信息系统安全--实验三
(2023 版)
1、Linux 基线检查
参考链接:https://blog.csdn.net/qq_34839026/article/details/129701130
https://zhuanlan.zhihu.com/p/621498140
https://blog.csdn.net/u011635437/article/details/109105024
Linux 基线检查选项及风险等级
风险等
级
编号
分类
检查选项
1.1
系统及
补丁情
况
身份鉴
别
系统的内核版本大于 2.6.x
Ⅰ
系统已经安装了最新的安全补丁
Ⅰ
1.2
2.1
3.1
3.2
3.3
3.4
3.5
4.1
4.2
4.3
4.4
4.5
5.1
5.2
5.3
密码控
制
访问控
制
安全审
计
剩余信
息保护
系统的命令行数是否保存为 30 条
xinetd 启
动的不
必要服
务
chargen/chargen-udp、daytime/daytimeudp、echo/echo-udp、time/time-udp 等服务
已被禁用
cpus-lpd 服务已被禁用
finger 服务已被禁用
rexec 服务已被禁用
rlogin 服务已被禁用
rsh 服务已被禁用
rsync 服务已被禁用
ntalk 服务已被禁用
talk 服务已被禁用
wu-ftpd 服务已被禁用
6.1
6.2
6.3
6.4
6.5
6.6
6.7
6.8
6.9
6.10
linux 以 UID 作为用户的唯一标识,系统是否
存在重复的 UID
密码的生命期最大为 90 天
密码可以被立即修改
密码的最小长度是 8 位
密码到期的提醒,一般建议 7 天
系统与其他主机不存在信任关系
系统已设定了正确的 umask 值 022
锁定系统中不必要的用户
系统中已经删除不必要的系统用户组
禁止 root 用户远程登录
系统重要文件访问权限是否为 644 或 600
系统是否启用安全审计
是否启用审计策略,一般针对系统的登录、退
出、创建/删除目录、修改密码、添加组、计
划任务
Ⅱ
Ⅲ
Ⅲ
Ⅲ
Ⅲ
Ⅰ
Ⅲ
Ⅳ
Ⅳ
Ⅱ
Ⅱ
Ⅲ
Ⅲ
Ⅳ
Ⅲ
Ⅲ
Ⅲ
Ⅲ
Ⅲ
Ⅲ
Ⅱ
Ⅲ
Ⅲ
Ⅱ
结果
现状描
状态
述
6.11
6.12
6.13
6.14
6.15
7.1
7.2
7.3
7.4
7.5
7.6
7.7
7.8
7.9
7.10
7.11
7.12
7.13
7.14
7.15
7.16
7.17
7.18
7.19
7.20
7.21
7.22
7.23
7.24
7.26
7.27
7.28
7.29
7.30
7.31
7.32
7.33
7.34
7.35
8.1
8.2
9.1
其他不
必要服
务
其他安
全配置
文件/目
录控制
tftp 服务已被禁用
ipop2 服务已被禁用
ipop3 服务已被禁用
telnet 服务已被禁用
xinetd 服务已被禁用
sendmail 服务已被禁用
xfs 服务已被禁用
apmd 服务已被禁用
canna 服务已被禁用
freewnn 服务已被禁用
gpm 服务已被禁用
innd 服务已被禁用
irda 服务已被禁用
isdn 服务已被禁用
kdcrotate 服务已被禁用
lvs 服务已被禁用
mars-nwe 服务已被禁用
oki4daemon 服务已被禁用
rstatd 服务已被禁用
rusersd 服务已被禁用
rwalld 服务已被禁用
rwhod 服务已被禁用
wine 服务已被禁用
smb 服务已被禁用
nfs 服务已被禁用
autofs/nfslock 服务已被禁用
ypbind 服务已被禁用
ypserv/yppasswdd 服务已被禁用
portmap 服务已被禁用
netfs 服务已被禁用
cups 服务已被禁用
lpd 服务已被禁用
snmpd 服务已被禁用
named 服务已被禁用
postgresql 服务已被禁用
mysql 服务已被禁用
webmin 服务已被禁用
squid 服务已被禁用
kudzu 服务已被禁用
系统已经加固了 TCP/IP 协议栈
系统禁用 X-Windows 系统
Ⅲ
Ⅲ
Ⅲ
Ⅲ
Ⅳ
Ⅱ
Ⅳ
Ⅲ
Ⅳ
Ⅳ
Ⅲ
Ⅲ
Ⅳ
Ⅳ
Ⅳ
Ⅳ
Ⅳ
Ⅳ
Ⅲ
Ⅲ
Ⅲ
Ⅲ
Ⅳ
Ⅲ
Ⅲ
Ⅲ
Ⅲ
Ⅲ
Ⅲ
Ⅲ
Ⅲ
Ⅲ
Ⅲ
Ⅲ
Ⅲ
Ⅲ
Ⅱ
Ⅱ
Ⅳ
Ⅳ
Ⅲ
/tmp 和/var/tmp 目录
Ⅱ
其他检查选项及风向等级(1)
编号
检查选项
风险等
级
使用类型
1
2
移动介质(软盘、光盘)使用 nosuid 选项挂载
检查与/etc/fstab 文件夹、/dev/floppy 和/dev/cdrom 相关
的条目
/tmp 和/var/tmp 目录具有粘滞位
例如,ls -al / | grep tmp
dwxrwxrwt 7 root 4096 May 11 20:07 tmp/
Ⅳ
Ⅱ
其他检查选项及风向等级(2)
编号
1
2
检查选项
账户密码的最小长度为 8
cat /etc/login.defs | grep PASS_MIN_LEN
root PATH 环境变量,不包含当前目录“”.
echo $PATH
风险等
级
使用类型
Ⅳ
Ⅱ
其他检查选项及风向等级(3)
编号
检查选项
风险等
级
1
系统与其他主机不存在信任关系
检查系统中是否存在 .rhosts,.netrc,hosts,equIV 文件,以
及内容是否为空
Ⅱ
使用类型
其他检查选项及风向等级(4)
编号
1
检查选项
系统已经加固了 TCP/IP 协议栈
检查/etc/sysctl.conf 是否存在以下内容:
net.ipv4.tcp_max_syn_backlog=4096
net.ipv4.conf.all.rp_filter=1
net.ipv4.conf.accept_source_route=0
net.ipv4.conf.all.accept_redirects=0
net.ipv4.conf.secure_redirects=0
net.ipv4.conf.default.accept_source_route=0
net.ipv4.conf.default.accept_redirects=0
net.ipv4.conf.default.secure_redirects=0
风险等
级
Ⅳ
使用类型