等保三级 主机安全测评要点课件.ppt
《等保三级 主机安全测评要点课件.ppt》由会员分享,可在线阅读,更多相关《等保三级 主机安全测评要点课件.ppt(34页珍藏版)》请在三一办公上搜索。
1、主机安全测评,湖南金字塔信息科技有限公司 2015.10.12,主讲人:刘杨杨,主机安全简介,主机安全主要包括两个部分:操作系统测评、数据库测评 操作系统测评主要涉及7个方面的内容:身份鉴别、访问控制、安全审计、剩余信息保护、入侵防范、恶意代码防范、资源控制 数据库测评主要涉及4个方面的内容:身份鉴别、访问控制、安全审计、资源控制,身份鉴别,a.应对登录操作系统和数据库系统的用户进行身份标识和鉴别 描述:只有经过授权的合法用户才能访问操作系统。所谓的用户身份标识和鉴别,就是用户系统以一种安全的方式提交自己的身份证实,然后由系统确认用户身份是否属实。 检查方法:1.询问系统管理员,是否为系统用户
2、设置密码 2.自己登录操作系统,验证是否设置密码,操作系统测评,b.操作系统和数据库系统管理用户身份鉴别信息具有不被冒用特点, 口令应有复杂度要求定期更换 描述:猜测密码是系统常遇的攻击方法之一,故控制和监视密码策略是不可缺少的。设置密码的密码历史记录、密码最长与最短使用期限、最短密码长度、密码复杂性要求。 检查方法:Windows操作系统:本地安全策略-帐户策略-密码策略 Linux操作系统:以root身份登录Linux 查看文件内容#more /etc/login.defs,c.启用登录失败处理功能,可采取结束会话、限制非法登录次数和自动退出等措施 描述:非法用户能够通过反复的输入密码,达
3、到猜测用户密码的目的。当用户多次输入错误密码后,系统应在一段时间内禁止用户登录 检查方法:Windows系统:本地安全策略-帐户策略-账户锁定策略 Linux操作系统:以root身份登录Linux 查看文件内容#cat /etc/pam.d/system-auth,d.对服务器进行远程管理时,应采取措施,防止鉴别信息在网络传输过程中被窃听 描述:为方便管理员管理操作,允许进行远程管理操作。Linux可以使用telnet,Windows使用远程终端服务。但传输数据需要加密处理,保账用户安全。 Windows远程终端服务端口3389,微软在2003 SP1中针对终端服务提供了SSL加密功能。Lin
4、ux提供远程访问与管理的接口,可使用telnet、SSH远程登录。数据传输中,telnet是明文传输,SSH其传输数据是加密处理过的。 检查方法:Windows操作系统是否2003 SP1或其后版本 查看“终端服务配置连接”是否启用了SSL Linux系统是否开启远程登录,采用的是telnet,还是SSH,e.应为操作系统和数据库系统的不同用户分配不同的用户名,确保用户名具有唯一性。 描述:用户管理是操作系统具备的基本功能。用户管理由创建用户和组以及定义它们的属性构成。用户的属性控制它们的访问权、环境、认证的方式,以及何时、何地可以访问。 Windows创建一个新用户时,系统会自动为新用户分配
5、一个全球唯一且不会重复出现的SID(安全标识符)。Windows用户标识是SID,不是用户名。Linux系统中,内核以纯粹的整数,以及UID,作为区分用户的“身份号”,因此UID 检查方法:Windows中SID具有唯一性,故只需检查系统用户是否有 重复。计算机管理-本地用户和组中的用户是否有重复 以root身份进入Linux系统,#cat /etc/passwd,其中UID为0的用户必须只有一个,f.应采用两种或两种以上组合的鉴别技术对管理用户进行身份鉴别描述:对于三级以上的操作系统应使用两种或两种以上的组合鉴别技术实现用户身份鉴别,如帐号+密码+key的组合使用等检查方法:访谈系统管理员,
6、询问系统是否进行加固,除口令以为有无其它身份鉴别方式。,访问控制,a.应启用访问控制功能,依据安全策略控制用户对资源的访问描述:主要保证系统资源不被非法使用与访问,使用访问控制的目的在于通过限制用户对特定资源的访问。在操作系统中的每一个文件或目录都包含有访问权限,访问权限决定谁能访问和如何访问这些文件和目录。主要涉及两个方面的内容:文件权限和默认共享 在Windows中,重要目录不能对“everyong”账户开放。对于Linux中一些重要文件,应检查Linux系统主要目录的权限设置情况。 查看是否对重要文件的访问权限进行了限制,对系统不需要的服务、共享路径等进行了表用或删除,b.应根据管理用户
7、的角色分配权限,实现管理用户的权限分离,仅授予管理员所需的最小权限描述:根据管理用户的角色对权限作为标准细致的划分,有利于各岗位工作协调。仅授予管理员所需的最小权限,避免出现权限的漏洞使一些高级用户拥有过大的权限。如可分为:系统管理员、安全管理员、安全审计员等,形成三权分立检查方法:1.查看用户分组情况 2.打开安全设置-本地策略,显示“审核策略”“用户权利指派”以及“安全选项”策略,c.应实现操作系统和数据库系统特权用户的权限分离描述:操作系统特权用户具有一下一些权限:安装和配置系统的硬件和软件、建立和管理用户、备份和恢复等业务,从而保证操作系统的可用性、完整性和安全性。而数据库系统特权用户
8、则更多的是对数据库的安装、配置、升级和迁移以及数据库用户的管理。 通过权限分离,能避免一些用户用拥有大的权限以及减少一些人为的误操作。 检查方法:访谈管理员,是否存在多个管理员共用一个账户。操作 系统管理员和数据库系统管理员是否同一个人,d.严格限制默认账户的访问权限,重命名系统默认账户,修改账户的默认口令描述:对于系统默认的账户,由于它们的某些权限和实际系统要求的可能存在差异,从而造成安全隐患,这些默认账户应禁用。依据服务器操作系统访问控制的安全策略,以未授权账户身份访问客体,是不允许进行访问。如Windows的系统管理员账户名称就是administrator,以及guest。检查方法:查看
9、默认账号是否改名 询问是否已修改账户默认口令 查看是否已经禁用guest,e.应及时删除多余的、过期的账户,避免共享账户的存在。描述:因业务应用或管理员岗位调整,会出现一线多余的、过期的账户;另一方面,会有多个系统管理员或用户使用同一账户登录系统,造成审计追踪无法定位到自然人。因此应避免多余的、过期的账号,以及共享账户的存在。检查方法:询问系统账户的用途,确认账户是否属于多余的、过期的账户或共享帐户名。,f.应对重要信息资源设置敏感标记描述:敏感标记是强制访问控制的依据。敏感标记由安全管理员进行设置,通过对重要信息资源设置敏感标记,决定主体以何种权限对客体进行操作检查方法:询问管理员是否对重要
10、信息资源设置敏感标记,安全审计,a.审计范围应覆盖到服务器和重要客户端上的每个操作系统用户和数据库用户描述:安全审计通过关注系统和网络日志文件、目录和文件中不期望的改变、物理形式入侵信息等,用以检查和防止虚假数据和欺骗行为,是保障计算机系统本地安全和网络安全的重要技术,对审计信息的分析可以为计算机的脆弱性评估、责任认定、损失评估提供关键信息。检查方法:查看系统是否开启了安全审计功能 询问并查看是否部署第三方审计工具或系统,b.审计内容应包括重要用户行为、系统资源的异常使用和重要系统命令的使用等系统内重要的安全相关事件描述:有效合理的配置安全审计内容,能够及时准确地了解和判断安全事件的内容和性质
11、,c.审计记录应包括事件的日期、时间、类型、主体标识、客体标识和结果等描述:审计记录指跟踪指定数据库的使用状态产生的信息,它包括事件的日期、时间、类型、主体标识、客体标识和结果。通过记录中的详细信息,能够帮助管理人员准确分析和定位事件 检查方法:查看日志文件是否满足此项要求,d.应根据记录数据进行分析,并生成报表描述:安全审计将产生各种复杂日志信息,巨大的信息使得管理员查看并分析内容是不现实的,且很难有效地对事件分析和定位,因此必须提供一种直观的分析报告及统计报表 的自动生成机制,对审计产生的记录数据进行统一管理与处理,保证管理员及时、有效地发现系统中各种异常状况及安全事件。如:系统自动将日志
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 等保三级 主机安全测评要点课件 三级 主机 安全 测评 要点 课件
![提示](https://www.31ppt.com/images/bang_tan.gif)
链接地址:https://www.31ppt.com/p-1548636.html