互联网企业安全高级指南读书笔记(1)

前五章理论性质太强,故暂时快速跳过不进行记录,最后再总结性的重顾。

此处直接从第六章开始。

第六章 基础安全措施

6.1安全域划分。

统一安全等级主机统一划分,设置相同的网络边界,在边界执行最小权限开放对其他安全域的网络访问控制策略。

传统安全域划分会分出DMZ和内网,通过硬件防火墙的不同端口实现隔离,但不适用于大规模生产网络,更多适用于办公网络。

大型生产环境安全域划分则是把不同的业务(垂直纵向)以及分层的服务(水平横切)一个个像切蛋糕一样切开,只在纵向的API调用上保留最小权限的访问控制。

此图可辅助理解,对各个业务进行横切,束切划分出安全域,然后只保留垂直的最小权限访问。

当然,要根据网络规模大小进行区分,如果过大,策略则不应该那么细,因为会大量增加运维工作量。同时,如果存在业务需求希望内网尽量少隔离,则需要一个强有力的服务器单点入侵检测和防护能力。

生产与办公隔离后面会有详述,此处大概是22端口的访问阻断,运维登录生产环境,使用VPN或者专线网络,专线访问预留备用线路,跳板机要有运维操作审计。

6.2系统安全加固

linux加固

禁用LKM。为了防止knark,adore类LKM rootkit(loadable kernel module rootkit)。

此处治标方法可以设置kernel的modules_disabled值为1,或者使用systcl命令,但是此处在reboot后会自动失效(渗透的时候可以重启后使用rootkit绕过该防御)。

治本方法为编译内核时去掉LKM支持,但是要根据业务场景,如果不会频繁用到内核模块则可治本,如果要经常变更驱动则可治标,记得写进开机计划任务。

限制/dev/mem。新版本系统会默认设置。因为即使取消了LKM支持,也可以通过/dev/mem&/dev/mem读写全地址空间进行绕过,典型为suckit。一般情况下,入侵检测可以无视内核态,聚焦用户态,因为提高效率需要减少关注点,而同时服务器环境相对固化,我们关注的更多的应该是运维不经常变更却变更了的东西。

具体赘述会极大影响读书进度,此后略写。

内核参数调整。

禁用NAT,此处是为了防止端口转发。

bash日志。history添加时间戳,设为只读,只能追加,禁用其他shell。

高级技巧,这个要么修改shell源代码,要么log机器学习,了解下吧。

目录权限。“可写目录不解析,解析目录不可写”。java删除对jspx的解析(tomcat渗透webshell可以尝试jspx)

web进程非root运行。nginx的master以root运行,worker以Nginx运行。

过滤特定文件类型,这让我想起之前有个站就是靠的短文件名漏洞,下到了数据库备份bak文件。这里记得做跳转就好了。

ssh用ssh2,有算法修复,禁止root的远程登录。

访问控制。记的申请临时策略或取消后要回滚。资产要有权重,不同优先级进行精细访问控制。

补丁管理。

日志审计。

服务器4A。LDAP,堡垒机。



  • 0
    点赞
  • 0
    收藏
    觉得还不错? 一键收藏
  • 0
    评论
互联网企业安全建设思路 互联网企业安全高级指南 互联网企业安全建设落地实践 互联网企业落地等保2.0实践分享 工业互联网安全战略落地与推进建议 工业互联网安全实践与趋势分析 工业互联网时代的安全挑战与对策 从大型互联网企业零信任实践之路谈如何构建立体化的防御体系 等保2.0体系互联网合规实践白皮书 工业互联网体系架构 电信和互联网行业数据安全治理白皮书 电信和互联网大数据安全管控分类分级实施指南 传统型互联网公司在零信任建设上的思考 工业互联网安全实践 数据驱动的工业互联网自适应防护框架 互联网网关最佳实践安全策略 工业互联网安全战略落地与推进建议 工业互联网安全架构白皮书 工业互联网企业网络安全分类分级指南 传统金融业务与互联网金融并存模式下的数据安全设计 电子认证在互联网司法服务中的作用 工业互联网数据安全白皮书 互联网医院平台化运营探索与实践 混合云下的DevOps在vivo互联网的探索落地 工业互联网及其驱动的制造业数字化转型 面向能源互联网的数据安全防护策略与创新技术思考 大型互联网平台SDL实践:业务风险深度评估 “互联网+”时代的 数据安全 互联网个人信息安全保护指南 移动互联网应用(App)收集个人信息基本规范 移动互联网医疗安全风控白皮书 “互联网+行业”个人信息保护研究报告 如何构建企业自身的工业互联网安全可视化体系 筑牢新基建时代工业互联网安全防线 工业互联网主要解决三大问题 构建可视、可管、可控的互联网 互联网行业高弹性系统构建最佳实践 下一代互联网安全解决方案 筑牢下一代互联网安全防线-IPV6网络安全白皮书 社区电商互联网甲方安全体系 威胁情报在互联网行业的应用 新一代工业互联网发展模式与成功实践:数据驱动的新价值网络 智能安全从边缘开始 保护企业免受互联网威胁的全新模式
评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值