等级保护测评之MySQL安全漏洞

近日公司客户要进行等保测评,查出来MySQL存在密码策略漏洞以及登陆失败处理漏洞,故针对这两个问题进行修复。

解决该问题需要安装mysql的两个插件: validate_password、connection_control.so
mysql>show plugins;                           --查看是否安装了插件

 我这里已经安装了对应的插件,如未安装,可执行下面方案中install命令进行安装

问题1 数据库密码安全策略
解决:安装validate_password
install plugin validate_password soname 'validate_password.so';
并调整如下策略参数:
validate_password_length=8        --密码最小长度为8
validate_password_mixed_case_count=1   --密码至少要包含的小写字母个数和大写字母个数 为1
validate_password_number_count=1      --密码至少要包含的数字个数 为1
validate_password_policy=1          --密码强度检查等级 1/MEDIUM
问题2 登录失败处理功能
解决:安装connection_control.so插件
install plugin connection_control soname "connection_control.so"; 
并调整如下策略参数:
Connection_control_failed_connections_threshold=5  --连续失败最大次数5次,0表示不开启
Connection_control_min_connection_delay=108000    --超过最大失败次数之后阻塞登录最小时间(毫秒)
变更过程为不停机变更:
1.修改配置文件my.cnf,在[mysqld]下面添加如上参数
2.动态修改全局配置
set global $参数名=$对应值;
show variables like 'validate%';              --查看当前策略配置是否生效
    
注:
MySQL5.6不建议开启密码安全策略,存在bug,举例如下:
默认安全策略如下,当要授权用户权限时,会一直报错密码不合规(实际上我得用户密码是合规的),对安全策略进行调整,设置最低,仍然会报错。
此时可以在线卸载validate_password插件
mysql> uninstall  plugin validate_password;
  • 3
    点赞
  • 6
    收藏
    觉得还不错? 一键收藏
  • 0
    评论
主机安全等级保护测试流程通常根据《信息系统安全等级保护基本要求框架》和《信息安全技术 网络安全等级保护测评要求》进行。首先,测试人员会进行现场测评,覆盖到被测系统安全技术的各个层面和安全管理的不同方面。在主机安全方面,测试人员会对主机的安全性能和安全保护措施进行评估。 主机安全等级保护测试流程包括以下几个步骤: 1. 收集信息:测试人员会收集与主机安全相关的信息,包括主机的配置、安全策略、安全控制措施等。这些信息可以通过检查文档、访谈相关人员等方式获取。 2. 风险分析:测试人员会对主机存在的潜在风险进行分析,包括可能的漏洞安全隐患和威胁。通过分析风险,可以确定主机安全保护的重点和优先级。 3. 测试准备:根据测试计划,测试人员会准备测试环境、测试工具和测试数据。测试环境应符合主机的实际运行环境,测试工具可以包括漏洞扫描工具、安全配置检查工具等。 4. 测试执行:测试人员会根据测试计划执行各项测试任务。主机安全测试可以包括对主机的身份认证、访问控制、日志记录、漏洞扫描等方面的测试。 5. 结果分析:测试人员会对测试结果进行分析,评估主机的安全性能和安全保护措施的有效性。通过分析结果,可以了解主机存在的安全问题,并提出相应的改进建议。 6. 测评报告:最后,测试人员会编写测评报告,总结主机安全等级保护测试的结果和发现的问题。报告中会包括对主机安全现状的评价和对应的等级保护要求之间的差距,并分析这些差距导致的风险。 总之,主机安全等级保护测试流程主要包括信息收集、风险分析、测试准备、测试执行、结果分析和测评报告等步骤,通过这些步骤可以对主机的安全性能进行评估,并提出相应的改进建议。<span class="em">1</span><span class="em">2</span><span class="em">3</span> #### 引用[.reference_title] - *1* [网络安全等级保护.pptx](https://download.csdn.net/download/qq_43934844/87886344)[target="_blank" data-report-click={"spm":"1018.2226.3001.9630","extra":{"utm_source":"vip_chatgpt_common_search_pc_result","utm_medium":"distribute.pc_search_result.none-task-cask-2~all~insert_cask~default-1-null.142^v93^chatsearchT3_1"}}] [.reference_item style="max-width: 50%"] - *2* *3* [等保系列之——网络安全等级保护测评:工作流程及工作内容](https://blog.csdn.net/xinzhouqifu6/article/details/120700883)[target="_blank" data-report-click={"spm":"1018.2226.3001.9630","extra":{"utm_source":"vip_chatgpt_common_search_pc_result","utm_medium":"distribute.pc_search_result.none-task-cask-2~all~insert_cask~default-1-null.142^v93^chatsearchT3_1"}}] [.reference_item style="max-width: 50%"] [ .reference_list ]

“相关推荐”对你有帮助么?

  • 非常没帮助
  • 没帮助
  • 一般
  • 有帮助
  • 非常有帮助
提交
评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值