码农知识堂 - 1000bd
  •   Python
  •   PHP
  •   JS/TS
  •   JAVA
  •   C/C++
  •   C#
  •   GO
  •   Kotlin
  •   Swift
  • 安全基线核查


    文章目录

    • 前言
    • 什么是基线核查
    • 基线核查的内容
    • 自动化基线核查
    • 各厂商安全基线检查服务

    前言

    在家歇了一周了,打开微信看到朋友在交流基线核查的事情,想到之前面试也有被问到过这个问题,当时由于对这方面没有太多接触,就没答出来。现在来梳理一下这个方面的要点

    什么是基线核查

    对于这个事情有不同的名字,比如 安全基线检查、基线检查、基线核查

    基线一般指配置和管理系统的详细描述,或者说是最低的安全要求,包括服务和应用程序设置、操作系统组件的配置、权限和权利分配、管理规则等。

    服务器安全基线是指为满足安全规范要求,服务器安全配置必需达到的标准,一般通过检查各安全配置参数是否符合标准来度量。主要包括了账号配置安全、口令配置安全、授权配置、日志配置、IP通信配置等方面内容,这些安全配置直接反映了系统自身的安全脆弱性。

    安全基线的意义在于通过在系统生命周期不同阶段对目标系统展开各类安全检查,找出不符合基线定义的安全配置项并选择和实施安全措施来控制安全风险,并通过对历史数据的分析获得系统安全状态和变化趋势。

    基线核查的内容

    各大厂商都有提供基线核查的服务。检测内容包括但不限于以下内容:

    • 主机安全检查(Windows、Linux)
    • 数据库安全检查(Oracle、Redis、MySQL等)
    • 中间件安全检查(Apache、Weblogic、Tomcat等)
    • 网络与安全设备检查(堡垒机、防火墙、路由器等)

    下面是一份全面的安全基线核查清单,可以按照这个挨项进行检查:https://download.csdn.net/download/weixin_52444045/86400333
    在这里插入图片描述

    自动化基线核查

    网上有很多大佬写的自动化检查脚本,比如下面这个:

    Linux基线检查脚本:https://download.csdn.net/download/weixin_52444045/86400334
    自动化基线检查,带后端:https://www.freebuf.com/sectool/225224.html、https://github.com/chroblert/securitybaselinecheck

    各厂商安全基线检查服务

    阿里云基线检查概述:https://help.aliyun.com/document_detail/68386.html#section-uye-s5c-mu2
    启明星辰 配置核查 :https://www.venustech.com.cn/new_type/pzhc/
    深信服基线核查服务:https://www.sangfor.com.cn/product-and-solution/security-service/more
    绿盟安全配置核查系统 BVS:https://www.nsfocus.com.cn/html/2019/209_0911/14.html
    紫光云安全基线检查服务:https://www.unicloud.com/product/product-3809.html
    青藤云合规基线:https://www.qingteng.cn/compliance.html

  • 相关阅读:
    Day32——二叉树专题
    谷粒商城 高级篇 (二十四) --------- 秒杀业务
    【网络模型】OSI七层网络模型、TCP/IP网络模型、键入网址到页面显示的过程、DNS是什么等重点知识汇总
    静态应用程序安全测试(SAST)的autofix的挑战
    Typora导出为Word
    第15章 秒杀商品隔离解决方案
    Navicat快速将mysql表转为postgresql表(数据+表结构)保姆级教程
    Dijkstra求最短路—priority堆优化;
    <数据集>COCO2017行人识别数据集<目标检测>
    python基于PHP+MySQL家政管理系统的设计与实现
  • 原文地址:https://blog.csdn.net/weixin_52444045/article/details/126333313
  • 最新文章
  • 攻防演习之三天拿下官网站群
    数据安全治理学习——前期安全规划和安全管理体系建设
    企业安全 | 企业内一次钓鱼演练准备过程
    内网渗透测试 | Kerberos协议及其部分攻击手法
    0day的产生 | 不懂代码的"代码审计"
    安装scrcpy-client模块av模块异常,环境问题解决方案
    leetcode hot100【LeetCode 279. 完全平方数】java实现
    OpenWrt下安装Mosquitto
    AnatoMask论文汇总
    【AI日记】24.11.01 LangChain、openai api和github copilot
  • 热门文章
  • 十款代码表白小特效 一个比一个浪漫 赶紧收藏起来吧!!!
    奉劝各位学弟学妹们,该打造你的技术影响力了!
    五年了,我在 CSDN 的两个一百万。
    Java俄罗斯方块,老程序员花了一个周末,连接中学年代!
    面试官都震惊,你这网络基础可以啊!
    你真的会用百度吗?我不信 — 那些不为人知的搜索引擎语法
    心情不好的时候,用 Python 画棵樱花树送给自己吧
    通宵一晚做出来的一款类似CS的第一人称射击游戏Demo!原来做游戏也不是很难,连憨憨学妹都学会了!
    13 万字 C 语言从入门到精通保姆级教程2021 年版
    10行代码集2000张美女图,Python爬虫120例,再上征途
Copyright © 2022 侵权请联系2656653265@qq.com    京ICP备2022015340号-1
正则表达式工具 cron表达式工具 密码生成工具

京公网安备 11010502049817号