%B3%E5%8F%B0/25%E7%AD%89%E4%BF%9D2.0-postgresql%E6%95%B0%E6%8D%AE%E5%BA%93%E9%85%8D%E7%BD%AE%E6%A0%B8%E6%9F%A5%E5%91%BD%E4%BB%A4/</link><pubDate>Fri, 15 Nov 2024 09:44:26 +0800</pubDate><guid>https://www.clearsec.org/wikis/docs/gradeprotection/%E7%B3%BB%E7%BB%9F%E7%AE%A1%E7%90%86%E8%BD%AF%E4%BB%B6%E5%B9%B3%E5%8F%B0/25%E7%AD%89%E4%BF%9D2.0-postgresql%E6%95%B0%E6%8D%AE%E5%BA%93%E9%85%8D%E7%BD%AE%E6%A0%B8%E6%9F%A5%E5%91%BD%E4%BB%A4/</guid><description>&lt;h2 id="第一部分"&gt;第一部分&lt;/h2&gt;
&lt;p&gt;psql -h 127.0.0.1 -d postgres -U postgres 连接pgsql server&lt;/p&gt;
&lt;p&gt;pg_ctl &amp;ndash;version 查看数据库版本&lt;/p&gt;
&lt;p&gt;select version(); 查看数据库版本（登录到数据库中）&lt;/p&gt;
&lt;p&gt;打开pg_hba.conf配置文件查看数据库的身份认证方式&lt;/p&gt;
&lt;p&gt;select * from pg_shadow ; 口令到期时间&lt;/p&gt;
&lt;p&gt;show password_encryption; 查看口令加密算法&lt;/p&gt;
&lt;p&gt;select * from pg_settings ps where ps.name like &amp;lsquo;%timeout%&amp;rsquo;; 查询超时&lt;/p&gt;
&lt;p&gt;show shared_preload_libraries; 查看是否启用密码复杂度模块&lt;/p&gt;
&lt;p&gt;打开postgresql.conf配置文件，查看ssl字段是否为on&lt;/p&gt;
&lt;h2 id="第二部分"&gt;第二部分&lt;/h2&gt;
&lt;p&gt;\du 查看管理用户。&lt;/p&gt;
&lt;p&gt;打开postgresql.conf配置文件，查看logging_collector 是否= on，on表示开启日志，查看 log_statement的参数判断数据库审计记录信息。&lt;/p&gt;
&lt;p&gt;检查访问控制配置：&lt;/p&gt;
&lt;p&gt;SELECT * FROM pg_roles; SELECT * FROM pg_stat_user_tables;&lt;/p&gt;
&lt;p&gt;执行more /var/lib/pgsql/data/pg_hba.conf;查看文件允许管理员指定主机需要使用 SSL 加密的连接（hostssl）。客户端还可以指定它们只通过 SSL 连接到服务器&lt;/p&gt;
&lt;p&gt;TYPE：值为local和host, Local值表示为主机Socket连接， host代表允许的主机地址连接&lt;/p&gt;
&lt;p&gt;DATABASE: 允许访问的数据库名， all代表允许全部数据库&lt;/p&gt;
&lt;p&gt;USER: 表示允许哪个用户访问数据库， all代表所有用户都可以访问&lt;/p&gt;</description></item><item><title>28、等保2.0 Maridb数据库测评</title><link>https://www.clearsec.org/wikis/docs/gradeprotection/%E7%B3%BB%E7%BB%9F%E7%AE%A1%E7%90%86%E8%BD%AF%E4%BB%B6%E5%B9%B3%E5%8F%B0/28%E7%AD%89%E4%BF%9D2.0-maridb%E6%95%B0%E6%8D%AE%E5%BA%93%E6%B5%8B%E8%AF%84/</link><pubDate>Fri, 15 Nov 2024 09:44:26 +0800</pubDate><guid>https://www.clearsec.org/wikis/docs/gradeprotection/%E7%B3%BB%E7%BB%9F%E7%AE%A1%E7%90%86%E8%BD%AF%E4%BB%B6%E5%B9%B3%E5%8F%B0/28%E7%AD%89%E4%BF%9D2.0-maridb%E6%95%B0%E6%8D%AE%E5%BA%93%E6%B5%8B%E8%AF%84/</guid><description>&lt;h1 id="一maridb介绍"&gt;一、MariDB介绍&lt;/h1&gt;
&lt;p&gt;MariaDB数据库管理系统是MySQL的一个分支，是同一MySQL版本的二进制替代品，主要由开源社区在维护，采用GPL授权许可 MariaDB的目的是完全兼容MySQL。&lt;/p&gt;
&lt;p&gt;本次安装环境为Windows10专业版操作系统，数据库版本为10.8.3，单机部署过程比较简单就不在此进行讲解。本文针对MariDB等保测评进行实际操作，不妥之处还恳请留言指正，共同学习。&lt;/p&gt;
&lt;h2 id="二等保测评"&gt;&lt;strong&gt;二、等保测评&lt;/strong&gt;&lt;/h2&gt;
&lt;h2 id="身份鉴别"&gt;&lt;strong&gt;身份鉴别&lt;/strong&gt;&lt;/h2&gt;
&lt;h3 id="a-应对登录的用户进行身份标识和鉴别身份标识具有唯一性身份鉴别信息具有复杂度要求并定期更换"&gt;a) 应对登录的用户进行身份标识和鉴别，身份标识具有唯一性，身份鉴别信息具有复杂度要求并定期更换；&lt;/h3&gt;
&lt;p&gt;1）执行命令：“mysql&amp;quot;检查数据库是否对用户进行身份鉴别:&lt;/p&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/28%E3%80%81%E7%AD%89%E4%BF%9D2.0-MariDB%E6%95%B0%E6%8D%AE%E5%BA%93%E6%B5%8B%E8%AF%84/36cfc2882967be6ab1571ca51a4daa37_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/28%E3%80%81%E7%AD%89%E4%BF%9D2.0-MariDB%E6%95%B0%E6%8D%AE%E5%BA%93%E6%B5%8B%E8%AF%84/ac2ffd4ba701d7abd6aaa24b21838332_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;p&gt;如果直接进入数据库则未对用户进行身份鉴别，判不符合；&lt;/p&gt;
&lt;p&gt;如果无法登录则表明对用户进行了身份鉴别，则需要根据口令策略再进行判定。&lt;/p&gt;
&lt;p&gt;2）在数据库“my.ini”配置文件修改口令策略参数。&lt;/p&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/28%E3%80%81%E7%AD%89%E4%BF%9D2.0-MariDB%E6%95%B0%E6%8D%AE%E5%BA%93%E6%B5%8B%E8%AF%84/cf23afd4959586c63761821d3f921afc_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;p&gt;3)执行命令：“show variables like &amp;lsquo;validate%&amp;rsquo;;”查看口令策略是否合理：&lt;img src="https://www.clearsec.org/wikis/_resources/28%E3%80%81%E7%AD%89%E4%BF%9D2.0-MariDB%E6%95%B0%E6%8D%AE%E5%BA%93%E6%B5%8B%E8%AF%84/e6ea4596a5a0d20a179625a4244ab936_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;p&gt;备注：如果数据库未安装密码策略插件请执行命令：“INSTALL SONAME &amp;lsquo;simple_password_check&amp;rsquo;;”进行安装并配置相关策略。&lt;/p&gt;
&lt;p&gt;4）执行命令：“CREATE USER “test1”@”localhost” IDENTIFIED BY ‘123456’;若不存在空口令、弱口令的现象：&lt;/p&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/28%E3%80%81%E7%AD%89%E4%BF%9D2.0-MariDB%E6%95%B0%E6%8D%AE%E5%BA%93%E6%B5%8B%E8%AF%84/b4d1fcd415a8e2b0086028da53aa1333_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;h3 id="b-应具有登录失败处理功能应配置并启用结束会话限制非法登录次数和当登录连接超时自动退出等相关措施"&gt;b) 应具有登录失败处理功能，应配置并启用结束会话、限制非法登录次数和当登录连接超时自动退出等相关措施；&lt;/h3&gt;
&lt;p&gt;show variables like &amp;lsquo;%timeout%&amp;rsquo;;&lt;/p&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/28%E3%80%81%E7%AD%89%E4%BF%9D2.0-MariDB%E6%95%B0%E6%8D%AE%E5%BA%93%E6%B5%8B%E8%AF%84/cded4d96fe19dea2e2193d28dfd9fa94_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;h3 id="c-当进行远程管理时应采取必要措施防止鉴别信息在网络传输过程中被窃听"&gt;c) 当进行远程管理时，应采取必要措施防止鉴别信息在网络传输过程中被窃听；&lt;/h3&gt;
&lt;p&gt;1)是否采用加密等安全方式对系统进行远程管理是否用户都是localhost，全为localhost则为本地管理，可判定为不适用。&lt;/p&gt;
&lt;p&gt;2）远程管理根据实际管理情况进行判定（如了解数据库管理工具采用什么措施防止鉴别信息在传输过程中被窃听），若存在远程管理，执行命令：“show variables like &amp;lsquo;%have_ssl%&amp;rsquo;;”查看是否启用ssl协议，并验证协议是否生效：&lt;/p&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/28%E3%80%81%E7%AD%89%E4%BF%9D2.0-MariDB%E6%95%B0%E6%8D%AE%E5%BA%93%E6%B5%8B%E8%AF%84/3576f3b7fee034adb7c5fdbff177adb8_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/28%E3%80%81%E7%AD%89%E4%BF%9D2.0-MariDB%E6%95%B0%E6%8D%AE%E5%BA%93%E6%B5%8B%E8%AF%84/c8a37f047a9801962986c6d806b287ac_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;h3 id="d-应采用口令密码技术生物技术等两种或两种以上组合的鉴别技术对用户进行身份鉴别且其中一种鉴别技术至少应使用密码技术来实现"&gt;d) 应采用口令、密码技术、生物技术等两种或两种以上组合的鉴别技术对用户进行身份鉴别，且其中一种鉴别技术至少应使用密码技术来实现。&lt;/h3&gt;
&lt;p&gt;访谈管理员并进行验证，是否采用双因子身份鉴别技术，鉴别技术是什么 。实际实现双因素认证比较困难，一般情况判定为不符合。&lt;/p&gt;
&lt;h2 id="访问控制"&gt;&lt;strong&gt;访问控制&lt;/strong&gt;&lt;/h2&gt;
&lt;h3 id="a-应对登录的用户分配账户和权限"&gt;a) 应对登录的用户分配账户和权限；&lt;/h3&gt;
&lt;p&gt;1)执行命令：“select user,host FROM mysql.user;”查看用户，并结果结合访谈管理员是否存在网络管理员，安全管理员，系统管理员、审计管理员等多个账户，为各个管理用户分配对应的权限：&lt;/p&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/28%E3%80%81%E7%AD%89%E4%BF%9D2.0-MariDB%E6%95%B0%E6%8D%AE%E5%BA%93%E6%B5%8B%E8%AF%84/14dc41b3eea1d752965727d87f5e0c9d_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;p&gt;2）执行命令：”select * from mysql.user where user=&amp;lsquo;XXX&amp;rsquo;;或“select * from mysql.db;”检查用户权限：&lt;/p&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/28%E3%80%81%E7%AD%89%E4%BF%9D2.0-MariDB%E6%95%B0%E6%8D%AE%E5%BA%93%E6%B5%8B%E8%AF%84/4b9731d202b430a7afff372a833996cd_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/28%E3%80%81%E7%AD%89%E4%BF%9D2.0-MariDB%E6%95%B0%E6%8D%AE%E5%BA%93%E6%B5%8B%E8%AF%84/c7739304732eb5d1c21a7c8730a5bc3e_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;h3 id="b-应重命名或删除默认账户修改默认账户的默认口令"&gt;b) 应重命名或删除默认账户，修改默认账户的默认口令&lt;/h3&gt;
&lt;p&gt;检查root账户是否重命名，检查其他账户的是否属于默认账户（数据库一盘情况不存在默认口令）。&lt;/p&gt;</description></item><item><title>29、等保2.0 Mongodb测评</title><link>https://www.clearsec.org/wikis/docs/gradeprotection/%E7%B3%BB%E7%BB%9F%E7%AE%A1%E7%90%86%E8%BD%AF%E4%BB%B6%E5%B9%B3%E5%8F%B0/29%E7%AD%89%E4%BF%9D2.0-mongodb%E6%B5%8B%E8%AF%84/</link><pubDate>Fri, 15 Nov 2024 09:44:26 +0800</pubDate><guid>https://www.clearsec.org/wikis/docs/gradeprotection/%E7%B3%BB%E7%BB%9F%E7%AE%A1%E7%90%86%E8%BD%AF%E4%BB%B6%E5%B9%B3%E5%8F%B0/29%E7%AD%89%E4%BF%9D2.0-mongodb%E6%B5%8B%E8%AF%84/</guid><description>&lt;h2 id="一mongodb介绍"&gt;一、MongoDB介绍&lt;/h2&gt;
&lt;p&gt;MongoDB 是一个基于分布式文件存储的数据库。由C++语言编写。旨在为WEB应用提供可扩展的高性能数据存储解决方案。&lt;/p&gt;
&lt;p&gt;MongoDB 是一个介于关系数据库和非关系数据库之间的产品，是非关系数据库当中功能最丰富，最像关系数据库的。他支持的数据结构非常松散，是类似json的bson格式，因此可以存储比较复杂的数据类型。&lt;/p&gt;
&lt;p&gt;本次安装环境为Windows10专业版操作系统，数据库版本为5.0.8，单机部署过程比较简单就不在此进行讲解。本文针对MongoDB等保测评进行实际操作，不妥之处还恳请留言指正，共同学习。** **&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;二、等保测评&lt;/strong&gt;&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;身份鉴别&lt;/strong&gt;&lt;/p&gt;
&lt;h3 id="a-应对登录的用户进行身份标识和鉴别身份标识具有唯一性身份鉴别信息具有复杂度要求并定期更换"&gt;a) 应对登录的用户进行身份标识和鉴别，身份标识具有唯一性，身份鉴别信息具有复杂度要求并定期更换；&lt;/h3&gt;
&lt;p&gt;1）MongoDB服务在安装后默认未开启权限验证，默认是空账户、空口令，这就导致了任何人无需进行账号认证就可以登陆到数据服务器（同时身份标识的唯一性就得不到满足），未启用身份验证时执行命令“mongo&amp;quot;即刻对数据库进行任意操作:&lt;/p&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/29%E3%80%81%E7%AD%89%E4%BF%9D2.0-MongoDB%E6%B5%8B%E8%AF%84/0f510eeee5c934af2134d3b0fc1b7e42_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;p&gt;2）检查mongod.cfg配置文件中修改auth=true，启用身份认证，执行命令：“mongo&amp;quot;后输入其他命令结果显示权限不足或不显示：&lt;br&gt;
&lt;img src="https://www.clearsec.org/wikis/_resources/29%E3%80%81%E7%AD%89%E4%BF%9D2.0-MongoDB%E6%B5%8B%E8%AF%84/6807432104f78404ee12ae389c4bc7d3_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;p&gt;2）MongoDB自身不具备设置登录账户的口令复杂度和定期更换口令的策略，仅通过管理员自行设置口令复杂度：&lt;/p&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/29%E3%80%81%E7%AD%89%E4%BF%9D2.0-MongoDB%E6%B5%8B%E8%AF%84/516040e199e232865ce329559703dbea_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;h3 id="b-应具有登录失败处理功能应配置并启用结束会话限制非法登录次数和当登录连接超时自动退出等相关措施"&gt;b) 应具有登录失败处理功能，应配置并启用结束会话、限制非法登录次数和当登录连接超时自动退出等相关措施；&lt;/h3&gt;
&lt;p&gt;据了解，mongoDB好像不具备登录失败处理功能。&lt;/p&gt;
&lt;h3 id="c-当进行远程管理时应采取必要措施防止鉴别信息在网络传输过程中被窃听"&gt;c) 当进行远程管理时，应采取必要措施防止鉴别信息在网络传输过程中被窃听；&lt;/h3&gt;
&lt;p&gt;1)是否采用加密等安全方式对系统进行远程管理是否用户都是localhost，全为localhost则为本地管理，可判定为不适用。&lt;/p&gt;
&lt;p&gt;2）远程管理根据实际管理情况进行判定（如了解数据库管理工具采用什么措施防止鉴别信息在传输过程中被窃听）&lt;/p&gt;
&lt;h3 id="d-应采用口令密码技术生物技术等两种或两种以上组合的鉴别技术对用户进行身份鉴别且其中一种鉴别技术至少应使用密码技术来实现"&gt;d) 应采用口令、密码技术、生物技术等两种或两种以上组合的鉴别技术对用户进行身份鉴别，且其中一种鉴别技术至少应使用密码技术来实现。&lt;/h3&gt;
&lt;p&gt;访谈管理员并进行验证，是否采用双因子身份鉴别技术，鉴别技术是什么 。实际实现双因素认证比较困难，一般情况判定为不符合。&lt;/p&gt;
&lt;h2 id="访问控制"&gt;&lt;strong&gt;访问控制&lt;/strong&gt;&lt;/h2&gt;
&lt;h3 id="a-应对登录的用户分配账户和权限"&gt;a) 应对登录的用户分配账户和权限；&lt;/h3&gt;
&lt;p&gt;执行命令“show users”查看mongoDB中的账户的管理权限：&lt;/p&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/29%E3%80%81%E7%AD%89%E4%BF%9D2.0-MongoDB%E6%B5%8B%E8%AF%84/98c79d5094a43d38db347de722223889_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;h3 id="b-应重命名或删除默认账户修改默认账户的默认口令"&gt;b) 应重命名或删除默认账户，修改默认账户的默认口令&lt;/h3&gt;
&lt;p&gt;mongoDB不存在默认账户，可根据需要建立不同权限的账户，所有账户都是用户自行建立，账户权限列表如下：&lt;/p&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/29%E3%80%81%E7%AD%89%E4%BF%9D2.0-MongoDB%E6%B5%8B%E8%AF%84/112d9a9494fc4c895c036098513abc0d_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;h3 id="c-应及时删除或停用多余的过期的账户避免共享账户的存在"&gt;c) 应及时删除或停用多余的、过期的账户，避免共享账户的存在&lt;/h3&gt;
&lt;p&gt;1）询问管理员数据库中的账户使用情况，是否存在无人使用的账户，如果存在建议删除。&lt;/p&gt;
&lt;p&gt;2)检查网络管理员，安全管理员、系统管理员不同用户是否采用不同账户登录数据库。&lt;/p&gt;
&lt;h3 id="d-应授予管理用户所需的最小权限实现管理用户的权限分离"&gt;d) 应授予管理用户所需的最小权限，实现管理用户的权限分离&lt;/h3&gt;
&lt;p&gt;执行命令“show users”查看mongoDB中的账户的管理权限是否不同，是否建立三员。&lt;/p&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/29%E3%80%81%E7%AD%89%E4%BF%9D2.0-MongoDB%E6%B5%8B%E8%AF%84/4f7731287f66c1e5bfa19e14412e2572_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/29%E3%80%81%E7%AD%89%E4%BF%9D2.0-MongoDB%E6%B5%8B%E8%AF%84/112d9a9494fc4c895c036098513abc0d_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;h3 id="e-应由授权主体配置访问控制策略访问控制策略规定主体对客体的访问规则"&gt;e) 应由授权主体配置访问控制策略，访问控制策略规定主体对客体的访问规则&lt;/h3&gt;
&lt;p&gt;1）访谈和查看管理员是否制定了访问控制策略&lt;/p&gt;
&lt;p&gt;2）查看管理员权限；（此测评点如果mongoDB已经启用身份鉴别，且具备权限分离可判定为符合）&lt;/p&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/29%E3%80%81%E7%AD%89%E4%BF%9D2.0-MongoDB%E6%B5%8B%E8%AF%84/4f7731287f66c1e5bfa19e14412e2572_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;f) 访问控制的粒度应达到主体为用户级或进程级，客体为文件、数据库表级&lt;/strong&gt;&lt;/p&gt;
&lt;p&gt;结合a）、b）、c）、d）、e）项，并访谈管理员并核查访问控制粒度主体是否为用户级，客体是否为数据库表级。&lt;/p&gt;
&lt;p&gt;（此测评点多数测评机构默认判定为符合）&lt;/p&gt;
&lt;h3 id="g应对重要主体和客体设置安全标记并控制主体对有安全标记信息资源的访问"&gt;g)应对重要主体和客体设置安全标记，并控制主体对有安全标记信息资源的访问&lt;/h3&gt;
&lt;p&gt;通过访谈管理员是否对重要主体和客体设置安全标记。mongoDB自身应该不具备这个功能，可能需要依赖操作系统或者第三方来实现。该项一般默认都不符合。&lt;/p&gt;
&lt;h2 id="安全审计"&gt;&lt;strong&gt;安全审计&lt;/strong&gt;&lt;/h2&gt;
&lt;h3 id="a-应启用安全审计功能审计覆盖到每个用户对重要的用户行为和重要安全事件进行审计"&gt;a) 应启用安全审计功能，审计覆盖到每个用户，对重要的用户行为和重要安全事件进行审计&lt;/h3&gt;
&lt;p&gt;1）确保日志记录捕获尽可能多的信息安全审计，检查mongod.cfg配置文件中是否添加quiet: false&lt;/p&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/29%E3%80%81%E7%AD%89%E4%BF%9D2.0-MongoDB%E6%B5%8B%E8%AF%84/dd4bd1ab5d5d083d20c9df85dbe3a8e4_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;p&gt;2）可检查mongod.log的日志文件记录是否正常：&lt;/p&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/29%E3%80%81%E7%AD%89%E4%BF%9D2.0-MongoDB%E6%B5%8B%E8%AF%84/058e2010a12d1bee33ae7e95ebe6f434_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;p&gt;3）访谈管理员是否通过第三方工具（数据库审计系统）收集审计数据进行分析。&lt;/p&gt;
&lt;h3 id="b-审计记录应包括事件的日期和时间用户事件类型事件是否成功及其他与审计相关的信息"&gt;b) 审计记录应包括事件的日期和时间、用户、事件类型、事件是否成功及其他与审计相关的信息&lt;/h3&gt;
&lt;p&gt;1）检查mongod.log的日志文件:&lt;/p&gt;</description></item><item><title>30、等保2.0 达梦数据库测评</title><link>https://www.clearsec.org/wikis/docs/gradeprotection/%E7%B3%BB%E7%BB%9F%E7%AE%A1%E7%90%86%E8%BD%AF%E4%BB%B6%E5%B9%B3%E5%8F%B0/30%E7%AD%89%E4%BF%9D2.0-%E8%BE%BE%E6%A2%A6%E6%95%B0%E6%8D%AE%E5%BA%93%E6%B5%8B%E8%AF%84/</link><pubDate>Fri, 15 Nov 2024 09:44:26 +0800</pubDate><guid>https://www.clearsec.org/wikis/docs/gradeprotection/%E7%B3%BB%E7%BB%9F%E7%AE%A1%E7%90%86%E8%BD%AF%E4%BB%B6%E5%B9%B3%E5%8F%B0/30%E7%AD%89%E4%BF%9D2.0-%E8%BE%BE%E6%A2%A6%E6%95%B0%E6%8D%AE%E5%BA%93%E6%B5%8B%E8%AF%84/</guid><description>&lt;h2 id="一达梦数据库介绍"&gt;一、达梦数据库介绍&lt;/h2&gt;
&lt;p&gt;达梦数据库管理系统属于新一代大型通用关系型数据库，全面支持 ANSI SQL 标准和主流编程语言接口/开发框架。行列融合存储技术，在兼顾 OLAP 和 OLTP 的同时，满足 HTAP 混合应用场景。&lt;/p&gt;
&lt;p&gt;本次安装环境为Windows10专业版操作系统，数据库版本为v458764&lt;/p&gt;
&lt;h2 id="查询命令"&gt;查询命令&lt;/h2&gt;
&lt;p&gt;select * from v$dm_ini where para_name =&amp;lsquo;PWD_POLICY&amp;rsquo;;查看密码策略&lt;/p&gt;
&lt;p&gt;SELECT * FROM V$DM_INI WHERE PARA_NAME=&amp;lsquo;ENABLE_AUDIT&amp;rsquo;;查看审计状态&lt;/p&gt;
&lt;p&gt;select * from V$AUDITRECORDS;查看审计记录&lt;/p&gt;
&lt;p&gt;select * from v$dm_ini where para_name =&amp;lsquo;ENABLE_OBJ_REUSE&amp;rsquo;;查看客体内存重用和文件重用&lt;/p&gt;
&lt;p&gt;其他安全配置可在DM管理工具中看到。** **&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;二、等保测评&lt;/strong&gt;&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;身份鉴别&lt;/strong&gt;&lt;/p&gt;
&lt;h3 id="a-应对登录的用户进行身份标识和鉴别身份标识具有唯一性身份鉴别信息具有复杂度要求并定期更换"&gt;a) 应对登录的用户进行身份标识和鉴别，身份标识具有唯一性，身份鉴别信息具有复杂度要求并定期更换；&lt;/h3&gt;
&lt;p&gt;达梦支持数据库身份验证模式和外部身份验证模式。数据库身份验证模式需要利用数据库口令，即在创建或修改用户时指定用户口令，用户在登录时输入对应口令进行身份验证；外部身份验证模式支持基于操作系统(OS)的身份验证、LDAP 身份验证和 KERBEROS 身份验证。&lt;/p&gt;
&lt;p&gt;1）验证方式：&lt;/p&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/30%E3%80%81%E7%AD%89%E4%BF%9D2.0-%E8%BE%BE%E6%A2%A6%E6%95%B0%E6%8D%AE%E5%BA%93%E6%B5%8B%E8%AF%84/127ebf3869d1f4f3a445da666d38f0cc_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;p&gt;2）用户登录验证：&lt;/p&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/30%E3%80%81%E7%AD%89%E4%BF%9D2.0-%E8%BE%BE%E6%A2%A6%E6%95%B0%E6%8D%AE%E5%BA%93%E6%B5%8B%E8%AF%84/ee3f815c7d74906fd0e1dcc1e55544e6_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/30%E3%80%81%E7%AD%89%E4%BF%9D2.0-%E8%BE%BE%E6%A2%A6%E6%95%B0%E6%8D%AE%E5%BA%93%E6%B5%8B%E8%AF%84/acb3e25470732d4704eaa6fab7cbb341_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;p&gt;3）口令策略：&lt;/p&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/30%E3%80%81%E7%AD%89%E4%BF%9D2.0-%E8%BE%BE%E6%A2%A6%E6%95%B0%E6%8D%AE%E5%BA%93%E6%B5%8B%E8%AF%84/971210678879e743baa9882257e761f7_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;p&gt;执行命令：“select * from v$dm_ini where para_name =&amp;lsquo;PWD_POLICY&amp;rsquo;;”查看密码策略：&lt;/p&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/30%E3%80%81%E7%AD%89%E4%BF%9D2.0-%E8%BE%BE%E6%A2%A6%E6%95%B0%E6%8D%AE%E5%BA%93%E6%B5%8B%E8%AF%84/c0e281b78a788a5e64251ae00907621c_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/30%E3%80%81%E7%AD%89%E4%BF%9D2.0-%E8%BE%BE%E6%A2%A6%E6%95%B0%E6%8D%AE%E5%BA%93%E6%B5%8B%E8%AF%84/e6e5af1b9cba3d37c4e41d1d1d9d858f_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;p&gt;4）用户唯一标识由达梦数据库自动实现，这点默认符合。&lt;/p&gt;
&lt;h3 id="b-应具有登录失败处理功能应配置并启用结束会话限制非法登录次数和当登录连接超时自动退出等相关措施"&gt;b) 应具有登录失败处理功能，应配置并启用结束会话、限制非法登录次数和当登录连接超时自动退出等相关措施；&lt;/h3&gt;
&lt;p&gt;达梦数据库具备登录失败处理功能：&lt;/p&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/30%E3%80%81%E7%AD%89%E4%BF%9D2.0-%E8%BE%BE%E6%A2%A6%E6%95%B0%E6%8D%AE%E5%BA%93%E6%B5%8B%E8%AF%84/413a83f2e5b4cf67d2628e887c36222f_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;p&gt;备注：如果未设置登录失败处理措施，可执行命令：“LIMIT FAILED_LOGIN_ATTEMPS 3, PASSWORD_LOCK_TIME 5;”进行配置。表示用户失败的登录次数达到3次，这个用户账号将被锁定5分钟。&lt;/p&gt;</description></item><item><title>31、等保2.0测评_Redis_数据库</title><link>https://www.clearsec.org/wikis/docs/gradeprotection/%E7%B3%BB%E7%BB%9F%E7%AE%A1%E7%90%86%E8%BD%AF%E4%BB%B6%E5%B9%B3%E5%8F%B0/31%E7%AD%89%E4%BF%9D2.0%E6%B5%8B%E8%AF%84_redis_%E6%95%B0%E6%8D%AE%E5%BA%93/</link><pubDate>Fri, 15 Nov 2024 09:44:26 +0800</pubDate><guid>https://www.clearsec.org/wikis/docs/gradeprotection/%E7%B3%BB%E7%BB%9F%E7%AE%A1%E7%90%86%E8%BD%AF%E4%BB%B6%E5%B9%B3%E5%8F%B0/31%E7%AD%89%E4%BF%9D2.0%E6%B5%8B%E8%AF%84_redis_%E6%95%B0%E6%8D%AE%E5%BA%93/</guid><description>&lt;p&gt;查看数据库版本：&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;1）服务器本地查看&lt;/strong&gt;&lt;/p&gt;
&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-plain" data-lang="plain"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;redis-server -v
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;redis-server --version
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/31%E3%80%81%E7%AD%89%E4%BF%9D2.0%E6%B5%8B%E8%AF%84_Redis_%E6%95%B0%E6%8D%AE%E5%BA%93/1ab5f93a4ca80fb0a11168b162af8f4e_MD5.jpg" alt=""&gt;&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;2）登录到数据库内查询&lt;/strong&gt;&lt;/p&gt;
&lt;p&gt;登录数据库：redis-cli -h 127.0.0.1 -p 6379 -h后面跟ip，-p跟端口&lt;/p&gt;
&lt;p&gt;一般是本地登录，直接 redis-cli 即可登录，当然前提是没有修改过Redis的服务端口。&lt;/p&gt;
&lt;p&gt;登录到数据库后，我们输入：info&lt;/p&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/31%E3%80%81%E7%AD%89%E4%BF%9D2.0%E6%B5%8B%E8%AF%84_Redis_%E6%95%B0%E6%8D%AE%E5%BA%93/8db69c59cdcefad616931fe7b0188af4_MD5.jpg" alt=""&gt;&lt;/p&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/31%E3%80%81%E7%AD%89%E4%BF%9D2.0%E6%B5%8B%E8%AF%84_Redis_%E6%95%B0%E6%8D%AE%E5%BA%93/0d3f550cc117e42c4a1014a083faba94_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/31%E3%80%81%E7%AD%89%E4%BF%9D2.0%E6%B5%8B%E8%AF%84_Redis_%E6%95%B0%E6%8D%AE%E5%BA%93/d776014fe4a4fff5bf474590b40a1e81_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/31%E3%80%81%E7%AD%89%E4%BF%9D2.0%E6%B5%8B%E8%AF%84_Redis_%E6%95%B0%E6%8D%AE%E5%BA%93/980470e3dfab3c20c89cad35789733cf_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/31%E3%80%81%E7%AD%89%E4%BF%9D2.0%E6%B5%8B%E8%AF%84_Redis_%E6%95%B0%E6%8D%AE%E5%BA%93/75f11ce888781490b733b646fcb3dff8_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/31%E3%80%81%E7%AD%89%E4%BF%9D2.0%E6%B5%8B%E8%AF%84_Redis_%E6%95%B0%E6%8D%AE%E5%BA%93/e27229e17fa8d0b4882fc2e22e2997d5_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/31%E3%80%81%E7%AD%89%E4%BF%9D2.0%E6%B5%8B%E8%AF%84_Redis_%E6%95%B0%E6%8D%AE%E5%BA%93/0498630a818ca9c0f431957c509f30d8_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/31%E3%80%81%E7%AD%89%E4%BF%9D2.0%E6%B5%8B%E8%AF%84_Redis_%E6%95%B0%E6%8D%AE%E5%BA%93/18d8ac22cf3199206183c104858e31e0_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/31%E3%80%81%E7%AD%89%E4%BF%9D2.0%E6%B5%8B%E8%AF%84_Redis_%E6%95%B0%E6%8D%AE%E5%BA%93/3c6ed768a98641dc24e211606689ad92_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/31%E3%80%81%E7%AD%89%E4%BF%9D2.0%E6%B5%8B%E8%AF%84_Redis_%E6%95%B0%E6%8D%AE%E5%BA%93/9bac8bf5c1f4641dd81b72d02ac3cc14_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;h2 id="四入侵防范"&gt;&lt;strong&gt;四、入侵防范&lt;/strong&gt;&lt;/h2&gt;
&lt;p&gt;&lt;strong&gt;以下条款为：不适用&lt;/strong&gt;&lt;/p&gt;
&lt;p&gt;a）应遵循最小安装的原则，仅安装需要的组件和应用程序&lt;/p&gt;
&lt;p&gt;b）应关闭不需要的系统服务、默认共享和高危端口&lt;/p&gt;
&lt;p&gt;d）应提供数据有效性检验功能，保证通过人机接口输入或通过通信接口输入的内容符合系统设定要求&lt;/p&gt;
&lt;p&gt;f）应能够检测到对重要节点进行入侵的行为，并在发生严重入侵事件时提供报警&lt;/p&gt;
&lt;p&gt;涉及到的：&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;c）应通过设定终端接入方式或网络地址范围对通过网络进行管理的管理终端进行限制&lt;/strong&gt;&lt;/p&gt;
&lt;p&gt;找到redis的配置文件，一般为redis.conf，可以先找NETWORK，下面会有个bind&lt;/p&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/31%E3%80%81%E7%AD%89%E4%BF%9D2.0%E6%B5%8B%E8%AF%84_Redis_%E6%95%B0%E6%8D%AE%E5%BA%93/8ca6495ede4b06b4c59db7d714d607a1_MD5.jpg" alt=""&gt;&lt;/p&gt;
&lt;p&gt;注释情况下为任意IP访问，可设置指定 IP，以空格分割。这里只要看bind后面跟的ip地址即可。&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;e）应能发现可能存在的已知漏洞，并在经过充分测试评估后，及时修补漏洞&lt;/strong&gt;&lt;/p&gt;
&lt;p&gt;这条就结合漏扫、测试等方法进行判断，redis这玩意可是出了名的漏洞多。。&lt;/p&gt;
&lt;p&gt;像非授权访问漏洞，本地也测试过能成功，这里就不细说了，交给渗透工程师去看吧，然后我们等保的拿他们的报告确认是否存在对应漏洞即可。&lt;/p&gt;
&lt;h2 id="五数据完整性"&gt;&lt;strong&gt;五、数据完整性&lt;/strong&gt;&lt;/h2&gt;
&lt;p&gt;针对这个数据库，下面两条默认都是不符合。询问管理人员是否做了相关措施来保证数据的完整性。&lt;/p&gt;
&lt;p&gt;a）应采用校验技术或密码技术保证重要数据在传输过程中的完整性，包括但不限于鉴别数据、重要业务数据、重要审计数据、重要配置数据、重要视频数据和重要个人信息等&lt;/p&gt;
&lt;p&gt;b）应采用校验技术或密码技术保证重要数据在存储过程中的完整性，包括但不限于鉴别数据、重要业务数据、重要审计数据、重要配置数据、重要视频数据和重要个人信息等&lt;/p&gt;
&lt;h2 id="六数据保密性"&gt;&lt;strong&gt;六、数据保密性&lt;/strong&gt;&lt;/h2&gt;
&lt;p&gt;这个保密性同理，针对这个数据库，下面两条默认都是不符合。询问管理人员是否做了相关措施来保证数据的保密性。&lt;/p&gt;
&lt;p&gt;a）应采用密码技术保证重要数据在传输过程中的保密性，包括但不限于鉴别数据、重要业务数据和重要个人信息等&lt;/p&gt;
&lt;p&gt;b）应采用密码技术保证重要数据在存储过程中的保密性，包括但不限于鉴别数据、重要业务数据和重要个人信息等&lt;/p&gt;
&lt;h2 id="七数据备份恢复"&gt;&lt;strong&gt;七、数据备份恢复&lt;/strong&gt;&lt;/h2&gt;
&lt;h3 id="a-应提供重要数据的本地数据备份与恢复功能"&gt;a) 应提供重要数据的本地数据备份与恢复功能&lt;/h3&gt;
&lt;p&gt;这个没啥好说的，直接去问管理人员备份怎么做的，是否有措施保证备份数据有效（有测试记录即可）。&lt;/p&gt;
&lt;h3 id="b应提供异地实时备份功能利用通信网络将重要数据实时备份至备份场地"&gt;b）应提供异地实时备份功能，利用通信网络将重要数据实时备份至备份场地&lt;/h3&gt;
&lt;p&gt;询问管理员&lt;/p&gt;
&lt;h3 id="c应提供重要数据处理系统的热冗余保证系统的高可用性"&gt;c）应提供重要数据处理系统的热冗余，保证系统的高可用性&lt;/h3&gt;
&lt;p&gt;这个根据实际情况来看，是否有热冗余的必要性。没有个人认为可判不适用。&lt;/p&gt;</description></item><item><title>33、等保2.0 Db2数据库命令</title><link>https://www.clearsec.org/wikis/docs/gradeprotection/%E7%B3%BB%E7%BB%9F%E7%AE%A1%E7%90%86%E8%BD%AF%E4%BB%B6%E5%B9%B3%E5%8F%B0/33%E7%AD%89%E4%BF%9D2.0-db2%E6%95%B0%E6%8D%AE%E5%BA%93%E5%91%BD%E4%BB%A4/</link><pubDate>Fri, 15 Nov 2024 09:44:26 +0800</pubDate><guid>https://www.clearsec.org/wikis/docs/gradeprotection/%E7%B3%BB%E7%BB%9F%E7%AE%A1%E7%90%86%E8%BD%AF%E4%BB%B6%E5%B9%B3%E5%8F%B0/33%E7%AD%89%E4%BF%9D2.0-db2%E6%95%B0%E6%8D%AE%E5%BA%93%E5%91%BD%E4%BB%A4/</guid><description>&lt;p&gt;01、su - db2inst1 Linux操作系统或AIX操作系统进入数据库，并切换到db2inst1用户；&lt;/p&gt;
&lt;p&gt;02、db2level ：查看数据库版本；&lt;/p&gt;
&lt;p&gt;03、db2 list application ： 查看数据库所有连接；&lt;/p&gt;
&lt;p&gt;04、db2ilist ：列出所有实例；&lt;/p&gt;
&lt;p&gt;05、db2 list database directory ： 列出数据库库目录（含数据库库名）；&lt;/p&gt;
&lt;p&gt;06、db2 list tables for user： 列出用户表；&lt;/p&gt;
&lt;p&gt;07、db2 list tables for all ：列出所有表；&lt;/p&gt;
&lt;p&gt;08、db2audit describe或db2audit configure scope all status both errortype audit：查看数据库实例审计状态；（注：FALSE表示未开启审计；FAILURE表示只记录失败的审计事件，如Audit active: 为&amp;quot;FALSE &amp;ldquo;则数据库实例审计为未开启，下面策略均未起到任何作用）；&lt;/p&gt;
&lt;p&gt;09、 db2audit query status ：查看数据库的日志审计规则 ；&lt;/p&gt;
&lt;p&gt;10、 db2audit query details ： 查看数据库具体的审计规则的详细配置&lt;/p&gt;
&lt;p&gt;11、db2 get dbm cfg ： 查看数据库参数；&lt;/p&gt;
&lt;p&gt;12、db2 get dbm cfg | grep -i encrypt ：查看是否进行加密（如果返回结果中包含类似 &amp;ldquo;Database manager authentication (AUTHENTICATION) = SERVER_ENCRYPT&amp;rdquo; 或 &amp;ldquo;SSL server keydb file (SSL_SVR_KEYDB) =&amp;rdquo; 的信息，表示数据库启用了加密选项）；&lt;/p&gt;</description></item><item><title>37、等保2.0 Mysql等保测评</title><link>https://www.clearsec.org/wikis/docs/gradeprotection/%E7%B3%BB%E7%BB%9F%E7%AE%A1%E7%90%86%E8%BD%AF%E4%BB%B6%E5%B9%B3%E5%8F%B0/37%E7%AD%89%E4%BF%9D2.0-mysql%E7%AD%89%E4%BF%9D%E6%B5%8B%E8%AF%84/</link><pubDate>Fri, 15 Nov 2024 09:44:26 +0800</pubDate><guid>https://www.clearsec.org/wikis/docs/gradeprotection/%E7%B3%BB%E7%BB%9F%E7%AE%A1%E7%90%86%E8%BD%AF%E4%BB%B6%E5%B9%B3%E5%8F%B0/37%E7%AD%89%E4%BF%9D2.0-mysql%E7%AD%89%E4%BF%9D%E6%B5%8B%E8%AF%84/</guid><description>&lt;h2 id="一身份鉴别"&gt;一、身份鉴别&lt;/h2&gt;
&lt;h3 id="a-应对登录的用户进行身份标识和鉴别身份标识具有唯一性身份鉴别信息具有复杂度要求并定期更换"&gt;&lt;strong&gt;a) 应对登录的用户进行身份标识和鉴别，身份标识具有唯一性，身份鉴别信息具有复杂度要求并定期更换&lt;/strong&gt;&lt;/h3&gt;
&lt;p&gt;01、登录 mysql 查看是否使用了口令和密码的组合鉴别身份&lt;/p&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/37%E3%80%81%E7%AD%89%E4%BF%9D2.0-MySQL%E7%AD%89%E4%BF%9D%E6%B5%8B%E8%AF%84/463f867d618cb2eb56d85cb598f32a8e_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;p&gt;mysql -h 192.168.100.16 -u root -p&lt;/p&gt;
&lt;p&gt;02、使用如下命令查询用户列表，是否存在相同用户名。结果默认不存在同名用户&lt;/p&gt;
&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-plain" data-lang="plain"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;select user, host FROM mysql.user;
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/37%E3%80%81%E7%AD%89%E4%BF%9D2.0-MySQL%E7%AD%89%E4%BF%9D%E6%B5%8B%E8%AF%84/2e21c97c4c46c62ab2cd226acf95d1d8_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;p&gt;03、执行如下命令查看是否存在空口令用户&lt;/p&gt;
&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-plain" data-lang="plain"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;select user,host,authentication_string,password_lifetime,account_locked from mysql.user;
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/37%E3%80%81%E7%AD%89%E4%BF%9D2.0-MySQL%E7%AD%89%E4%BF%9D%E6%B5%8B%E8%AF%84/d09f043ca619f69f1a7a2eb08a0dd812_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;p&gt;04、执行如下命令查看密码复杂度设置&lt;/p&gt;
&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-plain" data-lang="plain"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;show variables like &amp;#39;validate%&amp;#39;;
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/37%E3%80%81%E7%AD%89%E4%BF%9D2.0-MySQL%E7%AD%89%E4%BF%9D%E6%B5%8B%E8%AF%84/204f8663201f4f074a8f3d8707d9c039_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;h3 id="b应具有登录失败处理功能应配置并启用结束会话限制非法登录次数和当登录连接超时自动退出等相关措施"&gt;&lt;strong&gt;b）应具有登录失败处理功能，应配置并启用结束会话、限制非法登录次数和当登录连接超时自动退出等相关措施&lt;/strong&gt;&lt;/h3&gt;
&lt;p&gt;01、询问管理员是否采取其他手段配置数据库登录失败处理功能。&lt;/p&gt;
&lt;p&gt;02、查看是否安装插件，并增加失败处理功能&lt;/p&gt;
&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-cpp" data-lang="cpp"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="n"&gt;show&lt;/span&gt; &lt;span class="n"&gt;variables&lt;/span&gt; &lt;span class="n"&gt;like&lt;/span&gt; &lt;span class="err"&gt;&amp;#39;&lt;/span&gt;&lt;span class="o"&gt;%&lt;/span&gt;&lt;span class="n"&gt;connection_control&lt;/span&gt;&lt;span class="o"&gt;%&lt;/span&gt;&lt;span class="err"&gt;&amp;#39;&lt;/span&gt;&lt;span class="p"&gt;;&lt;/span&gt;&lt;span class="n"&gt;show&lt;/span&gt; &lt;span class="n"&gt;variables&lt;/span&gt; &lt;span class="n"&gt;like&lt;/span&gt; &lt;span class="err"&gt;&amp;#39;&lt;/span&gt;&lt;span class="o"&gt;%&lt;/span&gt;&lt;span class="n"&gt;max_connect_errors&lt;/span&gt;&lt;span class="o"&gt;%&lt;/span&gt;&lt;span class="err"&gt;&amp;#39;&lt;/span&gt;&lt;span class="p"&gt;;&lt;/span&gt; 
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="cp"&gt;# 查看登录失败策略
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/37%E3%80%81%E7%AD%89%E4%BF%9D2.0-MySQL%E7%AD%89%E4%BF%9D%E6%B5%8B%E8%AF%84/03bdae257b40250939b089992d6aeb8c_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/37%E3%80%81%E7%AD%89%E4%BF%9D2.0-MySQL%E7%AD%89%E4%BF%9D%E6%B5%8B%E8%AF%84/de73da92e2b5e3380d6a4e43931ea2bc_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;p&gt;03、 操作超时自动退出功能&lt;/p&gt;
&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-plain" data-lang="plain"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;show variables like &amp;#34;%timeout%&amp;#34;;
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/37%E3%80%81%E7%AD%89%E4%BF%9D2.0-MySQL%E7%AD%89%E4%BF%9D%E6%B5%8B%E8%AF%84/7a7b849326643bb0d0cff738a246def7_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;h3 id="c当进行远程管理时应采取必要措施防止鉴别信息在网络传输过程中被窃听"&gt;&lt;strong&gt;c）当进行远程管理时，应采取必要措施防止鉴别信息在网络传输过程中被窃听&lt;/strong&gt;&lt;/h3&gt;
&lt;p&gt;01、询问是否采用远程管理，如果本地管理则不适用，远程管理是否启用 SSL&lt;/p&gt;
&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-plain" data-lang="plain"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;show variables like &amp;#34;%have_ssl%&amp;#34;;show variables like &amp;#34;%have_openssl%&amp;#34;;
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/37%E3%80%81%E7%AD%89%E4%BF%9D2.0-MySQL%E7%AD%89%E4%BF%9D%E6%B5%8B%E8%AF%84/24f95afc03dd7bc1917bee9c26f02bc2_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;h3 id="d应采用口令密码技术生物技术等两种或两种以上组合的鉴别技术对用户进行身份鉴别且其中一种鉴别技术至少应使用密码技术来实现"&gt;&lt;strong&gt;d）应采用口令、密码技术、生物技术等两种或两种以上组合的鉴别技术对用户进行身份鉴别，且其中一种鉴别技术至少应使用密码技术来实现&lt;/strong&gt;&lt;/h3&gt;
&lt;p&gt;对于数据库基本不符合。&lt;/p&gt;
&lt;h2 id="二访问控制"&gt;二、访问控制&lt;/h2&gt;
&lt;h3 id="a应对登录的用户分配账户和权限"&gt;&lt;strong&gt;a）应对登录的用户分配账户和权限&lt;/strong&gt;&lt;/h3&gt;
&lt;p&gt;01、使用命令查看，是否为登录的用户创建了不同账户和权限。&lt;/p&gt;
&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-plain" data-lang="plain"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;select user,host from mysql.user ;SHOW grants for &amp;#39;root&amp;#39;@&amp;#39;localhost&amp;#39;;
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/37%E3%80%81%E7%AD%89%E4%BF%9D2.0-MySQL%E7%AD%89%E4%BF%9D%E6%B5%8B%E8%AF%84/953b581b5ba0a7cdd8e48e9c9026f551_MD5.png" alt=""&gt;&lt;/p&gt;</description></item></channel></rss>