<?xml version="1.0" encoding="utf-8" standalone="yes"?><rss version="2.0" xmlns:atom="http://www.w3.org/2005/Atom"><channel><title>服务器 on ClearSec Wiki</title><link>https://www.clearsec.org/wikis/docs/gradeprotection/%E6%9C%8D%E5%8A%A1%E5%99%A8/</link><description>Recent content in 服务器 on ClearSec Wiki</description><generator>Hugo</generator><language>zh-cn</language><lastBuildDate>Fri, 15 Nov 2024 09:44:26 +0800</lastBuildDate><atom:link href="https://www.clearsec.org/wikis/docs/gradeprotection/%E6%9C%8D%E5%8A%A1%E5%99%A8/index.xml" rel="self" type="application/rss+xml"/><item><title>03、等保2.0_Vmware_Esxi测评</title><link>https://www.clearsec.org/wikis/docs/gradeprotection/%E6%9C%8D%E5%8A%A1%E5%99%A8/3%E7%AD%89%E4%BF%9D2.0_vmware_esxi%E6%B5%8B%E8%AF%84/</link><pubDate>Fri, 15 Nov 2024 09:44:26 +0800</pubDate><guid>https://www.clearsec.org/wikis/docs/gradeprotection/%E6%9C%8D%E5%8A%A1%E5%99%A8/3%E7%AD%89%E4%BF%9D2.0_vmware_esxi%E6%B5%8B%E8%AF%84/</guid><description>&lt;h2 id="系统版本查看"&gt;&lt;strong&gt;系统版本查看&lt;/strong&gt;&lt;/h2&gt;
&lt;p&gt;这里就略过安装的步骤了，配置好访问IP后，就可以直接输入IP地址访问我们的VMware ESXI系统了。&lt;/p&gt;
&lt;p&gt;VMware ESXi 底层是一个定制版的Linux系统。可通过在控制台开启SSH服务进入Linux系统（默认是关闭SSH服务）。&lt;/p&gt;
&lt;p&gt;可在此处开启SSH管理，个人认为，这个SSH管理其实就是类似安全设备（如防火墙）一样的命令行界面，你在应用层面操作的内容都会反馈到命令行界面中。&lt;/p&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/3%E3%80%81%E7%AD%89%E4%BF%9D2.0_VMware_ESXI%E6%B5%8B%E8%AF%84/14ada225dc7d6581bbd57cbf005fa91d_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;查看版本：&lt;/strong&gt;&lt;/p&gt;
&lt;p&gt;应用层面：&lt;br&gt;
&lt;img src="https://www.clearsec.org/wikis/_resources/3%E3%80%81%E7%AD%89%E4%BF%9D2.0_VMware_ESXI%E6%B5%8B%E8%AF%84/c9caf2d897404a8dd52765785c22dafe_MD5.jpg" alt=""&gt;&lt;/p&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/3%E3%80%81%E7%AD%89%E4%BF%9D2.0_VMware_ESXI%E6%B5%8B%E8%AF%84/412e7549bc71dcd0af8cd0a3cfec12f7_MD5.jpg" alt=""&gt;&lt;/p&gt;
&lt;p&gt;SSH登录：&lt;/p&gt;
&lt;p&gt;vmware -v&lt;/p&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/3%E3%80%81%E7%AD%89%E4%BF%9D2.0_VMware_ESXI%E6%B5%8B%E8%AF%84/dba9b6affa27fc0d82c78af4ce1cbb8d_MD5.jpg" alt=""&gt;&lt;/p&gt;
&lt;h2 id="一身份鉴别"&gt;&lt;strong&gt;一、身份鉴别&lt;/strong&gt;&lt;/h2&gt;
&lt;h3 id="1-应对登录的用户进行身份标识和鉴别身份标识具有唯一性身份鉴别信息具有复杂度要求并定期更换"&gt;&lt;strong&gt;1. 应对登录的用户进行身份标识和鉴别，身份标识具有唯一性，身份鉴别信息具有复杂度要求并定期更换&lt;/strong&gt;&lt;/h3&gt;
&lt;h3 id="应用层面"&gt;应用层面：&lt;/h3&gt;
&lt;p&gt;&lt;strong&gt;1）对登录的用户进行身份标识和鉴别&lt;/strong&gt;&lt;/p&gt;
&lt;p&gt;通过用户名+口令的方式&lt;/p&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/3%E3%80%81%E7%AD%89%E4%BF%9D2.0_VMware_ESXI%E6%B5%8B%E8%AF%84/f966d3f013049ce035ad7bcef4e4cfbc_MD5.jpg" alt=""&gt;&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;2）身份标识唯一性&lt;/strong&gt;&lt;/p&gt;
&lt;p&gt;默认不允许添加同名用户&lt;/p&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/3%E3%80%81%E7%AD%89%E4%BF%9D2.0_VMware_ESXI%E6%B5%8B%E8%AF%84/97f238ac03c2424516c0f477d048c820_MD5.jpg" alt=""&gt;&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;3）身份标识复杂度&lt;/strong&gt;&lt;/p&gt;
&lt;p&gt;首先判断用户当前口令是否为复杂口令，至于什么算复杂口令，这里就不再赘述了。&lt;/p&gt;
&lt;p&gt;确认强制口令策略：主机→管理→系统→高级设置→对应键值为：Security.PasswordQualityControl&lt;/p&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/3%E3%80%81%E7%AD%89%E4%BF%9D2.0_VMware_ESXI%E6%B5%8B%E8%AF%84/cce2c4909426ff536c8576cd8613fd6d_MD5.jpg" alt=""&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/3%E3%80%81%E7%AD%89%E4%BF%9D2.0_VMware_ESXI%E6%B5%8B%E8%AF%84/63de196595833dc435e240c5ee83d036_MD5.jpg" alt=""&gt;&lt;/p&gt;
&lt;p&gt;值具体代表什么什么意思，这里放在下面底层操作系统进行说明&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;4）身份鉴别信息定期更换&lt;/strong&gt;&lt;/p&gt;
&lt;p&gt;确认强制口令策略：主机→管理→系统→高级设置→对应键值为：Security.PasswordMaxDays&lt;/p&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/3%E3%80%81%E7%AD%89%E4%BF%9D2.0_VMware_ESXI%E6%B5%8B%E8%AF%84/45e0bd2f44a009ff3f2f0ea315c94d80_MD5.jpg" alt=""&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/3%E3%80%81%E7%AD%89%E4%BF%9D2.0_VMware_ESXI%E6%B5%8B%E8%AF%84/ea752d6af64cdaf56fc9c7962fd31b0e_MD5.jpg" alt=""&gt;&lt;/p&gt;
&lt;p&gt;历史密码记录&lt;/p&gt;
&lt;p&gt;对应键值：Security.PasswordHistory&lt;/p&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/3%E3%80%81%E7%AD%89%E4%BF%9D2.0_VMware_ESXI%E6%B5%8B%E8%AF%84/5b32c89e697ce55fceb6888b729839e6_MD5.jpg" alt=""&gt;&lt;/p&gt;
&lt;p&gt;当手动修改密码的时候会显示这样的提示，防止用户口令到期后使用相同口令刷新口令更改日期&lt;/p&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/3%E3%80%81%E7%AD%89%E4%BF%9D2.0_VMware_ESXI%E6%B5%8B%E8%AF%84/0e738af369644578624b46b31026b155_MD5.jpg" alt=""&gt;&lt;/p&gt;
&lt;h3 id="操作系统层面"&gt;操作系统层面&lt;/h3&gt;
&lt;p&gt;这里我们登录到系统底层，对登录的用户进行身份标识和鉴别、身份标识具有唯一性与上述一致，这里主要说明口令复杂度模块。&lt;/p&gt;
&lt;p&gt;登录底层系统后，他的口令复杂度配置文件在：&lt;/p&gt;
&lt;p&gt;/etc/pam.d/passwd&lt;/p&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/3%E3%80%81%E7%AD%89%E4%BF%9D2.0_VMware_ESXI%E6%B5%8B%E8%AF%84/fd8b0be05f1085dc32b5e98b2972feca_MD5.jpg" alt=""&gt;&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;1）pam_passwdqc模块&lt;/strong&gt;&lt;/p&gt;
&lt;p&gt;是一个简单的密码强度检查模块&lt;/p&gt;
&lt;p&gt;以下选项可以传递给身份验证模块：&lt;/p&gt;
&lt;p&gt;① min=N0，N1，N2，N3，N4&lt;/p&gt;
&lt;p&gt;（min=disabled，24，12，8，7）不同类型的密码/密码短语允许的最小密码长度。关键字disabled可用于禁止给定类型的密码，无论其长度如何。每个后续数字都不得大于前一个。&lt;/p&gt;
&lt;p&gt;N0：仅用于由一个字符类中的字符组成的密码。字符类包括：数字、小写字母、大写字母和其他字符。还有一种特殊的非ASCII字符类，但不能分类，但假定为非数字。&lt;/p&gt;
&lt;p&gt;N1：用于密码，该密码由不符合密码要求的两个字符类中的字符组成。&lt;/p&gt;
&lt;p&gt;N2：用于密码短语，除了满足此长度要求之外，密码短语还必须包含足够数量的单词。&lt;/p&gt;
&lt;p&gt;N03、N4用于由三个和四个字符类的字符组成的密码。&lt;/p&gt;
&lt;p&gt;在计算字符类别的数量时，不计算用作第一个字符的大写字母和用做最后一个字符的数字。除了足够长之外，还要求密码包含足够多的不同字符，已用于字符类和检查时所依据的最小长度&lt;/p&gt;
&lt;p&gt;② max=N [最大=40]&lt;/p&gt;
&lt;p&gt;允许的最大密码长度，用于防止用户设置对于某些系统服务而言可能太长的密码。&lt;/p&gt;
&lt;p&gt;N=8被特殊对待：max = 8时，长度超过8个字符的密码不会被拒绝，但会被截断为8个字符以进行强度检查，并会警告用户。这是为了兼容传统的DES密码散列，它截断密码为8个字符。&lt;/p&gt;
&lt;p&gt;如果使用传统散列，请务必将max=8设置为重要值，否则某些弱密码将通过检查。&lt;/p&gt;
&lt;p&gt;③ passphrase=N&lt;/p&gt;
&lt;p&gt;密码短语所需的字数，或者以0禁用用户选择对密码短语的支持。如果密码中被识别出了常用的短语，那么最小长度就为必须为N2设置的值，常用单词的最小识别长度为N（由passphrase确定）。&lt;/p&gt;
&lt;p&gt;④ match=N、similar=permit|deny&lt;/p&gt;
&lt;p&gt;如果发现本次修改的密码跟老密码有4个substring的长度类似，就认为是弱密码。（match=4 similar=deny)&lt;/p&gt;
&lt;p&gt;⑤ random=N [，only]&lt;/p&gt;</description></item><item><title>04、等保2.0Windows服务器测评记录</title><link>https://www.clearsec.org/wikis/docs/gradeprotection/%E6%9C%8D%E5%8A%A1%E5%99%A8/4%E7%AD%89%E4%BF%9D2.0windows%E6%9C%8D%E5%8A%A1%E5%99%A8%E6%B5%8B%E8%AF%84%E8%AE%B0%E5%BD%95/</link><pubDate>Fri, 15 Nov 2024 09:44:26 +0800</pubDate><guid>https://www.clearsec.org/wikis/docs/gradeprotection/%E6%9C%8D%E5%8A%A1%E5%99%A8/4%E7%AD%89%E4%BF%9D2.0windows%E6%9C%8D%E5%8A%A1%E5%99%A8%E6%B5%8B%E8%AF%84%E8%AE%B0%E5%BD%95/</guid><description>&lt;h2 id="身份鉴别"&gt;&lt;strong&gt;身份鉴别&lt;/strong&gt;&lt;/h2&gt;
&lt;h3 id="a应对登录的用户进行身份标识和鉴别身份标识具有唯一性身份鉴别信息具有复杂度要求并定期更换"&gt;a）应对登录的用户进行身份标识和鉴别，身份标识具有唯一性，身份鉴别信息具有复杂度要求并定期更换；&lt;/h3&gt;
&lt;p&gt;&lt;strong&gt;结果记录&lt;/strong&gt;：经核查，在某某服务器上通过win+R（运行）输入netplwiz命令，显示已勾选“要使用本计算机，用户必须输入用户名和密码”；通过win+R（运行）输入lusrmgr.msc命令，点击用户，显示存在Administrator、caozuo、Guest、shenji等账户，且每个账户身份标识具有唯一性，Guest账户默认禁用；右键点击Adminstrator查看属性，仅勾选“用户下次登录时须更改密码(M )”；通过win+R（运行）输入secpol.msc命令，点击密码策略，显示：密码必须符合复杂性要求：已禁用；密码长度最小值：0个字符；密码最短使用期限：0天；密码最长使用期限：42天；强制密码历史：0个记住的密码；用可还原的加密来存储密码：已禁用。&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;符合情况&lt;/strong&gt;：部分符合（0.5分）&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;整改建议&lt;/strong&gt;：建议通过win+R（运行）输入secpol.msc命令，点击密码策略，配置：密码必须符合复杂性要求：已启用；密码长度最小值：8个字符；密码最短使用期限：1天；密码最长使用期限：90天；强制密码历史：5个记住的密码；用可还原的加密来存储密码：已禁用。&lt;/p&gt;
&lt;h3 id="b应具有登录失败处理功能应配置并启用结束会话限制非法登录次数和当登录连接超时自动退出等相关措施"&gt;b）应具有登录失败处理功能，应配置并启用结束会话、限制非法登录次数和当登录连接超时自动退出等相关措施；&lt;/h3&gt;
&lt;p&gt;&lt;strong&gt;结果记录&lt;/strong&gt;：经核查，在某某服务器上通过win+R（运行）输入secpol.msc命令，点击账户锁定策略，显示：账户锁定时间：不适用；账户锁定阈值：0次无效登录；重置账户锁定计数器：不适用；通过控制面板&amp;ndash;》外观&amp;ndash;》显示&amp;ndash;》屏幕保护程序设置，显示为无。&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;符合情况&lt;/strong&gt;：不符合（0分）&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;整改建议&lt;/strong&gt;：建议通过控制面板&amp;ndash;》外观&amp;ndash;》显示&amp;ndash;》屏幕保护程序设置，勾选“在恢复时显示登录屏幕”，并设置相应等待时间；通过win+R（运行）输入secpol.msc命令，点击账户锁定策略，配置：账户锁定时间：30分钟；账户锁定阈值：6次无效登录；重置账户锁定计数器：30分钟之后。&lt;/p&gt;
&lt;h3 id="c当进行远程管理时应采取必要措施防止鉴别信息在网络传输过程中被窃听"&gt;c）当进行远程管理时，应采取必要措施防止鉴别信息在网络传输过程中被窃听；&lt;/h3&gt;
&lt;p&gt;**结果记录：**经核查，在某某服务器上通过win+R（运行）输入gpedit.msc&amp;ndash;》管理模板&amp;ndash;》Windows组件&amp;ndash;》远程桌面服务&amp;ndash;》远程桌面会话主机&amp;ndash;》安全，显示远程（RDP）连接要求使用指定的安全层：未配置；通过输入gpedit.msc&amp;ndash;》管理模板&amp;ndash;》Windows组件&amp;ndash;》远程桌面服务&amp;ndash;》远程桌面会话主机&amp;ndash;》连接，显示设置活动但空闲的远程桌面服务会话的时间限制：未配置。&lt;/p&gt;
&lt;p&gt;**符合情况：**不符合（0分）&lt;/p&gt;
&lt;p&gt;**整改建议：**建议通过win+R（运行）输入gpedit.msc&amp;ndash;》管理模板&amp;ndash;》Windows组件&amp;ndash;》远程桌面服务&amp;ndash;》远程桌面会话主机&amp;ndash;》安全， 启用“远程（RDP）连接要求使用指定的安全层”，并选择TLS1.0以上版本的安全层；通过win+R（运行）输入gpedit.msc&amp;ndash;》管理模板&amp;ndash;》Windows组件&amp;ndash;》远程桌面服务&amp;ndash;》远程桌面会话主机&amp;ndash;》连接， 启用“显示设置活动但空闲的远程桌面服务会话的时间限制”，并配置相应空闲会话限制时间。&lt;/p&gt;
&lt;h3 id="d应采用口令密码技术生物技术等两种或两种以上组合的鉴别技术对用户进行身份鉴别且其中一种鉴别技术至少应使用密码技术来实现"&gt;d）应采用口令、密码技术、生物技术等两种或两种以上组合的鉴别技术对用户进行身份鉴别，且其中一种鉴别技术至少应使用密码技术来实现。&lt;/h3&gt;
&lt;p&gt;**结果记录：**经核查，某某服务器仅采用用户名+口令方式对登录用户进行身份鉴别，未采用两种或两种以上组合的鉴别技术对用户进行身份鉴别。&lt;/p&gt;
&lt;p&gt;**符合情况：**不符合（0分）&lt;/p&gt;
&lt;p&gt;**整改建议：**建议采用两种或两种以上组合的鉴别技术对登录用户进行身份鉴别，且其中一种鉴别技术至少应使用密码技术来实现，实现增强身份鉴别的安全力度。&lt;/p&gt;
&lt;h2 id="访问控制"&gt;&lt;strong&gt;访问控制&lt;/strong&gt;&lt;/h2&gt;
&lt;h3 id="a应对登录的用户分配账户和权限"&gt;a）应对登录的用户分配账户和权限；&lt;/h3&gt;
&lt;p&gt;结果记录：经核查，在某某服务器上通过win+R（运行）输入secpol.msc&amp;ndash;》本地策略&amp;ndash;》用户权限分配 ，显示已对用户组权限进行合理分配；通过win+R（运行）输入lusrmgr.msc命令，点击用户，显示已为登录用户分配：Adminstrator（系统管理账户）、caozuo（操作员账户）、shenji（审计员账户）；访问C盘的Program文件夹，右键属性&amp;ndash;》安全，显示已对不同的组或用户名进行合理授权。&lt;/p&gt;
&lt;p&gt;**符合情况：**符合（1分）&lt;/p&gt;
&lt;p&gt;**整改建议：**无。&lt;/p&gt;
&lt;h3 id="b应重命名或删除默认账户修改默认账户的默认口令"&gt;b）应重命名或删除默认账户，修改默认账户的默认口令；&lt;/h3&gt;
&lt;p&gt;**结果记录：**经核查，在某某服务器上通过win+R（运行）输入lusrmgr.msc命令，点击用户，显示默认用户Adminstrator和Guest，Guest默认禁用，且其默认口令已修改。&lt;/p&gt;
&lt;p&gt;**符合情况：**部分符合（0.5分）&lt;/p&gt;
&lt;p&gt;**整改建议：**建议重命名Administrator默认账户名，防止爆破攻击及用户名枚举攻击。&lt;/p&gt;
&lt;h3 id="c应及时删除或停用多余的过期的账户避免共享账户的存在"&gt;c）应及时删除或停用多余的、过期的账户，避免共享账户的存在；&lt;/h3&gt;
&lt;p&gt;**结果记录：**经核查，在某某服务器上通过win+R（运行）输入lusrmgr.msc命令，点击用户，显示存在Adminstrator（系统管理账户）、caozuo（操作员账户）、shenji（审计员账户），且不同账户对应不同的管理用户，不存在多余的、过期的以及共享的账户。&lt;/p&gt;
&lt;p&gt;**符合情况：**符合（1分）&lt;/p&gt;
&lt;p&gt;**整改建议：**无。&lt;/p&gt;
&lt;h3 id="d应授予管理用户所需的最小权限实现管理用户的权限分离"&gt;d）应授予管理用户所需的最小权限，实现管理用户的权限分离；&lt;/h3&gt;
&lt;p&gt;**结果记录：**经核查，在某某服务器上通过win+R（运行）输入secpol.msc&amp;ndash;》本地策略&amp;ndash;》用户权限分配 ，显示已对用户组权限进行合理分配；通过win+R（运行）输入lusrmgr.msc命令，点击用户，显示存在Adminstrator（系统管理账户）、caozuo（操作员账户）、shenji（审计员账户），且不同账户对应不同的管理用户，实现管理用户的权限分离。&lt;/p&gt;
&lt;p&gt;**符合情况：**符合（1分）&lt;/p&gt;
&lt;p&gt;**整改建议：**无。&lt;/p&gt;
&lt;h3 id="e应由授权主体配置访问控制策略访问控制策略规定主体对客体的访问规则"&gt;e）应由授权主体配置访问控制策略，访问控制策略规定主体对客体的访问规则；&lt;/h3&gt;
&lt;p&gt;**结果记录：**经核查，某某服务器由授权主体Adminstrator（系统管理账户）配置访问控制策略，规定主体（如：caozuo、shenji等管理账户）对客体（如：系统文件及管理审核和安全日志等功能等）的访问规则。&lt;/p&gt;
&lt;p&gt;**符合情况：**符合（1分）&lt;/p&gt;
&lt;p&gt;**整改建议：**无。&lt;/p&gt;
&lt;h3 id="f访问控制的粒度应达到主体为用户级或进程级客体为文件数据库表级"&gt;f）访问控制的粒度应达到主体为用户级或进程级，客体为文件、数据库表级；&lt;/h3&gt;
&lt;p&gt;**结果记录：**经核查，某某服务器访问控制粒度达到主体为用户级或进程级（如caozuo、shenji等管理账户和一些软件进程等），客体为文件或功能级（如每个磁盘的一些文件资料和一些功能权限等）。&lt;/p&gt;
&lt;p&gt;**符合情况：**符合（1分）&lt;/p&gt;
&lt;p&gt;**整改建议：**无。&lt;/p&gt;
&lt;h3 id="g应对重要主体和客体设置安全标记并控制主体对有安全标记信息资源的访问"&gt;g）应对重要主体和客体设置安全标记，并控制主体对有安全标记信息资源的访问。&lt;/h3&gt;
&lt;p&gt;**结果记录：**经核查，某某服务器仅基于访问控制规则对重要信息资源进行访问控制，未基于安全标记对重要信息资源进行访问控制。&lt;/p&gt;
&lt;p&gt;**符合情况：**不符合（0分）&lt;/p&gt;
&lt;p&gt;**整改建议：**建议基于安全标记对一些非常重要的信息资源进行访问控制，实现对重要信息资源的强制访问控制策略。&lt;/p&gt;
&lt;h2 id="安全审计"&gt;&lt;strong&gt;安全审计&lt;/strong&gt;&lt;/h2&gt;
&lt;h3 id="a应启用安全审计功能审计覆盖到每个用户对重要的用户行为和重要安全事件进行审计"&gt;a）应启用安全审计功能，审计覆盖到每个用户，对重要的用户行为和重要安全事件进行审计；&lt;/h3&gt;
&lt;p&gt;**结果记录：**经核查，在某某服务器上通过win+R（运行）输入secpol.msc命令&amp;ndash;》本地策略&amp;ndash;》审核策略，显示：审核策略更改：无审核；审核登录事件：无审核；审核对象访问：无审核；审核进程跟踪：无审核；审核目录服务访问：无审核；审核特权使用：无审核；审核系统事件：无审核；审核账户登录事件：无审核；审核账户管理：无审核；审计功能配置不完善，未能保证对重要的用户行为和重要安全事件等进行审计。&lt;/p&gt;
&lt;p&gt;**符合情况：**部分符合（0.5分）&lt;/p&gt;
&lt;p&gt;**整改建议：**建议通过win+R（运行）输入secpol.msc命令&amp;ndash;》本地策略&amp;ndash;》审核策略，配置：审核策略更改：成功，失败；审核登录事件：成功，失败；审核对象访问：成功，失败；审核进程跟踪：成功，失败；审核目录服务访问：成功，失败；审核特权使用：成功，失败；审核系统事件：成功，失败；审核账户登录事件：成功，失败；审核账户管理：成功，失败。&lt;/p&gt;
&lt;h3 id="b审计记录应包括事件的日期和时间用户事件类型事件是否成功及其他与审计相关的信息"&gt;b）审计记录应包括事件的日期和时间、用户、事件类型、事件是否成功及其他与审计相关的信息；&lt;/h3&gt;
&lt;p&gt;**结果记录：**经核查，在某某服务器上通过win+R（运行）输入eventvwr.msc&amp;ndash;》Windows日志，显示应用程序日志包括：级别、日期和时间、来源、事件ID、任务类型；安全日志包括：关键字、日期和时间、来源、事件ID、任务类型；系统日志包括：级别、日期和时间、来源、事件ID、任务类型。&lt;/p&gt;
&lt;p&gt;**符合情况：**符合（1分）&lt;/p&gt;
&lt;p&gt;**整改建议：**无。&lt;/p&gt;
&lt;h3 id="c应对审计记录进行保护定期备份避免受到未预期的删除修改或覆盖等"&gt;c）应对审计记录进行保护，定期备份，避免受到未预期的删除、修改或覆盖等；&lt;/h3&gt;
&lt;p&gt;**结果记录：**经核查，在某某服务器上通过win+R（运行）输入eventvwr.msc&amp;ndash;》Windows日志&amp;ndash;》应用程序&amp;ndash;安全&amp;ndash;系统&amp;ndash;》属性，显示应用程序&amp;ndash;安全&amp;ndash;系统日志均存储于%SystemRoot%System32\Winevt\Logs\目录，日志最大大小值为20480KB，已勾选“按需要覆盖事件（旧事件优先）”；通过win+R（运行）输入secpol.msc&amp;ndash;》本地策略&amp;ndash;》用户权限分配，显示“管理审核和安全日志”安全设置仅为Administrators组；审计时间大于180天；但未对审计数据进行备份。&lt;/p&gt;
&lt;p&gt;**符合情况：**部分符合（0.5分）&lt;/p&gt;
&lt;p&gt;**整改建议：**建议定期对审计数据进行备份，防止审计数据丢失。&lt;/p&gt;
&lt;h3 id="d应对审计进程进行保护防止未经授权的中断"&gt;d）应对审计进程进行保护，防止未经授权的中断。&lt;/h3&gt;
&lt;p&gt;**结果记录：**经核查，在某某服务器上通过win+R（运行）输入secpol.msc&amp;ndash;》本地策略&amp;ndash;》用户权限分配，显示“管理审核和安全日志”安全设置仅为Administrators组。&lt;/p&gt;
&lt;p&gt;**符合情况：**符合（1分）&lt;/p&gt;
&lt;p&gt;**整改建议：**无。&lt;/p&gt;
&lt;h2 id="入侵防范"&gt;&lt;strong&gt;入侵防范&lt;/strong&gt;&lt;/h2&gt;
&lt;h3 id="a应遵循最小安装的原则仅安装需要的组件和应用程序"&gt;&lt;strong&gt;a）应遵循最小安装的原则，仅安装需要的组件和应用程序；&lt;/strong&gt;&lt;/h3&gt;
&lt;p&gt;**结果记录：**经核查，在某某服务器上通过win+R（运行）输入dcomcnfg命令-》组件服务-》计算机-》我的电脑-》COM+应用程序，显示仅安装COM+Explorer、COM+Utilities、SystemApplication等必要组件；通过win+R（运行）输入appwiz.cpl命令，显示安装的应用程序，包括：某某卫士、火绒安全软件、驱动精灵等。&lt;/p&gt;</description></item><item><title>16、等保2.0 Linux命令</title><link>https://www.clearsec.org/wikis/docs/gradeprotection/%E6%9C%8D%E5%8A%A1%E5%99%A8/16%E7%AD%89%E4%BF%9D2.0-linux%E5%91%BD%E4%BB%A4/</link><pubDate>Fri, 15 Nov 2024 09:44:26 +0800</pubDate><guid>https://www.clearsec.org/wikis/docs/gradeprotection/%E6%9C%8D%E5%8A%A1%E5%99%A8/16%E7%AD%89%E4%BF%9D2.0-linux%E5%91%BD%E4%BB%A4/</guid><description>&lt;p&gt;lsb_release -a // 查看操作系统版本&lt;/p&gt;
&lt;p&gt;cat /etc/redhat-release // 查看操作系统版本&lt;/p&gt;
&lt;p&gt;ifconfig // 查看IP&lt;/p&gt;
&lt;p&gt;ip addr //查看IP&lt;/p&gt;
&lt;p&gt;cat /etc/login.defs //查看口令过期时间设置&lt;/p&gt;
&lt;p&gt;cat /etc/pam.d/system-auth // 查看口令复杂度策略及登录失败处理（锁定）&lt;/p&gt;
&lt;p&gt;cat /etc/security/pwquality.conf //口令复杂度策略&lt;/p&gt;
&lt;p&gt;cat /etc/profile // 查看登录超时和历史记录配置情况&lt;/p&gt;
&lt;p&gt;ps -ef|grep ssh //查看SSH开启情况&lt;/p&gt;
&lt;p&gt;ps -ef|grep telnet //查看telnet开启情况&lt;/p&gt;
&lt;p&gt;cat /etc/passwd //查看用户&lt;/p&gt;
&lt;p&gt;cat /etc/shadow //查看用户 访谈是否三权分立&lt;/p&gt;
&lt;p&gt;service rsyslog status //查看系统日志开启情况&lt;/p&gt;
&lt;p&gt;service auditd status //查看安全审计日志开启情况 访谈审计日志是否进行备份&lt;/p&gt;
&lt;p&gt;auditctl -l //查看审计规则/var/log/audit/audit.log /etc/audit/rules.d/audit.rules&lt;/p&gt;
&lt;p&gt;tail -n 20 /var/log/messages //查看日志&lt;/p&gt;
&lt;p&gt;tail -n 20 /var/audit/audit.log&lt;/p&gt;
&lt;p&gt;cat /etc/hosts.deny // 查看是否有“ALL“&lt;/p&gt;
&lt;p&gt;cat /etc/hosts.allow //查看是否有地址限制&lt;/p&gt;</description></item><item><title>19、等保2.0 Windows操作系统测评命令</title><link>https://www.clearsec.org/wikis/docs/gradeprotection/%E6%9C%8D%E5%8A%A1%E5%99%A8/19%E7%AD%89%E4%BF%9D2.0-windows%E6%93%8D%E4%BD%9C%E7%B3%BB%E7%BB%9F%E6%B5%8B%E8%AF%84%E5%91%BD%E4%BB%A4/</link><pubDate>Fri, 15 Nov 2024 09:44:26 +0800</pubDate><guid>https://www.clearsec.org/wikis/docs/gradeprotection/%E6%9C%8D%E5%8A%A1%E5%99%A8/19%E7%AD%89%E4%BF%9D2.0-windows%E6%93%8D%E4%BD%9C%E7%B3%BB%E7%BB%9F%E6%B5%8B%E8%AF%84%E5%91%BD%E4%BB%A4/</guid><description>&lt;p&gt;Win+R输入cmd回车，打开控制台：&lt;/p&gt;
&lt;p&gt;dir (directory) ：列出当前目录下的文件及文件夹&lt;/p&gt;
&lt;p&gt;cd (change directory) ：改变指定目录(进入指定目录) 进入 cd 目录;&lt;/p&gt;
&lt;p&gt;cd ..回退到上一级目录;&lt;/p&gt;
&lt;p&gt;cd 目录1\目录2 ：进入多级目录&lt;/p&gt;
&lt;p&gt;cd\ 返回根目录&lt;/p&gt;
&lt;p&gt;cls (clear screen)：清屏&lt;/p&gt;
&lt;p&gt;ping IP地址：测试本机对目标IP的连通性&lt;/p&gt;
&lt;p&gt;exit：退出dos命令行&lt;/p&gt;
&lt;p&gt;winver：操作系统系统版本&lt;/p&gt;
&lt;p&gt;dxdiag：电脑配置信息&lt;/p&gt;
&lt;p&gt;appwiz.cpl：程序和功能&lt;/p&gt;
&lt;p&gt;control：控制面版&lt;/p&gt;
&lt;p&gt;cmd-&amp;gt;net user：查看用户名&lt;/p&gt;
&lt;p&gt;cmd-&amp;gt;net user +用户名：查看用户口令更改时间&lt;/p&gt;
&lt;p&gt;cmd-&amp;gt;netstat –an：检查是否存在无用的高危端口&lt;/p&gt;
&lt;p&gt;cmd-&amp;gt;net share：开放共享的情况&lt;/p&gt;
&lt;p&gt;cmd-&amp;gt;net start：系统启用服务列表&lt;/p&gt;
&lt;p&gt;eventvwr.msc：事件查看器&lt;/p&gt;
&lt;p&gt;Firewall.cpl：Windows防火墙&lt;/p&gt;
&lt;p&gt;appwiz.cpl：查看补丁更新&lt;/p&gt;
&lt;p&gt;fsmgmt.msc：共享文件夹管理器&lt;/p&gt;
&lt;p&gt;gpedit.msc：本地组策略编辑器&lt;/p&gt;
&lt;p&gt;hdwwiz.cpl：设备管理器&lt;/p&gt;
&lt;p&gt;ipconfig：查看本机IP配置信息&lt;/p&gt;
&lt;p&gt;mstsc：远程桌面连接&lt;/p&gt;
&lt;p&gt;Msconfig.exe：系统配置&lt;/p&gt;
&lt;p&gt;perfmon：计算机性能监测器&lt;/p&gt;
&lt;p&gt;secpol.msc：本地安全策略&lt;/p&gt;
&lt;p&gt;services.msc：本地服务设置&lt;/p&gt;
&lt;p&gt;sysdm.cpl：系统属性&lt;/p&gt;
&lt;p&gt;services.msc：本地服务设置&lt;/p&gt;
&lt;p&gt;winver：关于Windows&lt;/p&gt;
&lt;p&gt;lusrmgr.msc：本地用户和组&lt;/p&gt;
&lt;p&gt;wscui.cpl：安全和维护&lt;/p&gt;
&lt;p&gt;regedit：注册表&lt;/p&gt;
&lt;p&gt;netplwiz：查看用户账户&lt;/p&gt;</description></item><item><title>20、等保2.0_Windows主机测评</title><link>https://www.clearsec.org/wikis/docs/gradeprotection/%E6%9C%8D%E5%8A%A1%E5%99%A8/20%E7%AD%89%E4%BF%9D2.0_windows%E4%B8%BB%E6%9C%BA%E6%B5%8B%E8%AF%84/</link><pubDate>Fri, 15 Nov 2024 09:44:26 +0800</pubDate><guid>https://www.clearsec.org/wikis/docs/gradeprotection/%E6%9C%8D%E5%8A%A1%E5%99%A8/20%E7%AD%89%E4%BF%9D2.0_windows%E4%B8%BB%E6%9C%BA%E6%B5%8B%E8%AF%84/</guid><description>&lt;p&gt;以下以Windows server 2012R2 举例，按照等保2 0三级要求测评。一、身份鉴别a)应对登录的用户进行身份标识和鉴别，身份标识具有唯一性，身份鉴别信息具有复杂度要求并定期更换。通过win+R（运行）输入netplwi&lt;/p&gt;
&lt;p&gt;注：一般记住几条主要的命令就可以查看大部分测评项了。&lt;/p&gt;
&lt;p&gt;主要命令：netplwiz，lusrmgr.msc，secpol.msc，eventvwr.msc，gpedit.msc，services.msc&lt;/p&gt;
&lt;p&gt;-cmd: netstat -an，net share，firewall.cpl，appwiz.cpl&lt;/p&gt;
&lt;h2 id="一身份鉴别"&gt;一、身份鉴别&lt;/h2&gt;
&lt;h3 id="a应对登录的用户进行身份标识和鉴别身份标识具有唯一性身份鉴别信息具有复杂度要求并定期更换"&gt;a)应对登录的用户进行身份标识和鉴别，身份标识具有唯一性，身份鉴别信息具有复杂度要求并定期更换。&lt;/h3&gt;
&lt;p&gt;通过win+R（运行）输入&lt;strong&gt;netplwiz&lt;/strong&gt;命令，查看是否勾选“要使用本计算机，用户必须输入用户名和密码”。&lt;/p&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/20%E3%80%81%E7%AD%89%E4%BF%9D2.0_Windows%E4%B8%BB%E6%9C%BA%E6%B5%8B%E8%AF%84/f5eedcf6049bb57470753397919270e5_MD5.jpg" alt=""&gt;&lt;/p&gt;
&lt;p&gt;通过查看 控制面板&amp;ndash;》程序与系统&amp;ndash;》管理工具&amp;ndash;》计算机管理&amp;ndash;》用户与用户组或者运行中输入&lt;strong&gt;lusrmgr.msc&lt;/strong&gt;，查看有哪些用户，系统默认用户adminstrator和Guest，Guest默认禁用，administrator不存在默认口令。&lt;/p&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/20%E3%80%81%E7%AD%89%E4%BF%9D2.0_Windows%E4%B8%BB%E6%9C%BA%E6%B5%8B%E8%AF%84/afe4a0a43b495ea30636db17f42f06c2_MD5.jpg" alt=""&gt;&lt;/p&gt;
&lt;p&gt;点击用户查看是否勾选密码永不过期等信息。&lt;/p&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/20%E3%80%81%E7%AD%89%E4%BF%9D2.0_Windows%E4%B8%BB%E6%9C%BA%E6%B5%8B%E8%AF%84/b1e1138139d764e9f337c7ac10e1446a_MD5.jpg" alt=""&gt;&lt;/p&gt;
&lt;p&gt;通过在运行中输入&lt;strong&gt;secpol.msc&lt;/strong&gt;命令&amp;ndash;》账户策略中的密码策略，查看密码复杂度是否开启，密码复杂度策略等信息，不适用就是未启用。&lt;/p&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/20%E3%80%81%E7%AD%89%E4%BF%9D2.0_Windows%E4%B8%BB%E6%9C%BA%E6%B5%8B%E8%AF%84/d20a42dbd5f4302395d2ac65820efae4_MD5.jpg" alt=""&gt;&lt;/p&gt;
&lt;h3 id="b应具有登录失败处理功能应配置并启用结束会话限制非法登录次数和当登录连接超时自动退出等相关措施"&gt;b)应具有登录失败处理功能，应配置并启用结束会话、限制非法登录次数和当登录连接超时自动退出等相关措施。&lt;/h3&gt;
&lt;p&gt;通过在运行中输入&lt;strong&gt;secpol.msc&lt;/strong&gt;命令&amp;ndash;》账户策略中的账户锁定策略，查看登录失败处理功能是否开启，登录失败策略等信息，不适用就是未启用。&lt;/p&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/20%E3%80%81%E7%AD%89%E4%BF%9D2.0_Windows%E4%B8%BB%E6%9C%BA%E6%B5%8B%E8%AF%84/18d4d0a8b802710ed6f5997b14f19792_MD5.jpg" alt=""&gt;&lt;/p&gt;
&lt;p&gt;通过控制面板&amp;ndash;》外观&amp;ndash;》显示&amp;ndash;》屏幕保护程序设置 查看是否启用了屏保。&lt;/p&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/20%E3%80%81%E7%AD%89%E4%BF%9D2.0_Windows%E4%B8%BB%E6%9C%BA%E6%B5%8B%E8%AF%84/8aa12b5fedadd210f7f49791f578b999_MD5.jpg" alt=""&gt;&lt;/p&gt;
&lt;h3 id="c当进行远程管理时应采取必要措施防止鉴别信息在网络传输过程中被窃听"&gt;c)当进行远程管理时，应采取必要措施、防止鉴别信息在网络传输过程中被窃听。&lt;/h3&gt;
&lt;p&gt;如果是本地管理成KVM等硬件管理方式，此要求默认满足。&lt;/p&gt;
&lt;p&gt;通过输入&lt;strong&gt;gpedit.msc&lt;/strong&gt;&amp;ndash;》管理模板&amp;ndash;》Windows组件&amp;ndash;》远程桌面服务&amp;ndash;》远程桌面会话主机&amp;ndash;》安全&lt;/p&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/20%E3%80%81%E7%AD%89%E4%BF%9D2.0_Windows%E4%B8%BB%E6%9C%BA%E6%B5%8B%E8%AF%84/c7662d903eea383856933c9e68d2ebb4_MD5.jpg" alt=""&gt;&lt;/p&gt;
&lt;p&gt;通过输入&lt;strong&gt;gpedit.msc&lt;/strong&gt;&amp;ndash;》管理模板&amp;ndash;》Windows组件&amp;ndash;》远程桌面服务&amp;ndash;》远程桌面会话主机&amp;ndash;》连接&lt;/p&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/20%E3%80%81%E7%AD%89%E4%BF%9D2.0_Windows%E4%B8%BB%E6%9C%BA%E6%B5%8B%E8%AF%84/03255f1471aed99755a2ccfd59bd3814_MD5.jpg" alt=""&gt;&lt;/p&gt;
&lt;h3 id="d应采用口令密码技术生物技术等两种或两种以上组合的鉴别技术对用户进行身份鉴别且其中一种鉴别技术至少应使用密码技术来实现"&gt;d)应采用口令、密码技术、生物技术等两种或两种以上组合的鉴别技术对用户进行身份鉴别，且其中一种鉴别技术至少应使用密码技术来实现。&lt;/h3&gt;
&lt;p&gt;一般此项经访谈即可，大部分主机此项不符合。&lt;/p&gt;
&lt;h2 id="二访问控制"&gt;二、访问控制&lt;/h2&gt;
&lt;h3 id="a应对登录的用户分配账户和权限"&gt;a)应对登录的用户分配账户和权限&lt;/h3&gt;
&lt;p&gt;访问重要文件例如系统盘的Program文件夹，右键属性&amp;ndash;》安全查看各个用户的权限分配是否合理，一般默认合理。&lt;/p&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/20%E3%80%81%E7%AD%89%E4%BF%9D2.0_Windows%E4%B8%BB%E6%9C%BA%E6%B5%8B%E8%AF%84/908884424dfa4813202b796c13065fe8_MD5.jpg" alt=""&gt;&lt;/p&gt;
&lt;h3 id="b应重命名或删除默认账户修改默认账户的默认口令"&gt;b)应重命名或删除默认账户，修改默认账户的默认口令&lt;/h3&gt;
&lt;p&gt;通过输入&lt;strong&gt;lusrmgr.msc&lt;/strong&gt;命令，查看有哪些用户，是否存在默认用户，默认账户是否禁用。多数情况下adminstratorz账户在使用中。&lt;/p&gt;
&lt;h3 id="c应及时删除或停用多余的过期的账户避免共享账户的存在"&gt;c)应及时删除或停用多余的、过期的账户，避免共享账户的存在&lt;/h3&gt;
&lt;p&gt;通过输入&lt;strong&gt;lusrmgr.msc&lt;/strong&gt;命令，查看有哪些用户adminstrator账户，记为存在共享账户。&lt;/p&gt;
&lt;h3 id="d应授予管理用户所需的最小权限实现管理用户的权限分离"&gt;d)应授予管理用户所需的最小权限，实现管理用户的权限分离&lt;/h3&gt;
&lt;p&gt;通过输入&lt;strong&gt;secpol.msc&lt;/strong&gt;&amp;ndash;》本地策略&amp;ndash;》用户权限分配 ：查看用户权限是否分配合理，一般都是默认。主要注意管理审核和安全日志是否只有特定的人员有权限。&lt;/p&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/20%E3%80%81%E7%AD%89%E4%BF%9D2.0_Windows%E4%B8%BB%E6%9C%BA%E6%B5%8B%E8%AF%84/c059ce08dc0ea934b627279bab749dc9_MD5.jpg" alt=""&gt;&lt;/p&gt;
&lt;h3 id="e应由授权主体配置访问控制策略访问控制策略规定主体对客体的访问规则"&gt;e)应由授权主体配置访问控制策略，访问控制策略规定主体对客体的访问规则&lt;/h3&gt;
&lt;p&gt;在windows主机中，授权主体一般是管理员，验证普通用户是否对访问控制策略具有操作权限。&lt;/p&gt;
&lt;h3 id="f访问控制的粒度应达到主体为用户级或进程级客体为文件数据库表级"&gt;f)访问控制的粒度应达到主体为用户级或进程级，客体为文件、数据库表级&lt;/h3&gt;
&lt;p&gt;Windows系统此项默认符合&lt;/p&gt;
&lt;h3 id="g应对重要主体和客体设置安全标记并控制主体对有安全标记信息资源的访问"&gt;g)应对重要主体和客体设置安全标记，并控制主体对有安全标记信息资源的访问&lt;/h3&gt;
&lt;p&gt;Windows系统此项基本不符合，Windows自己的访问控制功能无法满足本项要求，需要借助第三方软件实现。&lt;/p&gt;
&lt;h2 id="三安全审计"&gt;三、安全审计&lt;/h2&gt;
&lt;h3 id="a应启用安全审计功能审计覆盖到每个用户对重要的用户行为和重要安全事件进行审计"&gt;a)应启用安全审计功能，审计覆盖到每个用户，对重要的用户行为和重要安全事件进行审计&lt;/h3&gt;
&lt;p&gt;通过输入&lt;strong&gt;secpol.msc&lt;/strong&gt;命令&amp;ndash;》本地策略&amp;ndash;》审核策略，查看其安全设置是否有成功、失败，如没有即未开启相关功能的审计功能。&lt;/p&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/20%E3%80%81%E7%AD%89%E4%BF%9D2.0_Windows%E4%B8%BB%E6%9C%BA%E6%B5%8B%E8%AF%84/32ea405abb04aafc360b75d2cfae85f7_MD5.jpg" alt=""&gt;&lt;/p&gt;
&lt;h3 id="b审计记录应包括事件的日期和时间用户事件类型事件是否成功及其他与审计相关的信息"&gt;b)审计记录应包括事件的日期和时间，用户、事件类型，事件是否成功及其他与审计相关的信息&lt;/h3&gt;
&lt;p&gt;Windows审计记录默认满足要求，若使用第三方审计工具，则检查审计工具的记录是否满足。&lt;/p&gt;
&lt;p&gt;通过输入&lt;strong&gt;eventvwr.msc&lt;/strong&gt;&amp;ndash;》Windows日志&lt;/p&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/20%E3%80%81%E7%AD%89%E4%BF%9D2.0_Windows%E4%B8%BB%E6%9C%BA%E6%B5%8B%E8%AF%84/0afe50fcd5dfeed2faf8e2b2572f82f8_MD5.jpg" alt=""&gt;&lt;/p&gt;
&lt;h3 id="c应对审计记录进行保护定期备份避免受到未预期的删除修改或覆盖等"&gt;c)应对审计记录进行保护，定期备份，避免受到未预期的删除、修改或覆盖等&lt;/h3&gt;
&lt;p&gt;Windows操作系统默认除了administrators组外不能删除修改日志，所以需要检查应用程序、安全、系统日志策略是否合理，关注点如下图（下图是默认配置）：&lt;/p&gt;
&lt;p&gt;通过输入eventvwr.msc&amp;ndash;》Windows日志&amp;ndash;》应用程序&amp;ndash;》属性&lt;/p&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/20%E3%80%81%E7%AD%89%E4%BF%9D2.0_Windows%E4%B8%BB%E6%9C%BA%E6%B5%8B%E8%AF%84/c14f9328dd1587b4eef52bb737cabc8c_MD5.jpg" alt=""&gt;&lt;/p&gt;
&lt;p&gt;访谈管理员是否对于系统日志备份，备份策略，查看备份记录&lt;/p&gt;
&lt;h3 id="d应对审计进程进行保护防止未经授权的中断"&gt;d)应对审计进程进行保护，防止未经授权的中断&lt;/h3&gt;
&lt;p&gt;通过输入&lt;strong&gt;secpol.msc&lt;/strong&gt;&amp;ndash;》本地策略&amp;ndash;》用户权限分配，查看“管理审核和安全日志”策略项是否包含了与审计无关的用户组（默认符合）&lt;/p&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/20%E3%80%81%E7%AD%89%E4%BF%9D2.0_Windows%E4%B8%BB%E6%9C%BA%E6%B5%8B%E8%AF%84/006c76dfbe3e1f2b8e983773e345706a_MD5.jpg" alt=""&gt;&lt;/p&gt;</description></item><item><title>36、等保2.0 Centos等保测评</title><link>https://www.clearsec.org/wikis/docs/gradeprotection/%E6%9C%8D%E5%8A%A1%E5%99%A8/36%E7%AD%89%E4%BF%9D2.0-centos%E7%AD%89%E4%BF%9D%E6%B5%8B%E8%AF%84/</link><pubDate>Fri, 15 Nov 2024 09:44:26 +0800</pubDate><guid>https://www.clearsec.org/wikis/docs/gradeprotection/%E6%9C%8D%E5%8A%A1%E5%99%A8/36%E7%AD%89%E4%BF%9D2.0-centos%E7%AD%89%E4%BF%9D%E6%B5%8B%E8%AF%84/</guid><description>&lt;h2 id="一身份鉴别"&gt;&lt;strong&gt;一、身份鉴别&lt;/strong&gt;&lt;/h2&gt;
&lt;h3 id="a应对登录的用户进行身份标识和鉴别身份标识具有唯一性身份鉴别信息具有复杂度要求并定期更换"&gt;&lt;strong&gt;a)应对登录的用户进行身份标识和鉴别，身份标识具有唯一性，身份鉴别信息具有复杂度要求并定期更换。&lt;/strong&gt;&lt;/h3&gt;
&lt;p&gt;输入 &lt;strong&gt;more /etc/shadow&lt;/strong&gt;,得知系统所有用户，此语句字段格式有九段。&lt;/p&gt;
&lt;p&gt;**第一字段：**用户名（也被称为登录名），在/etc/shadow中，用户名和/etc/passwd 是相同的，这样就把passwd 和shadow中用的用户记录联系在一起；这个字段是非空的；&lt;/p&gt;
&lt;p&gt;**第二字段：**密码（已被加密，所以看到是一堆乱码，CentOS7以上都是采取的SHA256加密算法进行加密），如果是有些用户在这段是x，*，！！，表示这个用户不能登录到系统或者是没用密码不能登录；这个字段是非空的；&lt;/p&gt;
&lt;p&gt;**第三字段：**上次修改口令的时间；这个时间是从UNIX的诞生日1970年01月01日算起到最近一次修改口令的时间间隔（天数），你可以通过passwd 来修改用户的密码，然后查看/etc/shadow中此字段的变化；&lt;/p&gt;
&lt;p&gt;**第四字段：**两次修改口令间隔最少的天数；如果设置为0,则禁用此功能；也就是说用户必须经过多少天才能修改其口令；默认值是通过/etc/login.defs文件定义中获取，PASS_MIN_DAYS 中有定义；&lt;/p&gt;
&lt;p&gt;**第五字段：**两次修改口令间隔最多的天数；这个能增强管理员管理用户口令的时效性，应该说在增强了系统的安全性；如果是系统默认值，是在添加用户时由/etc/login.defs文件定义中获取，在PASS_MAX_DAYS 中定义；&lt;/p&gt;
&lt;p&gt;**第六字段：**提前多少天警告用户口令将过期；当用户登录系统后，系统登录程序提醒用户口令将要作废；如果是系统默认值，是在添加用户时由/etc/login.defs文件定义中获取，在PASS_WARN_AGE 中定义；&lt;/p&gt;
&lt;p&gt;**第七字段：**在口令过期之后多少天禁用此用户；此字段表示用户口令作废多少天后，系统会禁用此用户，也就是说系统会不能再让此用户登录，也不会提示用户过期，是完全禁用；&lt;/p&gt;
&lt;p&gt;**第八字段：**用户过期日期；此字段指定了用户作废的天数（从1970年的1月1日开始的天数），如果这个字段的值为空，帐号永久可用；&lt;/p&gt;
&lt;p&gt;**第九字段：**保留字段，目前为空，以备将来Linux发展之用；&lt;/p&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/36%E3%80%81%E7%AD%89%E4%BF%9D2.0-CentOS%E7%AD%89%E4%BF%9D%E6%B5%8B%E8%AF%84/282b7755880111c2f5a26eaf0f041235_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;p&gt;上图这个例子是CentOS默认的，只有一个root用户需要密码登录，其他都是系统默认用户，基本使用不了。&lt;/p&gt;
&lt;p&gt;输入命令查看密码长度和定期更换设置：**more /etc/login.defs **&lt;/p&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/36%E3%80%81%E7%AD%89%E4%BF%9D2.0-CentOS%E7%AD%89%E4%BF%9D%E6%B5%8B%E8%AF%84/624420c06d0c0f49abcd369baa51b127_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;p&gt;得知最长密码使用时间为99999天；最短使用时间为0，代表为设置，就是想换就换；最短密码长度为5天；登录密码过期提前7天提示修改。&lt;/p&gt;
&lt;p&gt;查看密码复杂度配置：**more /etc/pam.d/system-auth **默认未配置。&lt;/p&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/36%E3%80%81%E7%AD%89%E4%BF%9D2.0-CentOS%E7%AD%89%E4%BF%9D%E6%B5%8B%E8%AF%84/bc63c44de5a8e0e9886b7eca12b9939d_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;h3 id="b应具有登录失败处理功能应配置并启用结束会话限制非法登录次数和当登录连接超时自动退出等相关措施"&gt;&lt;strong&gt;b)应具有登录失败处理功能，应配置并启用结束会话、限制非法登录次数和当登录连接超时自动退出等相关措施。&lt;/strong&gt;&lt;/h3&gt;
&lt;p&gt;输入**more /etc/pam.d/system-auth ,**查看是否存在如下语句&lt;/p&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/36%E3%80%81%E7%AD%89%E4%BF%9D2.0-CentOS%E7%AD%89%E4%BF%9D%E6%B5%8B%E8%AF%84/0d01bb03edcf1553c31d524c50959ecf_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;p&gt;onerr=fail 表示定义了当出现错误时的缺省返回值； even_deny_root 表示也限制root用户； deny 表示设置普通用户和root用户连续错误登陆的最大次数，超过最大次数，则锁定该用户； unlock_time 表示设定普通用户锁定后，多少时间后解锁，单位是秒； root_unlock_time 表示设定root用户锁定后，多少时间后解锁，单位是秒；&lt;/p&gt;
&lt;p&gt;默认未开启。&lt;/p&gt;
&lt;p&gt;输入以下命令检查超时自动退出功能：&lt;strong&gt;more /etc/profile&lt;/strong&gt;&lt;/p&gt;
&lt;p&gt;查看是否存在timeout 语句。&lt;/p&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/36%E3%80%81%E7%AD%89%E4%BF%9D2.0-CentOS%E7%AD%89%E4%BF%9D%E6%B5%8B%E8%AF%84/b03c151248bed25312301ed871574a2c_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;h3 id="c当进行远程管理时应采取必要措施防止鉴别信息在网络传输过程中被窃听"&gt;&lt;strong&gt;c)当进行远程管理时，应采取必要措施防止鉴别信息在网络传输过程中被窃听；&lt;/strong&gt;&lt;/h3&gt;
&lt;p&gt;若操作系统只在本地管理或通过KVM等硬件方式管理则该项符合。在远程管理时如通过堡垒机采用SSH、HTTPS协议进行远程管理则满足本测评项要求。检查系统自身的网络登录方式，是否使用了安全的SSH协议，禁用了明文传输的Telnet协议：&lt;/p&gt;
&lt;p&gt;1）查看SSH服务是否开启；登录时也能看出，一般默认开启。&lt;/p&gt;
&lt;p&gt;ps -e | grep sshd&lt;/p&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/36%E3%80%81%E7%AD%89%E4%BF%9D2.0-CentOS%E7%AD%89%E4%BF%9D%E6%B5%8B%E8%AF%84/21797fa0883c383e326bac9540855e95_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;p&gt;2）查看telnet是否开启，默认未开启：&lt;/p&gt;
&lt;p&gt;systemctl status telnet.socket&lt;/p&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/36%E3%80%81%E7%AD%89%E4%BF%9D2.0-CentOS%E7%AD%89%E4%BF%9D%E6%B5%8B%E8%AF%84/7ed7c3c4e9f69ceed0136dfd85034aa0_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;h3 id="d-应采用口令密码技术生物技术等两种或两种以上组合的鉴别技术对用户进行身份鉴别且其中一种鉴别技术至少应使用密码技术来实现"&gt;&lt;strong&gt;d) 应采用口令、密码技术、生物技术等两种或两种以上组合的鉴别技术对用户进行身份鉴别，且其中一种鉴别技术至少应使用密码技术来实现。&lt;/strong&gt;&lt;/h3&gt;
&lt;p&gt;Linux操作系统目前仅有“用户名+口令”一种鉴别方式，一般是不符合的，目前常见的有通过数字证书Ukey来实现双因子认证。或借助于堡垒机来进行多重认证，降低安全风险。&lt;/p&gt;
&lt;h2 id="二访问控制"&gt;&lt;strong&gt;二、访问控制&lt;/strong&gt;&lt;/h2&gt;
&lt;h3 id="a-应对登录的用户分配账户和权限"&gt;&lt;strong&gt;a) 应对登录的用户分配账户和权限；&lt;/strong&gt;&lt;/h3&gt;
&lt;p&gt;检查重要文件和目录权限设置是否合理，Linux系统对文件的操作权限包括四种：读（r，4）；写（w，2）；执行（x，1）；空（-，0），文件的权限分为属主（拥有者）、属组、其它用户和用户组的权限。配置文件权限值不能大于644，对于可执行文件不能大于755。&lt;/p&gt;</description></item></channel></rss>