资讯动态

安全基线核查:LinuxWindows 服务器基线清单

发布时间:2026/10/1 8:20:52 来源:尧图企业网站定制
安全基线核查LinuxWindows 服务器基线清单免责声明本文为服务器安全基线核查、主机加固学习材料对标 GB/T 22239-2019 等保 2.0 主机安全要求。所有基线加固操作务必先在测试环境验证业务服务器加固前必须备份配置禁止未经授权对不属于自己的服务器进行扫描、配置修改。前言安全基线是服务器操作系统最小安全标准统一的配置规范消除默认配置带来的大量安全漏洞。基线核查也是等保测评、攻防演练、日常运维巡检的必做项。很多企业服务器上线后直接使用系统默认配置弱口令、多余账号、开放无用端口、审计未开启极易被攻击者拿下。基线核查核心思路身份鉴别、访问控制、安全审计、入侵防范、恶意代码防范、资源最小化分为 Linux、Windows 两套清单每一项包含检查内容、核查命令 / 操作、加固建议可直接导出用于巡检表格。适用CentOS7/8、Ubuntu、银河麒麟、统信 UOSWindows Server 2016/2019/2022。用途等保自查、上线前基线扫描、周期性运维巡检、红队演练前置加固。一、基线核查通用前置准备资产台账服务器 IP、系统版本、负责人、用途、业务等级工具准备Linux 使用 auditd、faillock、sysctlWindows 使用本地安全策略、审核策略、powershell核查方式人工 自动化基线工具如 OpenSCAP、主机安全 EDR 基线模块风险评估加固前评估业务影响高可用业务分批操作保留回滚方案。二、Linux 服务器安全基线核查清单1. 身份鉴别等保必查高危项检查项核查方法基线要求 加固方案账号唯一性、清理冗余账号cat /etc/passwdcat /etc/shadow删除长期闲置、离职人员账号禁止共享账号排查 UID0 的非 root 账号后门账号egrep :0: /etc/passwd密码复杂度策略查看/etc/security/pwquality.conf密码≥8 位大小写字母 数字 特殊字符新密码不能与旧密码相似度太高root 账号同样启用复杂度校验口令有效期cat /etc/login.defsPASS_MAX_DAYS ≤90 天PASS_WARN_AGE7 天到期前提醒修改密码登录失败锁定策略cat /etc/security/faillock.conf连续 5 次密码错误锁定账号锁定时长≥15 分钟防止暴力破解SSH 远程登录安全cat /etc/ssh/sshd_config✅禁止 root 直接 SSH 登录PermitRootLogin no✅关闭密码认证优先密钥登录PasswordAuthentication no✅设置会话空闲超时超时自动断开ClientAliveInterval禁止明文协议ss -tlnp关闭 Telnet、FTP远程管理仅保留 SSH22 端口2. 访问控制最小权限原则检查项核查方法基线要求 加固方案sudo 权限管控cat /etc/sudoers普通用户最小授权不授予 ALL 全部权限记录 sudo 操作审计日志文件目录权限ls -l /etc/passwd /etc/shadowshadow 权限 600passwd 权限 644敏感配置文件不允许其他用户读写/tmp 分区挂载增加nosuid,noexec,nodev参数关闭不必要服务与端口systemctl list-unit-files、ss -tlnp只保留业务必需服务关闭 rpc、nfs、sendmail 等无用服务防火墙 firewalld/iptables 收紧入站策略默认拒绝按需放行端口SELinux/AppArmor 状态getenforce生产环境开启 SELinux业务特殊场景例外需留存风险说明3. 安全审计检查项核查方法基线要求 加固方案auditd 审计服务开启systemctl status auditd开启 auditd审计登录、权限变更、文件修改、sudo 特权操作审计日志不能被普通用户删除日志留存与时间同步chronyc sources部署 NTP 时间同步保证全服务器时间统一日志留存≥6 个月等保三级日志外送到日志审计平台防止本地日志被攻击者篡改删除登录日志留存last、lastlog记录所有远程登录、登录失败记录定期巡检异常登录4. 入侵防范与系统补丁检查项核查方法基线要求 加固方案系统版本与漏洞补丁uname -ryum check-update/apt list --upgradable定期安全补丁更新高危 CVE 漏洞在 SLA 时间内修复生产环境补丁先测试再上线内核与 sysctl 网络加固sysctl -a禁止 IP 源路由、禁止 ICMP 重定向、开启 tcp_syncookies抵御 syn 洪水配置net.ipv4.conf.all.accept_redirects 0禁止编译工具rpm -qagrep gcc生产业务机移除 gcc、make 等编译工具降低上传后门编译风险5. 恶意代码防范表格检查项核查方法基线要求 加固方案主机杀毒 / EDR 状态查看安全 Agent 状态部署 EDR / 防病毒软件病毒库定期更新支持恶意进程、勒索行为告警定期全盘扫描留存查杀记录Linux 基线快速自查命令汇总# 账号检查 cat /etc/passwd cat /etc/shadow egrep :0: /etc/passwd # SSH配置 cat /etc/ssh/sshd_config # 端口服务 ss -tlnp systemctl list-unit-files --typeservice # 审计 systemctl status auditd # 时间同步 chronyc sources # sysctl sysctl -p三、Windows Server 服务器安全基线核查清单2016/2019/20221. 身份鉴别检查项核查方法基线要求 加固方案账号清理、禁用默认账号本地用户和组 lusrmgr.msc禁用 Guest 账号重命名管理员账号 Administrator清理过期、闲置账号禁止共享管理员账号密码策略本地安全策略 →账户策略→密码策略密码长度≥8 位密码复杂度启用最长使用期限≤90 天强制密码历史不能重复使用旧密码账户锁定策略账户策略→账户锁定策略登录失败 5 次锁定锁定时长≥15 分钟防止暴力破解 RDPRDP 远程管理安全系统属性远程设置、组策略✅不直接对公网开放 RDP✅限制 RDP 登录用户✅开启 NLA 网络级别身份验证✅关闭空密码本地访问禁止匿名访问本地安全策略→安全选项网络访问不允许匿名 SID / 名称转换禁止匿名枚举 SAM 账号2. 访问控制检查项核查方法基线要求 加固方案用户权限分配本地安全策略→本地策略→用户权限分配管理员权限最小化普通用户不能修改系统配置限制从网络访问这台计算机的账号列表文件 / 注册表权限文件夹属性 - 安全选项业务目录、系统目录设置最小访问权限敏感注册表限制普通用户读取防火墙策略高级安全 Windows 防火墙防火墙默认入站阻断按需放行业务端口关闭无用服务端口关闭 SMBv1 协议高危SMB 安全加固组策略 / 注册表启用 SMB 签名禁用 SMBv1防范 SMB Relay、永恒之蓝类攻击3. 安全审计等保高频失分点检查项核查方法基线要求 加固方案审核策略开启本地安全策略→本地策略→审核策略审核登录事件成功 失败、账户管理、策略更改、特权登录、进程创建Windows 推荐开启 4688 进程命令行审计记录进程执行参数日志配置事件查看器安全日志大小扩容日志覆盖方式设置为 “不覆盖事件手动清除”日志留存≥6 个月日志外送到 SIEM 日志审计平台系统时间同步w32tm /query /status配置 NTP 服务器全服务器时间同步便于安全事件溯源4. 入侵防范、补丁管理检查项核查方法基线要求 加固方案系统补丁管理powershellGet-Hotfix定期 Windows 安全更新高危漏洞按时修复补丁上线前在测试环境验证无用服务关闭services.msc关闭不必要服务如 Telnet、FTP、Remote Registry 远程注册表服务高危建议禁用限制可执行程序软件限制策略 / AppLocker高安全要求限制程序运行路径阻止临时目录执行恶意程序5. 恶意代码防范检查项核查方法基线要求 加固方案EDR/Defender 状态安全中心开启 Windows Defender 或第三方 EDR病毒特征库自动更新开启实时保护、勒索防护定期扫描并留存记录Windows Powershell 基线快速核查脚本片段# 查看密码策略 Get-LocalUser Get-LocalGroupMember Administrators # 查看审核策略 auditpol /get /category:* # 查看已安装补丁 Get-Hotfix # 查看防火墙状态 Get-NetFirewallProfile四、基线核查结果分级判定高危不符合项弱口令、默认账号、Root 可 SSH 登录、SMBv1 开启、审计完全关闭、公网直接开放 RDP / 数据库端口必须优先整改否则等保测评无法通过。中危不符合项口令周期不满足、日志留存不足、多余开放端口、未开启时间同步制定短期整改计划。低危 / 优化项多余无关服务、文件权限轻微不满足纳入周期性运维优化可做风险接受说明书面留痕。注意所有风险接受不能用于高危漏洞高危项不允许豁免。五、基线落地流程运维标准化摸底采集收集所有服务器资产区分 Linux/Windows记录版本、业务用途基线扫描自动化工具初扫导出基线报告人工复核排除工具误报确认真实不合规项分批加固测试环境验证加固脚本业务低峰期执行生产加固复测验证加固完成后二次核查确认基线达标持续巡检月度 / 季度基线复查新增服务器上线前执行基线检查把基线嵌入服务器交付流程安全左移文档归档基线报告、加固记录、风险评估材料存档用于等保、内审。六、基线核查常见踩坑点❌ 直接网上复制加固脚本不做测试业务系统直接执行引发业务中断❌ 只做一次性基线加固后续新上线服务器不执行基线旧服务器长期不巡检配置回退❌ 日志只存在本地攻击者入侵后直接清空本地日志无法溯源❌ 云服务器忽略基线认为云平台安全组就足够主机内部账号、审计、补丁不加固❌ 加固一刀切没有业务例外管理特殊业务需要保留特殊配置时没有风险评估文档等保测评判定不合规。七、基线与 SDL、等保联动服务器基线是主机安全的基础等保 2.0 三级测评计算环境主机部分大量检查项就是操作系统基线SDL 安全左移服务器基线纳入服务器交付门禁新服务器基线不达标禁止上线攻防演练基线加固可以有效拦截大部分基础爆破、永恒之蓝、弱口令这类入口攻击减少攻击面。总结服务器安全基线不是一次性任务而是常态化运维工作。Linux 和 Windows 基线的核心思路一致清理账号、收紧口令、关闭无用端口、开启审计、最小权限。运维 / 安全工程师做基线核查优先整改高危项使用自动化工具减少重复工作量同时做好复测与文档留存满足等保、日常安全运营的要求。以上就是今天的分享觉得有帮助记得点赞收藏以上所说到的漏洞扫描工具都整理成压缩包了朋友们如果需要可以微信扫描下方CSDN官方认证二维码免费领取【保证100%免费】同时还为准备学习网络安全黑客或者正在学习整理了一套360独家内部资料包含以下内容如有需要也可文末获取①网络安全学习路线②20份渗透测试电子书③安全攻防357页笔记④50份安全攻防面试指南⑤安全红队渗透工具包⑥网络安全必备书籍⑦100个漏洞实战案例⑧安全大厂内部视频资源⑨历年CTF夺旗赛题解析一、网络安全黑客学习路线网络安全黑客学习路线形成网络安全领域所有的知识点汇总它的用处就在于你可以按照上面的知识点去找对应的学习资源保证自己学得较为全面。二、网络安全教程视频我们在看视频学习的时候不能光动眼动脑不动手比较科学的学习方法是在理解之后运用它们这时候练手项目就很适合了。三、网络安全CTF实战案例光学理论是没用的要学会跟着一起敲要动手实操才能将自己的所学运用到实际当中去这里带来的是CTFSRC资料HW资料毕竟实战是检验真理的唯一标准嘛~四、网络安全面试题最后我们所有的作为都是为就业服务的所以关键的临门一脚就是咱们的面试题内容所以面试题板块是咱们不可或缺的部分这里我给大家准备的就是我在面试期间准备的资料。网安其实不难难的是坚持和相信自己我的经验是既然已经选定网安你就要相信它相信它能成为你日后进阶的高效渠道这样自己才会更有信念去学习才能在碰到困难的时候坚持下去。机会属于有准备的人这是一个实力的时代。人和人之间的差距不在于智商而在于如何利用业余时间只要你想学习什么时候开始都不晚不要担心这担心那你只需努力剩下的交给时间这份完整版的网络安全学习资料已经上传CSDN朋友们如果需要可以微信扫描下方CSDN官方认证二维码免费领取【保证100%免费】

读完文章,也想定制专属网站?

尧图设计师 24 小时内与您沟通定制方案

免费获取报价 →
↑