999精品在线视频,手机成人午夜在线视频,久久不卡国产精品无码,中日无码在线观看,成人av手机在线观看,日韩精品亚洲一区中文字幕,亚洲av无码人妻,四虎国产在线观看 ?

基于等級保護(hù)思想實現(xiàn)Linux操作系統(tǒng)的安全防護(hù)研究

2015-05-30 05:42:16朱立喆邵二東陳志賓
工業(yè)設(shè)計 2015年9期

朱立喆 邵二東 陳志賓

摘 要:隨著攻擊技術(shù)的發(fā)展和泄密事件的頻繁發(fā)生,業(yè)界對服務(wù)器的安全防范要求越來越高,本文從信息安全等級保護(hù)的角度出發(fā),參照《信息系統(tǒng)安全等級保護(hù)基本要求》中 “主機安全”相關(guān)要求,針對Redhat Linux操作系統(tǒng)安全展開研究和論證,提出安全加固方法。

關(guān)鍵詞:等級保護(hù);安全防護(hù);系統(tǒng)加固

隨著互聯(lián)網(wǎng)技術(shù)的快速發(fā)展,其對政治經(jīng)濟的促進(jìn)效果愈加明顯。隨著兩會期間李克強總理 “切實把互聯(lián)網(wǎng)轉(zhuǎn)化為新型經(jīng)濟驅(qū)動力”要求的提出,有效推動了云計算和大數(shù)據(jù)的快速發(fā)展,而隨之,大型應(yīng)用系統(tǒng)及基礎(chǔ)數(shù)據(jù)價值變得前所未有的重要。作為應(yīng)用和數(shù)據(jù)的載體,主機安全尤其是操作系統(tǒng)層已成為關(guān)系經(jīng)濟發(fā)展乃至國計民生的國家戰(zhàn)略問題。

1 操作系統(tǒng)防護(hù)需求

在傳統(tǒng)的IT構(gòu)架中,設(shè)計者往往過多關(guān)注底層的網(wǎng)絡(luò)互通和上層的應(yīng)用實現(xiàn),而對中間層包括主機、操作系統(tǒng)、中間件等考慮較少。而在安全事件中,多數(shù)恰恰是因為主機層防護(hù)措施的薄弱,使得病毒、黑客有了可乘之機。而操作系統(tǒng)的癱瘓或失控,其影響將直接傳遞到上層的應(yīng)用和數(shù)據(jù)。操作系統(tǒng)層的安全,已成為IT安全鏈中的關(guān)鍵環(huán)節(jié),利用什么標(biāo)準(zhǔn)對主機進(jìn)行安全加固,保障服務(wù)器本身的安全,已經(jīng)成為當(dāng)前信息系統(tǒng)亟待解決的問題。

本文以等級保護(hù)思想為引線,以《信息系統(tǒng)安全等級保護(hù)基本要求》為指導(dǎo)框架,從“主機安全”這個控制層面展開論述,通過參照等級保護(hù)基本要求第三級的要求,分析操作系統(tǒng)安全防護(hù)需求,提出安全防護(hù)思路,并以Redhat Linux為例詳細(xì)闡述安全防護(hù)的具體方法。

2 操作系統(tǒng)防護(hù)思路

針對重要信息系統(tǒng)在主機安全防護(hù)層面的各種需求,《信息系統(tǒng)安全等級保護(hù)基本要求》

2.1 從七個方面予以考慮:

(1)身份鑒別:通過身份鑒別模塊,對系統(tǒng)用戶進(jìn)行有效性驗證,通過鑒別才能進(jìn)入系統(tǒng)。

(2)訪問控制:通過對系統(tǒng)用戶進(jìn)行權(quán)限劃分,按照最小化授權(quán)原則訪問系統(tǒng)資源,實現(xiàn)用戶對重要文件和目錄進(jìn)行讀寫控制。

(3)安全審計:通過監(jiān)控系統(tǒng)運行情況,跟蹤系統(tǒng)用戶行為,提供事后追溯分析依據(jù)。

(4)剩余信息保護(hù):通過及時清除存儲在硬盤、內(nèi)存或緩沖區(qū)中的剩余信息,降低非法獲取可能性。

(5)入侵防御:通過主機層入侵檢測和防御機制,抵御內(nèi)部非法訪問與攻擊。

(6)惡意代碼防范:通過主機層惡意代碼檢測處理,避免文件、數(shù)據(jù)被惡意修改或資源被非法利用。

(7)資源控制:根據(jù)服務(wù)優(yōu)先級分配系統(tǒng)資源,限制單個用戶的多重會話,設(shè)置系統(tǒng)的超時退出,防止資源被濫用或非法使用。

3 操作系統(tǒng)防護(hù)設(shè)計

操作系統(tǒng)需要多方面多維度的安全防護(hù),以常用的Redhat Linux操作系統(tǒng)為例,對其安全加固也要通過全面的考慮。

3.1 身份鑒別

身份鑒別主要通過密碼復(fù)雜度、口令鎖定策略來實現(xiàn)。用戶的身份鑒別信息首先應(yīng)具有不易被冒用的特點,同時口令應(yīng)有復(fù)雜度要求,最后在管理上要求定期更換;口令鎖定策略要求系統(tǒng)具有鑒別失敗處理功能,當(dāng)短時間內(nèi)多次輸入錯誤用戶、密碼,要求采取措施鎖定相關(guān)賬戶。

(1)通過passwd命令設(shè)置帳戶密碼:passwd username **(密碼);

(2)編輯文件/etc/pam.d/system-auth,設(shè)定密碼復(fù)雜度:password requisite pam_cracklib.so try_first_pass retry=3 dcredit=-1 lcredit=-1 ucredit=-1 ocredit=-1 minlen=8,要求包含至少1個數(shù)字,1個小寫字母,1個大寫字母,1個特殊字符,最短長度8位;

(3)編輯文件/etc/login.defs,設(shè)定最長密碼使用期限:PASS_MAX_DAYS 180(密碼最長使用天數(shù)不大于180);

(4)編輯文件/etc/pam.d/system-auth,在首行編輯條目如下:auth required pam_tally2.so deny=5 onerr=fail no_magic_root unlock_time=180 even_deny_root root_unlock_time=180,用戶(含root)連續(xù)輸入密碼錯誤5次,鎖定180秒。

3.2 訪問控制

配置用戶的角色,授予用戶所需的最小權(quán)限,啟用訪問控制功能,控制用戶對資源的訪問。

(1)編輯文件/etc/ssh/sshd_config,限制root用戶SSH遠(yuǎn)程登錄:修改PermitRootLogin值為no;

(2)刪除UID為0的用戶:userdel username(切記不要刪除root用戶);

(3)編輯文件/etc/profile,設(shè)置文件與目錄缺省權(quán)限為027,修改完成后重置profile環(huán)境:umask 027,source /etc/profile;

(4)賦予用戶最小權(quán)限:chmod 644 /etc/passwd /etc/group /etc/services,chmod 400 /etc/shadow /etc/gshadow,chmod 600 /etc/xinetd.conf/etc/security;

3.3 安全審計

啟用系統(tǒng)本身的syslog日志功能和audit審計功能,記錄安全事件和用戶登錄事件;啟用遠(yuǎn)程日志功能,保護(hù)日志不被非法篡改。

(1)編輯文件/etc/syslog.conf,記錄安全事件和登錄事件:*.err;kern.debug;daemon.notice/var/log/security_messages,authpriv.* /var/log/authlog;(須提前創(chuàng)建日志文件、修改權(quán)限并重啟日志服務(wù):/var/log/security_messages,/chmod 600 /var/log/security_messages,/service syslog restart;

(2)編輯文件 /etc/syslog.conf或者/etc/rsyslog.conf:*.* @172.26.159.1

(日志服務(wù)器ip或者域名),啟用遠(yuǎn)程日志功能,實現(xiàn)對日志的集中存儲和分析;

(3)更改所有日志文件屬性,使文件只可追加不可修改:chattr +a /var/log/messages /var/log/secure /var/log/maillog /var/log/cron。

3.4 剩余信息保護(hù)

當(dāng)前操作系統(tǒng)剩余信息保護(hù)機制有限,主要通過其他安全加固措施予以彌補,如操作系統(tǒng)加固軟件等。

3.5 入侵防范

系統(tǒng)安裝的組件和應(yīng)用程序遵循最小化安裝原則,禁用不必要的符合和端口,實時檢測入侵行為并報警。

(1)定期查看文件/var/log/secure:more /var/log/secure | grep refused,確保不具有非法連接主機的記錄;

(2)定期查看是否啟用不必要的端口:netstat-an;

(3)定期查看危險的網(wǎng)絡(luò)服務(wù)是否已關(guān)閉:service --status-all | grep runing,重點關(guān)注echo、shell、login、finger等;

(4)開啟iptables并配置相關(guān)策略。

3.6 惡意代碼防范

系統(tǒng)應(yīng)安裝網(wǎng)絡(luò)版防病毒軟件,并及時更新軟件版本和特征庫(主機防病毒軟件應(yīng)與網(wǎng)絡(luò)邊界防病毒產(chǎn)品采用不同的特征庫)。

3.7 資源控制

設(shè)定終端接入方式、網(wǎng)絡(luò)地址范圍,設(shè)置登錄終端超時鎖定,監(jiān)控服務(wù)器資源使用情況,限制單個用戶對系統(tǒng)資源使用額度。

(1)編輯文件/etc/hosts.allow,增加可信終端網(wǎng)段:sshd:192.168.1.

*:allow,允許192.168.1.0的整個網(wǎng)段訪問SSH服務(wù)進(jìn)程;編輯文件/etc/hosts.deny,拒絕一切遠(yuǎn)程訪問:ssh:all;(用IPTABLES命令也可實現(xiàn)上述功能)

(2)編輯文件/etc/profile,設(shè)置登陸超時時間:TMOUT=600,export TMOUT,全局600秒超時;

(3)利用top命令,查看當(dāng)前資源利用率;

(4)查看文件/etc/security/limits.conf,根據(jù)實際要求設(shè)置資源限制。

3.8 其他補充

由于當(dāng)前操作系統(tǒng)自身功能限制,還不能通過安全策略修改來完全滿足等級保護(hù)相關(guān)要求,需要通過其他安全措施來進(jìn)行彌補:

(1)操作系統(tǒng)加固軟件:增加敏感標(biāo)記,實現(xiàn)強制訪問控制和剩余信息保護(hù)功能;

(2)數(shù)據(jù)庫審計系統(tǒng):實現(xiàn)對數(shù)據(jù)庫自身行為的審計和SQL語句增刪改查的操作記錄;

(3) IT運維管理系統(tǒng):實現(xiàn)對主機的資源、性能監(jiān)控(CPU、內(nèi)存、磁盤存儲空間)。

4 結(jié)語

本文參照等級保護(hù)主機安全第三級的要求,通過修改Redha Linux操作系統(tǒng)的默認(rèn)配置,啟用相關(guān)安全選項,禁用不必要服務(wù),增加外界安全設(shè)備等措施,實現(xiàn)安全加固,提高操作系統(tǒng)安全性,為上層應(yīng)用安全和數(shù)據(jù)安全提供基礎(chǔ)保障。

參考文獻(xiàn):

[1] 孫鐵.安全等級保護(hù)咨詢服務(wù)淺議[J].網(wǎng)絡(luò)安全技術(shù)與應(yīng)用.2007(11):6-7.

[2] 詹榜華.落實信息安全等級保護(hù)的基本要求[J].信息化建設(shè).2008(05):46-47.

[3] 程斌.湖南省召開公安機關(guān)信息安全等級保護(hù)培訓(xùn)工作會議[J].信息網(wǎng)絡(luò)安全.2011(05):95.

[4] 詹榜華.落實信息安全等級保護(hù)的基本要求[J].信息化建設(shè).2008(05):46-47

[5] 左曉棟 ,李曉勇.關(guān)于信息安全等級保護(hù)中認(rèn)證認(rèn)可工作的思考[J].網(wǎng)絡(luò)安全技術(shù)與應(yīng)用.2004(06):55-57.

[6] 李曉勇 ,李秉棟.信息安全等級保護(hù)中的信息和信息系統(tǒng)安全分類[J].網(wǎng)絡(luò)安全技術(shù)與應(yīng)用.2004(07):65-66.

[7] 胡明浩.在檔案信息化中實施信息安全等級保護(hù)[J].湖北檔案.2005(07):15-16.

主站蜘蛛池模板: 91九色最新地址| 中文字幕在线欧美| 久久人搡人人玩人妻精品一| 亚洲精品卡2卡3卡4卡5卡区| 免费人成在线观看成人片| 国内精品免费| 久久精品66| 青青操国产| 国产91高跟丝袜| 精品国产自| 在线观看精品自拍视频| 欧美成人综合在线| 欧美yw精品日本国产精品| 日韩人妻精品一区| 青草视频久久| 日韩人妻精品一区| 久久无码免费束人妻| 精品天海翼一区二区| 久热精品免费| 九九久久99精品| 国产成人综合日韩精品无码首页| 国产主播在线一区| 国产本道久久一区二区三区| 国产亚洲精久久久久久久91| 国产精品自在在线午夜| 亚洲国产精品VA在线看黑人| 日本人妻丰满熟妇区| 亚洲成肉网| 亚洲福利视频一区二区| www精品久久| 中文字幕中文字字幕码一二区| 欧美性猛交xxxx乱大交极品| 久久亚洲精少妇毛片午夜无码 | 亚洲精品无码AⅤ片青青在线观看| 亚洲综合久久一本伊一区| 久久免费视频播放| 亚洲AV无码不卡无码| 国产无遮挡猛进猛出免费软件| 国产成人精品在线1区| 激情综合网激情综合| 亚洲视频二| 三上悠亚在线精品二区| 色综合久久久久8天国| 久久人午夜亚洲精品无码区| 色综合日本| 美臀人妻中出中文字幕在线| 青草视频免费在线观看| 亚洲丝袜中文字幕| 中文字幕在线播放不卡| 国产欧美在线观看一区| 91综合色区亚洲熟妇p| 国产黄色片在线看| 国产视频久久久久| 亚洲综合色婷婷| 欧美影院久久| 久久黄色视频影| 欧美国产日韩在线观看| 大陆国产精品视频| 国产综合欧美| jizz在线观看| 少妇精品在线| 国产91线观看| 日韩成人免费网站| 欧美精品亚洲精品日韩专区va| 成年人视频一区二区| 无码精品一区二区久久久| 国产高清在线丝袜精品一区| 免费观看无遮挡www的小视频| 亚洲动漫h| 国产成人无码综合亚洲日韩不卡| 欧美日韩va| 国产激爽大片高清在线观看| 国产丝袜一区二区三区视频免下载| 在线观看国产一区二区三区99| 免费国产高清精品一区在线| 亚洲AV人人澡人人双人| 极品私人尤物在线精品首页 | 无码国产伊人| 国产91麻豆免费观看| 天天色天天综合| 欧美福利在线播放| 91啦中文字幕|