版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
1、|Linux 系统安全配置基线文件名称Linux 系统安全配置基线版 本 号密级内部文件编号MJX-AQJX-Linux-2022 v1.0 编写部门技术部编 写 人杨辉审 批 人杨辉发布时间2022.5.18 Linux 系统安全配置基线 内部公开武汉明嘉信信息安全检测评估有限公司武汉明嘉信信息安全检测评估有限公司 第 1 页 共 21 页|Linux 系统安全配置基线文档变更记录序号修订前版本修订内容完成日期修订人修订后版本1 V1.0 初稿2022.5.18 杨辉v1.0 2 3 4 5 备注 :1. 如此文档需要日后更新,请创建人填写版本把握表格,否就删除版本把握表格;武汉明嘉信信息安
2、全检测评估有限公司 第 2 页 共 21 页|Linux 系统安全配置基线目 录第 1 章 概述 . 41.1 目的 . 41.2 适用范畴 . 41.3 适用版本 . 41.4 实施 . 41.5 例外条款 . 错误!未定义书签;第 2 章 帐号治理、认证授权 . 52.1 帐号 . 52.1.1 用户口令设置 . 52.1.2 用户口令强度要求. 52.1.3 用户锁定策略 . 62.1.4root 用户远程登录限制 . 62.1.5 检查是否存在除 root 之外 UID 为 0 的用户 . 72.1.6root 用户环境变量的安全性 . 72.2 认证 . 72.2.1 远程连接的安全
3、性配置 . 72.2.2 用户的 umask 安全配置 . 82.2.3 重要目录和文件的权限设置. 82.2.4 查找未授权的 SUID/SGID 文件 * . 92.2.5 检查任何人都有写权限的目录 2.2.6 查找任何人都有写权限的文件* . 10 * . 102.2.7 检查没有属主的文件 * . 112.2.8 检查反常隐含文件* . 112.2.9 登录超时设置 . 12 2.2.10 使用 SSH 远程登录 . 12 2.2.11Root 远程登录限制 . 132.2.12 关闭不必要的服务* . 13第 3 章 日志审计 . 153.1 日志 . 153.1.1syslog
4、登录大事记录 * . 153.2 审计 . 153.2.1Syslog.conf 的配置审核 * . 15第 4 章 系统文件 . 174.1 系统状态 . 174.1.1 系统 core dump 状态 . 17第 5 章 评审与修订 . 18武汉明嘉信信息安全检测评估有限公司 第 3 页 共 21 页|Linux 系统安全配置基线第1章 概述1.1 目的本文档规定了武汉明嘉信信息安全检测评估有限公司技术部所爱护治理的 LINUX 操作系统的主机应当遵循的操作系统安全性设置标准,本文档旨在指导系统治理人员或安全检查人员进行 LINUX 操作系统的安全合规性检查和配置;1.2 适用范畴本配置标
5、准的使用者包括:服务器系统治理员、应用治理员、网络安全治理员;本配置标准适用的范畴包括:LINUX 服务器系统;1.3 适用版本 LINUX 系列服务器;1.4 实施武汉明嘉信信息安全检测评估有限公司技术部爱护治理的本标准的说明权和修改权属于武汉明嘉信信息安全检测评估有限公司技术部,在本标准 的执行过程中如有任何疑问或建议,应准时反馈;本标准发布之日起生效;武汉明嘉信信息安全检测评估有限公司 第 4 页 共 21 页|Linux 系统安全配置基线第2章 帐号治理、认证授权2.1 帐号2.1.1 用户口令设置安全基线项操作系统 Linux 用户口令设置安全基线要求项90 天;目名称SBL-Lin
6、ux-02-01-01 安全基线编号安全基线项对于接受静态口令认证技术的设备,帐户口令的生存期不长于说明1、询问治理员是否存在如下类似的简洁用户密码配置,比如:检测操作步骤root/root, test/test, root/root1234 2、执行: more /etc/login.defs ,检查 PASS_MAX_DAYS/ PASS_MIN_DAYS/PASS_WARN_AGE 参数3、执行: awk -F: $2 = print $1 /etc/shadow, 检查是否存在空口令帐号基线符合性建议在 /etc/login.defs 文件中配置:#新建用户的密码最长使用天数判定依据P
7、ASS_MAX_DAYS 90 PASS_MIN_DAYS 0 #新建用户的密码最短使用天数PASS_WARN_AGE 7 #新建用户的密码到期提前提示天数不存在空口令帐号备注2.1.2 用户口令强度要求安全基线项 操作系统 Linux 用户口令强度安全基线要求项目名称安全基线编 SBL-Linux-02-01-02 号安全基线项 对于接受静态口令认证技术的设备,口令长度至少 8 位,并包括数字、小写说明字母、大写字母和特殊符号 4 类中至少 2 类;检测操作步 /etc/pam.d/system-auth 文件中是否对 pam_cracklib.so 的参数进行了正确设置;骤武汉明嘉信信息安
8、全检测评估有限公司 第 5 页 共 21 页|Linux 系统安全配置基线基线符合性建议在 /etc/pam.d/system-auth 文件中配置:minlen=8 ucredit=-1 lcredit=-1 判定依据password requisite pam_cracklib.so difok=3 dcredit=1 至少 8 位,包含一位大写字母,一位小写字母和一位数字 备注2.1.3 用户锁定策略安全基线项操作系统 Linux 用户口令锁定策略安全基线要求项10目名称安全基线编SBL-Linux-02-01-03 号安全基线项对于接受静态口令认证技术的设备,应配置当用户连续认证失败次
9、数超过说明次,锁定该用户使用的帐号;检测操作步/etc/pam.d/system-auth 文件中是否对pam_tally.so 的参数进行了正确设置;骤基线符合性设置连续输错10 次密码,帐号锁定5 分钟,判定依据使用命令“vi /etc/pam.d/ system-auth” 修改配置文件,添加auth required pam_tally.so onerr=fail deny=10 unlock_time=300 注:解锁用户faillog -u -r 备注2.1.4 root 用户远程登录限制安全基线项 目名称 安全基线编 号 安全基线项 说明 检测操作步 骤 基线符合性操作系统 Li
10、nux 远程登录安全基线要求项SBL-Linux-02-01-04 帐号与口令 -root 用户远程登录限制 执行: more /etc/securetty,检查 Console 参数 建议在 /etc/securetty 文件中配置: CONSOLE = /dev/tty01 判定依据 备注武汉明嘉信信息安全检测评估有限公司 第 6 页 共 21 页|Linux 系统安全配置基线2.1.5 检查是否存在除root 之外 UID 为 0 的用户安全基线项 目名称 安全基线编 号 安全基线项 说明 检测操作步 骤 基线符合性操作系统 Linux 超级用户策略安全基线要求项SBL-Linux-02
11、-01-05 帐号与口令 -检查是否存在除root 之外 UID 为 0 的用户执行: awk -F: $3 = 0 print $1 /etc/passwd 返回值包括“root” 以外的条目,就低于安全要求;判定依据备注 补充操作说明UID 为 0 的任何用户都拥有系统的最高特权,2.1.6 root 用户环境变量的安全性保证只有 root 用户的 UID 为 0 安全基线操作系统 Linux 超级用户环境变量安全基线要求项,检查项目名称安全基线SBL-Linux-02-01-06 编号安全基线项帐号与口令 -root 用户环境变量的安全性说明执行: echo $PATH | egrep
12、|:.|:|$ ,检查是否包含父目录,检测操作步骤执行: find echo $PATH | tr : -type d -perm -002 -o -perm -020 -ls基线符合性是否包含组目录权限为777 的目录返回值包含以上条件,就低于安全要求;判定依据补充操作说明备注确保 root 用户的系统路径中不包含父目录,在非必要的情形下,不应包含组 权限为 777 的目录2.2 认证2.2.1 远程连接的安全性配置安全基线项 目名称操作系统 Linux 远程连接安全基线要求项第 7 页 共 21 页武汉明嘉信信息安全检测评估有限公司|Linux 系统安全配置基线安全基线编SBL-Linux
13、-02-02-01 .netrc 文件,号安全基线项帐号与口令 -远程连接的安全性配置说明执行: find / -name .netrc,检查系统中是否有检测操作步骤执行: find / -name .rhosts ,检查系统中是否有.rhosts 文件基线符合性返回值包含以上条件,就低于安全要求;判定依据补充操作说明备注如无必要,删除这两个文件2.2.2 用户的 umask 安全配置安全基线项操作系统 Linux 用户 umask 安全基线要求项more 目名称SBL-Linux-02-02-02 安全基线编号安全基线项帐号与口令 -用户的 umask 安全配置说明执行: more /etc
14、/profile more /etc/csh.login more /etc/csh.cshrc 检测操作步骤/etc/bashrc 检查是否包含umask 值且 umask=027 基线符合性umask 值是默认的,就低于安全要求判定依据备注补充操作说明建议设置用户的默认umask=027 2.2.3 重要目录和文件的权限设置安全基线项操作系统 Linux 目录文件权限安全基线要求项第 8 页 共 21 页目名称安全基线编 号SBL-Linux-02-02-03 安全基线项文件系统 -重要目录和文件的权限设置说明检测操作步执行以下命令检查目录和文件的权限设置情形:骤ls l /etc/ ls
15、 l /etc/rc.d/init.d/ 武汉明嘉信信息安全检测评估有限公司|Linux 系统安全配置基线基线符合性 判定依据 备注ls l /tmp ls l /etc/inetd.conf ls l /etc/passwd ls l /etc/shadow ls l /etc/group ls l /etc/security ls l /etc/services ls -l /etc/rc*.d 如权限过低,就低于安全要求;补充操作说明对于重要目录,建议执行如下类似操作:# chmod -R 750 /etc/rc.d/init.d/* 这样只有 root 可以读、写和执行这个目录下的脚本
16、;2.2.4 查找未授权的 SUID/SGID 文件 * 安全基线项 操作系统 Linux SUID/SGID 文件安全基线要求项目名称安全基线编 SBL-Linux-02-02-04 号安全基线项 文件系统 -查找未授权的 SUID/SGID 文件说明检测操作步 用下面的命令查找系统中全部的 SUID 和 SGID 程序,执行:骤for PART in grep -v # /etc/fstab | awk $6 .= 0 print $2 ; do find $PART -perm -04000 -o -perm -02022 -type f -xdev -print Done 基线符合性
17、如存在未授权的文件,就低于安全要求;判定依据备注 需要手工检查;补充操作说明建议经常性的对比suid/sgid 文件列表,以便能够准时发觉可疑的后门程序武汉明嘉信信息安全检测评估有限公司 第 9 页 共 21 页|Linux 系统安全配置基线2.2.5 检查任何人都有写权限的目录 * 安全基线项 操作系统 Linux 目录写权限安全基线要求项 目名称 安全基线编 SBL-Linux-02-02-05 号 安全基线项 文件系统 -检查任何人都有写权限的目录 说明 检测操作步 在系统中定位任何人都有写权限的目录用下面的命令:骤 for PART in awk $3 = ext2 | $3 = ex
18、t3 print $2 /etc/fstab; do find $PART -xdev -type d -perm -0002 -a . -perm -1000 -print Done 基线符合性 如返回值非空,就低于安全要求;判定依据 备注 需要手工检查;2.2.6 查找任何人都有写权限的文件 * 安全基线项 操作系统 Linux 文件写权限安全基线要求项 目名称 安全基线编 SBL-Linux-02-02-06 号 安全基线项 文件系统 -查找任何人都有写权限的文件 说明 检测操作步 在系统中定位任何人都有写权限的文件用下面的命令:骤 for PART in grep -v # /etc/
19、fstab | awk $6 .= 0 print $2 ; do find $PART -xdev -type f -perm -0002 -a . -perm -1000 -print Done 基线符合性 判定依据 备注如返回值非空,就低于安全要求;需要手工检查;武汉明嘉信信息安全检测评估有限公司第 10 页 共 21 页|Linux 系统安全配置基线2.2.7 检查没有属主的文件 * 安全基线项 操作系统 Linux 文件全部权安全基线要求项 目名称 安全基线编 SBL-Linux-02-02-07 号 安全基线项 文件系统 -检查没有属主的文件 说明 检测操作步 定位系统中没有属主的
20、文件用下面的命令:骤 for PART in grep -v # /etc/fstab | awk $6 .= 0 print $2 ; do find $PART -nouser -o -nogroup -print done 基线符合性 判定依据 备注留意:不用管“/dev” 目录下的那些文件;如返回值非空,就低于安全要求;需要手工检查;补充操作说明发觉没有属主的文件往往就意味着有黑客入侵你的系统了;不能答应没有主 人的文件存在;假如在系统中发觉了没有主人的文件或目录,先查看它的完 整性,假如一切正常,给它一个主人;有时候卸载程序可能会显现一些没有 主人的文件或目录,在这种情形下可以把这些
21、文件和目录删除掉;2.2.8 检查反常隐含文件 * 安全基线项 操作系统 Linux 隐含文件安全基线要求项 目名称 安全基线编 SBL-Linux-02-02-08 号 安全基线项 文件系统 -检查反常隐含文件 说明 检测操作步 用“find ” 程序可以查找到这些隐含文件;例如:骤 # find / -name . * -print xdev # find / -name * -print -xdev | cat -v 同时也要留意象“.xx ” 和“.mail ” 这样的文件名的; (这些文件名看起来都很象正常的文件名)基线符合性 如返回值非空,就低于安全要求;武汉明嘉信信息安全检测评估
22、有限公司第 11 页 共 21 页|Linux 系统安全配置基线判定依据备注 需要手工检查;补充操作说明在系统的每个地方都要查看一下有没有反常隐含文件(点号是起始字符的,用“ls” 命令看不到的文件) ,由于这些文件可能是隐匿的黑客工具或者其它一些信息(口令破解程序、其它系统的口令文件,等等);在 UNIX 下,一个常用的技术就是用一些特殊的名,如:“ ” 、“ . ”(点点空格) 或“ .G”(点点 control-G ),来隐含文件或目录;2.2.9 登录超时设置安全基线项 目名称 安全基线编 号 安全基线项 说明 检测操作步 骤 基线符合性 判定依据备注操作系统 Linux 登录超时设置
23、SBL-Linux-02-02-09 帐号与口令 -检查登录超时设置使用命令“cat /etc/profile |grep TMOUT ” 查看 TMOUT 是否被设置返回值为空或值低于180,就低于安全要求使用命令“vi /etc/profile ” 修改配置文件,添加“TMOUT= ” 行开头的注释,建议设置为“TMOUT=180 ” ,即超时时间为3 分钟2.2.10 使用 SSH 远程登录安全基线项操作系统 Linux SSH 安全连接要求SSH 等加密协议;目名称SBL-Linux-02-02-10 安全基线编号安全基线项对于使用 IP 协议进行远程爱护的设备,设备应配置使用说明检测
24、操作步查看 SSH 服务状态:骤# service ssh status 查看 telnet 服务状态:# service telnet status 基线符合性SSH 服务状态查看结果为:running 判定依据telnet 服务状态查看结果为:not running/unrecognized 武汉明嘉信信息安全检测评估有限公司第 12 页 共 21 页|Linux 系统安全配置基线备注2.2.11 Root 远程登录限制安全基线项 目名称 安全基线编 号 安全基线项 说明检测操作步 骤操作系统 Linux 超级用户登录设置SBL-Linux-02-02-11 对 SSH 服务进行安全检查使
25、用命令“cat /etc/ssh/sshd_config” 查看配置文件(1)检查是否答应root 直接登录检查“PermitRootLogin ” 的值是否为no (2)检查 SSH 使用的协议版本基线符合性 判定依据检查“Protocol ” 的值使用命令“vi /etc/ssh/sshd_config” 编辑配置文件(1)不答应 root 直接登录设置“PermitRootLogin ” 的值为 no (2)修改 SSH 使用的协议版本设置“Protocol ” 的版本为 2 备注 root 用户需要使用一般用户远程登录后 su 进行系统治理2.2.12 关闭不必要的服务 * 安全基线项
26、 目名称 安全基线编 号 安全基线项 说明 检测操作步 骤基线符合性 判定依据 备注操作系统 Linux 关闭不必要的服务SBL-Linux-02-02-12 帐号与口令 -关闭不必要的服务使用命令“who -r ” 查看当前init 级别使用命令“chkconfig -list ” 查看全部服务的状态如有不必要的系统在当前级别下为on,就低于安全要求需要手工检查;武汉明嘉信信息安全检测评估有限公司第 13 页 共 21 页|Linux 系统安全配置基线使用命令“chkconfig -level on|off|reset” 设置服务在个init 级别下开机是否启动武汉明嘉信信息安全检测评估有限公司第 14 页 共 21 页|Linux 系统安全配置基线第3章 日志审计3.1 日志3.1.1 syslog登录大事记录 * 安全基线项 目名称 安全基线编 号 安全基线项 说明 检测操作步 骤基线符合性 判定依据 备注操作系统 Linux 登录审计安全基线要求项SBL-Linux-03-01-01 日志审计 -syslog 登录大事记录执行命令: more /etc/syslog.conf 查看参数 au
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 2025-2026学年初中作文开头 说课稿
- 2025-2026学年布艺杯垫说课稿
- 2025-2026学年大班幼儿智力游戏说课稿
- 工业供气工岗前岗后考核试卷含答案
- 汽轮机部套装配调试工安全文明评优考核试卷含答案
- 数据中心运行维护管理员创新应用竞赛考核试卷含答案
- 衡器装配调试工岗前核心能力考核试卷含答案
- 2025-2026学年合作说课稿中班语言
- 2025-2026学年大班分成游戏说课稿
- 水生植物疫病检疫员工作规范能力考核试卷含答案
- 26新五年级上册语文第一次月考检测卷1-2单元
- 【2026公开课】Unit 2 My friends PA Let's learn 教学课件
- IEC 60335-2-9-2024 中文版 家用和类似用途电器安全 烤箱、灶、炉及类似器具特殊要求
- 《5. 睡眠要充足》课件2
- 劲性钢骨梁柱施工方案
- 《碳中和导论》课件-第四章 储能技术与绿色燃料
- 雨课堂学堂在线学堂云《人工智能时代的创新思维(北京理工)》单元测试考核答案
- (2026年)经导管主动脉瓣置换术(TAVR)患者的麻醉管理课件
- 托盘车安全知识培训内容课件
- 2025年全国统一高考数学试卷(全国一卷)含答案
- 财产变更协议书
评论
0/150
提交评论