等級保護技術(shù)支撐:安全設備和滲透測試
等保方案在規范管理之外,。還要有相應的技術(shù)作為支撐,這里的技術(shù)包括設備和滲透測試,本次主要想與大家聊的其實(shí)就是這部分。
1
設備
等保中會(huì )看的安全設備包括很多,比如WAF、抗DDoS、堡壘機、綜合日志審計、數據庫審計、IPS/IDS、殺軟、漏洞掃描等等。我們一一敘述。
1)WAF
在安全建設時(shí)為了節約安全投入,是采用的開(kāi)源WAF,沒(méi)有界面,甚至除了規則沒(méi)有一個(gè)符合以上要求,在這里給采用開(kāi)源WAF的安全從業(yè)者一些建議:
(1)采用體系內存在的日志管理來(lái)做后臺登錄界面
(2)告警通過(guò)郵件方式告警即可,這里需要自行編寫(xiě)判斷發(fā)送郵件的腳本
(3)大部分開(kāi)源WAF都支持自定義規則,升級一般通過(guò)手動(dòng)方式升級,這里可以明言手動(dòng)方式升級,對于等保的認證沒(méi)有影響,可以升級就行
(4)界面化的操作如果實(shí)現困難可以和等保檢查人員說(shuō)是后臺操作,需要登錄服務(wù)器改配置文件,只不過(guò)這里算是一個(gè)建議型問(wèn)題。
2)抗DDoS
如果是云環(huán)境的業(yè)務(wù),云基礎防御中存在抗DDoS功能的,直接把這個(gè)模塊展示給等保的檢查人員即可。物理機房建議購買(mǎi)一臺,因為開(kāi)源市場(chǎng)上成型的抗DDoS產(chǎn)品確實(shí)很少。在這里會(huì )看你的閥值設置,日志查詢(xún)和存儲情況。
3)堡壘機
關(guān)于堡壘機在等保中會(huì )問(wèn)到的具體問(wèn)題如下:
(1)有沒(méi)有登錄界面
(2)登錄用戶(hù)有沒(méi)有身份限制
(3)登錄次數有沒(méi)有做控制
(4)登錄是否有失敗鎖定
(5)角色是否分為:管理員、普通用戶(hù)、審計管理員
(6)每個(gè)角色是否存在越權行為
(7)每個(gè)角色是否開(kāi)啟雙因素認證
(8)審計日志是否保留3個(gè)月以上
(9)審計工作是否被執行(執行記錄)
(10)堡壘機后臺是否為分段密碼
(11)是否采用HTTPS登錄,版本是什么
4)綜合日志審計
一般采用syslog就足夠了,當然如果是為了運營(yíng)安全著(zhù)想,要時(shí)常做日志分析,對于廠(chǎng)商設備來(lái)說(shuō)分析工作會(huì )相對簡(jiǎn)單一些,采用syslog自行分析日志開(kāi)發(fā)工作量會(huì )增大。這里會(huì )問(wèn)的問(wèn)題就相對比較少:
(1)是否集中了所有日志
(2)日志分析工作是否開(kāi)展(證據)
(3)是否保留6個(gè)月以上日志
5)數據庫審計
對于數據庫審計,建議采用廠(chǎng)商設備,開(kāi)源的數審大多以插件為主。會(huì )問(wèn)到的問(wèn)題與WAF大同小異。
6)IPS/IDS
這塊主要看是否存在即可,沒(méi)有問(wèn)太細的東西,推薦是使用開(kāi)源的IDS就足夠了。
7)殺軟
這塊主要的問(wèn)題如下:
(1)是否存在殺軟
(2)是否定時(shí)查殺
(3)是否審查與修復(證據)
2
滲透測試
這里其實(shí)包括兩大類(lèi):
1)基線(xiàn)安全
基線(xiàn)安全是服務(wù)器基礎配置安全,包括SSH配置文件的配置,/etc/passwd是否存在不唯一的為0的UID,密碼周期是否為90天等等。關(guān)于基線(xiàn)安全的掃描,如果是云環(huán)境,存在基線(xiàn)安全檢測,但是我個(gè)人更推薦是基線(xiàn)檢測腳本,因為如果使用云廠(chǎng)商的,需要投入資金。
2)應用安全
包括所有應用和網(wǎng)絡(luò )方面的滲透測試,這部分只能看平時(shí)工作的效果了,沒(méi)有什么建議,最大的建議是當時(shí)過(guò)檢人員測出有什么漏洞及時(shí)修正就好了。
等保測試記住一個(gè)原則,誰(shuí)都是需要體現工作量的,他們不可能給你評100,差不多就行。