版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
1、中国移动集团公司第1页共 15 页LinuxLinux 系统安全配置基线系统安全配置基线中国移动通信有限公司管理信息系统部中国移动通信有限公司管理信息系统部2009 年 3 月中国移动通信CHINAMOBfLE中国移动集团管理信息系统部安全加固项目中国移动集团公司第2页共 15 页版本版本版本控制信息版本控制信息更新日期更新日期更新人更新人| |审批人审批人V1.0创建2009年 1月备备注:注:1.若此文档需要日后更新,请创建人填写版本控制表格,否则删除版本控制表格。中国移动集团公司第3页共 15 页目目 第第 1 章概述章概述1.1目的 11.2适用范围 11.3适用版本 11.4实施 1
2、1.5例外条款 1第第 2 章账号管理、认证授权章账号管理、认证授权 22.1账号 22.1.1用户口令设置22.1.2root用户远程登录限制22.1.3检查是否存在除root之外UID为0的用户32.1.4root用户环境变量的安全性32.2认证 42.2.1远程连接的安全性配置42.2.2用户的umask安全配置42.2.3重要目录和文件的权限设置42.2.4查找未授权的SWD/SGID文件.52.2.5检查任何人都有写权限的目录62.2.6查找任何人都有写权限的文件62.2.7检查没有属主的文件72.2.8检查异常隐含文件7第第 3 章日志审计章日志审计 93.1日志 93.1.1sy
3、slog登录事件记录93.2审计 93.2.1Syslog.conf的配置审核9第第 4 章系统文件章系统文件 114.1系统状态 114.1.1系统coredump状态11第第 5 章评审与修订章评审与修订 12中国移动通信CHINAMOBfLE中国移动集团管理信息系统部安全加固项目中国移动集团公司第1页共 15 页第第 1 章概述章概述1.1 目的目的本文档规定了中国移动通信有限公司管理信息系统部门所维护管理的 LINUX 操作系统的主机应当遵循的操作系统安全性设置标准,本文档旨在指导系统管理人员或安全检查人员进行 LINUX 操作系统的安全合规性检查和配置。1.2 适用范适用范本配置标准
4、的使用者包括:服务器系统管理员、应用管理员、网络安全管理员。本配置标准适用的范围包括:中国移动总部和各省公司信息化部门维护管理的 LINUX 服务器系统。1.3 适用版本适用版本LINUX 系列服务器;1.4 实施实施本标准的解释权和修改权属于中国移动集团管理信息系统部,在本标准的执行过程中若有任何疑问或建议,应及时反馈。本标准发布之日起生效。1.5 例外条款例外条款欲申请本标准的例外条款,申请人必须准备书面申请文件,说明业务需求和原因,送交中国移动通信有限公司管理信息系统部进行审批备案。中国移动通信CHINAMOBfLE中国移动集团管理信息系统部安全加固项目中国移动集团公司第2页共 15 页
5、第第 2 章账号管理、认证授权章账号管理、认证授权2.1 账号账号2.1.1用户口令设置用户口令设置安全基线项安全基线项目名称目名称操作系统 Linux用户口令安全基线要求项安全基线编安全基线编号号SBL-Linux-02-01-01安全基线项安全基线项说明说明帐号与口令-用户口令设置检测操作步检测操作步骤骤1、询问管理员是否存在如下类似的简单用户密码配置,比如:root/root,test/test,root/root12342、执行:more/etc/login,检查PASSMAXDAYS/PASSMINLEN/PASSMINDAYS/PASSARtNAGE 参数3、执行:awk-F:($
6、2=)print$1/etc/shadow,检查是否存在空口令账号基线符合性基线符合性判定依据判定依据建议在/etc/login文件中配置:PASS_MIN_LEN=6不允许存在简单密码,密码设置符合策略,如长度至少为 6 不存在空口令账号备注备注2.1.2root用户远程登录限制用户远程登录限制安全基线项安全基线项目名称目名称操作系统 Linux远程登录安全基线要求项安全基线编安全基线编号号SBL-Linux-02-01-02安全基线项安全基线项说明说明帐号与口令-root 用户远程登录限制检测操作步检测操作步执行:more/etc/securetty,检查 Console 参数中国移动通信
7、CHINAMOBfLE中国移动集团管理信息系统部安全加固项目中国移动集团公司第3页共 15 页骤骤基线符合性基线符合性判定依据判定依据建议在/etc/securetty文件中配置:CONSOLE=/dev/ttyOl备注备注213检查是否存在除检查是否存在除root之外之外UID为为0的用户的用户安全基线项安全基线项目名称目名称操作系统 Linux超级用户策略安全基线要求项安全基线编安全基线编号号SBL-Linux-02-01-03安全基线项安全基线项说明说明帐号与口令-检查是否存在除 root之外 UID 为 0的用户检测操作步检测操作步骤骤执行:awk-F:($3=0)print$1/et
8、c/passwd基线符合性基线符合性判定依据判定依据返回值包括“root”以外的条目,贝 9低于安全要求;备注备注补充操作说明UID 为 0 的任何用户都拥有系统的最高特权,保证只有 root用户的 UID 为0214root用户环境变量的安全性用户环境变量的安全性安全基线项安全基线项目名称目名称操作系统 Linux超级用户环境变量安全基线要求项安全基线编安全基线编号号SBL-Linux-02-01-04安全基线项安全基线项说明说明帐号与口令-root 用户环境变量的安全性检测操作步检测操作步骤骤执行:echo$PATH|egrep(人|:)(.|:|$),检查是否包含父目录,执行:finde
9、cho$PATH|tr:、-typed(-perm-002-o-perm-020)-ls,检查是否包含组目录权限为 777的目录基线符合性基线符合性判定依据判定依据返回值包含以上条件,则低于安全要求;备注备注补充操作说明确保 root用户的系统路径中不包含父目录,在非必要的情况下,不应包含组权限为 777的目录中国移动通信CHINAMOBfLE中国移动集团管理信息系统部安全加固项目中国移动集团公司第4页共 15 页2.2 认证认证2.2.1远程连接的安全性配置远程连接的安全性配置安全基线项安全基线项目名称目名称操作系统 Linux远程连接安全基线要求项安全基线编安全基线编号号SBL-Linux
10、-02-02-01安全基线项安全基线项说明说明帐号与口令-远程连接的安全性配置检测操作步检测操作步骤骤执彳丁:find/-rc,检查系统中是否有.netrc 文件,执彳丁:find/-name.rhosts,检查系统中是否有.rhosts 文件基线符合性基线符合性判定依据判定依据返回值包含以上条件,则低于安全要求;备注备注补充操作说明如无必要,删除这两个文件2.2.2用户的用户的umask安全配置安全配置安全基线项安全基线项目名称目名称操作系统 Linux用户 umask 安全基线要求项安全基线编安全基线编号号SBL-Linux-02-02-02安全基线项安全基线项说明说明帐号与口令-用户的
11、umask 安全配置检测操作步检测操作步骤骤执行:more/etc/profilemore/etc/csh.loginmore/etc/csh.cshrcmore/etc/bashrc 检查是否包含 umask值基线符合性基线符合性判定依据判定依据umask 值是默认的,则低于安全要求备注备注补充操作说明建议设置用户的默认 umask=0772.2.3重要目录和文件的权限设置重要目录和文件的权限设置安全基线项安全基线项目名称目名称操作系统 Linux目录文件权限安全基线要求项安全基线编安全基线编号号SBL-Linux-02-02-03中国移动通信CHINAMOBfLE中国移动集团管理信息系统部
12、安全加固项目中国移动集团公司第5页共 15 页安全基线项安全基线项说明说明文件系统-重要目录和文件的权限设置检测操作步检测操作步骤骤执行以下命令检查目录和文件的权限设置情况:Is-1/etc/Is-1/etc/rc.d/init.d/ls-1/tmpls-1/etc/inetd.confls-1/etc/passwdls-1/etc/shadow1s-1/etc/groupls-1/etc/securityls-1/etc/servicesls-1/etc/rc*.d基线符合性基线符合性判定依据判定依据若权限过低,则低于安全要求;备注备注补充操作说明对于重要目录,建议执行如下类似操作:#chm
13、od-R750/etc/rc.d/init.d/*这样只有 root可以读、写和执行这个目录下的脚本。224查找未授权的查找未授权的SUID/SGID文件文件安全基线项安全基线项目名称目名称操作系统 LinuxSUID/SGID 文件安全基线要求项安全基线编安全基线编号号SBL-Linux-02-02-04安全基线项安全基线项说明说明文件系统-查找未授权的 SUID/SGID 文件检测操作步检测操作步骤骤用下面的命令查找系统中所有的SUID和SGID程序, 执行: forPARTingrep-v人#/etc/fstab|awk($6!=0)print$2dofind$PART(-perm-04
14、000-o-perm-02000)-typef-xdev-printDone基线符合性基线符合性判定依据判定依据若存在未授权的文件,则低于安全要求;中国移动通信CHINAMOBfLE中国移动集团管理信息系统部安全加固项目中国移动集团公司第6页共 15 页备注备注补充操作说明建议经常性的对比 suid/sgid文件列表,以便能够及时发现可疑的后门程序2.2.5检查任何人都有写权限的目录检查任何人都有写权限的目录安全基线项安全基线项目名称目名称操作系统 Linux目录写权限安全基线要求项安全基线编安全基线编号号SBL-Linux-02-02-05安全基线项安全基线项说明说明文件系统-检查任何人都有
15、写权限的目录检测操作步检测操作步骤骤在系统中定位任何人都有写权限的目录用下面的命令:forPARTinawk($3=ext2|$3=ext3)print$2/etc/fstabdofind$PART-xdev-typed(-perm-0002-a!-perm-1000)-printDone基线符合性基线符合性判定依据判定依据若返回值非空,则低于安全要求;备注备注2.2.6查找任何人都有写权限的文件查找任何人都有写权限的文件安全基线项安全基线项目名称目名称操作系统 Linux文件写权限安全基线要求项安全基线编安全基线编号号SBL-Linux-02-02-06安全基线项安全基线项说明说明文件系统-
16、查找任何人都有写权限的文件检测操作步检测操作步骤骤在系统中定位任何人都有写权限的文件用下面的命令:fOrPARTingrep-v 人#/etc/fstab|awk($6!=0)print$2dofind$PART-xdev-typef(-perm-0002-a!-perm-1000)-printDone基线符合性基线符合性判定依据判定依据若返回值非空,则低于安全要求;备注备注中国移动通信CHINAMOBfLE中国移动集团管理信息系统部安全加固项目中国移动集团公司第7页共 15 页2.2.7检查没有属主的文件检查没有属主的文件安全基线项安全基线项目名称目名称操作系统 Linux文件所有权安全基线
17、要求项安全基线编安全基线编号号SBL-Linux-02-02-07安全基线项安全基线项说明说明文件系统-检查没有属主的文件检测操作步检测操作步骤骤定位系统中没有属主的文件用下面的命令:forPARTingrep-v人#/etc/fstab|awk($6!=0)print$2dofind$PART-nouser-o-nogroup-printdone注意:不用管“/dev”目录下的那些文件。基线符合性基线符合性判定依据判定依据若返回值非空,则低于安全要求;备注备注补充操作说明发现没有属主的文件往往就意味着有黑客入侵你的系统了。不能允许没有主人的文件存在。如果在系统中发现了没有主人的文件或目录,先
18、查看它的完整性,如果一切正常,给它一个主人。有时候卸载程序可能会出现一些没有主人的文件或目录,在这种情况下可以把这些文件和目录删除掉。2.2.8检查异常隐含文件检查异常隐含文件安全基线项安全基线项目名称目名称操作系统 Linux隐含文件安全基线要求项安全基线编安全基线编号号SBL-Linux-02-02-08安全基线项安全基线项说明说明文件系统-检查异常隐含文件检测操作步检测操作步骤骤用“find”程序可以查找到这些隐含文件。例如:# find/-name.*-print-xdev# find/-name.*-print-xdev|cat-v冋时也要注意象“xx”和“.mail”这样的文件名的
19、。(这些文件名看起来都很象正常的文件名)基线符合性基线符合性判定依据判定依据若返回值非空,则低于安全要求;补充操作说明中国移动通信CHINAMOBfLE中国移动集团管理信息系统部安全加固项目中国移动集团公司第8页共 15 页在系统的每个地方都要查看一下有没有异常隐含文件(点号是起始字符的,用“Is”命令看不到的文件)因为这些文件可能是隐藏的黑客工具或者其它一些信息(口令破解程序、其它系统的口令文件,等等)在 UNIX 下,一个常用的技术就是用一些特殊的名,如:“”、“.”(点点空格)“/G”(点点 controbG),来隐含文件或目录。中国移动通信CHINAMOBfLE中国移动集团管理信息系统
20、部安全加固项目中国移动集团公司第9页共 15 页第第 3 章日志审计章日志审计3.1 日志日志311syslog登录事件记录登录事件记录安全基线项安全基线项目名称目名称操作系统 Linux登录申计安全基线要求项安全基线编安全基线编号号SBL-Linux-03-01-01安全基线项安全基线项说明说明日志审计-syslog登录事件记录检测操作步检测操作步骤骤执行命令:more/etc/syslog.conf查看参数 authpriv 值基线符合性基线符合性判定依据判定依据若未对所有登录事件都记录,则低于安全要求;备注备注3.2 审计审计321Syslog.con啲配置审核啲配置审核安全基线项安全基线项目名称目名称操作系统 Linux配置审计安全基线要求项安全基线编安全基线编号号SBL-Linux-03-02-01安全基线项安全基线项说明说明日志审计-Syslog.conf 的配置审核检测操作步检测操作步骤骤执行:more/etc/syslog.conf,查看是否设置了下列项:kern.warning*.errauthpriv.nonetloghost*.infomail.noneauthpriv.nonecro
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 5.3《友善待人》 课件 2026-2027学年道德与法治八年级上册 统编版
- 7周岁儿童专属智力测试题库(含详细答案解析 家庭自用版)
- 建筑工程钢筋机械连接施工质量检测标准
- 2026年浙江省人教版初中英语下册阅读理解专项训练习题
- 2026年测绘仪器操作与维护技能考核题库
- 广西崇左市2027届高三上学期9月模拟预测物理试卷(含答案)
- 慢支急发的护理查房
- 康复科务虚会
- 变电站电力设施维护协议2026年执行
- 青岛理工大学高等数学期末考试试卷(含答案)
- 2025年市场监管综合执法岗《化妆品监管执法》题库附答案
- 粉煤灰供应、运输、售后服务方案
- 第1课 开启物联网之门 课件(内嵌视频)2026-2027学年人教版初中信息科技八年级全一册
- 世界盐产业地理分布与区域特点
- GB/T 41876-2022粘结式实心轮胎技术规范
- 第一章食品罐藏工艺1
- GB/T 20017-2005金属和其他无机覆盖层单位面积质量的测定重量法和化学分析法评述
- GB 16542-2010罐笼安全技术要求
- 浙医一院信息化护理管理介绍
- 2022年疟疾培训答案及试题
- 4《在民族复兴的历史丰碑上》课件-统编版高中语文选择性必修上册
评论
0/150
提交评论