基线管理概述

news2024/11/15 23:20:28

一、基线概念

①安全基线

②安全基线与英文排版的基线类似,是一条参考标准线。

③安全基线表达了最基本需要满足的安全要求。

④安全基线表达了安全的木桶原理木桶原理:一只木桶盛水的多少,并不取决于桶壁上最高的那块

木块,而恰恰取决于桶壁上最短的那块。

⑤一个组织的安全防御能力,并不取决于组织最严密的安金防控,而是取决于组织中最脆弱的一台

设备。

二、基线核查

是安全基线配置核查(或检查)的简称,一般指根据配置基线(不同行业及组织具有不同安全配置基线

要求)要求对IT设备的安全配置进行核实检查,以发现薄弱或未满足要求的配置。

基线检查标准

①OWASP 基线标准

②CIS基线标准

③各厂商自己的基线,如微软、红帽等

基线核查对象

注意在任何基线相关管理过程中,都需要优先统计出资产的数量、类型

如果有资产没有纳入基线管理的范围,那么整个基线检查工作都会失去意义

三、基线核查维度

不论是对硬件或软件,基线核查都有通用的维度,主要包含以下方面

①访问控制

用户权限管理

用户口令管理,重命名默认用户,修改默认口令

删除或停用不必要的账号,避免共享账号

用户最小权限,权限分离

访问控制颗粒度,进程、文件、数据库表

敏感信息安全标记

②授权管理

各应用系统、设备的用户管理(用户及权限评审、密码管理)

登录失败处理(账号锁定、超时退出)

远程管理链路要加密(https ssh  rdp)

双因素验证

③入侵防范

设备和系统的最小安装原则

端口服务默认关闭

设备管理时需要设置允许管理范围

系统和设备的漏洞管理

对重要节点和设备自身的入侵检测

④日志审计

所有设备和系统是否开启安全审计

审计包含用户、时间、事件类型、事件成功等

审计记录定期备份

审计进程的保护

审计设备的时钟统一

应用上的用户行为审计

⑤资源管理

限制单用户的对资源和进程的使用

重要节点设备的冗余

重要节点的监控,CPU 内存硬盘

重要节点的服务性能检测

应用闲置时,自动结束会话

业务系统或中间件的最大会话数限制

单用户的会话限制

进程所占用资源的限制

在不同的系统中,会有不同的特定的基线配置,因系统而异

我国基线参照标准

工信部发布的电信与互联网安全防护基线配置要求

公安部发布网络安全等级保护系列:

四、基线检查要点举例:

网络设备

账号口令

1)应按照用户分配账号,避免不同用户间共享账号,避免用户账号和设备间通信使用的账号共享。

为了控制不同用户的访问级别,应建立多用户级别。根据用户的业务需求,将用户账号分配到相应

的用户级别。

2)应删除与设备运行、维护等工作无关的账号。

3)应配置定时账户自动登出,如TELNET、SSH、HTTP等管理连接和CONSOLE口登录连接等,

登出后用户需再次登录才能进入系统。

4)对于采用静态口令认证技术的设备,口令长度应至少8位,并包括数字、小写字母、大写字母标

点和特殊符号4类中至少3类,且与账号无相关性,同时应定期更换口令,更换周期不大于90天。

5)静态口令应使用不可逆加密算法加密后以密文形式存放于配置文件中。

6)应配置consol口密码保护功能。

7)应修改root密码

认证授权

1)在设备权限配置能力内,应根据用户的业务需要,配置其所需的最小权限

2)系统远程管理服务TELNET、SSH应只允许特定地址访问。

3)应通过相关参数配置,与认证系统联动,满足账号、口令和授权的强制要求

日志安全

1)应配置日志功能,对用户登录进行记录,并记录用户对设备的操作。

2)应配置日志功能,记录对与设备相关的安全事件。

3)应配置远程日志功能,所有设备日志均能通过远程日志功能传输到日志服务器,并支持至少一种

通用的远程标准日志接口,如SYSLOG、FTP等。

4)应开启NTP服务,保证日志功能记录的时间的准确性。路由器/交换机与NTP SERVER之间应开

启认证功能。

5)设置系统的配置更改信息应保存到单独的change.log文件内。

协议安全(网络设备特有)

1)应配置路由策略,禁止发布或接收不安全的路由信息,只接受合法的路由更新,只发布所需的路

由更新。

2)应配置路由器,以防止地址欺骗攻击,不使用ARP代理的路由器应关闭该功能。3)对于具备

TCP/UDP功能的设备,应根据业务需要,配置基于源IP地址、通信协议TCP或UDP、目的IP地

址、源端口、目的端口的流量过滤,过滤所有和业务不相关的流量。

4)网络边界应配置安全访问控制,过滤已知安全攻击数据包,例如UDP1434端口(防止SQLslammer蠕

虫)、TCP445、5800、5900(防止Della蠕虫)。

5)对于使用IP协议进行远程维护的设备,应配置使用SSH等加密协议。

6)启用动态IGP(RIPV2、OSPF、ISIS等)、EGP(BGP、MP-BGP等)或者LDP、RSVP标签分发婴

协议时,应配置路由协议认证功能(如MD5加密认证),确保与可信方进行路由协议交互。

7)应配置SNMP访问安全限制,设置可接收SNMP消息的主机地址,只允许特定主机通过SNMP访

问网络设备。

8)应修改SNMP的Community默认通行字,通行字应符合口令强度要求。

9)应关闭未使用的SNMP协议及未使用RW权限。

10)应配置为SNMP V2或以上版本。如接受统一网管系统管理,应配置为SNMPV3。

其他安全

1)应关闭未使用端口和不必要的网络服务或功能,使用的端口应添加符合实际应用的描述。

2)应修改路由缺省BANNER语,BANNER应没有系统平台或地址等有碍安全的信息。

3)应开启配置文件定期备份功能,定期备份配置文件。

基线配置不仅仅是一项工作任务,更是一项持续的、反复的安全审计项。

组织在定义基线后,需要不断的更新、检查基线的有效性。

比如:

在2010年,我们认为密码长度只需8位即可满足安全基线要求

在2020年,我们认为密码长度需要10位才可满足安全基线要求

五、基线检查方式

人工检查

①查看配置项

②查看日志

③查看截图

④随机抽查

基线检查方式

自动化系统检查

因为基线检查并不是一次性工作,可以认为是一个重复性工作,我们可以通过安全系统来完成基线

检查工作

自动化检查时比人工检查优点是工作量小,检查速度快

自动化系统检查原理

①在目标系统上安装代理agent,对操作系统、应用软件适用,但对封装成型的硬件设备不适用

②编写脚本运行,手动或自动运行,收集运行结果

③提供目标系统账号,由专用平台扫描检测

六、人工访谈

在人工访谈过程中,需要注意访谈技巧5,比如时间管理:访谈范围,把握重点

①观察和发现实事

②控制面谈的气氛和方向

③提出问题,表达明确

④注意聆听,双向沟通

⑤记录问题

在基线检查过程中,仅通过技术层面的检查不太能够。比如,怎么样确定管理员账号是唯一用户在

用,而非多人共用?

面对管理性的基线问题,我们需要以人工访谈的形式来进行检查。

如:

①请A用户登录设备,查看登录过程中的账号、密码复杂度、双因素验证

②请B用户登录设备,查看登录账号是否与A相同

人工访谈,提出以下类型问题

①封闭式问题:administrator这个账户平时有人在用吗?

②开放式问题:administrator这个账户平时谁在使用?

③思考型问题:为什么要使用administrator这个账户,而不使用一个实名账户?

④引导式问题:administrator这个账户所做的操作是否有记录?会有人查看这些记录吗?如何查看?

避免:欺诈式,多重式,含糊不清式

基线是满足安全需求的最低要求。完善的基线管理使企业有了最低的安全保障。

一、基线概念

二、基线核查

三、基线核查维度

四、基线检查要点举例:

五、基线检查方式

六、人工访谈


本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若转载,请注明出处:http://www.coloradmin.cn/o/1702213.html

如若内容造成侵权/违法违规/事实不符,请联系多彩编程网进行投诉反馈,一经查实,立即删除!

相关文章

怎么图片转excel表格免费?介绍三个方法

怎么图片转excel表格免费?在日常工作中,我们经常需要将图片中的表格数据转化为可编辑的Excel格式。幸运的是,市面上有多款软件支持这一功能,并且部分软件还提供免费使用的选项。本文将为您详细介绍几款可以免费将图片转换为Excel表…

2023全国大学生数学建模竞赛ABC题(代码+论文)

文章目录 (1)2023A定日镜场的优化设计(2)2023B多波束测线问题(3)2023C蔬菜类商品的自动定价与补货决策(4)论文和代码链接 (1)2023A定日镜场的优化设计 matlab…

IDEA 中导入脚手架后该如何处理?

MySQL数据库创建啥的,没啥要说的!自行配置即可! 1.pom.xml文件,右键,add Maven Project …………(将其添加为Maven)【下述截图没有add Maven Project 是因为目前已经是Maven了!&…

Java EE-Spring AOP 面向切面编程

Spring AOP https://www.cnblogs.com/joy99/p/10941543.html 超级详细版:Chapter 6. 使用Spring进行面向切面编程(AOP) AOP 原理 面向切面 ( Aspect Orient Programming ) 面向切面编程,是面向对象编程(OOP) 的一种补充。 在…

考公事业编

一天时间就能考完。上午行测 ,下午申论。 省考国考基本一模一样。 行测基本都是客观的题目。都是选择题。 130道选择。很多计算都是初中题目。 申论是主观题。 行测申论 行测:

学校智慧公厕的有线与无线方案,怎样去选择才合适

在当今数字化时代,学校也在积极引入智慧公厕系统,以提升校园环境的舒适度和管理效率。然而,面对智慧公厕的有线与无线方案,如何做出合适的选择成为了一个关键问题。 一、智慧公厕无线方案优势 首先来看无线方案。如前文所述&#…

实用篇| huggingface网络不通

之前文章《Transformer原理》中介绍过,Transformers 是由 Hugging Face 开发的一个包,支持加载目前绝大部分的预训练模型。随着 BERT、GPT 等大规模语言模型的兴起,越来越多的公司和研究者采用 Transformers 库来构建应用。 Hugging Face是一家美国公司…

web网络安全知多少

web安全性包括: 客户端脚本安全和服务器端应用服务器 客户端脚本安全: ● 跨站脚本攻击(XSS ) ● 跨站点请求伪造(CSRF) ● 点击劫持(ClickJacking) ● HTML 5 安全性 服务端应用安全: ● 注入攻击 ● 文件上传漏洞 ● 认证与会话管理 ● 访问控制 ● DDos攻击 个人意识和个人…

数据结构复习指导之红黑树

目录 红黑树 考纲内容 知识框架 复习提示 1.红黑树的定义 2.红黑树的插入 3.红黑树的删除 归纳总结 红黑树 考纲内容 (一)查找的基本概念 (二)顺序查找法 (三)分块查找法 (四&#xff…

探索自动化办公的新境界:批量操作与智能管理

新书上架~👇全国包邮奥~ python实用小工具开发教程http://pythontoolsteach.com/3 欢迎关注我👆,收藏下次不迷路┗|`O′|┛ 嗷~~ 目录 一、自动化办公的必要性与价值 二、基础操作与自动化脚本 三、Python在自动化办公中的应用…

android-mvp模式

mvvm可以理解成使用databing的mvp模式,modleview 通过接口让view和Presenter层解耦 从图中就可以看出,最明显的差别就是view层和model层不再相互可知,完全的解耦,取而代之的presenter层充当了桥梁的作用,用于操作view…

Android - failed to set system property

记录一次疏忽,起因是我需要在自定义的 receiver 中保存 property 方便,方便在三方 app 中使用,结果直接崩溃了,虽然结果保存成功了,但是这种情况也是无法接收的,错误日志如下: M006082 05-25 1…

rust语言初识

程序设计实践课上水一篇ing 来源:rust基础入门-1.初识rust-酷程网 (kucoding.com) rust作为一名新兴语言,与go又有些许不同,因为它的目标是对标系统级开发,也就是C、C这两位在编程界的位置。比如我们最常用的windows系统&#x…

【Qt】数据库(一)SQLITE创建、增删查改

填坑1&#xff1a;如何连续插入 汇总SQlite语句 创建表格&#xff1a;create table <table_name> (f1 type1, f2 type2,…); 增&#xff1a;insert into <table_name> values (value1, value2,…); 改&#xff1a;update <table_name> set <f1value1>,…

聚观早报 | Bot Fit已完成开发;新一代H6将开启预售

聚观早报每日整理最值得关注的行业重点事件&#xff0c;帮助大家及时了解最新行业动态&#xff0c;每日读报&#xff0c;就读聚观365资讯简报。 整理丨Cutie 5月27日消息 Bot Fit已完成开发 新一代H6将开启预售 苹果上架iPhone 14官翻机 谷歌正台积电合作开发芯片 比亚迪…

预防侵权知识丨什么是图形商标?怎么用产品图片进行图形商标查询检索?

图形商标查询检索是跨境电商预防侵权中重要的一环&#xff0c;但是有很多卖家对图形商标不太了解&#xff0c;也不知道怎么进行图形商标的查询检索。所以&#xff0c;我们一起来看下。 一、什么是图形商标 图形商标是商标的一种&#xff0c;指的是由几何图形或其它事物图案构…

idea上传git命令

git init git remote add origin git add . git commit -m "标题" git push -u origin master

linux 安装chrome浏览器

一、下载安装包 下载地址&#xff1a;https://download.csdn.net/download/k0307x1990y/89349171 二、安装流程 [rootlocalhost ~]# rpm -ivh *.rpm [rootlocalhost ~]# yum -y localinstall google-chrome-stable_current_x86_64.rpm [rootlocalhost ~]# 三、修改配置文件…

IT 行业的现状剖析与未来展望:商业与技术的交织

今日&#xff0c;我无意间看到 CSDN 的创作话题&#xff1a;“我眼中的 IT 行业现状与未来趋势”&#xff0c;这引发了我对 IT 行业的深入思考。以下是我的一些个人见解&#xff0c;希望能得到大家的指正和交流&#xff0c;共同进步。 IT 行业的现状与未来趋势&#xff0c;这个…