freepeople性欧美熟妇, 色戒完整版无删减158分钟hd, 无码精品国产vα在线观看DVD, 丰满少妇伦精品无码专区在线观看,艾栗栗与纹身男宾馆3p50分钟,国产AV片在线观看,黑人与美女高潮,18岁女RAPPERDISSSUBS,国产手机在机看影片

正文內(nèi)容

aix系統(tǒng)安全配置手冊-全文預(yù)覽

2024-12-04 01:59 上一頁面

下一頁面
  

【正文】 密碼。 .profile 文件中的 PATH 值可以將系統(tǒng)范圍 PATH 值覆蓋,或向它添加額外的目錄。使用者的帳戶信息應(yīng)該保密且不該被公開。 該變量應(yīng)該清楚的定義出使用者是用什么系統(tǒng),及是使用哪些目錄。 請確定 root 擁有一個安全的搜尋路徑 , 如 : /usr/bin:/sbin:/usr/sbin 若針對 PATH 變量 , 有額外的修改 , 請遵循下列建議步驟。 創(chuàng)建新的帳戶時 , 使用者的 home directory 是屬于該使用者 , 而且目錄的群組會設(shè)定為使用者的 primary group。 3 訪問控制 保護使用者環(huán)境設(shè)定 (User Configurations) 編號: 6014 名稱: 保護使用者環(huán)境設(shè)定 重要等級: 中 基本信息: 在 /usr/lib/security/ 文件中包含創(chuàng)建帳戶的預(yù)設(shè)參數(shù), 如使用者的主要群組 (primary group)。系統(tǒng)安全性可能被惡意的或有缺陷的代碼輕易破壞。 檢測內(nèi)容: 《 AIX 5L 技術(shù)參考大全》 包含對 pwdrestrict_method 的描述, 它是指定的密碼限制方法必須符合的子例程接口。增大入侵者猜測密碼的難度。要顯示屬性和它們的值,請使用 lsuser 命令。 建議操作: 您可以編輯 /etc/security/user 文件,使之包含您要用 來管理用戶密碼的任何缺省值。 minalpha 屬性的值加上 minother 屬性的值決不能大于 8。在這種情況下,管理員可以設(shè)置 minother 屬性為 0。 0 0 52 minalpha 密碼必須包含字母字符的最小數(shù)目 2 0 8 mindiff 密碼必 須包含唯一字符的最小數(shù)目 4 0 8 minlen 密碼長度的最小值 6(對 root 用戶是 8) 0 8 minother 密碼必須包含非字母字符的最小數(shù)目 2 0 8 pwdwarntime 系統(tǒng)發(fā)出要求更改密碼警告前的天數(shù) 5 不適用 不適用 pwdchecks 通過使用一個檢查密碼質(zhì)量的定制代碼,該項可用來增強 passwd 命令。 屬性 描述 推薦值 缺省值 最大值 dictionlist 驗證密碼不包含標準 UNIX 單詞 /usr/share/dict/words 不適用 不適用 histexpire 密碼可重新使用前的星期數(shù) 26 0 260 histsize 可允許的 密碼重復(fù)次數(shù) 20 0 50 maxage 必須更改密碼前的最大星期數(shù) 8 0 52 maxexpired 超過 maxage 后可由用戶更改到期密碼的最大星期數(shù)。過于限制的嘗試,例如限制密碼空間(這將使猜測密碼更容易),或強制用戶選擇難以記憶的密碼(用 戶可能選擇會寫下密碼),都會危及密碼安全性。 管理員還可以擴展密碼限制。每當為用戶定義新密碼時,這些限制就會執(zhí)行。 設(shè)置推薦的密碼選項 編號: 6012 名稱: 推薦的密碼選項 重要等級: 高 基本信息: 恰當?shù)拿艽a管理只有通過用戶來實現(xiàn)。{print $6}39。 檢測內(nèi)容: 為了達到更高級別的安全性,請確保用戶標識和密碼在系統(tǒng)內(nèi)是不可見的。 建議操作: 將網(wǎng)絡(luò)范圍內(nèi)的用戶認證數(shù)據(jù)機中存放到 NIS 主服務(wù)器上,并發(fā)布到個從服務(wù)器上,用戶等錄通過 NIS 客戶端的支持完成。然而,在分布式環(huán)境中,要確保每個系統(tǒng)都有相同的 /etc/passwd 文件不是件容易的事情。 pwdck 命令通過檢查全部用戶或指定用戶的定義來驗證用戶數(shù)據(jù)庫文件中密碼信息的正確性。加密的密碼存儲在 /etc/security/passwd 文件中。 AIX 使用 /etc/passwd 中歸檔的密碼來表示密碼是否存在或帳戶是否被阻止。 操作結(jié)果: 用戶被限制使用強可靠性的密碼。:39。目前廣泛使用的 shadow 方式的密碼存放方式。 關(guān)閉硬盤以外其它裝置的 booting 功能,以建立一個高度安全的環(huán)境。在系統(tǒng)投入生產(chǎn)之前,對可用的用戶、組標識進行徹底地檢查。 lpd 打印子系統(tǒng)所使用文件的所有者 guest 允許那些無權(quán)訪問帳戶的用戶訪問 可能不需要的公共組標識: uucp uucp 和 nuucp 用戶所屬的組 printq lpd 用戶所屬的組 建議操作: 分析 /etc/passwd, /etc/group 中列出的用戶和組,確定其意義。根據(jù)您在系統(tǒng)上運行的應(yīng)用程序和系統(tǒng)在網(wǎng)絡(luò)中所處的位置,其中某些用戶和組標識可能成為安全弱點,容易被人利用。假如該帳戶不存在,則安 裝可能會失敗, 并造成更新程序在一個“未定義”或“ broken” 狀態(tài)。 AIX 內(nèi)含一些使用者 ID ,而其密碼是無效的 ( password (*) )。 使用訪問控制表增強用戶安全性 編號: 6005 名稱: 訪問控制列表 重要等級: 高 基本信息: 要在系統(tǒng)上取得安全性的相應(yīng)水平,要開發(fā)一個一致的安全性策略來管理用戶帳戶。 檢測內(nèi)容: 請參考 /etc/passwd 和 /etc/group 文件,用戶在登錄后,系統(tǒng)通過在該文件中的記錄,將用戶標示為對應(yīng)的 UID 和 GID,并以此確定其在系統(tǒng)的身份和權(quán)限。在用戶登錄系統(tǒng)后,初始用戶程序運行前,系統(tǒng)將進程的登錄標識設(shè)置為在用戶數(shù)據(jù)庫中找到的用戶標識。 操作結(jié)果: AIX 中各用戶將嚴格按照 chuser 設(shè)定的要求,允許或限制各種操作。 用戶帳戶由系統(tǒng)鎖定后,用戶無法登錄直到系統(tǒng)管理員重新設(shè)置該用戶在 /etc/security/lastlog 文件中的 unsuccessful_login_count 屬性值小于登錄重試值。 建議操作: 所有的用戶屬性在 /etc/security/user、 /etc/security/limits、/etc/security/audit/config 和 /etc/security/lastlog 文件中定義。 expires 管理 guest 帳戶;也可以用于臨時關(guān)閉帳戶。 rlogin 指定是否允許該用戶通過使用 rlogin 或 tel 登錄。 logintimes 限制用戶何時可以登錄。典型地,將它設(shè)置為 NONE。 auth1 用于授權(quán)用戶訪問的認證方法。 admin 如果設(shè)置為 true,則該用戶無法更改密碼。 用戶帳戶控制 編號: 6003 名稱: 用 戶帳戶控制 重要等級: 高 基本信息: 每個用戶帳戶有一組相關(guān)屬性。檢查用戶 ID,避免無關(guān)用戶擁有 root 或其他管理用戶的權(quán)限。只有 root 用戶可以為在 /etc/security/user 文件中設(shè)置為 admin=true 的用戶更改屬性。最好使用實際名稱,因為大多數(shù)電子郵件系統(tǒng)使用用戶標識為接收的郵件標號; 使用基于 Web 的系統(tǒng)管理工具或 SMIT 界面添加、更改和刪除用戶。組的創(chuàng)建者通常就是第一管理員。用戶的一個主要屬性是如何對他們進行認證。應(yīng)通過權(quán)限控制管理來進行限制,此為AIX 默認值且不該被更改; 權(quán)限的控制管理應(yīng)在文件產(chǎn)生時即被設(shè)置,僅有文件的產(chǎn)生者能讀取、寫入、執(zhí)行或刪除此文件,使用者的 umask 設(shè)定為僅允許文件產(chǎn)生者存取 (例外: root 用戶可存 取系統(tǒng)所有文件 )。以用來防止非法存取系統(tǒng),或集中攻擊有特別權(quán)限的群組,此為 AIX 默認值且不該被更改; 只有特定的授權(quán)帳戶可用來更改授權(quán)帳戶數(shù)目。 檢測內(nèi)容: 只有特定的授權(quán)帳戶可用來增加用戶及群組,此為 AIX默認值且不應(yīng)被更改; 一般帳戶不應(yīng)該有多余的管理權(quán)限,此為 AIX 默認值且不該被更改; 只有特定的授權(quán)帳戶可用來刪除用戶及群組、修改及打印所有帳戶資料。系統(tǒng)通過檢測用戶所擁有的帳戶來識別用戶的身份,并以此決定用戶的操作權(quán)限,同時也產(chǎn)生諸如審計之類的動作。這一點在 AIX 僅部份可行,因為如果使用者鎖定,則其它使用者無法看到此使用者,但卻可使用 who 命令來檢查登陸的帳戶; 只有特定的授權(quán)帳戶可用來打印所有群組信息、鎖定或未鎖定的帳戶。系統(tǒng)命令及程序只能被特定帳戶使用,一般用戶不可存取此類功能。 操作結(jié)果 : 存取系統(tǒng)資源取決于使用者及群組的身份,使用者的權(quán)限可能多于其群組的權(quán)限; 推薦用戶屬性 編號: 6002 名稱: 推薦用戶屬性 重要等級: 高 基本信息: 用戶是系統(tǒng)的主要組成元素。一個組有一個標識,且由組成員和管理員組成。所有的安全防護措施和工具僅在每個用戶都有唯一標識時起作用; 為系統(tǒng)用戶指定一個對其有意義的用戶名。系統(tǒng)定義的用戶標識羅列在 /etc/passwd 文件中; 一般情況下,不要將任何用戶標識的 admin 參數(shù)設(shè)置為 true。 /etc/passwd 和 /etc/group 中的設(shè)定,確定各個用戶存在的目的,避免存在無意義的用戶和組。 操作結(jié)果: 各個用戶和用戶組依照之前規(guī)劃的目標擁有并可以行使各自明確的權(quán)限。 檢測內(nèi)容: 以下用戶屬性用于控制與密碼有關(guān)的方面: account_locked 如果必須明確地鎖定帳戶,則該屬性可以設(shè)置為 true;缺省值是 false。對于這些組, 該用戶可以添加或刪除成員。它無法阻止對系統(tǒng)的訪問。 login 指定是否允許該用戶登錄??梢杂糜诟嬷到y(tǒng)用戶信息的備用注冊表,例如 NIS、LDAP 或 Kerberos。 ttys 限制某些帳戶進入物理安全區(qū)域。 umask 指定用戶的初始 umask。文件中的一些屬性控制用戶可以如何登錄,且可以通過配置這些屬性,在指定情況下自動鎖定用戶帳戶(阻止進一步登錄)。要明確地指定每次創(chuàng)建新用戶時要設(shè)置的屬性,請更改 /usr/lib/security/ 中的 user 項。登錄用戶標識允許系統(tǒng)可以追蹤所有的用戶操作。用戶可以在會話過程中重新設(shè)置有效用戶標識、真實用戶標識、有效組標識、真實組標識和增補組標識,但不能更改登錄用戶標識。 操作結(jié)果: 用戶等錄后擁有既定的 UID 和 GID 身份 。 檢測內(nèi)容: 建議操作: 操作結(jié)果: 停用無用的賬戶 (Unnecessary Accounts) 編號: 6006 名稱: 停掉無用的帳戶 重要等級: 高 基本信息: “ Guest”帳戶應(yīng)該在 系統(tǒng)上是不被允許的。因為有時候當安裝更新程序時,安裝程序會嘗試使用這些系統(tǒng)定義的帳戶,譬如,更改文件的所有權(quán)給自已。 在操作系統(tǒng)安裝過程中,會創(chuàng)建許多缺省用戶和組標識。 uucp 用戶帳戶是用于“ UNIX 到 UNIX 復(fù)制程序”,該程序是在大多數(shù) AIX 系統(tǒng)上存在的一組命令、程序和文件,它們允許用戶使用專線或電話線與另一 AIX 系統(tǒng)進行通信??赡芤泊嬖谄渌哪赡懿恍枰挠脩艉徒M標識。 檢測內(nèi)容: 進入系統(tǒng)的 BIOS 并設(shè)定密碼,以防止未經(jīng) 授權(quán)者進入系統(tǒng)或進入系統(tǒng)的BIOS 設(shè)定。 設(shè)定賬戶密碼 編號: 6008 名稱: 設(shè)定帳戶密碼 重要等級: 高 基本信息: 在未使用生物認證技術(shù)的環(huán)境中,用戶得以進入系統(tǒng)基本憑證就是密碼。*()_=+[]{}|\。 建議操作: 要實現(xiàn)前面定義的 dictionlist,請編輯 /etc/security/users 文件中的以下行: dictionlist = /usr/share/dict/words /usr/share/dict/words 文件使用 dictionlist 來防止使用標準 UNIX 單詞作為密碼。/etc/passwd 文件以冒號分隔,它包含以下信息: 用戶名 已加密密碼 用戶標識號( UID) 用戶的組標識號( GID) 用戶全名( GECOS) 用戶主目錄 登錄 shell 以下是一個 /etc/passwd 文件的示例: root:!:0:0::/:/usr/bin/ksh daemon:!:1:1::/etc: bin:!:2:2::/bin: sys:!:3:3::/usr/sys: adm:!:4:4::/var/adm: uucp:!:5:5::/usr/lib/uucp: guest:!:100:100::/home/guest: nobody:!:4294967294:4294967294::/: lpd:!:9:4294967294::/: lp:*:11:11::/var/spool/lp:/bin/false invscout:*:200:1::/var/adm/invscout:/usr/bin/ksh nuucp:*:6:5:uucp login user:/var/spool/uucppublic:/usr/sbin/uucp/uucico paul:!:201:1::/home/paul:/usr/bin/ksh jdoe:*:202:1:John Doe:/home/jdoe:/usr/bi
點擊復(fù)制文檔內(nèi)容
環(huán)評公示相關(guān)推薦
文庫吧 www.dybbs8.com
備案圖鄂ICP備17016276號-1