2017-07-03

1.中風(fēng)險未實現(xiàn)操作系統(tǒng)和數(shù)據(jù)庫系統(tǒng)特權(quán)用戶的權(quán)限分離。建議操作系統(tǒng)與數(shù)據(jù)庫管理員分權(quán)管理,如安排不同的人員擔(dān)任操作系統(tǒng)與數(shù)據(jù)庫管理員,并分配不同的賬號。

2.中風(fēng)險口令強度策略不夠完善牛柒。建議強化服務(wù)器操作系統(tǒng)的密碼策略,加強用戶口令長度與復(fù)雜度要求痊乾,并定期更換皮壁,降低受到口令猜測、非授權(quán)訪問的風(fēng)險哪审。

3.中風(fēng)險操作系統(tǒng)未開啟auditd服務(wù)蛾魄,數(shù)據(jù)庫系統(tǒng)未啟用審計策略。建議開啟操作系統(tǒng)和數(shù)據(jù)庫系統(tǒng)安全審計策略协饲,并對重要系統(tǒng)安全事件及用戶操作行為進(jìn)行日志審計畏腕。

4.中風(fēng)險操作系統(tǒng)未開啟Auditd審核守護(hù)進(jìn)程、未配置audit規(guī)則茉稠,數(shù)據(jù)庫系統(tǒng)未啟用審計策略描馅。建議開啟操作系統(tǒng)auditd審核守護(hù)進(jìn)程、配置audit規(guī)則而线,并啟用數(shù)據(jù)庫審計策略铭污,對重要系統(tǒng)安全事件及用戶操作行為進(jìn)行日志審計。

5.中風(fēng)險未安裝防惡意代碼軟件膀篮,建議操作系統(tǒng)上安裝防惡意代碼軟件嘹狞,并及時進(jìn)行病毒庫更新,以保證操作系統(tǒng)運行安全誓竿。

6.中風(fēng)險未鎖定多余或過期的賬戶磅网,建議刪除或禁用服務(wù)器操作系統(tǒng)多余賬戶。

7.中風(fēng)險數(shù)據(jù)庫未開啟審計功能筷屡,開啟數(shù)據(jù)庫審計功能涧偷,并定期對數(shù)據(jù)庫系統(tǒng)的審計日志進(jìn)行結(jié)果分析簸喂,制作相應(yīng)的審計報表,防止一旦發(fā)生安全事件無法有效追溯的情況發(fā)生燎潮。

8.中風(fēng)險為己用登錄失敗處理功能喻鳄,建議開啟失敗登錄處理功能,如限制非法登陸次數(shù)确封,自動退出功能除呵、鎖定時間等。

9.中風(fēng)險未設(shè)置用戶權(quán)限對照表爪喘,建議制定用戶權(quán)限表颜曾,并根據(jù)權(quán)限表進(jìn)行用戶權(quán)限分配。

10.中風(fēng)險未限制終端接入地址腥放,建議合理限制可登錄服務(wù)器操作系統(tǒng)和數(shù)據(jù)庫系統(tǒng)的管理終端地址泛啸,經(jīng)允許特定的地址登錄。

11.中風(fēng)險存在多個用戶使用同一登錄賬戶登錄的情況秃症,建議為不同用戶分配相應(yīng)的權(quán)限的賬戶,并確保用戶名具有唯一性吕粹。

12.中風(fēng)險數(shù)據(jù)庫系統(tǒng)未設(shè)置審計賬戶种柑,未對審計記錄進(jìn)行保護(hù),建議對數(shù)據(jù)庫系統(tǒng)進(jìn)行相關(guān)配置匹耕,設(shè)置專門的審計賬戶聚请,對審計記錄進(jìn)行保護(hù)。

13.中風(fēng)險防惡意代碼軟件不支持統(tǒng)一管理稳其,建議安裝并使用支持統(tǒng)一管理的防惡意代碼軟件驶赏。

14.中風(fēng)險未重命名默認(rèn)賬戶,建議修改服務(wù)器操作系統(tǒng)和數(shù)據(jù)庫系統(tǒng)默認(rèn)管理員賬戶名既鞠。

15.低風(fēng)險未啟用登錄終端超時鎖定功能煤傍,建議根據(jù)業(yè)務(wù)需求配置TMOUT值。

16.低風(fēng)險未對系統(tǒng)資源使用進(jìn)行限制嘱蛋,建議限制單個用戶對系統(tǒng)資源的最大或最小使用限度蚯姆。

二、應(yīng)用安全洒敏。

1.高風(fēng)險功能模塊未提供數(shù)據(jù)有效性檢驗功能龄恋。建議對系統(tǒng)部分功能模塊增加數(shù)據(jù)有效性檢驗功能,對人機交互數(shù)據(jù)進(jìn)行嚴(yán)格檢查凶伙,使之符合基本邏輯校驗郭毕,并對sql注入類攻擊用到的特殊字符以及腳本語句等進(jìn)行檢查。

2.中風(fēng)險未授予不同賬戶為完成各自承擔(dān)任務(wù)所需的最小權(quán)限函荣,建議系統(tǒng)授予不同用戶為完成各自承擔(dān)的任務(wù)所需的最小權(quán)限显押,將系統(tǒng)管理員和業(yè)務(wù)操作員權(quán)限分離扳肛,并設(shè)置獨立的安全審計員角色,對各類用戶的操作行為進(jìn)行審計監(jiān)督煮落。

3.中風(fēng)險敞峭。系統(tǒng)未提供安全審計功能,建議為系統(tǒng)增加對系統(tǒng)后臺重要操作(如用戶新增蝉仇、刪除等)旋讹、系統(tǒng)管理員和運維管理員的登錄、登出轿衔、鑒別失敗等事件的日志記錄功能沉迹。

4.中風(fēng)險。后臺系統(tǒng)現(xiàn)場測試新增用戶功能報錯害驹,系統(tǒng)不能保證用戶微信無口令復(fù)雜度要求鞭呕,建議根據(jù)需要對系統(tǒng)用戶口令設(shè)置復(fù)雜度限制,并確保用戶唯一性宛官。

5.中風(fēng)險葫松。未對整個報文或會話過程進(jìn)行加密,建議采用經(jīng)國家密碼管理局認(rèn)可的密碼技術(shù)底洗,保證通信雙方會話初始化驗證與整個報文或會話過程的保密性腋么。

6.中風(fēng)險。未采用密碼技術(shù)進(jìn)行會話初始化驗證亥揖,建議采用經(jīng)國家密碼管理局認(rèn)可的密碼技術(shù)珊擂,保證通信雙方會話初始化驗證與整個報文或會話過程的保密性。

7.中風(fēng)險费变。無登錄失敗處理功能摧扇,建議對登陸失敗采取必要的安全措施,如登錄失敗五次鎖定賬戶等挚歧。

8.中風(fēng)險扛稽。后臺系統(tǒng)現(xiàn)場測試新增用戶功能報錯未提供用戶身份標(biāo)識唯一性校驗、身份鑒別信息復(fù)雜度校驗以及登錄失敗處理功能昼激,建議對登陸失敗采取必要的安全措施庇绽,如登錄失敗五次鎖定賬戶等,并對用戶身份唯一性和鑒別信息復(fù)雜度進(jìn)行設(shè)置橙困。

9.中風(fēng)險瞧掺。系統(tǒng)無審計功能,無審計日志凡傅,建議為系統(tǒng)增加對系統(tǒng)后臺重要操作(如用戶新增辟狈、刪除等)、系統(tǒng)管理員和運維管理員的登錄、登出哼转、鑒別失敗等事件的日志記錄功能明未,并對日志記錄進(jìn)行保護(hù),保障日志無法被預(yù)期刪除壹蔓、修改趟妥。

10.中風(fēng)險。無審計記錄內(nèi)容佣蓉,建議為系統(tǒng)增加對系統(tǒng)后臺重要操作(如用戶新增披摄、刪除等)、系統(tǒng)管理員和運維管理員的登錄勇凭、登出疚膊、鑒別失敗等事件的日志記錄功能,且審計內(nèi)容應(yīng)至少包括事件的日期虾标、時間寓盗、發(fā)起者信息、類型璧函、描述和結(jié)果等傀蚌。

11.中風(fēng)險。系統(tǒng)未提供自動保護(hù)功能蘸吓,建議系統(tǒng)采用使用負(fù)載均衡喳张、集群、熱備等方式對系統(tǒng)進(jìn)行自動保護(hù)美澳。

12.中風(fēng)險。未設(shè)置最大并發(fā)連接數(shù)摸航,根據(jù)業(yè)務(wù)需要對系統(tǒng)允許的最大并發(fā)會話數(shù)進(jìn)行限制制跟。

13.中風(fēng)險。未限制單個賬號并發(fā)會話酱虎,建議對單個賬戶的多重并發(fā)會話進(jìn)行限制雨膨,禁止同一用戶的多次重復(fù)登錄操作。

14.中風(fēng)險读串。未采用密碼技術(shù)進(jìn)行通信完整性驗證聊记,建議對重要數(shù)據(jù)采用經(jīng)國家密碼管理局認(rèn)可的密碼技術(shù),保證通信過程中數(shù)據(jù)的完整性恢暖。

三排监、數(shù)據(jù)安全及備份恢復(fù)。

1.中風(fēng)險杰捂。網(wǎng)絡(luò)拓?fù)溆叽病⒎?wù)器存在單點故障,建議核心網(wǎng)絡(luò)設(shè)備、關(guān)鍵鏈路挨队、核心服務(wù)器均采用冗余設(shè)計谷暮。

2.中風(fēng)險。未采用密碼技術(shù)進(jìn)行通信完整性驗證盛垦,建議對重要數(shù)據(jù)采用經(jīng)國家密碼管理局認(rèn)可的密碼技術(shù)湿弦,保證通信過程中數(shù)據(jù)的完整性。

3.中風(fēng)險腾夯。未定期對數(shù)據(jù)進(jìn)行恢復(fù)測試颊埃,建議定期對備份文件進(jìn)行恢復(fù)測試,確保備份文件有效俯在。

最后編輯于
?著作權(quán)歸作者所有,轉(zhuǎn)載或內(nèi)容合作請聯(lián)系作者
  • 序言:七十年代末竟秫,一起剝皮案震驚了整個濱河市,隨后出現(xiàn)的幾起案子跷乐,更是在濱河造成了極大的恐慌肥败,老刑警劉巖,帶你破解...
    沈念sama閱讀 222,590評論 6 517
  • 序言:濱河連續(xù)發(fā)生了三起死亡事件愕提,死亡現(xiàn)場離奇詭異馒稍,居然都是意外死亡,警方通過查閱死者的電腦和手機浅侨,發(fā)現(xiàn)死者居然都...
    沈念sama閱讀 95,157評論 3 399
  • 文/潘曉璐 我一進(jìn)店門纽谒,熙熙樓的掌柜王于貴愁眉苦臉地迎上來,“玉大人如输,你說我怎么就攤上這事鼓黔。” “怎么了不见?”我有些...
    開封第一講書人閱讀 169,301評論 0 362
  • 文/不壞的土叔 我叫張陵澳化,是天一觀的道長。 經(jīng)常有香客問我稳吮,道長缎谷,這世上最難降的妖魔是什么? 我笑而不...
    開封第一講書人閱讀 60,078評論 1 300
  • 正文 為了忘掉前任灶似,我火速辦了婚禮列林,結(jié)果婚禮上,老公的妹妹穿的比我還像新娘酪惭。我一直安慰自己希痴,他們只是感情好,可當(dāng)我...
    茶點故事閱讀 69,082評論 6 398
  • 文/花漫 我一把揭開白布撞蚕。 她就那樣靜靜地躺著润梯,像睡著了一般。 火紅的嫁衣襯著肌膚如雪。 梳的紋絲不亂的頭發(fā)上纺铭,一...
    開封第一講書人閱讀 52,682評論 1 312
  • 那天寇钉,我揣著相機與錄音,去河邊找鬼舶赔。 笑死扫倡,一個胖子當(dāng)著我的面吹牛,可吹牛的內(nèi)容都是我干的竟纳。 我是一名探鬼主播撵溃,決...
    沈念sama閱讀 41,155評論 3 422
  • 文/蒼蘭香墨 我猛地睜開眼,長吁一口氣:“原來是場噩夢啊……” “哼锥累!你這毒婦竟也來了缘挑?” 一聲冷哼從身側(cè)響起,我...
    開封第一講書人閱讀 40,098評論 0 277
  • 序言:老撾萬榮一對情侶失蹤桶略,失蹤者是張志新(化名)和其女友劉穎语淘,沒想到半個月后,有當(dāng)?shù)厝嗽跇淞掷锇l(fā)現(xiàn)了一具尸體际歼,經(jīng)...
    沈念sama閱讀 46,638評論 1 319
  • 正文 獨居荒郊野嶺守林人離奇死亡惶翻,尸身上長有42處帶血的膿包…… 初始之章·張勛 以下內(nèi)容為張勛視角 年9月15日...
    茶點故事閱讀 38,701評論 3 342
  • 正文 我和宋清朗相戀三年,在試婚紗的時候發(fā)現(xiàn)自己被綠了鹅心。 大學(xué)時的朋友給我發(fā)了我未婚夫和他白月光在一起吃飯的照片吕粗。...
    茶點故事閱讀 40,852評論 1 353
  • 序言:一個原本活蹦亂跳的男人離奇死亡,死狀恐怖旭愧,靈堂內(nèi)的尸體忽然破棺而出颅筋,到底是詐尸還是另有隱情,我是刑警寧澤输枯,帶...
    沈念sama閱讀 36,520評論 5 351
  • 正文 年R本政府宣布垃沦,位于F島的核電站,受9級特大地震影響用押,放射性物質(zhì)發(fā)生泄漏。R本人自食惡果不足惜靶剑,卻給世界環(huán)境...
    茶點故事閱讀 42,181評論 3 335
  • 文/蒙蒙 一蜻拨、第九天 我趴在偏房一處隱蔽的房頂上張望。 院中可真熱鬧桩引,春花似錦缎讼、人聲如沸。這莊子的主人今日做“春日...
    開封第一講書人閱讀 32,674評論 0 25
  • 文/蒼蘭香墨 我抬頭看了看天上的太陽。三九已至,卻和暖如春夹纫,著一層夾襖步出監(jiān)牢的瞬間咽瓷,已是汗流浹背。 一陣腳步聲響...
    開封第一講書人閱讀 33,788評論 1 274
  • 我被黑心中介騙來泰國打工舰讹, 沒想到剛下飛機就差點兒被人妖公主榨干…… 1. 我叫王不留茅姜,地道東北人。 一個月前我還...
    沈念sama閱讀 49,279評論 3 379
  • 正文 我出身青樓月匣,卻偏偏與公主長得像钻洒,于是被迫代替她去往敵國和親。 傳聞我的和親對象是個殘疾皇子锄开,可洞房花燭夜當(dāng)晚...
    茶點故事閱讀 45,851評論 2 361

推薦閱讀更多精彩內(nèi)容

  • Android 自定義View的各種姿勢1 Activity的顯示之ViewRootImpl詳解 Activity...
    passiontim閱讀 172,322評論 25 707
  • 0素标、基礎(chǔ)語法 Javascript基礎(chǔ)語法包括:變量定義、數(shù)據(jù)類型萍悴、循環(huán)头遭、選擇、內(nèi)置對象等退腥。 數(shù)據(jù)類型有strin...
    ningluo閱讀 206評論 0 1
  • 【基本面】 上周任岸,因歐英加三大央行的鷹派發(fā)聲,歐系帶領(lǐng)非美高歌猛進(jìn)狡刘,各品種頻刷新高享潜,形勢一片大好。美指則一跌再跌嗅蔬,...
    蘇氏匯說閱讀 170評論 1 0
  • 我們可能都理解錯了剑按,請試試從左往右讀……
    TOMM實驗室閱讀 96評論 0 0
  • 2016-05-01各位學(xué)友好,幾件事先請大家周知澜术。1艺蝴、從今日起恢復(fù)“思想會?日課”欄目。每周一位老師主持鸟废,每天發(fā)...
    苗苗老師思維導(dǎo)圖閱讀 206評論 0 1