我国移动liunx操作系统安全配置规_第1页
我国移动liunx操作系统安全配置规_第2页
我国移动liunx操作系统安全配置规_第3页
我国移动liunx操作系统安全配置规_第4页
我国移动liunx操作系统安全配置规_第5页
已阅读5页,还剩15页未读 继续免费阅读

付费下载

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

1、WORD格式.资料Linux系统平安配置基线中国移动通信治理信息系统部2021年3月版本版本限制信息1更新日期更新人审批人V1.0创立2021年1月备注:1.假设此文档需要日后更新,请创立人填写版本限制表格,否那么删除版本限制表格.专业.整理第1章概述11.1 目的 错误!未定义书签.1.2 适用范围 错误!未定义书签.1.3 适用版本 错误!未定义书签.1.4 实施 错误!未定义书签.1.5 例外条款 错误!未定义书签.第2章账号治理、认证授权 22.1 账号 22.1.1 用户口令设置 22.1.2 root用户远程登录限制 22.1.3 检查是否存在除root之外UID为0的用户 32.

2、1.4 root用户环境变量的平安性 32.2 认证 42.2.1 远程连接的平安性配置 42.2.2 用户的umask平安配置 42.2.3 重要目录和文件的权限设置 42.2.4 查找未授权的SUID/SGID文件 52.2.5 检查任何人都有写权限的目录 62.2.6 查找任何人都有写权限的文件 62.2.7 检查没有属主的文件 72.2.8 检查异常隐含文件 7第3章 日志审计93.1 日志 93.1.1 syslog 登录事件记录 93.2 审计 93.2.1 Syslog.conf 的配置审核 9第4章系统文件114.1 系统状态 114.1.1 系统 core dump 状态 1

3、1第5章评审与修订12第1章概述1.1目的本文档规定了中国移动通信治理信息系统部门所维护治理的LINUX操作系统的主机应当遵循的操作系统平安性设置标准,本文档旨在指导系统治理人员或平安检查人员进行LINUX操作系统的平安合规性检查和配置.1.2适用范围本配置标准的使用者包括:效劳器系统治理员、应用治理员、网络平安治理员.本配置标准适用的范围包括:中国移动总部和各省公司信息化部门维护治理的LINUX效劳器系统.1.3适用版本LINUX系列效劳器;1.4实施本标准的解释权和修改权属于中国移动集团治理信息系统部,在本标准的执行过程中假设有任何疑问或建议,应及时反应.本标准发布之日起生效.1.5例外条

4、款欲申请本标准的例外条款,申请人必须准备书面申请文件,说明业务需求和原因,送交中国移动通信治理信息系统部进行审批备案.第2章账号治理、认证授权2.1账号2.1.1用户口令设置平安基线项 目名称操作系统Linux用户口令平安基线要求项平安基线编 号SBL-Li nu x-02-01-01平安基线项 说明帐号与口令-用户口令设置检测操作步 骤1、询问治理员是否存在如下类似的简单用户密码配置,比方:root/root, test/test, root/root12342、执行:more /etc/logi n.defs,检查PASS MAX DAYS/PASS MIN LEN/PASS MIN DA

5、YS/PASS WAF参数AGE3、 执行:awk -F: '($2 = "") print $1 ' /etc/shadow,检查是否存在空口令账号基线符合性 判定依据建议在 /etc/login.defs文件中配置:PASS_MIN_LEN=6不允许存在简单密码,密码设置符合策略,如长度至少为6不存在空口令账号备注2.1.2 root用户远程登录限制平安基线项 目名称操作系统Linux远程登录平安基线要求项平安基线编 号SBL-Li nu x-02-01-02平安基线项 说明帐号与口令-root用户远程登录限制检测操作步 骤执行:more /etc/se

6、curetty,检查 Con sole 参数基线符合性 判定依据建议在 /etc/securetty文件中配置:CONSOLE = /dev/tty01备注2.1.3检查是否存在除root之外UID为0的用户平安基线项 目名称操作系统Linux超级用户策略平安基线要求项平安基线编 号SBL-Li nu x-02-01-03平安基线项 说明帐号与口令-检查是否存在除root之外UID为0的用户检测操作步 骤执行:awk -F: '($3 = 0) print $1 ' /etc/passwd基线符合性 判定依据返回值包括“root 以外的条目,那么低于平安要求;备注补充操作说明U

7、ID为0的任何用户都拥有系统的最高特权,保证只有root用户的UID为02.1.4 root用户环境变量的平安性平安基线项 目名称操作系统Linux超级用户环境变量平安基线要求项平安基线编 号SBL-Li nu x-02-01-04平安基线项 说明帐号与口令-root用户环境变量的平安性检测操作步 骤执行:echo $PATH | egrep '(A|:)(.|:|$)',检查是否包含父目录,执行:find 'echo $PATH | tr ':' ' '、-type d ( -perm -002 -o -perm-020 ) -Is,检

8、查是否包含组目录权限为777的目录基线符合性 判定依据返回值包含以上条件,那么低于平安要求;备注补充操作说明保证root用户的系统路径中不包含父目录,在非必要的情况下,不应包含组权限为777的目录2.2认证2.2.1远程连接的平安性配置平安基线项 目名称操作系统Linux远程连接平安基线要求项平安基线编 号SBL-Li nu x-02-02-01平安基线项 说明帐号与口令-远程连接的平安性配置检测操作步 骤执行:find / -n ame .n etrc,检查系统中是否有 .n etrc 文件,执行:find / -n ame .rhosts,检查系统中是否有 .rhosts 文件基线符合性

9、判定依据返回值包含以上条件,那么低于平安要求;备注补充操作说明如无必要,删除这两个文件2.2.2用户的umask平安配置平安基线项 目名称操作系统Linux用户umask平安基线要求项平安基线编 号SBL-Li nu x-02-02-02平安基线项 说明帐号与口令-用户的umask平安配置检测操作步 骤执行: more /etc/profile more /etc/csh .login more /etc/csh.cshrc more /etc/bashrc 检查是否包含 umask值基线符合性 判定依据umask值是默认的,那么低于平安要求备注补充操作说明建议设置用户的默认 umask=07

10、72.2.3重要目录和文件的权限设置平安基线项 目名称操作系统Linux目录文件权限平安基线要求项平安基线编 号SBL-Li nu x-02-02-03平安基线项 说明文件系统-重要目录和文件的权限设置检测操作步 骤执行以下命令检查目录和文件的权限设置情况:Is-l/etc/IsI/etc/rc.d/i ni t.d/Is-I/tmpIs-I/etc/inetd.confIs-I/etc/passwdIs-I/etc/shadowIs-I/etc/groupIs-I/etc/securityIs-I/etc/servicesIs -I /etc/rc*.d基线符合性 判定依据假设权限过低,那么

11、低于平安要求;备注补充操作说明对于重要目录,建议执行如下类似操作:# chmod -R 750 /etc/rc.d/i ni t.d/*这样只有root可以读、写和执行这个目录下的脚本.224查找未授权的 SUID/SGID文件平安基线项 目名称操作系统Linux SUID/SGID文件平安基线要求项平安基线编 号SBL-Li nu x-02-02-04平安基线项 说明文件系统-查找未授权的SUID/SGID文件检测操作步 骤用下面的命令查找系统中所有的SUID和SGID程序,执行:for PART in 'grep -v A# /etc/fstab | awk '($6 !=

12、 "0") print $2 '、; dofind $PART ( -perm -04000 -o -perm -02000 ) -type f -xdev -pri nt Done基线符合性 判定依据假设存在未授权的文件,那么低于平安要求;备注补充操作说明建议经常性的比照suid/sgid 文件列表,以便能够及时发现可疑的后门程序225检查任何人都有写权限的目录平安基线项 目名称操作系统Linux目录与权限平安基线要求项平安基线编 号SBL-Li nu x-02-02-05平安基线项 说明文件系统-检查任何人都有写权限的目录检测操作步 骤在系统中定位任何人都有写权

13、限的目录用下面的命令:for PART in 'awk '($3 = "ext2" | $3 = "ext3") print $2 ' /etc/fstab' dofind $PART -xdev -type d ( -perm -0002 -a ! -perm -1000 ) -pri ntDone基线符合性 判定依据假设返回值非空,那么低于平安要求;备注226查找任何人都有写权限的文件平安基线项 目名称操作系统Linux文件与权限平安基线要求项平安基线编 号SBL-Li nu x-02-02-06平安基线项 说明文件系

14、统-查找任何人都有写权限的文件检测操作步 骤在系统中定位任何人都有写权限的文件用下面的命令:for PART in 'grep -v A# /etc/fstab | awk '($6 != "0") print $2 '、; dofind $PART -xdev -type f ( -perm -0002 -a ! -perm -1000 ) -pri nt Done基线符合性假设返回值非空,那么低于平安要求;判定依据备注227检查没有属主的文件平安基线项 目名称操作系统Linux文件所有权平安基线要求项平安基线编 号SBL-Li nu x-02-0

15、2-07平安基线项 说明文件系统-检查没有属主的文件检测操作步 骤定位系统中没有属主的文件用下面的命令:for PART in 'grep -v A# /etc/fstab | awk '($6 != "0") print $2 '、; dofind $PART -nouser -o -nogroup -printdone注意:不用管“ /dev 目录下的那些文件.基线符合性 判定依据假设返回值非空,那么低于平安要求;备注补充操作说明发现没有属主的文件往往就意味着有黑客入侵你的系统了.不能允许没有主 人的文件存在.如果在系统中发现了没有主人的文件或目

16、录,先查看它的完 整性,如果一切正常,给它一个主人.有时候卸载程序可能会出现一些没有 主人的文件或目录,在这种情况下可以把这些文件和目录删除掉.228检查异常隐含文件平安基线项 目名称操作系统Linux隐含文件平安基线要求项平安基线编 号SBL-Li nu x-02-02-08平安基线项 说明文件系统-检查异常隐含文件检测操作步 骤用“find 程序可以查找到这些隐含文件.例如:# find / -n ame ". *" -pri nt xdev# find / -n ame "*" -pri nt -xdev | cat -v同时也要注意象“ .xx

17、和“ .mail 这样的文件名的.这些文件名看起来都很象正常的文件名基线符合性 判定依据假设返回值非空,那么低于平安要求;备注补充操作说明在系统的每个地方都要查看一下有没有异常隐含文件点号是起始字符的,用“Is 命令看不到的文件,由于这些文件可能是隐藏的黑客工具或者其它 一些信息口令破解程序、其它系统的口令文件,等等.在UNIX下,一个常用的技术就是用一些特殊的名,女口: “、“.点点空格或“.AG 点点control-G ,来隐含文件或目录.第3章日志审计3.1日志3.1.1 syslog登录事件记录平安基线项 目名称操作系统Linux登录审计平安基线要求项平安基线编 号SBL-Li nu

18、x-03-01-01平安基线项 说明日志审计-syslog登录事件记录检测操作步 骤执行命令:more /etc/syslog.c onf查看参数 authpriv 值基线符合性 判定依据假设未对所有登录事件都记录,那么低于平安要求;备注3.2审计3.2.1 Syslog.conf的配置审核平安基线项 目名称操作系统Linux配置审计平安基线要求项平安基线编 号SBL-Li nu x-03-02-01平安基线项 说明日志审计-Syslog.conf的配置审核检测操作步 骤执行:more /etc/syslog.co nf,查看是否设置了以下项:kern.warnin g;*.err;authpriv. non etloghost*.i nfo;mail. non e;authpriv. non e;cr on.non etloghost *.emergtloghostlocal7.*tloghost基线符合性假设未设置,那么低于平安要求;判定依据备注补充操作说明建议配置专门的日志效劳器,增强日志信息的异地同步备份第4章系统文件4.1系统状态4.1.1 系

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

最新文档

评论

0/150

提交评论