0
  • 聊天消息
  • 系统消息
  • 评论与回复
登录后你可以
  • 下载海量资料
  • 学习在线课程
  • 观看技术视频
  • 写文章/发帖/加入社区
会员中心
创作中心

完善资料让更多小伙伴认识你,还能领取20积分哦,立即完善>

3天内不再提示

配置管理:为您的设备创建基线配置可减少安全漏洞

贾埃罗 来源:冰箱洗衣机 作者:冰箱洗衣机 2023-01-10 16:04 次阅读
加入交流群
微信小助手二维码

扫码添加小助手

加入工程师交流群

遵循食谱(如烘烤 cookie)是确保设备和系统设置和配置一致性的一种方法,这反过来又减少了引入新的配置错误的可能性,这些错误可能导致攻击者利用不需要的漏洞。这些配方是基准配置,详细记录了操作系统、应用程序或设备应配置的确切设置。使用这些定义明确的配置来自动执行以快速有效的方式查找差异和配置漂移的流程。在此博客中,我们将了解配置基线如何成为确保正确设置应用程序和设备的重要工具。

配置基线一点都不新鲜。系统工程师和管理员长期以来一直依赖这些模板来确保每个系统的配置都相同。由系统制造商和其他主题专家组提供的规范性指南是确保您的配置在设计时考虑到安全性的重要起点。

配置基线定义了必须如何设置特定类型的设备,并且非常详细到每个输入和变量。例如,配置基线定义了如何配置对设备的远程访问以及要启用的协议。利用基线配置应该可以降低设备的总体运营成本,因为它们可以确保整个设备组的同质性,这反过来又可以通过自动化和其他省时的方法促进配置。预计如果一个设备在指定配置下运行良好,则其余设备应该以相同的方式运行。适当的配置基线也可以提高安全性,因为通过它们的开发,它们需要对每个设置进行详细审查,并且通常会根据用例将设备的默认行为更改为更安全的状态。作为设备操作员,您可以研究和查看来自一个来源的规范性指南,然后扩展此知识以为来自不同制造商的类似设备创建适当的基线。这种比较方法还突出了设备之间的功能差异,甚至可能会影响您根据安全功能选择哪些设备。配置基线应包括如何设置这些安全功能并确保设备和系统适当地加固以免受攻击。以远程访问为例,许多设备都支持远程访问,允许系统管理员和开发人员通过网络进行配置。设备支持多种协议(例如,telnet、安全外壳和 Web 浏览器访问)是很常见的,但并非所有这些协议都同样安全。

通过将您的基线与您的安全策略和标准相关联,确保您的基线支持您组织的安全要求和义务。您的安全策略是您的信息安全计划的基石,并在高级别定义了哪些行为是允许的,哪些行为是不允许的。一个好的安全策略是广泛的,涵盖与您的公司或组织相关的多个安全域。虽然政策范围更广、层次更高,但信息安全标准更深入到每个政策领域。例如,您可以在您的政策中包含一个或两个段落来描述适当的身份验证原则,但专门使用整个五到六页的标准来更详细地描述您的组织为这些身份验证支持的批准协议和允许的用例和系统服务。配置基线直接支持策略和标准,并包括有关如何设置设备以使用这些系统的实际设置。最后,您可以选择记录适当的程序来补充标准和基线,其中包括关于如何配置更复杂的系统和设备的更广泛的说明。

在我们之前的远程访问示例中,该策略可能描述了所有设备和系统对网络通信进行加密并要求对特权访问进行身份验证的要求。支持标准将安全外壳(SSH,基于 TCP 22)和超文本安全协议(HTTPS,基于 443)指定为经批准的远程管理协议,并将 WS-Federation、安全断言标记语言 (SAML 2.0) 和 OAuth 指定为经批准的身份验证标准。您组织中的每种类型的设备和系统都会有一个为其创建的唯一配置基线,用于定义使设备能够支持这些标准的特定于设备的配置设置。配置基线可以采用多种形式。最简单的是一个表格,其中列出了设备的每个配置元素及其首选值。说明性基线可能包括配置对话框的屏幕截图,以便于手动设置。为了减少设备之间配置差异的可能性,请务必明确定义每个复选框、单选按钮和字段的设置方式。对于较大的安装,寻找机会通过应用程序编程接口 (API) 或设备公开的命令来自动执行配置。大多数企业网络设备都是这样配置的。您可以创建一个包含所有重要配置命令和设置的文本文件或 XML 文档,并将此文件加载到设备中,以确保以正确的方式配置设备。请务必明确定义每个复选框、单选按钮和字段的设置方式。对于较大的安装,寻找机会通过应用程序编程接口 (API) 或设备公开的命令来自动执行配置。大多数企业网络设备都是这样配置的。您可以创建一个包含所有重要配置命令和设置的文本文件或 XML 文档,并将此文件加载到设备中,以确保以正确的方式配置设备。请务必明确定义每个复选框、单选按钮和字段的设置方式。对于较大的安装,寻找机会通过应用程序编程接口 (API) 或设备公开的命令来自动执行配置。大多数企业网络设备都是这样配置的。您可以创建一个包含所有重要配置命令和设置的文本文件或 XML 文档,并将此文件加载到设备中,以确保以正确的方式配置设备。

这些配置基线是可审计的。许多组织使用经过编辑的配置文件向审计员展示设备的安全配置。某些漏洞扫描程序(如 Qualys 或 Nessus)可以配置为扫描其漏洞签名之外的配置设置。作为更广泛的信息安全管理系统 (ISMS) 的一部分,重要的是不仅要证明您的设备配置正确,而且要证明这些配置符合您的安全策略和程序,而这些配置基线正是这样做的。

由于多个制造商提供的设备和系统种类繁多,您可能会发现为本地基础设施创建配置基线比基于云的服务更多样化。查看您用于配置最佳实践的操作系统和大型企业应用程序的这些制造商。主要的云服务提供商为他们的整个配置公开 API,因此编写脚本和程序以快速部署新系统变得更加容易,该系统完全按照您的需要配置,就像您的其他系统一样。Microsoft 已针对其当前操作系统发布了推荐的安全配置设置,可从其网站下载。此 zip 文件包含数千个推荐设置以保护这些系统。Internet 安全中心为各种操作系统和应用程序(包括 Microsoft Windows、LinuxiOS、Apache、Docker、Microsoft SQL Server、Oracle 等)提供推荐的安全配置的免费下载。这些资源是免费的,是识别可根据您的环境自定义的重要安全配置的良好起点。

结论

安全配置基线有助于确保以安全且可重复的方式设置您的设备和系统。特别是在可能由多人负责设置设备的大型组织中,这些文档不仅确保设备设置得当且安全,而且随后还提供了一个检查点来审计配置随时间的漂移。配置基线是全面有效的漏洞管理程序中安全更新的补充组件,也是系统管理员和开发人员等的重要工具。

审核编辑:汤梓红

声明:本文内容及配图由入驻作者撰写或者入驻合作网站授权转载。文章观点仅代表作者本人,不代表电子发烧友网立场。文章及其配图仅供工程师学习之用,如有内容侵权或者其他违规问题,请联系本站处理。 举报投诉
  • XML
    XML
    +关注

    关注

    0

    文章

    190

    浏览量

    34580
  • 安全漏洞
    +关注

    关注

    0

    文章

    152

    浏览量

    17180
收藏 人收藏
加入交流群
微信小助手二维码

扫码添加小助手

加入工程师交流群

    评论

    相关推荐
    热点推荐

    Ansible与SaltStack配置管理工具的对比

    在大规模服务器运维场景中,配置管理工具是基础设施自动化的核心组件。经过多年生产环境实践,Ansible和SaltStack作为两款主流的配置管理工具,各自占据了相当的市场份额。本文基于笔者在多个
    的头像 发表于 02-04 11:01 846次阅读

    飞腾派可以将外部设备的驱动配置TEE侧安全驱动吗?

    飞腾派可以将外部设备的驱动配置TEE侧的安全驱动,以此来实现数据的安全采集吗(比如说通过相机安全
    发表于 01-19 08:59

    分析嵌入式软件代码的漏洞-代码注入

    随着互联网的发展,嵌入式设备正分布在一个充满可以被攻击者利用的源代码级安全漏洞的环境中。 因此,嵌入式软件开发人员应该了解不同类型的安全漏洞——特别是代码注入。 术语“代码注入”意味着对程序的常规
    发表于 12-22 12:53

    兆芯亮相第十五届网络安全漏洞分析与风险评估大会

    12月10日,由中央网络安全和信息化委员会办公室、国家市场监督管理总局共同指导,中国信息安全测评中心主办的“第十五届网络安全漏洞分析与风险评估大会(VARA)”在天津梅江会展中心隆重召
    的头像 发表于 12-17 17:47 1354次阅读

    干货分享 | TSMaster安全管理模块用户手册:一站式配置SecOC与MACSec

    的困扰?为此,我们整理了这份TSMaster安全管理模块用户手册,您提供一站式的安全协议配置与激活解决方案。本文关键词:
    的头像 发表于 11-07 20:04 638次阅读
    干货分享 | TSMaster<b class='flag-5'>安全</b><b class='flag-5'>管理</b>模块用户手册:一站式<b class='flag-5'>配置</b>SecOC与MACSec

    发布元服务配置本地化基础信息(应用名称、图标)

    。 左侧导航选择“应用上架 > 应用信息”。 进入“本地化基础信息”区域,配置语言。 默认展示创建元服务时设置的默认语言,点击“管理语言列表”,在“语言选择”弹窗中勾选需要添加
    发表于 10-24 17:42

    元服务配置支持设备

    发布时,您可以为元服务配置分发至多种设备,默认发布设备创建元服务用时选择的
    发表于 10-22 16:54

    工业物联网如何实现生产要素的集中管理与优化配置

    工业物联网通过 数据整合与互联、实时监控与动态调度、预测性分析与资源预配置、自动化控制与流程优化、供应链协同与全局优化、安全保障与合规管理 六大核心机制,实现了生产要素(设备、物料、人
    的头像 发表于 09-30 17:00 1581次阅读

    如何配置管理MCU分布式模块化自动测量单元

    组网监测。下面将系统介绍其配置管理要点。在硬件配置阶段,需根据监测场景选择适当通道数的模块型号。设备提供1至40通道不等的配置选择,每个通
    的头像 发表于 09-24 15:39 811次阅读
    如何<b class='flag-5'>配置</b>和<b class='flag-5'>管理</b>MCU分布式模块化自动测量单元

    Docker生产环境安全配置指南

    据统计,超过60%的企业在Docker生产环境中存在严重安全漏洞。本文将揭示那些容易被忽视但致命的安全隐患,并提供完整的企业级解决方案。
    的头像 发表于 09-02 16:27 1242次阅读

    如何用Renix实现网络测试自动化: 从配置分离到多厂商设备支持

    引言 : 您是否也面临这些痛点? Ø 同样的测试脚本在类似的场景不能重复利用,维护大量脚本而头疼; Ø 换台设备就得重新配置适配脚本; Ø 脚本代码逻辑复杂,代码行数太多,易读性较差。 本篇
    的头像 发表于 08-27 15:21 755次阅读
    如何用Renix实现网络测试自动化: 从<b class='flag-5'>配置</b>分离到多厂商<b class='flag-5'>设备</b>支持

    NVMe高速传输之摆脱XDMA设计13:PCIe请求模块设计(下)

    在接收到请求总线接口的请求事务后,当请求类型的值0时,表示通过PCIE硬核的配置管理接口发送请求,由于请求接口的接口和时序与配置管理接口基本一致,因此此时直接将请求接口信号驱动到配置管理
    的头像 发表于 08-04 16:35 635次阅读
    NVMe高速传输之摆脱XDMA设计13:PCIe请求模块设计(下)

    【版本控制】Perforce P4服务器安全配置指南(附常见漏洞、详细配置参数)

    Perforce中国授权合作伙伴,龙智致力于帮助国内客户遵循Perforce安全和技术最佳实践。保护的系统安全,我们建议立即进行
    的头像 发表于 05-21 17:15 995次阅读
    【版本控制】Perforce P4服务器<b class='flag-5'>安全</b><b class='flag-5'>配置</b>指南(附常见<b class='flag-5'>漏洞</b>、详细<b class='flag-5'>配置</b>参数)

    如何将FX3配置复合USB设备

    你好, 我需要将 FX3 配置复合 USB 设备。 具体来说,我想揭露: 大容量存储类 (MSC)接口。 自定义 Bulk-IN/Bulk-OUT 数据通信接口,用于传输特定于应用程序的数据
    发表于 05-07 08:18

    乐鑫Matter兼容设备提供设备证书生成和预配置服务

    。Matter协议支持构建互操作的、安全的智能家居设备设备制造商和消费者都带来了巨大价值。然而,它要求每个
    的头像 发表于 05-06 18:02 915次阅读
    乐鑫<b class='flag-5'>为</b>Matter兼容<b class='flag-5'>设备</b>提供<b class='flag-5'>设备</b>证书生成和预<b class='flag-5'>配置</b>服务