一:共享賬號檢查
配置名稱:用戶賬號分配檢查,避免共享賬號存在
配置要求:1、系統(tǒng)需按照實(shí)際用戶分配賬號;          2、避免不同用戶間共享賬號,避免用戶賬號和服務(wù)器間通信使用的賬號共享。
操作指南:參考配置操作:cat /etc/passwd查看當(dāng)前所有用戶的情況;
檢查方法:命令cat /etc/passwd查看當(dāng)前所有用戶的信息,與管理員確認(rèn)是否有共享賬號情況存在。
配置方法:如需建立用戶,參考如下:          #useradd username  #創(chuàng)建賬號          #passwd username   #設(shè)置密碼
          使用該命令為不同的用戶分配不同的賬號,設(shè)置不同的口令及權(quán)限信息等。
適用版本:Linux Redhat AS 3、Linux Redhat AS 4

二:多余賬戶鎖定策略

配置名稱:多余賬戶鎖定策略
配置要求:應(yīng)鎖定與設(shè)備運(yùn)行、維護(hù)等工作無關(guān)的賬號。
操作指南:參考配置操作:
          查看鎖定用戶:
          # cat /etc/password,查看哪些賬戶的shell域中為nologin;
檢查方法:人工檢查:
          ?	# cat /etc/password后查看多余賬戶的shell域?yàn)閚ologin為符合;
          BVS基線檢查:
          ?	多余賬戶處于鎖定狀態(tài)為符合。
配置方法:鎖定用戶:
        ?修改/etc/password文件,將需要鎖定的用戶的shell域設(shè)為nologin;
        ?或通過#passwd –l username鎖定賬戶;
        只有具備超級用戶權(quán)限的使用者方可使用#passwd –l username鎖定用戶,用#passwd –d username解鎖后原有密碼失效,登錄需輸入新密碼。
        補(bǔ)充操作說明:
        一般情況下,需要鎖定的用戶:lp,nuucp,hpdb,www,demon
適用版本:Linux Redhat AS 3、Linux Redhat AS 4

三:root賬戶遠(yuǎn)程登錄限制

配置名稱:root賬戶遠(yuǎn)程登錄賬戶限制
配置要求:1、限制具備超級管理員權(quán)限的用戶遠(yuǎn)程登錄。          2、遠(yuǎn)程執(zhí)行管理員權(quán)限操作,應(yīng)先以普通權(quán)限用戶遠(yuǎn)程登錄后,再切換到超級管理員權(quán)限賬號后執(zhí)行相應(yīng)操作。
操作指南:使用root賬戶遠(yuǎn)程嘗試登陸
檢查方法:1、root遠(yuǎn)程登錄不成功,提示“Not on system console”;         2、普通用戶可以登錄成功,而且可以切換到root用戶;
配置方法:修改/etc/ssh/sshd_config文件,將PermitRootLogin yes改為PermitRootLogin no,重啟sshd服務(wù)。
適用版本:Linux Redhat AS 3、Linux Redhat AS 4

四:口令復(fù)雜度策略

配置名稱:操作系統(tǒng)口令復(fù)雜度策略
配置要求:口令長度至少12位,并包括數(shù)字、小寫字母、大寫字母和特殊符號。
操作指南:1、參考配置操作
        # cat /etc/pam.d/system-auth,找到password模塊接口的配置部分,找到類似如下的配置行:
        password  requisite  /lib/security/$ISA/pam_cracklib.so minlen =6
        2、補(bǔ)充操作說明
        參數(shù)說明如下:
        1、retry=N,確定用戶創(chuàng)建密碼時(shí)允許重試的次數(shù);
        2、minlen=N,確定密碼最小長度要求,事實(shí)上,在默認(rèn)配置下,此參數(shù)代表密碼最小長度為N-1;
        3、dcredit=N,當(dāng)N小于0時(shí),代表新密碼中數(shù)字字符數(shù)量不得少于(-N)個(gè)。例如,dcredit=-2代表密碼中要至少包含兩個(gè)數(shù)字字符;
        4、ucredit=N,當(dāng)N小于0時(shí),代表則新密碼中大寫字符數(shù)量不得少于(-N)個(gè);
        5、lcredit=N,當(dāng)N小于0時(shí),代表則新密碼中小寫字符數(shù)量不得少于(-N)個(gè);
        6、ocredit=N,當(dāng)N小于0時(shí),代表則新密碼中特殊字符數(shù)量不得少于(-N)個(gè);
檢查方法:# cat /etc/pam.d/system-auth,參考操作指南檢查對應(yīng)參數(shù)
         ?	口令的最小長度至少12位
         ?	口令最少應(yīng)包含的字符數(shù)量
         ?	口令中最少應(yīng)包含的字母字符數(shù)量
         ?	口令中最少應(yīng)包含的非字母數(shù)字字符數(shù)量
         通過以上4子項(xiàng)的輸出綜合判斷該項(xiàng)是否滿足。
配置方法:# vi /etc/pam.d/system-auth,找到password模塊接口的配置部分,按照配置要求內(nèi)容修改對應(yīng)屬性。
適用版本:Linux Redhat AS 4

五: 口令最長生存期策略

配置名稱:口令最長生存期策略
配置要求:要求操作系統(tǒng)的賬戶口令的最長生存期不長于90天
操作指南:# cat /etc/login.defs文件中指定配置項(xiàng),其中:
          PASS_MAX_DAYS配置項(xiàng)決定密碼最長使用期限;
          PASS_MIN_DAYS配置項(xiàng)決定密碼最短使用期限;
          PASS_WARN_AGE配置項(xiàng)決定密碼到期提醒時(shí)間。
檢查方法:PASS_MAX_DAYS值小于等于90為符合;
         “對于采用靜態(tài)口令認(rèn)證技術(shù)的設(shè)備,賬戶口令的生存期不長于90天”項(xiàng)的當(dāng)前值:表示當(dāng)前的口令生存期長度。
配置方法:vi /etc/login.defs文件,修改PASS_MAX_DAYS值為小于等于9
適用版本:Linux Redhat AS 3、Linux Redhat AS 4

六:系統(tǒng)關(guān)鍵目錄權(quán)限控制

配置名稱:關(guān)鍵目錄權(quán)限控制
配置要求:根據(jù)安全需要,配置某些關(guān)鍵目錄其所需的最小權(quán)限;
          重點(diǎn)要求password配置文件、shadow文件、group文件權(quán)限。
         當(dāng)前主流版本的linux系統(tǒng)在默認(rèn)情況下即對重要文件做了必要的權(quán)限設(shè)置,在日常管理和操作過程中應(yīng)避免修改此類文件權(quán)限,除此以外,
         應(yīng)定期對權(quán)限進(jìn)行檢查及復(fù)核,確保權(quán)限設(shè)置正確。
操作指南:查看關(guān)鍵目錄的用戶對應(yīng)權(quán)限參考命令
          ls -l /etc/passwd
          ls -l /etc/shadow
          ls -l /etc/group
檢查方法:與管理員確認(rèn)已有權(quán)限為最小權(quán)限。
配置方法:參考配置操作:
        通過chmod命令對目錄的權(quán)限進(jìn)行實(shí)際設(shè)置。
        補(bǔ)充操作說明:        	/etc/passwd 所有用戶都可讀,root用戶可寫 –rw-r—r— 
        配置命令:chmod 644 /etc/passwd        	/etc/shadow 只有root可讀 –r-------- 
        配置命令:chmod 600 /etc/shadow;        	/etc/group 必須所有用戶都可讀,root用戶可寫 –rw-r—r—
        配置命令:chmod 644 /etc/group;
        如果是有寫權(quán)限,就需移去組及其它用戶對/etc的寫權(quán)限(特殊情況除外)執(zhí)行命令#chmod -R go-w,o-r /etc
適用版本:Linux Redhat AS 3、Linux Redhat AS 4

七:用戶缺省權(quán)限控制

配置名稱:用戶缺省權(quán)限控制
配置要求:控制用戶缺省訪問權(quán)限,當(dāng)在創(chuàng)建新文件或目錄時(shí)應(yīng)屏蔽掉新文件或目錄不應(yīng)有的訪問允許權(quán)限,防止同屬于
該組的其它用戶及別的組的用戶修改該用戶的文件或更高限制。
操作指南:1、# cat /etc/bashrc  查看全局默認(rèn)設(shè)置umask值          2、查看具體用戶home目錄下bash_profile,具體用戶的umask
檢查方法:查看全局默認(rèn)設(shè)置umask值為027或更小權(quán)限為符合(如有特許權(quán)限需求,可根據(jù)實(shí)際情況判斷);
          查看具體用戶的umask,本著最小權(quán)限的原則。
配置方法:參考配置操作:
          單獨(dú)針對用戶設(shè)置
          可修改用戶home目錄下的.bash_profile腳本文件,例如,可增加一條語句:umask 027;對于權(quán)限要求較嚴(yán)格的場合,建議設(shè)置為077。
          全局默認(rèn)設(shè)置:
          默認(rèn)通過全局腳本/etc/bashrc設(shè)置所有用戶的默認(rèn)umask值,修改腳本即可實(shí)現(xiàn)對用戶默認(rèn)umask值的全局性修改,
          通常建議將umask設(shè)置為027以上,對于權(quán)限要求較嚴(yán)格的場合,建議設(shè)置為077。
適用版本:Linux Redhat AS 3、Linux Redhat AS 4

八:安全日志完備性要求

配置名稱:安全日志完備性要求
配置要求:系統(tǒng)應(yīng)配置完備日志記錄,記錄對與系統(tǒng)相關(guān)的安全事件。
操作指南:1、# cat /etc/syslog.conf查看是否有對應(yīng)配置
          2、# cat /var/log/secure查看是否有對應(yīng)配置
檢查方法:1、cat /etc/syslog.conf確認(rèn)有對應(yīng)配置;
          2、查看/var/log/secure,應(yīng)記錄有需要的設(shè)備相關(guān)的安全事件。
配置方法:修改配置文件vi /etc/syslog.conf。
          配置如下類似語句:
          authpriv.*			/var/log/secure
          定義為需要保存的設(shè)備相關(guān)安全事件。
適用版本:Linux Redhat AS 3、Linux Redhat AS 4

九:統(tǒng)一遠(yuǎn)程日志服務(wù)器配置

配置名稱:統(tǒng)一遠(yuǎn)程日志服務(wù)器配置
配置要求:當(dāng)前系統(tǒng)應(yīng)配置遠(yuǎn)程日志功能,將需要重點(diǎn)關(guān)注的日志內(nèi)容傳輸?shù)饺罩痉?wù)器進(jìn)行備份。
操作指南:# cat /etc/syslog.conf查看是否有對應(yīng)配置
檢查方法:配置了遠(yuǎn)程日志服務(wù)器為符合
配置方法:1、參考配置操作
          修改配置文件vi /etc/syslog.conf,
          加上這一行:
          *.* @192.168.0.1
          可以將"*.*"替換為你實(shí)際需要的日志信息。比如:kern.* / mail.* 等等;可以將此處192.168.0.1替換為實(shí)際的IP或域名。
          重新啟動(dòng)syslog服務(wù),執(zhí)行下列命令:
          services syslogd restart          2、補(bǔ)充操作說明
          注意:*.*和@之間為一個(gè)Tab
適用版本:Linux Redhat AS 3、Linux Redhat AS 4

十:設(shè)置history時(shí)間戳

配置名稱:設(shè)置history時(shí)間戳
配置要求:配置history時(shí)間戳,便于審計(jì)。
操作指南:# cat /etc/bashrc查看是否有對應(yīng)配置
檢查方法:已添加,如:“export HISTTIMEFORMAT="%F %T”配置為符合。
配置方法:參考配置操作:
          在/etc/bashrc文件中增加如下行:
          export HISTTIMEFORMAT="%F %T
適用版本:Linux Redhat AS 4

十一:SSH登錄配置

配置名稱:SSH登錄配置
配置要求:系統(tǒng)應(yīng)配置使用SSH等加密協(xié)議進(jìn)行遠(yuǎn)程登錄維護(hù),并安全配置SSHD的設(shè)置。不使用TELENT進(jìn)行遠(yuǎn)程登錄維護(hù)。
操作指南:1、查看SSH服務(wù)狀態(tài):# ps –elf|grep ssh;          2、查看telnet服務(wù)狀態(tài):# ps –elf|grep telnet。
檢查方法:1、	不能使用telnet進(jìn)行遠(yuǎn)程維護(hù);          2、	應(yīng)使用SSH進(jìn)行遠(yuǎn)程維護(hù);          3、	SSH配置要符合如下要求;
              Protocol  2 #使用ssh2版本
              X11Forwarding yes #允許窗口圖形傳輸使用ssh加密
              IgnoreRhosts  yes#完全禁止SSHD使用.rhosts文件
              RhostsAuthentication no #不設(shè)置使用基于rhosts的安全驗(yàn)證
              RhostsRSAAuthentication no #不設(shè)置使用RSA算法的基于rhosts的安全驗(yàn)證
              HostbasedAuthentication no #不允許基于主機(jī)白名單方式認(rèn)證
              PermitRootLogin no #不允許root登錄
              PermitEmptyPasswords no #不允許空密碼
              Banner /etc/motd  #設(shè)置ssh登錄時(shí)顯示的banner          4、以上條件都滿足為符合。
配置方法:1、參考配置操作
            編輯 sshd_config,添加相關(guān)設(shè)置,SSHD相關(guān)安全設(shè)置選項(xiàng)參考檢查方法中的描述。          2、補(bǔ)充操作說明
            查看SSH服務(wù)狀態(tài):# ps –elf|grep ssh
適用版本:Linux Redhat AS 4

十二:關(guān)閉不必要的系統(tǒng)服務(wù)

配置名稱:關(guān)閉不必要的系統(tǒng)服務(wù)
配置要求:根據(jù)每臺(tái)機(jī)器的不同角色,關(guān)閉不需要的系統(tǒng)服務(wù)。操作指南中的服務(wù)項(xiàng)提供參考,根據(jù)服務(wù)器的角色和應(yīng)用情況對啟動(dòng)項(xiàng)進(jìn)行修改。
如無特殊需要,應(yīng)關(guān)閉Sendmail、Telnet、Bind等服務(wù)。
操作指南:執(zhí)行命令 #chkconfig --list,查看哪些服務(wù)開放。
檢查方法:與管理員確認(rèn)無用服務(wù)已關(guān)閉
配置方法:1、參考配置操作
        使用如下方式禁用不必要的服務(wù)        #service <服務(wù)名> stop        #chkconfig --level 35 off        2、參考說明
        Linux/Unix系統(tǒng)服務(wù)中,部分服務(wù)存在較高安全風(fēng)險(xiǎn),應(yīng)當(dāng)禁用,包括:
        “l(fā)pd”,此服務(wù)為行式打印機(jī)后臺(tái)程序,用于假脫機(jī)打印工作的UNIX后臺(tái)程序,此服務(wù)通常情況下不用,建議禁用;
        “telnet”,此服務(wù)采用明文傳輸數(shù)據(jù),登陸信息容易被竊取,建議用ssh代替;
        “routed”,此服務(wù)為路由守候進(jìn)程,使用動(dòng)態(tài)RIP路由選擇協(xié)議,建議禁用;
        “sendmail”,此服務(wù)為郵件服務(wù)守護(hù)進(jìn)程,非郵件服務(wù)器應(yīng)將其關(guān)閉;
        “Bluetooth”,此服務(wù)為藍(lán)牙服務(wù),如果不需要藍(lán)牙服務(wù)時(shí)應(yīng)關(guān)閉;
        “identd”,此服務(wù)為AUTH服務(wù),在提供用戶信息方面與finger類似,一般情況下該服務(wù)不是必須的,建議關(guān)閉;
        “xfs”,此服務(wù)為Linux中X Window的字體服務(wù),關(guān)于該服務(wù)歷史上出現(xiàn)過信息泄露和拒絕服務(wù)等漏洞,應(yīng)以減少系統(tǒng)風(fēng)險(xiǎn);
        R服務(wù)(“rlogin”、“rwho”、“rsh”、“rexec”),R服務(wù)設(shè)計(jì)上存在嚴(yán)重的安全缺陷,僅適用于封閉環(huán)境中信任主機(jī)之間便捷訪問,
        其他場合下均必須禁用;
        基于inetd/xinetd的服務(wù)(daytime、chargen、echo等),此類服務(wù)建議禁用。
適用版本:Linux Redhat AS 3、Linux Redhat AS 4

十三:禁止Control-Alt-Delete鍵盤關(guān)閉命令

配置名稱:禁止Control-Alt-Delete鍵盤關(guān)閉命令
配置要求:應(yīng)禁止使用Control-Alt-Delete組合鍵重啟服務(wù)器,防止誤操作
操作指南:命令cat /etc/inittab,查看配置
檢查方法:/etc/inittab 中應(yīng)有:“#ca::ctrlaltdel:/sbin/shutdown -t3 -r now”配置為符合。
配置方法:1、參考配置操作
            在“/etc/inittab” 文件中注釋掉下面這行(使用#): ca::ctrlaltdel:/sbin/shutdown -t3 -r now  
            改為: #ca::ctrlaltdel:/sbin/shutdown -t3 -r now  
            為了使此改動(dòng)生效,輸入下面這個(gè)命令: # /sbin/init q        2、補(bǔ)充說明
            禁止ctl-alt-del使得在控制臺(tái)直接按ctl-alt-del不能重新啟動(dòng)計(jì)算機(jī)。
適用版本:Linux Redhat AS 4

十四:安裝操作系統(tǒng)更新補(bǔ)丁

配置名稱:安裝操作系統(tǒng)更新補(bǔ)丁
配置要求:安裝操作系統(tǒng)更新補(bǔ)丁,修復(fù)系統(tǒng)漏洞
操作指南:1、查看當(dāng)前系統(tǒng)補(bǔ)丁版本          2、檢查官網(wǎng)當(dāng)前系統(tǒng)版本是否發(fā)布安全更新。
檢查方法:版本應(yīng)保持為最新
配置方法:通過訪問
https://rhn.redhat.com/errata/下載補(bǔ)丁安裝包,在打開的頁面上,選擇與自己使用相對應(yīng)的系統(tǒng)后,點(diǎn)擊連接進(jìn)入補(bǔ)丁包下載列表界面,
選擇需要的補(bǔ)丁下載。
         下載的補(bǔ)丁為rpm安裝包,將該安裝包復(fù)制到目標(biāo)系統(tǒng)上,使用命令rpm –ivh xxx.rpm進(jìn)行安裝,隨后重新啟動(dòng)系統(tǒng),
         檢查所安裝補(bǔ)丁的服務(wù)或應(yīng)用程序是否運(yùn)行正常,即完成該補(bǔ)丁的安裝和升級工作。
適用版本:Linux Redhat AS 3 Linux Redhat AS 4

http://www.cnblogs.com/sun-sunshine123/p/7119472.html