linux等保批量設(shè)置
網(wǎng)站建設(shè)哪家好,找創(chuàng)新互聯(lián)!專注于網(wǎng)頁設(shè)計、網(wǎng)站建設(shè)、微信開發(fā)、微信小程序定制開發(fā)、集團(tuán)企業(yè)網(wǎng)站建設(shè)等服務(wù)項目。為回饋新老客戶創(chuàng)新互聯(lián)還提供了建安免費建站歡迎大家使用!
⑴登錄系統(tǒng):不使用root登錄,通過sudo授權(quán)管理,使用普通用戶登錄。⑵禁止SSH遠(yuǎn)程:更改默認(rèn)的遠(yuǎn)程連接SSH服務(wù)及禁止root遠(yuǎn)程連接。⑶時間同步:定時自動更新服務(wù)器時間。⑷配置yum更新源,從國內(nèi)更新下載安裝rpm包。⑸關(guān)閉selinux及iptables(iptables工作場景如有wanip,一般要打開,高并發(fā)除外)⑹調(diào)整文件描述符數(shù)量,進(jìn)程及文件的打開都會消耗文件描述符。⑺定時自動清理/var/spool/clientmquene/目錄垃圾文件,防止節(jié)點被占滿(c6.4默認(rèn)沒有sendmail,因此可以不配。)⑻精簡開機(jī)啟動服務(wù)
等保2.0基本要求有以下三個特點:
1、等級保護(hù)的基本要求、測評要求和安全設(shè)計技術(shù)要求框架統(tǒng)一,即:安全管理中心支持下的三重防護(hù)結(jié)構(gòu)框架;
2、通用安全要求+新型應(yīng)用安全擴(kuò)展要求,將云計算、移動互聯(lián)、物聯(lián)網(wǎng)、工業(yè)控制系統(tǒng)等列入標(biāo)準(zhǔn)規(guī)范;
3、將可信驗證列入各級別和各環(huán)節(jié)的主要功能要求。
定級對象的類型
等保進(jìn)入2.0時代,保護(hù)對象從傳統(tǒng)的網(wǎng)絡(luò)和信息系統(tǒng),向“云移物工大”上擴(kuò)展,基礎(chǔ)網(wǎng)絡(luò)、重要信息系統(tǒng)、互聯(lián)網(wǎng)、大數(shù)據(jù)中心、云計算平臺、物聯(lián)網(wǎng)系統(tǒng)、移動互聯(lián)網(wǎng)、工業(yè)控制系統(tǒng)、公眾服務(wù)平臺等都納入了等級保護(hù)的范圍。
等保2.0典型變化
1.可信計算
可信計算的基本思想是,首先在計算機(jī)系統(tǒng)中構(gòu)建一個信任根,信任根的可信性由物理安全、技術(shù)安全和管理安全共同確保;再建立一條信任鏈,從信任根開始到軟硬件平臺、到操作系統(tǒng)、再到應(yīng)用,一級度量認(rèn)證一級、一級信任一級,把這種信任擴(kuò)展到整個計算機(jī)系統(tǒng),從而確保整個計算機(jī)系統(tǒng)的可信。目前國內(nèi)可信計算已進(jìn)入3.0時代。
2.安全監(jiān)測能力
以信息安全事件為核心,通過對網(wǎng)絡(luò)和安全設(shè)備日志、系統(tǒng)運行數(shù)據(jù)等信息的實時采集,以關(guān)聯(lián)分析等方式,實現(xiàn)對監(jiān)測對象進(jìn)行風(fēng)險識別、威脅發(fā)現(xiàn)、安全事件實時報警及可視化展現(xiàn)。包含系統(tǒng)、設(shè)備、流量、鏈路、威脅、攻擊、審計等維度。
3.通報預(yù)警能力
《網(wǎng)絡(luò)安全法》及《關(guān)鍵信息基礎(chǔ)設(shè)施安全保護(hù)條例》同時要求建立網(wǎng)絡(luò)安全監(jiān)測預(yù)警和信息通報制度,及時掌握本行業(yè)、本領(lǐng)域關(guān)鍵信息基礎(chǔ)設(shè)施運行狀況和安全風(fēng)險。
隨著《網(wǎng)絡(luò)安全法》出臺,網(wǎng)絡(luò)安全等級保護(hù)制度被提升到了法律層面,國家網(wǎng)絡(luò)安全等級保護(hù)工作進(jìn)入了2.0時代,各行各業(yè)的網(wǎng)絡(luò)運營者對等級保護(hù)標(biāo)準(zhǔn)進(jìn)行重新學(xué)習(xí)、認(rèn)識,并基于相關(guān)標(biāo)準(zhǔn)建設(shè)網(wǎng)絡(luò)安全防護(hù)措施。等保2.0標(biāo)準(zhǔn)的發(fā)布為等級保護(hù)制度的落實提供了有力保障,然而等保2.0標(biāo)準(zhǔn)相對等保1.0標(biāo)準(zhǔn)的擴(kuò)展與調(diào)整也給網(wǎng)絡(luò)運營者帶來了新的困難,尤其是如何實現(xiàn)標(biāo)準(zhǔn)中新增的控制措施。
等保2.0標(biāo)準(zhǔn)中 保護(hù)對象得到擴(kuò)展,由單一信息系統(tǒng)擴(kuò)展到整個網(wǎng)絡(luò)空間, 將網(wǎng)絡(luò)基礎(chǔ)設(shè)施、重要信息系統(tǒng)、大數(shù)據(jù)中心、云計算平臺、物聯(lián)網(wǎng)、工控系統(tǒng)、公眾服務(wù)平臺等全部納入等級保護(hù)監(jiān)管; 內(nèi)容進(jìn)一步完善 ,除定級、備案、整改、測評和監(jiān)督檢查外,增加了風(fēng)險評估、安全監(jiān)測、通報預(yù)警、案事件調(diào)查、數(shù)據(jù)防護(hù)、災(zāi)難備份、應(yīng)急處置、自主可控、供應(yīng)鏈安全、效果評價、綜合考核等內(nèi)容,充分體現(xiàn)了變被動防御為主動防御的核心思想。
如此多新增的安全策略控制要求,對網(wǎng)絡(luò)運營者來說的確是一個不小的問題,然則標(biāo)準(zhǔn)的要求一定是來源于運維的痛點,相信很多網(wǎng)絡(luò)運營者都感受到了安全策略精準(zhǔn)運維的切膚之痛。 安博通晶石安全策略可視化平臺針對上述安全策略相關(guān)要求均提供了解決方案 ,對應(yīng)關(guān)系如下:
01 安全策略集中管控
安全策略可視化平臺可實現(xiàn)對企業(yè)全網(wǎng)防火墻、路由交換、負(fù)載均衡、VPN等異構(gòu)品牌、異構(gòu)型號的網(wǎng)絡(luò)安全設(shè)備進(jìn)行統(tǒng)一集中管理,包括策略采集、策略解析、策略 歷史 、策略變更監(jiān)控、策略查詢、策略清理、策略開通等相關(guān)功能。平臺可通在線方式遠(yuǎn)程采集被管設(shè)備的安全策略配置文件,對提取到的防火墻策略在數(shù)據(jù)格式上進(jìn)行標(biāo)準(zhǔn)化與統(tǒng)一化處理,并統(tǒng)一解析,實現(xiàn)對全網(wǎng)安全設(shè)備以及全網(wǎng)安全策略的統(tǒng)一、集中可視化呈現(xiàn)及操作。 滿足等保2.0中有關(guān)安全管理和集中管控的控制點和要求項。
02 安全策略優(yōu)化清理
平臺采用“靜”、“動”結(jié)合方式實現(xiàn)安全策略的優(yōu)化清理,確保訪問控制規(guī)則最小化?!办o”即基于策略優(yōu)化檢查算法對防火墻、路由器、交換機(jī)網(wǎng)絡(luò)節(jié)點設(shè)備的安全訪問控制策略配置文件進(jìn)行優(yōu)化檢查,梳理出各類冗余策略、隱藏策略、過期策略、可合并策略、空策略等,管理員可根據(jù)分析結(jié)果再對策略進(jìn)行精簡和優(yōu)化調(diào)整?!皠印奔雌脚_通過采集防火墻設(shè)備的安全策略日志進(jìn)行統(tǒng)計分析,并與安全策略進(jìn)行原子級五元組比對,實現(xiàn)安全策略命中與收斂分析功能。
安全策略命中分析可針對防火墻上每條策略實現(xiàn) 歷史 一段時間的命中流量總數(shù)呈現(xiàn),同時通過策略命中,調(diào)整策略順序,命中數(shù)多的策略優(yōu)先級高,提高防火墻效率;找出長期無用策略,針對性進(jìn)行縮緊和刪除。安全策略收斂分析功能則通過策略收斂度比值的方式呈現(xiàn)目標(biāo)防火墻上每條策略的寬松程度,策略收斂度值越小的策略越寬松,同時可以查看實際命中原子策略信息,通過策略收斂分析,找出寬松策略和長期無效策略,針對性進(jìn)行縮緊和刪除。可實現(xiàn)最小化訪問策略原則,從而提升網(wǎng)絡(luò)的整體安全防御能力。
03 安全策略風(fēng)險分析
平臺基于系統(tǒng)預(yù)置的安全策略風(fēng)險規(guī)則庫,對防火墻設(shè)備安全策略配置進(jìn)行策略風(fēng)險規(guī)則檢測,并提供防火墻設(shè)備安全策略風(fēng)險告警以及整改措施。策略風(fēng)險規(guī)則涵蓋統(tǒng)計風(fēng)險、寬松風(fēng)險、高危端口、配置風(fēng)險、合規(guī)風(fēng)險等多個維度。同時平臺支持域間訪問白名單與持續(xù)監(jiān)控功能,系統(tǒng)可自動梳理各安全域之間的訪問控制關(guān)系,配合人工干預(yù)快速形成全網(wǎng)安全域間訪問控制白名單,實現(xiàn)對全網(wǎng)安全域間訪問控制白名單可視化管理;并通過持續(xù)監(jiān)測,及時發(fā)現(xiàn)違反訪問控制白名單的違規(guī)路徑和安全策略,有效規(guī)避安全策略風(fēng)險。
04 安全策略智慧運維
平臺提供更加智能化的安全策略自動化運維解決方案,安全策略自動開通與配置功能包含開通業(yè)務(wù)請求、開通建議、策略風(fēng)險分析、策略遠(yuǎn)程下發(fā)以及策略開通驗證等功能,從而賦能網(wǎng)絡(luò)安全管理員,協(xié)助安全管理員根據(jù)業(yè)務(wù)需求設(shè)置安全策略,包括定義訪問路徑、選擇安全組件、配置安全策略。該方案不僅可確保變更內(nèi)容準(zhǔn)確,提高工作效率,降低維護(hù)成本,同時讓整個安全策略運維管理工作更加合規(guī)。
等級保護(hù)工作的落實有效提升了我國的網(wǎng)絡(luò)安全防護(hù)能力。等保2.0的發(fā)布,對云計算、移動互聯(lián)、物聯(lián)網(wǎng)、工業(yè)控制及大數(shù)據(jù)安全等領(lǐng)域的安全防護(hù)能力提出有效補(bǔ)充,是實現(xiàn)國家網(wǎng)絡(luò)安全戰(zhàn)略目標(biāo)的新一級臺階。安博通將發(fā)揮自身技術(shù)優(yōu)勢,始終貫徹網(wǎng)絡(luò)安全等級保護(hù)制度,為國家網(wǎng)絡(luò)安全建設(shè)工作貢獻(xiàn)力量!