Linux系统管理与安全.ppt
《Linux系统管理与安全.ppt》由会员分享,可在线阅读,更多相关《Linux系统管理与安全.ppt(37页珍藏版)》请在三一办公上搜索。
1、Linux系統管理與安全,吳賢明國立中興大學計算機及資訊網路中心中華民國九十年八月三日,課程大綱,關於電腦系統安全電腦安全自我檢測與防護Linux系統檔案完整性與安全Linux 系統紀錄與安全Linux系統安全工具Q&A,關於電腦安全,Computer Security“A computer is secure if you can depend on it and its software to behave as you expect.”-Practical UNIX and Internet Security“電腦安全的終極目標在-處理敏感資料時可以被信任的系統”-UNIX 系統保全工具
2、,關於電腦安全,資料完整性(Integrity)確保儲存於該系統的任何資料不被竄改或破壞。私秘性(Privacy)確保儲存於其中的任何資料及透過該系統傳輸的資料不被竊取。系統可用性(Availability)保證維持系統隨時可正常提供服務,脆弱的校園網路環境,數量眾多的電腦系統不成比例的專職管理人員風氣開放自由的電腦使用環境,校園網路安全的隱憂,入侵手法的專業及複雜程度程度提昇入侵者所需專業知識卻大幅下降入侵工具與日俱增,垂手可得主機數與使用人口逐年激增網際互連所使用的應用程式種類與數量快速上揚,具有安全缺失的軟體亦隨之增加網路安全工具的發展通常落後於多樣化的入侵網路新殺手-電腦病毒,正藉由網
3、路快速擴張其影響層面,來無影,去無蹤,道高一尺 魔高一丈,“Defending Yourself:The Role of Intrusion Detection Systems”,IEEE SOFTWARE Sep/Oct 2000,Vulnerability-系統弱點,系統弱點是系統、程式或標準制定過程考慮欠週,所遺留可資侵入之漏洞。系統弱點是絕大多數入侵事件的憑藉。系統弱點即時的修補是確保系統安全及重要的工作。,系統弱點增加趨勢,系統弱點的生命週期,“Windows of Vulnerability:A Case Study Analysis”,IEEE SOFTWARE Sep/Oct
4、2000,系統弱點分佈與作業系統,校園主機安全防護,The Network is Computer-主機安全是校園網路安全的第一步安全政策的擬定與實施主機安全三部曲系統安全防護系統安全自我檢測快速安全的入侵系統復原善用系統及網路安全工具,系統安全措施,系統安全:系統防護的三個重要觀念分散:可減少損失備援:確保某些系統被破壞時,整體系統仍可運作如常防禦縱深:讓攻擊者能夠造成實際損害之前,必須先突破重重防線。增加攻擊者的困難度。系統安全工具的使用,在於加強系統的防禦縱深。系統安全防護:實體安全:主機外殼設置防範措施或機房門禁管制。帳號安全:一般帳號與root帳號的管理。檔案系統安全:乃是防護的核心
5、,如權限設定、加密、系統指紋、備份等。,帳號安全,帳號安全帳號安全的淪陷通常是系統入侵成功的第一步帳號安全應包括一般帳號與root帳號的管理重要做法教育使用者正確使用及選擇密碼。分配密碼:為使用者提供密碼,使他們沒選用脆弱密碼的機會。密碼逾時機制:強迫使用者定期更換密碼。使用shadow密碼。將密碼由/etc/passwd中分離出來。預防性密碼稽查:在密碼生效之前就評估其安全性預防性密碼檢查工具包括passwd+、npasswd等,RedHat Linux則內建CrackLib檢查使用者的密碼。反應性密碼稽查:用密碼檢查程式找出不安全的密碼。工具-Crack、Crack for NT 限制ro
6、ot帳號進入系統的方式,檔案安全,檔案系統安全:檔案系統控制誰能存取資訊,以及對資訊能作何種處理。當一切防護均失效時,加密機制仍能維護檔案的機密性。重要做法審慎授與使用者適當的檔案權限建立系統重要檔案指紋資料庫指紋資料庫的完整性是系統安全的一個極重要指標建立最佳時機為系統初建立及更新時應建立指紋的檔案包括系統執行檔、應用程式組態檔及其他重要資料檔定時檢查及更新指紋資料庫相關的工具sum/cksum:可檢查某檔案的CRC值。MD5:可用來製作訊息和檔案指紋。RPM(RedHat Package Manager):軟體安裝程式的驗證與簽章檢查。Tripwire、AIDE:檔案系統完整性檢查工具,系
7、統安全自我檢測,定期安全自我檢測組態錯誤、程式瑕疵、系統漏洞,以及其他潛在的安全問題。檢測應藉助安全工具,有系統且定期進行系統弱點掃描工具-COPS(Computer Oracle and Password System)、Tiger(美國德州A&M大學研發)網路弱點掃描工具-SATAN、SAINT、ISS、Nessus、Nmap、CGI scanner安全缺失修補組態修正修補程式(Security Patch)版本更新,系統安全稽核及其他,其他具體做法建議嚇阻力量是最好的防禦-善用系統稽核(auditing)與記錄(log)留意來自網路上及軟體廠商的系統安全漏洞報告,並確實修補之訂閱系統安全
8、相關討論群組文章(Mailing List),UNIX Security Checklist-http:/,Look for Signs That Your System May Have Been Compromised Examine log files Look for setuid and setgid Files Check system binaries Check for packet sniffers Examine files run by cron and at.Check for unauthorized services Examine/etc/passwd file
9、Check system and network configuration Look everywhere for unusual or hidden files Examine all machines on the local network,Linux系統檔案完整性與安全,常見系統入侵程序進入系統利用各種管道取得系統Super User權限留下後門(BacckDoor)便利日後進入系統。留意系統檔案不正常異動是早期發現入侵徵候及檢查惡意程式碼的最佳方法正常檔案 v.s 異常檔案Files Finger Print常見工具Tripwire、TAMU、ATP、AIDE,Linux系統檔案完
10、整性檢查,正常檔案特徵紀錄保存-檔案指紋建立檔案檢查原理是比對,因此你必須在確定系統是乾淨的時候,建立比對依據的指紋資料(Fingerprint),而建立這個檔案的最佳時機是當你完成系統安裝,尚未對外開放的時候,或系統完成更新時.File Time、Size、Access Mode、Check Sum檔案特徵比對檔案特徵紀錄更新系統檔案正常變動後,系統檔案檢查工具-AIDE,AIDE(Advanced intrusion detection environment)是一個可以藉由檔案完整性檢查(File Integrity Check),協助管理者早期發現系統入侵跡象的安全工具。AIDE可以根
11、據管理者訂下的檔案範圍及檢查項目(Permission,Access Time,Modify Time,Check Sum.),藉由比對方式,產生檔案變動的報告。AIDE可以檢查檔案特性項目包括:存取權限設定(permissions),inode編號(inode number),檔案擁有者(user),檔案擁有群組(group),檔案大小(file size),檔案最近被修改時間(mtime and ctime),檔案最近被修改時間(atime),檔案大小的改變(growing size)及檔案鏈結數(number of links)AIDE用來檢查檔案完整性的演算法(Algorithm)包括
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- Linux 系统管理 安全

链接地址:https://www.31ppt.com/p-5438132.html