Netwrix 1Secure 提供跨数据和身份的统一可见性——免费试用14天,享有完全访问权限。开始免费试用

资源中心博客

服务器加固策略:示例与建议

服务器加固策略:示例与建议

Aug 12, 2024

多项研究显示,报告的安全漏洞事件中高达 80% 涉及利用 IT 系统配置中的漏洞。为主动阻止攻击,从而避免代价高昂的停机时间以及 数据泄露,专家建议实施服务器 加固策略,它是一种 系统加固 的具体类型的策略。

服务器加固策略是一组为保护系统免受未授权访问和被利用而设计的指南、流程和控制措施。事实上,以默认状态部署的服务器存在被入侵和遭受恶意软件攻击的风险。但通过移除不必要的软件和功能、正确配置安全设置,并落实在访问控制、审计和事件响应方面的最佳实践,你可以显著减少攻击面。

以下提示和示例可作为您进行安全加固工作的起点。

用户账户和密码

  • 是否设置了账户锁定时长和阈值?
  • 是否已启用 Kerberos 加密,并且所选择的加密类型足够强?
  • 是否已禁用或重命名默认本地账户(例如 Windows 系统中的内置 Administrator 和 Guest 账户)?
  • 用户的密码要求是否符合最佳实践(例如 NIST 指南)?

示例: 使用以下参数设置账户密码策略:

  • 最短密码有效期:1 天或更长
  • 最短密码长度:14 个字符或更多
  • 账户锁定阈值:10 次或更少尝试(但不为 0)
  • 重置账户锁定计数器:15 分钟或更长时间

操作系统

  • 是否每一台操作系统(OS)都获得厂商的完整支持,并已打到最新版本?此外,是否至少每月会审核一次?
  • 所有不必要的服务和守护进程是否已被移除或禁用?Web、FTP、telnet 和远程桌面访问是否已被移除?最佳建议是禁用所有你明确知道不需要的内容(例如 Themes 服务),然后再对你认为不必要的其他服务逐一进行谨慎测试。如果禁用某项服务会影响业务运行,就保持启用。
  • 你知道哪些端口是开放的吗?是否有充分的理由让它们保持开放,还是可以将其移除?当新的开放端口出现时,你能检测到吗?
  • 本地 Security Policy 是否已被充分利用?可利用的漏洞可以通过该策略进行缓解,该策略提供数百项细粒度的安全配置控制,以加强安全性。

示例:为 Windows 操作系统定义以下设置:

  • 允许 UIAccess 应用程序在不使用安全桌面的情况下提示进行提权:已禁用
  • 管理员审批模式下管理员的提权提示:在安全桌面上请求同意
  • 对标准用户的提权提示:自动拒绝提权请求
  • 检测应用程序安装并提示提权:已启用
  • 仅对安装在安全位置的 UIAccess 应用程序进行提权:已启用
  • 以“管理员批准模式”运行所有管理员:已启用
  • 将文件和注册表写入失败虚拟化到每个用户的位置:已启用

文件系统

  • 对于 Unix 和 Linux 服务器,关键安全文件(例如 /etc/password 和 /etc/shadow)的权限是否已根据最佳实践建议进行设置?是否正在使用 sudo?如果是,是否仅允许 root wheel 成员使用?
  • 对于 Windows 服务器,主要可执行文件、DLL 和驱动程序是否在 System32 和 SysWOW64 文件夹中受到保护,同时也包括 Program Files/(x86)?

示例:应用 文件完整性监控 到以下文件和文件夹:

  • %PROGRAMFILES%:使用 SHA1 哈希,监控系统文件变更,排除日志文件,递归
  • %PROGRAMFILES(x86)%:使用 SHA256 哈希,系统文件变更,排除日志文件,递归
  • %SYSDIR%:使用 SHA256 哈希,系统文件变更,排除日志文件,递归
  • %WINDIR%SysWOW64:使用 SHA256 哈希,系统文件变更,排除日志文件,递归

客户端/服务器网络

  • 内置软件防火墙是否已启用,并配置为“拒绝所有(Deny All)”?
  • 在 Linux 上,TCP Wrappers 是否已配置为“Deny All”?
  • 是否已针对您的环境,适当限制可远程访问的注册表路径和共享?这会因是成员服务器还是域控制器而有所不同。

示例:在您的安全策略中,指定以下网络客户端和网络服务器设置:

  • 对通信进行数字签名(如果服务器同意):已启用
  • 向第三方 SMB 服务器发送未加密的密码:已禁用
  • 对通信进行数字签名(始终):已启用
  • 对通信进行数字签名(如客户端同意):已启用
  • 当登录时段到期时断开客户端连接:已启用

审计与变更控制

  • 是否为所有访问、特权使用、配置更改以及对象访问、创建和删除启用了审计跟踪?
  • 审计追踪(audit trails)是否已安全备份,并至少保留 12 个月?
  • 是否已配置并正在使用一个中心化且受保护的 NTP 源?
  • 是否使用 file integrity monitoring(FIM)来维护您的安全构建标准?
  • 是否制定了明确的 change management流程?该流程应包括变更提案(涵盖影响分析和回滚条款)、变更审批、QA 测试以及实施后复核。
  • 记录的事件是否会被安全地备份到中心服务器?这需要一种将来自受监控服务器的事件转发到日志服务器的方式(通常是 Syslog 转发代理,或更全面的解决方案,例如 Netwrix Change Tracker),同时还需要一套结构化的 audit policy

示例:在“高级审核策略”中定义以下设置:

  • 审核注销:成功
  • 审核登录:成功和失败
  • 审核其他登录/注销事件:成功和失败
  • 审核特殊登录:成功

软件和应用程序

  • 您的安全构建标准定义了哪些软件包和应用程序?例如,您是否为防病毒、数据泄露防护、防火墙以及 FIM 工具制定了标准?一旦有任何获批准的变更,更新基线的周期性流程是什么?
  • 是否有流程来确保您拥有最新版本,并且补丁已进行测试且已应用?
  • 是否禁用对软件包的自动更新,以改为按计划部署更新?

选择服务器加固策略并根据贵组织进行定制

获取一份加固(hardening)清单或服务器加固策略并不难。例如,Center for Internet Security (CIS) 提供 加固清单;Microsoft 为 Windows 设备提供清单;Cisco 为其路由器提供清单;而由 NIST 托管的 National Vulnerability Database 则为广泛的 Linux、Unix、Windows 以及防火墙设备提供清单。NIST 还提供基于 SCAP 和 OVAL 标准的 National Checklist Program Repository。

这些都是很好的起点,但你需要根据服务器的运行方式和角色来定制任何检查清单。例如,面向互联网的服务器通常需要比位于防火墙后面的数据库服务器更强的访问控制。

一旦你制定了服务器加固策略,并将最佳实践检查清单应用到标准构建中,就需要持续审计所有设备,以发现任何配置漂移。变更管理流程应当明确如何评估变更,然后要么进行修复(remediate),要么将其提升为配置基线(configuration baseline)。 Netwrix Change Tracker 提供智能变更控制,因此只需要针对某一台服务器对某个变更审批一次,然后对同一变更的任何其他出现情况都会自动通过审批。这消除了大多数 FIM 和 SIEM 系统的最大问题:变更噪声(change noise)很容易变得令人不堪重负。

摘要

任何 data security 策略中最有效的第一步都是防止安全漏洞被利用、避免发生安全泄露。通过借助加固(hardening)主动排查并修补配置漏洞,可以让服务器更安全、更能抵御攻击。变更管理以及 file integrity monitoring 解决方案随后会监控任何偏离基线(baseline)的情况,从而确保所有服务器始终保持安全配置。

FAQ

什么是服务器加固(server hardening)?

服务器加固(server hardening)是一个主动的过程:禁用未使用的程序和功能,强化服务器安全配置,并落实审计与事件响应的最佳实践,从而使服务器不那么容易受到攻击。

什么是加固策略(hardening policy)?

加固(hardening)策略是一组为降低系统攻击面(attack surface area)而实施的指导方针与流程。该策略应基于访问控制、日志记录和事件响应(incident response)。策略既可以针对特定系统(如 Linux 或 Windows Server),也可以像数据库加固策略一样进行概括。

什么是系统加固(hardening)策略模板?

系统加固 策略模板是一份概述为保障并保护系统而需要遵循的指导方针与流程的文档。通常它会包含一份针对特定资产需要实施的最佳实践(best practices)和安全控制(security controls)清单。该模板可作为为各类系统制定定制化加固策略的起点。

如何加固(hardening)我的服务器安全?

关键步骤通常包括:

  • 移除不必要的软件和服务,以减少攻击面
  • 配置防火墙以及入侵检测/防御系统,阻止未授权访问
  • 启用诸如加密和安全启动等安全功能
  • 实施访问控制最佳实践,例如多因素认证和最小特权
  • 定期更新软件并应用安全补丁
  • 实施强健的事件日志记录和流量监控,以检测并响应可能的安全事件
  • 定期测试并审查服务器加固策略,以识别并解决任何潜在漏洞。

分享到

了解更多

关于作者

Dirk schrader

Dirk Schrader

安全研究高级副总裁(VP)

Dirk Schrader 是 Netwrix 的常驻 CISO(EMEA)以及安全研究高级副总裁(VP)。他拥有 CISSP(ISC²)和 CISM(ISACA)等资质,是一位在 IT 安全领域拥有 25 年经验的老兵。Dirk 致力于以现代化的方式应对网络威胁,从而推动网络韧性的发展。Dirk 曾参与全球范围内的网络安全项目:职业初期从技术与支持岗位做起,随后在大型跨国公司和小型初创企业中分别担任销售、市场与产品管理等职务。他已发表大量文章,强调为实现网络韧性,需要重视变更管理与漏洞管理。