一:共享賬號檢查
配置名稱:用戶賬號分配檢查,避免共享賬號存在
配置要求:1、系統(tǒng)需按照實際用戶分配賬號;
2、避免不同用戶間共享賬號,避免用戶賬號和服務(wù)器間通信使用的賬號共享。
操作指南:參考配置操作:cat /etc/passwd查看當前所有用戶的情況;
檢查方法:命令cat /etc/passwd查看當前所有用戶的信息,與管理員確認是否有共享賬號情況存在。
配置方法:如需建立用戶,參考如下:
#useradd username #創(chuàng)建賬號
#passwd username #設(shè)置密碼
使用該命令為不同的用戶分配不同的賬號,設(shè)置不同的口令及權(quán)限信息等。
適用版本:Linux Redhat AS 3、Linux Redhat AS 4
二:多余賬戶鎖定策略
配置名稱:多余賬戶鎖定策略
配置要求:應(yīng)鎖定與設(shè)備運行、維護等工作無關(guān)的賬號。
操作指南:參考配置操作:
查看鎖定用戶:
# cat /etc/password,查看哪些賬戶的shell域中為nologin;
檢查方法:人工檢查:
?# cat /etc/password后查看多余賬戶的shell域為nologin為符合;
BVS基線檢查:
?多余賬戶處于鎖定狀態(tài)為符合。
配置方法:鎖定用戶:
?修改/etc/password文件,將需要鎖定的用戶的shell域設(shè)為nologin;
?或通過#passwd –l username鎖定賬戶;
只有具備超級用戶權(quán)限的使用者方可使用#passwd –l username鎖定用戶,用#passwd –d username解鎖后原有密碼失效,登錄需輸入新密碼。
補充操作說明:
一般情況下,需要鎖定的用戶:lp,nuucp,hpdb,www,demon
適用版本:Linux Redhat AS 3、Linux Redhat AS 4
三:root賬戶遠程登錄限制
配置名稱:root賬戶遠程登錄賬戶限制
配置要求:1、限制具備超級管理員權(quán)限的用戶遠程登錄。
2、遠程執(zhí)行管理員權(quán)限操作,應(yīng)先以普通權(quán)限用戶遠程登錄后,再切換到超級管理員權(quán)限賬號后執(zhí)行相應(yīng)操作。
操作指南:使用root賬戶遠程嘗試登陸
檢查方法:1、root遠程登錄不成功,提示“Not on system console”;
2、普通用戶可以登錄成功,而且可以切換到root用戶;
配置方法:修改/etc/ssh/sshd_config文件,將PermitRootLogin yes改為PermitRootLogin no,重啟sshd服務(wù)。
適用版本:Linux Redhat AS 3、Linux Redhat AS 4
四:口令復(fù)雜度策略
配置名稱:操作系統(tǒng)口令復(fù)雜度策略
配置要求:口令長度至少12位,并包括數(shù)字、小寫字母、大寫字母和特殊符號。
操作指南:1、參考配置操作
# cat /etc/pam.d/system-auth,找到password模塊接口的配置部分,找到類似如下的配置行:
password requisite /lib/security/$ISA/pam_cracklib.so minlen =6
2、補充操作說明
參數(shù)說明如下:
1、retry=N,確定用戶創(chuàng)建密碼時允許重試的次數(shù);
2、minlen=N,確定密碼最小長度要求,事實上,在默認配置下,此參數(shù)代表密碼最小長度為N-1;
3、dcredit=N,當N小于0時,代表新密碼中數(shù)字字符數(shù)量不得少于(-N)個。例如,dcredit=-2代表密碼中要至少包含兩個數(shù)字字符;
4、ucredit=N,當N小于0時,代表則新密碼中大寫字符數(shù)量不得少于(-N)個;
5、lcredit=N,當N小于0時,代表則新密碼中小寫字符數(shù)量不得少于(-N)個;
6、ocredit=N,當N小于0時,代表則新密碼中特殊字符數(shù)量不得少于(-N)個;
檢查方法:# cat /etc/pam.d/system-auth,參考操作指南檢查對應(yīng)參數(shù)
?口令的最小長度至少12位
?口令最少應(yīng)包含的字符數(shù)量
?口令中最少應(yīng)包含的字母字符數(shù)量
?口令中最少應(yīng)包含的非字母數(shù)字字符數(shù)量
通過以上4子項的輸出綜合判斷該項是否滿足。
配置方法:# vi /etc/pam.d/system-auth,找到password模塊接口的配置部分,按照配置要求內(nèi)容修改對應(yīng)屬性。
適用版本:Linux Redhat AS 4
五:口令最長生存期策略
配置名稱:口令最長生存期策略
配置要求:要求操作系統(tǒng)的賬戶口令的最長生存期不長于90天
操作指南:# cat /etc/login.defs文件中指定配置項,其中:
PASS_MAX_DAYS配置項決定密碼最長使用期限;
PASS_MIN_DAYS配置項決定密碼最短使用期限;
PASS_WARN_AGE配置項決定密碼到期提醒時間。
檢查方法:PASS_MAX_DAYS值小于等于90為符合;
“對于采用靜態(tài)口令認證技術(shù)的設(shè)備,賬戶口令的生存期不長于90天”項的當前值:表示當前的口令生存期長度。
配置方法:vi /etc/login.defs文件,修改PASS_MAX_DAYS值為小于等于9
適用版本:Linux Redhat AS 3、Linux Redhat AS 4
六:系統(tǒng)關(guān)鍵目錄權(quán)限控制
配置名稱:關(guān)鍵目錄權(quán)限控制
配置要求:根據(jù)安全需要,配置某些關(guān)鍵目錄其所需的最小權(quán)限;
重點要求password配置文件、shadow文件、group文件權(quán)限。
當前主流版本的linux系統(tǒng)在默認情況下即對重要文件做了必要的權(quán)限設(shè)置,在日常管理和操作過程中應(yīng)避免修改此類文件權(quán)限,除此以外,
應(yīng)定期對權(quán)限進行檢查及復(fù)核,確保權(quán)限設(shè)置正確。
操作指南:查看關(guān)鍵目錄的用戶對應(yīng)權(quán)限參考命令
ls -l /etc/passwd
ls -l /etc/shadow
ls -l /etc/group
檢查方法:與管理員確認已有權(quán)限為最小權(quán)限。
配置方法:參考配置操作:
通過chmod命令對目錄的權(quán)限進行實際設(shè)置。
補充操作說明:
/etc/passwd 所有用戶都可讀,root用戶可寫 –rw-r—r—
配置命令:chmod 644 /etc/passwd
/etc/shadow 只有root可讀 –r--------
配置命令:chmod 600 /etc/shadow;
/etc/group 必須所有用戶都可讀,root用戶可寫 –rw-r—r—
配置命令:chmod 644 /etc/group;
如果是有寫權(quán)限,就需移去組及其它用戶對/etc的寫權(quán)限(特殊情況除外)執(zhí)行命令#chmod -R go-w,o-r /etc
適用版本:Linux Redhat AS 3、Linux Redhat AS 4
七:用戶缺省權(quán)限控制
配置名稱:用戶缺省權(quán)限控制
配置要求:控制用戶缺省訪問權(quán)限,當在創(chuàng)建新文件或目錄時應(yīng)屏蔽掉新文件或目錄不應(yīng)有的訪問允許權(quán)限,防止同屬于該組的其它用戶及別的組的用戶修改該用戶的文件或更高限制。
操作指南:1、# cat /etc/bashrc 查看全局默認設(shè)置umask值
2、查看具體用戶home目錄下bash_profile,具體用戶的umask
檢查方法:查看全局默認設(shè)置umask值為027或更小權(quán)限為符合(如有特許權(quán)限需求,可根據(jù)實際情況判斷);
查看具體用戶的umask,本著最小權(quán)限的原則。
配置方法:參考配置操作:
單獨針對用戶設(shè)置
可修改用戶home目錄下的.bash_profile腳本文件,例如,可增加一條語句:umask 027;對于權(quán)限要求較嚴格的場合,建議設(shè)置為077。
全局默認設(shè)置:
默認通過全局腳本/etc/bashrc設(shè)置所有用戶的默認umask值,修改腳本即可實現(xiàn)對用戶默認umask值的全局性修改,
通常建議將umask設(shè)置為027以上,對于權(quán)限要求較嚴格的場合,建議設(shè)置為077。
適用版本:Linux Redhat AS 3、Linux Redhat AS 4
八:安全日志完備性要求
配置名稱:安全日志完備性要求
配置要求:系統(tǒng)應(yīng)配置完備日志記錄,記錄對與系統(tǒng)相關(guān)的安全事件。
操作指南:1、# cat /etc/syslog.conf查看是否有對應(yīng)配置
2、# cat /var/log/secure查看是否有對應(yīng)配置
檢查方法:1、cat /etc/syslog.conf確認有對應(yīng)配置;
2、查看/var/log/secure,應(yīng)記錄有需要的設(shè)備相關(guān)的安全事件。
配置方法:修改配置文件vi /etc/syslog.conf。
配置如下類似語句:
authpriv.*/var/log/secure
定義為需要保存的設(shè)備相關(guān)安全事件。
適用版本:Linux Redhat AS 3、Linux Redhat AS 4
九:統(tǒng)一遠程日志服務(wù)器配置
配置名稱:統(tǒng)一遠程日志服務(wù)器配置
配置要求:當前系統(tǒng)應(yīng)配置遠程日志功能,將需要重點關(guān)注的日志內(nèi)容傳輸?shù)饺罩痉?wù)器進行備份。
操作指南:# cat /etc/syslog.conf查看是否有對應(yīng)配置
檢查方法:配置了遠程日志服務(wù)器為符合
配置方法:1、參考配置操作
修改配置文件vi /etc/syslog.conf,
加上這一行:
*.* @192.168.0.1
可以將“*.*”替換為你實際需要的日志信息。比如:kern.* / mail.* 等等;可以將此處192.168.0.1替換為實際的IP或域名。
重新啟動syslog服務(wù),執(zhí)行下列命令:
services syslogd restart
2、補充操作說明
注意:*.*和@之間為一個Tab
適用版本:Linux Redhat AS 3、Linux Redhat AS 4
十:設(shè)置history時間戳
配置名稱:設(shè)置history時間戳
配置要求:配置history時間戳,便于審計。
操作指南:# cat /etc/bashrc查看是否有對應(yīng)配置
檢查方法:已添加,如:“export HISTTIMEFORMAT=“%F %T”配置為符合。
配置方法:參考配置操作:
在/etc/bashrc文件中增加如下行:
export HISTTIMEFORMAT=”%F %T
適用版本:Linux Redhat AS 4
十一:SSH登錄配置
配置名稱:SSH登錄配置
配置要求:系統(tǒng)應(yīng)配置使用SSH等加密協(xié)議進行遠程登錄維護,并安全配置SSHD的設(shè)置。不使用TELENT進行遠程登錄維護。
操作指南:1、查看SSH服務(wù)狀態(tài):# ps –elf|grep ssh;
2、查看telnet服務(wù)狀態(tài):# ps –elf|grep telnet。
檢查方法:1、不能使用telnet進行遠程維護;
2、應(yīng)使用SSH進行遠程維護;
3、SSH配置要符合如下要求;
Protocol 2 #使用ssh2版本
X11Forwarding yes #允許窗口圖形傳輸使用ssh加密
IgnoreRhosts yes#完全禁止SSHD使用.rhosts文件
RhostsAuthentication no #不設(shè)置使用基于rhosts的安全驗證
RhostsRSAAuthentication no #不設(shè)置使用RSA算法的基于rhosts的安全驗證
HostbasedAuthentication no #不允許基于主機白名單方式認證
PermitRootLogin no #不允許root登錄
PermitEmptyPasswords no #不允許空密碼
Banner /etc/motd #設(shè)置ssh登錄時顯示的banner
4、以上條件都滿足為符合。
配置方法:1、參考配置操作
編輯 sshd_config,添加相關(guān)設(shè)置,SSHD相關(guān)安全設(shè)置選項參考檢查方法中的描述。
2、補充操作說明
查看SSH服務(wù)狀態(tài):# ps –elf|grep ssh
適用版本:Linux Redhat AS 4
十二:關(guān)閉不必要的系統(tǒng)服務(wù)
配置名稱:關(guān)閉不必要的系統(tǒng)服務(wù)
配置要求:根據(jù)每臺機器的不同角色,關(guān)閉不需要的系統(tǒng)服務(wù)。操作指南中的服務(wù)項提供參考,根據(jù)服務(wù)器的角色和應(yīng)用情況對啟動項進行修改。
如無特殊需要,應(yīng)關(guān)閉Sendmail、Telnet、Bind等服務(wù)。
操作指南:執(zhí)行命令 #chkconfig --list,查看哪些服務(wù)開放。
檢查方法:與管理員確認無用服務(wù)已關(guān)閉
配置方法:1、參考配置操作
使用如下方式禁用不必要的服務(wù)
#service 《服務(wù)名》 stop
#chkconfig --level 35 off
2、參考說明
Linux/Unix系統(tǒng)服務(wù)中,部分服務(wù)存在較高安全風(fēng)險,應(yīng)當禁用,包括:
“l(fā)pd”,此服務(wù)為行式打印機后臺程序,用于假脫機打印工作的UNIX后臺程序,此服務(wù)通常情況下不用,建議禁用;
“telnet”,此服務(wù)采用明文傳輸數(shù)據(jù),登陸信息容易被竊取,建議用ssh代替;
“routed”,此服務(wù)為路由守候進程,使用動態(tài)RIP路由選擇協(xié)議,建議禁用;
“sendmail”,此服務(wù)為郵件服務(wù)守護進程,非郵件服務(wù)器應(yīng)將其關(guān)閉;
“Bluetooth”,此服務(wù)為藍牙服務(wù),如果不需要藍牙服務(wù)時應(yīng)關(guān)閉;
“identd”,此服務(wù)為AUTH服務(wù),在提供用戶信息方面與finger類似,一般情況下該服務(wù)不是必須的,建議關(guān)閉;
“xfs”,此服務(wù)為Linux中X Window的字體服務(wù),關(guān)于該服務(wù)歷史上出現(xiàn)過信息泄露和拒絕服務(wù)等漏洞,應(yīng)以減少系統(tǒng)風(fēng)險;
R服務(wù)(“rlogin”、“rwho”、“rsh”、“rexec”),R服務(wù)設(shè)計上存在嚴重的安全缺陷,僅適用于封閉環(huán)境中信任主機之間便捷訪問,
其他場合下均必須禁用;
基于inetd/xinetd的服務(wù)(daytime、chargen、echo等),此類服務(wù)建議禁用。
適用版本:Linux Redhat AS 3、Linux Redhat AS 4
十三:禁止Control-Alt-Delete鍵盤關(guān)閉命令
配置名稱:禁止Control-Alt-Delete鍵盤關(guān)閉命令
配置要求:應(yīng)禁止使用Control-Alt-Delete組合鍵重啟服務(wù)器,防止誤操作
操作指南:命令cat /etc/inittab,查看配置
檢查方法:/etc/inittab 中應(yīng)有:“#ca:/sbin/shutdown -t3 -r now”配置為符合。
配置方法:1、參考配置操作
在“/etc/inittab” 文件中注釋掉下面這行(使用#):ca:/sbin/shutdown -t3 -r now
改為:#ca:/sbin/shutdown -t3 -r now
為了使此改動生效,輸入下面這個命令:# /sbin/init q
2、補充說明
禁止ctl-alt-del使得在控制臺直接按ctl-alt-del不能重新啟動計算機。
適用版本:Linux Redhat AS 4
十四:安裝操作系統(tǒng)更新補丁
配置名稱:安裝操作系統(tǒng)更新補丁
配置要求:安裝操作系統(tǒng)更新補丁,修復(fù)系統(tǒng)漏洞
操作指南:1、查看當前系統(tǒng)補丁版本
2、檢查官網(wǎng)當前系統(tǒng)版本是否發(fā)布安全更新。
檢查方法:版本應(yīng)保持為最新
配置方法:通過訪問
https://rhn.redhat.com/errata/下載補丁安裝包,在打開的頁面上,選擇與自己使用相對應(yīng)的系統(tǒng)后,點擊連接進入補丁包下載列表界面,
選擇需要的補丁下載。
下載的補丁為rpm安裝包,將該安裝包復(fù)制到目標系統(tǒng)上,使用命令rpm –ivh xxx.rpm進行安裝,隨后重新啟動系統(tǒng),
檢查所安裝補丁的服務(wù)或應(yīng)用程序是否運行正常,即完成該補丁的安裝和升級工作。
適用版本:Linux Redhat AS 3 Linux Redhat AS 4
審核編輯:黃飛
評論
查看更多