南方电网安全基线技术规范Word下载.docx

上传人:b****9 文档编号:15621923 上传时间:2022-11-08 格式:DOCX 页数:32 大小:62.42KB
下载 相关 举报
南方电网安全基线技术规范Word下载.docx_第1页
第1页 / 共32页
南方电网安全基线技术规范Word下载.docx_第2页
第2页 / 共32页
南方电网安全基线技术规范Word下载.docx_第3页
第3页 / 共32页
南方电网安全基线技术规范Word下载.docx_第4页
第4页 / 共32页
南方电网安全基线技术规范Word下载.docx_第5页
第5页 / 共32页
点击查看更多>>
下载资源
资源描述

南方电网安全基线技术规范Word下载.docx

《南方电网安全基线技术规范Word下载.docx》由会员分享,可在线阅读,更多相关《南方电网安全基线技术规范Word下载.docx(32页珍藏版)》请在冰豆网上搜索。

南方电网安全基线技术规范Word下载.docx

术语和定义

安全基线:

指针对IT设备的安全特性,选择合适的安全控制措施,定义不同IT设备的最低安全配置要求,则该最低安全配置要求就称为安全基线。

管理信息大区:

发电企业、电网企业、供电企业内部基于计算机和网络技术的业务系统,原则上划分为生产控制大区和管理信息大区。

生产控制大区可以分为控制区(安全区I)和非控制区(安全区Ⅱ);

管理信息大区内部在不影响生产控制大区安全的前提下,可以根据各企业不同安全要求划分安全区。

根据应用系统实际情况,在满足总体安全要求的前提下,可以简化安全区的设置,但是应当避免通过广域网形成不同安全区的纵向交叉连接。

总则

4.1 

指导思想

围绕公司打造经营型、服务型、一体化、现代化的国内领先、国际著名企业的战略总体目标,为切实践行南网方略,保障信息化建设,提高信息安全防护能力,通过规范IT主流设备安全基线,建立公司管理信息大区IT主流设备安全防护的最低标准,实现公司IT主流设备整体防护的技术措施标准化、规范化、指标化。

4.2 

目标

管理信息大区内IT主流设备安全配置所应达到的安全基线规范,主要包括针对AIX系统、Windows系统、Linux系统、HPUNIX系统、Oracle数据库系统、MSSQL数据库系统,WEBLogic中间件、ApacheHTTPServer中间件、Tomcat中间件、IIS中间件、Cisco路由器/交换机、华为网络设备、Cisco防火墙、Juniper防火墙和Nokia防火墙等的安全基线设置规范。

通过该规范的实施,提升管理信息大区内的信息安全防护能力。

安全基线技术要求

5.1 

操作系统

5.1.1 

AIX系统安全基线技术要求

5.1.1.1 

设备管理

应通过配置系统安全管理工具,预防远程访问服务攻击或非授权访问,提高主机系统远程管理安全。

基线技术要求

基线标准点(参数)

说明

管理远程工具

安装SSH

OpenSSH为远程管理高安全性工具,可保护管理过程中传输数据的安全

访问控制

安装TCPWrapper,配置/etc/hosts.allow,/etc/hosts.deny

配置本机访问控制列表,提高对主机系统访问控制

5.1.1.2 

用户账号与口令安全

应通过配置用户账号与口令安全策略,提高主机系统账户与口令安全。

限制系统无用的默认账号登录

1) 

Daemon

2) 

Bin

3) 

Sys

4) 

Adm

5) 

Uucp

6) 

Nuucp

7) 

Lpd

8) 

Imnadm

9) 

Ldap

10) 

Lp

11) 

Snapp

12) 

invscout

清理多余用户账号,限制系统默认账号登录,同时,针对需要使用的用户,制订用户列表进行妥善保存

root远程登录

禁止

禁止root远程登录

口令策略

maxrepeats=3

minlen=8

minalpha=4

minother=1

mindiff=4

minage=1

maxage=25(可选)

histsize=10

口令中某一字符最多只能重复3次

口令最短为8个字符

口令中最少包含4个字母字符

口令中最少包含一个非字母数字字符

新口令中最少有4个字符和旧口令不同

口令最小使用寿命1周

口令的最大寿命25周

口令不重复的次数10次

FTP用户账号控制

/etc/ftpusers

禁止root用户使用FTP

5.1.1.3 

日志与审计

应对系统的日志进行安全控制与管理,保护日志的安全与有效性。

日志记录

记录authlog、wtmp.log、sulog、failedlogin

记录必需的日志信息,以便进行审计

日志存储(可选)

日志必须存储在日志服务器中

使用日志服务器接受与存储主机日志

日志保存要求

2个月

日志必须保存2个月

日志系统配置文件保护

文件属性400(管理员账号只读)

修改日志配置文件(syslog.conf)权限为400

日志文件保护

修改日志文件authlog、wtmp.log、sulog、failedlogin的权限为400

5.1.1.4 

服务优化

应提高系统服务安全,优化系统资源。

Finger 

服务

Finger允许远程查询登陆用户信息

telnet 

远程访问服务

ftp 

服务(可选)

文件上传服务(需要经过批准才启用)

sendmail 

邮件服务

Time 

远程查询登陆用户信息服务

Echo 

网络测试服务,回显字符串,为“拒绝服务”攻击提供机会,除非正在测试网络,否则禁用

Discard 

网络测试服务,丢弃输入,为“拒绝服务”攻击提供机会,除非正在测试网络,否则禁用

Daytime 

网络测试服务,显示时间,为“拒绝服务”攻击提供机会,除非正在测试网络,否则禁用

Chargen 

网络测试服务,回应随机字符串,为“拒绝服务”攻击提供机会,除非正在测试网络,否则禁用

comsat 

comsat通知接收的电子邮件,以root用户身份运行,因此涉及安全性,很少需要的,禁用

klogin 

Kerberos登录,如果您的站点使用Kerberos认证则启用(需要经过批准才启用)

kshell 

Kerberosshell,如果您的站点使用Kerberos认证则启用(需要经过批准才启用)

ntalk 

ntalk允许用户相互交谈,以root用户身份运行,除非绝对需要,否则禁用

talk 

在网上两个用户间建立分区屏幕,不是必需服务,与talk命令一起使用,在端口517提供UDP服务

tftp 

以root用户身份运行并且可能危及安全

uucp 

除非有使用UUCP的应用程序,否则禁用

dtspc 

CDE子过程控制,不用图形管理则禁用

5.1.1.5 

安全防护

应对系统安全配置参数进行调整,提高系统安全。

Umask权限

022

修改默认文件权限

控制用户登录会话

设置为600秒

设置超时时间,控制用户登录会话

5.1.1.6 

其他

应对关键文件进行权限调整,提高关键文件的安全。

关键文件的安全保护

a) 

/etc/passwd

b) 

/etc/group

c) 

/etc/security目录

设置passwd、group、security等关键文件和目录的权限

5.1.2 

Windows系统安全基线技术要求

5.1.2.1 

补丁管理

应使Windows操作系统的补丁达到管理基线。

安全服务包

win2003SP2,win2000SP4

安装微软最新的安全服务包

安全补丁

更新到最新

补丁更新至最新

5.1.2.2 

应配置用户账号与口令安全策略,提高主机系统账户与口令安全。

密码必须符合复杂性要求(可选)

启用

密码安全策略

密码长度最小值

8

密码最长使用期限(可选)

180天

密码最短使用期限

1天

强制密码历史

5次

复位帐户锁定计数器

3分钟

帐户锁定策略

帐户锁定时间

5分钟

帐户锁定阀值

5次无效登录

guest账号

禁用guest用户使用

administrator(可选)

重命名

加强administrator使用

帐号检查与管理

禁用无需使用帐号

5.1.2.3 

审核帐号登录事件

成功与失败

日志审核策略

审核帐号管理

审核目录服务访问

成功

审核登录事件

审核对象访问

无审核

审核策略更改

审核特权使用

审核过程跟踪

审核系统事件

应用日志

50-1024M

最大日志容量

安全日志

系统日志

指定日志服务器

日志存储在日志服务器中

5.1.2.4 

Alerter 

 

Clipbook 

ComputerBrowser

Messenger

RemoteRegistryService

RoutingandRemoteAccess

SimpleMailTrasferProtocol(SMTP) 

(可选)

SimpleNetworkManagementProtocol(SNMP)Service(可选)

 若网管需要可开放该服务,但需修改缺省SNMP团体名和仅对指定管理IP开放。

SimpleNetworkManagementProtocol(SNMP)Trap 

Telnet

WorldWideWebPublishingService 

PrintSpooler

AutomaticUpdates

TerminalService

5.1.2.5 

应通过

展开阅读全文
相关资源
猜你喜欢
相关搜索

当前位置:首页 > 外语学习 > 英语考试

copyright@ 2008-2022 冰豆网网站版权所有

经营许可证编号:鄂ICP备2022015515号-1