




已阅读5页,还剩7页未读, 继续免费阅读
版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
1 11 1 安全加固解决方案安全加固解决方案 1 1 1 安全加固范围及方法确定安全加固范围及方法确定 加固的范围是陕西电视台全台网中的主机系统和网络设备 以及相关的数 据库系统 主要有 服务器加固 主要包括对 Windows 服务器和 Unix 服务器的评估加固 其中还包括对服务器操作系统层面的评估和数据库层面的评估加固 网络设备加固 主要包括对防火墙 交换机的评估加固 安全加固服务主要以人工的方式实现 1 1 2 安全加固流程安全加固流程 图 Error Error NoNo texttext ofof specifiedspecified stylestyle inin document document 1 安全加固流程图 检查当前设备 确定系统漏洞 确定实施方法 按方案 实施加固步骤 下载最新 补丁软件 版本升级 更改系统配置 重新启动主机 重新启动系统 观察系统运行 图 Error Error NoNo texttext ofof specifiedspecified stylestyle inin document document 2 系统加固实施流程图 2 1 1 3 安全加固步骤安全加固步骤 1 准备工作 一人操作 一人记录 尽量防止可能出现的误操作 2 收集系统信息 加固之前收集所有的系统信息和用户服务需求 收集所有应用和服务软件 信息 做好加固前预备工作 3 做好备份工作 系统加固之前 先对系统做完全备份 加固过程可能存在任何不可遇见的 风险 当加固失败时 可以恢复到加固前状态 4 加固系统 按照系统加固核对表 逐项按顺序执行操作 5 复查配置 对加固后的系统 全部复查一次所作加固内容 确保正确无误 6 应急恢复 当出现不可预料的后果时 首先使用备份恢复系统提供服务 同时与安全 专家小组取得联系 寻求帮助 解决问题 1 1 4 安全加固内容安全加固内容 表 Error Error NoNo texttext ofof specifiedspecified stylestyle inin document document 1 安全加固内容说明表 加固对象加固对象操作系统操作系统加固项目加固项目说明说明 补丁 从厂家网站或者可信任站点下载系统的补丁包 不同 的操作系统版本以及运行不同的服务 都可能造成需 要安装的补丁包不同 所以必须选择适合本机的补丁 包安装 视机器配置而定 文件系统 UNIX 文件系统的权限配置项目繁多 要求也很严格 不适当的配置可能造成用户非法取得操作系统超级用 户的控制权 从而完全控制操作系统 有 30 项左右 配置 配置文件 UNIX 配置文件功能有点类似微软的注册表 UNIX 对 操作系统配置基本上都是通过各种配置文件来完成 不合理的配置文件可能造成用户非法取得操作系统超 级用户的控制权 从而完全控制操作系统 例如 etc inittab 文件是系统加载时首先自动执行的文 件 etc hosts equiv 是限制主机信任关系的文件 等 有 20 项左右配置 帐号管理 帐号口令是从网络访问 UNIX 系统的基本认证方式 很多系统被入侵都是因为帐号管理不善 设置超级用 户密码强度 密码的缺省配置策略 例如 密码长度 更换时间 帐号所在组 帐号锁定等多方面 有些 系统可以配置使用更强的加密算法 有 10 项左右配 置 网络及服 务 UNIX 有很多缺省打开的服务 这些服务都可能泄露 本机信息 或存在未被发现的安全漏洞 关闭不必要 的服务 能尽量降低被入侵的可能性 例如 r 系列服 务和 rpc 的 rstatd 都出过不止一次远程安全漏洞 UNIX 缺省的网络配置参数也不尽合理 例如 TCP 序 列号随机强度 对 D o S 攻击的抵抗能力等 合理 配置网络参数 能优化操作系统性能 提高安全性 视机器配置而定 30 项 UNIX 系统 及类 UNIX 系统 Solaris HP UX AIX linux FreeBSD OpenBSD SC O NFS 系统 网络文件系统协议最早是 SUN 公司开发出来的 以实 现文件系统共享 NFS 使用 RPC 服务 其验证方式存 在缺陷 NFS 服务的缺省配置也很不安全 如果必须 使用 NFS 系统 一定进行安全的配置 视操作系统 而定 应用软件 我们建议操作系统安装最小软件包 例如不安装开发 包 不安装不必要的库 不安装编绎器等 但很多情 况下必须安装一些软件包 APACHE 或 NETSCAPE ENTERPRISE SERVER 是一般 UNIX 首选的 WEB 服务器 其配置本身就是一项独立的服务邮件和域名服务等都 需要进行合理的配置 审计 日 志 做好系统的审计和日志工作 对于事后取证追查 帮 助发现问题 都能提供很多必要信息 例如 打开帐 号审计功能 记录所有用户执行过的命令 例如实现 日志集中管理 避免被入侵主机日志被删除等 视 机器配置而定 其它 不同的 UNIX 系统有一些特别的安全配置 例如 solaris 有 ASET HP 的高级别安全 FreeBSD 的 jail 等 视机器配置而定 最后工作 建议用户做系统完全备份 并对关键部份做数字签名 补丁微软操作系统对新发现的漏洞修补是使用 Service Pack 及 hotfix 另外 还需要安装 C2 级安全配置 视机器配置而 定 文件系统配置 NTFS 文件系统 NTFS 可以支持更多更强大的的 安全配置 设置需要特殊保护的目录和文件 设置不 同目录和文件的权限 移动或删除特别的系统命令文 件 增加入侵者操作的难度 有 20 项左右配置 帐号管理帐号口令是从网络访问 NT 2K 系统的基本认证方式 很多系统被入侵都是因为帐号管理不善 设置超级用 户密码强度 密码的缺省配置策略 例如 密码长度 更换时间 帐号所在组 帐号可访问资源 帐号锁定 等多方面 GUEST 帐号以及加强的密码管理 SYSKEY 等 有 10 项左右配置 微软操作 系统 NT 4 0 W2K workstation server professiona l advanced server 网络及服 务 网络和服务是互联网上用户与此服务器接口的部分 网络协议的配置不当 服务进程设置不当 都可能为 入侵系统打开方便之门 合理地配置网络及服务将能 阻挡 80 的普通入侵 视机器配置而定 注册表微软操作系统缺省的安装是为了能兼容各种运行环境 因此很多权限设置都很宽 这不符合 最小权限 的基 本原则 我们需要根据不同的环境 备份注册表 再 人为地更改注册表内容 配置最小权限的稳定运行的 系统 例如 不允许远程注册表配置 设置 LSA 尽量 减少远程用户可以获取的信息 设置注册表本身的访 问控制 禁止空连接 对其它操作系统和 POSIX 的支 持 对登录信息的缓存等 也有很多选项需要根据不 同用户需求来制定 例如 当安全策略因为某些因素 磁盘满 而不能运作时 是否强制系统停止运行 有 40 项以上配置 共享共享是向网络上的用户开放对本机的资源访问权限 不合理的配置以及系统的缺省共享配置 都可能造成 远程用户对系统的文件 打印机等资源的非法访问和 操作 我们需要删除不必要的共享 合理配置共享的 访问控制列表 视机器配置而定 应用软件我们建议安装最小的软件包 不安装不必要的应用软 件 但是很多情况应用软件提供不可缺少的服务 这 时我们就必须安全地配置它们 IE 被微软绑定为操 作系统的一部分 IE 的安全直接影响到系统的安全 我们需要升级 IE 的版本 安装 IE 的补丁 设置 IE 的安全级别 及各项安全相关配置 outlook powerpoint 及其它等多种软件都可能存在 安全问题 需要安装补丁程序 IIS 提供 WWW 的服 务 这是一般 NT 服务器首选的 WEB 服务器 但是 IIS 本身存在很多安全漏洞 直到现在仍然经常发现 新的安全漏洞 IIS 的缺省配置 目录设置 权限设 置 安全设置等多方面配置不当也是系统安全的巨大 隐患 IIS 的加固本身就可以成为一项独立的服务内 容 视机器配置而定 审计 日 志 做好系统的审计和日志工作 对于事后取证追查 帮 助发现问题 都能提供很多必要信息 视机器配置而 定 其它其它方面视不同环境而定 例如需要删除多余的系统 安装包 安装主机防病毒软件 等多项操作 最后工作重新制作新的系统紧急恢复盘 ERD 建议用户做系 统完全备份 并对关键部份做数字签名 制订或调整完善网络设备安全策略 配置登录地址限制 配置登录用户身份鉴别 配置特权用户权限分离 消除共享用户 网络设备交换机 路 由器 防火 墙 检查及加 固项目会 根据不同 厂商的设 备而不同 具体内容 配置口令复杂度与更换要求 配置登录失败处理功能 配置远程管理采用 SSH 等加密方式 采购与配置网络设备双因素鉴别设备 用户拿到 IOS 升级包 在设备厂家工程师现场协助下 进行 IOS 升级 关闭不必要的服务 关闭不使用的网络接口 给出重要协议 地址和端口访问控制配置原型 SNMP TFTP NTP 等服务 建议网络设备的配置文件离线备份 并由专人保管 期进行网络设备用户和口令维护 进行口令强度管理 使用 访问权限进行严格限制 在加固前 将会根据 评估的实 际情况而 定 相应的日志检查 审计和归档安全管理策略 1 1 5 满足指标满足指标 表 Error Error NoNo texttext ofof specifiedspecified stylestyle inin document document 2 安全加固等保符合性说 明表 1 解决方案名称控制类控制点指标名称措施名称改进动作改进对象 a 应对登录网络设备的 用户进行身份鉴别 配置登录 用户身份 鉴别 网络设备 安全配置 与加固 网络设备 b 应对网络设备的管理 员登录地址进行限制 配置登录 地址限制 网络设备 安全配置 与加固 网络设备 c 网络设备用户的标识 应唯一 消除共享 用户 网络设备 安全配置 与加固 网络设备 d 主要网络设备应对同 一用户选择两种或两 种以上组合的鉴别技 术来进行身份鉴别 采购与配 置网络设 备双因素 鉴别设备 采购部署 双因素鉴 别 e 身份鉴别信息应具有 不易被冒用的特点 口令应有复杂度要求 并定期更换 配置口令 复杂度与 更换要求 网络设备 安全配置 与加固 网络设备 安全加固解决 方案 网络安 全 网络设 备防护 f 应具有登录失败处理 功能 可采取结束会 话 限制非法登录次 数和当网络登录连接 超时自动退出等措施 配置登录 失败处理 功能 网络设备 安全配置 与加固 网络设备 g 当对网络设备进行远 程管理时 应采取必 要措施防止鉴别信息 在网络传输过程中被 窃听 配置远程 管理采用 SSH 等加 密方式 网络设备 安全配置 与加固 网络设备 h 应实现设备特权用户 的权限分离 配置特权 用户权限 分离 网络设备 安全配置 与加固 网络设备 a 应启用访问控制功能 依据安全策略控制用 户对资源的访问 访问控制 策略 操作系统 与数据库 安全配置 与加固 操作系统 与数据库 等软件 b 应根据管理用户的角 色分配权限 实现管 理用户的权限分离 仅授予管理用户所需 的最小权限 管理用户 权限最小 化 操作系统 与数据库 安全配置 与加固 操作系统 与数据库 等软件 c 应实现操作系统和数 据库系统特权用户的 权限分离 特权用户 权限分离 操作系统 与数据库 安全配置 与加固 操作系统 与数据库 等软件 d 应严格限制默认帐户 的访问权限 重命名 系统默认帐户 修改 这些帐户的默认口令 限制默认 帐户 操作系统 与数据库 安全配置 与加固 操作系统 与数据库 等软件 e 应及时删除多余的 过期的帐户 避免共 享帐户的存在 清理帐户 操作系统 与数据库 安全配置 与加固 操作系统 与数据库 等软件 f 应对重要信息资源设 置敏感标记 重要信息 资源设置 敏感标记 采购部署 操作系统 与数据库 等软件 访问控 制 g 应依据安全策略严格 控制用户对有敏感标 记重要信息资源的操 作 配置敏感 信息资源 访问策略 操作系统 与数据库 安全配置 与加固 操作系统 与数据库 等软件 a 应能够检测到对重要 服务器进行入侵的行 为 能够记录入侵的 源 IP 攻击的类型 攻击的目的 攻击的 时间 并在发生严重 入侵事件时提供报警 采购与配 置主机入 侵检测软 件 采购部署 主机入侵 检测软件 安全加固解决 方案 主机安 全 入侵防 范 b 应能够对重要程序的 完整性进行检测 并 在检测到完整性受到 破坏后具有恢复的措 施 配置主机 入侵检测 软件的完 整性检测 和恢复功 安全产品 配置 主机入侵 检测软件 能 c 操作系统应遵循最小 安装的原则 仅安装 需要的组件和应用程 序 并通过设置升级 服务器等方式保持系 统补丁及时得到更新 主机最小 安装 操作系统 与数据库 安全配置 与加固 操作系统 c 操作系统应遵循最小 安装的原则 仅安装 需要的组件和应用程 序 并通过设置升级 服务器等方式保持系 统补丁及时得到更新 设置补丁 服务器 采购部署 补丁服务 器和软件 解决方案名称控制类控制点指标名称措施名称改进动作改进对象 a 应保证操作系统和数 据库系统用户的鉴别 信息所在的存储空间 被释放或再分配给其 他用户前得到完全清 除 无论这些信息是 存放在硬盘上还是在 内存中 鉴别信息 存储空间 清除 操作系统 与数据库 安全配置 与加固 操作系统 和数据库 剩余信 息保护 b 应确保系统内的文件 目录和数据库记录等 资源所在的存储空间 被释放或重新分配给 其他用户前得到完全 清除 存储空间 清除 操作系统 与数据库 安全配置 与加固 操作系统 和数据库 a 应通过设定终端接入 方式 网络地址范围 等条件限制终端登录 主机安全 配置与加 固 操作系 统与数据 库安全配 置与加固 操作系统 b 应根据安全策略设置 登录终端的操作超时 锁定 主机安全 配置与加 固 操作系 统与数据 库安全配 置与加固 操作系统 c 应对重要服务器进行 监视 包括监视服务 器的 CPU 硬盘 内 存 网络等资源的使 用情况 采购部署 网管监控 系统 实 现重要服 务器监控 采购部署 主机性能 管理 系统安全加固主机安 全 资源控 制 d 应限制单个用户对系 统资源的最大或最小 使用限度 主机安全 配置与加 固 操作系 统与数据 库安全配 置与加固 操作系统 e 应能够对系统的服务 水平降低到预先规定 的最小值进行检测和 报警 配置网管 系统的监 控与报警 实现服务 水平监控 产品配置 主机性能 管理 解决方案名称控制类控制点指标名称措施名称改进动作改进对象 a 应提供访问控制功能 依据安全策略控制用 户对文件 数据库表 等客体的访问 访问控制 功能 应用软件 安全开发 与改造 业务系统 b 访问控制的覆盖范围 应包括与资源访问相 关的主体 客体及它 们之间的操作 访问控制 主体 客 体及操作 要求 应用软件 安全开发 与改造 业务系统 c 应由授权主体配置访 问控制策略 并严格 限制默认帐户的访问 权限 配置访问 控制策略 应用软件 安全开发 与改造 业务系统 d 应授予不同帐户为完 成各自承担任务所需 的最小权限 并在它 们之间形成相互制约 的关系 最小权限 与制约 应用软件 安全开发 与改造 业务系统 e 应具有对重要信息资 源设置敏感标记的功 能 设置敏感 标记的功 能 应用软件 安全开发 与改造 业务系统 访问控 制 f 应依据安全策略严格 控制用户对有敏感标 记重要信息资源的操 作 控制敏感 重要信息 资源操作 应用软件 安全开发 与改造 业务系统 a 应保证用户鉴别信息 所在的存储空间被释 放或再分配给其他用 户前得到完全清除 无论这些信息是存放 在硬盘上还是在内存 中 鉴别信息 存储空间 清除 应用软件 安全开发 与改造 业务系统 剩余信 息保护 b 应保证系统内的文件 目录和数据库记录等 资源所在的存储空间 被释放或重新分配给 其他用户前得到完全 清除 存储空间 清除 应用软件 安全开发 与改造 业务系统 a 应具有在请求的情况 下为数据原发者或接 收者提供数据原发证 据的功能 配置抗 抵赖 应用软件 安全开发 与改造 业务系统 安全加固解决 方案 应用安 全 抗抵赖 b 应具有在请求的情况 下为数据原发者或接 收者提供数据接收证 配置抗 抵赖 应用软件 安全开发 与改造 业务系统 据的功能 a 应提供数据有效性检 验功能 保证通过人 机接口输入或通过通 信接口输入的数据格 式或长度符合系统设 定要求 输入有效 性验证 防止溢出 或注入 应用软件 安全开发 与改造
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 文化产业经纪人合同性质及法律适用性说明
- 超长预应力混凝土管桩工程分包施工安全协议
- 金融机构连带责任保证人理财产品销售风险控制协议
- 艾滋检测点管理办法
- 规范物资采购管理办法
- 上海委托实施管理办法
- 上海后备干部管理办法
- 计划与调度管理办法
- 违反电子烟管理办法
- 调出大县奖励管理办法
- 高考英语词汇3500词精校版-顺序版
- 社区公共卫生护理考核试卷
- DBJ43-T 315-2016 现浇混凝土保温免拆模板复合体系应用技术规程
- 鲁教版初中英语单词总表
- MOOC 理解马克思-南京大学 中国大学慕课答案
- 《医疗卫生机构安全生产标准化管理规范(修订)》
- 乡镇报灾系统培训课件
- 如何辅导初中数学差生
- 《病史采集》课件
- 康复治疗大厅规划方案
- 《慢性病综合防治》课件
评论
0/150
提交评论