Linux操作系统安全加固实施方案.docx
《Linux操作系统安全加固实施方案.docx》由会员分享,可在线阅读,更多相关《Linux操作系统安全加固实施方案.docx(47页珍藏版)》请在第一文库网上搜索。
1、1inux操作系统安全加固实施方案信息中心2023年11月09日版本控制版本版本控制信息更新日期更新人审批人VI.O创建2023年11月目录一、实施时间4二、实施方法4三、实施人员4四、实施范围4五、安全加固方案55.1 账号锁定策略55.2 登录超时时间设置65.3 口令生存期65.4 口令复杂度75.5 口令重复次数限制85.6 禁止空密码账号95.7 删除无关账号105.8 禁止UID为0的用户存在多个125.9 root用户环境变量安全135.10 使用PAM认证模块禁止whee1组之外的用户su为root14三、文件与权限153.1 文件与目录缺省权限控制153.2 重要文件权限设置
2、163.3 不存在未授权SUID、SGID文件173.4 删除潜在危险文件183.5 删除所有用户都有写权限目录的写权限193.6 删除所有用户都有写权限文件的写权限213.7 删除没有属主的文件223.8 系统COredUmP状态23四、日志与审计244.1 开启远程日志功能244.2 记录安全事件日志254.3 记录用户登录日志264.4 记录SU命令使用日志274.5 记录CrOn行为日志28五、系统服务295.1 限制root用户SSH远程登录295.2 使用PAM认证模块禁止whee1组之外的用户SU为root305.3 禁止IP路由转发315.4 配置NFS服务限制325.5 禁止
3、Ctr1+A1t+De1ete组合键关机345.6 限制远程访问的IP地址345.7 配置NTP355.8 禁止ICMP重定向375.9 禁止IP源路由375.10 设置屏幕锁定385.11 关闭不必要启动项405.12 关闭不必要的服务和端口405.13 更改主机解析地址的顺序415.14 历史命令设置425.15 对root为Is、rm设置别名435.16 修改SNMP的默认Community445.17 打开Syncookie缓解synf1ood攻击45一、实施时间实施时间:2023年11月日至二、实施方法采用工具扫描和人工评估两种相结合的方式,依据1inux主机系统安全基线标准与加固指
4、南对单位1inUX操作系统进行评估与安全加固。三、实施人员四、实施范围序号IP地址(范围)备注1172.16.39.1-172.16.39.602172.16.49.1-172.16.49.603172.16.59.1-172.16.59.64五、安全加固方案5.1 账号锁定策略安全加固项目名称1inux操作系统账号锁定策略安全加固编号1inux-O1-O1安全加固项说明对于采用静态口令认证技术的设备,当账号连续认证失败次数超过5次,自动锁定该账号安全加固实施步骤参考配置操作1、执行备份#CP-petcpam.d/system-authetcpam.d/system-auth_bak2、修改策
5、略,编辑文件etcpam.d/SyStem-auth增加如下内容:authrequiredpam_ta11y2.sodeny=5onerr=fai1no_magic_rootun1ock_time=300InIOCk_time单位为秒accountrequiredpam_ta11y2.so回退方案备份文件etcpam.d/system-auth_bak覆盖至etcpam.dsystem-auth文件是否实施口是否实施结果口成功口失败,已回滚备注(1)解锁用户fai11og-u用户名-r(2)RedHat5.1以上版本支持pamjay2.so,其他版本及SUSe只支持pam_ta11y.so5.
6、2 登录超时时间设置安全加固项目名称1inUX操作系统用户登录超时时间设置安全加固编号1inu-01-02安全加固项说明1inUX操作系统用户登录空闲时间超过300秒自动登出安全加固实施步骤1、执行备份#CP-petcprofi1e/etc/profi1e_bak2、在etcprofi1e文件增加以下两行(如果存在则修改,否则手工添加):#Vi/etc/profi1eTM0UT=300exportTMOUT回退方案将备份文件/etc/profi1e_bak覆盖至/etc/profi1e文件是否实施口是否实施结果口成功口失败,已回滚备注TMOUT以秒为单位5.3 口令生存期安全加固项目名称1in
7、ux操作系统用户口令生存期策略安全加固1inux-01-03编号安全加固项说明对于采用静态口令认证技术的设备,账户口令生存周期最大值应小于等于90天安全加固实施步骤1、执行备份:#CP-petc1ogin.defsetc1ogin.defs_bak2、修改策略设置,编辑文件etc1ogin.defs(vietc1ogin.defs),在文件中加入如下内容(如果存在则修改,不存在则添加):PASS_MAX_DAYS90PASS_MIN_DAYS10PASS_WARN_AGE7回退方案将备份文件etc1ogin.defs_bak覆盖至etc1ogin.defs文件是否实施是否实施结果口成功口失败,
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- Linux 操作 系统安全 加固 实施方案