分享
 
 
 

Yassp工具包安装安全的 Solaris 系统 (D)

王朝other·作者佚名  2006-11-24
窄屏简体版  字體: |||超大  

11、安装完整性检测工具:如Tripwire

应该经常对系统中文件的完整性进行检查,以确保他们没有被恶意的改变。Solaris提供了

"pkgchk -n"命令将安装的文件大小、权限及校验与package数据库进行比较。但是检验是可以会

欺骗的,数据库也可能会被更改。因此,真正需要的是采用安全的hashing算法的文件完整性检查

工具。

Yassp将在/secure/tripwire中安装tripwire。它采用多种hashing算法。

系统安装到这个阶段,我们建议对新配置的系统及文件创建快照(snapshot),初始化tripwire的

数据库,定期进行检查变动情况。如果有可能的话,将主数据库单独保存。

文件完整性检查的可选功能

* Tripwire:有免费和商业两种版本

* 建议在中心服务器上使用商业版本,更加稳定,在其它主机上使用免费的版本。

* PGP可用,PGP can also be used,by signing files to be protected(creating lots of

signature files),then writing a script to check the validity of signatures.This will

not catch permission,link,inode or modify date changes though.

* MD5 signatures(单向hash算法)可能同样使用,但是MD5签名列表不要保存在被监视的主机上,

除非已经加密或者PGP signed。

使用免费Tripwirer例子:

* Yassp安装/secure/tripwire/tripwire及缺少的配置tw.config,也可以获得源代码后自行编译

* 如果需要,编辑/secure/tripwire/tw.config,符合自己要求。

* 接下来,做系统的初始状态。

cd /secure/tripwire; ./tripwire -i 2 -initialise -c tw.config建立一个新的文件数据库

。可能会有一些文件无法找到的报错信息,忽略它们。把新产生的数据库(在

/secure/tripwire/database)复制到软盘上。在将来如果怀疑系统遭受攻击或者改动时,可以使

用此文件。

* 可以在cron中设置每天进行检查,也可以手工进行

./tripwire -i 2 -c tw.config

* 告诉tripwire,文件及目录的改变正常

tripwire -update [/file1 /file2 /patch3.....]

* improvements:

* tripwire数据库如果保存在同一主机上,应压缩并加密,或者用强加密工具(如PGP)对其进行

sign。

* 从一台信任主机上检查其它系统,复制tripwire及其数据库,通过SSH远程运行它,检查完后,

删除数据库文件。

* 这样使得攻击者难于觉察系统采用了tripwire进行监控。

* 阅读脚本trip_host.sh,过滤掉“无文件及目录”报错。它必须从‘master'主机上运行,对目

标机有SSH信任关系。

第一次运行

/secure/tripwire/trip_host.sh -init HOST

以后每次运行

/sevure/tripwire/trip_host.sh -check HOST

将database文件妥善保存。

12、安装、测试、加固应用程序

特定的应用,如FTP、DNS、Email等将在其它文章中论述。

13、开始使用

准备使用

1.如果不再需要使用CD-ROM,在/etc/yassp.conf中关闭volume manager。如果在今后需要安装

CD,手工启动vold进行新设备的检测:

drvconfig;disks;vold &; df -k

2.如果在安装调试的过程当中,必须将/opt及/usr分区安装成为read-write,那么此时,将它们

mount成为read-only。

3.重新做tripwire的初始化。

4.将系统备份到两盘磁带上,one offsite。

5.使用扫描器扫描系统,确保只有需要的服务开启。

6. 请其他人做测试,避免遗漏。

7. 详细检查-什么在工作?什么被禁止?检查控制台/log的内容,系统是否如希望那样工作?经

常检查日志记录。

日常维护

* 使用Sun的Patchdiag进行补丁的检查,需要就进行升级。对于内核的补丁,要在别的机器上先

进行测试。

* 检查所有的错误日志及异常行为:syslog(/var/adm/messages或

/var/log/*log),/var/cron/log,last,/var/adm/sulog,/var/adm/loginlog,application/server

日志记录。

* 编写脚本,报告关键进程是否正常,关键的系统是否可以ping通。

* 运行tripwire。

* 定期查看最新的漏洞及风险报告。

===================================================================================

此文的原文在这里

http://www.boran.com/security/sp/Solaris_hardening3.html

我水平有限,翻译中一定有很多错误,而且也有不少不明白的地方,希望大家一起讨论,指出

其中理解错误的地方,共同提高。

 
 
 
免责声明:本文为网络用户发布,其观点仅代表作者个人观点,与本站无关,本站仅提供信息存储服务。文中陈述内容未经本站证实,其真实性、完整性、及时性本站不作任何保证或承诺,请读者仅作参考,并请自行核实相关内容。
2023年上半年GDP全球前十五强
 百态   2023-10-24
美众议院议长启动对拜登的弹劾调查
 百态   2023-09-13
上海、济南、武汉等多地出现不明坠落物
 探索   2023-09-06
印度或要将国名改为“巴拉特”
 百态   2023-09-06
男子为女友送行,买票不登机被捕
 百态   2023-08-20
手机地震预警功能怎么开?
 干货   2023-08-06
女子4年卖2套房花700多万做美容:不但没变美脸,面部还出现变形
 百态   2023-08-04
住户一楼被水淹 还冲来8头猪
 百态   2023-07-31
女子体内爬出大量瓜子状活虫
 百态   2023-07-25
地球连续35年收到神秘规律性信号,网友:不要回答!
 探索   2023-07-21
全球镓价格本周大涨27%
 探索   2023-07-09
钱都流向了那些不缺钱的人,苦都留给了能吃苦的人
 探索   2023-07-02
倩女手游刀客魅者强控制(强混乱强眩晕强睡眠)和对应控制抗性的关系
 百态   2020-08-20
美国5月9日最新疫情:美国确诊人数突破131万
 百态   2020-05-09
荷兰政府宣布将集体辞职
 干货   2020-04-30
倩女幽魂手游师徒任务情义春秋猜成语答案逍遥观:鹏程万里
 干货   2019-11-12
倩女幽魂手游师徒任务情义春秋猜成语答案神机营:射石饮羽
 干货   2019-11-12
倩女幽魂手游师徒任务情义春秋猜成语答案昆仑山:拔刀相助
 干货   2019-11-12
倩女幽魂手游师徒任务情义春秋猜成语答案天工阁:鬼斧神工
 干货   2019-11-12
倩女幽魂手游师徒任务情义春秋猜成语答案丝路古道:单枪匹马
 干货   2019-11-12
倩女幽魂手游师徒任务情义春秋猜成语答案镇郊荒野:与虎谋皮
 干货   2019-11-12
倩女幽魂手游师徒任务情义春秋猜成语答案镇郊荒野:李代桃僵
 干货   2019-11-12
倩女幽魂手游师徒任务情义春秋猜成语答案镇郊荒野:指鹿为马
 干货   2019-11-12
倩女幽魂手游师徒任务情义春秋猜成语答案金陵:小鸟依人
 干货   2019-11-12
倩女幽魂手游师徒任务情义春秋猜成语答案金陵:千金买邻
 干货   2019-11-12
 
推荐阅读
 
 
 
>>返回首頁<<
 
靜靜地坐在廢墟上,四周的荒凉一望無際,忽然覺得,淒涼也很美
© 2005- 王朝網路 版權所有