iT邦幫忙

0

Cyber security -3 Module4 security hardening

  • 分享至 

  • xImage
  •  

OS hardening
explore network hardening practices
cloud hardening practices

Security hardening 安全強化

安全強化是加強系統以降低其脆弱性和攻擊面的一個過程。

system's attack surface系統的攻擊面

所有潛在的脆弱性,即威脅行為者可以利用的部分,稱為系統的攻擊面。

  • 作為安全加固的一部分,安全分析師定期執行維護程序,以保持網絡設備和系統安全且最佳地運行。
  • 安全加固可以在任何可能受到攻擊的設備或系統上進行,例如硬體、操作系統、應用程序、計算機網絡和數據庫。
  • 物理安全也是安全加固的一部分。這可能包括用安全攝像頭和保安來保護物理空間。

common types of hardening procedures

  • software updates軟體更新(也稱為補丁patches )
  • 裝置應用程式的設定變更configuration changes
    • longer passwords or
    • more frequent password changes
    • updating the encryption standards for data that is stored in a database
  • 移除或禁用未使用的應用程式和服務removing or disabling unused applications and services
  • 、禁用未使用的端口disabling unused ports,
  • 並降低設備和網路的存取權限。 reducing access permissions across devices and network
  • regular penetration testing(pen test)(定期的滲透測試)

OS hardening practices

作業系統的強化及保持整個網路安全的重要性,作業系統是電腦硬體與使用者之間的介面。

OS hardening practices

  1. 更新與補丁安裝 (Patch Updates):
  • 安裝補丁以修復已知的安全漏洞。
  • 將更新後的操作系統添加到基線配置中。
  • 需要在補丁發布後盡快更新,因為攻擊者會利用已公開的漏洞。
  1. 基線配置 (Baseline Configuration):
  • 建立基線配置文件,記錄系統的規範設置。
  • 幫助檢測異常活動,確保系統未被改動。
  • 例如:防火牆規則中允許與不允許的網路端口列表。
  1. 硬體與軟體處理 (Disposal):
  • 確保舊硬體的數據被安全擦除並妥善處理。
  • 刪除未使用的軟體,避免因程序漏洞而產生的安全風險。
  1. 密碼策略 (Password Policy):
  • 設置密碼規則,例如最少 8 個字符,包含大寫字母、數字與符號。
  • 限制錯誤密碼輸入次數,並可能要求多重身份驗證 (MFA)。
  • MFA 包括「你知道的」(密碼)、「你擁有的」(ID 卡)或「你獨有的」(指紋)。
  1. 加密標準配置:
  • 配置設備設置以符合安全加密標準。
  • 此類任務通常是初始設置的一部分。
OS Hardening 任務 描述 頻率
更新與補丁安裝 (Patch Updates/ patch installation) 安裝補丁以修復已知的安全漏洞,並將更新後的 OS 添加到基線配置中,用於未來的系統版本與更新。 定期進行
基線配置 (Baseline Configuration/baseline image) 建立基線配置文件,記錄系統的規範設置,幫助檢測異常活動並確保系統未被改動。 定期檢查與更新
硬體與軟體處理 (Disposal) 安全地清除舊硬體數據,刪除未使用的軟體以減少潛在漏洞。 定期進行
密碼策略 (Password Policy) 設置強密碼規則(如最少 8 個字符,包含大寫、數字與符號),並限制錯誤密碼次數,可能還需多重身份驗證 (MFA,multi-factor authentication) 定期檢查與實施
加密標準配置configuring a device setting to fit a secure encryption standard 配置設備設置以符合安全加密標準。 初始設置(一次性)

Brute force attacks and OS hardening

主題 (Topic) 子主題 (Subtopics) 解釋 (Explanation)
暴力破解攻擊 (Brute Force Attacks) 簡單暴力破解 (Simple Brute Force Attack) 逐一嘗試用戶名與密碼的組合,直到找到正確的憑證。
字典攻擊 (Dictionary Attack) 使用預設的密碼列表(如字典)來嘗試破解密碼。
虛擬機與沙盒環境 (Virtual Machines and Sandbox Environments) 測試系統漏洞 (Testing System Vulnerabilities) 使用虛擬機或沙盒環境測試系統的安全性,避免影響實際系統。
模擬網絡攻擊 (Simulating Network Attacks) 模擬攻擊場景以評估防禦能力。
檢測可疑文件 (Analyzing Suspicious Files) 分析文件是否包含惡意代碼。
防禦措施 (Preventive Measures) 密碼雜湊與加鹽 (Password Hashing and Salting) 將密碼轉換為不可逆的雜湊值,並添加隨機字符提高安全性。
多因素驗證 (MFA/2FA) 要求用戶提供多種身份驗證方式以增強安全性。
CAPTCHA 與 reCAPTCHA 防止自動化工具進行暴力破解攻擊。
密碼政策 (Password Policies) 密碼複雜性 (Password Complexity) 要求密碼包含大小寫字母、數字和特殊字符。
密碼更新 (Password Updates) 定期更改密碼以減少風險。
密碼重用限制 (Password Reuse Restrictions) 禁止重複使用舊密碼。
登錄嘗試次數限制 (Login Attempt Limits) 限制多次失敗登錄以防止暴力破解。

暴力破解攻擊與操作系統強化

暴力破解攻擊

簡單暴力破解

字典攻擊

虛擬機與沙盒環境

測試系統漏洞

模擬網絡攻擊

檢測可疑文件

防禦措施

密碼雜湊與加鹽

多因素驗證(MFA)與雙因素驗證(2FA)

CAPTCHA與reCAPTCHA

密碼政策

  • 密碼複雜性
  • 密碼更新
  • 密碼重用限制
  • 登錄嘗試次數限制

圖片
  熱門推薦
圖片
{{ item.channelVendor }} | {{ item.webinarstarted }} |
{{ formatDate(item.duration) }}
直播中

尚未有邦友留言

立即登入留言