网络安全技术 政务云安全配置基线要求(征求意见稿)

网络安全技术 政务云安全配置基线要求(征求意见稿)全文转换稿(共 35 页)。等保测评、整改与合规工作时按条款溯源的原文参考;正式引用请核对官方发布版本。

来源与版权:本页为本地转换稿(源文件 征求意见稿-网络安全技术 政务云安全配置基线要求.pdf,共 35 页),版权归标准发布机构所有,仅供学习与测评工作参考,正式引用请核对官方发布版本。详见 版权声明。

ICS 35.030

CCS L80

GB

中华人民共和国国家标准

GB/T XXXXX—XXXX

网络安全技术 政务云安全配置基线要求

Cybersecurity technology—Government cloud security configuration baseline requirements

(征求意见稿)

(本草案完成时间:2025 年 5 月 19 日)

XXXX – XX – XX 发布

XXXX – XX – XX 实施

国家市场监督管理总局 国家标准化管理委员会 发 布

目次

前 言 …… V 1 范围 …… 1 2 规范性引用文件 …… 1 3 术语和定义 …… 1 政务云平台 government cloud …… 1 云管理平台 cloud management platform …… 1 安全配置基线 security configuration baseline …… 1 容器 cloud container …… 1 虚拟机 cloud virtual machine …… 1 数据库 cloud database …… 1 云安全组件 cloud security component …… 1 4 缩略语 …… 2 5 概述 …… 2 政务云平台参考网络架构 …… 2 政务云平台关键组件架构 …… 3 6 云管理平台安全配置要求 …… 3 系统虚拟化管理 …… 3 网络虚拟化管理 …… 4 存储虚拟化管理 …… 4 远程访问 …… 5 通信保护 …… 5 会话安全 …… 5 身份鉴别 …… 5 剩余信息保护 …… 6 日志与审计 …… 6 API 访问安全 …… 6 监控报警 …… 7 跨云迁移要求 …… 7 安全配置基线管理 …… 7 7 宿主机操作系统安全配置要求 …… 8 通用加固 …… 8 网络服务 …… 8 账号和口令安全 …… 8 安全审计 …… 9 访问控制 …… 9 用户策略 …… 9 主机配置 …… 10 数据保护 …… 10 备份和故障恢复 …… 10 8 容器安全配置要求 …… 10 概述 …… 10 宿主机配置 …… 10 守护进程配置 …… 10 容器运行时配置 …… 11 容器编排配置 …… 11 9 虚拟机安全配置要求 …… 11 概述 …… 11 身份鉴别 …… 11 入侵防范 …… 12 数据完整性与保密性 …… 12 数据共享保护 …… 12 剩余信息保护 …… 12 最小功能授权 …… 13 安全审计 …… 13 镜像安全 …… 13 10 数据库安全配置要求 …… 13 概述 …… 13 系统安全 …… 13 网络安全 …… 13 账号和口令安全 …… 14 权限控制 …… 14 安全审计 …… 14 11 云安全组件安全配置要求 …… 14 云防火墙配置 …… 14 云应用防火墙配置 …… 15 堡垒机配置 …… 15 网络审计 …… 15 日志审计 …… 15 组件自身安全 …… 15 附 录 A (资料性) 典型政务业务类型 …… 18 附 录 B (资料性) 政务云主要安全风险 …… 19 附 录 C (规范性) 云容器安全配置项 …… 21 C.1 守护进程文件配置项 …… 21 C.2 容器运行时配置项 …… 21 C.3 容器编排配置项 …… 22 附 录 D (规范性) 宿主机操作系统安全配置项 …… 25 D.1 通用加固配置项 …… 25 D.2 网络服务配置 …… 26 D.3 账号与口令安全配置 …… 27 D.4 安全审计配置 …… 28 参 考 文 献 …………………………………………………………….. 29

前言

本文件按照GB/T1.1-2020《标准化工作导则第1部分:标准化文件的结构和起草规则》的规定起草。

本文件由全国网络安全标准化技术委员会(SAC/TC260)提出并归口。

本文件起草单位:国家信息中心、中国网络安全审查认证和市场监管大数据中心、中国信息安全测评中心、北京中关村实验室、中国电子技术标准化研究院、浪潮云信息技术股份公司、华为技术有限公司、北京升鑫网络科技有点公司、北京天融信网络安全技术有限公司、公安部第三研究所、国家计算机网络应急技术处理协调中心、国家信息技术安全研究中心、中国科学技术大学、北京邮电大学、阿里云计算有限公司等。

本文件主要起草人:刘蓓、程浩、饶颖、黄敏、卞建超、闫桂勋、胡华明、董树、曲平、安高峰、张静等。

网络安全技术政务云安全配置基线要求

1范围

本文件规定了政务云的云管理平台、虚拟机、容器、数据库、宿主机操作系统及云安全组件等关键组件的安全配置基线要求。

本文件适用于指导政务云安全能力建设、运行管理及检测评估工作。

2规范性引用文件

下列文件中的内容通过文中的规范性引用而构成本文件必不可少的条款。其中,注日期的引用文件,仅该日期对应的版本适用于本文件;不注日期的引用文件,其最新版本(包括所有的修改单)适用于本文件。

GB/T31168-2023信息安全技术云计算服务安全能力要求

3术语和定义

GB/T 31168-2023界定的以及下列术语和定义适用于本文件。

政务云平台 government cloud 专门用于承载政务信息系统和政务数据,统筹提供计算资源、存储资源、服务支撑和安全保障等共性资源的综合服务平台。

3.2 云管理平台 cloud management platform 用于统一管理云计算资源的工具平台,提供资源调度、成本优化、安全合规和自动化运维等能力。

安全配置基线 security configuration baseline 为满足政务云安全保障要求,政务云平台关键组件需要达到的最低安全配置要求。

容器cloud container 基于云计算环境的轻量级、可移植的虚拟化技术,将应用程序及其所有依赖资源封装成独立运行单元,提供跨平台的应用程序移植性和快速部署能力。

虚拟机 cloud virtual machine 通过软件模拟物理计算机硬件运行环境的程序或系统,能够在物理服务器上创建多个独立的虚拟计算环境,每个环境可运行不同的操作系统和应用程序。

3.6 数据库 cloud database 基于云计算平台的数据库服务,提供数据的存储和管理功能。

云安全组件 cloud security component 为政务云平台提供安全功能和服务的各类软、硬件设备及程序模块等。

4 缩略语

下列缩略语适用于本文件。

API:应用程序接口(Application Programming Interface)

VPC:虚拟私有云(Virtual Private Cloud)

NFS:网络文件系统(Network File System)

PID:进程标识符(Process Identifier)

IPC:进程间通信(Inter-Process Communication)

UTS:Unix分时服务(Unix Timesharing Service)

PKI:公开密钥基础设施(Public Key Infrastructure)

FTP:文件传输协议(File Transfer Protocol)

vCPU:虚拟中央处理单元(Virtual Central Processing Unit)

IOPS:每秒读写次数(Input and Output Per Second)

ACL:访问控制列表(Access Control List)

SSH:安全外壳协议(Secure Shell)

5 概述

5.1 政务云平台参考网络架构

社会公众 Internet 各级政务部门 广域网 城域网 政务网络互联网区 政务业务 政务网站 政务服务应用 … 政务数据 云资源池 计算资源 网络资源 存储资源 云管理区 安全管理区 运维管理区 堡垒机 互联网区政务云 跨网数据交换 政务网络公共区 跨部门协同系统 政务办公应用 … 政务数据 政务业务 云资源池 计算资源 网络资源 存储资源 云管理区 安全管理区 运维管理区 堡垒机 公共区政务云

图1 政务云网络架构示意图

政务云用于承载各级政务部门的门户网站、政务业务应用系统和政务数据,用于政务部门办公、社会公共服务、数据共享与交换、移动政务、政务执法以及跨部门业务协同等政务业务(见附录A)。

政务云的服务对象主要是各级政务部门,通过政务网络连接到各级政务单位,使用云计算环境上的计算、网络、存储和安全等资源,承载各类政务业务系统和政务数据,支撑政务人员开展各项政务活动,并为社会公众提供政务服务。

政务云的建设大规模建设和应用上云,带来了政务应用和政务数据的聚集,面临的安全风险更为集中和复杂(见附录B),政务云的安全措施水平,直接影响整个政务业务的安全平稳运行。所以,政务云需要更高更强的安全保障措施,要按照满足网络安全等级保护三级,以及云计算安全评估增强级的相关要求,强化云平台的关键组件安全配置,提升政务云基础安全防护强度,降低云平台基础设施自身安全风险。

5.2政务云平台关键组件架构

云租 户侧 虚拟机 容器 数据库 云管 云管理平台 理侧 虚拟机 容器 数据库 虚拟化层(Hypervisor) 云安全组件 宿主机操作系统 硬件 网络 存储 计算 设施 图2政务云平台关键组件架构

政务云平台的云租户侧的虚拟机、容器、数据库等,主要承载云租户业务应用和数据。云管理侧的虚拟机、容器、数据库以及其他关键组件,主要承载政务云平台运行管理相关的业务系统和数据。本文件主要针对政务云管理侧的关键组件提出相关配置要求,云租户侧可根据实际安全保障需求,依照管理侧配置要求加强其业务应用虚拟机、容器、数据库的基础安全配置措施。

政务云关键组件安全配置,原则上至少满足网络安全等级保护三级,以及云计算安全评估增强级的要求。云管理侧关键组件主要包括,云管理平台、宿主机操作系统、容器、虚拟机、数据库、云安全组件等,各关键组件实现政务云的计算、网络、存储等资源的虚拟化,并通过部署管理虚拟机、管理容器等,依托云管理平台实现云资源调度、运行维护等,安全组件提供云平台安全保障能力等,各关键组件共同形成政务云核心平台能力。

通过对六类关键组件进行安全配置管理,强化各关键组件自身安全强度,减少各组件的由于缺少配置或配置不当带来的平台型安全风险,从而保障整个政务云以及云上政务应用和政务数据的安全运行。

6云管理平台安全配置要求

6.1系统虚拟化管理

本项要求包括: a)应对虚拟机镜像、快照文件设置完整性校验,防止虚拟机镜像被恶意篡改。必要时,可对私有虚拟机镜像设置加密措施; b)应对虚拟机模版文件、配置文件等重要数据配置完整性校验; c)应确保虚拟镜像模板的配置正确性,明确模板的谱系来源,并提供哈希校验值; d)应提供虚拟化平台的资源隔离,保证虚拟机只能访问分配给该虚拟机的物理磁盘空间; e)应提供虚拟化平台的资源隔离,实现不同虚拟机之间的vCPU指令隔离和内存隔离,保证某个虚拟机崩溃后不影响虚拟机监控器(hypervisor)及其他虚拟机; f)应提供虚机安全隔离,在虚拟机监控器(hypervisor)层提供虚拟机与物理机之间的安全隔离措施,控制虚拟机之间以及虚拟机和物理机之间所有的数据通信,防止出现虚拟逃逸; g)应设置告警策略,在资源超出阈值、资源隔离失败时及时告警; h)应对非授权新建虚拟机、非授权配置变更或者重新启用虚拟机进行检测并告警; i)应设置防止虚拟机镜像文件数据被非授权访问的策略; j)应设置虚拟化平台操作管理员权限分离机制,避免出现越权管理、非授权管理等情况; k)应提供虚拟机跨物理机迁移过程中的保护措施,并确保虚拟机迁移时访问控制策略随其迁移; 1)应具备对虚拟机所在物理机范围进行指定或限定的能力; m)应采取措施保证虚拟机的内存被释放或再分配给其他虚拟机前得到完全释放。

6.2网络虚拟化管理

本项要求包括: a)应设置对不同租户虚拟网络资源间的访向实施网络逻辑隔离,保证不同租户之间的网络隔离要求,并提供访问控制措施; b)对同一租户的不同业务,应设置网络隔离能力和访问控制措施; c)应对虚拟机网络接口的带宽进行管理; d)应在不同等级的网络区域边界部署访问控制措施,并设置访问控制规则,如采用防火墙、网闸等安全设备进行访问控制,原则上公共区域安全等级高于互联网区域,管理区域安全等级高于业务区域; e)应为租户业务提供虚拟化的负载均衡方案,保证租户业务的可靠性; f)应禁止高危端口的互联网访问,如SSH(端口22)、FTP(端口21)、LDAP(端口389)、RDP (端口3389)、SMB(端口445)、mysql(端口3306)、redis(端口6379)、Docker(端口2375)、 elasticsearch(端口9200)等; g)应配置网络ACL规则或安全组,严格限制入方向规则中的高危端口。如业务确需开通的,需按照最小化开放原则设置; h)应限制云计算平台上的客户及其他重要信息流向境外流动。

6.3存储虚拟化管理

本项要求包括: a)应对存储数据的安全控制能够应用到逻辑和物理存储实体上,确保不会因信息在物理存储位置上的改变而导致安全控制措施被旁路; b)应对不同云服务租户所使用的虚拟存储资源进行逻辑隔离; c)应提供虚拟存储数据审计措施,可对用户存储的挂载、操作、资源审批、订单等进行审计; d)应配置虚拟存储数据访问控制措施,禁止或限制对物理存储实体的直接访问,如采用身份鉴别、授权访问、安全标签、数据加密等措施; e)应配置虚拟存储冗余备份措施,可通过冗余备份数据进行恢复,如集群部署、镜像恢复等; f)应设置存储协议级数据访问授权策略,如实施iSCSI等存储协议级别的安全控制; g)应支持第三方加密及密钥管理方案,允许客户部署满足国家密码管理要求的数据加密方案,能够在云计算平台以密文形式存储客户数据。

6.4远程访问

本项要求包括: a)应使用符合国家密码管理要求的密码机制,保证远程访问会话的保密性和完整性; b)应限制本地及远程终端设备接入云计算平台; c)应保证所有远程访问只能经过有限数量的、受管理的访问控制点; d)在远程访问时应使用安全的网络协议,如使用FTPSISFTP代替FTP、SSH代替TELNET、 HTTPS代替HTTP、SMTPS代替SMTP、WebSockets over TLS代替WebSockets等;; e)云计算平台进行远程维护管理时,应防止远程管理设备同时直接连接其他网络资源; f)应对远程管理时执行的特权命令进行限制,并采取保护措施且进行审计,如虚拟机删除、虚拟机重启等操作。

6.5通信保护

本项要求包括: a)应能够对物理资源和虚拟资源按照策略进行统一管理调度与分配; b)应将云计算平台管理流量与客户业务流量进行分离,比如通过配置独立的管理网络和业务网络进行网络隔离; c)应确保虚拟化平台的管理命令采用加密方式进行传输; d)云计算平台建立独立的运维网络分区,部署资源管理平台、运维管理系统等、安全运营中心等实施运维管理; e)应提供集中管控能力,包括系统管理、审计管理、安全管理等; f)应将云平台产生的日志数据和监控流量数据,配置为集中存储,方便长期存储和大数据分析; g)应对云平台的计算资源和存储资源进行实时监控,监控指标包括宿主机总数量、虚拟机总数量、虚拟CPU总核数、已分配核数、CPU资源消耗情况、存储总容量、已分配容量、存储消耗情况、内存总容量、已分配容量、内存使用情况、云硬盘读带宽、云硬盘写带宽、云硬盘读写 IOPS、云硬盘读写使用率、磁盘使用率、磁盘读写流量、磁盘读写IOPS等内容; h)应对云平台的网络资源进行实时监控,监控指标包括网络带宽使用率、网络流量、网络延迟情况、网络入带宽、网络出带宽、带外网流入速率、带外网流出速率、网络连接数等内容。

6.6会话安全

本项要求包括: a)应在用户注销或会话终止时使会话标识符失效; b)应在用户长时间未活动(如超过30分钟)或用户主动发起锁定指令时,实施会话锁定的策,以防止继续访问云计算平台; c)云管理平台的账号ID应唯一,同一账号同一时间不能同时在平台上进行多个登录。

6.7身份鉴别

本项要求包括: a)云平台应当通过统一身份认证服务(IAM)对账号进行统一管理,可为不同角色分配不同账户权限,如普通管理员、审计管理员、安全管理员等; b)云管理平台应基于口令、硬件令牌或PKXI进行凭证鉴别,并应满足国家密码管理有关规定; c)口令最小长度设为8位,并包括数字、大小写字母和特殊符号; d)用户更新口令时不能修改为过去5次使用过的旧口令; e)应使用符合国家密码管理要求的加密算法对存储口令进行加密,并使用HTTPS、SSH等方式进行口令传输; f)口令最长使用时间应不超过90天有效期; g)应限制使用默认超级管理员账户,如Admin、root等; h)应设置账户锁定策略,比如5分钟内登陆失败次数超过5次,用户会被锁定1小时; i)应设置账户会话超时策略,比如用户超过30分钟未活动,会话将失效,需要重新登录。

6.8剩余信息保护

本项要求包括: a)云服务租户解除存储资源的使用后,应保证被云服务租户所解除的存储资源的所有数据在物理存储上被完全清除(如采用多次覆写等方式),如镜像文件、快照文件在迁移或删除虚拟机后能被完全清除; b)客户删除业务应用数据时,应删除云计算平台中存储的所有副本,包括本地备份和异地备份; c)故障硬盘离开云平台(如返厂)前,应进行物理消磁处理,避免数据泄露; d)为防止备份数据误删,可配置开启二次确认策略。

6.9日志与审计

本项要求包括: a)应设置云平台内部系统时钟,生成审计记录的时间戳; b)云平台产生的审计记录应包括,事件类型、事件发生的时间和地点、事件来源、事件结果以及与事件相关的用户或主体的身份,以及会话、连接、事务、活动持续期、接收和发出的字节数量、用于诊断或标识事件的附加信息报文、用于描述和标识行动客体或资源的特征等信息; c)云平台产生的审计记录存储时间应最少不得低于6个月;其中涉及互联网政务应用相关的日志,留存时间应不少于1年; d)应限制非授权账户无法中断审计进程,有效保护审计进程; e)云平台产生的日志数据可配置日志转存,便于日志数据的长期存储和大数据分析; f)应为云平台的数据库开启数据库审计策略; g)应对重要审计数据配置完整性校验,防止重要日志数据被篡改; h)应设置审计失败告警策略和审计记录存储容量阈值(如超过80%)告警策略。

6.10API访问安全

本项要求包括: a)应在服务API调用前,配置用户鉴别和鉴权; b)应设置服务API接口的安全传输策略; c)应设置服务API接口的防范重放、代码注入、DoS/DDoS等安全策略; d)应设置服务API接口过载保护策略,保障不同服务等级用户间业务的公平性和系统资源利用最大化; e)应设置服务API的调用日志记录策略,并监控API调用频率和异常行为; f)应禁用长期未使用的API密钥,如超过180天未使用的密钥。

6.11监控报警

本项要求包括: a)应配置触发警报的规则以识别未授权活动和异常事件; b)应设置物理资源和虚拟资源的告警触发条件阈值; c)在创建告警规则时,应设置根据提示符的输入验证策略,防止恶意攻击或输入错误导致的问题。

6.12跨云迁移要求

本项要求包括: a)应对源云平台的业务全部数据或关键数据进行备份,如虚拟机、数据库、服务列表、账号等; b)应对目标云平台的计算资源、存储资源、网络资源、安全资源和运行情况进行查验,包括但不限于软硬件资源规格、资源配置、网络分配和连接等; c)应对源云平台与目标云平台之间的网络连接(如物理专线或VPW)进行查验,包括但不限于迁出侧机房和迁入侧机房的接入点、专线网关、专线端口及容量等; d)应根据业务流量模型、负载情况等因素选择合适的时间窗口进行业务切换,如流量波谷期、业务空闲期等; e)应根据业务影响因素,选择业务应用停止服务或不停止服务方式进行迁移; f)应制定业务切换策略和实施规划,包括但不限于业务切换方式(如先切换应用后切换数据,应用和数据同时切换)、数据迁移方式(如全量迁移,增量迁移)、切换时长、回退方案等; g)跨云迁移完成后,应查验目标云平台上应用是否正常运行和数据一致性,并进行7*24小时监控系统运行状况。

6.13安全配置基线管理

本项要求包括: a)应制定并实施云管理平台的的配置管理计划,包括配置管理员的角色和职责、配置变更管理流程、配置参数及基线配置管理流程、信息系统组件清单管理流程等内容; b)应定期备份云管理平台及软硬件、固件等配置文件和配置记录(如每月一次/变更实施前/更新组件后),必要时可恢复相关配置; c)安全配置基线应通过审核后才能生效; d)应定期开展安全配置基线适用性评估,根据业务架构调整、威胁态势、监管要求等变化及时更新基线内容; e)重大安全事件发生后应触发基线审核; f)应监测基线版本有效期,到期前及时推送预警,失效基线涉及的系统应在过渡期内完成适配或者迁移; g)安全配置基线废止时应评估影响范围,基线被新版本完全替代且无历史系统依赖时,可发起废止申请,经审批后公告废止; h)基线文件应包含版本号、生效日期、修订历史及变更摘要,旧版本基线文档应保留不少于3年; i)应明确云管理平台的受控配置列表,并定期变更受控配置列表,如每月更新一次、启动新的扫描前、新规则库发布后等; j)应在实施基线配置变更前,从变更成功率、变更复杂度、安全策略、回退方案、业务影响程度、时间窗口等方面,对受控配置变更进行分析和评审。必要时,应对受控配置变更项进行提前测试和验证; k)应在实施变更中,严格按照变更流程和变更方案实施,必要时,可对特权命令操作进行二次审批; 1)应在实施变更后,应定期对变更操作进行审计,如变更后一周。

7宿主机操作系统安全配置要求

7.1通用加固

本项要求包括: a)应对通用进程进行加固配置,如启用ASLR、启用链接文件保护等,参照附录D.1; b)应配置访问控制策略,限制保持用户账号信息、密码信息、用户组信息、日志审计等关键系统文件的访问权限; c)应配置普通用户必须提供口令才能提升权限,防止在不使用口令校验的情况下直接提升权限; d)应及时更新和安装最新的操作系统补丁,以修复已知漏洞,保持操作系统的安全性; e)应优化系统防火墙的内容; f)应满足GB/T31168-20237.9中恶意代码防护要求; g)应对系统关键目录进行分区挂载,并根据自身业务特点,将操作系统数据同业务数据进行分区管理,避免将所有数据放在一个磁盘或分区下; h)文件系统配置、软件服务配置、软件升级配置、进程加固配置、系统文件配置、特权命令配置、时钟同步服务配置、定时任务服务配置应参照附录D.1实施。

7.2网络服务

本项要求包括: a)应对SSH、RDP服务进行加固配置,如禁止使用SHv1、Root远程登录、空口令、配置最大登录尝试次数、配置空闲超时时间、匿名远程连接限制等; b)应配置网络服务对可能造成安全风险的报文进行过滤,如安全组、网络ACIs,来过滤潜在风险的网络流量; c)应配置SSH服务,关闭SSH端口转发配置项; d)应关闭或屏蔽非必要端口,如135、445、23等; e)应禁止icmp重定向,防止受到icmp攻击; f)应启用SYN攻击保护,防止受到SYN攻击; g)应禁用或删除多余的网卡接口; h)系统应使用防火墙实现访问控制,增强系统抵御网络攻击的能力; i)应限制指定每个用户允许的最大会话数; j)内核网络服务配置应参照附录D.2.1,网络服务应用配置应参照附录D.2.2。

7.3账号和口令安全

本项要求包括: a)应创建具有最小权限的用户账户,禁用默认账户,如Root、Guest等,避免存在空口令账户; b)应配置账户登录失败功能,连续登录失败一定次数后锁定账户; c)应配置登录连接超时自动退出机制,禁止会话超时时间为0或不配置或时间过长; d)应设置操作系统账号口令,禁止使用相同口令,应修改默认口令,账号和口令应不相同; e)配置口令复杂度应有足够的长度(不小于8位),并应包括大小写字母、数字或特殊字符,且禁止明文存储; f)应根据业务需要合理配置口令使用的有效期,最长有效期不宜超过3个月; g)用户口令应采取高强度的加密方式; h)不允许存在空口令的可登录帐户; i)应对操作系统账号分配合理权限; j)账号管理配置、口令管理配置、告警提示信息配置应符合附录D.3要求。

7.4安全审计

本项要求包括: a)应在启动阶段启用日志审计机制,配置审计规则,对系统安全相关日志进行记录; b)应合理设置日志审计文件及目录的相应权限,防止审计文件被恶意破坏,并对审计记录进行定期备份,保存时间不少于6个月; c)日志审计应包含会话、登陆注销、文件删除、账号信息修改、内核模块变更、环境更改等场景的审计记录; d)应配置系统日志策略配置文件,对系统登录、访问等行为进行审计; e)应设置日志文件大小限值,为审计日志数据分配合理的存储空间或存储时间; f)应避免配置审计日志限速阈值过小; g)定期进行审计日志的备份,以防未经预料的信息丢失; h)应限制非授权账户无法中断审计进程,保护审计进程; i)审计Auditd服务、日志Rsyslog服务配置应满足一定的配置要求,如Auditd、Rsyslog配置应满足附录D.4要求。

7.5访问控制

本项要求包括: a)应建立不同权限账户,Linux中间件、数据库应由非root权限账户启动; b)应禁用非必要默认账户,删除多余的、过期的账户; c)应锁定重要文件权限,如/etc/passwd、/etc’shadow、/etc/group和/etc’shadow等; d)应仅限于指定IP地址范围主机远程登录,防止非法主机的远程访问; e)限制具备超级管理员权限的用户远程登录,远程执行管理员权限操作; f)禁止主机间使用公钥登录,部分业务需要使用公钥认证,根据实际使用情况进行加固; g)禁止凭据管理器保存通过域身份验证的密码和凭据,避免用户信息泄露; b)应启用自主访问控制,控制用户对客体的访问,如基于用户的权限表、基于客体的访问控制表; i)可启用基于安全标记的访问控制。

7.6用户策略

本项要求包括: a)系统应禁用或删除多余、过期账户; b)应按照仅授予管理用户最小权限的原则设置安全管理员、审计管理员、系统管理员、网络管理员,防止用户权限过大; c)应按照不同的用户分配不同的账号,避免不同用户间共享账号,避免用户账号和设备间通信使用的账号共享; d)检查系统中是否只有root帐户的UID为0; e)检查当前系统中默认帐户shell是否被禁用; f)检查当前系统中默认帐户密码是否被禁用。

7.7主机配置

本项要求包括: a)系统应使用安全模块,否则会造成系统部分安全功能不生效; b)应设置资源限制,如stack和rss大小不能设置为unlimited,避免资源被用户独占; c)应启用访问控制功能,依据安全策略控制用户对资源的访问,防止系统重要数据泄露; d)应为删除命令,如rm设置别名,使得root在删除文件时进行确认,避免误操作造成的系统损坏; e)应去掉文件“系统文件”属性,防止用户滥用及提升权限的可能性; f)应禁止使用未加密的TELNET远程管理。

7.8数据保护

本项要求包括: a)应对系统鉴别数据进行加密存储和传输; b)应对存储在云服务器上的数据进行加密处理,保护数据在静态状态下的安全; c)应采取保护措施保障数据在传输过程中的机密性和完整性,防止数据被窃取或篡改。

7.9备份和故障恢复

应在系统正常运行时定期的或按某种条件实施备份。

8容器安全配置要求

8.1概述

本章针对管理侧容器的提出安全配置基线要求,可供租户侧云容器参考。

8.2宿主机配置

本项要求包括: a)应为容器创建独立的存储空间; b)应更新至最新的稳定版本容器; c)应禁止普通用户创建、执行和操作容器的权限; d)应定期删除无用镜像; e)应限制宿主机上容器数量; f)应限制宿主机的网络访问范围,仅允许必要端口通信; g)应禁止使用特权账户登录宿主机。

8.3守护进程配置

本项要求包括: a)应禁止默认网桥上容器间通信,并启用加密保护; b)应禁止使用无镜像仓库证书或不使用TLS的镜像仓库; c)应禁止使用已存在存储驱动程序; d)应启用守护进程的安全配置,如双向身份认证、资源限制和资源隔离等; e)应设置容器的默认空间大小; f)应启用容器客户端命令的认证授权机制; g)应禁止容器通过执行文件提升权限级别; h)应禁用旧仓库版本的交互; i)应启用实时恢复机制; j)应禁用用户态网络代理; k)应禁止容器以特权模式启动; 1)应禁止以非特权账户运行守护进程,使用非特权用户和安全组运行; m)应对守护进程相关文件、目录的所有权和权限进行配置,具体配置见附录C.1。

8.4容器运行时配置

本项要求包括: a)应禁止以特权身份用户运行容器; b)应限制容器运行时可加载的文件、进程,具体配置项见附录C.2; c)应设置容器运行的基础参数,如CPU优先级、内存使用限制、流量绑定、端口映射等; d)应限制共享配置的使用,如禁止共享主机的进程命名空间、IPC命令空间、用户命名空间和 UTS命令空间,禁止直接共享主机设备给容器,以及禁止装载传播共享模式等; e)应对容器运行时相关文件、目录的所有权和权限进行配置,具体配置见附录C.2。

8.5容器编排配置

应设置容器编排相关组件的配置,如API服务器、调度程序、控制器、etcd和Kubelet等,具体配置项见附录C.3。

9虚拟机安全配置要求

9.1概述

本章针对管理侧虚拟机的提出安全配置基线要求,可供租户侧云虚拟机参考。

9.2身份鉴别

本项要求包括: a)应对登录的用户进行身份鉴别,用户口令具有复杂度要求并定期更换。例如:口令最小长度设为8位,并包括数字、大小写字母和特殊符号中至少3种,口令最长使用时间不超过90天有效期; b)应配置登录失败处理和登录连接超时自动退出等相关策略。如在5分钟内连续登陆失败5次,该账户锁定10分钟,登陆连接超时30分钟自动退出; c)应防止鉴别信息在远程登录过程中被窃听; d)应基于用户权限最小化原则,为不同角色用户设置不同操作权限; e)应对登录的用户逐一分配账户,并重命名或删除默认账户; f)应实现管理用户的权限分离,避免共享账户的存在; g)对账户的网络访问实施多因子鉴别,并确保其中一个因子由与系统分离的设备提供,以防止多因子鉴别凭证同时遭到破坏或泄露,如基于硬件令牌、基于生物特征。

9.3入侵防范

本项要求包括: a)应安装恶意代码防护软件,定期更新恶意代码防护软件版本及病毒库,实时监控主机活动,及时发现并响应潜在的恶意代码入侵行为; b)应能够检测恶意代码感染及在虚拟机间蔓延的情况,并进行拦截阻断; c)应禁止所有用户通信绕过恶意代码防护软件的检测; d)应定期对云虚拟机进行漏洞扫描,识别并修复已知的安全漏洞,防止恶意代码利用这些漏洞进行攻击; e)应实施应用程序白名单策略,仅允许经过验证和授权的应用程序在主机上运行,减少未知或未授权应用程序带来的安全风险; f)应关闭程序自动运行机制,避免恶意代码在后台无感运行; g)应设置系统定期更新与补丁管理机制。

9.4数据完整性与保密性

本项要求包括: a)应采用符合国家密码管理相关要求的密码技术,保证重要数据在传输过程中的完整性和保密性; b)应采用符合国家密码管理相关要求的密码技术,保证重要数据在存储过程中的完整性和保密性。

9.5数据共享保护

本项要求包括: a)应设置数据访问限制策略,防止未经授权的增、删、改、查等操作; b)应在数据传输和存储过程中应对敏感数据进行加密处理,确保数据在传输和存储过程中的安全性; c)应在数据共享过程中,对需要共享的敏感数据进行脱敏或匿名化处理,以降低数据泄露的风险; d)应建立安全审计机制,记录数据共享过程中的操作日志和访问记录,及时发现并处理异常数据共享行为,确保数据共享活动的合规性和安全性。 e)应设置虚拟机共享安全访问策略,如采用HTTPS、SSH方式访问共享虚拟空间; f)应设置虚拟机网络访问控制策略,以保证同一物理机上多个虚拟机之间的逻辑隔离; g)应设置远程管理虚拟机的安全通信协议; h)应设置虚拟机的独立存储策略。

9.6剩余信息保护

本项要求包括: a)在删除业务应用数据时,应配置自动删除云平台中存储的所有副本,如在迁移或删除虚拟机后,镜像文件、快照文件应被完全清除; b)在敏感数据的存储空间被释放或重新分配前,应使用符合标准的擦除方法,确保数据不可恢复; c)应定期清理虚拟机中的临时文件和缓存,避免敏感数据残留; d)应建立防止误操作措施,在删除业务应用数据时进行二次确认。

9.7最小功能授权

本项要求包括: a)应关闭不必要或不安全的功能、端口、协议和服务,严格限制对高风险端口的访问,如禁止从互联网访问虚拟机的高风险端口; b)应建立虚拟机的授权软件列表,禁止在虚拟机上运行非授权软件; c)应为虚拟机及其用户分配最低必要的权限,避免过度授权; d)应遵循最小安装的原则,仅安装需要的组件和应用程序。

9.8安全审计

本项要求包括: a)应启用日志审计机制,对每个用户行为和重要安全事件进行审计; b)审计记录应涵盖事件的日期和时间、涉及的用户、事件的具体类型、事件成功与否的状态,以及其他与审计相关的信息; c)应当对审计进程实施保护措施,以防止任何未经授权的访问或中断; d)审计记录存储时间应最少不得低于6个月,涉及互联网政务应用相关的日志,留存时间不少于

1年。

9.9镜像安全

本项要求包括: a)应使用云服务商提供的最新系统镜像,避免使用已经停止服务的版本; b)对自定义镜像进行安全加固,如关闭不必要的服务与端口、限制账号权限、设置密码安全策略等; c)应对虚拟机镜像进行漏洞扫描,以及漏洞修复; d)应设置镜像和快照的完整性保护策略,防止被恶意篡改。

10数据库安全配置要求

10.1概述

本章针对管理侧数据库提出安全配置基线要求,可供租户侧云容器参考。

10.2系统安全

本项要求包括: a)应禁止使用操作系统超级管理员用户身份登录、启动和运行数据库; b)应使用非系统分区存放数据库。

10.3网络安全

本项要求包括: a)应禁止数据库使用默认端口号; b)应限制数据库客户端最大连接数; c)应限制数据库连接闲置等待时间; d)应禁止会话超时时间为0或时间过长; e)应配置数据库仅侦听授权的网络连接,禁止服务监听地址“0.0.0.0”; f)应限制管理员用户仅用于本地数据库管理,如需远程访问,应采用加密的通信通道。

10.4账号和口令安全

本项要求包括: a)应启用数据库身份认证和权限管理功能; b)应限制默认账户的访问权限,禁用默认账户,避免存在默认口令、空口令账户; c)应配置系统账号口令复杂度要求,口令应有足够的长度(8位以上),口令应包含大小写字母、数字或特殊字符; d)应配置口令定期更换策略,如90天; e)数据库密码应加密存储,密码算法应符合国家密码管理部门的要求; f)应配置密码的不可重用天数或次数,避免用户多次使用相同的密码导致被破解; g)应配置账号登录失败尝试次数,超过规定次数后锁定账户; h)应配置账户锁定后自动解锁时间。

10.5权限控制

本项要求应包括: a)应设置不同角色,为不同角色的用户分配不同的权限; b)授权安全管理员通过安全管理员账户配置访问控制策略; c)授权审计管理员通过审计管理员账户进行审计记录维护。

10.6安全审计

本项要求包括: a)应开启数据库审计日志功能,收集并存储数据库记录的日志; b)应配置日志文件权限,仅对必要用户开放访问权限; c)审计日志应覆盖重要的用户行为,如用户登录注销、数据库启动、停止、恢复和切换、数据库对象的新建、删除、修改; d)应支持不同严重等级的日志,至少包括DEBDUG,NOTICE,WARNING,EROR,FATAL或同等含义的等级; e)应配置单个审计文件的最大记录时间,如30天,保证日志的完整性存储; f)应配置单个审计日志文件的最大容量,如20480KB,保证日志的完整性存储; g)审计记录存储时间应最少不得低于6个月。

11云安全组件安全配置要求

11.1云防火墙配置

本项要求包括: a)应开启访问控制功能; b)应设置访问控制策略,保证云内虚拟机间的安全访问; c)应开启入侵防御功能; d)应设置入侵防御策略,实现对病毒、攻击、漏洞利用的有效防护; e)应设置恶意代码检测与数据过滤策略,及时发现并阻断已知恶意IP和攻击特征。

11.2云应用防火墙配置

本项要求包括: a)应开启web系统的访问控制功能; b)应设置web系统的访问控制策略,保证对web系统资源的有限访问; c)应设置攻击防护策略,包括但不限于对ISS攻击、SQL注入攻击、目录遍历攻击、LDAP注入攻击、SSL注入攻击、XPath注入攻击等常见网络攻击的防护; d)应设置防盗链、爬虫、暴力登录等策略; e)应设置网络层DDOS防御策略; f)应设置网页防篡改策略。

11.3堡垒机配置

本项要求包括: a)应设置针对云内各项系统维护的运维审计策略,包括服务器、路由器、交换机、安全组件、虚拟机、应用系统等; b)应开启身份管理功能,设置角色划分,至少包含超级管理员、系统管理员、安全审计员、操作员; c)应设置用户仅能访问授权资源,禁止默认“全部允许”策略; d)应设置针对各项系统维护高危命令的审批策略,限制其日常使用。

11.4网络审计

本项要求包括: a)应开启网络审计功能; b)应设置针对政务云管理侧网络访问行为审计策略,至少记录源IP地址、目的IP地址、源端口、目的端口、应用协议、告警级别; c)应设置审计记录存储时间不少于6个月。

11.5日志审计

本项要求包括: a)应开启日志审计功能; b)应设置针云内所有系统的日志采集策略,可以总览云内所有系统的历史及实时日志; c)应设置日志定时自动备份; d)应设置审计记录存储时间不少于6个月。

11.6组件自身安全

11.6.1系统安全

本项要求包括: a)应禁用不必要或高风险的功能、端口、协议或服务,并将该安全配置作为重新安装或升级时的缺省配置; b)应及时更新系统的基本配置信息库; c)应设置签名验证机制或第三方SCA等方式保障组件不含任何盗版软件或者破解程序,并设置系统自动更新或版本检查机制,定期验证合法性; d)应设置合理的CPU、内存等资源限额,避免过度分配导致政务云业务服务的性能下降; e)应开启动态资源调度功能,根据负载自动调整资源分配; f)应设置网络接口以支持IPv6,包括地址规划和路由设置; g)应适配国产化服务器架构安装。

11.6.2访问安全

本项要求包括: a)应删除或停用多余的、过期的账户; b)应禁止使用默认口令; c)应设置口令的复杂度要求,如口令最小长度为8位,包含大小写字母、数字和特殊字符; d)应设置口令过期策略,至少每90天强制更改一次; e)应设置会话超时时间; f)应设置合理的无活动自动退出时间; g)应设置登录来源IP地址范围; h)应设置用户访问时长限制; i)应设置登录失败次数限制和登录失败后的锁定时间; j)应设置双因素认证机制; k)应限制安全组件的管理员登录地址范围; 1)应设置安全组件特权用户的权限分离; m)远程访问安全组件时,应通过SSH或其他加密协议来保护通信内容,防止鉴别信息在网络传输过程中被窃听; n)应设置三权分立机制,如系统管理员,安全管理员和审计管理员。

11.6.3策略安全

本项要求包括: a)应删除多余或无效的策略规则; b)安全策略应根据最小化原则设置,使用时根据实际所需进行开通; c)应符合GB/T 3168-2023中第10.3.1b)的要求,对病毒库、入侵检测规则库、防火墙规则库、漏洞库等重要配置项设置为自动更新。

11.6.4安全审计

本项要求包括: a)应开启安全组件的日志功能,记录所有关键操作,包括成功和失败事件等; b)应设置审计记录保护功能,避免受到未预期的删除、修改或覆盖等; c)应设置日志备份频率; d)应设置日志加密存储; e)应设置日志留存时间不少于6个月。

附录A

(资料性) 典型政务业务类型 业务类型 典型政务业务示例 服务对象 (a)公文流转与审批:政府部门内部以及部门之间的公文起 草、审核、签发、传递等流程通过政务云平台实现电子化。 (b)会议管理:涵盖会议安排、会议通知发送、会议资料共享 1.政务办公类业务 政务部门 以及视频会议等功能。 (c)日程管理:为政府工作人员提供个人日程安排、任务提醒 等功能。 (a)在线政务服务平台:面向公众提供一站式的政务服务,如 行政审批事项的在线申报、查询办理进度和结果等。 (b)民生服务:社保、医保、公积金等民生领域的业务办理和 2.公共服务类业务 社会公众 信息查询。 (c)公共事业服务:涉及水、电、气等公共事业费用的缴纳和 查询服务。 数据共享与交换:促进政府部门之间的数据共享和交换。 3.数据管理类业务 通过建立统一的数据标准和交换平台,各部门可以按照规定的 政务部门 权限和流程共享数据,为协同办公和决策提供数据支持。 移动应用服务:移动办公系统、政务APP、政务小程序、 政务部门 4.移动政务类业务 移动邮件系统、移动即时通讯等。 社会公众 (a)市场监管:市场监管部门利用政务云平台实现对市场主体 的注册登记、监管信息录入、执法检查等业务的信息化管 理。 (b)环境监管:环保部门通过政务云平台实时采集和分析环境 5.监管执法类业务 政务部门 监测数据,如空气质量、水质等数据,实时监控和预警。 (c)城市管理执法:涵盖城市管理中的违法建设查处、市容市 貌管理等执法业务。通过政务云平台,城管执法人员可以 实时上传执法信息、查询相关法律法规。

附录B

(资料性) 政务云主要安全风险 序号 风险层面 安全风险分类 安全风险描述 (a)宿主机的操作系统、数据库存在未修复的漏洞, 被暴力破解和非法访等; (b)主机安全配置不当,存在未关闭的高危服务、未 限制端口开放等; 主机安全风险 (c)更新管理滞后,未及时修复操作系统、中间件或 应用的安全风险; (d)审计内容覆盖不全面,未开启主机登录日志、操 作日志等审计。 (a)数据存储风险,敏感数据未加密存储,数据库遭 入侵后可被直接窃取; (b)数据传输风险,使用非加密协议、易被破解的弱 密码套件传输敏感数据; 数据安全风险 (c)数据使用与访问控制风险,存在越权访问、共享 数据失控等风险; (d)数据备份与恢复风险,备份策略不完善、备份恢 复机制失效等。 (a)云平台上部署的应用、容器镜像、第三方组件等 存在安全漏洞; 技术性风险 (b)API接口未进行身份认证、未限制调用频率、存在 3. 应用安全风险 安全漏洞等; (c)容器配置错误或不当,如特权模式运行容器、使 用不可信或过时镜像、资源限制未配置等。 (a)网络架构设计存在缺陷,暴露过多攻击面或缺乏 冗余性,易被外部攻击者利用; (b)访问控制策略未遵循最小化开放原则,允许非授 网络安全风险 权流量通过,未启用网络隔离等; (c)防火墙规则配置错误,导致攻击面扩大、数据泄 露或服务中断等。 (a)虚拟化层存在漏洞,攻击者虚拟机利用突破隔离 边界,控制宿主机或其他虚拟机; (b)虚拟化资源(CPU、内存、存储、网络等)分配策 虚拟化层安全风 略不当,导致资源抢占或隔离失效; 险 (c)虚拟机镜像存在漏洞、后门或敏感信息,导致风 险扩散; (d)虚拟化管理平台接口暴露或配置不当,成为攻击 入口。

(a)恶意程序攻击,如病毒、蠕虫、木马及其他恶意 程序等攻击; 外部攻击安全风 6. (b)网络攻击,如DDos攻击、后门植入、漏洞利用、 险 网络扫描等攻击; (c)APT攻击,黑客组织、机构等发起的网络攻击。 (a)安全管理制度缺失,租户与云服务商之间的安全 责任边界不清,合规管理滞后等; (b)审计与监督管理不完善,如日志留存周期不足, 7. 制度与流程管理 审计流于形式等; (c)变更管理缺失,如系统升级、补丁安装未经过审 批和测试。 (a)运维人员安全意识薄弱,导致存在默认口令、弱 口令、敏感信息明文存储、特权账号共用、离职人员 运维账号没有及时清除等问题; (b)运维工作依赖人力外包服务,外包人员稳定性差, 部分人力外包服务存在多层外包,安全责任未有效传 8. 人员与权限管理 递; (c)运维终端缺少有效管控措施,如终端接入无控制、 运维终端未做到专用、存在安装非授权软件、使用非 受控运维工具、系统补丁及病毒库更新不及时等; 管理性风险 (d)未遵循最小权限原则,普通用户拥有管理员权限, 不同部门共享云资源时权限交叉等。 (a)未对政务数据(如公民个人信息、社保记录)进 行分类分级,导致敏感数据未加密存储或传输; (b)未履行数据出境审批(如跨境共享数据未通过国 9. 数据安全管理 家网信部门安全评估); (c)数据生命周期管理缺失(如未按法规要求留存日 志或删除冗余数据)。 (a)供应商管理,如服务器/网络设备固件后门、开源 组件漏洞、操作系统未授权代码植入等; (b)云服务商管理,云平台管理接口暴露、运维工具 供应链管理 漏洞、超权限访问政务数据等; (c)合作方管理,业务系统代码漏洞、测试数据泄露、 外包人员违规操作等; (d)其他关联方管理,网络链路劫持、CA证书伪造等。

附录C

(规范性) 云容器安全配置项

C.1守护进程文件配置项

本项要求包括: a)应设置docker.service文件的所有权为root:root; b)应设置docker.service文件权限为644或更多限制性; c)应设置docker.socket文件所有权为root:root; d)应设置docker.socket文件权限为644或更多限制性; e)应设置/etc/docker目录所有权为root:root; f)应设置/etc/docker目录权限为755或更多限制性; g)应设置仓库证书文件所有权为root:root; h)应设置仓库证书文件权限为444或更多限制性; i)应设置TLSCA证书文件所有权为root:root; j)应设置TLSCA证书文件权限为444或更多限制性; k)应设置docker服务器证书文件所有权为root:root; 1)应设置docker服务器证书文件权限为444或更多限制; m)应设置docker服务器证书密钥文件所有权为root:root; n)应设置docker服务器证书密钥文件权限为400; o)应设置docker.sock文件所有权为root:docker; p)应设置docker.sock文件权限为660或更多限制性; q)应设置daemon.json文件所有权为root:root; r)应设置daemon.json文件权限为644或更多限制性; s)应设置/etc/default/docker文件所有权为root:root; t)应设置/etc/default/docker文件权限为644或更多限制性。

C.2容器运行时配置项

C.2.1Docker运行时安全配置项目

本项要求包括: a)应禁止使用特权容器; b)应禁止将敏感的主机系统目录作为容器卷进行挂载,如/、boot、dev、/etc、/lib、proc、/sys、/usr等; c)应禁止在容器中运行SSH进程; d)应设置容器的root文件系统为只读; e)应设置on-failure容器重启策略为5; f)应禁用NET_RAW; g)应设置anonymous-auth为false; h)应设置kubelet-https为true; i)应启用AppArmor配置文件; j)应设置SElinux安全选项; k)应限制使用PID cgroup;

C.2.2containerd运行时安全配置项

a)应确保containerd的socket文件权限设置为660或更严格; b)应确保containerd的socket文件所有权设置为root:root。

C.2.3CRI-0运行时安全配置项

a)应避免创建从主机到容器卷的敏感目录映射; b)应确保crio.service文件的所有权设置为root:root; c)应确保crio.service文件的权限设置为644或更严格; d)应确保crio.sock文件的所有权设置为root:root; e)应确保crio.sock文件的权限设置为644或更严格; f)应确保/etc/crio文件的所有权设置为root:root; g)应确保/etc/crio文件的权限设置为755或更严格; h)应确保/etc/sysconfig/crio文件的所有权设置为root:root; i)应确保/etc/sysconfig/crio文件的权限设置为644或更严格; j)应将log_level设置为INFO或WARN级别; k)应将disable_checkpoint设置为true,以禁用容器检查点功能; 1)应确保crio.sock没有被挂载到任何容器内。

C.3容器编排配置项

C.3.1API服务器配置

本项要求包括: a)应禁止匿名访问,设置anonymous-auth参数为false,并验证authorization-mode是否正确配置,如RBAC; b)应禁止设置basic-auth-file参数; c)应禁止设置insecure-allow-any-token参数; d)应设置kubelet-httts参数为true,宜配置TLS证书; e)应禁止设置insecure-bind-address参数; f)应设置insecure-port参数为0; g)应禁止设置secure-port参为0; h)应设置profiling参数为false; i)应设置repair-malformed-updates参数被设置为false; j)建议对存储在ETCD中的数据采用encryption-provider-config进行加密,保护敏感信息; k)应配置服务器的速率限制防止API滥用,如:max-requests-inflight、max-mutatng-requests-inflight。

C.3.2调度程序配置

本项要求包括: a)应设置profiling参数为false; b)应设置address参数设置为127.0.0.1; c)应配置authorization-mode,限制未授权的调用。

C.3.3控制器配置

本项要求包括: a)应设置terminated-pod-gc-threshold参数设置为适当; b)应设置profiling参数设置为false; c)应设置use-service-account-credentials参数设置为true; d)应设置service-account-private-key-file设置为适当值; e)应设置root-ca-file参数为适当值; f)应设置RotateKubeletServerCertificate参数为true; g)应设置address参数为127.0.0.1; h)应设置use-pod-security-policy使控制器执行pod安全策略。

C.3.4.etcd配置

本项要求包括: a)应设置cert-file和key-file参数为适当值; b)应设置client-cert-auth参数设置为true; c)应禁止设置auto-tls参数为true; d)应设置peer-cert-file和peer-key-file参数设置为适当值; e)应设置peer-client-cert-auth参数设置为true; f)应禁止设置peer-auto-tls参数为true; g)应配置绑定etcd端点绑定地址,防止2379端口暴露。

C.3.5Kubelet配置

本项要求包括: a)应设置anonymous-auth参数设置为false,或在config file文件中配置; b)应禁止设置authorization-mode参数为“始终允许”; c)应设置client-ca-file参数为适当值; d)应设置read-only-port参数为0; e)应禁止设置streaming-connection-idle-timeout参数为0; f)应设置protect-kernel-defaults参数为true; g)应设置make-iptables-util-chains参数为true; h)应禁止设置hostname-override参数; i)应设置event-qps参数为0; j)应设置tls-cert-file和tls-private-key-file参数为适当值; k)应禁止设置rotate-certificates参数未为false; 1)应设置RotateKubeletServerCertificate参数为true; m)应配置fail-swap-on禁用Swap功能,避免Kubelet受到影响; n)应设置service-account-lookup,避免Kubelet获取过高的权限; o)应配置allow-privileged,避免Kubelet获得容器特权功能; p)应配置pids-max-pids容器内进程进程数为适当值。

C.3.6集群编排配置文件权限

本项要求包括: a)应设置API服务器pod规格文件权限设置为644或更严格; b)应设置API服务器pod规范文件所有权为root:root; c)应设置控制器管理器pod规格文件权限为644或更严格; d)应设置控制器管理器pod规格文件所有权设置为root:root; e)应设置调度程序pod规格文件权限设置为644或更严格; f)应设置调度程序pod规格文件所有权设置为root:root; g)应设置etcd pod规格文件权限设置为644或更严格; h)应设置etcd pod规格文件所有权设置为root:root; i)应设置容器网络接口文件权限设置为644或更严格; j)应设置容器网络接口文件所有权设置为root:root; k)应设置etcd数据目录权限设置为700或更严格; 1)应设置etcd数据目录的所有权设置为etcd:etcd; m)应设置admin.conf文件权限设置为644或更严格; n)应设置admin.conf文件所有权设置为root:root; o)应设置scheduler.conf文件权限设置为644或更严格; p)应设置scheduler.conf所有权设置为root:root; q)应设置controller-manager.conf文件权限设置为644或更严格; r)应设置controller-manager.conf文件所有权设置为root:root; s)应设置Kubernetes PKI目录和文件所有权设置为root:root; t)应设置Kubernetes PKI目录和文件权限设置为644或更严格; u)应设置Kubernetes PKI密钥文件权限设置为600。

附录D

(规范性) 宿主机操作系统安全配置项

D.1通用加固配置项

D.1.1文件系统配置

本项要求包括: a)应将无需挂载设备的分区以modev方式挂载。如果挂载时未设置nodev,只要该磁盘或分区上存在恶意构造的设备文件,就可通过这个块设备文件访问到服务器相应磁盘数据; b)应将无可执行文件的分区以noexec方式挂载,保证业务数据盘只用于保存业务执行过程中的数据,并不需要在数据盘上执行相关命令。 c)应将无需SUID和 SGID的分区以nosuid方式挂载。可执行文件设置SUID位后,即使执行该文件的用户并不是文件的属主,在执行过程中,该进程也会被暂时赋予文件属主的权限,存在安全风险。

D.1.2软件服务配置

本项要求包括: a)在非业务必须场景,应禁止安装业务无关软件,如telnet软件、NIS、CUPS、调测类工具、开发编译工具等; b)应禁用不使用的服务,如SNMP、FTP、DNS、DHCP、NFS等。

D.1.3软件升级配置

本项要求包括: a)应配置GPG公钥,RPM包管理器通过GPG公钥可以实现RPM软件包的完整性校验; b)应配置启用gogcheck,pgcheck参数决定在通过yum或 dnf命令安装 RPM时是否校验它的签名,签名校验不通过将不允许安装; c)应配置软件仓库源,系统可通过配置软件仓库yum源来实现软件包的安装和升级。

D.1.4进程加固配置

本项要求包括: a)应启用ASLR(地址布局随机化),从而增加缓冲区溢出等攻击利用的难度; b)应保证链接文件保护配置正确,避免攻击者以低权限用户伪造的链接文件,被高权限用户执行,导致提权安全问题; c)应保证dmesg访问权限配置正确,无特权的用户无法查看系统信息,从而避免普通用户获取系统信息; d)应保证内核符号地址受限访问,如果等级低时普通用户可以访问得到内核符号地址容易被攻击者利用; e)应禁止全局加解密策略配置为LEGACY。

D.1.5系统文件权限

本项要求包括: a)应保证 etc’passwd、/etcshadow、letc group、etc shadow等文件权限配置正确,并给出关键系统文件权限配置表; b)应保障敏感信息不被泄露,定期清理和备份.bash history文件,或者配置history命令的相关环境变量,如设置HISTIGNORE来忽略某些敏感命令的记录; c)应保证全局可写目录已设置sticky位,避免其它用户就删除该目录下不属于他的文件和目录; d)应禁止存在全局可写的文件,避免所有用户都可以对文件进行写操作; e)应禁止存在空链接文件; f)应禁止存在隐藏的可执行文件; g)应保证删除文件非必要的SUID和SGID位; h)应保证默认umask是027或更严格。

D.1.6特权命令配置

本项要求包括: a)应配置仅允许wheel组中的普通用户具有su的使用权限; b)应保证su受限使用,如/etc/pam.dsu中是否配置非wheel组用户账号禁止使用 su; c)应保证su命令继承用户环境变量不会引入提权,如/etc/login.defs中是否配置了自动初始化环境变量PATH,即ALWAYS_SET_PATH=yes; d)应禁止使用SysRq键。

D.1.7时间同步服务配置

本项要求包括: a)应当正确配置ntpd服务; b)应当正确配置chronyd服务。

D.1.8定时任务服务配置

本项要求包括: a)应保证cron服务启用并正常运行; b)应保证crom配置权限正确,如使用白名单管理,只有root账号和写在白名单中的账号可以使用cron命令。

D.2网络服务配置

D.2.1内核网络服务配置

本项要求包括: a)应禁止系统响应ICMP广播报文; b)应禁止接收ICMP重定向报文; c)应禁止转发ICMP重定向报文; d)应忽略伪造的ICMP报文; e)应启用反向地址过滤; f)应禁止IP转发; g)应禁止接收源路由报文; h)应启用TCP-SYN cookie保护; i)应禁止使用ARP代理。

D.2.2网络服务应用配置

本项要求包括: a)应禁止存在端口全零监听; b)应对SSH服务进行加固配置,如禁止Root登录、空口令、配置空闲超时时间等。具体包括: 1)应保证/etc/ssh/sshd_config权限配置正确; 2)应保证SSH私钥文件权限配置正确; 3)应保证SSH公钥文件权限配置正确; 4)启用IgnoreRhosts; 5)SSH使能PAM认证; 6)禁止SSH root登录; 7)禁止SSH空口令登录; 8)禁止使用HostbasedAuthentication; 9)配置Warning Banner文件路径; 10)正确配置SSH日志级别; 11)禁止使用X11Forwarding; 12)禁止使用PermitUserEnvironment; 13)应配置LoginGraceTime不超过60秒; 14)配置空闲超时间隔时间; 15)禁止使用AllowTcpForwarding; 16)SSHKexAlgorithms配置强算法; 17)SSHMACs配置强算法; 18)SSH Ciphers配置强算法; 19)禁止配置SSH将弃用的选项; 20)应正确配置MaxAuthTries; 21)禁止SSH服务预设置authorized_keys。

D.3账号与口令安全配置

D.3.1账号管理配置

本项要求包括: a)应禁止存在UID为0的非root账号; b)应禁止root账号直接登录系统,必须由普通账号su之后进行管理员操作; c)应保证UID唯一; d)应保证GID唯一; e)应保证账号名唯一; f)应保证组名唯一; g)应保证/etc/passwd中的组都存在; h)应保证账号拥有自己的Home目录。

D.3.2口令管理配置

本项要求包括: a)应配置口令复杂度; b)应限制重用历史口令次数; c)口令过期时间不超过180天; d)口令过期告警时间不低于15天; e)应设置口令修改周期为0天,避免频繁修改口令; f)应保证Grub已设置口令保护。

D.3.3告警提示信息配置

本项要求包括: a)提示信息应包含合理的信息,对应信息不会增加风险,如禁止将OS发行版、DOS版本、服务器架构类型信息通过/etc/issue暴露给用户; b)motd文件应包含合理的信息; c)应正确配置/etclissue权限,如l/etcissue文件的Uid和Gid为0,且文件权限是064; d)应正确配置/etclissue. net权限,如/etclissue.net文件的Uid和Gid为O,且文件权限是0644; e)应正确配置/etc/motd权限。

D.4安全审计配置

D.4.1 Auditd服务配置

本项要求包括: a)应启用auditd审计服务; b)应启用审计日志rotate,用于配置日志文件大小到达上限时该如何处理; c)应配置sudoers审计规则,如sudo命令允许普通用户提权执行root管理员权限相关的操作,属于高危操作。

D.4.2Rsyslog服务配置

本项要求包括: a)应启用rsyslog服务,使得系统日志转储到持久性存储设备,避免系统重启后日志丢失; b)应记录系统认证相关事件日志,用于分析用户登录、root权限使用以及监视系统的可疑动作等情况; c)应记录cron服务日志,当出现恶意操作时,可从日志信息中查看异常,并跟踪系统异常状况; d)应正确配置日志记录,使用rsyslog对系统的重要行为及安全相关的信息进行记录; e)应正确配置 rsyslog默认文件权限,新创建的日志文件权限可在rsyslog配置文件中进行配置,并通过设置默认文件权限以保证新创建的日志文件具有合理安全的权限。

参考文献

[1]GB/T22239-2019信息安全技术网络安全等级保护基本要求 [2]GB/T31167-2023信息安全技术云计算服务安全指南 [3]GB/T34942-2017信息安全技术云计算服务安全能力评估方法 [4]GB/T37972-2019信息安全技术云计算服务运行监管框架 [5] NIST SP 800-53 Security and Privacy Controls for Information Systems and Organizations