- 1、原创力文档(book118)网站文档一经付费(服务费),不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。。
- 2、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。如您付费,意味着您自己接受本站规则且自行承担风险,本站不退款、不进行额外附加服务;查看《如何避免下载的几个坑》。如果您已付费下载过本站文档,您可以点击 这里二次下载。
- 3、如文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“版权申诉”(推荐),也可以打举报电话:400-050-0827(电话支持时间:9:00-18:30)。
- 4、该文档为VIP文档,如果想要下载,成为VIP会员后,下载免费。
- 5、成为VIP后,下载本文档将扣除1次下载权益。下载后,不支持退款、换文档。如有疑问请联系我们。
- 6、成为VIP后,您将拥有八大权益,权益包括:VIP文档下载权益、阅读免打扰、文档格式转换、高级专利检索、专属身份标志、高级客服、多端互通、版权登记。
- 7、VIP文档为合作方或网友上传,每下载1次, 网站将根据用户上传文档的质量评分、类型等,对文档贡献者给予高额补贴、流量扶持。如果你也想贡献VIP文档。上传文档
聊一聊服务器的安全基线—安全小课堂第三十九期
安全小课堂第三十九期安全基线,是为了明确网络上的相关设备与系统(包括操作系统、网络设备、数据库、中间
件在内的所有类型的设备)达到最基本的防护能力要求而制定的一系列基准。本期我们来聊一聊服务器的安全基线。
本期邀请到网易安全专家沈。文丨豌豆妹图丨源自网络1豌豆妹服务器常规的安全配置有哪些?哆啦A梦
安全基线,是为了明确网络上的相关设备与系统(包括操作系统、网络设备、数据库、中间件在内的所有类型的
设备)达到最基本的防护能力要求而制定的一系列基准。
以Windows服务器为例,可以配置包括、口令、、补丁、防护软件、防软件、日志安全要求、不必
要的服务、启动项、关闭自动功能、共享文件夹、使用NTFS文件系统、网络、会话超时设置、表设
置等选项。
另外一个就是Unix,我们以Linux为例。Linux服务器相对更加安全一些,配置项也少一些,主要有、口
令、、补丁、登录、日志、不必要的服务端口、系统banner设置、删除潜在的文件、FTP设置等。
相信各家都有自己的安全基线,根据自己的业务对安全的定义略有差异,但大体上,主要还是往这些方面去考
量。
2豌豆妹结合公司业务,常规的软件和相应的配置有哪些呢?
哆啦A梦每个公司根据自身的技术架构差异和偏好,选择不同的操作系统、数据库、中间件来公司的业务。现
在互联网主要依赖于一些开源软件来构建。主要用到的一些常规软件包括MySQL、Apache、Tomcat、Nginx、
LVS、Redis等等。
以MySQL为例,以普通帐户安全运行mysqld,MySQL以管理员权限运行。应按照用户分配,
避免不同用户间共享。应删除或锁定与数据库运行、等工作无关的。口令使用默认和弱。
,在数据库权限配置能力内,根据用户的业务需要,配置其所需的最小权限。日志,数据库应配置日志功能。
补丁,系统安装了的安全补丁。网络连接,网络连接,防止猜码,溢出和,通过数
据库所在操作系统或限制,只有信任的IP地址才能通过数据库。连接数,根据机器性能和业务需
求,设制最大最小连接数。
当然MySQL某版本还有某著名,大家都懂的。再如Tomcat,也可以从、口令、、日志、HTTP加密
协议、更改默认管理端口、错误页面重定向、目录列出、系统Banner信息、连接数设置、禁用HTTP方法等
方面进行配置。
由于用到的类似软件和中间件很多,所以这里就不去一一列举了。大家可以参考OWASP的安全基线项目:
。
3豌豆妹公司网络层面上,如何结合业务做防护控制呢?
哆啦A梦这里到几点。首先在网路层面的防护,除了针对服务器和服务器上的软件之外,要特别注意针对网络
设备的控制。比如,现在越来越多的会针对家用的路由器,而不是直接终端。对IDC机房的也是同样,
需要做好网络设备的防护。
其次,还可以结合我们常规的扫描,在扫描器中加入安全基线扫描的功能,上面提到的一些配置是可以通过扫
描器来验证,例如,若使用了弱口令,我们可以使用字典进行来验证。
最后,不同的业务对安全基线的要求会不一样。比如一个金融业务的安全要求会比一个博客类业务的要求高很多,
所以需要针对不同的业务制定不同基线来进行防护。
4豌豆妹如何实现服务器安全配置的自动化管理呢?哆啦A梦现在机器和设备越来越多,的时代已经过
去了。必须要有相应的流程和自动化工具来辅助我们做这些事。首先得需要流程和制度,需要有专业的人员来制定
安全基线。
在服务器安全基线的实施方面,第一步是根据制定的安全基线制作镜像,这样就可以保证服务器的默认安全。但安
全是一个过程,会随着时间的变化调整安全基线,那就需要自动化的工具来帮助进行实施,我们就使用了一些开源
项目,例如puppet。也有大量的乙方安全公司会安全基线配置的工具,当然有的公司也会根据自身的运维和安
全工具来定制自动化
您可能关注的文档
最近下载
- 智慧矿山整体项目解决方案.docx VIP
- Markem-Imaje马肯依玛士 9018使用说明.pdf VIP
- 基于独居石裂变径迹的测年方法.pdf VIP
- 2025年时政热点知识试题库(附含答案).docx VIP
- DB11T 1811-2020 厨房、厕浴间防水技术规程.docx VIP
- 2023版《检验检测机构资质认定评审准则》课件.pptx
- 检验检测机构内部审核和管理评审.pptx VIP
- (二诊)泸州市高2022级(2025届)高三第二次教学质量诊断性考试 政治试卷(含答案.docx
- 8 ISO 12944-5中文版 色漆和清漆防护漆体系对钢结构的腐蚀防护 第5部分 防护涂料系列.pdf VIP
- Aqara绿米智能门锁 N200产品手册说明书.pdf
原创力文档


文档评论(0)