你仅需要准备2个免费开源工具,根据你的服务器系统选择对应安装方式,所有安装命令可直接复制执行:
``` sudo apt update && sudo apt install -y openvas sudo gvm-setup sudo gvm-check-setup ```执行完成后会输出默认管理员账号密码,保存后即可使用。
``` sudo apt install -y auditd audispd-plugins ```Windows服务器无需额外安装,直接使用系统自带的本地安全策略即可。
审计不深入的核心原因是遗漏核心资产,你需要按照以下三类梳理所有资产,整理成表格:
强制要求:表格必须标记每个资产的负责人和访问路径,未纳入表格的资产全部补充后才能进入下一步
档案系统超过60%的安全事件来自权限问题,按以下步骤逐一核查:
user_id或archive_id修改为其他非授权值,重新发送请求,如果能返回对应档案内容,说明存在越权漏洞,需要立即修复。
``` hydra -L 你导出的账号列表.txt -P 弱口令字典.txt 你的档案系统IP http-post-form "/login:username=^USER^&password=^PASS^:F=登录失败" ```弱口令字典直接下载开源通用字典:https://github.com/danielmiessler/SecLists/blob/master/Passwords/Common-Credentials/10k-most-common.txt,下载后直接使用即可。扫描出的弱口令账号全部强制重置密码。
大部分档案系统仅留存应用层日志,缺少服务器层审计,出现问题无法追溯,按以下配置:
/etc/audit/rules.d/audit.rules,直接复制以下内容到文件末尾:
``` 监控档案存储目录所有读写操作 -w /opt/archive_data -p rwxa -k archive_file_change 监控数据库配置修改 -w /etc/mysql/my.cnf -p wa -k mysql_config_change 监控系统账号修改 -w /etc/passwd -p wa -k passwd_change -w /etc/shadow -p wa -k shadow_change ```保存后执行命令重启生效:
sudo systemctl restart auditd
打开OpenVAS的web管理端,默认访问地址是https://你的服务器IP:9392,用之前生成的账号密码登录,按以下步骤操作:
最后按照以下合规要求校验,输出审计报告:
/etc/audisp/plugins.d/syslog.conf,将active参数改为yes,再配置syslog将审计告警转发到管理员邮箱即可。最终输出的审计报告必须包含:审计范围、发现的问题、对应修复方案、修复时限,安排跟进所有问题修复完成后,形成闭环。后续按照每季度一次全量审计、每月一次增量抽查执行,即可持续保证审计深度。