中国移动安全基线规范
Oracle安全配置基线

Oracle数据库系统平安配置基线中国移动通信管理信息系统部2021年 4月备注:1.假设此文档需要日后更新,请创立人填写版本控制表格,否那么删除版本控制表格。
目录第1章概述 (4)目的 (4)适用范围 (4)适用版本 (4)实施 (4)例外条款 (4)第2章帐号 (5)帐号平安 (5)删除不必要帐号* (5)限制超级管理员远程登录* (5)用户属性控制 (6)数据字典访问权限 (6)TNS登录IP限制* (7)第3章口令 (8)口令平安 (8)帐号口令的生存期 (8)重复口令使用 (8)认证控制* (9)更改默认帐号密码 (9)密码更改策略 (10)密码复杂度策略 (10)第4章日志 (12)日志审计 (12)数据库审计谋略* (12)第5章其他 (13)其他配置 (13)设置监听器密码 (13)加密数据* (13)第6章评审与修订 (14)第1章概述1.1 目的本文档规定了中国移动管理信息系统部所维护管理的ORACLE数据库系统应当遵循的数据库平安性设置标准,本文档旨在指导数据库管理人员进展ORACLE数据库系统的平安配置。
1.2 适用范围本配置标准的使用者包括:数据库管理员、应用管理员、网络平安管理员。
本配置标准适用的范围包括:中国移动总部和各省公司信息化部门维护管理的ORACLE数据库系统。
1.3 适用版本ORACLE数据库系统。
1.4 实施本标准的解释权和修改权属于中国移动集团管理信息系统部,在本标准的执行过程中假设有任何疑问或建议,应及时反应。
本标准发布之日起生效。
1.5 例外条款欲申请本标准的例外条款,申请人必须准备书面申请文件,说明业务需求和原因,送交中国移动通信管理信息系统部进展审批备案。
第2章帐号2.1 帐号平安2.1.1删除不必要帐号*2.1.2限制超级管理员远程登录*2.1.3用户属性控制2.1.4数据字典访问权限2.1.5TNS登录IP限制*第3章口令3.1 口令平安3.1.1帐号口令的生存期3.1.2重复口令使用3.1.3认证控制*3.1.4更改默认帐号密码3.1.5密码更改策略3.1.6密码复杂度策略第4章日志4.1 日志审计4.1.1数据库审计谋略*第5章其他5.1 其他配置5.1.1设置监听器密码5.1.2加密数据*第6章评审与修订本标准由中国移动通信管理信息系统部定期进展审查,根据审视结果修订标准,并颁发执行。
中国移动xx公司无线预警评估细则

华为设备:CPU 占用率平均值=子系统的CPU 占用率累加总和/采样总次数*100%(采用周期为1s)
中兴设备:CPU负荷指标
数据提取路径:网优平台/本地功能/网络规划预警/GSM
【预警门限】
设备
预警级别
黄色预警
红色预警
卡特
解决落实省公司下发的集中预警报告中资源瓶颈问题。
制定网络资源预警方案并及时上报。
对省公司审核通过的方案进行实施。
3、资源预警流程
地市公司负责评估管辖区域内网络资源,对高负荷站点及时提出预警优化方案并上报省公司。省公司负责对地市上报的方案审核,并将审核结果反馈地市,地市按照反馈结果实施,工作结束后评估网络资源并验证方案的有效性。
4、资源预警管理
4.1预警目的
对网络资源进行预警分析的目的,首先是防止出现因网络资源受限导致网络瘫痪,网络故障等重大事件的发生。其次通过网络资源分析,挖掘现网资源瓶颈,从而合理调配资源,实现网络资源均衡利用。
4.2预警要求
省公司每月进行接口类,资源性能类,及业务类等集中预警,分析各地市当前瓶颈,地市公司需根据省公司每月下发预警中的问题,及时安排采取措施整治,100%落地。
【评估方法】
数据提取时间段:最近一周忙时均值
BSC 寻呼负荷=BSC寻呼能力/BSC设计寻呼能力*100%
卡特设备:BSC 寻呼负荷=MC8a/BSC设计寻呼能力44万*100%(设计寻呼44万)(MC8a为寻呼次数)
华为设备:BSC 寻呼负荷=(MSC寻呼请求次数(电路业务)+SGSN寻呼请求次数(分组业务))/BSC设计寻呼能力120万*100%
【评估方法】
2安全 安全基础 通用 L1

安全安全基础通用L12015年4月30日9点0分试题数:120,重复命题数:31,重复命题率:25.83%1. 重大故障处理完毕后,中国移动各省级公司网络维护部门应在()日内通过工单以附件形式向集团公司网络部提交专题书面报告。
A.1B.2ﻫC.3D.4答案:B重复命题2次2015年10月12日9点30分安全安全基础通用L12014年10月21日9点25分安全安全基础通用L12. 制定企业安全补丁加载方案的决策者是?A.网络工程师B.公司最高层C.项目审计人员ﻫD.项目负责人答案:D3. 在Linux系统下,查看网卡信息的命令是()。
A.ipconfigﻫB.ifconfigC.showipconfD.intdconf答案:B4.防火墙策略配置的原则包括A.利用内置的对动态端口的支持选项B.以上全部都是ﻫC.策略应双向配置D.将涉及常用的服务的策略配置在所有策略的顶端答案:B重复命题1次2014年10月21日9点25分安全安全基础通用L15.两台主机之间建立一次正常的TCP连接,一共需要相互传递几次信息?A.3ﻫB.4C.1ﻫD.2答案:A6. 审核责任人应按照《中国移动内控手册》等相关规定,对相关系统用户帐户口令至少()年进行一次定期审核,对不符合要求的及时进行整改。
A.2年ﻫB.1年C.3年D.半年答案:D7.针对施工管理,以正式的施工委托函为局楼出入依据,工期超过一个月的施工人员需办理临时出入证,临时出入证最长有效期为( )A.2年B.3个月C.1年ﻫD.半年答案:B重复命题1次2014年10月21日9点25分安全安全基础通用L18.以下不属于存储和处理客户信息的通信系统的有()A.数据业务监测系统ﻫB.MSC/VLR/MGW/ServerC.HLRD.GPRS答案:A9. 系统管理员组织人员对计划入网的设备在独立的测试测试环境中进行测试,测试通过后发起“入网申请”,填写在《( )》的“入网申请”部分,提交技术部经理审批。
中国移动业务安全系统通用评估要求规范

中国移动业务安全通用评估规范2012年3月目录第1章概述 (3)第2章评估依据 (3)第3章框架及模型 (3)3.1 概述 (3)3.2 安全评估模型 (4)3.3 模型简介 (5)3.3.1 网络结构安全 (5)3.3.2 设备安全 (5)3.3.3 平台及软件安全 (5)3.3.4 业务流程安全 (5)3.3.5 终端安全 (7)3.3.6 安全管控 (7)3.3.7 应用指导原则 (8)第4章实施方案 (8)4.1 网络结构安全 (8)4.2 设备安全 (10)4.3 平台及软件安全 (21)4.4 业务流程安全 (25)4.4.1 内容安全 (25)4.4.2 计费安全 (27)4.4.3 能力开放接口安全 (28)4.4.4 客户信息安全 (29)4.4.5 业务逻辑安全 (31)4.4.6 传播安全 (34)4.4.7 营销安全 (34)4.5 终端安全 (36)4.6 安全管控 (38)4.6.1 系统安全 (38)4.6.2 人员安全 (40)4.6.3 第三方安全管理 (40)第1章概述为了加强中国移动业务安全管理,保证业务发展与信息安全措施同步规划、同步建设、同步运行,提升业务安全整体水平,降低业务安全风险,特制定本安全评估规范。
本评估规范针对各业务类型的信息安全水平进行客观、综合评价,促进业务安全管理工作的开展,为业务发展提供良好支撑。
本规范解释权归总部信息安全管理与运行中心。
第2章评估依据1.《中国移动业务安全评估标准》2.《中国移动账号口令管理办法》3.《中国移动设备通用安全功能和配置规范》4.《中国移动第三方管理办法》5.《中国移动帐号口令集中管理系统功能及技术规范》6.《中国移动业务支撑网4A安全技术规范》7.《中国移动客户信息安全保护管理规定》8.《中国移动安全域管理办法》第3章框架及模型3.1概述中国移动业务安全评估依据科学的安全风险评估方法,从业务所涉及的各类软硬件资产(网络、设备、通用平台及软件、业务实现程序、终端)出发,依据不同类型资产耦合度,划分为五个层次。
Sybase数据库安全配置基线

Sybase数据库安全配置基线中国移动通信有限公司管理信息系统部2012年 04月版本版本控制信息更新日期更新人审批人V2.0 创建2012年4月备注:1.若此文档需要日后更新,请创建人填写版本控制表格,否则删除版本控制表格。
目录第1章概述 (4)1.1目的 (4)1.2适用范围 (4)1.3适用版本 (4)1.4实施 (4)1.5例外条款 (4)第2章帐号管理、认证授权安全要求 (5)2.1帐号管理 (5)2.2口令 (5)2.2.1修改sa默认密码 (5)2.2.2修改dba默认密码 (5)2.2.3修改mon_user默认密码 (6)2.2.4修改jagadmin默认密码 (6)2.2.5修改entldbdbo默认密码 (7)2.2.6修改PIAdmin默认密码 (7)2.2.7修改PortalAdmin默认密码 (8)2.2.8修改pkiuser默认密码 (8)2.2.9修改pso默认密码 (9)2.2.10密码复杂度 (10)2.2.11最大错误登录次数* (10)第3章其他安全要求 (12)3.1其他安全配置 (12)3.1.1补丁版本* (12)3.1.2系统通用配置* (12)第4章评审与修订 (15)第1章概述1.1 目的本文档规定了中国移动管理信息系统部所维护管理的Sybase数据库应当遵循的设备安全性设置标准,本文档旨在指导系统管理人员进行Sybase数据库的安全配置。
1.2 适用范围本配置标准的使用者包括:网络管理员、网络安全管理员、网络监控人员。
本配置标准适用的范围包括:中国移动总部和各省公司信息化部门维护管理的Sybase 数据库。
1.3 适用版本Sybase数据库。
1.4 实施本标准的解释权和修改权属于中国移动集团管理信息系统部,在本标准的执行过程中若有任何疑问或建议,应及时反馈。
本标准发布之日起生效。
1.5 例外条款欲申请本标准的例外条款,申请人必须准备书面申请文件,说明业务需求和原因,送交中国移动通信有限公司管理信息系统部进行审批备案。
工业和信息化部关于推动5G加快发展的通知

工业和信息化部关于推动5G加快发展的通知文章属性•【制定机关】工业和信息化部•【公布日期】2020.03.24•【文号】工信部通信〔2020〕49号•【施行日期】2020.03.24•【效力等级】部门规范性文件•【时效性】现行有效•【主题分类】通信业正文工业和信息化部关于推动5G加快发展的通知工信部通信〔2020〕49号各省、自治区、直辖市及计划单列市、新疆生产建设兵团工业和信息化主管部门、无线电管理机构,各省、自治区、直辖市通信管理局,中国电信集团有限公司、中国移动通信集团有限公司、中国联合网络通信集团有限公司、中国铁塔股份有限公司、中国广播电视网络有限公司:为深入贯彻落实习近平总书记关于推动5G网络加快发展的重要讲话精神,全力推进5G网络建设、应用推广、技术发展和安全保障,充分发挥5G新型基础设施的规模效应和带动作用,支撑经济高质量发展。
现就有关事项通知如下:一、加快5G网络建设部署(一)加快5G网络建设进度。
基础电信企业要进一步优化设备采购、查勘设计、工程建设等工作流程,抢抓工期,最大程度消除新冠肺炎疫情影响。
支持基础电信企业以5G独立组网(SA)为目标,控制非独立组网(NSA)建设规模,加快推进主要城市的网络建设,并向有条件的重点县镇逐步延伸覆盖。
(二)加大基站站址资源支持。
鼓励地方政府将5G网络建设所需站址等配套设施纳入各级国土空间规划,并在控制性详细规划中严格落实;在新建、改扩建公共交通、公共场所、园区、建筑物等工程时,统筹考虑5G站址部署需求;加快开放共享电力、交通、公安、市政、教育、医疗等公共设施和社会站址资源。
对于支持力度大的地区,基础电信企业要加大投资,优先开展5G建设。
(三)加强电力和频率保障。
支持基础电信企业加强与电力企业对接,对具备条件的基站和机房等配套设施加快由转供电改直供电;积极开展网络绿色化改造,加快先进节能技术应用推广。
调整700MHz频段频率使用规划,加快实施700MHz频段5G频率使用许可;适时发布部分5G毫米波频段频率使用规划,开展5G行业(含工业互联网)专用频率规划研究,适时实施技术试验频率许可。
移动互联网安全问题分析
电子信息65移动互联网安全问题分析杨 洋(安徽省烟草公司马鞍山市公司,安徽 马鞍山 243000)摘要:随着人们生活水平的不断提高,科学技术的快速发展,移动互联网与人们的生活有着越来越密切的联系,并逐渐成为人们生活中不可或缺的一部分,给人们的生活带来了便利。
随着技术的进步,移动互联网迅速发展。
虽然移动互联网给人们带来了很多好处,但它也有一些安全风险和缺点。
本文分析了移动互联网存在的安全问题,并提出了解决方案。
关键词:移动;互联网;安全;问题;对策移动互联网是互联网技术、平台、商业模式、应用和移动通信技术的总称。
中国的移动互联网用户总数达到了9亿,而移动互联网的用户数量达到了7亿,占总数的80%以上的互联网用户,标志着中国的移动互联网发展进入整个人时代。
移动互联网可以分为设备层、网络层和业务层。
相应的媒体和服务质量要求也各不相同,反映了移动互联网的个性化和多样性。
但目前移动互联网应用领域存在较大的安全问题,对公众的生活和工作以及移动互联网的绿色健康发展产生了负面影响。
本文分析了移动互联网安全的现状和存在的问题,探讨了解决这些安全问题的方法。
1 移动互联网的发展与特点 1.1 智能终端、多元化平台 相关研究表明,中国智能手机用户已经超过5亿,而且还在逐年增长。
智能手机用户执行互联网接入、办公、终端通信等功能。
随着办公、商务、娱乐等智能终端功能的实现,移动互联网正逐渐变得智能化和个性化。
然而,最终的智能给互联网用户带来了巨大的好处,但也带来了巨大的危害。
这些危险使得移动网络不那么安全,允许个人信息泄露,从而为一些罪犯提供了机会。
1.2 无线接入和IP 终端 在当前网络技术的发展中,终端接入主要包括GPRS、EDGE 等。
随着移动互联网技术的发展,终端接入方式正在发生变化,Wi-fi、LTE 等基于IP 的方式正逐渐与终端融合。
然而,随着用户数量的增加,危险也在增加,网络容易受到非法人员的攻击,这逐渐增加了信息安全的风险。
中国移动集客L2认证试题
单选题1、正在运行的虚拟机迁移到另一台ESXi主机而不中断业务,使用的功能是?A.storageB.HAC.cold migrationD.vmotion待检查2、从账号密码管理方式不包含以下哪种?A.代管B.自管C.强管D.协管待检查3、计算机网络通常采用的交换技术是( )A.电路交换B.分组交换C.报文交换D.分组交换和电路交换待检查4、数据网管中的告警,是由设备主动发送上来的,以下那个是()A.网管采集到的告警B.性能阀值告警C.轮询告警D.TRAP告警待检查5、在U2000网管系统上数据进行备份,默认的路径A.d:\oss\server\var\backupB.d:\oss\client\var\recoadC.d:\oss\clinet\var\backupD.d:\oss\serber\var\recoad待检查6、交换机工作在OSI七层的哪一层?A.一层B.二层C.三层以上D.三层待检查7、什么是RIP?A.RIP是Cisco提出的私有路由协议,有两个版本B.RIP是Cisco提出的一种链路状态路由协议C.RIP是一个古老的D-V算法的IGP,缺省30s周期性发送路由更新,最大有效跳数是15跳D.RIP是带有最大跳数为224跳的距离向量IGP待检查8、 IMS中哪个功能实体作为SIP协议中的Registrar?A.P-CSCFB.I-CSCFC.HSSD.S-CSCF待检查9、项目的变更策略规定:把变更分为重大,紧急,一般和标准变更,并规定了不同级别的审批权限,比如重大变更由CCB审批,并规定标准变更属于预授权变更,可不用在走审批流程,此项目变更策略()A.不可行,主要是变更不能分级别,应统一管理B.不可行,标准变更规定有问题C.不可行,分四级可以,但审批都应由CCB批准D.可行待检查10、 OpenStack常用的镜像格式为()A.vmdkB.ariC.isoD.qcow2待检查11、烽火AN5516-01GPON主控盘的MS灯常亮表示A.此主控盘处于开启状态B.此主控盘处于关闭状态C.此主控盘处于备用状态D.此主控盘处于主用状态待检查12、 VC-12 POH 中的V5 字节在功能上类似VC-4 POH 中的A.G1,H4B.C2,G2C.C2,J1D.H1,H2待检查13、交换设备、中继电路故障处理记录中应该包含以下部分A.上次发生时间与修复时间B.投诉人C.处理大概过程D.故障现象与原因待检查14、下面对RAC中的特点描述正确的()?A.RAC每一个节点的instance都有自己的redo表空间B.RAC每一个节点的instance都有自己的SGAC.RAC每一个节点的instance都有自己的datafilesD.RAC每一个节点的instance都有自己的controlfiles待检查15、 LINUX中crontab守护进程生成日志的位置在哪里?A./var/log/maillogB./var/log/cronC./var/log/boot.logD./var/log/syslog待检查16、 RIP协议用来请求对方路由表的报文和周期性广播的报文是哪两种报文?正确的选项是:()A.Request报文和Keepalive报文B.Request报文和Response报文C.Response报文和Hello报文D.Request报文和Hello报文待检查17、重启telnet服务命令为()A.service telnet restartB.service network restartC.Service xinetd restartD.service vsftpd restart待检查18、 linux操作系统如何设置访问控制()在/etc/hosts.allow配置允许访问的主机列表,在/etc/hosts.deny配置阻止所有的主机B.在/etc/hosts配置允许访问的主机列表C.在/etc/hosts.deny配置阻止所有的主机D.在/etc/hosts.allow配置允许访问所有的主机待检查19、项目管理的三大基本目标是成本目标、质量目标和()A.项目的进度目标B.项目系统目标C.项目的环境目标D.项目的满意目标待检查20、单模光纤中不存在哪种色散()A.模式色散B.波导色散C.材料色散D.偏振膜色散待检查21、 FTP 默认使用的控制协议端口是A.23B.21C.20D.22待检查22、关于RAID5说法错误的是()A.RAID5阵列所有磁盘容量必须一样大,当容量不同时,会以最小的容量为准RAID5的可用空间可=磁盘数n-1C.RAID5 没有独立的奇偶校验盘,所有校验信息分散放在所有磁盘上,只占用一个磁盘的容量。
中国移动安全安全加固培训材料(ppt 58页)
培训要求:
该课程主要介绍系统通用的安全加固方案和方法
培训对象:
面向安全管理人员、安全技术人员、系统维护人员、 共3类人员
培训时间:
1小时左右
培训侧重点:
本教材侧重点为安全技术人员和系统维护人员
-3-
目录
理解安全加固 Windows安全加固 UNIX/Linux安全加固
-4-
-6-
三、安全加固对象
对象 – 所有可能产生脆弱性的东西
-7-
四、安全加固的原则
加固原则 – 风险最大化
‐ 不要忽视扫描报告和检查结果中的任何一个细节,将任何潜 在隐患以最大化的方式展现
– 威胁最小化
‐ 威胁难以被彻底消除,因为它是动态的,我们只能将其降低 至可接受的程度
-8-
五、安全加固的流程
Alerter/ DHCP Client
– 关闭方法:双击需要关闭的服务,将启动类型设置为禁用,点击停
止按钮以停止当前正在运行的服务
-15-
SNMP服务
修改SNMP的字符串
– 为什么要修改SNMP的字符串?它会泄露什么?
通过 SNMP服务,远程恶意用户可以列举本地的帐号、帐号组、 运行的进程、安装的补丁和软件等敏感信息,禁用或修改 SNMP 配置可以有效防止远程恶意用户的这类行为。
-23-
Windows通用安全加固方案
补丁及防护软件 系统服务 安全策略 日志与审核策略 用户与文件系统 安全增强
-24-
日志和审核策略
审核
– 了解Windows审核策略
• 审核策略并不完整 • 很多审核内容默认未开启 • 只有在 NTFS 磁盘上才能开启对象访问审核,日志量较
中国移动安全基线
基线安全
分类项 1 2 3 4 5 6 7
8
9 10 11 12 13
中国移动思科路由交换设备基线安全规范
Cisco路由交换 限制管理员账户直接登录
分类项 14
Cisco路由交换 非必要功能禁用
配置账户所需最的ACL,过滤掉业务无关协议,端口 使用ssh协议进行维护
账号、口令、授权、认证
• 日志配置要求 • IP协议安全配置要求
• 基本协议安全、路由协议安全、snmp协议安全、MPLS安全
• 设备其他安全配置要求
关闭未使用的端口、修改路由器缺省banner值、配置定时账户自动 退出、配置console口密码保护、关闭不必要的网络服务或功能、
PPT文档演模板
中国移动安全基线
MSSQL数据库 不同用户分配不同账号
删除无关账号 配置账户最小权限 使用数据库角色来管理对象权限 检查弱口令/空口令账户 配置日志功能,记录账户登录事件 配置日志功能,记录与数据库相关的安全事件 (一般默认满 足要求) 删除不必要的存储过程 使用通信协议加密 安装最新补丁包
PPT文档演模板
中国移动安全基线
不同用户分配不同组 (可选)
21 主机访问控制 (可选)
用户口令复杂度策略
22 禁止ICMP重定向,采用静态路由 (可选)
口令生存周期
23 禁止ip转发 (可选)
限制口令重复次数 (可选)
24 设置登录超时 (可选)
口令锁定策略
(可选)
25 设置屏幕锁定 (可选)
passwd shadow group 文件授权
PPT文档演模板
中国移动安全基线
基线安全
• 中国移动Windows系统安全配置要求
- 1、下载文档前请自行甄别文档内容的完整性,平台不提供额外的编辑、内容补充、找答案等附加服务。
- 2、"仅部分预览"的文档,不可在线预览部分如存在完整性等问题,可反馈申请退款(可完整预览的文档不适用该条件!)。
- 3、如文档侵犯您的权益,请联系客服反馈,我们会尽快为您处理(人工客服工作时间:9:00-18:30)。
本系列规范可作为编制设备技术规范、设备入网测试规范,工程 验收手册,局数据模板等文档的依据。 本标准由中国移动通信有限公司网络部提出并归口
1. 2 3 4 5
移动基线安全规范解读 Windows安全基线规范 Windows安全基线规范 (UNIX) Solaris安全基线规范 Solaris安全基线规范 网络设备安全基线规范 数据库安全基线规范
中国移动windows系统安全基线规范 系统安全基线规范 中国移动
分类项 1 2 3 4 5 6 7 8 9 10 11 12 13 14 系统安全基线规范 Windows系统安全基线规范 不同用户分配不同账户 删除锁定无关账户 (可选) administrator账户改名,guest账户禁用 密码复杂度 密码过期时间 密码历史 (可选) 分类项 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 系统安全基线规范 Windows系统安全基线规范 防火墙/ TCP 筛选 (可选) SYN防护 (可选) 屏幕保护 不活动断连时间15分钟 关闭默认共享 共享文件夹权限 Service Pack补丁集检查 hotfix补丁检查 (可选) 防病毒检查 DEP功能 (可选) 关闭无用服务 修改SNMP默认口令 (可选) IIS补丁检查 (可选) 启动项检查 关闭自动播放 (可选)
基线安全
• 中国移动 中国移动Solaris系统安全配置要求 系统安全配置要求
• 账号管理、认证授权 账号管理、
账号、口令、授权
• 日志配置要求 • IP协议安全配置要求 协议安全配置要求
• IP协议安全、路由协议安全
• 设备其他安全配置要求
屏幕保护、文件系统及访问权限、物理端口及EEPROM口令设置、 补丁管理、服务、内核调整、启动项
基线安全
——普莱方德安全技术培训系列课程
1. 2 3 4 5
移动基线安全规范解读 Windows安全基线规范 Windows安全基线规范 (UNIX) Solaris安全基线规范 Solaris安全基线规范 网络设备安全基线规范 数据库安全基线规范
基线安全 中国移动安全基线规范
中国移动Windows系统安全基线配置规范 中国移动Solaris系统安全基线配置规范 中国移动HP-UX系统安全基线配置规范 中国移动AIX系统安全基线配置规范 中国移动思科路由器安全配置规范 中国移动JUNIPER路由器安全配置规范 中国移动Oracle数据库安全配置规范 。。。。。。
系统安全基线规范 solaris系统安全基线规范
17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32
记录su日志
(可选)
记录cron日志 (可选) 禁用telnet 服务,使用ssh服务 (可选) 查看服务端口对应列表 (可选) 主机访问控制 (可选)
禁止ICMP重定向,采用静态路由 (可选) 禁止ip转发 (可选) 设置登录超时 (可选) 设置屏幕锁定 (可选) 物理端口及eeprom安全密码 (可选) 系统补丁 (可选) 关闭不必要服务 (可选) 配置ntp (可选)
基线安全
• 中国移动 中国移动Windows系统安全配置要求 系统安全配置要求
• 账号管理、认证授权 账号管理、
账号、口令、授权
• 日志配置操作 • IP协议安全配置操作 协议安全配置操作 • 设备其他安全配置操作
屏幕保护、共享文件夹及访问权限、补丁管理、防病毒管理、 windows服务、启动项
基线安全
基线安全
中国移动solaris系统基线安全规范 系统基线安全规范 中国移动
分类项 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 根据不同用户分配不同账户 删除或锁定无关账号 限制root远程登录 禁止系统账户交互式登录 (可选) 不同用户分配不同组 (可选) 用户口令复杂度策略 口令生存周期 限制口令重复次数 口令锁定策略 UMASK ftp安全设置 记录账户登录日志 记录账户操作日志 记录安全事件日志 配置远程日志 (可选) (可选) (可选) (可选) (可选)
1. 2 3 4 5
移动基线安全规范解读 Windows安全基线规范 Windows安全基线规范 (UNIX) Solaris安全基线规范 Solaris安全基线规范 网络设备安全基线规范 数据库安全基线规范
L数据库安全配置要求 数据库安全配置要求
• • • • 账号 口令 日志 其他
基线安全
中国移动思科路由交换设备基线安全规范
分类项 1 2 3 4 5 6 7 8 9 10 11 12 13 路由交换 Cisco路由交换 限制管理员账户直接登录 配置账户所需最小权限 设置详细的ACL,过滤掉业务无关协议,端口 使用ssh协议进行维护 按照用户分配账号 删除无关账号 采用强加密算法保存密码 与认证系统联动,满足帐号、口令和授权的强制要 求(可选) 日志配置要求(需要与记账服务器配合) 开启NTP ACL防止地址欺骗 ACL过滤攻击 限定服务访问地址 分类项 14 15 16 17 18 19 20 21 22 23 24 25 26 27 路由交换 Cisco路由交换 非必要功能禁用 服务协议认证加密 动态路由认证 BGP协议安全 路由更新策略 snmp修改默认口令 限制snmp地址 禁用snmp写功能 MPLS安全 关闭无用端口 修改banner语句 账号超时登出 Console口保护 关闭无用服务
删除不必要的存储过程、使用通信协议加密、安装最新的补丁包
基线安全
中国移动SQL server基线安全规范
分类项 1 2 3 4 5 6 7 8 9 10 不同用户分配不同账号 删除无关账号 配置账户最小权限 使用数据库角色来管理对象权限 检查弱口令/空口令账户 配置日志功能,记录账户登录事件 配置日志功能,记录与数据库相关的安全事件 (一般默认满 足要求) 删除不必要的存储过程 使用通信协议加密 安装最新补丁包 MSSQL数据库
谢谢
基线安全
• 中国移动思科路由器安全配置要求
• 账号管理、认证授权 账号管理、
账号、口令、授权、认证
• 日志配置要求 • IP协议安全配置要求 协议安全配置要求
• 基本协议安全、路由协议安全、snmp协议安全、MPLS安全
• 设备其他安全配置要求
关闭未使用的端口、修改路由器缺省banner值、配置定时账户自动 退出、配置console口密码保护、关闭不必要的网络服务或功能、
登录失败次数 远端强制关机指派给administrators组 关闭系统仅指派给Administrators组 取得文件或其它对象的所有权仅指派给 Administrators组 授权用户允许本地登陆此计算机 授权帐号从网络访问 审核策略 日志大小设置 (可选)
1. 2 3 4 5
移动基线安全规范解读 Windows安全基线规范 Windows安全基线规范 (UNIX) Solaris安全基线规范 Solaris安全基线规范 网络设备安全基线规范 数据库安全基线规范
passwd shadow group 文件授权 (可选) (可选)
配置nfs服务 (可选) 防止堆栈缓冲溢出 (可选) 启动项检查 (可选)
1. 2 3 4 5
移动基线安全规范解读 Windows安全基线规范 Windows安全基线规范 (UNIX) Solaris安全基线规范 Solaris安全基线规范 网络设备安全基线规范 数据库安全基线规范