个人中心
个人中心
添加客服WX
客服
添加客服WX
添加客服WX
关注微信公众号
公众号
关注微信公众号
关注微信公众号
升级会员
升级会员
返回顶部
安全加固解决方案(12页)
安全加固解决方案(12页).doc
下载文档 下载文档
其它文档
上传人:正*** 编号:870182 2024-01-03 12页 300.50KB
1、1.1 安全加固解决方案1.1.1 安全加固范围及方法确定加固的范围是陕西电视台全台网中的主机系统和网络设备,以及相关的数据库系统。主要有:l 服务器加固。主要包括对Windows服务器和Unix服务器的评估加固,其中还包括对服务器操作系统层面的评估和数据库层面的评估加固。l 网络设备加固。主要包括对防火墙,交换机的评估加固。l 安全加固服务主要以人工的方式实现。1.1.2 安全加固流程图 Error! No text of specified style in document.1 安全加固流程图图 Error! No text of specified style in document.2、2 系统加固实施流程图21.1.3 安全加固步骤1. 准备工作一人操作,一人记录,尽量防止可能出现的误操作。2. 收集系统信息加固之前收集所有的系统信息和用户服务需求,收集所有应用和服务软件信息,做好加固前预备工作。3. 做好备份工作系统加固之前,先对系统做完全备份。加固过程可能存在任何不可遇见的风险,当加固失败时,可以恢复到加固前状态。4. 加固系统按照系统加固核对表,逐项按顺序执行操作。5. 复查配置对加固后的系统,全部复查一次所作加固内容,确保正确无误。6. 应急恢复当出现不可预料的后果时,首先使用备份恢复系统提供服务,同时与安全专家小组取得联系,寻求帮助,解决问题1.1.4 安全加固内3、容表Error! No text of specified style in document.1 安全加固内容说明表加固对象操作系统加固项目说明UNIX系统及类UNIX系统Solaris , HP-UX, AIX, linux, FreeBSD, OpenBSD,SCO补丁从厂家网站或者可信任站点下载系统的补丁包,不同的操作系统版本以及运行不同的服务,都可能造成需要安装的补丁包不同,所以必须选择适合本机的补丁包安装。 视机器配置而定文件系统UNIX文件系统的权限配置项目繁多,要求也很严格,不适当的配置可能造成用户非法取得操作系统超级用户的控制权,从而完全控制操作系统。有30项左右配置配置文件4、UNIX配置文件功能有点类似微软的注册表,UNIX对操作系统配置基本上都是通过各种配置文件来完成,不合理的配置文件可能造成用户非法取得操作系统超级用户的控制权,从而完全控制操作系统。例如:/etc/inittab文件是系统加载时首先自动执行的文件,/etc/hosts。equiv是限制主机信任关系的文件等。 有20项左右配置帐号管理帐号口令是从网络访问UNIX系统的基本认证方式,很多系统被入侵都是因为帐号管理不善,设置超级用户密码强度,密码的缺省配置策略(例如:密码长度,更换时间,帐号所在组,帐号锁定等多方面)。有些系统可以配置使用更强的加密算法。有10项左右配置网络及服务UNIX有很多缺省打5、开的服务,这些服务都可能泄露本机信息,或存在未被发现的安全漏洞,关闭不必要的服务,能尽量降低被入侵的可能性。例如r系列服务和rpc的rstatd都出过不止一次远程安全漏洞。UNIX缺省的网络配置参数也不尽合理,例如TCP序列号随机强度,对D。o。S攻击的抵抗能力等,合理配置网络参数,能优化操作系统性能,提高安全性。 视机器配置而定30项NFS系统网络文件系统协议最早是SUN公司开发出来的,以实现文件系统共享。NFS使用RPC服务,其验证方式存在缺陷,NFS服务的缺省配置也很不安全,如果必须使用NFS系统,一定进行安全的配置。 视操作系统而定应用软件我们建议操作系统安装最小软件包,例如不安装开发6、包,不安装不必要的库,不安装编绎器等,但很多情况下必须安装一些软件包。 APACHE或NETSCAPE ENTERPRISE SERVER是一般UNIX首选的WEB服务器,其配置本身就是一项独立的服务邮件和域名服务等都需要进行合理的配置。审计,日志做好系统的审计和日志工作,对于事后取证追查,帮助发现问题,都能提供很多必要信息。例如,打开帐号审计功能,记录所有用户执行过的命令。例如实现日志集中管理,避免被入侵主机日志被删除等。 视机器配置而定其它不同的UNIX系统有一些特别的安全配置,例如solaris有ASET,HP的高级别安全, FreeBSD的jail等。 视机器配置而定最后工作建议用户做7、系统完全备份,并对关键部份做数字签名。微软操作系统NT 4.0 / W2K ( workstation , server , professional , advanced server )补丁微软操作系统对新发现的漏洞修补是使用Service Pack 及 hotfix,另外,还需要安装C2级安全配置。 视机器配置而定文件系统配置NTFS文件系统,NTFS可以支持更多更强大的的安全配置,设置需要特殊保护的目录和文件,设置不同目录和文件的权限,移动或删除特别的系统命令文件,增加入侵者操作的难度。有20项左右配置帐号管理帐号口令是从网络访问NT/2K系统的基本认证方式,很多系统被入侵都是因为帐号8、管理不善,设置超级用户密码强度,密码的缺省配置策略(例如:密码长度,更换时间,帐号所在组,帐号可访问资源,帐号锁定等多方面),GUEST帐号以及加强的密码管理(SYSKEY)等。有10项左右配置网络及服务网络和服务是互联网上用户与此服务器接口的部分,网络协议的配置不当,服务进程设置不当,都可能为入侵系统打开方便之门。合理地配置网络及服务将能阻挡80%的普通入侵视机器配置而定注册表微软操作系统缺省的安装是为了能兼容各种运行环境,因此很多权限设置都很宽,这不符合最小权限的基本原则,我们需要根据不同的环境,备份注册表,再人为地更改注册表内容,配置最小权限的稳定运行的系统。例如:不允许远程注册表配置,9、设置LSA尽量减少远程用户可以获取的信息,设置注册表本身的访问控制,禁止空连接,对其它操作系统和POSIX的支持,对登录信息的缓存等。也有很多选项需要根据不同用户需求来制定,例如:当安全策略因为某些因素(磁盘满)而不能运作时,是否强制系统停止运行。有40项以上配置共享共享是向网络上的用户开放对本机的资源访问权限,不合理的配置以及系统的缺省共享配置,都可能造成远程用户对系统的文件,打印机等资源的非法访问和操作。我们需要删除不必要的共享,合理配置共享的访问控制列表。视机器配置而定应用软件我们建议安装最小的软件包,不安装不必要的应用软件。但是很多情况应用软件提供不可缺少的服务,这时我们就必须安全地配10、置它们。 IE被微软绑定为操作系统的一部分,IE的安全直接影响到系统的安全。我们需要升级IE的版本,安装IE的补丁,设置IE的安全级别,及各项安全相关配置outlook,powerpoint及其它等多种软件都可能存在安全问题,需要安装补丁程序。 IIS提供WWW的服务,这是一般NT服务器首选的WEB服务器,但是IIS本身存在很多安全漏洞,直到现在仍然经常发现新的安全漏洞,IIS的缺省配置,目录设置,权限设置,安全设置等多方面配置不当也是系统安全的巨大隐患。IIS的加固本身就可以成为一项独立的服务内容。 视机器配置而定审计,日志做好系统的审计和日志工作,对于事后取证追查,帮助发现问题,都能提供很11、多必要信息视机器配置而定其它其它方面视不同环境而定,例如需要删除多余的系统安装包,安装主机防病毒软件,等多项操作。最后工作重新制作新的系统紧急恢复盘(ERD),建议用户做系统完全备份,并对关键部份做数字签名。网络设备交换机,路由器,防火墙检查及加固项目会根据不同厂商的设备而不同,具体内容在加固前将会根据评估的实际情况而定制订或调整完善网络设备安全策略配置登录地址限制配置登录用户身份鉴别配置特权用户权限分离消除共享用户配置口令复杂度与更换要求配置登录失败处理功能配置远程管理采用SSH等加密方式采购与配置网络设备双因素鉴别设备用户拿到IOS升级包,在设备厂家工程师现场协助下进行IOS升级。关闭不必12、要的服务关闭不使用的网络接口给出重要协议、地址和端口访问控制配置原型SNMP,TFTP,NTP等服务建议网络设备的配置文件离线备份,并由专人保管期进行网络设备用户和口令维护,进行口令强度管理使用、访问权限进行严格限制相应的日志检查,审计和归档安全管理策略1.1.5 满足指标表Error! No text of specified style in document.2 安全加固等保符合性说明表1解决方案名称控制类控制点指标名称措施名称改进动作改进对象安全加固解决方案网络安全网络设备防护a应对登录网络设备的用户进行身份鉴别;配置登录用户身份鉴别网络设备安全配置与加固网络设备b应对网络设备的管理员13、登录地址进行限制;配置登录地址限制网络设备安全配置与加固网络设备c网络设备用户的标识应唯一;消除共享用户网络设备安全配置与加固网络设备d主要网络设备应对同一用户选择两种或两种以上组合的鉴别技术来进行身份鉴别;采购与配置网络设备双因素鉴别设备采购部署双因素鉴别e身份鉴别信息应具有不易被冒用的特点,口令应有复杂度要求并定期更换;配置口令复杂度与更换要求网络设备安全配置与加固网络设备f应具有登录失败处理功能,可采取结束会话、限制非法登录次数和当网络登录连接超时自动退出等措施;配置登录失败处理功能网络设备安全配置与加固网络设备g当对网络设备进行远程管理时,应采取必要措施防止鉴别信息在网络传输过程中被窃14、听;配置远程管理采用SSH等加密方式网络设备安全配置与加固网络设备h应实现设备特权用户的权限分离。配置特权用户权限分离网络设备安全配置与加固网络设备安全加固解决方案主机安全访问控制a应启用访问控制功能,依据安全策略控制用户对资源的访问;访问控制策略操作系统与数据库安全配置与加固操作系统与数据库等软件b应根据管理用户的角色分配权限,实现管理用户的权限分离,仅授予管理用户所需的最小权限;管理用户权限最小化操作系统与数据库安全配置与加固操作系统与数据库等软件c应实现操作系统和数据库系统特权用户的权限分离;特权用户权限分离操作系统与数据库安全配置与加固操作系统与数据库等软件d应严格限制默认帐户的访问权15、限,重命名系统默认帐户,修改这些帐户的默认口令;限制默认帐户操作系统与数据库安全配置与加固操作系统与数据库等软件e应及时删除多余的、过期的帐户,避免共享帐户的存在。清理帐户操作系统与数据库安全配置与加固操作系统与数据库等软件f应对重要信息资源设置敏感标记;重要信息资源设置敏感标记采购部署操作系统与数据库等软件g应依据安全策略严格控制用户对有敏感标记重要信息资源的操作;配置敏感信息资源访问策略操作系统与数据库安全配置与加固操作系统与数据库等软件入侵防范a应能够检测到对重要服务器进行入侵的行为,能够记录入侵的源IP、攻击的类型、攻击的目的、攻击的时间,并在发生严重入侵事件时提供报警;采购与配置主机16、入侵检测软件采购部署主机入侵检测软件b应能够对重要程序的完整性进行检测,并在检测到完整性受到破坏后具有恢复的措施;配置主机入侵检测软件的完整性检测和恢复功能安全产品配置主机入侵检测软件c操作系统应遵循最小安装的原则,仅安装需要的组件和应用程序,并通过设置升级服务器等方式保持系统补丁及时得到更新。主机最小安装操作系统与数据库安全配置与加固操作系统c操作系统应遵循最小安装的原则,仅安装需要的组件和应用程序,并通过设置升级服务器等方式保持系统补丁及时得到更新。设置补丁服务器采购部署补丁服务器和软件解决方案名称控制类控制点指标名称措施名称改进动作改进对象系统安全加固主机安全剩余信息保护a应保证操作系统17、和数据库系统用户的鉴别信息所在的存储空间,被释放或再分配给其他用户前得到完全清除,无论这些信息是存放在硬盘上还是在内存中;鉴别信息存储空间清除操作系统与数据库安全配置与加固操作系统和数据库b应确保系统内的文件、目录和数据库记录等资源所在的存储空间,被释放或重新分配给其他用户前得到完全清除。存储空间清除操作系统与数据库安全配置与加固操作系统和数据库资源控制a应通过设定终端接入方式、网络地址范围等条件限制终端登录;主机安全配置与加固操作系统与数据库安全配置与加固操作系统b应根据安全策略设置登录终端的操作超时锁定;主机安全配置与加固操作系统与数据库安全配置与加固操作系统c应对重要服务器进行监视,包括18、监视服务器的CPU、硬盘、内存、网络等资源的使用情况;采购部署网管监控系统,实现重要服务器监控采购部署主机性能管理d应限制单个用户对系统资源的最大或最小使用限度;主机安全配置与加固操作系统与数据库安全配置与加固操作系统e应能够对系统的服务水平降低到预先规定的最小值进行检测和报警。配置网管系统的监控与报警,实现服务水平监控产品配置主机性能管理解决方案名称控制类控制点指标名称措施名称改进动作改进对象安全加固解决方案应用安全访问控制a应提供访问控制功能,依据安全策略控制用户对文件、数据库表等客体的访问;访问控制功能应用软件安全开发与改造业务系统b访问控制的覆盖范围应包括与资源访问相关的主体、客体及它19、们之间的操作;访问控制主体、客体及操作要求应用软件安全开发与改造业务系统c应由授权主体配置访问控制策略,并严格限制默认帐户的访问权限;配置访问控制策略应用软件安全开发与改造业务系统d应授予不同帐户为完成各自承担任务所需的最小权限,并在它们之间形成相互制约的关系。最小权限与制约应用软件安全开发与改造业务系统e应具有对重要信息资源设置敏感标记的功能;设置敏感标记的功能应用软件安全开发与改造业务系统f应依据安全策略严格控制用户对有敏感标记重要信息资源的操作;控制敏感重要信息资源操作应用软件安全开发与改造业务系统剩余信息保护a应保证用户鉴别信息所在的存储空间被释放或再分配给其他用户前得到完全清除,无论20、这些信息是存放在硬盘上还是在内存中;鉴别信息存储空间清除应用软件安全开发与改造业务系统b应保证系统内的文件、目录和数据库记录等资源所在的存储空间被释放或重新分配给其他用户前得到完全清除。存储空间清除应用软件安全开发与改造业务系统抗抵赖a应具有在请求的情况下为数据原发者或接收者提供数据原发证据的功能;配置抗抵赖应用软件安全开发与改造业务系统b应具有在请求的情况下为数据原发者或接收者提供数据接收证据的功能。配置抗抵赖应用软件安全开发与改造业务系统软件容错a应提供数据有效性检验功能,保证通过人机接口输入或通过通信接口输入的数据格式或长度符合系统设定要求;输入有效性验证,防止溢出或注入应用软件安全开发21、与改造业务系统b应提供自动保护功能,当故障发生时自动保护当前所有状态,保证系统能够进行恢复。开发设计自动保存状态功能应用软件安全开发与改造业务系统表Error! No text of specified style in document.3 安全加固等保符合性说明表2解决方案名称控制类控制点指标名称措施名称改进动作改进对象安全加固解决方案应用安全资源控制a当应用系统的通信双方中的一方在一段时间内未作任何响应,另一方应能够自动结束会话;业务系统开发应用软件安全开发与改造操作系统和业务系统b应能够对系统的最大并发会话连接数进行限制;配置操作系统及业务系统应用软件安全开发与改造操作系统和业务系统c22、应能够对单个帐户的多重并发会话进行限制;配置操作系统及业务系统应用软件安全开发与改造操作系统和业务系统d应能够对一个时间段内可能的并发会话连接数进行限制;配置操作系统及业务系统应用软件安全开发与改造操作系统和业务系统e应能够对一个访问帐户或一个请求进程占用的资源分配最大限额和最小限额;配置操作系统及业务系统应用软件安全开发与改造操作系统和业务系统f应能够对系统服务水平降低到预先规定的最小值进行检测和报警;配置操作系统及业务系统应用软件安全开发与改造操作系统和业务系统g应提供服务优先级设定功能,并在安装后根据安全策略设定访问帐户或请求进程的优先级,根据优先级分配系统资源。配置操作系统及业务系统应用软件安全开发与改造操作系统和业务系统
会员尊享权益 会员尊享权益 会员尊享权益
500万份文档
500万份文档 免费下载
10万资源包
10万资源包 一键下载
4万份资料
4万份资料 打包下载
24小时客服
24小时客服 会员专属
开通 VIP
升级会员
  • 周热门排行

  • 月热门排行

  • 季热门排行

  1. 2022城区自来水提质改造智慧水务建设项目设计方案(199页).pdf
  2. 小区人员配置档案建立保洁绿化物业管理服务投标方案(593页).docx
  3. 陕西化学工业公司招聘管理与职业发展管理手册30页.doc
  4. 动火作业安全告知卡(1页).docx
  5. 高处作业安全告知卡(1页).docx
  6. 广场工程建设项目施工招标评标报告表格(24页).pdf
  7. 建筑工程外脚手架专项施工方案(悬挑式脚手架、落地式脚手架)(25页).doc
  8. 2020柏向堂房地产公司材料标准化手册3.0(143页).pdf
  9. 2021柏向堂房地产公司材料标准化手册4.0(108页).pdf
  10. 土建、装饰、维修改造等零星工程施工组织设计方案(187页).doc
  11. 深圳装饰公司施工图纸会审及设计交底管理制度【13页】.doc
  12. 工程变形测量之基坑监测培训课件(155页).ppt
  13. 房地产开发企业拿地操作指引方案.pdf
  14. 新规下的户型增值秘籍.ppt(22页)
  15. 房地产开发贷款实操指南(5页).pdf
  16. 鄂尔多斯空港物流园区总体规划方案(2017-2030)环境影响评价报告书(23页).doc
  17. 规划兰园西路道路工程环境方案环境影响评价报告书(89页).pdf
  18. 屋面圆弧形穹顶结构高支模施工方案(40米)(47页).doc
  19. 埋石混凝土挡土墙施工方案(23页).doc
  20. 重庆市五小水利工程建设规划报告(64页).doc
  21. 厂区至矿区管网蒸汽管道系统扩容改造工程施工组织设计方案(105页).doc
  22. 超高纯氦气厂建设项目办公楼、变电站、水泵房及消防水池、门卫、厂房、仓库、配套工程施工组织设计方案(140页).doc
  1. 房地产交易环节契税减征申报表(首套填写)(2页).doc
  2. 2024大楼室内精装修工程专业分包投标文件(393页).docx
  3. 苏州水秀天地商业项目购物中心100%室内设计方案(158页).pptx
  4. 2022城区自来水提质改造智慧水务建设项目设计方案(199页).pdf
  5. 小区人员配置档案建立保洁绿化物业管理服务投标方案(593页).docx
  6. 室内移动式操作平台工程施工方案(19页).doc
  7. 地铁6号线区间盾构下穿管线专项施工方案(30页).doc
  8. 矿山治理工程施工组织设计方案(240页).docx
  9. 老旧小区改造工程施工方案及技术措施(364页).doc
  10. 北京科技园公寓建设项目整体报告方案.ppt
  11. 川主寺城镇风貌整治景观规划设计方案(60页).pdf
  12. 建筑工程三级安全教育内容(24页).doc
  13. 新疆风电十三间房二期工程49.5mw风电项目可行性研究报告(附表)(239页).pdf
  14. 土建、装饰、维修改造等零星工程施工组织设计方案(187页).doc
  15. 四川凉山攀西灵山国际度假区小镇活力中心商业业态规划方案建议书(33页).pdf
  16. 埋石混凝土挡土墙施工方案(23页).doc
  17. 地下停车场环氧地坪漆施工方案(45页).doc
  18. 深圳装饰公司施工图纸会审及设计交底管理制度【13页】.doc
  19. 地铁深基坑及钢筋笼吊装安全专项施工方案【98页】.doc
  20. 住宅定价策略及价格表制定培训课件.ppt
  21. 西安名京九合院商业项目招商手册(28页).pdf
  22. 2010-2030年湖北咸宁市城市总体规划(32页).doc
  1. 建筑工程夜间施工专项施工方案(18页).doc
  2. 赣州无动力亲子乐园景观设计方案(111页).pdf
  3. 2016泰安乡村旅游规划建设示范案例(165页).pdf
  4. 房地产交易环节契税减征申报表(首套填写)(2页).doc
  5. 龙山县里耶文化生态景区里耶古城片区旅游修建性详细规划2015奇创.pdf
  6. 连云港市土地利用总体规划2006-2020年调整方案文本图集(78页).pdf
  7. 850亩项目塑钢门窗工程施工组织设计方案(34页).doc
  8. 老旧小区改造工程施工方案及技术措施(364页).doc
  9. 城市更新项目地价公式测算表.xlsx
  10. 房地产项目规划前期投资收益测算模板带公式.xls
  11. 存储器基地项目及配套设施建筑工程临时用水施工方案(40页).docx
  12. 铁路客运枢纽项目站前框构中桥工程路基注浆加固专项施工方案(19页).doc
  13. 室内移动式操作平台工程施工方案(19页).doc
  14. 装配式结构工业厂房基础、主体结构、门窗及装饰工程施工方案(83页).doc
  15. 地铁6号线区间盾构下穿管线专项施工方案(30页).doc
  16. 施工工程安全教育培训技术交底(13页).doc
  17. 老旧小区改造施工方案及技术措施(365页).doc
  18. 新建贵广铁路线下工程沉降变形观测及评估监理实施细则(126页).doc
  19. 消防火灾应急疏散演练预案(12页).doc
  20. 矿山治理工程施工组织设计方案(240页).docx
  21. 崖城站悬臂式挡墙施工方案(92页).doc
  22. 北京科技园公寓建设项目整体报告方案.ppt