- 1、原创力文档(book118)网站文档一经付费(服务费),不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。。
- 2、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。如您付费,意味着您自己接受本站规则且自行承担风险,本站不退款、不进行额外附加服务;查看《如何避免下载的几个坑》。如果您已付费下载过本站文档,您可以点击 这里二次下载。
- 3、如文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“版权申诉”(推荐),也可以打举报电话:400-050-0827(电话支持时间:9:00-18:30)。
- 4、该文档为VIP文档,如果想要下载,成为VIP会员后,下载免费。
- 5、成为VIP后,下载本文档将扣除1次下载权益。下载后,不支持退款、换文档。如有疑问请联系我们。
- 6、成为VIP后,您将拥有八大权益,权益包括:VIP文档下载权益、阅读免打扰、文档格式转换、高级专利检索、专属身份标志、高级客服、多端互通、版权登记。
- 7、VIP文档为合作方或网友上传,每下载1次, 网站将根据用户上传文档的质量评分、类型等,对文档贡献者给予高额补贴、流量扶持。如果你也想贡献VIP文档。上传文档
查看更多
专业资料整理
操作系统安全基线技术要求
1.1. AIX 系统安全基线
1.1.1. 系统管理
通过配置操作系统运维管理安全策略, 提高系统运维管理安全
性,详见表 1。
表 1 AIX 系统管理基线技术要求
序号
基线技术要求
基线标准点(参数)
说明
限制超级管理 员
限制 root 用户远程使用 telnet 登录
1
权限的用户远 程
PermitRootLogin no
(可选)
登录
2
使用动态口令 令
安装动态口令
牌登录
3
配置本机访问 控
配置 /etc/hosts.allow,
安装 TCP Wrapper
,提高对系统访
制列表(可选)
/etc/hosts.deny
问控制
1.1.2. 用户账号与口令
通过配置操作系统用户账号与口令安全策略, 提高系统账号与
口令安全性,详见表 2。
表 2 AIX 系统用户账户与口令基线技术要求
序号
基线技术要求
基线标准点(参数)
说明
daemon (禁用)
bin (禁用)
sys (禁用)
adm (禁用)
限制系统无用默认
uucp (禁用)
清理多余用户账号,限制系统默认
4
nuucp (禁用)
账号登录
账号登录,同时,针对需要使用的
lpd (禁用)
用户,制订用户列表,并妥善保存
guest (禁用)
pconsole (禁用)
esaadmin (禁用)
sshd (禁用)
5
控制用户登录超时
10 分钟
控制用户登录会话,设置超时时间
时间
6
口令最小长度
8 位
口令安全策略 (口令为超级用户静
态口令)
7
口令中最少非字母
1 个
口令安全策略 (口令为超级用户静
数字字符
态口令)
8
信息系统的口令的
90 天
口令安全策略 (口令为超级用户静
最大周期
态口令)
完美 WORD 格式
专业资料整理
口令安全策略 (口令为超级用户静
9 口令不重复的次数 10 次
态口令)
1.1.3. 日志与审计
通过对操作系统的日志进行安全控制与管理, 提高日志的安全
性,详见表 3。
表 3 AIX 系统日志与审计基线技术要求
序号
基线技术要求
基线标准点(参数)
说明
10
系统日志记录(可
authlog 、 sulog
、
记录必需的日志信息,以便进行审
选)
wtmp 、failedlogin
计
11
系统日志存储(可
对接到统一日志服务
使用日志服务器接收与存储主机日
选 )
器
志,网管平台统一管理
12
日志保存要求(可
6 个月
等保三级要求日志必须保存
6 个月
选)
13
配置日志系统文件
400
修改配置文件
syslog.conf
权限为
保护属性(可选)
管理员账号只读
修改日志文件保护
修改日志文件
authlog 、 wtmp 、
14
400
sulog 、failedlogin 的权限管理员账
权限(可选)
号只读
1.1.4. 服务优化
通过优化操作系统资源,提高系统服务安全性,详见表 4。
表 4 AIX 系统服务优化基线技术要求
序号
基线技术要求
基线标准点(参数)
说明
网络测试服务,丢弃输入
, 为“拒
15
discard
服务
禁止
绝服务”攻击提供机会
,
除非正在
测试网络,否则禁用
网络测试服务,显示时间
, 为“拒
16
daytime
服务
禁止
绝服务”攻击提供机会
,
除非正在
测试网络,否则禁用
网络测试服务,回应随机字符串
,
17
chargen
服务
禁止
为“拒绝服务”攻击提供机会
, 除
非正在测试网络,否则禁用
comsat 通知接收的电子邮件,以
18
comsat
服务
禁止
root
用户身份运行, 因此涉及安全
性 ,
除非需要接收邮件,否则禁用
ntalk 允许用户相互交谈,以
root
19
ntalk
服务
禁止
用户身份运行,除非绝对需要,否
则禁用
在网上两个用户间建立分区屏幕,
20
talk
服务
禁止
不是必需服务,与
talk
命令一起
使用,在端口 517
提供
UDP
服务
完美 WORD 格式
专业资料整理
21
tftp
服务
禁止
以 root
用户身份运行并且可能危
及安全
22
ftp 服务(可选)
禁止
防范非法访问目录风险
23
telnet
服务
禁止
远程访问服务
24
uucp
服务
禁止
除非有使用 UUCP 的应用程序,否
则禁用
25
dtspc
服务(可选)
禁止
CDE 子过程控制不用图形管理则
禁用
26
klogin
服务(可选)
禁止
Kerberos
登录,如果站点使用
Kerberos
认证则启用
27
kshell
服务(可选)
禁止
Kerberos
shell , 如 果 站 点 使 用
Kerberos
认证则启用
1.1.5. 访
您可能关注的文档
最近下载
- 2025《高质量数据集 质量评测规范》.pdf VIP
- DLT 5210.1-2021 电力建设施工质量验收规程全套表格最新.docx
- 生态环境执法大练兵比武竞赛理论备赛试题库(浓缩500题).docx VIP
- 邮轮上的客舱服务天津海运职业刘艳课件.pptx
- 基于战略视角的上市公司财务报表分析.pptx VIP
- 06SG517-1 轻型屋面三角形钢屋架(圆钢管、方钢管)建筑工程 图集 .docx VIP
- 53. 运动中的音乐选择.docx VIP
- 第7课 走近我们的老师 第2课时(教学课件)2025统编版道德与法治三年级上册.ppt
- 中国工会十八大报告学习问答100题(含答案).docx VIP
- 2024年党纪学习教育应知应会100题题库(含答案).docx VIP
文档评论(0)