基线与基线检查

news/2024/11/20 7:09:46/

目录

 一、什么是基线

二、安全基线与配置核查

三、常见安全配置问题

四、配置检查目的

五、配置检查标准

六、基线检查标准

七、安全基线与漏扫的异同

相同点

不同点

八、安全基线体系

九、安全配置核查关注什么

口令策略

文件权限

用户账户

系统服务

认证授权

网络通信

日志审计

十、安全基线检查的技术方法

自动化工具及脚本

人工检查checklist


 一、什么是基线

        基线指操作系统、数据库及中间件的安全实践及合规检查的配置红线,包括弱口令、账号权限、身份鉴别、密码策略、访问控制、安全审计和入侵防范等安全配置检查。 


二、安全基线与配置核查

        安全基线:是保持信息系统安全的机密性完整性可用性的最小安全控制,是系统的最小安全保证,最基本的安全要求。

        配置核查:是业务系统及所属设备在特定时期内,根据自身需求、部署环境和承载业务要求应满足的基本安全配置要求合集。


三、常见安全配置问题

  • 重要服务器系统存在弱口令账户,被恶意用户轻松突破。
  • 发生安全问题,却由于缺乏有效的日志记录而无法溯源。
  • 设备类型太多,不知道什么样的配置是安全的。
  • 操作系统、应用系统版本漏洞未及时修补,可被远程利用。
  • 访问控制设置不严格,为恶意用户提供了可乘之机。
  • 设备基础安全配置不够,如开放无用端口、口令安全。
  • 网络设备多,新系统建设多,安全配置无法跟上要求,手工更加无法完成。

四、配置检查目的

         配置检测服务的目的是找出信息系统的主机、网络设备、安全设备、数据库等资产的配置错误及弱点信息,并及时进行威胁消除,以免这些配置错误被攻击者利用,给业务系统带来危害。


五、配置检查标准

  • GBT 18018-2007 信息安全技术 路由器安全技术要求
  • GBT 21050-2007 信息安全技术 网络交换机安全技术要求(评估保证级3)
  • GBT 21028-2007 信息安全技术 服务器安全技术要求
  • GBT 20272-2006 信息安全技术 操作系统安全技术要求
  • GBT 20273-2006 信息安全技术 数据库管理系统安全技术要求
  • GBT 20281-2006 信息安全技术 防火墙技术要求和测试评价方法
  • GBT 20278-2006 信息安全技术 网络脆弱性扫描产品技术要求
  • GBT 20280-2006 信息安全技术 网络脆弱性扫描产品测试评价方法

六、基线检查标准

  • GBT 20270-2006 信息安全技术 网络基础安全技术要求
  • GBT 20279-2006 信息安全技术 网络和终端设备隔离部件安全技术要求
  • GBT 20275-2006 信息安全技术 入侵检测系统技术要求和测试评价方法
  • GBT 20945-2007 信息安全技术 信息系统安全审计产品技术要求和测试评价方法
  • GBT 20519-2006 信息安全技术 公钥基础设施 特定权限管理中心技术规范
  • GBT 20009-2005 信息安全技术 数据库管理系统安全评估准则
  • GBT 20271-2006 信息安全技术 信息系统安全通用技术要求

七、安全基线与漏扫的异同

相同点

同属于扫描类产品,同属主动安全范畴,主动安全的核心是弱点管理,弱点有两类:

  • 漏洞:系统自身固有的安全问题,软硬件BUG。
  • 配置缺陷:也叫暴露,一般是配置方面的错误,并会被攻击者利用。

不同点

来源不同

  • 漏洞:系统自身固有的安全问题,软硬件BUG,是供应商的技术问题,用户是无法控制的,与生俱来的。
  • 配置缺陷∶配置是客户自身的管理问题,配置不当,主要包括账号、口令、授权、日志、IP通信等方面内容。

八、安全基线体系

(1)检测范围 :检测范围包括操作系统网络设备数据库中间件等多类设备及系统。

(2)检测内容 :检测的内容主要集中在设备账号管理、口令管理、认证授权、日志配置、进程服务、外部端口等几个方面,覆盖了与安全问题相关的各个层面。

(3)检测流程 安全基线体系的实施过程可分为计划准备、现场实施、分析报告、服务验收四个阶段。


九、安全配置核查关注什么

口令策略

  • - 检查口令重复使用次数限制
  • - 检查口令生存周期要求

文件权限

  • - 检查关键权限指派安全要求:取得文件或其他对象的所有权
  • - 查看每个共享文件夹的共享权限,只允许授权的账户拥有权限共享此文件夹

用户账户

  • - 检查是否禁用guest用户
  • - 删除匿名用户空链接

系统服务

  • - 检查是否配置NFS服务限制检查
  • - 是否禁止ctrl_alt_del

认证授权

  • - 对于VPN用户,必须按照其访问权限不同而进行分组,并在访问控制规则中对该组的访问权限进行严格限制,检查口令生存周期要求。
  • - 配置访问控制规则,拒绝对防火墙保护的系统中常见漏洞所对应端口或者服务的访问。

网络通信

  • - 防火墙对UDP/TCP协议对外提供服务,供外部主机进行访问,如作为NTP服务器、TELNET服务器、TFTP服务器、FTP服务器、SSH服务器等,应配置防火墙,只允许特定主机访问。

日志审计

  • - 设备配置远程日志功能,将需要重点关注的日志内容传输到日志服务器。 

十、安全基线检查的技术方法

自动化工具及脚本

(1)自动化工具检查

  • 自动化工具检查是借助某些安全配置核查系统(CVS)或专门开发的检查脚本来自动化完成部分工作。自动化工具主要自动化完成目标设备登录、设备配置检测和配置信息记录工作,此部分工作借助自动化工具是为了消除手工误操作的隐患,提高检查效率和精确度。

(2)离线脚本检查

  •  离线脚本检查是借助某些安全配置核查系统(CVS)中提供的离线脚本及使用方法进行安全配置检测。

人工检查checklist

人工检查的主要工作内容是信息收集、人工安全配置检测和配置报告分析等,其中:

  • 人工安全配置检测主要是利用人工检查checklist对目标范围内无法进行自动化工具及离线脚本的系统或设备进行安全配置检测;
  • 配置报告分析是比较重要的环节,分析结果直接影响报告的准确性、权威性。

http://www.ppmy.cn/news/1039145.html

相关文章

Docker容器:docker基础概述、docker安装、docker网络

文章目录 一.docker容器概述1.什么是容器2. docker与虚拟机的区别2.1 docker虚拟化产品有哪些及其对比2.2 Docker与虚拟机的区别 3.Docker容器的使用场景4.Docker容器的优点5.Docker 的底层运行原理6.namespace的六项隔离7.Docker核心概念 二.Docker安装 及管理1.安装 Docker1.…

如何收缩wsl2虚拟磁盘

简介 WSL2使用虚拟化层为它带来更高的性能和兼容性。但是,WSL2 的少数缺点之一是它使用虚拟磁盘 (VHDX) 来存储文件系统。这意味着您的虚拟磁盘占用了 100GB,但 WSL2 只需要 15GB... 所以要寻找一种缩小 WSL2 虚拟磁盘的方法&…

8月14-15日上课内容 LVS负载均衡的群集

知识点: 本章结构: 企业群集概述 集群的含义: 1、群集的含义 ①、Cluster、集群、群集 ②、由多台主机构成,但对外只表现为一个整体,只提供一个访问入口(域名与IP地址),相当于一台大型计算机。…

2022 ICPC 沈阳 L(模拟 , dfs)

2022 ICPC 沈阳 L(模拟 , dfs) Problem - L - Codeforces 大意:给出两支队伍 , 交替发动攻击 , 问两支队伍分别获胜和平局的概率。 一:先手规则: 两队轮流发动攻击(take turns) ,人数多的先…

linux 的swap、swappiness及kswapd原理【转+自己理解】

本文讨论的 swap基于Linux4.4内核代码 。Linux内存管理是一套非常复杂的系统,而swap只是其中一个很小的处理逻辑。 希望本文能让读者了解Linux对swap的使用大概是什么样子。阅读完本文,应该可以帮你解决以下问题: swap到底是干嘛的&#xf…

【C++】set/multiset容器

1.set基本概念 #include <iostream> using namespace std;//set容器构造和赋值 #include<set>//遍历 void printSet(const set<int>& st) {for (set<int>::const_iterator it st.begin(); it ! st.end(); it){cout << *it << " …

也许你正处于《孤注一掷》中的“团队”,要留心了

看完这部电影&#xff0c;心情久久不能平静&#xff0c;想了很多&#xff0c;倒不是担心自己哪天也成为“消失的yaozi”&#xff0c;而是在想&#xff0c;我们每天所赖以生存的工作&#xff0c;跟电影里他们的工作比&#xff0c;差别在哪里呢&#xff1f; 目录 1. 产品的本质…

We Were Both Children(cf)

题意&#xff1a;米哈伊和斯拉夫人正在观察一组数量为n的青蛙&#xff0c;它们最初都位于0点。青蛙的跳跃长度为一米。每一秒&#xff0c;青蛙都会向前跳。在任何青蛙开始跳跃之前&#xff0c;Slavic和Mihai都可以在一个坐标中准确地放置一个rap(陷阱&#xff09;&#xff0c;以…