等保测评常用命令-等保热点-等级保护测评机构定级备案测评一站式平台-国源天顺官网
2025-06-27 15:00:08

等保测评常用命令

分享到:

以下是根据等保测评技术实践整理的常用命令及其应用场景,涵盖Linux/Unix、Windows、数据库及网络设备等关键领域:

一、Linux/Unix系统测评核心命令


1. 用户与权限管理


01

cat /etc/passwd



用途:查看用户账户信息(UID、GID、登录Shell等)。

等保关注点:检查是否存在异常账户(如UID为0的非root用户)。

02

cat /etc/shadow



用途:查看加密密码及账户过期策略(密码修改周期、锁定状态)。

等保关注点:验证密码复杂度(如$6$表示SHA-512加密)及过期时间。

03

ls -l /etc/passwd



用途:检查关键文件权限(建议为644)。

等保要求:确保非授权用户无法修改系统文件。

04

chmod 755 /path / chown user:group

图片


用途:调整文件权限或所有者。

等保要求:遵循最小权限原则(如可执行文件权限≤755)。

2. 安全策略配置


05

cat /etc/login.defs



用途:检查密码策略(最大有效期、最小长度)。

等保要求:密码长度≥8位,复杂度需包含大小写字母、数字及特殊字符。

06

cat /etc/pam.d/system-auth



用途:验证密码复杂度规则(如minlen=10表示最小长度10位)。

等保要求:禁止使用弱密码,启用密码重用限制(如remember=5)。

07

chage -l username



用途:查看用户密码过期时间及锁定策略。

等保要求:密码有效期≤90天,账户锁定时间≥15分钟。

3. 网络与服务审计


08

netstat -antp / ss -tuln



用途:监控网络连接及监听端口。

等保关注点:识别非必要开放端口(如22/SSH、3306/MySQL)。

09

iptables -L



用途:检查防火墙规则。

等保要求:仅允许必要端口通过,禁用高危服务(如Telnet)。

010

systemctl status sshd



用途:验证SSH服务配置。

等保要求:禁用root远程登录(PermitRootLogin no)。

4. 日志与进程分析


011

tail -f /var/log/secure



用途:实时监控登录日志。

等保关注点:检测暴力破解尝试(如连续失败登录)。

ps -ef | grep auditd

用途:确认审计服务运行状态。

等保要求:审计日志需覆盖用户登录、权限变更等关键操作。

二、Windows系统测评核心命令


1. 账户与策略检查


012

net user username



用途:查看用户属性(密码有效期、登录时间限制)。

等保要求:禁用Guest账户,设置密码复杂度策略。

013

secpol.msc


用途:打开本地安全策略。

等保关注点:审核账户锁定策略(如失败登录次数≤5次)。

2. 服务与端口管理

014

netstat -ano


用途:列出所有活动连接及对应进程PID。

等保关注点:关闭非必要端口(如135、445)。

015

sc query state=all



用途:查看系统服务状态。

等保要求:禁用危险服务(如Remote Registry)。

3. 日志与事件分析


016

eventvwr.msc



用途:打开事件查看器。

等保关注点:分析安全日志(如事件ID 4625表示登录失败)。

三、数据库测评核心命令


1. Oracle数据库


017

SELECT * FROM dba_users WHERE account_status='OPEN';



用途:检查账户状态。

等保要求:禁用默认账户(如SYS、SYSTEM),启用密码过期策略。

018

SHOW PARAMETER audit_trail;


用途:验证审计功能是否启用。

等保要求:审计日志需保留≥180天。

2. MySQL数据库

SELECT User,Host FROM mysql.user;

用途:查看用户权限及加密方式。

等保要求:禁用空密码账户,启用SSL加密连接。

SHOW VARIABLES LIKE 'validate_password%';

用途:检查密码复杂度插件配置。

等保要求:密码长度≥8位,复杂度需包含大小写字母、数字。

四、网络设备测评核心命令


1. 华为/H3C交换机


019

display version



用途:查看设备型号及软件版本。

等保要求:禁用默认账户(如admin),启用SSH登录。

020

display aaa configuration



用途:验证AAA认证配置。

等保要求:启用本地认证或集成RADIUS/TACACS+。

2. Cisco设备
021

show running-config | include username



用途:查看用户账户及权限。

等保要求:禁用默认账户(如cisco),启用密码复杂度策略。

022

show login



用途:检查登录失败处理策略。

等保要求:失败登录尝试≤3次,锁定时间≥15分钟。

五、通用注意事项


权限控制:避免使用root/Administrator直接操作,优先使用sudo或最小权限账户。

日志完整性:确保审计日志未被篡改(如检查/var/log/audit/audit.log的权限)。

补丁管理:定期执行yum check-update(Linux)或wmic qfe list(Windows)检查系统补丁。

端口安全:关闭高危端口(如135、445),或通过防火墙限制访问源IP。



2025年最新测评要求,等保测评全流程深度解析
2025年等保备案流程