通用主机系统检查表(S2A2G2)
通用主机系统检查表
主机系统检查表 (S2A2G2)
调查地点 调查方式 调查对象 调查人员 调查时间 □访谈 □文档 □技术核查 □会议 对象标识/描述 配合人员
通用主机系统检查表
填表说明
1、 原则上,本表格仅限测评人员在现场检查过程中填写,不得追
记、补记。
2、 在填写时,应注意保持字迹清楚。
3、 当填写出错时,应采用横线划去错误字句,并在旁边标注正确
内容,被更改记录不允许擦掉、涂掉或使之难以辨认。 4、 填写人应在记录填写完成后,对整体内容是否填写完整进行确
认,并签字确认。
5、 尽量保证整份表格由一人填写,若出现两人同时填写时,填写
内容较少的人员应在所填内容的旁边以姓名缩写标识所填内容或以不同颜色的笔进行填写,并在最后签字。
通用主机系统检查表
表0被测主机系统基本调研 所在部门 计算机编号 计算机型号 操作系统名称及版本
表1-1 身份鉴别(S2) 测评项 测评实施 操作方法 应对登录操作系统和数据库系统的用户进行身份标识和鉴别。 应访谈系统管理员和数据库管理员,询问操作系统和数据库管理系统的身份标识与鉴别机制采取何种措施实现。 Window:访谈系统管理员,系统用户是否已设置密码,并查看登录过程中系统账户是否使用了密码进行验证登录。 Linux:采用查看方式,在root权限下,使用命令more、cat或vi查看/etc/passwd和/etc/shadow文件中各用户名状态。 AIX: more /etc/passwd、usrck –n ALL Solaris:more /etc/passwd 结果记录 备注
表1-2身份鉴别(S2) 测评项 测评实施 操作系统和数据库系统管理用户的身份标识应具有不易被冒用的特点,口令应有复杂度要求并定期更换。 应检查主要服务器操作系统和主要数据库管理系统,查看是否提供了身份鉴别措施,其身份鉴别信息是否具有不易被冒用的特点,如对用户登录口令的最小长度、复杂度和更换周期进行了要求和限制。 Windows:“本地安全策略”->“帐户策略”->“密码策略” Linux:cat /etc/passwd。密码复杂性cat /etc/login.defs 。弱密码检查pwck;cat /etc/shadow AIX:more /etc/security/login.cfg 。more /etc/security/user Solaris:cat /etc/default/passwd 。more /etc/security/user 1、口令管理(查看制度、尝试观察) ? 口令长度 □ 小于6位 □ 6~8位 □9 位以上 ? 口令组成 □ 数字 □ 字母 □ 特殊字符 ? 口令更改频率 □ 每周更改□ 每月更改□ 每季度更改□ 更长时间 ? 口令管理手段 □ 制度 □ 技术手段 第 1 页 共 8页
操作方法 结果记录 通用主机系统检查表
备注
表1-3身份鉴别(S2) 测评项 测评实施 应启用登录失败处理功能,可采取结束会话、限制非法登录次数和自动退出等措施。 应检查主要服务器操作系统和主要数据库管理系统,查看是否已配置了鉴别失败处理功能,并设置了非法登录次数的限制值。查看是否设置网络登录连接超时,并自动退出。 Windows:“本地安全策略”->“帐户策略”->“帐户锁定策略” Linux:cat /etc/pam.d/system-auth登录失败次数。cat /etc/profile TMOUT字段超时退出 AIX:more /etc/security/lastlog unsuccessful_login_count字段,登录失败次数。cat /etc/profile TMOUT字段超时退出 Solaris:cat /etc/shadow 最后一个字段,登录失败次数。 cat /etc/profile TMOUT字段超时退出 操作方法 结果记录 备注
表1-4身份鉴别(S2) 测评项 测评实施 当对服务器进行远程管理时,应采取必要措施,防止鉴别信息在网络传输过程中被窃听。 应访谈系统管理员和数据库管理员,询问对操作系统和数据库管理系统是否采用了远程管理,如采用了远程管理,查看是否采用了防止鉴别信息在网络传输过程中被窃听的措施。 1、连入服务器的连接方式 2、是否有其它措施 连接方式是Telnet方式还是SSH方式。 结果记录 备注
第 2 页 共 8页
通用主机系统检查表
表1-5身份鉴别(S2) 测评项 测评实施 操作方法 应为操作系统和数据库的不同用户分配不同的用户名,确保用户名具有唯一性。 应检查主要服务器操作系统和主要数据库管理系统帐户列表,查看管理员用户名分配是否唯一。 Windows:“计算机管理”->“本地用户和组”->“用户” Linux:cat /etc/passwd AIX:lsuser ALL Solaris:cat /etc/passwd 结果记录 备注
表 2-1访问控制(S2) 测评项 测评实施 操作方法 应启用访问控制功能,依据安全策略控制用户对资源的访问。 应检查主要服务器操作系统的安全策略,查看是否对重要文件的访问权限进行了限制,对系统不需要的服务、共享路径等进行了禁用或删除。 Windows:“计算机管理”->“服务和应用程序”->“服务”查看服务 命令行:netstat –an 查看端口、net share 查看共享 Linux:service –status-all查看服务。netstat –apn查看端口。cd mnt/samba 有无samba目录、cat /etc/dfs/dfstab 有无共享目录 AIX:netstat –apn查看端口。cat /etc/exports有无共享目录 Solaris:SVCs | grep online查看服务。netstat –apn查看端口。cat /etc/dfs/dfstab 有无共享目录 备注 结果记录
表 2-2访问控制(S2) 测评项 测评实施 应实现操作系统与数据库系统特权用户的权限分离。 1、 应检查主要数据库服务器的数据库管理员与操作系统管理员是否由不同管理员担任。 2、 应检查主要服务器操作系统和主要数据库管理系统,查看特权用户的权限是否进行分离,如可分为系统管理员、安全管理员、安全审计员等。查看是否采用最小授权原则。 第 3 页 共 8页
结果记录
…… 此处隐藏:1007字,全部文档内容请下载后查看。喜欢就下载吧 ……相关推荐:
- [互联网资料]2022年厦门大学机电工程系824机械设计
- [互联网资料]东南大学2022年硕士研究生拟录取名单公
- [互联网资料]能源调研报告(精选多篇)
- [互联网资料]初三英语下学期 中考英语 语法填空训练
- [互联网资料]2022内蒙古选调生行测常识备考:新事物
- [互联网资料]自驾必备!在新西兰租什么样的车自驾游
- [互联网资料]佛教素食菜谱44页未完
- [互联网资料]盈利能力分析外文翻译
- [互联网资料]2022年南昌航空大学音乐学院736马克思
- [互联网资料]优选外贸跟单实习报告总结(精品版)
- [互联网资料]银行新员工培训总结
- [互联网资料]2_year_visa_new_guidance_190316
- [互联网资料]天津市五校宝坻一中静海一中杨村一中芦
- [互联网资料]2007--2008学年第一学期高三数学宁波市
- [互联网资料]Chromatic framework for vision in ba
- [互联网资料]幼儿园大班上学期美术教案《心愿树》含
- [互联网资料]2022年华中农业大学信息学院820微型计
- [互联网资料]硬盘坏道的表现 __硬盘使用久了
- [互联网资料]江苏省2016年会计从业资格考试《会计基
- [互联网资料]公共场所卫生监督试卷全解
- 高级英语第一册所有修辞方法及例子总结
- 综合交通枢纽规划与城市发展
- 沃尔玛的企业文化案例分析
- 美国Thanksgiving Day 感恩节 介绍
- PEP六年级英语上册Unit6How do you fee
- 最齐全的中国大型商场购物中心名单
- 数据结构实验报告八—哈夫曼编译码
- 杭州市余杭区人民政府(通知)
- 七年级语文成语运用专项训练
- 微观经济学第三章 消费者行为 课后习题
- 对_钱学森之问_的思考
- Excel_三级联动_下拉菜单
- 办公用品需求计划申请表
- 对外汉语教材必须要知道的发展史
- 挑战杯大学生学术科技作品竞赛作品申报
- 举办民办教育培训机构应具备下列条件
- 太阳能路灯项目设计方案
- 2013年八年级上最新人教版新教材Unit3I
- 【历史】 6-4 《近代科学之父牛顿》 课
- 高中生物《第四章 第二节 探讨加酶洗衣




