操作系统安全测评指导书LINUX1概述1
1适用范围本测评指导书适用于信息系统等级为三级的主机Linux操作系统测评
2说明本测评指导书基于《信息系统安全等级保护基本要求》的基础上进行设计
本测评指导书是主机安全对于Linux操作系统身份鉴别、访问控制、安全审计、剩余信息保护、备份与恢复安全配置要求,对Linux操作系统主机的安全配置审计作起到指导性作用
1.4保障条件1)需要相关技术人员(系统管理员)的积极配合2)需要测评主机的管理员帐户和口令3)提前备份系统及配置文件第2页/共10页序号测评指标测评项操作步骤预期记录实际情况记录1身份鉴别(S3)a)应为操作系统的不同用户分配不同的用户名,确保用户名具有唯一性
查看用户名与UIDcat/etc/passwd、cat/etc/shadow分别查看用户名(第1列)与UID(第3列)是否有重复项b)应对登录操作系统的用户进行身份标识和鉴别
查看登录是否需要密码cat/etc/passwd、cat/etc/shadow所有用户具有身份标识和鉴别,用户密码栏项(第2项)带有X,表示登陆都需要密码验证
若留空则表示空密码
第1页/共7页序号测评指标测评项操作步骤预期记录实际情况记录c)操作系统管理用户身份标识应具有不易被冒用的特点,系统的静态口令应在8位以上并由字母、数字和符号等混合组成并每三个月更换口令
①查看登录配置文件cat/etc/login
defs②查看密码策略配置文件(CentOS、Fedora、RHEL系统)cat/etc/pam
d/system-auth(Debian、Ubuntu或LinuxMint系统)cat/etc/pam
d/common-password①登录相关配置内容:PASS_MAX_DAYS=90#登陆密码有效期90天PASS_MIN_DAYS=2#登陆密码最短修改时间,增加可以防止非法用户