系统管理软件·平台
数据库、中间件与容器加固手册:MySQL、PostgreSQL、Oracle、SQL Server、Redis、达梦、人大金仓、MongoDB 与 Nginx/Tomcat、Docker/K8s/Harbor 的等保整改加固命令、验证方法与测评项对照。
MySQL、PostgreSQL、Oracle、SQL Server、Redis、达梦、人大金仓、MongoDB 数据库加固与 Web 中间件(Nginx/Tomcat)、容器平台(Docker/Kubernetes/Harbor)加固,均含控制点条款号、加固要点、验证方法、高风险提示、测评项对照表与版本差异说明。
高频入口:12、MySQL数据库加固、14、PostgreSQL数据库加固、24、Oracle数据库加固、25、SQLServer数据库加固、26、Redis数据库加固、08、达梦数据库加固、15、KingbaseES人大金仓数据库加固、09、MongoDB数据库加固、21、Web中间件安全加固、27、容器安全加固、30、注册中心与负载均衡加固、32、大数据平台加固。
数据库与中间件所在主机的操作系统层加固见 服务器板块,测评侧取证命令见 技术部分测评·系统管理软件。
等保2.0三级微服务底座三件套加固手册:Nacos加固覆盖鉴权三开关(默认关闭的 nacos.core.auth.enabled)、token.secret.key 与 server.identity 强随机密钥、默认账户治理、命名空间授权、外置 MySQL、端口收敛与日志外送;HAProxy加固覆盖 stats 认证与 userlist 加密口令、stats admin 限 LOCALHOST、TLS 版本收敛、后端证书校验与日志外送;Keepalived加固覆盖 VRRP 认证 8 位限制、unicast_peer 收敛、脚本提权防护与协议 112 网络控制;附联动变更顺序与恢复通道。
Hadoop 生态大数据平台(HDFS/YARN + Hive + HBase,Kafka/ZooKeeper 转关联篇)等保三级安全加固手册:按 Apache 官方默认值逐项核验的加固链——Kerberos 认证开启(core-site 默认 simple)、授权体系开启(hadoop.security.authorization 默认 false)、Apache Ranger 细粒度授权与审计、HiveServer2 认证(默认 NONE)与 TLS、HBase 认证授权(官方默认 false 原文核验)、RPC/Data 加密与 HTTPS(dfs.http.policy 默认 HTTP_ONLY)、透明加密(hdfs crypto -createZone 实测语法)、端口收敛、审计外送与留存不少于 6 个月、备份与高可用,以及 Kerberos 开启的全链路变更顺序与回滚预案;附官方默认值与加固值速查表、命令核验说明。
Oracle数据库加固(等保2.0三级)手册,覆盖 11gR2/12c/19c/21c:默认账户锁定与默认口令核查(DBA_USERS_WITH_DEFPWD)、ORA12C 口令校验函数、FAILED_LOGIN_ATTEMPTS 失败锁定与空闲超时、PUBLIC 收权与管理分权、ADMIN_RESTRICTIONS/SQLNET.ENCRYPTION_SERVER 监听加固与网络加密、统一审计与 DBMS_AUDIT_MGMT 清理、TDE 密钥库、O7_DICTIONARY_ACCESSIBILITY、RMAN 控制文件自动备份、19c 生命周期与补丁节奏。
Microsoft SQL Server 数据库等保三级安全加固手册(SQL Server加固),覆盖 2012~2022 Windows 与 Linux 双部署:sa 改名禁用与 sysadmin 收敛、CHECK_POLICY/CHECK_EXPIRATION 口令策略与 Linux 差异、登录审核与 18456 失败登录、LOGON 触发器、xp_cmdshell/Ole Automation/CLR strict security 高危能力关闭、guest 账户 REVOKE CONNECT、强制加密 Force Encryption 与 HideInstance、mssql-conf TLS 设置、TDE 与 Always Encrypted、SQL Server Audit 审计组配置与留存、msdb.dbo.backupset 备份核查与 RESTORE VERIFYONLY、生命周期与 ESU 口径,每节附核查命令、SSMS 界面路径与预期现象。
Redis 缓存数据库等保三级安全加固:bind 收敛监听地址与 protected-mode、requirepass 单口令与 ACL 多用户(6.0+)并行的两套鉴别体系、ACL SETUSER 按命令类别与键模式授权、default 用户收敛、rename-command 已弃用改用 ACL 的官方口径、TLS(tls-port/tls-cert-file/tls-auth-clients/tls-replication)传输加密、slowlog 与主机侧审计补偿、RDB(save/LASTSAVE/redis-check-rdb)与 AOF(appendonly/appendfsync everysec)持久化备份、maxmemory-policy 内存淘汰、masterauth/INFO replication 主从一致性与集群端口收敛,每节附核查命令、加固操作与版本差异速查。
容器平台等保三级安全加固(Docker/Kubernetes/Harbor):Docker 远程 API TLS 双向认证与 2375 明文收敛、daemon.json 基线(live-restore、log-driver max-size/max-file、userns-remap 用户命名空间重映射与 dockremap)、容器非 root 运行与 –privileged/capabilities/seccomp/AppArmor 收敛、镜像来源治理与 DOCKER_CONTENT_TRUST;Kubernetes 控制面 –anonymous-auth=false 与 RBAC cluster-admin 收敛、Pod Security Admission 分级、NodeRestriction、审计策略 –audit-log-maxage、etcd 静态加密 secretbox、NetworkPolicy;Harbor HTTPS 强制、harbor_admin_password 首启读取机制、Trivy 扫描阻断策略、机器人账号与垃圾回收;每节附核查命令、加固操作与 CIS/Docker Bench 对照。
达梦数据库 DM8 等保三级安全加固:SYSDBA/SYSSSO/SYSAUDITOR 内置三权分立账户职责划分与默认口令治理、PWD_POLICY 位掩码与 PWD_MIN_LEN 口令复杂度、PASSWORD_LIFE_TIME 与 PASSWORD_REUSE_TIME 老化策略、FAILED_LOGIN_ATTEMPS 与 PASSWORD_LOCK_TIME 登录失败锁定(注意官方关键字拼写少一个 T)、ENABLE_AUDIT 与 SP_AUDIT_STMT/SP_AUDIT_OBJECT 审计项配置、审计日志留存与 SYSAUDITOR 专管、最大会话数与空闲超时、IP 白名单与操作系统层端口限制、对象与系统权限最小化、DMRMAN 备份与归档日志、版本漏洞台账与官方补丁升级。
MongoDB 等保三级安全加固:security.authorization enabled 关闭 localhost exception、首个管理员账户创建顺序、内置角色(read/readWrite/dbAdmin/userAdmin/clusterAdmin/root)最小化授予与自定义角色、net.bindIp 与 net.port 收敛配合主机防火墙、net.tls.mode requireTLS 与 keyFile/x.509 内部认证、authenticationMechanisms SCRAM-SHA-256 并禁用已废弃的 MONGODB-CR、社区版无 auditLog 时的审计替代方案(企业版 auditLog / 数据库审计系统 / 操作系统层审计)、systemLog 目的地与 logRotate、mongodump 配合 oplog 或文件系统快照备份与恢复演练、security.javascriptEnabled false 与以 mongod 低权限账户运行、版本漏洞台账。
Web 中间件等保三级安全加固:Nginx server_tokens off 隐藏版本、autoindex off 关闭目录列表、敏感路径(.git/.svn/.env/备份文件)location 显式拒绝、ssl_protocols TLSv1.2 TLSv1.3(TLS1.3 需 Nginx 1.13+ 且 OpenSSL 1.1.1+)与 HSTS、HTTP 全量 301 跳转 HTTPS、client_max_body_size 与 limit_req/limit_conn、access_log/error_log 与 log_format 要素、keepalive_timeout;Tomcat 删除 manager/host-manager 与 examples/docs 示例应用、shutdown 端口 8005 改口令或设 -1、Connector server 属性与错误页收敛、AJP 连接器 CVE-2020-1938 Ghostcat(须 7.0.100/8.5.51/9.0.31+ 且将 secretRequired 设为 true)、web.xml session-timeout 与 Cookie HttpOnly/Secure、AccessLogValve 与 catalina.out 留存、RemoteAddrValve 限制管理来源、以低权限账户运行。
MySQL 等保三级安全加固:删除匿名账户与 test 库、按账户设 password_expired 与 account_locked、validate_password 组件(8.0)与插件(5.7)的 policy/length/mixed_case_count/number_count/special_char_count 差异、connection_control 失败锁定阈值与递增延时、wait_timeout/interactive_timeout 收紧(默认 28800 秒)、bind_address 与 require_secure_transport、账户级 REQUIRE SSL/X509、max_connections 与 MAX_USER_CONNECTIONS、general_log/slow_query_log 与企业版 audit_log 或数据库审计系统替代、local_infile=OFF 与 secure_file_priv、skip_symbolic_links、caching_sha2_password 与 mysql_native_password 转换、禁用 .mysql_history 记录敏感操作、mysqldump 配合 binlog 备份与恢复演练、运行账户与数据目录权限最小化。
PostgreSQL 等保三级安全加固:password_encryption=scram-sha-256(10+)与 pg_hba.conf 认证方法同步、passwordcheck 扩展与 shared_preload_libraries、VALID UNTIL 口令有效期、SYSTEM/SSEO/SYSSAO 式的三权分立角色划分(用三个独立 ROLE 分持 superuser 替代权限)、多余角色治理与 rolcanlogin 核查、对象权限最小化与 REVOKE PUBLIC、pg_hba.conf 消除 trust 行并按 hostssl+scram-sha-256 收敛、listen_addresses 与 port 限制、ssl=on 与 ssl_min_protocol_version=TLSv1.2(12+)、pgAudit 扩展安装与 pgaudit.log 审计类配置、log_statement/log_connections/log_disconnections/log_line_prefix 日志要素、logging_collector 与日志轮转留存、idle_session_timeout(14+)与 idle_in_transaction_session_timeout(9.6+)、pg_dump/pg_basebackup 配合 WAL 归档备份与恢复演练、无内置登录失败锁定时的 fail2ban 替代。
KingbaseES 等保三级安全加固:SYSTEM/SSEO/SYSSAO 内置三权分立账户职责与默认口令治理、PROFILE 机制配置口令复杂度与有效期、登录失败次数与锁定时长、sys_hba.conf 消除 trust 并按 hostssl 收敛来源、监听地址与端口限制、通信加密启用与证书核查、安全审计开关与审计项/审计对象配置、审计记录由安全审计员专管与留存、日志要素与轮转、sys_dump/sys_rman 类工具备份与恢复演练、对象与系统权限最小化、运行账户与数据目录权限、版本漏洞台账与官方补丁。