色哟哟视频在线观看-色哟哟视频在线-色哟哟欧美15最新在线-色哟哟免费在线观看-国产l精品国产亚洲区在线观看-国产l精品国产亚洲区久久

0
  • 聊天消息
  • 系統消息
  • 評論與回復
登錄后你可以
  • 下載海量資料
  • 學習在線課程
  • 觀看技術視頻
  • 寫文章/發帖/加入社區
會員中心
創作中心

完善資料讓更多小伙伴認識你,還能領取20積分哦,立即完善>

3天內不再提示

詳細解析IT安全

馬哥Linux運維 ? 2018-01-30 15:33 ? 次閱讀

以前的認知

以前剛接觸IT行業,而我身為運維,我以為我所需要做的安全就是修改服務器密碼為復雜的,ssh端口改為非22,還有就是不讓人登錄服務器就可以保證我維護的東西安全。

現在的認知

工作也好幾年了,在這摸爬滾打中,遇到了服務器被黑,網站被人DDOS攻擊,數據庫被篡改等等。服務器也不是你說不讓人上就不讓人上的,所以IT安全這個話題還是比較沉重的,涉及的東西很多,只有你了解得更多,你才會知道你所了解的安全其實是那么少。

我來說說IT安全

1、網絡安全

我們很多的公司和環境并未使用第三方審計系統,未能根據記錄數據進行分形,并生成審計報表。其實審計系統是很重要的,可以進行操作溯源,這可比你一張嘴說的話有用多了。我所在的公司其實是買了一臺日志審計系統,但是然并卵,在運維方面,我搭建了ELK,用于對服務器的操作溯源以及監控系統日志和安全日志,這個已經完全達到我想要的效果,另外的系統相關的日志,開發人員自己也有ELK系統,他們是用來監控app里面的行為操作,也是用于審計的。

下面就是我自己搭建的ELK系統用于監控服務器操作:

詳細解析IT安全

其實網絡安全范圍很廣,還有比如說你可以將設備驚醒ARP綁定,那就可以避免arp攻擊等,也可以購買入侵檢測設備、入侵防御設備,防火墻等,網絡設備定期修改密碼,網絡設備配置鑒別失敗登錄處理功能,配置操作超時等功能,盡量使用https協議加密傳輸。

除上述以外,應定期自檢(漏洞掃描、弱口令掃描、基線配置信息等),對主機的端口、弱口令、安全漏洞進行掃描和發現,對已知業務應用漏洞進行掃描和發現,對已知木馬進行掃描和發現,對掃描結果進行分析和提交,促進業務安全性管理和安全問題的解決

2、主機安全

在現在大多數的公司中,操作系統未安裝主機入侵檢測系統,未能檢測到對重要服務器進行入侵的行為,能夠記錄攻擊者的源IP、攻擊類型、攻擊目標、攻擊時間等,未能夠在發生嚴重入侵事件時提供報警。很多人說,這個需要購買硬件WAF或者入侵防御設備,這個的確是個不小的花銷,一般的公司估計也買不起,像我們,也買不起。但是并不是說我們毫無辦法。我們可以在操作系統安裝實時檢測與查殺惡意代碼的軟件產品,對惡意代碼實時檢測與查殺,如OSSEC和 HIDS等,這些產品都是免費開源的。

主機安全還包括系統配置安全、驗證安全等等。就比如操作系統提供身份鑒別措施、配置鑒別失敗處理功能(也就是登錄嘗試失敗次數,這個可以有效防止惡意破解)、加強口令復雜度要求,在原基礎上還應不含有常用字符組合、數字組合、鍵盤順序等可預測密碼組合、重要服務器用使用資源強制訪問控制策略(如用戶、進程、文件內核級保護)、應限制默認賬戶的訪問權限,修改這些賬戶的默認口令,條件允許下,應重命名默認賬戶;

3、應用安全

a)、建議應用系統采用了兩種或兩種以上的組合機制進行用戶身份鑒別;

b)、建議應用系統對賬號口令復雜度進行限制,口令長度限制為8-20位;要求口令為數字、字母字符至少兩種組合,限制口令周期不大于半年;

c)、建議應用系統啟用登錄失敗處理功能,限制次數不大于5次,并且對登錄失敗用戶進行帳號處理;

d)、建議應用系統應啟用用戶身份鑒別信息復雜度要求和登錄失敗處理功能;

e)、建議應用系統對重要信息資源設置敏感標記,系統不支持設置敏感標記的,應采用專用安全設備生成敏感標記,用以支持強制訪問控制機制;

f)、建議應用系統開啟安全審計功能,安全審計范圍覆蓋到每個用戶以及其相關操作;

g)、建議應用系統開啟安全審計功能,且審計功能不能中斷和安全記錄非管理員無法刪除、修改或覆蓋;

h)、建議限制應用系統一段時間的并發會話連接數;

i)、建議應用系統限制一個訪問賬號或一個請求進程的最大限額;

j)、建議應用系統提供服務優先級設定功能,根據安全策略設定訪問帳戶或請求進程的優先級,根據優先級分配系統資源;

4、數據安全及備份恢復

a)、建議提供異地數據備份功能,利用通信網絡將關鍵數據定時批量傳送到備用場地;

b)、建議提供主要網絡設備、通信線路和數據處理系統的硬件冗余,保證系統的高可用性;

c)、數據的開發、測試環境如果要導入生產數據,則需要指定數據脫敏流程,將敏感的個人信息,如銀行卡、手機號等信息做脫敏;

d)、數據的訪問要有嚴格的流程,非運維人員如要訪問數據,在走完權限申請流程后,可以給予他讀取的權限,但是不能給他將數據備份至本地的權限,該操作可以通過windows堡壘機進行權限限制,通過管理員將該人員的剪貼板禁用即可;

e)、數據庫一年要升級一次,即使你的數據庫是放在內網的,但是你不能保證你們開發人員的代碼不會被入侵,只要代碼被入侵,或者被植入后門,就可以通過你的程序掃描到數據庫。數據庫的漏洞可不止一兩個,基本上一年下來,一個穩定版本的數據庫可以有30個左右的高危漏洞,50個左右的中危漏洞,這些個漏洞,你靠打補丁的方式根本不是解決辦法,最好的方式還是升級到數據庫最新版本前一個穩定版;

5、web業務安全

a)、應設置合理的會話超時閥值,在合理范圍內盡可能減小會話超時閥值,可以降低會話被劫持和重復攻擊的風險,超過會話超時閥值后立刻銷毀會話,清除會話的信息;

b)、應限制會話并發連接數,限制同一用戶的會話并發連接數,避免惡意用戶創建多個并發的會話來消耗系統資源,影響業務可用性;

c)、應確保敏感信息通信信道的安全,建議在客戶端與web服務器之間使用SSL。并正確配置SSL,建議使用SSL3.0/TLS1.0以上版本,對稱加密密鑰長度不少于128位,非對稱加密密鑰長度不少于1024位,單向散列值位數不小于128位;

d)、日志記錄范圍應覆蓋到每個用戶的關鍵操作、重要行為、業務資源使用情況等重要事件。如普通用戶異常登錄、發布惡意代碼、異常修改賬號信息等行為,以及管理員在業務功能及賬號控制方面的關鍵操作;

e)、Web程序上線前或升級后應進行代碼審計,形成報告,并對審計出的問題進行代碼升級完善;

f)、應禁止明文傳輸用戶密碼,建議采用SSL加密隧道確保用戶密碼的傳輸安全;

g)、應對關鍵業務操作,例如修改用戶認證鑒權信息(如密碼、密碼取回問題及答案、綁定手機號碼等),需要經過二次鑒權,以避免因用戶身份被冒用,給用戶造成損失;

h)、應避免認證錯誤提示泄露信息,在認證失敗時,應向用戶提供通用的錯誤提示信息,不應區分是賬號錯誤還是密碼錯誤,避免這些錯誤提示信息被攻擊者利用;

i)、應支持密碼策略設置,從業務系統層面支持強制的密碼策略,包括密碼長度、復雜度、更換周期等,特別是業務系統的管理員密碼;

j)、應支持賬號鎖定功能,系統應限制連續登錄失敗次數,在客戶端多次嘗試失敗后,服務器端需要對用戶賬號進行短時鎖定,且鎖定策略支持配置解鎖時長;

k)、應采取會話保護措施防止軟件與服務器之間的會話不可被篡改、偽造、重放等;

聲明:本文內容及配圖由入駐作者撰寫或者入駐合作網站授權轉載。文章觀點僅代表作者本人,不代表電子發燒友網立場。文章及其配圖僅供工程師學習之用,如有內容侵權或者其他違規問題,請聯系本站處理。 舉報投訴
  • IT
    IT
    +關注

    關注

    2

    文章

    868

    瀏覽量

    63588
  • 網絡安全
    +關注

    關注

    10

    文章

    3186

    瀏覽量

    60048
  • 數據安全
    +關注

    關注

    2

    文章

    682

    瀏覽量

    29970
  • 應用安全
    +關注

    關注

    0

    文章

    5

    瀏覽量

    1635

原文標題:運維需要懂的那些安全技能

文章出處:【微信號:magedu-Linux,微信公眾號:馬哥Linux運維】歡迎添加關注!文章轉載請注明出處。

收藏 人收藏

    評論

    相關推薦

    六大汽車安全技術全解析

    六大汽車安全技術全解析
    發表于 08-20 13:15

    開關電源工作原理詳細解析

    本帖最后由 eehome 于 2013-1-5 10:10 編輯 這是一篇基楚教學[attach]開關電源工作原理詳細解析[/attach]
    發表于 09-21 05:09

    【資料不錯】MOSFET開時米勒平臺的形成過程的詳細解析

    MOSFET開時米勒平臺的形成過程的詳細解析!純手工畫圖解析,這資料還是可以的回帖直接下載原文檔 [hide]https://pan.baidu.com/s/1gf0A2pt[/hide]
    發表于 10-25 16:14

    AssetsLibrary框架詳細解析—— 基本概覽

    AssetsLibrary框架詳細解析(一) —— 基本概覽
    發表于 04-29 15:12

    Photos框架詳細解析

    Photos框架詳細解析(一) —— 基本概覽
    發表于 05-06 12:34

    詳細解析STM32的外部中斷

    說明:本文旨在詳細解析STM32的外部中斷,以實現按鍵觸發外部中斷。其中包含“編程流程”、“程序代碼”、“代碼解析”、“原理分析”、“小結”五部分。一、編程流程要實現STM32外部中斷,按照基本流程
    發表于 08-13 07:50

    高速數字設計374頁詳細解析

    !點擊下方添加客服即可直接購買!http://zyunying.zhangfeidz.com?id=20 承諾:只需1.99元下單,無任何套路。高速數字設計374頁詳細解析,需要完整版的朋友可以下載附件保存~
    發表于 12-25 10:50

    雙積分電路詳細解析,絕對實用

    雙積分電路詳細解析,絕對實用
    發表于 02-28 08:24

    高速數字設計374頁詳細解析

    高速數字設計374頁詳細解析,需要完整版的朋友可以下載附件保存資料~號外!模電全套視頻教程,張飛老師實戰講解(100多個視頻)免費贈送!注意!!!課程只送給真正有學習欲望的人!領取方式:點擊打開鏈接掃一掃??????http://zyunying.zhangfeidz.c
    發表于 03-15 10:45

    觸摸屏原理詳細解析

    觸摸屏常識,觸摸屏原理詳細解析觸摸屏知識與原理
    發表于 03-24 10:47 ?8962次閱讀

    信噪比與噪聲的詳細解析

    信噪比與噪聲的詳細解析
    發表于 05-17 11:09 ?12次下載

    EDID詳細解析資料匯總

    EDID詳細解析資料匯總
    發表于 09-23 15:30 ?23次下載

    LLC拓撲詳細解析資料下載

    LLC拓撲詳細解析資料下載
    發表于 09-24 09:29 ?84次下載

    什么是安全光柵?工作原理及應用領域解析

    什么是安全光柵?工作原理及應用領域解析
    的頭像 發表于 06-24 10:19 ?2016次閱讀
    什么是<b class='flag-5'>安全</b>光柵?工作原理及應用領域<b class='flag-5'>解析</b>

    什么是安全光柵?工作原理及應用領域解析

    什么是安全光柵?工作原理及應用領域解析
    的頭像 發表于 06-29 09:45 ?2606次閱讀
    什么是<b class='flag-5'>安全</b>光柵?工作原理及應用領域<b class='flag-5'>解析</b>
    主站蜘蛛池模板: 99亚洲精品色情无码久久| 国产精品久久久久影院免费| 麻豆国产人妻欲求不满| 美国一级大黄一片免费的网站| 欧美国产日韩久久久| 99热这里只有的精品| 国产3级在线观看| YELLOW免费观看2019| 国产免费内射又粗又爽密桃视频| 草莓视频在线播放视频| 好爽胸大好深好多水| 人人模人人干| 在线免费看a| 18动漫在线观看| 伊人久99久女女视频精品免| JAVASCRIPTJAVA水多多| 成激人情在线影院920| 久久国产乱子伦精品免费M| 久久99re6国产在线播放| 久久精品国产在热亚洲| 色婷婷激情AV精品影院| 天天躁日日躁狠狠躁午夜剧场| 91黄色影院| 精品精品国产yyy5857香蕉| 久久久96| 亚洲高清免费在线观看| 亚洲色噜噜狠狠站欲八| 3D动漫网站HOXXXxes| 把腿张开再深点好爽宝贝| 久久热国产在线视频| 亚洲精品中文字幕在线| 91在线青春娱乐精品分类| 精品久久伊人| 亚欧乱亚欧乱色视频| 国产97碰免费视频| 全免费a级毛片免费看| 99影视久久电影网久久看影院 | 性欧美xxxxporn| 丰满少妇69激情啪啪无码| 蝴蝶中文综合娱乐网2| 小黄飞二人转|