基于等级保护梳理服务器安全合规基线 | 运维进阶
基于等级保护梳理服务器安全合规基线 | 运维进阶
talkwithtrend
talkwithtrend.com社区(即twt社区)官方公众号,持续发布优秀社区原创内容。内容深度服务企业内各方向的架构师、运维主管、开发和运维工程师等IT专业岗位人群,让您时刻和国内企业IT同行保持信息同步。
【作者】 社区ID: 木讷大叔爱运维 ,互联网+金融行业,专注于运维、数据库领域,持续分享基于运维自动化的思考、实践及解决方案。
背景
作为运维,当对新上架的服务器装完操作系统后,第一步就是对操作系统进行初始化配置来保证配置合规,此时你可能就会有疑问:我们应该初始化哪些参数,有没有相关标准参考呢?
要想真正了解进行初始化配置的目的,我们先来普一下法:
《中华人民共和国网络安全法》第二十一条规定,国家实行网络安全等级保护制度。网络运营者应当按照网络安全等级保护制度的要求,履行下列全保护义务:保障网络免受干扰、破坏或者未经授权的访问,防止网络数据泄露或者被窃取、篡改。
《中华人民共和国网络安全法》规定,等级保护是我国信息安全保障的基本制度。
看到这个,大家可能觉得我扯远了,这个和运维有啥关系呢?起初我也是这么认为的,但随着网上各种因删除跑路获刑事件不绝于耳,如果我们的安全意识不足,会不会就发生到我们身上呢?
等级保护级别
我国实行网络安全等级保护制度,等级保护对象分为五个级别,由一到五级别逐渐升高,每一个级别的要求存在差异,级别越高,要求越严格。
一级:自主保护级
二级:指导保护级
三级:监督保护级
四级:强制保护级
五级:专控保护级
其中最常见的是等保二级和等保三级。在我国,“三级等保”是对非银行机构的最高等级保护认证,一般定级为等保三级的系统有互联网医院平台、P2P金融平台、网约车平台、云(服务商)平台和其他重要系统。这一认证由公安机关依据国家信息安全保护条例及相关制度规定,按照管理规范和技术标准,对各机构的信息系统安全等级保护状况进行认可及评定。
安全通用要求
安全扩展要求针对个性化保护需求提出,等级保护对象需要根据安全保护等级、使用的特定技术或特定的应用场景实现安全扩展要求。等级保护对象的安全保护需要同时落实安全通用要求和安全扩展要求提出的措施。
安全计算环境
身份鉴别
访问控制
安全审计
入侵防范
恶意代码防范
可信验证
数据完整性
数据保密性
数据备份与恢复
剩余信息保护
2、应保证操作系统、数据库系统和应用系统用户存有敏感数据的存储空间被释放或重新分配前得到完全清除,无论这些信息是存放在硬盘上还是内存中。
合规基线配置
访问鉴权
网络配置
初始化设置
日志与审计
等等
总结
原题:基于等级保护梳理服务器安全合规基线
点击文末 阅读原文 ,可以到原文下留言交流
觉得本文有用,请 转发、点赞 或点击 “赏” ,让更多同行看到
资料/文章推荐:
-
通过等保2.0分析我们系统的脆弱性(上):安全物理环境篇、安全通信网络篇、安全区域边界篇
-
通过等保2.0分析系统脆弱性(下):安全计算环境篇、安全管理中心篇、安全管理制度篇
-
云存储架构——打造安全的企业级数据流转平台技术方案 | 最佳实践
-
等保2.0新规下值得参考的企业信息安全纵深防御模型
-
收藏!信息安全建设40篇精选文章合集
-
网络安全法解读+等级保护2.0安全解决方案 | 资料
欢迎关注社区 “安全”技术主题 ,将会不断更新优质资料、文章。地址: http://www.talkwithtrend.com/Topic/137
下载 twt 社区客户端 APP
长按识别二维码即可下载
或到应用商店搜索“twt”
长按二维码关注公众号
-
2023年血糖新标准公布,不是3.9-6.1,快来看看你的血糖正常吗? 2023-02-07
-
2023年各省最新电价一览!8省中午执行谷段电价! 2023-01-03
-
GB 55009-2021《燃气工程项目规范》(含条文说明),2022年1月1日起实施 2021-11-07
-
PPT导出高分辨率图片的四种方法 2022-09-22
-
2023年最新!国家电网27家省级电力公司负责人大盘点 2023-03-14
-
全国消防救援总队主官及简历(2023.2) 2023-02-10
-
盘点 l 中国石油大庆油田现任领导班子 2023-02-28
-
我们的前辈!历届全国工程勘察设计大师完整名单! 2022-11-18
-
关于某送变电公司“4·22”人身死亡事故的快报 2022-04-26
