基线管理概述

一、基线概念

①安全基线

②安全基线与英文排版的基线类似,是一条参考标准线。

③安全基线表达了最基本需要满足的安全要求。

④安全基线表达了安全的木桶原理木桶原理:一只木桶盛水的多少,并不取决于桶壁上最高的那块

木块,而恰恰取决于桶壁上最短的那块。

⑤一个组织的安全防御能力,并不取决于组织最严密的安金防控,而是取决于组织中最脆弱的一台

设备。

二、基线核查

是安全基线配置核查(或检查)的简称,一般指根据配置基线(不同行业及组织具有不同安全配置基线

要求)要求对IT设备的安全配置进行核实检查,以发现薄弱或未满足要求的配置。

基线检查标准

①OWASP 基线标准

②CIS基线标准

③各厂商自己的基线,如微软、红帽等

基线核查对象

注意在任何基线相关管理过程中,都需要优先统计出资产的数量、类型

如果有资产没有纳入基线管理的范围,那么整个基线检查工作都会失去意义

三、基线核查维度

不论是对硬件或软件,基线核查都有通用的维度,主要包含以下方面

①访问控制

用户权限管理

用户口令管理,重命名默认用户,修改默认口令

删除或停用不必要的账号,避免共享账号

用户最小权限,权限分离

访问控制颗粒度,进程、文件、数据库表

敏感信息安全标记

②授权管理

各应用系统、设备的用户管理(用户及权限评审、密码管理)

登录失败处理(账号锁定、超时退出)

远程管理链路要加密(https ssh  rdp)

双因素验证

③入侵防范

设备和系统的最小安装原则

端口服务默认关闭

设备管理时需要设置允许管理范围

系统和设备的漏洞管理

对重要节点和设备自身的入侵检测

④日志审计

所有设备和系统是否开启安全审计

审计包含用户、时间、事件类型、事件成功等

审计记录定期备份

审计进程的保护

审计设备的时钟统一

应用上的用户行为审计

⑤资源管理

限制单用户的对资源和进程的使用

重要节点设备的冗余

重要节点的监控,CPU 内存硬盘

重要节点的服务性能检测

应用闲置时,自动结束会话

业务系统或中间件的最大会话数限制

单用户的会话限制

进程所占用资源的限制

在不同的系统中,会有不同的特定的基线配置,因系统而异

我国基线参照标准

工信部发布的电信与互联网安全防护基线配置要求

公安部发布网络安全等级保护系列:

四、基线检查要点举例:

网络设备

账号口令

1)应按照用户分配账号,避免不同用户间共享账号,避免用户账号和设备间通信使用的账号共享。

为了控制不同用户的访问级别,应建立多用户级别。根据用户的业务需求,将用户账号分配到相应

的用户级别。

2)应删除与设备运行、维护等工作无关的账号。

3)应配置定时账户自动登出,如TELNET、SSH、HTTP等管理连接和CONSOLE口登录连接等,

登出后用户需再次登录才能进入系统。

4)对于采用静态口令认证技术的设备,口令长度应至少8位,并包括数字、小写字母、大写字母标

点和特殊符号4类中至少3类,且与账号无相关性,同时应定期更换口令,更换周期不大于90天。

5)静态口令应使用不可逆加密算法加密后以密文形式存放于配置文件中。

6)应配置consol口密码保护功能。

7)应修改root密码

认证授权

1)在设备权限配置能力内,应根据用户的业务需要,配置其所需的最小权限

2)系统远程管理服务TELNET、SSH应只允许特定地址访问。

3)应通过相关参数配置,与认证系统联动,满足账号、口令和授权的强制要求

日志安全

1)应配置日志功能,对用户登录进行记录,并记录用户对设备的操作。

2)应配置日志功能,记录对与设备相关的安全事件。

3)应配置远程日志功能,所有设备日志均能通过远程日志功能传输到日志服务器,并支持至少一种

通用的远程标准日志接口,如SYSLOG、FTP等。

4)应开启NTP服务,保证日志功能记录的时间的准确性。路由器/交换机与NTP SERVER之间应开

启认证功能。

5)设置系统的配置更改信息应保存到单独的change.log文件内。

协议安全(网络设备特有)

1)应配置路由策略,禁止发布或接收不安全的路由信息,只接受合法的路由更新,只发布所需的路

由更新。

2)应配置路由器,以防止地址欺骗攻击,不使用ARP代理的路由器应关闭该功能。3)对于具备

TCP/UDP功能的设备,应根据业务需要,配置基于源IP地址、通信协议TCP或UDP、目的IP地

址、源端口、目的端口的流量过滤,过滤所有和业务不相关的流量。

4)网络边界应配置安全访问控制,过滤已知安全攻击数据包,例如UDP1434端口(防止SQLslammer蠕

虫)、TCP445、5800、5900(防止Della蠕虫)。

5)对于使用IP协议进行远程维护的设备,应配置使用SSH等加密协议。

6)启用动态IGP(RIPV2、OSPF、ISIS等)、EGP(BGP、MP-BGP等)或者LDP、RSVP标签分发婴

协议时,应配置路由协议认证功能(如MD5加密认证),确保与可信方进行路由协议交互。

7)应配置SNMP访问安全限制,设置可接收SNMP消息的主机地址,只允许特定主机通过SNMP访

问网络设备。

8)应修改SNMP的Community默认通行字,通行字应符合口令强度要求。

9)应关闭未使用的SNMP协议及未使用RW权限。

10)应配置为SNMP V2或以上版本。如接受统一网管系统管理,应配置为SNMPV3。

其他安全

1)应关闭未使用端口和不必要的网络服务或功能,使用的端口应添加符合实际应用的描述。

2)应修改路由缺省BANNER语,BANNER应没有系统平台或地址等有碍安全的信息。

3)应开启配置文件定期备份功能,定期备份配置文件。

基线配置不仅仅是一项工作任务,更是一项持续的、反复的安全审计项。

组织在定义基线后,需要不断的更新、检查基线的有效性。

比如:

在2010年,我们认为密码长度只需8位即可满足安全基线要求

在2020年,我们认为密码长度需要10位才可满足安全基线要求

五、基线检查方式

人工检查

①查看配置项

②查看日志

③查看截图

④随机抽查

基线检查方式

自动化系统检查

因为基线检查并不是一次性工作,可以认为是一个重复性工作,我们可以通过安全系统来完成基线

检查工作

自动化检查时比人工检查优点是工作量小,检查速度快

自动化系统检查原理

①在目标系统上安装代理agent,对操作系统、应用软件适用,但对封装成型的硬件设备不适用

②编写脚本运行,手动或自动运行,收集运行结果

③提供目标系统账号,由专用平台扫描检测

六、人工访谈

在人工访谈过程中,需要注意访谈技巧5,比如时间管理:访谈范围,把握重点

①观察和发现实事

②控制面谈的气氛和方向

③提出问题,表达明确

④注意聆听,双向沟通

⑤记录问题

在基线检查过程中,仅通过技术层面的检查不太能够。比如,怎么样确定管理员账号是唯一用户在

用,而非多人共用?

面对管理性的基线问题,我们需要以人工访谈的形式来进行检查。

如:

①请A用户登录设备,查看登录过程中的账号、密码复杂度、双因素验证

②请B用户登录设备,查看登录账号是否与A相同

人工访谈,提出以下类型问题

①封闭式问题:administrator这个账户平时有人在用吗?

②开放式问题:administrator这个账户平时谁在使用?

③思考型问题:为什么要使用administrator这个账户,而不使用一个实名账户?

④引导式问题:administrator这个账户所做的操作是否有记录?会有人查看这些记录吗?如何查看?

避免:欺诈式,多重式,含糊不清式

基线是满足安全需求的最低要求。完善的基线管理使企业有了最低的安全保障。

一、基线概念

二、基线核查

三、基线核查维度

四、基线检查要点举例:

五、基线检查方式

六、人工访谈


本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若转载,请注明出处:/a/648050.html

如若内容造成侵权/违法违规/事实不符,请联系我们进行投诉反馈qq邮箱809451989@qq.com,一经查实,立即删除!

相关文章

如何让大模型更聪明?提升AI智能的关键策略

如何让大模型更聪明?提升AI智能的关键策略 🤖 如何让大模型更聪明?提升AI智能的关键策略摘要引言方向一:算法创新🚀1.1 自监督学习的崛起1.2 强化学习的应用 方向二:数据质量与多样性📊2.1 数据…

大学校园广播“录编播”与IP广播系统技术方案

一、项目概述 1、校园IP网络广播系统概述 大学校园广播系统是学校整个弱电系统中的子系统,它是每个学校不可缺少的基础设施之一,在传递校园文化、传播校园新闻资讯方面发挥着重要的作用。近几年来,虽然视频技术和网络技术在飞速发展&#xf…

VS2022配合Qt与boost.asio实现一个TCP异步通信系统远程操作mysql数据库

上一篇博客我们通过boost.asio搭建了一个简单的异步服务器,但是那是基于命令行的,所有用起来还是相当枯燥的,这次我们配合Qt实现一个简陋的前端页面来控制后端mysql数据库中的表,实现添加密钥的功能(本次博客使用的boost版本是1.8…

AI智能体|手把手教你使用扣子Coze图像流的文生图功能

大家好,我是无界生长。 AI智能体|手把手教你使用扣子Coze图像流的文生图功能本文详细介绍了Coze平台的\x26quot;图像流\x26quot;功能中的\x26quot;文生图\x26quot;节点,包括创建图像流、编排文生图节点、节点参数配置,并通过案例…

Three.js 研究:3、创建一个高科技圆环

打开Alpha混合 修改环形颜色,更改发光的颜色,更改发光的强度为2 更改世界环境灯光

PyTorch学习笔记:新冠肺炎X光分类

前言 目的是要了解pytorch如何完成模型训练 https://github.com/TingsongYu/PyTorch-Tutorial-2nd参考的学习笔记 数据准备 由于本案例目的是pytorch流程学习,为了简化学习过程,数据仅选择了4张图片,分为2类,正常与新冠&#xf…

解决鼠标滚动时element-ui下拉框错位的问题

问题描述:elementUi的el-select下拉选择框,打开之后,直到失去焦点才会自动关闭。 在有滚动条的弹窗中使用时就会出现打开下拉框,滚动弹窗,el-select下拉框会超出弹窗范围的问题. 解决方案: 1、先在util文件夹下创建个hideSelect.js文件,代码…

《德米安:彷徨少年时》

文前 我之所愿无非是尝试依本性而生活, 却缘何如此之难? 强盗 疏于独立思考和自我评判的人只能顺应现成的世俗法则,让生活变轻松。其他人则有自己的戒条:正派人惯常做的事于他可能是禁忌,而他自认合理的或许遭他人唾…

GM Bali,OKLink受邀参与Polygon AggIsland大会

5月16日-17日,OKLink 受到生态合作伙伴 Polygon 的特别邀请,来到巴厘岛参与以 AggIsland 为主题的大会活动并发表演讲,详细介绍 OKLink 为 Polygon 所带来的包括多个浏览器和数据解析等方面的成果,并与 Polygon 一起,对…

深入解析BGP:互联网路由协议的全貌与应用

BGP(Border Gateway Protocol)是互联网上用于在自治系统(AS)之间交换路由信息的协议。它负责决定数据包的最佳路径以及路由的选择。以下是BGP的一些关键特点和工作原理的详细内容: BGP的特点: 1.路径矢量型…

stm32-PWM输出比较配置

配置流程 1.RCC开启时钟 2.时钟源选择和配置时基单元 这一部分上一篇有写,可以参考一下上一篇的内容,此处不多赘述了。 原文链接:https://blog.csdn.net/m0_74246768/article/details/139048136 3.配置输出比较单…

Ubuntu server 24 源码安装Quagga 支持动态路由协议ospf bgp

1 下载:GitHub - Quagga/quagga: Quagga Tracking repository - Master is at http://git.savannah.gnu.org/cgit/quagga.git 2 安装 #安装依赖包 sudo apt install gcc make libreadline-dev pkg-config #解压 tar zxvf quagga-1.2.4.tar.gz cd quagga-1.2.4/sudo ./co…

Spring Boot 项目统一异常处理

在 Spring Boot 项目开发中,异常处理是一个非常重要的环节。良好的异常处理不仅能提高应用的健壮性,还能提升用户体验。本文将介绍如何在 Spring Boot 项目中实现统一异常处理。 统一异常处理有以下几个优点: 提高代码可维护性:…

Linux系统之GoAccess实时Web日志分析工具的基本使用

Linux系统之GoAccess实时Web日志分析工具的基本使用 一、GoAccess介绍1.1 GoAccess简介1.2 GoAccess功能1.3 Web日志格式 二、本地环境介绍2.1 本地环境规划2.2 本次实践介绍 三、检查本地环境3.1 检查本地操作系统版本3.2 检查系统内核版本3.3 检查系统镜像源3.4 更新软件列表…

夏老师小课堂(7) 免费撸Harmony0S应用开发者高级认证

点击上方 “机械电气电机杂谈 ” → 点击右上角“...” → 点选“设为星标 ★”,为加上机械电气电机杂谈星标,以后找夏老师就方便啦!你的星标就是我更新动力,星标越多,更新越快,干货越多! 关注…

24年湖南教资认定即将开始,别被照片卡审!

24年湖南教资认定即将开始,别被照片卡审!

springboot vue 开源 会员收银系统 (4) 门店模块开发

前言 完整版演示 前面我们对会员系统 springboot vue 开源 会员收银系统 (3) 会员管理的开发 实现了简单的会员添加 下面我们将从会员模块进行延伸 门店模块的开发 首先我们先分析一下常见门店的管理模式 常见的管理形式为总公司 - 区域管理(若干个门店&#xff…

简单操作一单利润500+,最新快手缺货赔付玩法,【找店教程+详细教程】

在如今快速变化的时代,寻找充满创新的收入来源已经成为了一种趋势。这不仅是为了实现财务的自由,更是为了在生活中拥有更多的选择权。一项革新的实践——利用手机进行快手缺货赔付单号的操作,已经成为许多人稳定“下车”的一个新途径。 据了…

英语学习笔记28——Where are they?

Where are they? 他们在哪里? 课文部分

【模拟面试问答】深入解析力扣163题:缺失的区间(线性扫描与双指针法详解)

❤️❤️❤️ 欢迎来到我的博客。希望您能在这里找到既有价值又有趣的内容,和我一起探索、学习和成长。欢迎评论区畅所欲言、享受知识的乐趣! 推荐:数据分析螺丝钉的首页 格物致知 终身学习 期待您的关注 导航: LeetCode解锁100…