CalcGuide · 技术博客主页 / 一页纸学习计划
🟡

Linux 系统安全加固:从账号权限到纵深防御

分类:安全与可靠性 · 路径:docs/topics/linux-hardening/README.md

#linux#hardening#selinux#audit#cis

用 4~6 周从账号权限、SELinux、审计到能按 CIS Benchmark 加固一台 Linux 服务器并通过扫描

父主题

顶层主题

子主题(4)

Linux 系统安全加固:从账号权限到纵深防御

0. 元信息

1. 学习路线

账号、认证与 PAM(密码策略、登录限制、sudoers)
  → SSH 加固(密钥、配置、ForceCommand、ChrootDirectory、MFA)
  → 文件系统权限(chmod/chown/ACL/attr、SUID/SGID/sticky、Linux capabilities)
  → 强制访问控制(SELinux CIL / AppArmor profile)
  → systemd 服务加固(PrivateDevices / ProtectHome / DynamicUser / sandboxing)
  → 防火墙(nftables / iptables / ufw / conntrack / TCP Wrappers)
  → 内核加固(sysctl、kernel lockdown、Secure Boot、模块禁用、kexec_load / SYS_PTRACE)
  → 审计与日志(auditd、journald、rsyslog、集中日志、HIDS)
  → 漏洞与合规(CIS Benchmark / DISA STIG / Lynis / OpenSCAP / Vuls)
  → 备份与恢复(restic / borgbackup / 异地多活 / 演练)
  → 综合项目:CIS 加固 + 双扫描 / 应急响应

按”纵深防御”顺序学:账号是第一道;权限/MAC 是第二道;网络/内核是第三道;审计/漏洞/备份是检测与响应层。每一道都要落配置、留证据、跑扫描。

2. 阶段周数分配(4~6 周)

阶段4 周方案6 周方案备注
1. 账号与 PAM0.4 周0.5 周用户、密码、锁定、sudoers
2. SSH 加固0.4 周0.5 周密钥 + 配置 + MFA
3. 文件系统权限0.4 周0.5 周chmod/chown/ACL/SUID/cap
4. 强制访问控制0.4 周0.5 周SELinux / AppArmor
5. systemd 单元加固0.3 周0.5 周sandboxing 指令
6. 防火墙0.4 周0.5 周nftables / ufw
7. 内核加固0.3 周0.5 周sysctl / lockdown
8. 审计与日志0.4 周0.5 周auditd / journald / SIEM
9. 漏洞、合规、备份0.5 周1 周CIS / OpenSCAP / Lynis / restic / IR

4 周方案每天 10+ 小时;6 周方案每晚 1.5 小时可稳推进。建议 6 周:攻击面和合规点都多,赶工容易漏关键项。

3. 九阶段表

阶段核心知识实践产出可观察学会标准
1. 账号与 PAM/etc/passwd /etc/shadow、UID/GID、密码哈希、密码策略、登录失败锁定、wheel、sudoers、pam_tally2/pam_faillockpam_pwquality改完 passwd -S 输出符合 CISshadow 权限 000,root UID 0 唯一,密码 minlen=14,fail_、faillock 阈值生效
2. SSH 加固公私钥、sshd_config 全套指令、AllowUsers、PermitRootLogin、MaxAuthTries、PasswordAuthentication、X11Forwarding、AllowAgentForwarding、ChrootDirectory、ForceCommand、MFA(Google Authenticator)、Banner一份加固过的 sshd_config + 测试登录密码登录关,root 登录关,登录尝试 3 次失败锁 60 秒,ForceCommand 把用户锁在指定命令
3. 文件系统权限rwx 八进制、umask、chown、ACL(getfacl/setfacl)、attr(chattr +i)、SUID/SGID/sticky bit、find -perm -4000、Linux capabilities(cap_net_bind_service 等)找到并清理 SUID 残留;为服务剥离 caps关键文件 600/400;SUID 数量在白名单内;/tmp 1777;服务用 capabilities 替代 root
4. 强制访问控制SELinux(enforcing/permissive、type/role/user、policy 模块、CIL、布尔)、AppArmor(profile、complain/enforce、hat)改 audit2allow 解决 AVC;写一条 CIL 或 AppArmor profile服务被 confined;违规访问被拦截;audit2why 能解释策略
5. systemd 单元加固PrivateTmp / PrivateDevices / ProtectHome / ProtectSystem / NoNewPrivileges / RestrictSUIDSGID / RestrictNamespaces / DynamicUser / MemoryDenyWriteExecute / LockPersonality / RestrictAddressFamilies / SystemCallFilter给一个自写服务加全套 sandboxingsystemd-analyze security 评分从 9.x 降到 ≤ 3;服务功能仍正常
6. 防火墙nftables(tables/chains/sets/maps)、iptables(legacy)、ufw、conntrack、TCP Wrappers(hosts.allow/deny)一台 Web 服务器只放行 22/80/443;丢弃 INVALID端口扫描只看到 22;SSH 暴力破解被 rate-limit;环回口放行;conntrack 正确放行已建连接
7. 内核加固sysctlnet.ipv4.* / kernel.randomize_va_space / kernel.kptr_restrict / kernel.dmesg_restrict / fs.protected_*)、kernel lockdown、Secure Boot、禁用 module 加载、kexec_load 禁用、SYS_PTRACE 限制、Yama /proc/sys/kernel/yama/ptrace_scopesysctl -a 抓基线;按 CIS 改完重生成 sysctl.d/*.conf;lockdown=integrityASLR=2;dmesg 受限;kptr=2;模块加载被锁
8. 审计与日志auditd 规则(auditctl -w /etc/passwd -p wa -k passwd_changes)、journald(persistent / forward-to-syslog)、rsyslog、syslog 协议、集中日志(graylog/loki/ELK)、AIDE/Tripwire HIDS、文件完整性一组 auditd 规则覆盖 CIS 推荐项;日志集中到一台接收端/etc/passwd 改动 1 分钟内告警;AIDE 报告变化;journald 持久化到 /var/log/journal
9. 漏洞、合规、备份CIS Benchmarks v2.0、DISA STIG、NIST SP 800-53 / 800-123、Lynis、OpenSCAP(SCAP 1.3、SSG)、Vuls、restic / borgbackup、异地多活、IR 演练一份 OpenSCAP HTML 报告 0 critical + 一份 Lynis 报告 hardening_index ≥ 80 + 一份演练报告重启后配置不丢;备份 RPO ≤ 24h / RTO ≤ 4h;能在 30 分钟内恢复一个被破坏的文件

关键陷阱(每阶段都常见):

4. 第一周任务

Day 1 约定:用一台 未暴露公网的虚拟机或云主机(Ubuntu 22.04 LTS 或 RHEL 9.2+ 选一)。系统装好后立刻做一次基线快照(VM 快照 / LVM snapshot / 镜像)。所有加固命令必须以普通用户登录后 sudo 执行;root 直登的服务器不适合当目标。统一记录工具版本:ss、nft、sysctl、auditctl、oscap、lynis --version

任务当天交付
Day 1系统装好、装 vim curl git tmux;建一个非 root 管理员 opsuser;配 sudo 免密给 opsuser主机清单、opsuser、sudo 配置
Day 2apt/dnf update,跑一遍 lynis audit system,记下初始 hardening_indexLynis 第一版报告
Day 3/etc/ssh/sshd_configPermitRootLogin no PasswordAuthentication no MaxAuthTries 3 AllowUsers opsuser);本机用密钥登录成功改后的 diff + 登录日志
Day 4libpam-pwquality;配 /etc/security/pwquality.conf(minlen=14 ucredit -1 lcredit -1 dcredit -1 ocredit -1);配 pam_faillock 失败 5 次锁 15 分钟故意输错 5 次后用 root 解锁
Day 5find / -perm -4000 -type f 找所有 SUID;对照白名单清理可疑项;记录清单SUID 白名单清单
Day 6ufw/nftables 默认 DROP;放行 22/80/443;从外网 nmap 验证只看到这几个端口nmap 输出截图
Day 7项目:装 auditd,配规则 auditctl -w /etc/passwd -p wa -k passwd_changes auditctl -w /etc/shadow -p wa -k shadow_changes auditctl -w /etc/sudoers -p wa -k sudoers_changes auditctl -w /usr/sbin/usermod -p x -k usermod_exec;改一次 usermod testuser;用 ausearch -k passwd_changes 看到事件;用 audit.rules 持久化一份 audit.rules + ausearch 输出

Day 7 拆解

步骤 A —— 最小可用(60 分钟)

  1. apt install auditd audispd-plugins / dnf install audit
  2. 启动 systemctl enable --now auditd
  3. 跑上面 4 条规则;
  4. usermod test1 && ausearch -k passwd_changes,看到事件;
  5. auditctl -l 看到当前规则。

步骤 B —— 持久化 + 边界(30~45 分钟)

  1. 把规则写进 /etc/audit/rules.d/audit.rules
  2. augenrules --load 或重启 auditd 验证还在;
  3. 测试 4 类异常:删 test1、改 /etc/passwd、跑 usermod、跑 passwd test1;每条 ausearch 都能命中对应 key。

5. 阶段通用验收

  1. 能用 1 张表说出 CIS Benchmark L1 / L2 的核心类目;
  2. 改完配置用 systemctl status / journalctl -u / auditd -l 看到证据;
  3. lynis audit systemoscap xccdf eval,把报告存进 notes/
  4. 制造 1 个对照实验:关配置 → 攻击成功;开配置 → 攻击失败(SUID 提权、SSH 爆破、IP 转发);
  5. 至少 3 组自定义数据:故意输错密码、故意 SUID、故意开端口,贴出 sysctl/audit/防火墙的反馈;
  6. 记录变更:每改一个文件记一条(who/when/what/why);
  7. 能修改已有加固清单(加 CIS Control 编号 4.x / 5.x 项),而不是只照搬。

6. 最终验收

7. 综合项目

首选:在一台 Ubuntu 22.04 LTS 上按 CIS Benchmark v2.0 L1 加固并通过 OpenSCAP + Lynis 双扫描 0 critical

要求:

备选:在一台被植入后门的服务器上完成应急响应。

证据收集:vmstat 进程、ps、netstat/ss、last/lastb、/var/log/auth.log、auditd 日志、文件时间戳(find / -mtime -3)。重点定位:可疑 cron、SUID 异常、陌生公钥、可疑 systemd 单元、iptables/nftables 是否被改。完成 incident-response.md:时间线 / IOC / 隔离决策 / 取证保留 / 恢复步骤 / 后续 hardening 清单。

任何综合项目都必须包含:

  1. 需求与成功标准(含合规目标、扫描基线);
  2. 基线与目标差距表(gap analysis);
  3. 加固配置按层(账号 / SSH / 文件 / MAC / 网络 / 内核 / 审计 / 备份);
  4. 脚本化(scripts/harden.sh + scripts/verify.sh),幂等可重跑;
  5. 正常 + 异常验证(关掉加固 → 攻击成功;打开 → 攻击失败);
  6. 报告:基线、目标、结果、剩余项、复盘;
  7. README;
  8. 复盘记录。

8. 推荐开源资料(按角色分工)

阶段角色资料链接用法
1~2PAM / SSH 主线man pam.dman sshd_config、Arch Wiki: PAMhttps://wiki.archlinux.org/title/PAM查配置字段;先 man 后 wik
2SSH 权威SSH The Secure Shell: The Definitive Guide (O’Reilly);Daniel J. Barrett《Linux Pocket Guide》O’Reilly 出版 / O’Reilly 出版系统讲解 sshd_config 与公钥
3~7SELinux 主线Red Hat Enterprise Linux Security Guidehttps://docs.redhat.com/en/documentation/en-us/red_hat_enterprise_linux/9/html/security_hardening逐章节读 enforcing 模式与布尔
4~9合规基线CIS Benchmarks、DISA STIGhttps://www.cisecurity.org/https://public.cyber.mil/stigs/注册下载;逐条对照
5AppArmorUbuntu AppArmor Wikihttps://ubuntu.com/server/docs/security-apparmorcomplain → enforce 流程
6~7内核参数man sysctlman capabilities、Kernel docshttps://docs.kernel.org/admin-guide/sysctl/按字段含义改
8审计Audit Documentation (RHEL)、auditd(8)https://docs.redhat.com/en/documentation/规则语法与关键 key
9扫描器OpenSCAP User Guide、Lynis Docshttps://www.open-scap.org/https://cisofy.com/lynis/跑 profile + 解读报告
9漏洞扫描Vuls、Vulnershttps://vuls.io/https://vulners.com/接入 NVD/OVAL
9备份restic docs、borgbackup docshttps://restic.readthedocs.io/https://borgbackup.readthedocs.io/设计备份策略
全部内核与性能Brendan Gregg 博客https://www.brendangregg.com/sysctl、lockdown、tracepoint 视角
全部实战Hanno Böck《Linux Hardening in Hostile Networks》https://michael-wolf.de/攻击者视角加固
全部应急响应SANS PICERL IR;NIST SP 800-61https://nvlpubs.nist.gov/nistpubs/SpecialPublications/NIST.SP.800-61r3.pdfIR 流程参考

许可证提示:CIS Benchmarks 需注册免费账号下载;DISA STIG 公开。复制配置前确认许可证;读思路后自己写配置,不要直接复制 CIS 的脚本到生产

默认使用顺序:man page → Arch Wiki / Red Hat Security Guide → CIS / DISA → 工具(oscap / lynis)→ 复盘到 notes/retrospective.md

9. 学习资料汇聚(v0.3 自包含)

本节由本计划生成。链接指向原始材料或作者公开内容。标准会更新,实验记录必须写明版本和日期。

9.1 背景与动机

Linux 是互联网服务的底座。从 web server 到 K8s node,从数据库到边缘网关,绝大多数生产负载跑在 Linux 上。攻击者也最熟悉它——SSH 爆破、SUID 提权、内核漏洞、容器逃逸每年都更新一波。

Linux 加固不是装一个”安全软件”的事,而是纵深防御:账号是第一道门,文件系统权限是第二道,MAC 是第三道,网络是第四道,内核参数是第五道,审计与日志是检测层,漏洞与合规是验收层,备份是兜底层。任意一层被攻破,剩下几层能争取到响应时间

行业位置:CIS Benchmarks、DISA STIG、PCI-DSS、HIPAA、FedRAMP 都把 Linux 加固列为基线。Linux 基金会、CIS、Red Hat、Canonical、SUSE 都在持续发布基线与指南。NIST SP 800-123 提供通用指引,SP 800-53 是控制项目录。

值得学的原因:它把”安全”从一个抽象名词变成可执行、可扫描、可验证的工程实践。学完不只是”知道”,是”机器能证明你知道”。

9.2 概念地图

flowchart TB
  Identity[账号与认证<br/>passwd / shadow / PAM / sudoers]
  SSH[SSH 加固<br/>sshd_config / 密钥 / ForceCommand / MFA]
  FS[文件系统权限<br/>chmod / chown / ACL / SUID / capabilities]
  MAC[强制访问控制<br/>SELinux / AppArmor]
  Sysd[systemd 单元加固<br/>PrivateDevices / ProtectHome / DynamicUser]
  FW[防火墙<br/>nftables / iptables / ufw / conntrack]
  Kernel[内核加固<br/>sysctl / lockdown / Secure Boot / modules]
  Audit[审计与日志<br/>auditd / journald / rsyslog / HIDS]
  Vuln[漏洞与合规<br/>CIS / STIG / OpenSCAP / Lynis / Vuls]
  Backup[备份与恢复<br/>restic / borgbackup / 异地多活]

  Identity --> SSH
  Identity --> FS
  FS --> MAC
  MAC --> Sysd
  Identity --> FW
  FW --> Kernel
  Audit --> Vuln
  Backup --> Audit
  Identity --> Audit
  FS --> Audit
  SSH --> Audit

核心关系:

9.3 基础知识讲解

9.3.1 经典论文 / 标准

资料影响建议读法
NIST SP 800-123 Guide to General Server Security美标通用服务器加固指引通读,了解控制项分类
NIST SP 800-53 Rev. 5 Security and Privacy Controls控制项目录(AC/IA/SI/AU/CM/CP/SC 等)查控制项;配 CIS/STIG 对应
DISA STIG General Purpose Operating System Security Requirements Guide美军对 GP OS 的硬性要求红帽 / Ubuntu 各自有 profile
CIS Benchmarks v2.0 Ubuntu / RHEL Linux业界事实标准注册下载 PDF/CSV;用 OpenSCAP 直接读
NSA Guide to the Secure Configuration of Red Hat Enterprise LinuxNSA 出的 RHEL 加固短小精悍;与 CIS 互参
US-CERT / CISA Bad Practices列出”绝对不能做”的清单短文必读
Linux man-pages capabilities(7) / pam.d(5) / audit.rules(5) / nft(8) / sysctl(8) / sshd_config(5)工具层一手资料用到再查,不通读
POSIX 1003.1e (Draft) POSIX CapabilitiesLinux capabilities 的设计来源了解背景,不实现

9.3.2 经典书籍

影响用法
Daniel J. Barrett, Linux Pocket Guide (O’Reilly)命令行速查,覆盖日常 90%放在工位,每天翻
Evgenii Golyshev, Practical Linux Security Cookbook (Packt)配 50+ 实战 recipe当 cookbook,按需抄
Hanno Böck, Linux Hardening in Hostile Networks攻击者视角加固;解释 NSA 等基线为何这样定必读,建立”为什么”
Barrett, Silverman & Byrnes, SSH The Secure Shell: The Definitive Guide (O’Reilly)sshd_config / 密钥 / 隧道 / agent 完整配 sshd 时随用随查
Red Hat, SELinux Coloring Book把 SELinux 概念图像化SELinux 入门必读
Red Hat, Red Hat Enterprise Linux Security GuideSELinux / auditd / crypto 官方手册章节按需读
Canonical, Ubuntu Security GuideAppArmor / AppArmor profile / Livepatch配 AppArmor 时查
鸟哥 / 良许 等中文 Linux 书籍中文环境入门配英文基线读
Brendan Gregg, Systems Performance / 博客内核观测、sysctl 解释解释 sysctl 含义时引用

备查:Tanenbaum《Modern Operating Systems》、Silberschatz《Operating System Concepts》(OS 概念层);Crockford / OWASP 资料不直接相关,但应用层风险会下沉到 OS。

9.3.3 优秀博客 / 社区

资料特点用法
Red Hat Security BlogSELinux、systemd hardening、合规实战跟案例跑命令
Ubuntu Security Notices (USN)漏洞通告 + 修复版本订阅;定 patch cadence
Arch Wiki: Security / PAM / SSH / AppArmor字段级解释 + 注意事项查字段含义时第一站
Brendan Gregg 博客sysctl、kernel observability解释内核参数时引用
LWN.netLinux 内核与用户态深度文章订阅 security tag
Cloudflare Blog攻击案例 + 防御实现选 incident post 复盘
SANS Internet Storm Center日志样本与攻击者趋势配 IR 阶段看
Snyk / Aqua / Tigera 博客容器/K8s 安全Linux 边界相关
The Daily Swig (PortSwigger)攻击向量选 Linux 相关读

9.3.4 核心人物

人物主要影响建议追踪的材料
Daniel J. Barrett《Linux Pocket Guide》作者;长期写 Linux 工具O’Reilly 书;blog
Evgenii Golyshev《Practical Linux Security Cookbook》Packt 书
Hanno Böck攻击者视角加固书与博客
Richard Haines / Red Hat Security TeamSELinux 维护与文档RH Security Guide;邮件列表
Daniel WalshSELinux、container SELinux 政策红帽博客、podman 项目
Christian BoltzAppArmor 维护者SUSE / Ubuntu 文档
Brendan Gregg内核观测、sysctl 解释博客、Systems Performance
鸟哥中文 Linux 普及《鸟哥的Linux私房菜》

9.3.5 开发方法

方法具体动作何时用
Baseline-first先跑 lynis / oscap 留基线任何加固前
Layer-by-layer账号 → 权限 → MAC → 网络 → 内核 → 审计 → 漏洞 → 备份加固主线
Single-variable一次只改一类配置,验证后再改下一类避免一次改 10 项找不到原因
Evidence-required改前改后留 evidence(oscap 报告 diff)验收与复盘
Attacker-perspective用攻击者视角问”这能防什么”加固决策
IR-flow用 PICERL:准备 → 识别 → 遏制 → 根除 → 恢复 → 复盘应急响应
Defense-in-depth任何一层假设被攻破,下一层继续挡整体设计

必读 RFC / 标准补遗:RFC 4251~4254(SSH)、RFC 5246 / 8446(TLS,与 SSH/openssl 有关)、POSIX.1-2017(capabilities 设计来源)、SCAP 1.3(OpenSCAP 依赖)、CIS-CAT Lite(扫描器协议)。

9.4 经典问题与经典案例

#问题为什么会重要最简答案 / 证据
1SSH Banner 设置不当导致版本泄露攻击者拿到精确版本,关联已知 CVEBanner 设自定义;-b / VersionAddendum none
2shadow 文件权限应为 000任何可读用户都能离线破解密码哈希chmod 000 /etc/shadowstat -c %a 验证
3Docker privileged mode 绕过 SELinux--privileged 关闭 MAC 隔离禁 privileged;用 --cap-add 精化;SELinux 标签挂卷
4SUID /usr/bin/python3 被提权SUID + python = 任意命令执行find / -perm -4000 审计;移除非必要 SUID
5PermitRootLogin yes + 弱密码被爆破拿到 root 直接最高权限关 root 登录;密钥 + MaxAuthTries=3 + Fail2ban
6PermitEmptyPasswords yes空密码可登no
7PasswordAuthentication yes 同时没禁密码密钥 + 密码共存 = 攻击面变大只留密钥
8X11Forwarding yes + 不需要转发套接字泄露不需要就关
9AllowTcpForwarding yes 默认内网穿透关;需要时限制 AllowUsers
10nftables INPUT 默认 ACCEPT任何端口都暴露默认 DROP;按 ct state 放行已建连接
11没放行环回口导致本地服务挂lo 被挡iif lo accept
12net.ipv4.ip_forward=1 默认主机变路由器明确 0
13kernel.randomize_va_space=0关闭 ASLR,ROP 攻击成功率高设为 2
14没启 auditd入侵后查不到证据装 auditd;持久化规则
15/var/log 没单独分区日志写满根分区 = 系统挂单独分区;/var/log/audit 单独
16journald 持久化未开重启日志丢失Storage=persistent
17备份脚本把密钥备份到同一磁盘磁盘坏则备份密钥一起丢异地 + 独立加密
18PermitUserEnvironment yes攻击者注环境变量设为 no
19IgnoreRhosts yes 没设信任 .rhosts 被滥用显式 yes
20UsePAM yes 没启用sshd 行为绕过 PAM显式 yes
21启用了 PermitTunnel可建 VPN 隧道外联
22MaxSessions 10 默认单用户可开 10 个会话调小到 2~3
23关键文件可写给非 root配置被改chmod 600 + 定期 auditd 监控
24sshd_config 多块 Include 顺序错改的配置被覆盖改最后 1 块生效;用 sshd -T 看最终值
25没禁用 USB 大容量存储BadUSB 攻击install usb-storage /bin/true 或 modprobe blacklist
26没禁用 IPv6防火墙只防 v4显式 sysctl net.ipv6.conf.all.disable_ipv6=1 或同步防 v6
27没设 TMOUT空闲 shell 不超时/etc/profileTMOUT=300
28备份完没演练恢复备份损坏不可知季度演练

9.5 学习难点

概念难点

难点为什么会卡突破路径
PAM 模块顺序auth account session password 4 类有依赖画调用链;用 pam-auth-update 生成基线
SELinux 三元组 (user, role, type)概念多看 Coloring Book;用 seinfo / sesearch
nftables sets / maps vs iptables语法和范式不同写 1 张表,nft 范式更现代
Linux capabilities 7 大类CAP_NET_BIND_SERVICE 等命名陌生capsh --print 看当前 shell 有哪些;getcap 看文件
auditd key vs syscall一边按文件路径一边按系统调用写规则时只挑一种,避免重复
systemd 沙箱指令 30+ 个一次记不住按”进程视角 / 文件系统视角 / 网络视角”分组记

思维难点

难点为什么会卡突破路径
改了 sshd 把自己锁在外面没有第二通道改前保 console / 第二用户;先配密钥再关密码
改 SELinux 引发”服务挂但不知道挂在哪”AVC 被静默 deny临时 setenforce 0;查 ausearch -m AVC;用 audit2allow 生成规则
加固后跑业务挂多个改动叠加回滚到基线 snapshot;一项一项改
“这台机器没人碰不用加固”风险不是来自”人”自动化扫描器、漏洞利用、僵尸网络都自动化

工程难点

难点为什么会卡突破路径
几百台机器的合规手工改不可行Ansible / Salt / cloud-init / image bake-in
改完 OpenSCAP 仍报 criticalprofile 没覆盖到看 ARF report rule;用 --rule 单跑
备份 RTO 不达标没演练季度演练;提前 1 个月预告测试
日志雪崩全部 DEBUG 级别journald RateLimitIntervalSec;rsyslog 过滤
团队对”加固”理解不一缺乏基线用 CIS / DISA 当合约;CI 扫描为门禁

9.6 技术标准与接口

9.6.1 Entity

名称版本发布组织状态许可证 / 可访问性
CIS Linux Benchmarkv2.0 (Ubuntu 22.04 / RHEL 9)Center for Internet Security持续更新注册免费;商业版付费
DISA STIG for Linux随 OS 更新美国国防部持续更新公开
NIST SP 800-53Rev. 5NIST现行公开
NIST SP 800-123Rev. 1NIST现行公开
SELinux CIL当前内核主版本NSA / Red Hat主流公开
AppArmor profile schema当前Canonical / SUSE主流GPL-2.0
systemd unit directives当前systemd 项目主流LGPL-2.1
Linux capabilities(7)当前kernel.org主流GPL-2.0
auditd rules format当前Red Hat / Linux Audit 项目主流GPL-2.0
SCAP / XCCDF / OVAL1.3NIST现行公开
OpenSCAP1.3+OpenSCAP 项目活跃LGPL-2.1
Lynis3.xCISOfy活跃GPL-3.0
restic0.16+restic 项目活跃BSD-2-Clause
borgbackup1.2+borgbackup 项目活跃BSD-3-Clause

9.6.2 Scope

9.6.3 Structure

9.6.4 Ecosystem

9.6.5 Depth Tiers

层级能力linux-hardening 可观察标准
L0知道存在知道 CIS / SELinux / auditd / sshd 各自做什么
L1看得懂示例读懂一段 sshd_config、auditd 规则、nftables 脚本
L2能正确调用能改 sshd_config、配 auditd 规则、设 sysctl;用 oscap 跑标准 profile
L3能解释与排错能解释 SUID 风险、ASLR 作用、SELinux AVC 拒绝原因;能根据 oscap 报告逐条修复
L4能设计与扩展能为多机集群写统一加固剧本,把 CIS 控制项落到 Ansible + cloud-init + 镜像 bake

本父主题目标:L3。综合项目可触及局部 L4(多机一致化)。

9.6.6 Source

10. 常见误区

11. 所有知识点分类(统一规则)

  1. 编程语言
  2. 数据结构与算法
  3. 计算机基础
  4. 工程技术
  5. Web 与后端
  6. 前端与客户端
  7. 数据与人工智能
  8. 项目与职业能力
  9. 安全与可靠性

本计划归属:安全与可靠性 主 + 工程技术 辅。


直接依赖(2)

查看知识图谱