- 1、原创力文档(book118)网站文档一经付费(服务费),不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。。
- 2、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。如您付费,意味着您自己接受本站规则且自行承担风险,本站不退款、不进行额外附加服务;查看《如何避免下载的几个坑》。如果您已付费下载过本站文档,您可以点击 这里二次下载。
- 3、如文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“版权申诉”(推荐),也可以打举报电话:400-050-0827(电话支持时间:9:00-18:30)。
- 4、该文档为VIP文档,如果想要下载,成为VIP会员后,下载免费。
- 5、成为VIP后,下载本文档将扣除1次下载权益。下载后,不支持退款、换文档。如有疑问请联系我们。
- 6、成为VIP后,您将拥有八大权益,权益包括:VIP文档下载权益、阅读免打扰、文档格式转换、高级专利检索、专属身份标志、高级客服、多端互通、版权登记。
- 7、VIP文档为合作方或网友上传,每下载1次, 网站将根据用户上传文档的质量评分、类型等,对文档贡献者给予高额补贴、流量扶持。如果你也想贡献VIP文档。上传文档
查看更多
一.安全加固概述
网络设备与操作系统加固和优化服务是实现客户信息系统安全的关键环
节。通过使用该项服务,将在客户信息系统的网络层、主机层等层次建立符合
客户安全需求的安全状态,并以此作为保证客户信息系统安全的起点。
网络设备与操作系统加固和优化服务的目的是通过对主机和网络设备所存
在安全问题执行以下操作:
● 网络设备与操作系统的安全配置;
● 系统安全风险防范;
● 提供系统使用和维护建议;
● 安装最新安全补丁(根据风险决定是否打补丁);
上述工作的结果决定了网络设备与操作系统加固和优化的流程、实施的内
容、步骤和复杂程度。具体说,则可以归纳为:
(1)加固目标也就是确定系统在做过加固和优化后,达到的安全级别,通
常不同环境下的系统对安全级别的要求不同,由此采用的加固方案也不同。
(2)明确系统运行状况的内容包括:
● 系统的具体用途,即明确系统在工作环境下所必需开放的端口和服务
等。
● 系统上运行的应用系统及其正常所必需的服务。
● 我们是从网络扫描及人工评估里来收集系统的运行状况的。
(3)明确加固风险:网络设备与操作系统加固是有一定风险的,一般可能
的风险包括停机、应用程序不能正常使用、最严重的情况是系统被破坏无法使
用。这些风险一般是由于系统运行状况调查不清导致,也有因为加固方案的代
价分析不准确,误操作引起。因此在加固前做好系统备份是非常重要的。
二.加固和优化流程概述
网络设备与操作系统加固和优化的流程主要由以下四个环节构成:
1. 状态调查
对系统的状态调查的过程主要是导入以下服务的结果:
● 系统安全需求分析
● 系统安全策略制订
● 系统安全风险评估(网络扫描和人工评估)
对于新建的系统而言,主要是导入系统安全需求分析和系统安全策略制订
这两项服务的结果。在导入上述服务的结果后,应确定被加固系统的安全级
别,即确定被加固系统所能达到的安全程度。同时,也必须在分析上述服务结
果的基础上确定对网络与应用系统加固和优化的代价。
2. 制订加固方案
制订加固方案的主要内容是根据系统状态调查所产生的结果制订对系统实
施加固和优化的内容、步骤。
3. 实施加固
对系统实施加固和优化主要内容包含以下两个方面:
● 对系统进行加固
● 对系统进行测试
对系统进行测试的目的是检验在对系统实施安全加固后,系统在安全性和
功能性上是否能够满足客户的需求。上述两个方面的工作是一个反复的过程,
即每完成一个加固或优化步骤后就要测试系统的功能性要求和安全性要求是否
满足客户需求;如果其中一方面的要求不能满足,该加固步骤就要重新进行。
对有些系统会存在加固失败的情况,如果发生加固失败,则根据客户的选
择,要么放弃加固,要么重建系统。
4. 生成加固报告
加固报告是向用户提供完成网络与应用系统加固和优化服务后的最终报
告。其中包含以下内容:
● 加固过程的完整记录
● 有关系统安全管理方面的建议或解决方案
● 对加固系统安全审计结果
三.安全加固技术
1.网络设备加固
路由器作为网络边界最重要的设备,也是进入内网的第一道防线。边界路
由器的安全缺陷来源于操作系统,路由协议、硬件、配置。路由器上运行的操
作系统通常存在安全隐患,主要表现为远程溢出漏洞和默认开放的服务。除了
及时下载补丁修复漏洞外,路由器操作系统默认开放的许多服务通常存在着安
全风险,加固的方法是根据最小特权原则关闭不需要的服务,同时对用户和进
程赋予完成任务所需的最小权限。一些路由协议,如 RIP,对收到的路由信息
不进行任何校验和认证,由此能造成网络拓扑信息泄露或因收到恶意路由而导
致网络瘫痪。对此需要添加认证,确保通信对象是可信的。CDP 协议(Cisco
Discovery Protocal)会造成路由器操作系统版本等信息的泄露,一般应予以关
闭。路由器硬件可能因发生故障或受到恶意攻击而停机,为此需要进行备份。
加固边界路由器最重要的方法是进行安全配置,建立合适的访问控制表
(ACL)。ACL(Access Control List)规定哪些 IP 地址和协议可以通过边界路由
器,而哪些被阻止,由此确保流量
您可能关注的文档
最近下载
- 西南18J112 墙标准图集.pdf VIP
- 2025-2026学年高一上学期《树立正确三观:从庞众望的成长看青春担当》主题班会课件.pptx
- 北京市海淀区2024~2025学年七年级上学期期中考试数学试卷.docx
- 2025电力数据资产管理体系白皮书.docx VIP
- 《运动神经元病》课件.pptx VIP
- 肾上腺皮质腺瘤护理查房.pptx VIP
- 药物制剂生产实训(初级)课件 2-2 PPT:人员卫生管理.pptx
- 三年(2023-2025)中考历史真题分类汇编:专题07 统一多民族国家的巩固与发展·选择题(全国通用)(解析版).docx VIP
- 环境工程原理课件.pptx VIP
- 5_1_名雅化工不饱和聚脂树脂腻子(原子灰)MSDS.docx VIP
文档评论(0)