![(完整版)Linux安全配置基線_第1頁](http://file3.renrendoc.com/fileroot_temp3/2022-5/5/75d3da0b-ebb1-4ec2-80a3-f44974eb2364/75d3da0b-ebb1-4ec2-80a3-f44974eb23641.gif)
![(完整版)Linux安全配置基線_第2頁](http://file3.renrendoc.com/fileroot_temp3/2022-5/5/75d3da0b-ebb1-4ec2-80a3-f44974eb2364/75d3da0b-ebb1-4ec2-80a3-f44974eb23642.gif)
版權(quán)說明:本文檔由用戶提供并上傳,收益歸屬內(nèi)容提供方,若內(nèi)容存在侵權(quán),請進行舉報或認領(lǐng)
文檔簡介
1、中國移動集團公司第1頁共 15 頁LinuxLinux 系統(tǒng)安全配置基線系統(tǒng)安全配置基線中國移動通信有限公司管理信息系統(tǒng)部中國移動通信有限公司管理信息系統(tǒng)部2009 年 3 月中國移動通信CHINAMOBfLE中國移動集團管理信息系統(tǒng)部安全加固項目中國移動集團公司第2頁共 15 頁版本版本版本控制信息版本控制信息更新日期更新日期更新人更新人| |審批人審批人V1.0創(chuàng)建2009年 1月備備注:注:1.若此文檔需要日后更新,請創(chuàng)建人填寫版本控制表格,否則刪除版本控制表格。中國移動集團公司第3頁共 15 頁目目 第第 1 章概述章概述1.1目的 11.2適用范圍 11.3適用版本 11.4實施 1
2、1.5例外條款 1第第 2 章賬號管理、認證授權(quán)章賬號管理、認證授權(quán) 22.1賬號 22.1.1用戶口令設(shè)置22.1.2root用戶遠程登錄限制22.1.3檢查是否存在除root之外UID為0的用戶32.1.4root用戶環(huán)境變量的安全性32.2認證 42.2.1遠程連接的安全性配置42.2.2用戶的umask安全配置42.2.3重要目錄和文件的權(quán)限設(shè)置42.2.4查找未授權(quán)的SWD/SGID文件.52.2.5檢查任何人都有寫權(quán)限的目錄62.2.6查找任何人都有寫權(quán)限的文件62.2.7檢查沒有屬主的文件72.2.8檢查異常隱含文件7第第 3 章日志審計章日志審計 93.1日志 93.1.1sy
3、slog登錄事件記錄93.2審計 93.2.1Syslog.conf的配置審核9第第 4 章系統(tǒng)文件章系統(tǒng)文件 114.1系統(tǒng)狀態(tài) 114.1.1系統(tǒng)coredump狀態(tài)11第第 5 章評審與修訂章評審與修訂 12中國移動通信CHINAMOBfLE中國移動集團管理信息系統(tǒng)部安全加固項目中國移動集團公司第1頁共 15 頁第第 1 章概述章概述1.1 目的目的本文檔規(guī)定了中國移動通信有限公司管理信息系統(tǒng)部門所維護管理的 LINUX 操作系統(tǒng)的主機應(yīng)當遵循的操作系統(tǒng)安全性設(shè)置標準,本文檔旨在指導(dǎo)系統(tǒng)管理人員或安全檢查人員進行 LINUX 操作系統(tǒng)的安全合規(guī)性檢查和配置。1.2 適用范適用范本配置標準
4、的使用者包括:服務(wù)器系統(tǒng)管理員、應(yīng)用管理員、網(wǎng)絡(luò)安全管理員。本配置標準適用的范圍包括:中國移動總部和各省公司信息化部門維護管理的 LINUX 服務(wù)器系統(tǒng)。1.3 適用版本適用版本LINUX 系列服務(wù)器;1.4 實施實施本標準的解釋權(quán)和修改權(quán)屬于中國移動集團管理信息系統(tǒng)部,在本標準的執(zhí)行過程中若有任何疑問或建議,應(yīng)及時反饋。本標準發(fā)布之日起生效。1.5 例外條款例外條款欲申請本標準的例外條款,申請人必須準備書面申請文件,說明業(yè)務(wù)需求和原因,送交中國移動通信有限公司管理信息系統(tǒng)部進行審批備案。中國移動通信CHINAMOBfLE中國移動集團管理信息系統(tǒng)部安全加固項目中國移動集團公司第2頁共 15 頁
5、第第 2 章賬號管理、認證授權(quán)章賬號管理、認證授權(quán)2.1 賬號賬號2.1.1用戶口令設(shè)置用戶口令設(shè)置安全基線項安全基線項目名稱目名稱操作系統(tǒng) Linux用戶口令安全基線要求項安全基線編安全基線編號號SBL-Linux-02-01-01安全基線項安全基線項說明說明帳號與口令-用戶口令設(shè)置檢測操作步檢測操作步驟驟1、詢問管理員是否存在如下類似的簡單用戶密碼配置,比如:root/root,test/test,root/root12342、執(zhí)行:more/etc/login,檢查PASSMAXDAYS/PASSMINLEN/PASSMINDAYS/PASSARtNAGE 參數(shù)3、執(zhí)行:awk-F:($
6、2=)print$1/etc/shadow,檢查是否存在空口令賬號基線符合性基線符合性判定依據(jù)判定依據(jù)建議在/etc/login文件中配置:PASS_MIN_LEN=6不允許存在簡單密碼,密碼設(shè)置符合策略,如長度至少為 6 不存在空口令賬號備注備注2.1.2root用戶遠程登錄限制用戶遠程登錄限制安全基線項安全基線項目名稱目名稱操作系統(tǒng) Linux遠程登錄安全基線要求項安全基線編安全基線編號號SBL-Linux-02-01-02安全基線項安全基線項說明說明帳號與口令-root 用戶遠程登錄限制檢測操作步檢測操作步執(zhí)行:more/etc/securetty,檢查 Console 參數(shù)中國移動通信
7、CHINAMOBfLE中國移動集團管理信息系統(tǒng)部安全加固項目中國移動集團公司第3頁共 15 頁驟驟基線符合性基線符合性判定依據(jù)判定依據(jù)建議在/etc/securetty文件中配置:CONSOLE=/dev/ttyOl備注備注213檢查是否存在除檢查是否存在除root之外之外UID為為0的用戶的用戶安全基線項安全基線項目名稱目名稱操作系統(tǒng) Linux超級用戶策略安全基線要求項安全基線編安全基線編號號SBL-Linux-02-01-03安全基線項安全基線項說明說明帳號與口令-檢查是否存在除 root之外 UID 為 0的用戶檢測操作步檢測操作步驟驟執(zhí)行:awk-F:($3=0)print$1/et
8、c/passwd基線符合性基線符合性判定依據(jù)判定依據(jù)返回值包括“root”以外的條目,貝 9低于安全要求;備注備注補充操作說明UID 為 0 的任何用戶都擁有系統(tǒng)的最高特權(quán),保證只有 root用戶的 UID 為0214root用戶環(huán)境變量的安全性用戶環(huán)境變量的安全性安全基線項安全基線項目名稱目名稱操作系統(tǒng) Linux超級用戶環(huán)境變量安全基線要求項安全基線編安全基線編號號SBL-Linux-02-01-04安全基線項安全基線項說明說明帳號與口令-root 用戶環(huán)境變量的安全性檢測操作步檢測操作步驟驟執(zhí)行:echo$PATH|egrep(人|:)(.|:|$),檢查是否包含父目錄,執(zhí)行:finde
9、cho$PATH|tr:、-typed(-perm-002-o-perm-020)-ls,檢查是否包含組目錄權(quán)限為 777的目錄基線符合性基線符合性判定依據(jù)判定依據(jù)返回值包含以上條件,則低于安全要求;備注備注補充操作說明確保 root用戶的系統(tǒng)路徑中不包含父目錄,在非必要的情況下,不應(yīng)包含組權(quán)限為 777的目錄中國移動通信CHINAMOBfLE中國移動集團管理信息系統(tǒng)部安全加固項目中國移動集團公司第4頁共 15 頁2.2 認證認證2.2.1遠程連接的安全性配置遠程連接的安全性配置安全基線項安全基線項目名稱目名稱操作系統(tǒng) Linux遠程連接安全基線要求項安全基線編安全基線編號號SBL-Linux
10、-02-02-01安全基線項安全基線項說明說明帳號與口令-遠程連接的安全性配置檢測操作步檢測操作步驟驟執(zhí)彳?。篺ind/-rc,檢查系統(tǒng)中是否有.netrc 文件,執(zhí)彳?。篺ind/-name.rhosts,檢查系統(tǒng)中是否有.rhosts 文件基線符合性基線符合性判定依據(jù)判定依據(jù)返回值包含以上條件,則低于安全要求;備注備注補充操作說明如無必要,刪除這兩個文件2.2.2用戶的用戶的umask安全配置安全配置安全基線項安全基線項目名稱目名稱操作系統(tǒng) Linux用戶 umask 安全基線要求項安全基線編安全基線編號號SBL-Linux-02-02-02安全基線項安全基線項說明說明帳號與口令-用戶的
11、umask 安全配置檢測操作步檢測操作步驟驟執(zhí)行:more/etc/profilemore/etc/csh.loginmore/etc/csh.cshrcmore/etc/bashrc 檢查是否包含 umask值基線符合性基線符合性判定依據(jù)判定依據(jù)umask 值是默認的,則低于安全要求備注備注補充操作說明建議設(shè)置用戶的默認 umask=0772.2.3重要目錄和文件的權(quán)限設(shè)置重要目錄和文件的權(quán)限設(shè)置安全基線項安全基線項目名稱目名稱操作系統(tǒng) Linux目錄文件權(quán)限安全基線要求項安全基線編安全基線編號號SBL-Linux-02-02-03中國移動通信CHINAMOBfLE中國移動集團管理信息系統(tǒng)部
12、安全加固項目中國移動集團公司第5頁共 15 頁安全基線項安全基線項說明說明文件系統(tǒng)-重要目錄和文件的權(quán)限設(shè)置檢測操作步檢測操作步驟驟執(zhí)行以下命令檢查目錄和文件的權(quán)限設(shè)置情況:Is-1/etc/Is-1/etc/rc.d/init.d/ls-1/tmpls-1/etc/inetd.confls-1/etc/passwdls-1/etc/shadow1s-1/etc/groupls-1/etc/securityls-1/etc/servicesls-1/etc/rc*.d基線符合性基線符合性判定依據(jù)判定依據(jù)若權(quán)限過低,則低于安全要求;備注備注補充操作說明對于重要目錄,建議執(zhí)行如下類似操作:#chm
13、od-R750/etc/rc.d/init.d/*這樣只有 root可以讀、寫和執(zhí)行這個目錄下的腳本。224查找未授權(quán)的查找未授權(quán)的SUID/SGID文件文件安全基線項安全基線項目名稱目名稱操作系統(tǒng) LinuxSUID/SGID 文件安全基線要求項安全基線編安全基線編號號SBL-Linux-02-02-04安全基線項安全基線項說明說明文件系統(tǒng)-查找未授權(quán)的 SUID/SGID 文件檢測操作步檢測操作步驟驟用下面的命令查找系統(tǒng)中所有的SUID和SGID程序, 執(zhí)行: forPARTingrep-v人#/etc/fstab|awk($6!=0)print$2dofind$PART(-perm-04
14、000-o-perm-02000)-typef-xdev-printDone基線符合性基線符合性判定依據(jù)判定依據(jù)若存在未授權(quán)的文件,則低于安全要求;中國移動通信CHINAMOBfLE中國移動集團管理信息系統(tǒng)部安全加固項目中國移動集團公司第6頁共 15 頁備注備注補充操作說明建議經(jīng)常性的對比 suid/sgid文件列表,以便能夠及時發(fā)現(xiàn)可疑的后門程序2.2.5檢查任何人都有寫權(quán)限的目錄檢查任何人都有寫權(quán)限的目錄安全基線項安全基線項目名稱目名稱操作系統(tǒng) Linux目錄寫權(quán)限安全基線要求項安全基線編安全基線編號號SBL-Linux-02-02-05安全基線項安全基線項說明說明文件系統(tǒng)-檢查任何人都有
15、寫權(quán)限的目錄檢測操作步檢測操作步驟驟在系統(tǒng)中定位任何人都有寫權(quán)限的目錄用下面的命令:forPARTinawk($3=ext2|$3=ext3)print$2/etc/fstabdofind$PART-xdev-typed(-perm-0002-a!-perm-1000)-printDone基線符合性基線符合性判定依據(jù)判定依據(jù)若返回值非空,則低于安全要求;備注備注2.2.6查找任何人都有寫權(quán)限的文件查找任何人都有寫權(quán)限的文件安全基線項安全基線項目名稱目名稱操作系統(tǒng) Linux文件寫權(quán)限安全基線要求項安全基線編安全基線編號號SBL-Linux-02-02-06安全基線項安全基線項說明說明文件系統(tǒng)-
16、查找任何人都有寫權(quán)限的文件檢測操作步檢測操作步驟驟在系統(tǒng)中定位任何人都有寫權(quán)限的文件用下面的命令:fOrPARTingrep-v 人#/etc/fstab|awk($6!=0)print$2dofind$PART-xdev-typef(-perm-0002-a!-perm-1000)-printDone基線符合性基線符合性判定依據(jù)判定依據(jù)若返回值非空,則低于安全要求;備注備注中國移動通信CHINAMOBfLE中國移動集團管理信息系統(tǒng)部安全加固項目中國移動集團公司第7頁共 15 頁2.2.7檢查沒有屬主的文件檢查沒有屬主的文件安全基線項安全基線項目名稱目名稱操作系統(tǒng) Linux文件所有權(quán)安全基線
17、要求項安全基線編安全基線編號號SBL-Linux-02-02-07安全基線項安全基線項說明說明文件系統(tǒng)-檢查沒有屬主的文件檢測操作步檢測操作步驟驟定位系統(tǒng)中沒有屬主的文件用下面的命令:forPARTingrep-v人#/etc/fstab|awk($6!=0)print$2dofind$PART-nouser-o-nogroup-printdone注意:不用管“/dev”目錄下的那些文件?;€符合性基線符合性判定依據(jù)判定依據(jù)若返回值非空,則低于安全要求;備注備注補充操作說明發(fā)現(xiàn)沒有屬主的文件往往就意味著有黑客入侵你的系統(tǒng)了。不能允許沒有主人的文件存在。如果在系統(tǒng)中發(fā)現(xiàn)了沒有主人的文件或目錄,先
18、查看它的完整性,如果一切正常,給它一個主人。有時候卸載程序可能會出現(xiàn)一些沒有主人的文件或目錄,在這種情況下可以把這些文件和目錄刪除掉。2.2.8檢查異常隱含文件檢查異常隱含文件安全基線項安全基線項目名稱目名稱操作系統(tǒng) Linux隱含文件安全基線要求項安全基線編安全基線編號號SBL-Linux-02-02-08安全基線項安全基線項說明說明文件系統(tǒng)-檢查異常隱含文件檢測操作步檢測操作步驟驟用“find”程序可以查找到這些隱含文件。例如:# find/-name.*-print-xdev# find/-name.*-print-xdev|cat-v冋時也要注意象“xx”和“.mail”這樣的文件名的
19、。(這些文件名看起來都很象正常的文件名)基線符合性基線符合性判定依據(jù)判定依據(jù)若返回值非空,則低于安全要求;補充操作說明中國移動通信CHINAMOBfLE中國移動集團管理信息系統(tǒng)部安全加固項目中國移動集團公司第8頁共 15 頁在系統(tǒng)的每個地方都要查看一下有沒有異常隱含文件(點號是起始字符的,用“Is”命令看不到的文件)因為這些文件可能是隱藏的黑客工具或者其它一些信息(口令破解程序、其它系統(tǒng)的口令文件,等等)在 UNIX 下,一個常用的技術(shù)就是用一些特殊的名,如:“”、“.”(點點空格)“/G”(點點 controbG),來隱含文件或目錄。中國移動通信CHINAMOBfLE中國移動集團管理信息系統(tǒng)
20、部安全加固項目中國移動集團公司第9頁共 15 頁第第 3 章日志審計章日志審計3.1 日志日志311syslog登錄事件記錄登錄事件記錄安全基線項安全基線項目名稱目名稱操作系統(tǒng) Linux登錄申計安全基線要求項安全基線編安全基線編號號SBL-Linux-03-01-01安全基線項安全基線項說明說明日志審計-syslog登錄事件記錄檢測操作步檢測操作步驟驟執(zhí)行命令:more/etc/syslog.conf查看參數(shù) authpriv 值基線符合性基線符合性判定依據(jù)判定依據(jù)若未對所有登錄事件都記錄,則低于安全要求;備注備注3.2 審計審計321Syslog.con啲配置審核啲配置審核安全基線項安全基線項目名稱目名稱操作系統(tǒng) Linux配置審計安全基線要求項安全基線編安全基線編號號SBL-Linux-03-02-01安全基線項安全基線項說明說明日志審計-Syslog.conf 的配置審核檢測操作步檢測操作步驟驟執(zhí)行:more/etc/syslog.conf,查看是否設(shè)置了下列項:kern.warning*.errauthpriv.nonetloghost*.infomail.noneauthpriv.nonecro
溫馨提示
- 1. 本站所有資源如無特殊說明,都需要本地電腦安裝OFFICE2007和PDF閱讀器。圖紙軟件為CAD,CAXA,PROE,UG,SolidWorks等.壓縮文件請下載最新的WinRAR軟件解壓。
- 2. 本站的文檔不包含任何第三方提供的附件圖紙等,如果需要附件,請聯(lián)系上傳者。文件的所有權(quán)益歸上傳用戶所有。
- 3. 本站RAR壓縮包中若帶圖紙,網(wǎng)頁內(nèi)容里面會有圖紙預(yù)覽,若沒有圖紙預(yù)覽就沒有圖紙。
- 4. 未經(jīng)權(quán)益所有人同意不得將文件中的內(nèi)容挪作商業(yè)或盈利用途。
- 5. 人人文庫網(wǎng)僅提供信息存儲空間,僅對用戶上傳內(nèi)容的表現(xiàn)方式做保護處理,對用戶上傳分享的文檔內(nèi)容本身不做任何修改或編輯,并不能對任何下載內(nèi)容負責。
- 6. 下載文件中如有侵權(quán)或不適當內(nèi)容,請與我們聯(lián)系,我們立即糾正。
- 7. 本站不保證下載資源的準確性、安全性和完整性, 同時也不承擔用戶因使用這些下載資源對自己和他人造成任何形式的傷害或損失。
最新文檔
- 2025年受體激動阻斷藥合作協(xié)議書
- 2025年主令電器防雷避雷產(chǎn)品合作協(xié)議書
- 2025年致密熔鑄合成云母陶瓷合作協(xié)議書
- 八年級美術(shù)-第三課-《書籍裝幀設(shè)計》教案
- 2025年二年級音樂年度總結(jié)參考(2篇)
- 2025年個人股權(quán)無償轉(zhuǎn)讓協(xié)議簡單版(2篇)
- 2025年二手汽車轉(zhuǎn)讓協(xié)議格式范文(2篇)
- 山西省2024七年級道德與法治上冊第二單元成長的時空第五課和諧的師生關(guān)系情境基礎(chǔ)小練新人教版
- 2025年五年級《紅樓夢》讀書心得(2篇)
- 2025年個人房產(chǎn)轉(zhuǎn)讓合同簡單版(2篇)
- 《糖拌西紅柿 》 教案()
- 2024-2030年山茶油行業(yè)市場發(fā)展分析及發(fā)展趨勢與規(guī)劃建議研究報告
- 彈性力學(xué)數(shù)值方法:解析法:彈性力學(xué)中的變分原理
- 高考英語經(jīng)常用的七百個詞匯
- 不定代詞用法總結(jié)及配套練習題
- 河南省鄧州市2023-2024學(xué)年八年級上學(xué)期期末語文試題
- JJG 976-2024透射式煙度計
- 半干法脫硫工藝
- 強基計劃自我陳述范文模板
- 林黛玉人物形象分析
- 網(wǎng)絡(luò)和信息安全教育課件
評論
0/150
提交評論