那曲檬骨新材料有限公司

0
  • 聊天消息
  • 系統消息
  • 評論與回復
登錄后你可以
  • 下載海量資料
  • 學習在線課程
  • 觀看技術視頻
  • 寫文章/發帖/加入社區
會員中心
創作中心

完善資料讓更多小伙伴認識你,還能領取20積分哦,立即完善>

3天內不再提示

閑談系統安全:主機系統相關問題

如意 ? 來源:FreeBuf ? 作者:-嗎_啡- ? 2020-08-31 15:25 ? 次閱讀

引子

公司信息安全體系建設是每個安全從業人員,尤其是安全管理者所繞不過的工作內容;信息安全體系大多可分為信息安全管理體系,信息安全技術體系,以及信息安全運營體系三個主要體系。

信息安全技術體系是為了實現公司安全建設目標,對公司技術相應風險進行識別,并建立相應的安全技術措施,實現層級保護結構,保護信息資產,實現業務持續性發展。

正文

主機系統是信息系統的關鍵載體,系統安全是技術體系層級保護中比較重要的一環,如果系統配置不當可能會導致黑客利用系統漏洞進行攻擊,可能導致系統出現權限提升、非授權訪問、軟件或服務崩潰,病毒木馬等情況。

今天咱們就來聊一聊,關于系統安全的話題

怎么做?

第一,應知道有什么?

根據公司的業務系統,確認系統的相應信息和需求;

如:在安裝操作系統時:

安裝什么系統?centos? 還是windows?

系統是否需要配置自動更新?

是否一鍵化安裝?網絡安裝?還是本地安裝?

安裝的程序版本有什么要求?

生產環境還有沒什么要求?

是否最小化安裝?

第二,要知道我們該控什么?

根據需求,確認如何去做防控;

如:在安全策略方面考慮:

用戶是否通過堡壘機進行登陸?

采用什么方式進行驗證?是否采用動態口令進行登陸?如使用靜態口令,是否滿足密碼策略要求?

服務器帳號如何管理?是否通過授權,授權方式是什么?是否需要線上審批?ROOT用戶是否可以遠程登陸?

審計方面,是否有有效手段對登陸帳號進行審計?需要審計什么內容?是否防篡改?

第三,能為實現體系化搞點事情

多做一些,多走一步,一句話,最終就是為了實現安全遠景,也就是各位看官給老板們畫的大餅;

如:再加點其它想法:

云主機如何做?怎么進行標準化?

是否應該統一管理?補丁管理和變更管理怎么搞?

是否安裝其它安全agent,比如HIDS,為之后的安全事件管理平臺做做準備?

鏡像及安裝的程序是否安全可信?是否有自已的yum庫?是否專人維護?鏡像要不要參與制做一下?是否把安全agnet放進去?要不要順道做個流程出來?

筆者認為系統安全是整個信息安全技術體系中很重要的一個環節,當然也是縱深防御中不可缺的一層,需要合理的,有效的管理才行;

筆者建議系統安全的基本安全措施為:

規范化安裝,安全部門參與到鏡像制作,將安全配置加到鏡像中;

最小化安裝原則,關閉無用的端口及服務,減少攻擊畫;

動態口令登陸,使用堡壘機,增加安全審計;

安全配置腳本,同時修改相應提示信息,迷惑對手,增加威懾力;

安裝HIDS,發現異常,及時處理,提高應急響應能力;

及時更新補丁,補丁需要驗證及灰度后,要有補丁及變更流程;
責編AJX

聲明:本文內容及配圖由入駐作者撰寫或者入駐合作網站授權轉載。文章觀點僅代表作者本人,不代表電子發燒友網立場。文章及其配圖僅供工程師學習之用,如有內容侵權或者其他違規問題,請聯系本站處理。 舉報投訴
  • 信息
    +關注

    關注

    0

    文章

    407

    瀏覽量

    35591
  • 操作系統
    +關注

    關注

    37

    文章

    6892

    瀏覽量

    123742
  • 主機
    +關注

    關注

    0

    文章

    1010

    瀏覽量

    35309
收藏 人收藏

    評論

    相關推薦

    安防系統安全設計的“單點接地”原則

    接地不能替代它,因為中間有光纜隔離了電氣連接。 2、“單點接地”的工程要求 主機“單點接地”,系統遠端所有設備對地懸浮,通過主機接地點泄放系統產生的靜電荷,并保持與大地靜態等電位,以保
    發表于 03-26 09:19

    安防系統安全設計的“單點接地”原則

    接地不能替代它,因為中間有光纜隔離了電氣連接。 2、“單點接地”的工程要求 主機“單點接地”,系統遠端所有設備對地懸浮,通過主機接地點泄放系統產生的靜電荷,并保持與大地靜態等電位,以保
    發表于 03-27 11:56

    檢查系統安全和儀器保護的重要性

    檢查系統安全和儀器保護的重要性
    發表于 05-13 06:10

    怎么實現工業控制系統安全防護的設計?

    工業控制系統潛在的風險是什么?怎么實現工業控制系統安全防護的設計?
    發表于 05-25 06:12

    BMS電池管理系統安全定義

    ?1. 系統安全定義包含電子電氣的功能安全還包含機械等其他防護部分1. 機械安全需求無鋒利銳邊/強度保證(碰撞/沖擊/擠壓/振動/承載等)2. 化學安全需求無有毒有害化學物質/材料的可
    發表于 09-15 08:12

    網絡系統安全

    網絡系統安全操作系統安全入網登錄訪問控制帳號的識別與驗證帳號的默認限制檢查網絡的權限控制目錄與屬性級安全控制網絡服務器安全控制Window
    發表于 06-16 23:12 ?0次下載

    基于Web的信息系統安全風險評估工具的設計

    本文作者在對信息系統安全風險評估理論和方法進行深入研究的基礎上,根據自身參與信息系統安全風險評估的工作實踐,提出了一種基于Web 的信息系統安全風險評估工具的設計
    發表于 08-11 10:45 ?25次下載

    主機系統安全結構研究與實現

    網絡的開放性、共享性,使計算機主機十分容易遭受到網絡的攻擊和破壞, 主機中的內部數據極不安全,本文提出了一種獨立主機安全系統結構,該結構將
    發表于 02-26 16:27 ?6次下載

    UNIX系統安全工具

    本書詳細介紹了UNIX系統安全的問題、解決方法和策略。其內容包括:帳號安全相關工具Crack;日志系統的機制和安全性,日志
    發表于 08-27 16:20 ?0次下載

    Windows系統安全模式另類應用

    Windows系統安全模式另類應用 相信有一部份的用戶對Windows操作系統安全模式的應用還比較模糊,下面的我們就給大家講講Windows安全
    發表于 01-27 09:58 ?671次閱讀

    Linux必學的系統安全命令

    雖然Linux和Windows NT/2000系統一樣是一個多用戶的系統,但是它們之間有不少重要的差別。對于很多習慣了Windows系統的管理員來講,如何保證Linux操作系統安全、可
    發表于 11-02 15:09 ?0次下載

    生物識別系統安全嗎?生物識別系統安全性分析

     生物識別技術是物理或行為的人類特征,可用于數字識別人員以授予對系統,設備或數據的訪問權,那生物識別系統安全性怎么樣?
    發表于 10-13 09:18 ?1904次閱讀

    服務器系統安全10大注意事項

    服務器系統安全一直是管理者最關注的事, 要做好這一塊并不簡單, 由定時改密碼至日志監控, 工序煩多。為方便大家了解有關系統安全事宜, 我們作出以下10點分享, 希望能幫助大哥提升系統安全
    的頭像 發表于 09-07 08:56 ?1557次閱讀

    以攻擊者角度淺談系統安全

    攻擊者主要的目標圍繞著破壞系統安全性問題,通過深入了解系統安全的攻擊者,從攻擊者的視角上來考慮設計系統安全性,這樣能夠更好了解如何對系統采取主動和被動的
    發表于 12-21 15:05 ?612次閱讀

    嵌入式系統安全實用技巧

    嵌入式系統安全實用技巧
    的頭像 發表于 12-28 09:51 ?779次閱讀
    百家乐技巧看路| 尊龙国际注册| 欢乐博百家乐官网娱乐城| 蓝宝石百家乐官网娱乐城| 威尼斯人娱乐的微博| 百家乐官网怎么打啊| 丽星百家乐官网的玩法技巧和规则| 百家乐是怎么赌法| 菲律宾云顶国际| 百家乐官网网上漏洞| 大发888娱乐场下载注册| 网络百家乐官网大转轮| 百家乐麻将筹码币| 作弊百家乐官网赌具| 大发888充值平台| 老k百家乐官网的玩法技巧和规则| 黄金百家乐的玩法技巧和规则 | 长春百家乐官网的玩法技巧和规则 | 百家乐网络赌场| 澳门百家乐官网上下限| 至尊百家乐娱乐| 澳门百家乐官网园游戏| 玩百家乐五湖四海娱乐城| 镇平县| 高尔夫百家乐的玩法技巧和规则| 百家娱乐| 百家乐人生信条漫谈| 3U百家乐官网娱乐城| 百家乐网络赌场| 连环百家乐官网怎么玩| 永利高现金网可信吗| 百家乐玩法和技巧| 7298棋牌官网| 骰子百家乐官网的玩法技巧和规则 | 百家乐双倍派彩的娱乐城| 噢门百家乐官网玩的技巧| 广州百家乐娱乐场开户注册| 百家乐官网1326投注| 大发888线上官方网站| 宝龙百家乐娱乐城| 澳门百家乐官网赢钱秘诀|