等保测评-Linux主机测评篇

article/2025/8/20 9:09:11

Linux主机测评

目录

Linux主机测评

0x01 前言

0x02 测评过程

1.身份的鉴别

a).对登陆的用户进行身份鉴别和标识,身份标识具有唯一性

b).应具有登录次数限制,登陆超时等措施

c).在进行远程控制中,防止传输过程被窃听

2.访问控制

a).对用户的权限进行分配

b).删除重名和多余可疑用户名,修改默认口令

c).管理用户所需权限最小化,实现权限分离

d).设定的访问策略,主体和客体之间的访问规则

3.安全审计

a).启用安全审计功能,记录每个用户行为和事件作为审计

b).审计记录(包含日期,用户,时间,事件类型等信息)

c).定期对日志进行备份,扩展容量,防止被覆盖或删除

4.入侵防范

a). 应遵循最小化安装原则,只安装所需组件及系统自带程序

b).关闭不需要的端口,系统服务和共享服务

c).对于远程管理进行限制指定用户访问进行配置

d).及时发现漏洞并确认,及时打补丁修复


0x01 前言

"没有网络安全、就没有国家安全"

等保测评是什么?

等保测评(网络安全等级保护测评)是根据中国《网络安全法》及相关标准,对信息系统安全防护能力进行检测评估的法定流程。其核心依据《信息安全技术 网络安全等级保护基本要求》(GB/T 22239-2019),通过定级、备案、建设整改、测评和监督五个环节,验证系统是否具备相应等级(共五级)的安全控制措施,涵盖物理、网络、数据、管理等10个层面。测评由第三方机构执行,结果作为系统合规运营的重要凭证,金融、政务、医疗等关键领域需定期开展,旨在防范网络威胁,保障核心数据与基础设施安全。未通过测评的系统需限期整改,否则可能面临行政处罚。

通俗来讲:如果应急响应是被攻击后进行的排查溯源,那么等保测评可以理解为在项目上线前对本机进行主机测评,中间件及数据库测评和WEB渗透测试等测评项,降低被攻击拿下的概率,保证"最小权限原则、最小安装原则、最新版本"

0x02 测评过程

以Centos7为例

1.身份的鉴别

a).对登陆的用户进行身份鉴别和标识,身份标识具有唯一性

/etc/passwd文件

/etc/shadow文件

/etc/login.defs文件查看密码更改的策略与规则

其中可根据自身环境进行改动以及配置密码策略,如更改密码的复杂度,长度等

在Centos中,配置密码复杂度文件为/etc/pam.d/system-auth

其他类型的系统可以自行网上搜索,比如Ubuntu的为/etc/pam.d/common-password

b).应具有登录次数限制,登陆超时等措施

Centos的配置文件为/etc/pam.d/system-auth

Ubuntu的配置文件为/etc/pam.d/common-auth

c).在进行远程控制中,防止传输过程被窃听

pe -ef | grep sshd查看ssh是否打开

systemctl status telnet.socket是否开启(默认未开)

2.访问控制

a).对用户的权限进行分配

对于配置文件权限不能大于644,对于可执行文件权限不能大于755

b).删除重名和多余可疑用户名,修改默认口令

直接查看/etc/shadow就可以看到

配置root用户,一般情况下不可远程登录,/etc/ssh/sshd_config

c).管理用户所需权限最小化,实现权限分离

/etc/sudoers              /etc/sudo.conf           一般默认情况都是符合要求的

d).设定的访问策略,主体和客体之间的访问规则

一般默认情况都是符合要求的,即普通用户访问高权限文件被拒绝访问

3.安全审计

a).启用安全审计功能,记录每个用户行为和事件作为审计

检查auditd或rsyslog是否开启

根据自身系统环境查看如service或systemctl

b).审计记录(包含日期,用户,时间,事件类型等信息)

根据开启的日志工具进行查看/var/log/syslog       /var/log/audit/audit.log

c).定期对日志进行备份,扩展容量,防止被覆盖或删除

一般Linux使用第三方工具或自写脚本进行定时备份,异机备份,本地备份等

4.入侵防范

a). 应遵循最小化安装原则,只安装所需组件及系统自带程序

uname -a 查看当前系统内核版本是否最新或是否更新

yum makecache     /    yum check-update –quiet

apt-get update

b).关闭不需要的端口,系统服务和共享服务

systemctl list-unit-files | grep enable 筛选正在开放的系统服务

Netstat -lntp 精确筛选当前开放的端口

未开启共享,Linux一般默认没安装samba服务

c).对于远程管理进行限制指定用户访问进行配置

/etc/hosts.allow

/etc/hosts.deny

这两个文件一般情况不用,适用于堡垒机或防火墙直接配置

d).及时发现漏洞并确认,及时打补丁修复

一般使用patch进行检测,其他第三方工具自测

Apt install patch 或 rpm -qa grep patch


http://www.hkcw.cn/article/OVadJiqDfF.shtml

相关文章

面向对象基本概念:多态;附带应用例子

目录 一. 多态的概念简介 二. 多态的例子一:偏好过滤器 三. 多态的例子二:审查描述符(需要元编程知识) 四. 总结 面向对象编程(Object Oriented Programming,OOP)有三大核心概念:封装,继承,多态。前两个…

Linux 串口连接乱码

用到的全部软件,都放在这个网盘里面了,自取。 链接: https://pan.baidu.com/s/1AR6Lj8FS7bokMR5IrLmsIw?pwd3dzv 提取码: 3dzv 如果链接失效了,关注公号:每日早参,回复:资源,即可免费获取&…

linux之web实战rsync

一、rsync简介 rsync是用于数据备份共享以及增量同步的工具,它可以在本地计算机与远程计算机之间,或者两个本地目录之间同步文件(但不支持两台远程计算机之间的同步)。它也可以当作文件复制工具,替代cp和mv命令 二、…

链表经典题目(力扣 easy)

全部题目来自力扣,这里只做学习的记录,内容中部分为AI生成,有不对的地方可以评论或者私信哦~~ 203. 移除链表元素 (版本一)虚拟头节点法 # Definition for singly-linked list. # class ListNode: # def __init_…

UFSH2024 程序化生成 笔记

这篇只是把里面涉及到的网站连接做个记录。有些网站“藏"得太深了。找了半天才找到相关连接 官方视频: [UFSH2024]关于程序化生成,我们还能做什么? | 周杰 徐凯鸣 腾讯IEG Global_哔哩哔哩_bilibili 官方案例资源连接: Vit…

openEuler安装MySql8(tar包模式)

操作系统版本: openEuler release 22.03 (LTS-SP4) MySql版本: 下载地址: https://dev.mysql.com/downloads/mysql/ 准备安装: 上传安装包: 把下载下来的安装包上传到服务器:/opt/software/mysql目录…

JSON Schema

1.JSON Schema的含义 JSON Schema 是用于验证 JSON 数据结构的强大工具,Schema可以理解为模式或者规则,可以理解为JSON中的正则表达式 2.语法 2.1 type 作用:约束数据类型 取值范围:integer,string,object&…

替代 WPS 的新思路?快速将 Word 转为图片 PDF

在这个数字化办公日益普及的时代,越来越多的人开始关注文档处理工具的功能与体验。当我们习惯了某些便捷操作时,却发现一些常用功能正逐渐变为付费项目——比如 WPS 中的一项实用功能也开始收费了。 这款工具最特别的地方在于,可以直接把 W…

华为OD机试真题——Boss的收入(分销网络提成计算)(2025A卷:100分)Java/python/JavaScript/C/C++/GO最佳实现

2025 A卷 100分 题型 本专栏内全部题目均提供Java、python、JavaScript、C、C++、GO六种语言的最佳实现方式; 并且每种语言均涵盖详细的问题分析、解题思路、代码实现、代码详解、3个测试用例以及综合分析; 本文收录于专栏:《2025华为OD真题目录+全流程解析+备考攻略+经验分…

中国批准修建最昂贵运河为何受关注 重塑交通格局引发国际热议

中国即将启动一项震惊全球的大工程——浙赣粤运河。该项目总投资3200亿元,刷新了中国运河造价纪录。这条运河北起浙江杭州,穿过江西,南至广东广州的珠江出海口,全长1237公里,其中江西境内占759公里。通过钱塘江、兰江等水系连接杭州,形成贯穿浙赣粤三省的水上通道。从交通…

广东河源24小时内连震两次 市民难眠

广东河源24小时内连震两次 市民难眠!中国地震台网正式测定,5月30日2时21分在广东河源市源城区发生3.0级地震,震源深度10公里,震中位于北纬23.72度,东经114.68度。此次地震震中5公里范围内平均海拔约52米。震中周边200公里内近5年来共发生3.0级以上地震15次,最大地震是202…

74.用户编辑功能在多次修复后仍未成功实现

在用户编辑功能在多次修复后仍未成功实现之后决定换种方法 对于后端则不需要过多修改,只需要修改前端即可 首先,在 data() 中添加新的状态: 用户模板部分可继续沿用之前的方法所留下来的代码 修改start、cancel、save方法 修改现有的 rege…

Void:免费且隐私友好的 AI 编码利器,挑战 Cursor 地位?

开发者圈儿里最近有点小激动,大家都在议论一个叫Void的开源AI代码编辑器。这家伙在GitHub上人气飙涨,短时间内就斩获了超过22.1k的星标,简直成了科技圈的新宠。它被誉为“黑马”,不仅因为它继承了大家都很熟悉的Visual Studio Cod…

Cadence Innvous导出GDS没有STDCELL/IO/NET/VIA问题的解决方法

Cadence Innvous导出GDS之后&#xff0c;可以重新导入Cadence Virtuoso进行查看。 1. Innovus设计完成后的GDS导出命令 导出gds命令&#xff1a; streamOut [-help] <fileName> [-attachNetProp <string>] [-dieAreaAsBoundary] [-libName <string>] [-map…

菲总统任命新国家警察总长 曾主导前总统逮捕行动

菲律宾总统马科斯选定国家警察刑事调查组组长尼古拉斯托雷出任国家警察新任总长。托雷此前主导了逮捕前总统杜特尔特的行动。菲总统执行秘书卢卡斯贝尔萨敏在马拉卡南宫记者会上宣布了这一任命。交接仪式定于6月2日举行,托雷将接替即将退休的现任总长罗梅尔马比尔。托雷成为马…

《深度搜索-R1-0528》

深度搜索-R1-0528 Paper Link &#xff08;纸质链接&#xff09;&#x1f441;️ 1. 引言 DeepSeek R1 模型进行了小版本升级&#xff0c;当前版本为 DeepSeek-R1-0528。在最新的更新中&#xff0c;DeepSeek R1 通过利用增加的计算资源并在后训练期间引入算法优化机制&#x…

男子翻女友手机才发现小丑竟是自己 女子:我们就是牌友

河南许昌,刘先生称和女友恋爱2年多,女友比自己大5岁带三个娃,相处期间两人很和睦,自己给对方还房贷,孩子都叫自己爸爸了,却意外发现她手机里还有男朋友,备注叫大哥。女方:我和刘先生就是牌友,和手机里男友的马上要结婚了,给的钱全是打牌的钱...随后,女方正牌男友来到…

Arduino 编码器

旋转编码器模块 这次我们将使用的旋转编码器为360度KY-040模块&#xff0c;工作电压: 5V&#xff0c;一圈脉冲数: 20&#xff0c;旋转编码器可通过旋转可以计数正方向和反方向转动过程中输出脉冲的次数&#xff0c;旋转计数和电位计不一样&#xff0c;这种转动计数是没有限制的…

ppt一键制作:ai自动生成PPT,便捷高效超级精美!

深夜的台灯下&#xff0c;你对着杂乱的 PPT 内容反复刷新灵感&#xff0c;鼠标在字体、配色选项间来回穿梭&#xff0c;好不容易拼凑出的页面&#xff0c;却总透着浓浓的 “廉价感”&#xff1b;汇报在即&#xff0c;逻辑混乱的大纲改了又改&#xff0c;每一页感觉合适又不搭&a…

俞敏洪骑车摔倒深夜发博:感谢关心,皮外伤

5月29日,俞敏洪在青海骑行时不慎摔倒,膝盖等处磕破出血。30日凌晨1点多,他发博报平安:29日骑车有点睡着了摔了一下,感谢广大朋友关心,皮外伤,不用担心。责任编辑:zx0002