0
  • 聊天消息
  • 系統(tǒng)消息
  • 評(píng)論與回復(fù)
登錄后你可以
  • 下載海量資料
  • 學(xué)習(xí)在線課程
  • 觀看技術(shù)視頻
  • 寫文章/發(fā)帖/加入社區(qū)
會(huì)員中心
創(chuàng)作中心

完善資料讓更多小伙伴認(rèn)識(shí)你,還能領(lǐng)取20積分哦,立即完善>

3天內(nèi)不再提示

閑談系統(tǒng)安全:主機(jī)系統(tǒng)相關(guān)問(wèn)題

如意 ? 來(lái)源:FreeBuf ? 作者:-嗎_啡- ? 2020-08-31 15:25 ? 次閱讀

引子

公司信息安全體系建設(shè)是每個(gè)安全從業(yè)人員,尤其是安全管理者所繞不過(guò)的工作內(nèi)容;信息安全體系大多可分為信息安全管理體系,信息安全技術(shù)體系,以及信息安全運(yùn)營(yíng)體系三個(gè)主要體系。

信息安全技術(shù)體系是為了實(shí)現(xiàn)公司安全建設(shè)目標(biāo),對(duì)公司技術(shù)相應(yīng)風(fēng)險(xiǎn)進(jìn)行識(shí)別,并建立相應(yīng)的安全技術(shù)措施,實(shí)現(xiàn)層級(jí)保護(hù)結(jié)構(gòu),保護(hù)信息資產(chǎn),實(shí)現(xiàn)業(yè)務(wù)持續(xù)性發(fā)展。

正文

主機(jī)系統(tǒng)是信息系統(tǒng)的關(guān)鍵載體,系統(tǒng)安全是技術(shù)體系層級(jí)保護(hù)中比較重要的一環(huán),如果系統(tǒng)配置不當(dāng)可能會(huì)導(dǎo)致黑客利用系統(tǒng)漏洞進(jìn)行攻擊,可能導(dǎo)致系統(tǒng)出現(xiàn)權(quán)限提升、非授權(quán)訪問(wèn)、軟件或服務(wù)崩潰,病毒木馬等情況。

今天咱們就來(lái)聊一聊,關(guān)于系統(tǒng)安全的話題。

怎么做?

第一,應(yīng)知道有什么?

根據(jù)公司的業(yè)務(wù)系統(tǒng),確認(rèn)系統(tǒng)的相應(yīng)信息和需求;

如:在安裝操作系統(tǒng)時(shí):

安裝什么系統(tǒng)?centos? 還是windows?

系統(tǒng)是否需要配置自動(dòng)更新?

是否一鍵化安裝?網(wǎng)絡(luò)安裝?還是本地安裝?

安裝的程序版本有什么要求?

生產(chǎn)環(huán)境還有沒(méi)什么要求?

是否最小化安裝?

第二,要知道我們?cè)摽厥裁矗?/p>

根據(jù)需求,確認(rèn)如何去做防控;

如:在安全策略方面考慮:

用戶是否通過(guò)堡壘機(jī)進(jìn)行登陸?

采用什么方式進(jìn)行驗(yàn)證?是否采用動(dòng)態(tài)口令進(jìn)行登陸?如使用靜態(tài)口令,是否滿足密碼策略要求?

服務(wù)器帳號(hào)如何管理?是否通過(guò)授權(quán),授權(quán)方式是什么?是否需要線上審批?ROOT用戶是否可以遠(yuǎn)程登陸?

審計(jì)方面,是否有有效手段對(duì)登陸帳號(hào)進(jìn)行審計(jì)?需要審計(jì)什么內(nèi)容?是否防篡改?

第三,能為實(shí)現(xiàn)體系化搞點(diǎn)事情

多做一些,多走一步,一句話,最終就是為了實(shí)現(xiàn)安全遠(yuǎn)景,也就是各位看官給老板們畫的大餅;

如:再加點(diǎn)其它想法:

云主機(jī)如何做?怎么進(jìn)行標(biāo)準(zhǔn)化?

是否應(yīng)該統(tǒng)一管理?補(bǔ)丁管理和變更管理怎么搞?

是否安裝其它安全agent,比如HIDS,為之后的安全事件管理平臺(tái)做做準(zhǔn)備?

鏡像及安裝的程序是否安全可信?是否有自已的yum庫(kù)?是否專人維護(hù)?鏡像要不要參與制做一下?是否把安全agnet放進(jìn)去?要不要順道做個(gè)流程出來(lái)?

筆者認(rèn)為系統(tǒng)安全是整個(gè)信息安全技術(shù)體系中很重要的一個(gè)環(huán)節(jié),當(dāng)然也是縱深防御中不可缺的一層,需要合理的,有效的管理才行;

筆者建議系統(tǒng)安全的基本安全措施為:

規(guī)范化安裝,安全部門參與到鏡像制作,將安全配置加到鏡像中;

最小化安裝原則,關(guān)閉無(wú)用的端口及服務(wù),減少攻擊畫;

動(dòng)態(tài)口令登陸,使用堡壘機(jī),增加安全審計(jì);

安全配置腳本,同時(shí)修改相應(yīng)提示信息,迷惑對(duì)手,增加威懾力;

安裝HIDS,發(fā)現(xiàn)異常,及時(shí)處理,提高應(yīng)急響應(yīng)能力;

及時(shí)更新補(bǔ)丁,補(bǔ)丁需要驗(yàn)證及灰度后,要有補(bǔ)丁及變更流程;
責(zé)編AJX

聲明:本文內(nèi)容及配圖由入駐作者撰寫或者入駐合作網(wǎng)站授權(quán)轉(zhuǎn)載。文章觀點(diǎn)僅代表作者本人,不代表電子發(fā)燒友網(wǎng)立場(chǎng)。文章及其配圖僅供工程師學(xué)習(xí)之用,如有內(nèi)容侵權(quán)或者其他違規(guī)問(wèn)題,請(qǐng)聯(lián)系本站處理。 舉報(bào)投訴
  • 信息
    +關(guān)注

    關(guān)注

    0

    文章

    407

    瀏覽量

    35565
  • 操作系統(tǒng)
    +關(guān)注

    關(guān)注

    37

    文章

    6859

    瀏覽量

    123502
  • 主機(jī)
    +關(guān)注

    關(guān)注

    0

    文章

    1000

    瀏覽量

    35190
收藏 人收藏

    評(píng)論

    相關(guān)推薦

    安防系統(tǒng)安全設(shè)計(jì)的“單點(diǎn)接地”原則

    接地不能替代它,因?yàn)橹虚g有光纜隔離了電氣連接?!?、“單點(diǎn)接地”的工程要求 主機(jī)“單點(diǎn)接地”,系統(tǒng)遠(yuǎn)端所有設(shè)備對(duì)地懸浮,通過(guò)主機(jī)接地點(diǎn)泄放系統(tǒng)產(chǎn)生的靜電荷,并保持與大地靜態(tài)等電位,以保
    發(fā)表于 03-26 09:19

    安防系統(tǒng)安全設(shè)計(jì)的“單點(diǎn)接地”原則

    接地不能替代它,因?yàn)橹虚g有光纜隔離了電氣連接。 2、“單點(diǎn)接地”的工程要求 主機(jī)“單點(diǎn)接地”,系統(tǒng)遠(yuǎn)端所有設(shè)備對(duì)地懸浮,通過(guò)主機(jī)接地點(diǎn)泄放系統(tǒng)產(chǎn)生的靜電荷,并保持與大地靜態(tài)等電位,以保
    發(fā)表于 03-27 11:56

    檢查系統(tǒng)安全和儀器保護(hù)的重要性

    檢查系統(tǒng)安全和儀器保護(hù)的重要性
    發(fā)表于 05-13 06:10

    怎么實(shí)現(xiàn)工業(yè)控制系統(tǒng)安全防護(hù)的設(shè)計(jì)?

    工業(yè)控制系統(tǒng)潛在的風(fēng)險(xiǎn)是什么?怎么實(shí)現(xiàn)工業(yè)控制系統(tǒng)安全防護(hù)的設(shè)計(jì)?
    發(fā)表于 05-25 06:12

    BMS電池管理系統(tǒng)安全定義

    ?1. 系統(tǒng)安全定義包含電子電氣的功能安全還包含機(jī)械等其他防護(hù)部分1. 機(jī)械安全需求無(wú)鋒利銳邊/強(qiáng)度保證(碰撞/沖擊/擠壓/振動(dòng)/承載等)2. 化學(xué)安全需求無(wú)有毒有害化學(xué)物質(zhì)/材料的可
    發(fā)表于 09-15 08:12

    網(wǎng)絡(luò)系統(tǒng)安全

    網(wǎng)絡(luò)系統(tǒng)安全操作系統(tǒng)安全入網(wǎng)登錄訪問(wèn)控制帳號(hào)的識(shí)別與驗(yàn)證帳號(hào)的默認(rèn)限制檢查網(wǎng)絡(luò)的權(quán)限控制目錄與屬性級(jí)安全控制網(wǎng)絡(luò)服務(wù)器安全控制Window
    發(fā)表于 06-16 23:12 ?0次下載

    基于Web的信息系統(tǒng)安全風(fēng)險(xiǎn)評(píng)估工具的設(shè)計(jì)

    本文作者在對(duì)信息系統(tǒng)安全風(fēng)險(xiǎn)評(píng)估理論和方法進(jìn)行深入研究的基礎(chǔ)上,根據(jù)自身參與信息系統(tǒng)安全風(fēng)險(xiǎn)評(píng)估的工作實(shí)踐,提出了一種基于Web 的信息系統(tǒng)安全風(fēng)險(xiǎn)評(píng)估工具的設(shè)計(jì)
    發(fā)表于 08-11 10:45 ?25次下載

    主機(jī)系統(tǒng)安全結(jié)構(gòu)研究與實(shí)現(xiàn)

    網(wǎng)絡(luò)的開(kāi)放性、共享性,使計(jì)算機(jī)主機(jī)十分容易遭受到網(wǎng)絡(luò)的攻擊和破壞, 主機(jī)中的內(nèi)部數(shù)據(jù)極不安全,本文提出了一種獨(dú)立主機(jī)安全系統(tǒng)結(jié)構(gòu),該結(jié)構(gòu)將
    發(fā)表于 02-26 16:27 ?6次下載

    UNIX系統(tǒng)安全工具

    本書(shū)詳細(xì)介紹了UNIX系統(tǒng)安全的問(wèn)題、解決方法和策略。其內(nèi)容包括:帳號(hào)安全相關(guān)工具Crack;日志系統(tǒng)的機(jī)制和安全性,日志
    發(fā)表于 08-27 16:20 ?0次下載

    Windows系統(tǒng)安全模式另類應(yīng)用

    Windows系統(tǒng)安全模式另類應(yīng)用 相信有一部份的用戶對(duì)Windows操作系統(tǒng)安全模式的應(yīng)用還比較模糊,下面的我們就給大家講講Windows安全
    發(fā)表于 01-27 09:58 ?666次閱讀

    Linux必學(xué)的系統(tǒng)安全命令

    雖然Linux和Windows NT/2000系統(tǒng)一樣是一個(gè)多用戶的系統(tǒng),但是它們之間有不少重要的差別。對(duì)于很多習(xí)慣了Windows系統(tǒng)的管理員來(lái)講,如何保證Linux操作系統(tǒng)安全、可
    發(fā)表于 11-02 15:09 ?0次下載

    生物識(shí)別系統(tǒng)安全嗎?生物識(shí)別系統(tǒng)安全性分析

     生物識(shí)別技術(shù)是物理或行為的人類特征,可用于數(shù)字識(shí)別人員以授予對(duì)系統(tǒng),設(shè)備或數(shù)據(jù)的訪問(wèn)權(quán),那生物識(shí)別系統(tǒng)安全性怎么樣?
    發(fā)表于 10-13 09:18 ?1849次閱讀

    服務(wù)器系統(tǒng)安全10大注意事項(xiàng)

    服務(wù)器系統(tǒng)安全一直是管理者最關(guān)注的事, 要做好這一塊并不簡(jiǎn)單, 由定時(shí)改密碼至日志監(jiān)控, 工序煩多。為方便大家了解有關(guān)系統(tǒng)安全事宜, 我們作出以下10點(diǎn)分享, 希望能幫助大哥提升系統(tǒng)安全
    的頭像 發(fā)表于 09-07 08:56 ?1535次閱讀

    以攻擊者角度淺談系統(tǒng)安全

    攻擊者主要的目標(biāo)圍繞著破壞系統(tǒng)安全性問(wèn)題,通過(guò)深入了解系統(tǒng)安全的攻擊者,從攻擊者的視角上來(lái)考慮設(shè)計(jì)系統(tǒng)安全性,這樣能夠更好了解如何對(duì)系統(tǒng)采取主動(dòng)和被動(dòng)的
    發(fā)表于 12-21 15:05 ?598次閱讀

    嵌入式系統(tǒng)安全實(shí)用技巧

    嵌入式系統(tǒng)安全實(shí)用技巧
    的頭像 發(fā)表于 12-28 09:51 ?760次閱讀