百度360必应搜狗淘宝本站头条
当前位置:网站首页 > 技术教程 > 正文

等保测评常用命令(等保测评规范要求)

mhr18 2024-09-26 14:21 23 浏览 0 评论

数据库测评

Oracle安全测评

登陆方法

终端输入:sqlplus 输入账号密码

口令复杂度

select limit from dba_profiles where profile='DEFAULT' and resource_name='PASSWORD_VERIFY_FUNCTION';

口令长度

utlpwdmg.sql存放位置$ORACLE_HOME/rdbms/admin cat utlpwdmg.sql | grep length

口令定期周期

select limit from dba_profiles where profile='DEFAULT' and resource_name='PASSWORD_LIFE_TIME';

登陆失败限制策略

select limit from dba_profiles where profile='DEFAULT' and resource_name='FAILED_LOGIN_ATTEMPTS';

登陆失败锁定策略

select limit from dba_profiles where profile='DEFAULT' and resource_name='PASSWORD_LOCK_TIME';

登陆超时退出策略

select limit from dba_profiles where profile='DEFAULT' and resource_name='IDLE_TIME';

是否启用加密协议

cat $ORACLE_HOME/netwotk/admin/listener.ora **TCPS** cat $ORACLE_HOME/network/admin/tnsnames.ora cat $ORACLE_HOME/network/admin/sqlnet.ora 示例文件路径: $ORACLE_HOME/network/admin/samples/

弱口令

system:manager sys:CHANGE_ON_INSTALL oracle:oracle/admin/ora+版本号 system:oracle/admin

查看范例数据库账号

select username, account_status from dba_users;

是否创建了策略

select policy_name, status from DBA_SA_POLICIES;

是否创建了级别

select * from dba_sa_level order by level_num;

查看标签创建情况

select * from dba_sa_labels;

查看策略与模式、表的对应关系

select * from dba_sa_tables_policies;

是否开启审计功能

select value from v$parameter where name='audit_trail';

查询日志文件的位置

show parameter dump_dest;

查看数据库、表空间、对象的日志记录模式

select log_mode,force_logging from v$database; select tablespace_name, logging,force_logging from dba_tablespaces; select table_name,logging from user_tables;

检查审计权限是否被严格限制

alter system set audit_trail=none

限制远程链接IP地址

查看sqlnet.ora文件中的 tcp.validnode_checkingtcpinvited_nodes的配置参数 cat sqlnet.ora | grep tcp.avalidnode

查看oracle补丁安装情况

opatch lspatches

MySQL安全测评

查询账号

select user,host from mysql.user;

查询是否存在空口令用户

MySQL5.7之前select * from mysql.user where length(password) = 0 or password is null; MySQL5.7之后select * from mysql.user where length(authentication_string)= 0 or authentication_string is null;

查看用户口令复杂度配置

show variables like 'validate%'; SHOW VARIABLES LIKE '%password%';

查看登陆失败处理功能

show variables like '%max_connect_errors%'; show variables like '%timeout%';

查看远程管理是否启用加密

show variables like '%have_ssl%';

查看账户分配和权限

select user,host from mysql.user; show grants for 'xxxx'@'localhost';

查看root账户是否被重命名或删除

select user,host from mysql.user;

查看无关账户

select * from mysql.user where user=' '; select user,host from mysql.user;

查看访问控制权限

select * from mysql.user\G; select * from mysql.db\G; select * from mysql.tables_priv\G; select * from mysql.columns_priv\G;

查看日志内容

show variables like 'log_%';

查看用户登陆IP

show grants for root@localhost;

查看补丁安装情况

show variables where variable_name like "version";

操作系统测评

Linux测评

查看登录密码设置规则

cat /etc/login.defs cat /etc/pam.d/login

查看是否配置登陆失败处理功能

cat /etc/pam.d/logincat /etc/pam.d/system-auth cat /etc/pam.d/sshd

查看远程登录

service --status-all | grep sshd netstat -ant | grep 22 service --status-all | grep running

查看是否存在默认账户

cat /etc/shadow

查看root用户是否能远程登录

cat /etc/ssh/sshd_config

查看安全审计的守护进程

service auditd status service rsyslog status ps -ef |grep auditd

查看安全事件的配置

grep "@priv-ops" /etc/audit/filter.conf more /etc/audit/audit.rules cat /etc/hosts.allow cat /etc/hosts.deny

相关推荐

一文带您了解数据库的行列之争:行式与列式存储的异同

数据库存储格式是数据库管理系统中一个至关重要的方面,它直接影响到数据的组织和检索效率。在数据库中,有两种主要的存储格式,即行式存储和列式存储。这两者采用截然不同的方法来组织和存储数据,各自具有一系列优...

NL2SQL(三)开源项目怎么选:talk is cheap, show me the code!

老规矩,先看效果下面的demo来自试用的SuperSonic,将会在下面详细介绍:大模型时代Text-to-SQL特点随着基于LLM技术的发展,RAG/AIAgent/Fine...

JDK25长期支持版九月降临:18项王炸功能全解析

Java要放大招啦!9月份推出的JDK25长期支持版已经锁定18个超能力,从稳定值到结构化并发,还有Linux系统下的"预知未来"性能分析!下面我用打游戏的术语给你们掰扯明白:1、飞...

OceanBase 推出单机版 高度兼容MySQL和Oracle

【环球网科技综合报道】3月27日,独立数据库厂商OceanBase正式发布单机版产品。据悉,这一产品基于自主研发的单机分布式一体化架构设计,具备极简数据库架构和高度兼容性,为中小规模业务提供兼具性能与...

黄远邦:应对7月1日闰秒对Oracle数据库影响

由于今年7月1日全世界会多出一秒,这可能对时间敏感的IT系统造成较大影响。中亦科技数据库团队对此问题做了深入的研究,并对用户系统提出了相应的解决方法及建议。中亦科技数据库产品总监黄远邦认为,闰秒调整会...

MySQL数据库密码忘记了,怎么办?(mysql 数据库密码)

#头条创作挑战赛#MySQL数据库密码忘记了且没有其他可以修改账号密码的账户时怎么办呢?登录MySQL,密码输入错误/*密码错误,报如下错误*/[root@TESTDB~]#mysql-u...

Chinese AI Talent in Spotlight as Nvidia and Meta Escalate Talent War

OntherightisBanghuaZhu,ChiefResearchScientistatNVIDIATMTPOST--SiliconValley’stoptech...

用Cursor开启JAVA+AI生涯(javascirpt怎么开启)

Cursor是基于VSCode开发的一款编辑器,支持多种语言的开发编辑。与传统的开发工具相比,它有多种优势:与AI无缝集成,响应速度快,占用内存小。但很多同学在"起步"过程中遇到了...

毕业十年了,自从做了开发用了很多软件,但距离写开发工具还很远

办公系统类:办公软件Word、Excel、PowerPoint三大必备技能+腾讯/金山在线文档解压缩操作:7-zip/winrar文件文本处理:Notepad++(文本编辑器正则表达式超级好...

盘点Java中最没用的知识⑤:这3个老古董你还在代码里“考古”?

一、Stack类:“继承Vector”的历史bug,为何成了性能拖油瓶?你是不是在学Java集合时,老师说过“栈结构用Stack类”?是不是在老代码里见过"newStack<>(...

Gemini 2.5 Pro 0506发布,编程最强大模型, 碾压 Claude3.7 sonnent

一、Gemini2.5Pro(I/Oedition)发布1、为何叫I/Oedition?谷歌史上最强编程模型Gemini2.5Pro(I/Oedition)发布,具体型号是Gemin...

如何让无聊变得有趣(附本人大量美图)

文/图:金冬成在这条长300公里的公路上,我已经来回往返了无数次。3小时车程,一个人,想想都是多么无聊的一件事。其实,人生道路上,类似这种无聊的事情有很多很多。无聊的事情、枯燥的工作,往往让我们容易失...

Oracle 推出 Java 24,增强 AI 支持和后量子加密

导读:Oracle宣布正式发布Java24,该语言增加了几个新功能,例如StreamGatherersAPI和Class-FileAPI的可用性,以及专门为AI推理和量子安全设计...

公司ERP突然变慢?“索引重建”这颗“药”可不能随便吃!

各位老板、IT小哥、财务小姐姐,有没有遇到过公司ERP系统突然卡顿得像“老爷车”,点个按钮半天没反应,急得直跺脚?这时候,可能有人会跳出来说:“我知道,重建一下数据库索引就好了!”听起来像个“神操作”...

基于Java实现,支持在线发布API接口读取数据库,有哪些工具?

基于java实现,不需要编辑就能发布api接口的,有哪些工具、平台?还能一键发布、快速授权和开放提供给第三方请求调用接口的解决方案。架构方案设计:以下是一些基于Java实现的无需编辑或只需少量编辑...

取消回复欢迎 发表评论: