暂无图片
暂无图片
暂无图片
暂无图片
暂无图片

等保测评||达梦数据库作业指导书

等保测评和商密评估 2025-03-06
161

等保测评的作业指导书均以通用要求三级为例,仅供参考和学习使用,有错误的地方文末留言我们修订,对于不适用项根据各家测评机构要求自行调整,所有测评作业指导书更新完并验证修订后完整的第一版作业指导书及时上传到(https://www.feidusec.com)网站中提供给大家下载使用。

达梦数据库管理系统属于新一代大型通用关系型数据库,全面支持 ANSI SQL 标准和主流编程语言接口/开发框架。行列融合存储技术,在兼顾 OLAP 和 OLTP 的同时,满足 HTAP 混合应用场景。

安全控制点:身份鉴别
测评指标(条款)测评要点测评实施步骤
a)  应对登录的用户进行身份标识和鉴别,身份标识具有唯一性,身份鉴别信息具有复杂度要求并定期更换1.身份鉴别措施2.用户唯一性3.口令策略4.口令设置1. 查询用户列表:SELECT USERNAME,  ACCOUNT_STATUS FROM DBA_USERS;2. 检查口令策略:SELECT * FROM V$DM_INI WHERE  PARA_NAME='PWD_POLICY';3. 检查密码有效期:SELECT * FROM V$DM_INI WHERE  PARA_NAME='PWD_LIFE_TIME';
b)  应具有登录失败处理功能,应配置并启用结束会话、限制非法登录次数和当登录连接超时自动退出等相关措施1.登录失败处理2.超时退出1. 检查失败登录锁定策略:SELECT * FROM  V$DM_INI WHERE PARA_NAME='FAILED_LOGIN_ATTEMPTS';2. 查看会话超时配置:SELECT * FROM  V$DM_INI WHERE PARA_NAME='IDLE_TIMEOUT';
c)  当进行远程管理时,应采取必要措施防止鉴别信息在网络传输过程中被窃听1.管理方式检查SSL配置:SELECT * FROM V$DM_INI  WHERE PARA_NAME='SSL_ENABLE';
d)  应采用口令、密码技术、生物技术等两种或两种以上组合的鉴别技术对用户进行身份鉴别,且其中一种鉴别技术至少应使用密码技术来实现1.组合鉴别技术检查是否启用双因素认证(如证书+口令):SELECT *  FROM DBA_USERS WHERE AUTHENTICATION_TYPE='CERTIFICATE';
安全控制点:访问控制
测评指标(条款)测评要点测评实施步骤
a)  应对登录的用户分配账户和权限1.账户权限2.匿名账户3.默认账户权限1. 查询用户权限:SELECT * FROM  DBA_SYS_PRIVS WHERE GRANTEE='PUBLIC';2. 检查默认账户权限:SELECT * FROM DBA_ROLE_PRIVS  WHERE GRANTEE='SYSDBA';
b)  应重命名或删除默认账户,修改默认账户的默认口令1.默认账户处理检查默认账户状态:SELECT USERNAME,  ACCOUNT_STATUS FROM DBA_USERS WHERE USERNAME='SYSDBA';
c)  应及时删除或停用多余的、过期的账户,避免共享账户的存在1.多余/过期账户查询过期账户:SELECT USERNAME,  EXPIRY_DATE FROM DBA_USERS WHERE EXPIRY_DATE < SYSDATE;
d)  应授予管理用户所需的最小权限,实现管理用户的权限分离1.权限分离检查DBA角色分配:SELECT GRANTEE FROM  DBA_ROLE_PRIVS WHERE GRANTED_ROLE='DBA';
e)  应由授权主体配置访问控制策略,访问控制策略规定主体对客体的访问规则1.授权主体2.访问规则3.越权测试1. 检查权限分配记录:SELECT * FROM  DBA_TAB_PRIVS WHERE TABLE_NAME='EMPLOYEES';2. 尝试通过低权限用户访问敏感表。
f)  访问控制的粒度应达到主体为用户级或进程级,客体为文件、数据库表级1.访问控制粒度检查列级权限:SELECT * FROM  DBA_COL_PRIVS WHERE TABLE_NAME='EMPLOYEES';
g)  应对重要主体和客体设置安全标记,并控制主体对有安全标记信息资源的访问1.安全标记检查是否启用数据脱敏或加密:SELECT * FROM  DBA_ENCRYPTED_COLUMNS;
安全控制点:安全审计
测评指标(条款)测评要点测评实施步骤
a)  应启用安全审计功能,审计覆盖到每个用户,对重要的用户行为和重要安全事件进行审计1.审计开启情况2.审计覆盖范围检查审计配置:SELECT * FROM V$DM_INI  WHERE PARA_NAME='AUDIT_ENABLE';
b)  审计记录应包括事件的日期和时间、用户、事件类型、事件是否成功及其他与审计相关的信息1.审计记录要素检查审计日志内容:SELECT * FROM SYS.AUD$;
c)  应对审计记录进行保护,定期备份,避免受到未预期的删除、修改或覆盖等1.审计记录保护2.备份措施检查审计日志文件权限:!ls -l  /dmdata/audit/*.aud
d)  应对审计进程进行保护,防止未经授权的中断1.审计进程保护检查审计管理员权限:SELECT * FROM  DBA_SYS_PRIVS WHERE PRIVILEGE='AUDIT SYSTEM';
安全控制点:入侵防范
测评指标(条款)测评要点测评实施步骤
a)  应遵循最小安装的原则,仅安装需要的组件和应用程序1.最小化安装检查已安装组件:SELECT * FROM  V$DM_MODULES;
b)  应关闭不需要的系统服务、默认共享和高危端口1.端口与服务检查监听端口:netstat -tuln | grep 5236
c)  应通过设定终端接入方式或网络地址范围对通过网络进行管理的管理终端进行限制1.终端接入限制检查dm.ini配置:LISTEN_ADDRESS=192.168.1.100
d)  应提供数据有效性检验功能,保证通过人机接口输入或通过通信接口输入的内容符合系统设定要求1.输入验证检查存储过程参数校验:SELECT TEXT FROM  DBA_SOURCE WHERE NAME='PROC_INSERT';
e)  应能发现可能存在的已知漏洞,并在经过充分测试评估后,及时修补漏洞1.漏洞管理检查数据库版本:SELECT * FROM  V$DM_VERSION;
f)  应能够检测到对重要节点进行入侵的行为,并在发生严重入侵事件时提供报警1.入侵检测检查是否部署第三方IDS或日志分析工具。
安全控制点:恶意代码防范

测评指标(条款)测评要点测评实施步骤
应采用免受恶意代码攻击的技术措施或主动免疫可信验证机制及时识别入侵和病毒行为,并将其有效阻断1.防范措施2.更新机制1. 检查是否安装防病毒软件(如奇安信)。2.  检查病毒库版本:freshclam --version
安全控制点:可信验证
测评指标(条款)测评要点测评实施步骤
可基于可信根对计算设备的系统引导程序、系统程序、重要配置参数和应用程序等进行可信验证,并在应用程序的关键执行环节进行动态可信验证,在检测到其可信性受到破坏后进行报警,并将验证结果形成审计记录送至安全管理中心1.可信验证检查是否启用TPM模块或可信启动功能:dmesg | grep  -i tpm
安全控制点:数据完整性
测评指标(条款)测评要点测评实施步骤
a)  应采用校验技术或密码技术保证重要数据在传输过程中的完整性1.传输完整性检查SSL配置:SELECT * FROM V$DM_INI  WHERE PARA_NAME='SSL_ENABLE';
b)  应采用校验技术或密码技术保证重要数据在存储过程中的完整性1.存储完整性检查是否启用数据页校验和:SELECT * FROM  V$DM_INI WHERE PARA_NAME='PAGE_CHECKSUM';
安全控制点:数据保密性
测评指标(条款)测评要点测评实施步骤
a)  应采用密码技术保证重要数据在传输过程中的保密性1.传输保密性检查SSL配置:SELECT * FROM V$DM_INI  WHERE PARA_NAME='SSL_ENABLE';
b)  应采用密码技术保证重要数据在存储过程中的保密性1.存储保密性检查是否启用透明数据加密(TDE):SELECT * FROM  DBA_ENCRYPTED_COLUMNS;
安全控制点:数据备份恢复
测评指标(条款)测评要点测评实施步骤
a)  应提供重要数据的本地数据备份与恢复功能1.本地备份检查备份计划:dmrman BACKUP DATABASE  '/dmdata/DAMENG/dm.ini';
b)  应提供异地实时备份功能,利用通信网络将重要数据实时备份至备份场地1.异地备份检查数据守护(Data Guard)状态:SELECT *  FROM V$DG_STATUS;
c)  应提供重要数据处理系统的热冗余,保证系统的高可用性1.设备冗余检查集群状态:SELECT * FROM  V$DSC_CLUSTER;
安全控制点:剩余信息保护
测评指标(条款)测评要点测评实施步骤
a)  应保证鉴别信息所在的存储空间被释放或重新分配前得到完全清除1.剩余信息清除检查内存清理策略:ALTER SYSTEM CLEAR  BUFFER_CACHE;
b)  应保证存有敏感数据的存储空间被释放或重新分配前得到完全清除1.敏感数据清除检查是否使用安全删除工具:shred -u  /dmdata/*.dbf
安全控制点:个人信息保护
测评指标(条款)测评要点测评实施步骤
a)  应仅采集和保存业务必需的用户个人信息1.个人信息收集检查表中字段:SELECT COLUMN_NAME FROM  DBA_TAB_COLUMNS WHERE TABLE_NAME='USERS';
b)  应禁止未授权访问和非法使用用户个人信息1.访问控制检查字段级加密:SELECT * FROM  DBA_ENCRYPTED_COLUMNS WHERE TABLE_NAME='USERS';
关于我们

诚信合作、专业高效、服务优质
01

工作室简介

飞度计算机网络咨询工作室是一家微小型工作室,成立于2024年3月,致力于网络安全等保测评、商用密码评估领域考试题库研究、题库制作以及公众号运营为广大朋友提供考证刷题小程序、网络安全社区小程序等相关服务,正努力以优质的服务为信任我的朋友们提供越来越优质的多元化服务。

非招标项目网络安全等保测评、网络安全商密评估、网络安全风险评估、网络安全产品推广、网络安全渗透测试、网络安全系统集成均可以联系我我们可以协助您找到具有相应实力的公司来完成。目前,我已经成功为十多家公司对接了厂商和测评机构,并且不主动)收取任何中介费。

02

主营业务

网络安全等保测评、网络安全商密评估、网络安全风险评估、网络安全产品推广、网络安全渗透测试、网络安全系统集成、等保密评考试刷题、微信小程序开发、行业招聘广告发布等。

03

联系我们

微信号:th0987667891

公众号(一):网络安全与等保测评

公众号(二):等保测评和商密评估

        关注我们,了解更多!

                              


文章转载自等保测评和商密评估,如果涉嫌侵权,请发送邮件至:contact@modb.pro进行举报,并提供相关证据,一经查实,墨天轮将立刻删除相关内容。

评论