麒麟操作系统安全基线配置操作手册_150页_1mb
报告摘要
麒麟操作系统安全基线配置操作手册总结
1. 安全服务
- 禁用不必要的系统服务(如 CUPS、Sendmail、NFS 等)。
- 设置 SSH 登录前和登录后的安全提示 Banner。
- 禁止 root 用户登录 SSH,配置 SSH 安全协议为 v2,并重启 SSH 服务。
- 关闭系统不必要的端口和服务,限制 SSH 可访问源 IP,防止暴力破解。
2. 内核参数
- 禁止 ICMP 重定向、源路由和广播回显请求,减少网络攻击风险。
- 禁止 IP 转发,增强网络边界隔离。
3. 安全网络
- 修改 SNMP 默认团体字,防止未授权监控。
4. 系统命令
- 启用 sudo 日志记录,配置 sudo 使用伪终端并限制提权密码输入。
- 配置 su 命令记录,限制历史命令条数,记录 cron 任务行为。
5. 系统审计
- 开启审计机制(auditd),启动日志服务 rsyslog。
- 记录用户登录、操作信息,配置安全事件和 cron 日志到特定文件。
- 配置入侵检测工具 AIDE,定期验证文件完整性。
6. 系统设置
- 设置命令行超时退出,配置引导管理器密码,仅允许 wheel 组用户使用 sudo。
- 禁止系统自动登录,禁用 SSH 免密登录,设置守护进程 umask 值。
- 限制多重并发会话和账户登录失败次数(如 deny=3,unlock_time=600)。
7. 潜在风险
- 删除无属主/属组文件,禁用 hosts.equiv、.netrc、.rhosts 等危险文件。
- 清理不必要的别名,关闭系统信任机制。
8. 文件权限
- 设置用户目录默认权限为 umask 027。
- 限制 /etc 目录下敏感文件(如 shadow、passwd)权限,禁止日志文件全局可读写。
9. 风险账户与密码管理
- 删除与系统无关的账户,禁止 root 外 UID 0 账户登录。
- 强制密码复杂度(8 字符以上,4 组字符)、设置密码过期前 30 天警告。
- 限制密码生存周期(90 天)、最小长度(8 字符)、更改最短间隔(6 天)和重复使用次数(5 次)。
10. 系统安全
- 开启防火墙(Firewalld/ufw)并设置默认拒绝策略。
- 启用 SELinux 强制模式,提高系统访问控制能力。
11. 加固项级别
- 要求:必须配置的核心安全项(如 SSH 安全配置、禁止 root 登录)。
- 建议:增强安全性的可选配置(如审计、日志、文件权限)。
12. 安全目标
- 减少攻击面、增强身份鉴别、访问控制、数据保密和审计追踪能力。
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载