版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
服务器、终端基线核查检查表一、核查工作概述与适用范围基线核查是网络安全防御的第一道物理与逻辑防线,决定了系统在遭遇攻击时的初始暴露面。本检查表用于规范企业内部服务器(包含Linux与Windows操作系统)及办公终端的安全配置,确保所有信息资产在上线、运维阶段符合《中华人民共和国网络安全法》及等级保护2.0相关技术要求。二、核查职责与执行机制没有明确责任主体的核查只是纸上谈兵,必须将核查动作绑定到具体的岗位和考核指标上。1.安全合规岗:负责每季度初更新本基线检查表标准,输出核查报告,并对整改情况进行复核验收。2.系统运维岗:负责服务器基线的落地执行,接到核查报告后,须在48小时内完成高危项整改并提交工单闭环。3.IT支持岗:负责办公终端基线的批量下发与抽查,每月按10%比例抽检全员终端配置合规情况。4.违规后果:对连续两次抽查基线偏离率超15%的部门,扣除当月IT安全绩效考核分;因基线未达标引发安全事件的,按《信息安全管理制度》追究直接责任人及直属主管责任。三、服务器安全基线核查要求服务器的安全基线直接关系到核心业务数据的存亡,其核查标准必须遵循「最小权限」与「默认拒绝」两大铁律。3.1Linux服务器基线检查项Linux系统的灵活性带来极大的配置差异空间,必须通过强一致性的基线模板抹平这些差异风险。检查项编号检查对象检查方法与命令判定标准(合规基线)风险机理与演化后果处置与整改方案L-01账户口令复杂度执行:cat/etc/pam.d/system-auth查看pam_pwquality.so模块配置必须包含大写、小写、数字、特殊字符中至少3类,长度≥14字典攻击通过弱口令获取普通用户权限→利用本地提权漏洞获取Root权限→横向移动感染内网修改/etc/security/pwquality.conf,设置minlen=14minclass=3;对已存在的弱口令账户强制要求下次登录修改密码L-02账户口令时效执行:cat/etc/login.defs查看PASS_MAX_DAYS与PASS_MIN_DAYSPASS_MAX_DAYS必须≤90天,PASS_MIN_DAYS必须≥长期不修改的口令一旦在暗网泄露,攻击者可获得持久化后门→长期潜伏窃取核心数据将PASS_MAX_DAYS设为90,对现有用户执行chage--maxdays90<username>批量生效L-03历史口令限制执行:cat/etc/pam.d/system-auth查看pam_unix.so的remember参数remember参数必须≥用户在两个弱口令间来回切换→撤销口令时效防御机制→系统持续面临暴力破解风险在pam_unix.so行末追加remember=5,系统将记录历史口令哈希于/etc/security/opasswd,重复使用将被拒绝L-04SSH空口令登录执行:grepPermitEmptyPasswords/etc/ssh/sshd_configPermitEmptyPasswords必须为no建立了空口令的测试账户→攻击者扫描22端口直接登入→无需任何凭证即刻控制服务修改配置为no,执行systemctlrestartsshd重启服务;严禁为任何测试目的开启空口令L-05SSHRoot直连执行:grepPermitRootLogin/etc/ssh/sshd_configPermitRootLogin必须为no或prohibit-password允许Root直接登录→攻击者只需爆破单一密码→绕过所有操作日志审计直接接管系统严禁PermitRootLoginyes;必须先创建普通用户并加入wheel组配置sudo权限,再禁用Root直连L-06登录失败锁定执行:cat/etc/pam.d/sshd查看pam_faillock.so或pam_tally2.so配置5分钟内失败5次锁定30分钟,且仅限管理员解锁无锁定策略→攻击者使用自动化工具无限次并发尝试→最终撞库成功配置pam_faillock.soauthfaildeny=5unlock_time=1800,严禁使用仅记录日志不阻断的软锁定模式L-07系统核心文件权限执行:ls-l/etc/passwd/etc/shadowpasswd权限644,shadow权限000或600shadow文件可被普通用户读取→拖库获取所有哈希→离线爆破弱口令账户执行chmod644/etc/passwd与chmod600/etc/shadow,严禁将shadow文件权限设为全局可读3.2Windows服务器基线检查项Windows系统因默认共享和复杂的服务依赖关系易受勒索软件攻击,核查重点在于阻断横向移动路径。检查项编号检查对象检查方法与命令判定标准(合规基线)风险机理与演化后果处置与整改方案W-01账户口令策略运行secpol.msc→账户策略→密码策略长度≥14字符,最长使用期≤弱口令允许黑客通过RDP暴力破解→获取系统管理员权限→投递勒索病毒加密全盘配置组策略强制执行,使用netaccounts命令验证策略是否已全局生效W-02账户锁定策略运行secpol.msc→账户策略→账户锁定策略锁定阈值5次,锁定时长30分钟,复位计数器30分钟无锁定策略→RDP爆破无阻碍→拿取管理员NTLM哈希进行哈希传递攻击必须开启账户锁定,严禁将阈值设为0(永不锁定)W-03默认共享关闭在CMD执行netshare严禁存在`C$`、`D$、ADMIN$`等默认管理共享默认共享暴露磁盘根目录→配合提权漏洞(如MS17-010)→内网蠕虫式横向感染执行netshareC$/delete临时关闭,通过注册表HKLM\SYSTEM\CurrentControlSet\Services\LanmanServer\Parameters新建AutoShareServer=0永久禁用W-04远程桌面安全运行gpedit.msc→计算机配置→管理模板→Windows组件→远程桌面服务必须启用网络级别身份验证(NLA),必须要求使用网络级别身份验证进行远程连接无NLA的RDP→连接建立前消耗系统资源→易遭DoS攻击及蓝屏漏洞(如BlueKeep)远程触发强制启用NLA,将RemoteDesktopUsers组中非必要账户剔除;严禁为方便连接而关闭NLAW-05日志审计策略运行eventvwr.msc查看安全日志最大值安全日志最大值≥1GB,保留天数≥日志容量过小→被入侵后日志自动覆盖滚动→无法溯源攻击路径并评估损失范围修改组策略中的安全日志大小,配置定期归档脚本将日志转存至独立日志服务器W-06危险服务禁用在PowerShell执行Get-Service-NameTelnet,RemoteRegistryTelnet与RemoteRegistry服务必须为禁用状态Telnet明文传输凭证→内网抓包直接获取管理员密码→拿下整个域控体系必须将服务启动类型改为「禁用」,严禁仅设为「手动」;若需远程注册表管理,应通过WinRM走加密通道四、终端安全基线核查要求终端是网络边界的最薄弱环节,员工的一次误操作即可将整个内网暴露给攻击者,必须实施严格的物理与逻辑双重管控。4.1Windows终端基线检查项Windows终端主要面临钓鱼邮件和U盘病毒威胁,基线需强化外设管控与本地隔离。检查项编号检查对象检查方法与命令判定标准(合规基线)风险机理与演化后果处置与整改方案WT-01屏幕保护锁屏控制面板→个性化→屏幕保护程序等待时间必须≤10员工离开工位未锁屏→内部越权人员或外部访客物理接触终端→窃取本地敏感文件或植入后门统一通过AD域控下发组策略强制锁定屏保时间,严禁员工私自禁用屏保,违规者通过终端EDR软件自动告警WT-02杀毒软件运行状态检查系统托盘杀软状态或执行Get-MpComputerStatus必须运行企业统一部署的EDR或Defender,病毒库日期≤3天,实时保护状态为实时保护被关闭→钓鱼邮件附件或U盘摆渡木马直接执行→终端沦为肉鸡并感染文件服务器统一部署终端管理系统,策略由服务端下发锁定,严禁终端用户本地关闭防护进程或退出杀软WT-03补丁更新状态设置→更新和安全→Windows更新必须启用自动更新,已安装补丁与最新发布间隔≤30不更新高危补丁→已公开漏洞(如PrintNightmare)暴露→局域网内任意被感染主机可提权接管终端配置WSUS服务器强制下发安全补丁,对于重启抗拒的终端设置每日12:00自动重启安装WT-04USB存储管控注册表HKLM\SYSTEM\CurrentControlSet\Services\USBSTOR的Start值Start值必须为4(完全禁用)或通过白名单软件管控只读乱插未经查杀的U盘→感染摆渡木马绕过物理隔离→破坏内网物理边界带出敏感数据优先使用DLP软件管控USB端口(仅允许加密盘且记录读写日志);若无DLP,通过组策略修改注册表禁用存储写入4.2macOS终端基线检查项macOS终端常被视为天然安全,但近年针对开发者的供应链攻击频发,必须统一加固磁盘加密与系统完整性保护。检查项编号检查对象检查方法与命令判定标准(合规基线)风险机理与演化后果处置与整改方案M-01磁盘全盘加密系统设置→隐私与安全性→FileVaultFileVault必须开启,恢复密钥必须托管至企业MDM系统笔记本丢失或被盗→硬盘未加密→拆机读取硬盘直接获取源代码与业务文档强制通过Jamf等MDM工具下发FileVault策略,严禁员工使用个人AppleID接管恢复密钥M-02固件密码保护启动时按住Command+R进入恢复模式→固件密码实用工具必须设置EFI/固件开机密码无固件密码→攻击者强制重置NVRAM或从外部介质启动→绕过macOS修改系统文件或清空数据统一设置6位复杂固件密码,严禁留空;密码复杂度同系统口令要求M-03系统完整性(SIP)终端执行csrutilstatus必须返回SystemIntegrityProtectionstatus:enabled.SIP关闭→恶意进程获取Root后可修改系统级保护目录(/System,/usr)→隐藏持久化后门若检测到SIP关闭,必须引导进入恢复模式执行csrutilenable,严禁以「需要运行第三方未签名软件」为由关闭SIPM-04网络防火墙系统设置→网络→防火墙防火墙必须开启,必须阻止所有传入连接(隐身模式)防火墙关闭→同一公共网络下其他主机可扫描到开放端口→针对Bonjour或共享服务发起攻击必须开启防火墙并启用隐身模式,严禁为便利文件共享而全局关闭防火墙五、异常处置与整改闭环管理发现问题不等于解决问题,基线偏差必须通过完整的工单流转与复核机制实现彻底修复。5.1基线偏离分级响应1.一级(紧急):涉及空口令、未启用磁盘加密、存在默认共享等可直接导致系统被接管或数据泄露的偏离。◦判定标准:外部攻击者无需复杂操作即可获取权限或数据。◦启动权限:安全合规岗立刻通报,IT运维主管必须在2小时内介入处置。◦处置原则:立即将主机从内网逻辑隔离(断网或更改VLAN),修复基线后由安全岗验证方可恢复网络。2.二级(严重):涉及密码策略缺失、日志未开启、锁屏超时等降低防御阈值或影响溯源能力的偏离。◦判定标准:系统在面临攻击时防御力脆弱,或被攻破后无法追溯。◦启动权限:系统管理员或IT支持岗负责处理。◦处置原则:下发整改工单,责任部门须在48小时内完成整改并回复工单。3.三级(一般):涉及非核心服务未优化、个别补丁延迟30天至60天等。◦处置原则:记录在案,纳入下个月度例行维护窗口统一处理。5.2核查闭环PDCA流程•P(计划):安全合规岗每季度初根据最新漏洞态势(如CISAKEV目录)及内部攻防演练结果,更新本基线标准。•D(执行):运维岗使用自动化工具(如Ansible、Tenable)每周执行一次全量扫描;人工抽查每月覆盖20%的重点核心资产。•C(检查):安全合规岗对比扫描报告与基线标准,生成偏离率趋势看板,识别高频偏离项。•A(改进):针对反复出现的偏离项,分析根因(如系统镜像未更新基线、员工私自绕过策略),更新自动化装机脚本或加强员工安全意识培训,并更新下一季度的基线版本。附件:可执行工具与模板清单本附件提供日常核查与整改所需的登记样表、自动化脚本说明,相关内容可直接打印或导入工单系统使用。附件1:基线
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 2026事业编财会岗面试真题汇编 考点梳理
- 人工智能定制教材开发
- 甲减健康模板
- 2026年湖南中烟工业有限责任公司人员招聘考试题库及答案详解
- 2026年宁夏建设投资集团公司人员招聘考试备考题库及答案详解
- 2026年计量监管业务人员考核考试题库及答案
- 2026年南昌市政公用投资控股有限责任公司人员招聘笔试参考试题及答案详解
- 现场安全标识核查检查表
- 2026年二级造价安装工程考试题库及答案
- 2026年葛洲坝新疆工程局有限公司人员招聘考试参考试题及答案详解
- 宜宾天程锂电新材有限公司2026年9月-12月自主招聘(144人)笔试模拟试题及答案解析
- 露天煤矿安全技术措施培训课件
- 部编版七年级语文上册第一二单元综合质量检测试卷
- 2026年4月自考13140财务会计(中级)试题试题及答案
- 医疗器械采购与使用指南
- 酒精所致精神和行为障碍的护理与治疗
- 初中道德与法治教学中传统节日家国情怀的培育课题报告教学研究课题报告
- (2025年)湖南选调生考试真题及答案
- 2024-2025学年广东省广州市荔湾一中高一(上)期中英语试卷
- 年度招标代理合同协议书
- 高空作业防水施工方案
评论
0/150
提交评论