资源描述
IT主流设备安全基线技术规范
32
2020年5月29日
文档仅供参考
1 范围
本规范适用于中国XX电网有限责任公司及所属单位管理信息大区所有信息系统相关主流支撑平台设备。
2 规范性引用文件
下列文件对于本规范的应用是必不可少的。凡是注日期的引用文件,仅注日期的版本适用于本规范。凡是不注日期的引用文件,其最新版本(包括所有的修改单)适用于本规范。
——中华人民共和国计算机信息系统安全保护条例
——中华人民共和国国家安全法
——中华人民共和国保守国家秘密法
——计算机信息系统国际联网保密管理规定
——中华人民共和国计算机信息网络国际联网管理暂行规定
——ISO27001标准/ISO27002指南
——公通字[ ]43号 信息安全等级保护管理办法
——GB/T 21028- 信息安全技术 服务器安全技术要求
——GB/T 20269- 信息安全技术 信息系统安全管理要求
——GB/T 22239- 信息安全技术 信息系统安全等级保护基本要求
——GB/T 22240- 信息安全技术 信息系统安全等级保护定级指南
3 术语和定义
安全基线:指针对IT设备的安全特性,选择合适的安全控制措施,定义不同IT设备的最低安全配置要求,则该最低安全配置要求就称为安全基线。
管理信息大区:发电企业、电网企业、供电企业内部基于计算机和网络技术的业务系统,原则上划分为生产控制大区和管理信息大区。生产控制大区能够分为控制区(安全区I)和非控制区(安全区Ⅱ);管理信息大区内部在不影响生产控制大区安全的前提下,能够根据各企业不同安全要求划分安全区。根据应用系统实际情况,在满足总体安全要求的前提下,能够简化安全区的设置,可是应当避免经过广域网形成不同安全区的纵向交叉连接。
4 总则
4.1 指导思想
围绕公司打造经营型、服务型、一体化、现代化的国内领先、国际著名企业的战略总体目标,为切实践行南网方略,保障信息化建设,提高信息安全防护能力,经过规范IT主流设备安全基线,建立公司管理信息大区IT主流设备安全防护的最低标准,实现公司IT主流设备整体防护的技术措施标准化、规范化、指标化。
4.2 目标
管理信息大区内IT主流设备安全配置所应达到的安全基线规范,主要包括针对AIX系统、Windows系统、Linux系统、HP UNIX系统、Oracle数据库系统、MS SQL数据库系统,WEB Logic中间件、Apache HTTP Server中间件、Tomcat中间件、IIS中间件、Cisco路由器/交换机、华为网络设备、Cisco防火墙、Juniper防火墙和Nokia防火墙等的安全基线设置规范。经过该规范的实施,提升管理信息大区内的信息安全防护能力。
5 安全基线技术要求
5.1 操作系统
5.1.1 AIX系统安全基线技术要求
5.1.1.1 设备管理
应经过配置系统安全管理工具,预防远程访问服务攻击或非授权访问,提高主机系统远程管理安全。
基线技术要求
基线标准点(参数)
说明
管理远程工具
安装SSH
OpenSSH为远程管理高安全性工具,可保护管理过程中传输数据的安全
访问控制
安装TCP Wrapper,配置/etc/hosts.allow,/etc/hosts.deny
配置本机访问控制列表,提高对主机系统访问控制
5.1.1.2 用户账号与口令安全
应经过配置用户账号与口令安全策略,提高主机系统账户与口令安全。
基线技术要求
基线标准点(参数)
说明
限制系统无用的默认账号登录
1) Daemon
2) Bin
3) Sys
4) Adm
5) Uucp
6) Nuucp
7) Lpd
8) Imnadm
9) Ldap
10) Lp
11) Snapp
12) invscout
清理多余用户账号,限制系统默认账号登录,同时,针对需要使用的用户,制订用户列表进行妥善保存
root远程登录
禁止
禁止root远程登录
口令策略
1) maxrepeats=3
2) minlen=8
3) minalpha=4
4) minother=1
5) mindiff=4
6) minage=1
7) maxage=25(可选)
8) histsize=10
1) 口令中某一字符最多只能重复3次
2) 口令最短为8个字符
3) 口令中最少包含4个字母字符
4) 口令中最少包含一个非字母数字字符
5) 新口令中最少有4个字符和旧口令不同
6) 口令最小使用寿命1周
7) 口令的最大寿命25周
8) 口令不重复的次数10次
FTP用户账号控制
/etc/ftpusers
禁止root用户使用FTP
5.1.1.3 日志与审计
应对系统的日志进行安全控制与管理,保护日志的安全与有效性。
基线技术要求
基线标准点(参数)
说明
日志记录
记录authlog、wtmp.log、sulog、failedlogin
记录必须的日志信息,以便进行审计
日志存储(可选)
日志必须存储在日志服务器中
使用日志服务器接受与存储主机日志
日志保存要求
2个月
日志必须保存2个月
日志系统配置文件保护
文件属性400(管理员账号只读)
修改日志配置文件(syslog.conf)权限为400
日志文件保护
文件属性400(管理员账号只读)
修改日志文件authlog、wtmp.log、sulog、failedlogin的权限为400
5.1.1.4 服务优化
应提高系统服务安全,优化系统资源。
基线技术要求
基线标准点(参数)
说明
Finger 服务
禁止
Finger允许远程查询登陆用户信息
telnet 服务
禁止
远程访问服务
ftp 服务(可选)
禁止
文件上传服务(需要经过批准才启用)
sendmail 服务(可选)
禁止
邮件服务
Time 服务
禁止
远程查询登陆用户信息服务
Echo 服务
禁止
网络测试服务,回显字符串, 为”拒绝服务”攻击提供机会, 除非正在测试网络,否则禁用
Discard 服务
禁止
网络测试服务,丢弃输入, 为”拒绝服务”攻击提供机会, 除非正在测试网络,否则禁用
Daytime 服务
禁止
网络测试服务,显示时间, 为”拒绝服务”攻击提供机会, 除非正在测试网络,否则禁用
Chargen 服务
禁止
网络测试服务,回应随机字符串, 为”拒绝服务”攻击提供机会, 除非正在测试网络,否则禁用
comsat 服务
禁止
comsat通知接收的电子邮件,以 root 用户身份运行,因此涉及安全性, 很少需要的,禁用
klogin 服务(可选)
禁止
Kerberos 登录,如果您的站点使用 Kerberos 认证则启用(需要经过批准才启用)
kshell 服务(可选)
禁止
Kerberos shell,如果您的站点使用 Kerberos 认证则启用(需要经过批准才启用)
ntalk 服务
禁止
ntalk允许用户相互交谈,以 root 用户身份运行,除非绝对需要,否则禁用
talk 服务
禁止
在网上两个用户间建立分区屏幕,不是必须服务,与 talk 命令一起使用,在端口 517 提供 UDP 服务
tftp 服务
禁止
以 root 用户身份运行而且可能危及安全
uucp 服务
禁止
除非有使用 UUCP 的应用程序,否则禁用
dtspc 服务(可选)
禁止
CDE 子过程控制,不用图形管理则禁用
5.1.1.5 安全防护
应对系统安全配置参数进行调整,提高系统安全。
基线技术要求
基线标准点(参数)
说明
Umask权限
022
修改默认文件权限
控制用户登录会话
设置为600秒
设置超时时间,控制用户登录会话
5.1.1.6 其它
应对关键文件进行权限调整,提高关键文件的安全。
基线技术要求
基线标准点(参数)
说明
关键文件的安全保护
a) /etc/passwd
b) /etc/group
c) /etc/security目录
设置passwd、group、security等关键文件和目录的权限
5.1.2 Windows系统安全基线技术要求
5.1.2.1 补丁管理
应使Windows操作系统的补丁达到管理基线。
基线技术要求
基线标准点(参数)
说明
安全服务包
win SP2,win SP4
安装微软最新的安全服务包
安全补丁
更新到最新
补丁更新至最新
5.1.2.2 用户账号与口令安全
应配置用户账号与口令安全策略,提高主机系统账户与口令安全。
基线技术要求
基线标准点(参数)
说明
密码必须符合复杂性要求(可选)
启用
密码安全策略
密码长度最小值
8
密码安全策略
密码最长使用期限(可选)
180天
密码安全策略
密码最短使用期限
1天
密码安全策略
强制密码历史
5次
密码安全策略
复位帐户锁定计数器
3分钟
帐户锁定策略
帐户锁定时间
5分钟
帐户锁定策略
帐户锁定阀值
5次无效登录
帐户锁定策略
guest账号
禁止
禁用guest用户使用
administrator(可选)
重命名
加强administrator使用
帐号检查与管理
禁用无需使用帐号
禁用无需使用帐号
5.1.2.3 日志与审计
应对系统的日志进行安全控制与管理,保护日志的安全与有效性。
基线技术要求
基线标准点(参数)
说明
审核帐号登录事件
成功与失败
日志审核策略
审核帐号管理
成功与失败
日志审核策略
审核目录服务访问
成功
日志审核策略
审核登录事件
成功与失败
日志审核策略
审核对象访问
无审核
日志审核策略
审核策略更改
成功与失败
日志审核策略
审核特权使用
无审核
日志审核策略
审核过程跟踪
无审核
日志审核策略
审核系统事件
成功
日志审核策略
应用日志
50-1024M
最大日志容量
安全日志
50-1024M
最大日志容量
系统日志
50-1024M
最大日志容量
日志存储(可选)
指定日志服务器
日志存储在日志服务器中
日志保存要求
2个月
日志必须保存2个月
5.1.2.4 服务优化
应提高系统服务安全,优化系统资源。
基线技术要求
基线标准点(参数)
说明
Alerter 服务
禁止
Clipbook 服务
禁止
Computer Browser
禁止
Messenger
禁止
Remote Registry Service
禁止
Routing and Remote Access
禁止
Simple Mail Trasfer Protocol(SMTP) (可选)
禁止
Simple Network Management Protocol(SNMP) Service (可选)
禁止
若网管需要可开放该服务,但需修改缺省SNMP团体名和仅对指定管理IP开放。
Simple Network Management Protocol(SNMP) Trap (可选)
禁止
Telnet
禁止
World Wide Web Publishing Service (可选)
禁止
Print Spooler
禁止
Automatic Updates
禁止
Terminal Service
禁止
5.1.2.5 安全防护
应经过对系统配置参数调整,提高系统安全。
基线技术要求
基线标准点(参数)
说明
文件系统格式
NTFS
指定磁盘NTFS文件系统
桌面屏保
3分钟
桌面屏保设置为3分钟
防病毒软件
安装防病毒软件
安装防病毒软件
防病毒代码库
及时更新
更新到最新版本
文件共享(可选)
控制
原则上禁止配置文件共享,但因工作需要必须配置共享,须设置帐户与口令
系统自带防火墙(可选)
启用
启用
默认共享
禁止IPC$、ADMIN$、C$、D$等
禁止
网络访问: 不允许匿名枚取SAM帐号与共享
启用
安全控制选项优化
网络访问: 不允许匿名枚取ASM帐号
启用
安全控制选项优化
交互式登录:不显示上次的用户名
启用
安全控制选项优化
控制驱动器自动运行
禁止
禁止自动运行
控制在蓝屏后自动启动机器
禁止
禁止蓝屏后自动启动机器
5.1.3 Linux系统安全基线技术要求
5.1.3.1 设备管理
应配置系统安全管理工具,预防远程访问服务攻击或非授权访问,提高主机系统远程管理安全。
基线技术要求
基线标准点(参数)
说明
管理远程工具
安装SSH
OpenSSH为远程管理高安全性工具,可保护管理过程中传输数据的安全,linux当前版本都已默认安装
访问控制
配置/etc/hosts.allow、/etc/hosts.deny
配置本机访问控制列表,提高主机系统安全访问
5.1.3.2 用户账号与口令安全
应配置用户账号与口令安全策略,提高主机系统账户与口令安全。
基线技术要求
基线标准点(参数)
说明
限制系统无用的默认帐号登录
a) Daemon
b) Bin
c) Sys
d) Adm
e) Uucp
f) Lp
g) nobody
清理多余用户帐号,限制系统默认帐号登录,同时,针对需要使用的用户,制订用户列表进行妥善保存
root远程登录
禁止
禁止root远程登录
口令策略
a) PASS_MAX_DAYS 180(可选)
b) PASS_MIN_DAYS 1
c) PASS_WARN_AGE 28
d) PASS_MIN_LEN 8
a) 密码使用最长期限为180天
b) 密码1天之内不能更改
c) 密码过期之前28天提示修改
d) 密码长度最小8位字符
控制用户登录会话
设置为600秒
设置超时时间,控制用户登录会话
FTP用户帐号控制
/etc/ftpusers
禁止root用户使用FTP
5.1.3.3 日志与审计
应对系统的日志进行安全控制与管理,保护日志的安全与有效性。
基线技术要求
基线标准点(参数)
说明
捕获authpriv消息
authpriv日志
记录有关安全方面日志消息(如网络设备启动、usermod、change等)
日志存储(可选)
指定日志服务器
使用日志服务器接受与存储主机日志
日志保存要求
2个月
日志必须保存2个月
日志系统配置文件保护
文件属性400(管理员账号只读)
修改日志配置文件(syslog.conf)权限为400
5.1.3.4 服务优化
应提高系统服务安全,优化系统资源。
基线技术要求
基线标准点(参数)
说明
telnet 服务
禁止
远程访问服务
ftp 服务(可选)
禁止
文件上传服务(需要经过批准才启用)
sendmail 服务(可选)
禁止
邮件服务
klogin 服务
禁止
Kerberos 登录,如果您的站点使用 Kerberos 认证则启用(需要经过批准才启用)
kshell 服务
禁止
Kerberos shell,如果您的站点使用 Kerberos 认证则启用(需要经过批准才启用)
ntalk 服务
禁止
new talk
tftp 服务
禁止
以 root 用户身份运行而且可能危及安全
imap 服务(可选)
禁止
邮件服务
pop3服务(可选)
禁止
邮件服务
GUI服务(可选)
禁止
图形管理服务
X windows服务(可选)
禁止
通用的windows界面
xinetd启动服务(可选)
禁止
系统自动启动服务:
nfs、nfslock、autofs、ypbind
ypserv、yppasswdd、portmap
smb、netfs、lpd、apache
httpd、tux、snmpd、named
postgresql、mysqld、webmin、
kudzu、squid、cups、ip6tables
iptables、pcmcia、bluetooth
NSResponder、apmd、avahi-daemon
canna、cups-config-daemon
FreeWnn、gpm、hidd等
5.1.3.5 安全防护
应对Linux系统配置参数调整,提高系统安全。
基线技术要求
基线标准点(参数)
说明
Umask权限
022
修改默认文件权限
敏感文件安全保护
a) /etc/passwd
b) /etc/group
c) /etc/shadow
保护口令文件
5.1.4 HP UNIX系统安全基线技术要求
5.1.4.1 设备管理
应配置系统安全管理工具,预防远程访问服务攻击或非授权访问,提高主机系统远程管理安全。
基线技术要求
基线标准点(参数)
说明
管理远程工具
安装SSH
OpenSSH为远程管理高安全性工具,可保护管理过程中传输数据的安全
访问控制工具
安装tcp_wrappers
TCP_Wrappers为访问控制组件,经过配置访问控制列表,限制利用SSH访问主机
控制远程管理
配置访问管理IP
允许系统管理员IP可访问SSH服务
5.1.4.2 用户账号与口令安全
应配置用户账号与口令安全策略,提高主机系统账户与口令安全。
基线技术要求
基线标准点(参数)
说明
禁用默认无用用户
a) www
b) sys
c) smbnull
d) iwww
e) owww
f) sshd
g) hpsmh
h) named
i) uucp
j) nuucp
k) adm
l) daemon
m) bin
n) lp
o) nobody
p) noaccess
q) hpdb
r) useradm
系统管理员应根据系统的具体情况对默认账号进行禁用或控制
root远程登录
禁止
禁止root远程登录
口令策略
PASSWORD_MAXDAYS=180(可选)
PASSWORD_MINDAYS=1
PASSWORD_WARNDAYS=28
MIN_PASSWORD_LENGTH=8
PASSWORD_HISTORY_DEPTH=10
PASSWORD_MIN_UPPER_CASE_CHARS=1
PASSWORD_MIN_DIGIT_CHARS=1
PASSWORD_MIN_SPECIAL_CHARS=1
PASSWORD_MIN_LOWER_CASE_CHARS=1
口令最长有效期为180天
口令最短有效期为1天
口令到期之前28天提示修改
口令最短为8个字符
口令10次不能重复
口令中最少有1个大写字母
口令中最少包含1个数字
口令中最少包含1个特殊字符
口令中最少包含1个小写字母
帐号策略
AUTH_MAXTRIES=5
连续5次登录失败后锁定用户
帐号登录失败锁定为10分钟
FTP用户帐号控制
禁止非FTP账号使用
修改ftpusers文件
5.1.4.3 日志与审计
应对系统的日志进行安全控制与管理,保护日志的安全与有效性。
基线技术要求
基线标准点(参数)
说明
inetd日志
开启
记录日志信息
ftp日志
开启
FTP日志
接受远程日志
禁止
禁止接受网络日志
日志保存要求
2个月
日志必须保存2个月
日志系统配置文件保护
文件属性400
控制日志文件访问
5.1.4.4 服务优化(可选)
应提高系统服务安全,优化系统资源。
基线技术要求
基线标准点(参数)
说明
echo服务
禁止
字符回显测试
discard服务
禁止
丢弃字符测试
daytime服务
禁止
时间同步
chargen服务
禁止
发送字符测试
exec服务
禁止
提供rexec远程执行命令
ntalk服务
禁止
基于字符的聊天
finger服务
禁止
用户信息查询
uucp服务
禁止
unix-to-unix拷贝
rpc.rstat服务
禁止
查询服务器内核信息
rpc.rusersd服务
禁止
查询用户信息
rpc.rwalld服务
禁止
用户信息通告
rpc.sprayd服务
禁止
系统性能信息服务
rpc.cmsd服务
禁止
CDE环境的的日历服务
printer服务
禁止
打印服务
kshell服务
禁止
kerbores协议的shell服务
klogin服务
禁止
kerbores协议的login服务
nis.server服务
禁止
nis服务端
nis.client服务
nisplus.server服务
nisplus.client服务
禁止
nis客户端
nis+服务端
nis+客户端
sendmail服务
禁止
SMTP服务
lp服务
禁止
打印服务
tps.rc服务
禁止
打印服务
pd服务
禁止
打印服务
mrouted服务
禁止
路由服务
rwhod服务
禁止
用户信息查询
named服务
禁止
DNS服务
samba服务
禁止
windows系统文件共享
cifsclient服务
禁止
访问windows文件系统
5.1.4.5 安全防护
应对系统配置参数进行调整,提高系统安全。
基线技术要求
基线标准点(参数)
说明
.netrc、 .rhosts、.shosts 文件
禁用
该服务存在能够绕过登录
cron安全
控制权限为400
root拥有只读权限
Umask权限
022
修改默认文件权限
SNMP优化
修改public
防止信息泄漏
5.2 数据库
5.2.1 Oracle 数据库系统安全基线技术要求
5.2.1.1 用户账号与口令安全
应配置用户账号与口令安全策略,提高数据库系统账户与口令安全。
基线技术要求
基线技术点(参数)
说明
数据库主机管理员帐号
控制默认主机管理员账号
禁止使用oracle或administrator作为数据库主机管理员帐号
oracle帐号
删除无用帐号
清理帐号,删除无用帐号
默认帐号
修改口令
如
DBSNMP
SCOTT
数据库SYSDBA帐号
禁止远程登录
修改配置参数,禁止SYSDBA远程登录
禁止自动登录
修改配置参数,禁止SYSDBA自动登录
口令策略
a) PASSWORD_VERIFY_FUNCTION 8
b) PASSWORD_LIFE_TIME 180(可选)
c) PASSWORD_REUSE_MAX 5
a) 密码复杂度8个字符
b) 口令有效期180天
c) 禁止使用最近5次使用的口令
帐号策略
FAILED_LOGIN_ATTEMPTS 5
连续5次登录失败后锁定用户
public权限
优化
清理public各种默认权限
5.2.1.2 日志与审计
应对系统的日志进行安全控制与管理,保护日志的安全与有效性。
基线技术要求
基线标准点(参数)
说明
日志审核
启用
启用数据库审计功能
登录日志记录
启动
建立日志表,启动触发器
数据库操作日志(可选)
启动
建立日志表,启动触发器
日志审计策略(可选)
OS
日志记录在操作系统中
日志保存要求
2个月
日志必须保存2个月
日志文件保护
启用
设置访问日志文件权限
5.2.1.3 安全防护
应对系统配置参数进行调整,提高数据库系统安全。
基线技术要求
基线标准点(参数)
说明
数据字典保护
启用数据字典保护
限制只有SYSDBA权限的用户才能访问数据字典
监听程序加密
设置监听器口令
设置监听器口令
监听服务连接超时
编辑listener.ora文件 connect_timeout_listener=10秒
设置监听器连接超时
服务监听端口(可选)
在不影响应用的情况下,更改默认端口
修改默认端口TCP1521
5.2.2 MS SQL 数据库系统安全基线技术要求
5.2.2.1 用户账号与口令安全
应配置用户账号与口令安全策略,提高数据库系统账户与口令安全。
基线技术要求
基线标准点(参数)
说明
administrator(可选)
禁止登录
禁止经过操作系统直接登录
sa帐号控制(可选)
重命名
防止利用SA攻击
用户账号权限
最小化
限制guest帐户对数据库的访问
口令策略( 、 本)
8位字符
须有大小写
须有字母与数字
加强数据库口令安全
5.2.2.2 日志与审计
应对系统的日志进行安全控制与管理,保护日志的安全与有效性。
基线技术要求
基线标准点(参数)
说明
登录日志
全部
记录登录日志
日志保存要求
2个月
日志必须保存2个月
5.2.2.3 安全防护
应对SQL系统配置调整,提高系统安全。
基线技术要求
基线标准点(参数)
说明
分离默认安装数据库
pubs、NorthWind
防止已知攻击
服务端口tcp1433(可选)
更改
防止对TCP1433端口攻击
5.3 中间件
5.3.1 WEB Logic中间件安全基线技术要求
5.3.1.1 设备管理
应配置管理控制台,提高系统远程管理安全。
基线技术要求
基线标准点(参数)
说明
管理控制台(可选)
重命名控制台文件夹(console)
将控制台console重命名,禁止默认方式访问
5.3.1.2 用户账号与口令安全
应配置用户账号与口令安全策略,提高系统账户与口令安全。
基线技术要求
基线标准点(参数)
说明
口令策略
口令长度最小8个字符
加强口令设置
账号策略
a) Lockout Threshold(5)
b) Lockout Duration(3)
c) Lockout Reset Duration(3)
失败尝试次数5次
帐号锁定时间3分钟
失败尝试时间3分钟
5.3.1.3 日志与审计
应对系统的日志进行安全控制与管理,保护日志的安全与有效性。
基线技术要求
基线标准点(参数)
说明
weblogin日志记录
定义日志名称及存储位置
记录相关日志
HTTP日志记录
定义日志名称及存储位置
记录相关日志
日志保存要求
2个月
日志必须保存2个月
5.3.1.4 安全防护
应经过对Weblogic系统配置参数调整,提高系统安全。
基线技术要求
基线标准点(参数)
说明
安装优化(可选)
删除Configuration Wizard
防止已知攻击
删除WebLogic Builder
防止已知攻击
删除jCOM
防止已知攻击
删除示例域
防止已知攻击
连接会话超时控制(10.3版本)
5分钟
设置超时时间,控制用户登录会话
数据传输安全
SSL密码
在服务器console管理中浏览器与服务器传输信息配置SSL
服务端口
修改默认端口
默认服务端口TCP7001修改为其它端口
SSL保护
启用主机名校验
经过禁用”Hostname Verification Ignored”保护SSL中间人攻击
Banner信息
禁止发送服务标识
经过禁用配置文件”Send Server Header”,防止信息泄漏
5.3.1.5 其它内容
应限制服务器的Socket数量。
基线技术要求
基线标准点(参数)
说明
服务器Socket数量
Maximum Open Sockets=250
限制应用服务器Socket数量
5.3.2 Apache HTTP Server中间件安全基线技术要求
5.3.2.1 用户账号与口令安全
应配置用户账号与口令安全策略,提高系统账户与口令安全。
基线技术要求
基线标准点(参数)
说明
优化WEB服务账号
建立新的用户、组作为Apache的服务帐号
为WEB服务提供唯一、最小权限的用户与组
5.3.2.2 日志与审计
应对系统的日志进行安全控制与管理,保护日志的安全与有效性。
基线技术要求
基线标准点(参数)
说明
日志级别
notice
采用notice日志级别
错误日志及记录
ErrorLog /var/log/httpd/error_log
错误日志保存
访问日志
CustomLog /var/log/httpd/access_log combined
配置访问日志文件名及位置
日志保存要求
2个月
日志必须保存2个月
5.3.2.3 服务优化
应提高系统服务安全,优化系统资源。
基线技术要求
基线标准点(参数)
说明
精简系统模块
禁用不需要的模块
禁止安装无需使用的模块
5.3.2.4 安全防护
应经过对Apache的配置调整,提高系统安全。
基线技术要求
基线标准点(参数)
说明
禁止目录遍历
修改参数文件,禁止目录遍历
禁止遍历操作系统目录
隐藏版本信息
关闭服务器应答头中的版本信息
关闭服务器生成页面的页脚中版本信息
防止软件版本信息泄漏
连接超时优化
设置为30秒
拒绝服务防护
错误信息自定义
自定义400 401 403 404 405 500错误文件
修改错误文件信息,防止信息泄漏
5.3.2.5 其它内容
应加强文件的权限,提高文件的安全。
基线技术要求
基线标准点(参数)
说明
权限增强
设置配置文件为属主可读写,其它用户无权限
严格设置配置文件和日志文件的权限,防止未授权访问
5.3.3 Tomcat中间件安全基线技术要求
5.3.3.1 用户账号与口令安全
应配置用户账号与口令安全策略,提高系统账户与口令安全。
基线技术要求
基线标准点(参数)
说明
修改默认口令
修改默认口令或禁用默认账号
提高账号口令安全
优化WEB服务账号
以Tomcat用户运行服务
为WEB服务提供唯一、最小权限的用户与组,增强安全性
设置SHUTDOWN字符串
设置shutdown为复杂的字符串
防止恶意用户telnet到8005端口后,发送SHUTDOWN命令停止Tomcat服务
5.3.3.2 日志与审计
应对系统的日志进行安全控制与管理,保护日志的安全与有效性。
基线技术要求
基线标准点(参数)
说明
访问日志审计
增加访问日志审计
记录错误信息和访问信息
日志保存要求
2个月
日志必须保存2个月
5.3.3.3 安全防护
应对系统的配置进行调整,提高系统安全。
基线技术要求
基线标准点(参数)
说明
隐藏版本信息
去掉版本信息文件中的版本信息
防止软件版本信息泄漏
禁止目录遍历
修改参数文件,禁止目录遍历
禁止遍历操作系统目录
错误信息自定义
自定义400 403 404 500错误文件
修改错误文件信息内容,防止信息泄漏
5.3.4 IIS中间件安全基线技术要求
5.3.4.1 安全配置
应经过对系统的参数进行配置,提高系统安全。
基线技术要求
基线标准点(参数)
说明
IIS缺省安装文件
删除不需要使用默认安装文件
删除部分安装缺省文件或目录,加强IIS安全
IIS服务配置
卸载不需要的IIS服务
对默认服务进行优化,提升系统安全性和资源利用效率
IIS安全配置
超时设置为120秒
经过对配置调整,提高系统安全
5.3.4.2 日志与审计
应对系统的日志进行安全控制与管理,保护日志的安全与有效性。
基线技术要求
基线标准点(参数)
说明
日志审计
启用IIS日志
启用IIS日志记录,记录详细的IIS日志信息
日志保存要求
2个月
日志必须保存2个月
5.3.4.3 其它内容
应最小化脚本映射,达到减少被脚本攻击的风险。
基线技术要求
基线标准点(参数)
说明
最小化脚本映射配置(可选)
删除.cdx和.cer
减少服务器脚本攻击的风险
5.4 路由器/交换机
5.4.1 Cisco 路由器/交换机安全基线技术要求
5.4.1.1 设备管理
应配置设备管理服务,预防远程访问服务攻击或非授权访问,提高网络设备远程管理安全。
基线技术要求
基线标准点(参数)
说明
远程管理服务
启用ssh服务
采用ssh服务代替telnet服务管理网络设备,提高设备管理安全性
认证方式
采用本地认证
启用设备本地认证
管理IP地址控制
允许管理员IP地址
配置访问控制列表,只允许管理员IP或网段能访问网络设备管理服务
console端口管理
console口令认证
console需配置口令认证信息
5.4.1.2 用户账号与口令安全
应配置用户账号与口令安全策略,提高网络设备账户与口令安全。
基线技术要求
基线标准点(参数)
说明
Service password密码
加密
采用service password-encryption
enable密码
加密
采用secret对密码进行加密
帐户登录空闲时间
登录超时时间5分钟
设置console和vty的登录超时时间5分钟
密码长度
8位
密码长度为8个字符
5.4.1.3 日志与审计
应对系统的日志进行安全控制与管理,保护日志的安全与有效性。
基线技术要求
基线标准点(参数)
说明
更改SNMP的团体串(可选)
更改SNMP Community
修改默认值public
更改SNMP主机IP
转存日志(可选)
配置日志服务器
设置接受与存储日志信息
日志保存要求(可选)
2个月
日志必须保存2个月
5.4.1.4 服务优化
应提高网络设备的安全性,对设备服务进行优化。
基线技术要求
基线标准点(参数)
说明
TCP、UDP Small服务
禁止
禁用无用服务
Finger服务
禁止
禁用无用服务
HTTP服务
禁止
禁用无用服务
HTTPS服务
禁止
禁用无用服务
BOOTp服务
禁止
禁用无用服务
IP Source Routing服务
禁止
禁用无用服务
ARP-Proxy服务
禁止
禁用无用服务
cdp服务(可选)
禁止
禁用无用服务
FTP服务
禁止
禁用无用服务
5.4.1.5 安全防护
应对设备配置进行调整,提高设备或网络安全性。
基线技术要求
基线标准点(参数)
说明
login banner信息
修改默认值
防止信息泄露
NTP服务使用
统一NTP时间
建立统一时钟
BGP认证(可选)
启用
加强路由信息安全
EIGRP认证(可选)
启用
加强路由信息安全
展开阅读全文