cron
[0240] 安全日志(默認Vvar/log/se州re 陽241] 備份方法: 陽24引 #cp-p/etc/syslog. conf 陽243] 本發明實施例中,通過自動檢測系統中的薄弱環節,并通過檢查賬號安全;停止 承載業務無關服務;控制數據訪問;控制網絡訪問;限定信任主機;鑒別用戶;配置審計策 略進行審計一系列自動操作,完成對Linux系統安全加固自動進行的工作。把需手動執行 的所有過程變為自動化執行,節省了時間,實現快速為Linux系統安全加固的方法,提高效 率,增強系統安全性。
[0244] 如圖2所示,為本發明實施例2提供的一種Linux系統安全加固系統結構示意圖, 其中,
[0245] 賬號安全單元21,用于檢查賬號安全; 陽246] 業務控制單元22,用于停止承載業務無關服務; 陽247] 數據控制單元23,用于控制數據訪問;
[0248] 網絡控制單元24,用于控制網絡訪問;
[0249] 主機控制單元25,用于限定信任主機; 陽巧0] 用戶鑒別單元26,用于鑒別用戶; 陽251 ] 審計單元27,用于配置審計策略進行審計。 陽巧2] 本發明實施例中,通過自動檢測系統中的薄弱環節,并通過檢查賬號安全;停止 承載業務無關服務;控制數據訪問;控制網絡訪問;限定信任主機;鑒別用戶;配置審計策 略進行審計一系列自動操作,完成對Linux系統安全加固自動進行的工作。把需手動執行 的所有過程變為自動化執行,節省了時間,實現快速為Linux系統安全加固的方法,提高效 率,增強系統安全性。 陽巧3] 如圖3所示,為本發明實施例3提供的賬號安全單元21結構示意圖,包括: 陽巧4] 賬號鎖定子單元211,用于檢查不用的普通用戶賬號并鎖定; 陽巧日]口令設置子單元212,用于設置系統口令策略,修改配置文件/etcVlogin. defs ; 陽巧6] 用戶設置子單元213,用于限制能夠SU為root的用戶,修改配置文件/etc/pam. d/SUo
[0257] 如圖4所示,為本發明實施例4提供的網絡控制單元24結構示意圖,包括: 陽巧8] IP字段子單元241,用于修改配置文件/etc/ssh/sshd_config,添加 AllowUsers 允許訪問的IP地址段; 陽巧9] 遠程登錄子單元242,用于禁用root用戶遠程登錄,修改配置文件/etc/ssh/ sshd_config,添方口 PermitRootLogin no。 陽260] 如圖5所示,為本發明實施例5提供的用戶鑒別單元26結構示意圖,包括: 陽261] 密碼鎖定子單元261,用于修改配置文件/etc/pam. d/system-auth,設置為密碼 連續錯誤6次鎖定,鎖定時間300秒; 陽%2] 注銷子單元262,用于修改賬戶TMOUT值,設置自動注銷時間; 陽263] 命令保留子單元263,用于設置Bash保留歷史命令的條數。
[0264] 綜上所述,本發明實施例中,通過自動檢測系統中的薄弱環節,并通過檢查賬號安 全;停止承載業務無關服務;控制數據訪問;控制網絡訪問;限定信任主機;鑒別用戶;配 置審計策略進行審計一系列自動操作,完成對Linux系統安全加固自動進行的工作。把需 手動執行的所有過程變為自動化執行,節省了時間,實現快速為Linux系統安全加固的方 法,提高效率,增強系統安全性。
[0265] 本領域內的技術人員應明白,本發明的實施例可提供為方法、系統、或計算機程序 產品。因此,本發明可采用完全硬件實施例、完全軟件實施例、或結合軟件和硬件方面的實 施例的形式。而且,本發明可采用在一個或多個其中包含有計算機可用程序代碼的計算機 可用存儲介質(包括但不限于磁盤存儲器和光學存儲器等)上實施的計算機程序產品的形 式。 陽%6] 本發明是參照根據本發明實施例的方法、設備(系統)、和計算機程序產品的流程 圖和/或方框圖來描述的。應理解可由計算機程序指令實現流程圖和/或方框圖中的每一 流程和/或方框、W及流程圖和/或方框圖中的流程和/或方框的結合。可提供運些計算 機程序指令到通用計算機、專用計算機、嵌入式處理機或其他可編程數據處理設備的處理 器W產生一個機器,使得通過計算機或其他可編程數據處理設備的處理器執行的指令產生 用于實現在流程圖一個流程或多個流程和/或方框圖一個方框或多個方框中指定的功能 的裝置。 陽%7] 運些計算機程序指令也可存儲在能引導計算機或其他可編程數據處理設備W特 定方式工作的計算機可讀存儲器中,使得存儲在該計算機可讀存儲器中的指令產生包括指 令裝置的制造品,該指令裝置實現在流程圖一個流程或多個流程和/或方框圖一個方框或 多個方框中指定的功能。
[0268] 運些計算機程序指令也可裝載到計算機或其他可編程數據處理設備上,使得在計 算機或其他可編程設備上執行一系列操作步驟W產生計算機實現的處理,從而在計算機或 其他可編程設備上執行的指令提供用于實現在流程圖一個流程或多個流程和/或方框圖 一個方框或多個方框中指定的功能的步驟。
[0269] 顯然,本領域的技術人員可W對本發明進行各種改動和變型而不脫離本發明的精 神和范圍。運樣,倘若本發明的運些修改和變型屬于本發明權利要求及其等同技術的范圍 之內,則本發明也意圖包含運些改動和變型在內。
【主權項】
1. 一種Linux系統安全加固方法,其特征在于,包括如下步驟: 檢查賬號安全; 停止承載業務無關服務; 控制數據訪問; 控制網絡訪問; 限定信任主機; 鑒別用戶; 配置審計策略進行審計。2. 如權利要求1所述的方法,其特征在于,所述檢查賬號安全包括: 檢查不用的普通用戶賬號并鎖定; 設置系統口令策略,修改配置文件/etc/login. defs ; 限制能夠su為root的用戶,修改配置文件/etc/pam. d/su。3. 如權利要求1所述的方法,其特征在于,所述控制數據訪問包括: 設置初始化文件權限,修改配置文件/etc/profile。4. 如權利要求1所述的方法,其特征在于,所述控制網絡訪問包括: 修改配置文件/etc/ssh/sshd_config,添加 AllowUsers允許訪問的IP地址段; 禁用root用戶遠程登錄,修改配置文件/etc/ssh/sshd_config,添加 PermitRootLogin no〇5. 如權利要求1所述的方法,其特征在于,所述限定信任主機包括: 修改配置文件/etc/hosts. equiv,刪除不必要的主機。6. 如權利要求1所述的方法,其特征在于,所述鑒別用戶包括: 修改配置文件/etc/pam. d/system-auth,設置為密碼連續錯誤6次鎖定,鎖定時間300 秒; 修改賬戶TM0UT值,設置自動注銷時間; 設置Bash保留歷史命令的條數。7. 如權利要求1所述的方法,其特征在于,所述配置審計策略包括: 為審計產生的數據分配合理的存儲空間和存儲時間。8. -種Linux系統安全加固系統,其特征在于,包括: 賬號安全單元,用于檢查賬號安全; 業務控制單元,用于停止承載業務無關服務; 數據控制單元,用于控制數據訪問; 網絡控制單元,用于控制網絡訪問; 主機控制單元,用于限定信任主機; 用戶鑒別單元,用于鑒別用戶; 審計單元,用于配置審計策略進行審計。9. 如權利要求8所述的系統,其特征在于,所述賬號安全單元包括: 賬號鎖定子單元,用于檢查不用的普通用戶賬號并鎖定; 口令設置子單元,用于設置系統口令策略,修改配置文件/etc/login. defs ; 用戶設置子單元,用于限制能夠su為root的用戶,修改配置文件/etc/pam. d/su。10.如權利要求8所述的系統,其特征在于,所述用戶鑒別單元包括: 密碼鎖定子單元,用于修改配置文件/etc/pam. d/system-auth,設置為密碼連續錯誤 6次鎖定,鎖定時間300秒; 注銷子單元,用于修改賬戶TMOUT值,設置自動注銷時間; 命令保留子單元,用于設置Bash保留歷史命令的條數。
【專利摘要】本發明公開了一種Linux系統安全加固方法及系統,該方法包括自動檢測系統中的薄弱環節,并通過檢查賬號安全;停止承載業務無關服務;控制數據訪問;控制網絡訪問;限定信任主機;鑒別用戶;配置審計策略進行審計一系列自動操作,完成對Linux系統安全加固自動進行的工作。把需手動執行的所有過程變為自動化執行,節省了時間,實現快速為Linux系統安全加固的方法,提高效率,增強系統安全性。
【IPC分類】H04L12/24, H04L29/06
【公開號】CN105703925
【申請號】
【發明人】張新亮
【申請人】上海天脈聚源文化傳媒有限公司
【公開日】2016年6月22日
【申請日】2014年11月25日