设备安全配置指南(基线)
2009-07-24发布
2009-07-24实施
中国联通公司发布
目录
1范围 (1)
2安全配置要求 (1)
2.1password的加密 (1)
2.2Super 密码的使用 (1)
2.3用户口令设置 (1)
2.4用户权限设置 (1)
2.5VTY的数量限制 (2)
2.6VTY的访问限制 (2)
2.7禁用Telnet方式访问系统 (2)
2.8SSH的使用 (3)
2.9SNMP服务设置 (3)
2.10SNMP服务的共同体字符串设置 (3)
2.11SNMP服务的访问控制设置................................................. 错误!未定义书签。
2.12登录超时设置 (3)
2.13禁用不使用的端口 (4)
2.14禁用FTP服务 (4)
2.15日志审计 (4)
1范围
本文档规定了财务公司范围内安装的华为路由交换设备应当遵循的操作系统安全性设置标准,本文档旨在指导系统管理人员进行华为路由交换设备的安全配置。
2安全配置要求
2.1password的加密
2.2Super 密码的使用
用户口令设置
2.3
2.7禁用Telnet方式访问系统
2.10SNMP服务的共同体字符串设置。
华为交换机安全基线
华为交换机安全基线华为设备安全配置基线第1章概述1.1目的规范配置华为路由器、交换机设备,保证设备基本安全。
1.2适用范围本配置标准的使用者包括:网络管理员、网络安全管理员、网络监控人员。
1.3适用版本华为交换机、路由器。
第2章帐号管理、认证授权安全要求2.1帐号管理2.1.1用户帐号分配*1、安全基线名称:用户帐号分配安全2、安全基线编号:SBL-HUAWEI-02-01-013、安全基线说明:应按照用户分配帐号,避免不同用户间共享帐号,避免用户帐号和设备间通信使用的帐号共享。
4、参考配置操作:[Huawei]aaa[Huawei-aaa]local-user admin password cipher admin123[Huawei-aaa]local-user admin privilege level 15[Huawei-aaa]local-user admin service-type ssh[Huawei-aaa]local-user user password cipher user123[Huawei-aaa]local-user user privilege level 4[Huawei-aaa]local-user user service-type ssh5、安全判定条件:(1)配置文件中,存在不同的账号分配(2)网络管理员确认用户与账号分配关系明确6、检测操作:使用命令dis cur命令查看:#aaaauthentication-scheme defaultauthorization-scheme defaultaccounting-scheme defaultdomain defaultdomain default_adminlocal-user admin password cipher "=LP!6$^-IYNZPO3JBXBHA!!local-user admin privilege level 15local-user admin service-type sshlocal-user user password cipher "=LP!6$^-IYNZPlocal-user user privilege level 4local-user user service-type ssh#对比命令显示结果与运维人员名单,如果运维人员之间不存在共享账号,表明符合安全要求。
JBOSS服务器安全配置基线
JBOSS服务器安全配置基线JBOSS服务器安全配置基线一、确定主题随着互联网技术的不断发展,应用服务器在各种业务场景中得到了广泛应用。
JBOSS服务器作为一款开源的Java应用服务器,因其高性能、灵活性和可扩展性而备受开发者青睐。
然而,随着JBOSS服务器的普及,其安全性也变得越来越重要。
本文将探讨如何为JBOSS服务器建立安全配置基线,以确保其安全稳定地运行。
二、背景介绍JBOSS服务器是一个基于Java的开放源代码应用服务器,它提供了丰富的功能,如Web应用服务器、EJB容器、消息中间件等。
由于其开源性质,JBOSS服务器吸引了大量开发者进行定制和扩展。
然而,随着其广泛应用,安全问题也逐渐显现出来。
因此,为JBOSS服务器建立安全配置基线,保障其安全稳定运行至关重要。
三、安全配置基线的建设1、安全组织结构:建立专门的安全组织结构,明确各个部门和人员的职责和权限。
确保安全问题能够得到及时发现和处理。
2、安全流程:制定完善的安全流程,包括安全漏洞的发现、报告、修复及反馈等环节。
确保安全问题能够得到及时发现和修复。
3、安全设备:部署必要的安全设备,如防火墙、入侵检测系统等,以防止未经授权的访问和攻击。
4、访问控制:对JBOSS服务器的访问进行严格的控制,只有授权的用户才能访问。
5、加密与解密:对传输的数据进行加密与解密,确保数据在传输过程中的安全性。
6、权限管理:对用户权限进行严格管理,确保不同用户只能访问其所需的最小权限。
7、日志与监控:对JBOSS服务器进行全面的日志记录和监控,以便及时发现异常行为和安全事件。
四、安全配置基线的监控1、应用层漏洞扫描:定期对JBOSS服务器进行应用层漏洞扫描,发现潜在的安全风险。
2、系统日志分析:对JBOSS服务器产生的系统日志进行分析,发现异常行为和安全事件。
3、安全设备监控:对部署的安全设备进行监控,及时发现并处理安全事件。
4、实时监控与预警:利用专业的监控工具对JBOSS服务器进行实时监控,及时发现并预警安全问题。
AIX安全配置基线要点
A I X安全配置基线要点(共26页)
--本页仅作为文档封面,使用时请直接删除即可--
--内页可以根据需求调整合适字体及大小--
AIX 系统安全配置基线
第1章帐号管理认证授权1.1帐号
用户帐号设置*
用户组设置*
Root用户远程登录限制
系统用户登录限制*
帐号用户共享限制*
删除系统无关帐号*
限制具备超级管理员权限的用户远程登录
多帐户组管理*
系统帐号登陆限制*
1.2口令
口令生存期安全要求
口令历史安全要求
用户口令锁定策略*
用户访问权限安全要求
用户FTP访问的安全要求*
用户口令强度要求
用户缺省访问权限要求*
第2章网络与服务2.1服务
远程维护安全要求
2.2IP协议安全要求
ICMP重定向安全要求
系统开放的端口及服务安全要求*
. 3 远程管理地址安全要求*
非路由设备转发限制*
第3章日志审计3.1日志
添加认证日志*
3.2审计
安全事件审计
系统信息日志要求*
重点日志保存要求*
第4章设备其他安全配置要
求
4.1设备
屏幕保护
屏幕锁定*
4.2缓冲区缓冲区溢出
4.3文件系统
重要文件及目录安全
4.4服务
系统服务列表控制*
系统时间同步
服务安全
4.5补丁管理补丁安装*。
H3C交换机设备安全基线
H3C设备安全配置基线目录第1章概述 (5)1.1目的 (5)1.2适用范围 (5)1.3适用版本 (5)第2章帐号管理、认证授权安全要求 (6)2.1帐号管理 (6)2.1.1用户帐号分配* (6)2.1.2删除无关的帐号* (7)2.2口令 (8)2.2.1静态口令以密文形式存放 (8)2.2.2帐号、口令和授权 (10)2.2.3密码复杂度 (11)2.3授权 (11)2.3.1用IP协议进行远程维护的设备使用SSH等加密协议 (11)第3章日志安全要求 (13)3.1日志安全 (13)3.1.1启用信息中心 (13)3.1.2开启NTP服务保证记录的时间的准确性 (14)3.1.3远程日志功能* (15)第4章IP协议安全要求 (17)4.1IP协议 (17)4.1.1VRRP认证 (17)4.1.2系统远程服务只允许特定地址访问 (17)4.2功能配置 (18)4.2.1SNMP的Community默认通行字口令强度 (18)4.2.2只与特定主机进行SNMP协议交互 (20)4.2.3配置SNMPV2或以上版本 (21)4.2.4关闭未使用的SNMP协议及未使用write权限 (21)第5章IP协议安全要求 (23)5.1其他安全配置 (23)5.1.1关闭未使用的接口 (23)5.1.2修改设备缺省BANNER语 (24)5.1.3配置定时账户自动登出 (24)5.1.4配置console口密码保护功能 (25)5.1.5端口与实际应用相符 (26)第1章概述1.1目的规范配置H3C路由器、交换机设备,保证设备基本安全。
1.2适用范围本配置标准的使用者包括:网络管理员、网络安全管理员、网络监控人员。
1.3适用版本comwareV7版本交换机、路由器。
第2章帐号管理、认证授权安全要求2.1帐号管理2.1.1用户帐号分配*1、安全基线名称:用户帐号分配安全2、安全基线编号:SBL-H3C-02-01-013、安全基线说明:应按照用户分配帐号,避免不同用户间共享帐号,避免用户帐号和设备间通信使用的帐号共享。
设备安全配置指南(基线)
2009-07-24发布
2009-07-24实施
中国联通公司发布
目录
1范围 (1)
2安全配置要求 (1)
2.1password的加密 (1)
2。
2Super 密码的使用 (1)
2.3用户口令设置 (1)
2。
4用户权限设置 (1)
2.5VTY的数量限制 (2)
2。
6VTY的访问限制 (2)
2.7禁用Telnet方式访问系统 (2)
2.8SSH的使用 (3)
2。
9SNMP服务设置 (3)
2.10SNMP服务的共同体字符串设置 (3)
2.11SNMP服务的访问控制设置................................................. 错误!未定义书签。
2.12登录超时设置 (3)
2.13禁用不使用的端口 (4)
2.14禁用FTP服务 (4)
2。
15日志审计 (4)
1范围
本文档规定了财务公司范围内安装的华为路由交换设备应当遵循的操作系统安全性设置标准,本文档旨在指导系统管理人员进行华为路由交换设备的安全配置。
2安全配置要求
2.1password的加密
2.2Super 密码的使用
2.3用户口令设置
2.7禁用
Telnet方式访问系统
2.10SNMP服务的共同体字符串设置。
各类操作系统安全基线配置及操作指南
置要求及操作指南
检查模块 支持系统版本号 Windows Windows 2000 以上 Solaris Solaris 8 以上 AIX AIX 5.X以上 HP-UNIX HP-UNIX 11i以上 Linux 内核版本 2.6 以上 Oracle Oracle 8i 以上 SQL Server Microsoft SQL Server 2000以上 MySQL MySQL 5.x以上 IIS IIS 5.x以上 Apache Apache 2.x 以上 Tomcat Tomcat 5.x 以上 WebLogic WebLogic 8.X以上
Windows 操作系统 安全配置要求及操作指南
I
目录
目
录 ..................................................................... I
前
言 .................................................................... II
4 安全配置要求 ............................................................... 2
4.1 账号 ..................................................................... 2
4.2 口令 编号: 1 要求内容 密码长度要求:最少 8 位 密码复杂度要求:至少包含以下四种类别的字符中的三种: z 英语大写字母 A, B, C, , Z z 英语小写字母 a, b, c, , z z 阿拉伯数字 0, 1, 2, , 9 z 非字母数字字符,如标点符号, @, #, $, %, &, *等
操作系统安全基线配置
操作系统安全基线配置要求为不同用户分配独立的帐户,不允许多个用户共享同一帐户。
应删除或锁定过期或无用的帐户。
只允许指定授权帐户对主机进行远程访问。
应根据实际需要为各个帐户分配最小权限。
应对Administrator帐户进行重命名,并禁用Guest(来宾)帐户。
要求操作系统帐户口令长度至少为8位,且应为数字、字母和特殊符号中至少2类的组合。
设置口令的最长使用期限小于90天,并配置操作系统用户不能重复使用最近5次(含5次)已使用过的口令。
当用户连续认证失败次数为5次时,应锁定该帐户30分钟。
2.2.服务及授权安全应关闭不必要的服务。
应设置SNMP接受团体名称不为public或弱字符串。
确保系统时间与NTP服务器同步。
配置系统DNS指向企业内部DNS服务器。
2.3.补丁安全应确保操作系统版本更新至最新。
应在确保业务不受影响的情况下及时更新操作系统补丁。
2.4.日志审计应合理配置系统日志审核策略。
应设置日志存储规则,保证足够的日志存储空间。
更改日志默认存放路径,并定期对系统日志进行备份。
2.5.系统防火墙应启用系统自带防火墙,并根据业务需要限定允许通讯的应用程序或端口。
2.6.防病毒软件应安装由总部统一部署的防病毒软件,并及时更新。
2.7.关闭自动播放功能应关闭Windows自动播放功能。
2.8.共享文件夹应关闭Windows本地默认共享。
设置共享文件夹的访问权限,仅允许授权的帐户共享此文件夹。
2.9.登录通信安全应禁止远程访问注册表路径和子路径。
设置远程登录帐户的登录超时时间为30分钟。
禁用匿名访问命名管道和共享。
1.帐户共用:每个用户应分配一个独立的系统帐户,不允许多个用户共享同一个帐户。
2.帐户锁定:过期或无用的帐户应该被删除或锁定。
3.超级管理员远程登录限制:应限制root帐户的远程登录。
4.帐户权限最小化:为每个帐户设置最小权限,以满足其实际需求。
5.口令长度及复杂度:操作系统帐户口令长度应至少为8位,且应包含数字、字母和特殊符号中的至少2种组合。
华为路由交换设备安全配置指南(基线)
2009-07-24发布2009-07-24实施中国联通公司发布目录前言 (II)1 范围 (1)2 定义与缩略语 (1)2.1 定义 (1)2.2 缩略语 (1)3 安全配置要求 (1)3.1 password的加密 (1)3.2 Super 密码的使用 (1)3.3 用户口令设置 (2)3.4 用户权限设置 (2)3.5 VTY的数量限制 (2)3.6 VTY的访问限制 (2)3.7 禁用Telnet方式访问系统 (3)3.8 SSH的使用 (3)3.9 SNMP服务设置 (3)3.10 SNMP服务的共同体字符串设置 (4)3.11 SNMP服务的访问控制设置 (4)3.12 登录超时设置 (4)3.13 禁用不使用的端口 (4)3.14 禁用AUX端口 (5)3.15 禁用FTP服务 (5)3.16 启用STP服务 (5)3.17 启用OSPF (5)3.18 交换机802.1X认证配置 (6)3.19 日志审计 (6)4 审批与修订 (6)前言为确保中国联通信息系统的网络支撑和内网信息安全,指导各省级分公司做好华为路由交换系统的安全维护相关工作,在研究国际先进企业最佳实践的基础上,结合中国联通内网信息安全现状和实际需求,特制定本配置指南。
本文档为首次发布,其他相关要求将根据需要陆续发布。
本文档由中国联合网络通信有限公司管理信息系统部提出并归口管理。
本文档起草单位:中国联合网络通信有限公司、系统集成公司。
本文档主要起草人:李爽,冯磊。
本文档解释单位:中国联合网络通信有限公司管理信息系统部。
1范围本文档规定了中国联通范围内安装的华为路由交换设备应当遵循的操作系统安全性设置标准,本文档旨在指导系统管理人员进行华为路由交换设备的安全配置。
本指南适用于中国联通华为路由交换系统,适用版本:华为路由交换本指南适用于中国联通集团总部、各直属单位、各省级分公司。
2定义与缩略语2.1定义下列定义适用于本文档:路由器:是用于连接多个逻辑上分开的网络,所谓逻辑网络是代表一个单独的网络或者一个子网。
铁路信息系统设备安全配置基线
铁路信息系统设备安全配置基线铁路信息系统设备安全配置基线是指为了确保铁路信息系统设备的安全性而制定的一组安全配置措施和标准。
下面是一些常见的铁路信息系统设备安全配置基线:1.操作系统安全配置:操作系统应使用最新版本,并安装所有安全补丁和更新。
禁用不必要的服务和功能,并配置强密码策略、账户锁定策略和日志记录。
2.网络安全配置:使用防火墙保护网络边界,限制对系统的远程访问,并进行网络隔离和流量监测。
配置安全策略和访问控制列表,限制特定IP地址和端口的访问。
3.身份验证和访问控制:配置强密码策略,要求用户使用复杂密码,并定期更改密码。
使用多因素身份验证来增强身份验证的安全性。
分配用户权限,仅授予必要的最低权限。
4.应用程序安全配置:确保所有应用程序都是最新版本,并及时更新和修补。
禁用或删除不必要的默认账户、服务和功能。
对公开的端口进行筛选和过滤,防止未授权的访问。
5.设备安全配置:对所有设备进行硬件和软件的安全评估和配置。
启用设备的安全功能,如硬盘加密和BIOS密码。
限制对设备的物理访问,确保设备的物理安全。
6.日志和审计:启用系统日志和审计功能,记录系统的日常运行和事件。
通过实时监测和分析日志来发现和应对安全事件。
7.安全更新和漏洞管理:定期检查安全更新和漏洞,并及时进行修补。
建立合适的漏洞管理策略和程序,确保设备的安全性。
8.员工培训和意识:提供针对设备安全的培训和意识活动,使员工熟悉铁路信息系统设备的安全风险和保护措施。
这些配置基线可以帮助铁路信息系统设备提高安全性,并保护系统免受潜在的威胁和攻击。
铁路部门应根据具体情况和要求进行适当的调整和实施。
H3C网络设备安全配置基线检查指导文件
H3C网络设备安全配置基线目录第1章基本安全配置 (3)2.1帐号管理 (3)2.1.1 用户账号分配 (3)2.1.2 配置默认级别 (4)2.2口令 (5)2.2.1 密码认证登录 (5)2.2.2 设置访问级密码 (6)2.2.3 加密口令 (7)2.3日志安全 (9)2.3.1 配置远程日志服务器 (9)2.4IP协议 (10)2.4.1使用SSH加密管理 (10)2.4.2系统远程管理服务只允许特定地址访问 (11)2.5SNMP安全 (12)2.5.1修改SNMP默认通行字 (12)2.5.2使用SNMPV2或以上版本 (13)2.5.3SNMP访问控制 (14)2.6其他安全配置 (15)2.6.1关闭未使用的端口 (15)2.6.2帐号登录超时 (16)2.6.3关闭不需要的服务 (17)第2章增强安全配置 (18)3.1安全防护 (18)3.1.1启用URPF功能 (18)第1章基本安全配置2.1帐号管理2.1.1 用户账号分配2.1.2 配置默认级别2.2 口令2.2.1 密码认证登录2.2.2 设置访问级密码2.2.3 加密口令2.3 日志安全2.3.1 配置远程日志服务器2.4IP 协议2.4.1使用SSH加密管理2.4.2系统远程管理服务只允许特定地址访问2.5SNMP安全2.5.1修改SNMP默认通行字2.5.2使用SNMPV2或以上版本2.5.3SNMP访问控制2.6其他安全配置2.6.1关闭未使用的端口2.6.2帐号登录超时2.6.3关闭不需要的服务第2章增强安全配置3.1安全防护3.1.1启用URPF功能。
