当前位置:网站首页>中科磐云—模块A 基础设施设置与安全加固 评分标准
中科磐云—模块A 基础设施设置与安全加固 评分标准
2022-07-04 04:12:00 【Beluga】
模块A 基础设施设置与安全加固
需要A模块环境私
一、项目和任务描述:
假定你是某企业的网络安全工程师,对于企业的服务器系统,根据任务要求确保各服务正常运行,并通过综合运用登录和密码策略、流量完整性保护策略、事件监控策略、防火墙策略等多种安全策略来提升服务器系统的网络安全防御能力。本模块要求对具体任务的操作截图并加以相应的文字说明,以word文档的形式书写,以PDF格式保存,以赛位号作为文件名.
二、服务器环境说明
Log:日志服务器(Splunk),操作系统为Linux
Web:IIS服务器,操作系统为Windows
A-1任务一 登录安全加固
请对服务器Web按要求进行相应的设置,提高服务器的安全性。
1.密码策略(Web)
a.最小密码长度不少于8个字符,将密码长度最小值的属性配置界面截图;
b.密码策略必须同时满足大小写字母、数字、特殊字符,将密码必须符合复杂性要求的属性配置界面截图。
2.登录策略(Web)
a.在用户登录系统时,应该有“For authorized users only”提示信息,将登录系统时系统弹出警告信息窗口截图;
b.一分钟内仅允许5次登录失败的尝试,超过5次,登录帐号锁定1分钟,将账户锁定策略配置界面截图;(注意,超过五次锁定,所以这里锁定阈值应为6次,截图中若为5次则不计分)
c.远程用户非活动会话连接超时应小于等于5分钟,将RDP-Tcp属性对应的配置界面截图。
3.用户安全管理(Web)
a.对服务器进行远程管理安全性SSL加固,防止敏感信息泄露被监听,将RDP-Tcp属性对应的配置界面截图;
b.仅允许超级管理员账号关闭系统,将关闭系统属性的配置界面截图。
A-2任务二 Web安全加固(Web)
1.为了防止web中.mdb数据库文件非法下载,请对Web配置文件进行安全加固,将C:\Windows\System32\inetsrv\config\applicationHost配置文件中对应的部分截图;
2.限制目录执行权限,对picture和upload目录设置执行权限为无,将编辑功能权限的配置界面截图;
picture目录权限设置
或
upload目录权限设置
或
都给分
3.开启IIS的日志审计记录(日志文件保存格式为W3C,只记录日期、时间、客户端IP地址、用户名、方法),将W3C日志记录字段的配置界面截图;
4.为了减轻网站负载,设置网站最大并发连接数为1000,将编辑网站限制的配置界面截图;
5.防止文件枚举漏洞枚举网络服务器根目录文件,禁止IIS短文件名泄露,将配置命令截图;
6.关闭IIS的WebDAV功能增强网站的安全性,将警报提示信息截图。
A-3任务三 流量完整性保护与事件监控(Web,Log)
1.为了防止密码在登录或者传输信息时被窃取,仅使用证书登录SSH(Log),将/etc/ssh/sshd_config配置文件中对应的部分截图;
2.将Web服务器开启审核策略
登录事件 成功/失败;
特权使用 成功;
策略更改 成功/失败;
进程跟踪 成功/失败;
将审核策略的配置界面截图;
3.配置Splunk接收Web服务器,安全日志,系统日志,CPU负载,内存,磁盘空间,网络状态。将转发器:部署成功的页面截图。
A-4任务四 防火墙策略
所有服务器开启防火墙,为防止勒索病毒攻击对防火墙进行加固策略:
1.Windows系统禁用445端口,将防火墙入站规则截图;
2.Linux系统禁用23端口,将iptables配置命令截图;
3.Linux系统禁止别人ping通,将iptables配置命令截图;
4.Linux系统为确保安全禁止所有人连接SSH除了172.16.1.1这个ip,将iptables配置命令截图。
两张图全对才给分
边栏推荐
- The five pictures tell you: why is there such a big gap between people in the workplace?
- First knowledge of batch processing
- RPC - grpc simple demo - learn / practice
- Unity中RampTex介绍和应用: 溶解特效优化
- Flutter 调用高德地图APP实现位置搜索、路线规划、逆地理编码
- [go] database framework Gorm
- 海力士EMMC5.0及5.1系列对比详解
- cmake
- appliedzkp的zkevm(12)State Proof
- 红队视角下的防御体系突破之第二篇案例分析
猜你喜欢
How do good test / development programmers practice? Where to go
[Yugong series] go teaching course 002 go language environment installation in July 2022
Redis: hash type data operation command
leetcode:1314. Matrix area and [2D prefix and template]
Asahi Kasei participated in the 5th China International Import Expo (5th ciie) for the first time
附件六:防守工作簡報.docx
6-5漏洞利用-SSH弱口令破解利用
技术管理 - 学习/实践
Developing mqtt access program under QT
Introduction and application of rampax in unity: optimization of dissolution effect
随机推荐
附件一:202x年xxx攻防演习授权委托书
RPC Technology
1. Mx6u-alpha development board (LED drive experiment in C language version)
Talking about JVM
【MATLAB】MATLAB 仿真 — 窄带高斯白噪声
Experience sharing of epidemic telecommuting | community essay solicitation
附件二:攻防演练保密协议.docx
Maui introductory tutorial series (5.xaml and page introduction)
[wechat applet] good looking carousel map component
6-4漏洞利用-SSH Banner信息获取
附件2-2保密承诺书.docx
MySQL indexes and transactions
Precautions for accompanying driving these 23 points should be paid attention to!
Correct the classpath of your application so that it contains a single, compatible version of com.go
【MATLAB】MATLAB 仿真模拟调制系统 — DSB 系统
"Don't care too much about salary when looking for a job", this is the biggest lie I've ever heard
【MATLAB】通信信号调制通用函数 — 低通滤波器
Intersection traffic priority, illustration of intersection traffic rules
Deep understanding of redis -- bloomfilter
MySQL JDBC编程