




免费预览已结束,剩余10页可下载查看
下载本文档
版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
中国移动集团管理信息系统部安全加固项目 中国移动集团公司第 1 页 共 15 页 LinuxLinux 系统安全配置基线系统安全配置基线 中国移动通信有限公司中国移动通信有限公司 管理信息系统部管理信息系统部 2009 年 3 月 中国移动集团管理信息系统部安全加固项目 中国移动集团公司第 2 页 共 15 页 版本版本版本控制信息版本控制信息更新日期更新日期更新人更新人审批人审批人 V1 0创建2009 年 1 月 备注 备注 1 若此文档需要日后更新 请创建人填写版本控制表格 否则删除版本控制表格 中国移动集团管理信息系统部安全加固项目 中国移动集团公司第 3 页 共 15 页 目目 录录 第第 1 章章概述概述 1 1 1目的 1 1 2适用范围 1 1 3适用版本 1 1 4实施 1 1 5例外条款 1 第第 2 章章账号管理 认证授权账号管理 认证授权 2 2 1账号 2 2 1 1用户口令设置 2 2 1 2root用户远程登录限制 2 2 1 3检查是否存在除root之外UID为0的用户 3 2 1 4root用户环境变量的安全性 3 2 2认证 4 2 2 1远程连接的安全性配置 4 2 2 2用户的umask安全配置 4 2 2 3重要目录和文件的权限设置 4 2 2 4查找未授权的SUID SGID文件 5 2 2 5检查任何人都有写权限的目录 6 2 2 6查找任何人都有写权限的文件 6 2 2 7检查没有属主的文件 7 2 2 8检查异常隐含文件 7 第第 3 章章日志审计日志审计 9 3 1日志 9 3 1 1syslog登录事件记录 9 3 2审计 9 3 2 1Syslog conf的配置审核 9 第第 4 章章系统文件系统文件 11 4 1系统状态 11 4 1 1系统core dump状态 11 第第 5 章章评审与修订评审与修订 12 中国移动集团管理信息系统部安全加固项目 中国移动集团公司第 1 页 共 15 页 第第 1 章章概述概述 1 1 目的目的 本文档规定了中国移动通信有限公司管理信息系统部门所维护管理的 LINUX 操作系 统的主机应当遵循的操作系统安全性设置标准 本文档旨在指导系统管理人员或安全检查 人员进行 LINUX 操作系统的安全合规性检查和配置 1 2 适用范围适用范围 本配置标准的使用者包括 服务器系统管理员 应用管理员 网络安全管理员 本配置标准适用的范围包括 中国移动总部和各省公司信息化部门维护管理的 LINUX 服务器系统 1 3 适用版本适用版本 LINUX 系列服务器 1 4 实施实施 本标准的解释权和修改权属于中国移动集团管理信息系统部 在本标准的执行过程中 若有任何疑问或建议 应及时反馈 本标准发布之日起生效 1 5 例外条款例外条款 欲申请本标准的例外条款 申请人必须准备书面申请文件 说明业务需求和原因 送 交中国移动通信有限公司管理信息系统部进行审批备案 中国移动集团管理信息系统部安全加固项目 中国移动集团公司第 2 页 共 15 页 第第 2 章章账号管理 认证授权账号管理 认证授权 2 1 账号账号 2 1 1 用户口令设置用户口令设置 安全基线项安全基线项 目名称目名称 操作系统 Linux 用户口令安全基线要求项 安全基线编安全基线编 号号 SBL Linux 02 01 01 安全基线项安全基线项 说明说明 帐号与口令 用户口令设置 检测操作步检测操作步 骤骤 1 询问管理员是否存在如下类似的简单用户密码配置 比如 root root test test root root1234 2 执行 more etc login 检查 PASS MAX DAYS PASS MIN LEN PASS MIN DAYS PASS WARN AG E 参数 3 执行 awk F 2 print 1 etc shadow 检查是否存在空口令账 号 基线符合性基线符合性 判定依据判定依据 建议在 etc login 文件中配置 PASS MIN LEN 6 不允许存在简单密码 密码设置符合策略 如长度至少为 6 不存在空口令账号 备注备注 2 1 2 root 用户远程登录限制用户远程登录限制 安全基线项安全基线项 目名称目名称 操作系统 Linux 远程登录安全基线要求项 安全基线编安全基线编 号号 SBL Linux 02 01 02 安全基线项安全基线项 说明说明 帐号与口令 root 用户远程登录限制 检测操作步检测操作步 执行 more etc securetty 检查 Console 参数 中国移动集团管理信息系统部安全加固项目 中国移动集团公司第 3 页 共 15 页 骤骤 基线符合性基线符合性 判定依据判定依据 建议在 etc securetty 文件中配置 CONSOLE dev tty01 备注备注 2 1 3 检查是否存在除检查是否存在除 root 之外之外 UID 为为 0 的用户的用户 安全基线项安全基线项 目名称目名称 操作系统 Linux 超级用户策略安全基线要求项 安全基线编安全基线编 号号 SBL Linux 02 01 03 安全基线项安全基线项 说明说明 帐号与口令 检查是否存在除 root 之外 UID 为 0 的用户 检测操作步检测操作步 骤骤 执行 awk F 3 0 print 1 etc passwd 基线符合性基线符合性 判定依据判定依据 返回值包括 root 以外的条目 则低于安全要求 备注备注 补充操作说明 UID 为 0 的任何用户都拥有系统的最高特权 保证只有 root 用户的 UID 为 0 2 1 4 root 用户环境变量的安全性用户环境变量的安全性 安全基线项安全基线项 目名称目名称 操作系统 Linux 超级用户环境变量安全基线要求项 安全基线编安全基线编 号号 SBL Linux 02 01 04 安全基线项安全基线项 说明说明 帐号与口令 root 用户环境变量的安全性 检测操作步检测操作步 骤骤 执行 echo PATH egrep 检查是否包含父目录 执行 find echo PATH tr type d perm 002 o perm 020 ls 检 查是否包含组目录权限为 777 的目录 基线符合性基线符合性 判定依据判定依据 返回值包含以上条件 则低于安全要求 备注备注 补充操作说明 确保 root 用户的系统路径中不包含父目录 在非必要的情况下 不应包含 组权限为 777 的目录 中国移动集团管理信息系统部安全加固项目 中国移动集团公司第 4 页 共 15 页 2 2 认证认证 2 2 1 远程连接的安全性配置远程连接的安全性配置 安全基线项安全基线项 目名称目名称 操作系统 Linux 远程连接安全基线要求项 安全基线编安全基线编 号号 SBL Linux 02 02 01 安全基线项安全基线项 说明说明 帐号与口令 远程连接的安全性配置 检测操作步检测操作步 骤骤 执行 find name netrc 检查系统中是否有 netrc 文件 执行 find name rhosts 检查系统中是否有 rhosts 文件 基线符合性基线符合性 判定依据判定依据 返回值包含以上条件 则低于安全要求 备注备注 补充操作说明 如无必要 删除这两个文件 2 2 2 用户的用户的 umask 安全配置安全配置 安全基线项安全基线项 目名称目名称 操作系统 Linux 用户 umask 安全基线要求项 安全基线编安全基线编 号号 SBL Linux 02 02 02 安全基线项安全基线项 说明说明 帐号与口令 用户的 umask 安全配置 检测操作步检测操作步 骤骤 执行 more etc profile more etc csh login more etc csh cshrc more etc bashrc 检查是否包含 umask 值 基线符合性基线符合性 判定依据判定依据 umask 值是默认的 则低于安全要求 备注备注 补充操作说明 建议设置用户的默认 umask 077 2 2 3 重要目录和文件的权限设置重要目录和文件的权限设置 安全基线项安全基线项 目名称目名称 操作系统 Linux 目录文件权限安全基线要求项 安全基线编安全基线编 号号 SBL Linux 02 02 03 中国移动集团管理信息系统部安全加固项目 中国移动集团公司第 5 页 共 15 页 安全基线项安全基线项 说明说明 文件系统 重要目录和文件的权限设置 检测操作步检测操作步 骤骤 执行以下命令检查目录和文件的权限设置情况 ls l etc ls l etc rc d init d ls l tmp ls l etc inetd conf ls l etc passwd ls l etc shadow ls l etc group ls l etc security ls l etc services ls l etc rc d 基线符合性基线符合性 判定依据判定依据 若权限过低 则低于安全要求 备注备注 补充操作说明 对于重要目录 建议执行如下类似操作 chmod R 750 etc rc d init d 这样只有 root 可以读 写和执行这个目录下的脚本 2 2 4 查找未授权的查找未授权的 SUID SGID 文件文件 安全基线项安全基线项 目名称目名称 操作系统 Linux SUID SGID 文件安全基线要求项 安全基线编安全基线编 号号 SBL Linux 02 02 04 安全基线项安全基线项 说明说明 文件系统 查找未授权的 SUID SGID 文件 检测操作步检测操作步 骤骤 用下面的命令查找系统中所有的 SUID 和 SGID 程序 执行 for PART in grep v etc fstab awk 6 0 print 2 do find PART perm 04000 o perm 02000 type f xdev print Done 基线符合性基线符合性 判定依据判定依据 若存在未授权的文件 则低于安全要求 中国移动集团管理信息系统部安全加固项目 中国移动集团公司第 6 页 共 15 页 备注备注 补充操作说明 建议经常性的对比 suid sgid 文件列表 以便能够及时发现可疑的后门程序 2 2 5 检查任何人都有写权限的目录检查任何人都有写权限的目录 安全基线项安全基线项 目名称目名称 操作系统 Linux 目录写权限安全基线要求项 安全基线编安全基线编 号号 SBL Linux 02 02 05 安全基线项安全基线项 说明说明 文件系统 检查任何人都有写权限的目录 检测操作步检测操作步 骤骤 在系统中定位任何人都有写权限的目录用下面的命令 for PART in awk 3 ext2 3 ext3 print 2 etc fstab do find PART xdev type d perm 0002 a perm 1000 print Done 基线符合性基线符合性 判定依据判定依据 若返回值非空 则低于安全要求 备注备注 2 2 6 查找任何人都有写权限的文件查找任何人都有写权限的文件 安全基线项安全基线项 目名称目名称 操作系统 Linux 文件写权限安全基线要求项 安全基线编安全基线编 号号 SBL Linux 02 02 06 安全基线项安全基线项 说明说明 文件系统 查找任何人都有写权限的文件 检测操作步检测操作步 骤骤 在系统中定位任何人都有写权限的文件用下面的命令 for PART in grep v etc fstab awk 6 0 print 2 do find PART xdev type f perm 0002 a perm 1000 print Done 基线符合性基线符合性 判定依据判定依据 若返回值非空 则低于安全要求 备注备注 中国移动集团管理信息系统部安全加固项目 中国移动集团公司第 7 页 共 15 页 2 2 7 检查没有属主的文件检查没有属主的文件 安全基线项安全基线项 目名称目名称 操作系统 Linux 文件所有权安全基线要求项 安全基线编安全基线编 号号 SBL Linux 02 02 07 安全基线项安全基线项 说明说明 文件系统 检查没有属主的文件 检测操作步检测操作步 骤骤 定位系统中没有属主的文件用下面的命令 for PART in grep v etc fstab awk 6 0 print 2 do find PART nouser o nogroup print done 注意 不用管 dev 目录下的那些文件 基线符合性基线符合性 判定依据判定依据 若返回值非空 则低于安全要求 备注备注 补充操作说明 发现没有属主的文件往往就意味着有黑客入侵你的系统了 不能允许没有主 人的文件存在 如果在系统中发现了没有主人的文件或目录 先查看它的完 整性 如果一切正常 给它一个主人 有时候卸载程序可能会出现一些没有 主人的文件或目录 在这种情况下可以把这些文件和目录删除掉 2 2 8 检查异常隐含文件检查异常隐含文件 安全基线项安全基线项 目名称目名称 操作系统 Linux 隐含文件安全基线要求项 安全基线编安全基线编 号号 SBL Linux 02 02 08 安全基线项安全基线项 说明说明 文件系统 检查异常隐含文件 检测操作步检测操作步 骤骤 用 find 程序可以查找到这些隐含文件 例如 find name print xdev find name print xdev cat v 同时也要注意象 xx 和 mail 这样的文件名的 这些文件名看起来 都很象正常的文件名 基线符合性基线符合性 判定依据判定依据 若返回值非空 则低于安全要求 中国移动集团管理信息系统部安全加固项目 中国移动集团公司第 8 页 共 15 页 备注备注 补充操作说明 在系统的每个地方都要查看一下有没有异常隐含文件 点号是起始字符的 用 ls 命令看不到的文件 因为这些文件可能是隐藏的黑客工具或者其 它一些信息 口令破解程序 其它系统的口令文件 等等 在 UNIX 下 一个常用的技术就是用一些特殊的名 如 点点空格 或 G 点点 control G 来隐含文件或目录 中国移动集团管理信息系统部安全加固项目 中国移动集团公司第 9 页 共 15 页 第第 3 章章日志审计日志审计 3 1 日志日志 3 1 1 syslog 登录事件记录登录事件记录 安全基线项安全基线项 目名称目名称 操作系统 Linux 登录审计安全基线要求项 安全基线编安全基线编 号号 SBL Linux 03 01 01 安全基线项安全基线项 说明说明 日志审计 syslog 登录事件记录 检测操作步检测操作步 骤骤 执行命令 more etc syslog conf 查看参数 authpriv 值 基线符合性基线符合性 判定依据判定依据 若未对所有登录事件都记录 则低于安全要求 备注备注 3 2 审计审计 3 2 1 Syslog conf 的配置审核的配置审核 安全基线项安全基线项 目名称目名称 操作系统 Linux 配置审计安全基线要求项 安全基线编安全基线编 号号 SBL Linux 03 02 01 安全基线项安全基线项 说明说明 日志审计 Syslog conf 的配置审核 检测操作步检测操作步 骤骤 执行 more etc syslog conf 查看是否设置了下列项 k
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 医疗质量及医疗安全教育培训专题计划
- 路南教师选聘面试题及答案
- 2025年 邯郸市曲周县招聘城市管理协管员试卷附答案
- 学校食堂培训
- 沟通技能培训课件
- 肿瘤药物的分类
- 商务部培训资料
- 畜牧环保培训课件
- 酒店关于人身安全培训
- 肿瘤专科结业答辩
- 2024年初中升学考试生物模拟真题卷湖北省荆州市中考生物试卷
- 肺静脉狭窄诊治中国专家共识(2023版)解读
- 煤矿避灾路线培训课件
- DB13-T1431-2011森林消防物资储备库建设和管理规范
- 移动机器人定位导航性能评估规范
- 临床男科学与男科疾病诊疗
- 美的集团职位分析与职位说明书研讨会
- 《矿用防爆车辆电动自动转向系统技术要求》
- 代收房租协议书范文
- 民法典合同编解读之保证合同
- 《中药学》课件-中药思政元素案例
评论
0/150
提交评论