信息系统安全等级测评作业指导书操作系统(三级)Linux

本文详细介绍了针对Linux操作系统的三级安全等级测评,包括身份鉴别、访问控制、安全审计、剩余信息保护、入侵防范、恶意代码防范和资源控制等七个方面的测评要求和方法。通过对系统配置、权限管理、日志审计等内容的检查,确保系统的安全性符合标准要求。
摘要由CSDN通过智能技术生成

信息系统安全等级测评作业指导书

操作系统(三级)

Linux 

计算机测评中心

  1. 概述
    1. 标准依据

《GB/T22239-2008信息安全技术 信息系统安全等级保护基本要求》

    1. 测评范围

依据相关标准的要求,包括Linux操作系统的身份鉴别、访问控制、安全审计、剩余信息保护、入侵防范、恶意代码防范、资源控制共7部分。

  1. 测评项及测评要求

信息系统安全等级测评(三级)涉及到Linux操作系统的内容主要包含以下七部分

测评范围

测评内容

等级保护三级测评

身份鉴别

访问控制

安全审计

剩余信息保护

入侵防范

恶意代码防范

资源控制

    1. 身份鉴别
  1. 测评要求
  1. 应对登录操作系统的用户进行身份标识和鉴别;
  2. 操作系统管理用户身份标识应具有不易被冒用的特点,口令应有复杂度要求并定期更换;
  3. 应启用登录失败处理功能,可采取结束会话、限制非法登录次数和自动退出等措施;
  4. 当对服务器进行远程管理时,应采取必要措施,防止鉴别信息在网络传输过程中被窃听;
  5. 应为操作系统的不同用户分配不同的用户名,确保用户名具有唯一性;
  6. 应采取两种或两种以上组合的鉴别技术对管理用户进行身份鉴别。
  1. 测评方法
  1. 询问操作系统管理员鉴别方式有哪些,观察服务器登录是否需要密码及密码的长度、组成。

执行cat /etc/shadow,查看用户名后无“*”号和“!”号的可登录账户有哪些,可登录账户用户名后的密码字段是否为空(“*”表示该账户未启用;“!!”表示该账户暂未进行密码设置或该账户已锁定,同样不能登录系统)。

预期结果:对操作系统的用户进行了身份标识和鉴别,管理员账户密码字段不为空。

  1. 询问操作系统管理员是否具有口令复杂度和更换频率的相关规定,询问各可登录账户目前口令组成情况及是否定期更换。

查看口令策略设置,执行cat /etc/login.defs,查看以下参数配置:

PASS_MIN_DAYS(密码有效期的最小天数,默认值0)

PASS_MAX_DAYS(密码有效期的最大天数,默认值99999)

PASS_WARN_AGE(提前多少天警告用户口令将过期,默认值7)

PASS_MIN_LEN(口令最小长度,默认值5)

其中有“#”注释掉的不起作用,前三项设置也可以通过shadow文件的第4、5、6字段体现出来;由于login.defs对root账户无效,因此如果仅以root账户进行管理,应记录/etc/shadow的设置,即shadow的配置优先级高于login.defs

查看口令复杂度设置,执行cat /etc/pam.d/system-auth,是否在“password  requisite pam_cracklib.so”之后设置了以下参数:

  • 0
    点赞
  • 2
    收藏
    觉得还不错? 一键收藏
  • 1
    评论
评论 1
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值