基线的安全防范


加油中油
加油中油 2022-09-27 09:31:55 63503
分类专栏: 资讯

        这里我们学习了基线的使用,顾名思义在地理中是指陆地和内水同领海的分界线,出于国内

法和国内法的目的,陆地和海洋的划分界线被称为基线(Baseline)。

        在计算机术语中,基线是项目储存库中每个工件版本在特定时期的一个“快照”。它提供一个

正式标准,随后的工作基于此标准,并且只有经过授权后才能变更这个标准。建立一个初始基线

后,以后每次对其进行的变更都将记录为一个差值,直到建成下一个基线。

概念

        安全基线与英文排版的基线类似,是一条参考标准线。安全基线表达了最基本需要满足的安

全要求。安全基线表达了安全的木桶原理

        木桶原理:一只木桶盛水的多少,并不取决于桶壁上最高的那块木块,而恰恰取决于桶壁上最

短的那块。一个组织的安全防御能力,并不取决于组织最严密的安全防控,而是取决于组织中最脆

弱的一台设备。

基线检查标准

        OWASP基线标准

        CIS基线标准

        各厂商自己的基线,例如微软,红帽等

基线核查对象

        硬件资产

网络设备        (路由器,网关,交换机等)

计算机设备     (大型机,服务器,移动计算机等)

安全设备        (防火墙,入侵检测系统,上网行为管理等)

        软件资产

系统软件        (Windows,linux等操作系统)

应用软件        (一般指数据库,中间件等重要应用软件

基线防范

        主要通过以下的几个方面

访问控制

授权管理

入侵防范

日志审计

资源管理

访问控制

  1. 用户权限管理
  2. 用户口令管理,重命名默认用户,修改默认口令
  3. 删除或停用不必要的账号,避免共享账号
  4. 用户最小权限,权限分离
  5. 访问控制颗粒度,进程、文件、数据库表
  6. 敏感信息安全标记

授权管理

  1. 各应用系统、设备的用户管理(用户及权限评审、密码管理)
  2. 登录失败处理(账号锁定、超时退出)
  3. 远程管理链路要加密(https ssh rdp)
  4. 双因素验证

入侵防范

  1. 设备和系统的最小安装原则
  2. 端口服务默认关闭
  3. 设备管理时需要设置允许管理范围
  4. 系统和设备的漏洞管理
  5. 对重要节点和设备自身的入侵检测

日志审计

  1. 所有设备和系统是否开启安全审计
  2. 审计包含用户、时间、事件类型、事件成功等
  3. 审计记录定期备份
  4. 审计进程的保护
  5. 审计设备的时钟统一
  6. 应用上的用户行为审计

资源管理

  1. 限制单用户的对资源和进程的使用
  2. 重要节点设备的冗余
  3. 重要节点的监控,CPU 内存硬盘
  4. 重要节点的服务性能检测
  5. 应用闲置时,自动结束会话
  6. 业务系统或中间件的最大会话数限制
  7. 单用户的会话限制
  8. 进程所占用资源的限制

五个基线要求

        账号口令

        认证授权

        日志安全

        协议安全

        其他安全

基线检查方式

      人工检查

      自动化检查

网站声明:如果转载,请联系本站管理员。否则一切后果自行承担。

本文链接:https://www.xckfsq.com/news/show.html?id=10451
赞同 0
评论 0 条
加油中油L0
粉丝 0 发表 9 + 关注 私信
上周热门
Kingbase用户权限管理  2020
信刻全自动光盘摆渡系统  1749
信刻国产化智能光盘柜管理系统  1419
银河麒麟添加网络打印机时,出现“client-error-not-possible”错误提示  1014
银河麒麟打印带有图像的文档时出错  924
银河麒麟添加打印机时,出现“server-error-internal-error”  715
麒麟系统也能完整体验微信啦!  657
统信桌面专业版【如何查询系统安装时间】  633
统信操作系统各版本介绍  624
统信桌面专业版【全盘安装UOS系统】介绍  598
本周热议
我的信创开放社区兼职赚钱历程 40
今天你签到了吗? 27
信创开放社区邀请他人注册的具体步骤如下 15
如何玩转信创开放社区—从小白进阶到专家 15
方德桌面操作系统 14
我有15积分有什么用? 13
用抖音玩法闯信创开放社区——用平台宣传企业产品服务 13
如何让你先人一步获得悬赏问题信息?(创作者必看) 12
2024中国信创产业发展大会暨中国信息科技创新与应用博览会 9
中央国家机关政府采购中心:应当将CPU、操作系统符合安全可靠测评要求纳入采购需求 8

添加我为好友,拉您入交流群!

请使用微信扫一扫!