电网IT主流设备安全基线技术规范.docx
《电网IT主流设备安全基线技术规范.docx》由会员分享,可在线阅读,更多相关《电网IT主流设备安全基线技术规范.docx(47页珍藏版)》请在三一文库上搜索。
1、1 范围本规范适适用于中中国XXXx电网有有限责任任公司及及所属单单位管理理信息大大区所有有信息系系统相关关主流支支撑平台台设备。2 规范性引引用文件件下列文件件对于本本规范的应应用是必必不可少少的。凡凡是注日日期的引引用文件件,仅注注日期的的版本适适用于本本规范。凡凡是不注注日期的的引用文文件,其其最新版版本(包包括所有有的修改改单)适适用于本本规范。中华华人民共共和国计计算机信信息系统统安全保保护条例例中华华人民共共和国国国家安全全法中华华人民共共和国保保守国家家秘密法法计算算机信息息系统国国际联网网保密管管理规定定中华华人民共共和国计计算机信信息网络络国际联联网管理理暂行规规定ISSO2
2、770011标准/ISOO270002指指南公通通字220077433号信息安安全等级级保护管管理办法法GBB/T 210028-20007信息安安全技术术 服务务器安全全技术要要求GBB/T 202269-20006 信息安安全技术术 信息息系统安安全管理理要求GBB/T 222239-20008 信息息安全技技术 信信息系统统安全等等级保护护基本要要求GBB/T 222240-20008 信息息安全技技术 信信息系统统安全等等级保护护定级指指南3 术语和定定义安全基线线:指针针对ITT设备的的安全特特性,选选择合适适的安全全控制措措施,定定义不同同IT设设备的最最低安全全配置要要求,则则该
3、最低低安全配配置要求求就称为为安全基基线。管理信息息大区:发电企企业、电电网企业业、供电电企业内内部基于于计算机机和网络络技术的的业务系系统,原原则上划划分为生生产控制制大区和和管理信信息大区区。生产产控制大大区可以以分为控控制区(安全区区I)和和非控制制区(安安全区);管管理信息息大区内内部在不不影响生生产控制制大区安安全的前前提下,可可以根据据各企业业不同安安全要求求划分安安全区。根根据应用用系统实实际情况况,在满满足总体体安全要要求的前前提下,可可以简化化安全区区的设置置,但是是应当避避免通过过广域网网形成不不同安全全区的纵纵向交叉叉连接。4 总则4.1 指导思想想围绕公司司打造经经营型
4、服服务型、一一体化、现现代化的的国内领领先、国国际著名名企业的的战略总总体目标标,为切切实践行行南网方方略,保保障信息息化建设设,提高高信息安安全防护护能力,通通过规范范IT主主流设备备安全基基线,建建立公司司管理信信息大区区IT主主流设备备安全防防护的最最低标准准,实现现公司IIT主流流设备整整体防护护的技术术措施标标准化、规规范化、指指标化。4.2 目标管理信息息大区内内IT主主流设备备安全配配置所应应达到的的安全基基线规范范,主要要包括针针对AIIX系统统、Wiindoows系系统、LLinuux系统统、HPP UNNIX系系统、OOraccle数数据库系系统、MMS SSQL数数据库
5、系系统,WWEB Loggic中中间件、AApacche HTTTP SServver中中间件、TTomccat中中间件、IIIS中中间件、CCiscco路由由器/交交换机、华华为网络络设备、CCiscco防火火墙、JJuniiperr防火墙墙和Nookiaa防火墙墙等的安全全基线设设置规范范。通过过该规范范的实施施,提升升管理信信息大区区内的信信息安全全防护能能力。5 安全基线线技术要要求5.1 操作系统统5.1.1 AIX系系统安全全基线技技术要求求5.1.1.1 设备管理理应通过配配置系统统安全管管理工具具,预防防远程访访问服务务攻击或或非授权权访问,提提高主机机系统远远程管理理安全。基
6、线技术术要求基线标准准点(参参数)说明管理远程程工具安装SSSHOpennSSHH为远程程管理高高安全性性工具,可可保护管管理过程程中传输输数据的的安全访问控制制安装TCCP WWrappperr,配置置/ettc/hhostts.aalloow,/etcc/hoostss.deeny配置本机机访问控控制列表表,提高高对主机机系统访访问控制制5.1.1.2 用户账号号与口令令安全应通过配配置用户户账号与与口令安安全策略略,提高高主机系系统账户户与口令令安全。基线技术术要求基线标准准点(参参数)说明限制系统统无用的的默认账账号登录录1) Daemmon2) Bin3) Sys4) Adm5) U
7、ucpp6) Nuuccp7) Lpd8) Imnaadm9) Ldapp10) Lp11) Snappp12) invsscouut清理多余余用户账账号,限限制系统统默认账账号登录录,同时时,针对对需要使使用的用用户,制制订用户户列表进进行妥善善保存roott远程登登录禁止禁止rooot远远程登录录口令策略略1) maxrrepeeatss=3 2) minllen=8 3) minaalphha=44 4) minootheer=11 5) minddifff=4 6) minaage=17) maxaage=25(可可选)8) histtsizze=1101) 口令中某某一字符符最多只只
8、能重复复3次2) 口令最短短为8个个字符3) 口令中最最少包含含4个字字母字符符4) 口令中最最少包含含一个非非字母数数字字符符5) 新口令中中最少有有4个字字符和旧旧口令不不同6) 口令最小小使用寿寿命1周周7) 口令的最最大寿命命25周周8) 口令不重重复的次次数100次FTP用用户账号号控制/etcc/fttpusserss禁止rooot用用户使用用FTPP5.1.1.3 日志与审审计应对系统统的日志志进行安安全控制制与管理理,保护护日志的的安全与与有效性性。基线技术术要求基线标准准点(参参数)说明日志记录录记录auuthllog、wtmmp.llog、sullog、faiileddlo
9、ggin记录必需需的日志志信息,以以便进行行审计日志存储储(可选选)日志必须须存储在在日志服服务器中中使用日志志服务器器接受与与存储主主机日志志日志保存存要求2个月日志必须须保存22个月日志系统统配置文文件保护护文件属性性4000(管理理员账号号只读)修改日志志配置文文件(ssysllog.connf)权权限为4400日志文件件保护文件属性性4000(管理理员账号号只读)修改日志志文件aauthhlogg、wttmp.logg、suulogg、faaileedlooginn的权限限为40005.1.1.4 服务优化化应提高系系统服务务安全,优优化系统统资源。基线技术术要求基线标准准点(参参数)
10、说明Fingger 服务禁止Fingger允允许远程程查询登登陆用户户信息telnnet 服务禁止远程访问问服务ftp 服务(可可选)禁止文件上传传服务(需需要经过过批准才才启用)senddmaiil 服服务(可可选)禁止邮件服务务Timee 服务务禁止远程查询询登陆用用户信息息服务Echoo 服务务禁止网络测试试服务,回回显字符符串, 为“拒绝服服务”攻击提提供机会会, 除除非正在在测试网网络,否否则禁用用Disccardd 服务务禁止网络测试试服务,丢丢弃输入入, 为为“拒绝服服务”攻击提提供机会会, 除除非正在在测试网网络,否否则禁用用Dayttimee 服务务禁止网络测试试服务,显显示
11、时间间, 为为“拒绝服服务”攻击提提供机会会, 除除非正在在测试网网络,否否则禁用用Charrgenn 服务务禁止网络测试试服务,回回应随机机字符串串, 为为“拒绝服服务”攻击提提供机会会, 除除非正在在测试网网络,否否则禁用用comssat 服务禁止comssat通通知接收收的电子子邮件,以以 rooot 用户身身份运行行,因此此涉及安安全性, 很少少需要的的,禁用用kloggin 服务(可可选)禁止 Kerrberros 登录,如如果您的的站点使使用 KKerbberoos 认认证则启启用(需需要经过过批准才才启用)ksheell 服务(可可选)禁止Kerbberoos sshelll,如
12、如果您的的站点使使用 KKerbberoos 认认证则启启用(需需要经过过批准才才启用)ntallk 服服务禁止ntallk允许许用户相相互交谈谈,以 rooot 用用户身份份运行,除除非绝对对需要,否否则禁用用talkk 服务务禁止在网上两两个用户户间建立立分区屏屏幕,不不是必需需服务,与与 taalk 命令一一起使用用,在端端口 5517 提供 UDPP 服务务tftpp 服务务禁止以 rooot 用户身身份运行行并且可可能危及及安全uucpp 服务务禁止除非有使使用 UUUCPP 的应应用程序序,否则则禁用dtsppc 服服务(可可选)禁止CDE 子过程程控制,不不用图形形管理则则禁用5
13、1.1.5 安全防护护应对系统统安全配配置参数数进行调调整,提提高系统统安全。基线技术术要求基线标准准点(参参数)说明Umassk权限限022修改默认认文件权权限控制用户户登录会会话设置为6600秒秒设置超时时时间,控控制用户户登录会会话5.1.1.6 其他 应对关关键文件件进行权权限调整整,提高高关键文文件的安安全。基线技术术要求基线标准准点(参参数)说明关键文件件的安全全保护a) /etcc/paasswwdb) /etcc/grrouppc) /etcc/seecurrityy目录设置paasswwd、ggrouup、ssecuuritty等关关键文件件和目录录的权限限5.1.2 Wi
14、nddowss系统安安全基线线技术要要求5.1.2.1 补丁管理理应使Wiindoows操操作系统统的补丁达到到管理基基线。基线技术术要求基线标准准点(参参数)说明安全服务务包win220033 SPP2,wwin220000 SPP4安装微软软最新的的安全服服务包安全补丁丁更新到最最新补丁更新新至最新新5.1.2.2 用户账号号与口令令安全应配置用用户账号号与口令令安全策策略,提提高主机机系统账账户与口口令安全全。基线技术术要求基线标准准点(参参数)说明密码必须须符合复复杂性要要求(可可选)启用密码安全全策略密码长度度最小值值8密码安全全策略密码最长长使用期期限(可可选)180天天密码安全全
15、策略密码最短短使用期期限1天密码安全全策略强制密码码历史5次密码安全全策略复位帐户户锁定计计数器3分钟帐户锁定定策略帐户锁定定时间5分钟帐户锁定定策略帐户锁定定阀值5次无效效登录帐户锁定定策略guesst账号号禁止禁用guuestt用户使使用admiinisstraatorr(可选选)重命名加强addminnisttrattor使使用帐号检查查与管理理禁用无需需使用帐帐号禁用无需需使用帐帐号5.1.2.3 日志与审审计应对系统统的日志志进行安安全控制制与管理理,保护护日志的的安全与与有效性性。基线技术术要求基线标准准点(参参数)说明审核帐号号登录事事件成功与失失败日志审核核策略审核帐号号管理成
16、功与失失败日志审核核策略审核目录录服务访访问成功日志审核核策略审核登录录事件成功与失失败日志审核核策略审核对象象访问无审核日志审核核策略审核策略略更改成功与失失败日志审核核策略审核特权权使用无审核日志审核核策略审核过程程跟踪无审核日志审核核策略审核系统统事件成功日志审核核策略应用日志志50-110244M最大日志志容量安全日志志50-110244M最大日志志容量系统日志志50-110244M最大日志志容量日志存储储(可选选)指定日志志服务器器日志存储储在日志志服务器器中日志保存存要求2个月日志必须须保存22个月5.1.2.4 服务优化化应提高系系统服务务安全,优优化系统统资源。基线技术术要求基
17、线标准准点(参参数)说明Alerrterr 服服务禁止Clippboook 服服务禁止Compputeer BBrowwserr禁止Messsengger 禁止Remoote Reggisttry Serrvicce禁止Routtingg annd RRemoote Acccesss 禁止Simpple Maiil TTrassferr Prrotoocoll(SMMTP) (可可选)禁止Simpple Nettworrk MManaagemmentt Prrotoocoll(SNNMP) Seerviice (可选选)禁止若网管管需要可可开放该该服务,但但需修改改缺省SSNMPP团体名名和仅
18、对对指定管管理IPP开放。Simpple Nettworrk MManaagemmentt Prrotoocoll(SNNMP) Trrap (可选选)禁止Telnnet 禁止Worlld WWidee Weeb PPubllishhingg Seerviice (可选选)禁止Prinnt SSpooolerr禁止Autoomattic Upddatees禁止Termminaal SServvicee禁止5.1.2.5 安全防护护应通过对对系统配配置参数数调整,提提高系统统安全。基线技术术要求基线标准准点(参参数)说明文件系统统格式NTFSS指定磁盘盘NTFFS文件件系统桌面屏保保3分钟桌面屏
19、保保设置为为3分钟钟防病毒软软件安装防病病毒软件件安装防病病毒软件件防病毒代代码库及时更新新更新到最最新版本本文件共享享(可选选)控制原则上禁禁止配置置文件共共享,但但因工作作需要必必须配置置共享,须须设置帐帐户与口口令系统自带带防火墙墙(可选选)启用启用默认共享享禁止IPPC$、AADMIIN$、CC$、DD$等 禁止网络访问问: 不不允许匿匿名枚取取SAMM帐号与与共享启用安全控制制选项优优化网络访问问: 不不允许匿匿名枚取取ASMM帐号启用安全控制制选项优优化交互式登登录:不不显示上上次的用用户名启用安全控制制选项优优化控制驱动动器自动动运行禁止禁止自动动运行控制在蓝蓝屏后自自动启动动机
20、器禁止禁止蓝屏屏后自动动启动机机器5.1.3 Linuux系统统安全基基线技术术要求5.1.3.1 设备管理理应配置系系统安全全管理工工具,预预防远程程访问服服务攻击击或非授授权访问问,提高高主机系系统远程程管理安安全。基线技术术要求基线标准准点(参参数)说明管理远程程工具安装SSSHOpennSSHH为远程程管理高高安全性性工具,可可保护管管理过程程中传输输数据的的安全,linnux当当前版本本都已默默认安装装访问控制制配置/eetc/hossts.alllow、/etcc/hoostss.deeny配置本机机访问控控制列表表,提高高主机系系统安全全访问5.1.3.2 用户账号号与口令令安全
21、应配置用用户账号号与口令令安全策策略,提提高主机机系统账账户与口口令安全全。基线技术术要求基线标准准点(参参数)说明限制系统统无用的的默认帐帐号登录录a) Daemmonb) Binc) Sysd) Adme) Uucppf) Lpg) noboody清理多余余用户帐帐号,限限制系统统默认帐帐号登录录,同时时,针对对需要使使用的用用户,制制订用户户列表进进行妥善善保存roott远程登登录禁止禁止rooot远远程登录录口令策略略a) PASSS_MAAX_DDAYSS 1880(可可选)b) PASSS_MIIN_DDAYSS 1c) PASSS_WAARN_AGEE 288d) PASSS_M
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 电网 IT 主流 设备 安全 基线 技术规范
