适用场景
信创系统的等保落地与 x86 思路一致,但细节不同:审计工具、加固项名称、日志路径都不一样,测评师提问时要用国产系统的实际配置回答,不能照抄 Windows/Linux 的模板。
配置步骤(国产系统安全基线)
# 1) 账号与口令
# - 禁止空口令账户
awk -F: '($2==""){print $1}' /etc/shadow
# - 口令策略(按国产系统配置项,一般在 /etc/security/pwquality.conf 或安全中心)
grep -E 'minlen|dcredit|ucredit|lcredit|ocredit' /etc/security/pwquality.conf 2>/dev/null
# - 登录失败锁定
/etc/security/faillock.conf 2>/dev/null || true
# 2) 服务最小化
systemctl list-unit-files --state=enabled | head -30
ss -lntup
# 3) 审计
# - auditd 或国产安全中心的审计功能
systemctl status auditd 2>/dev/null
cat /etc/audit/rules.d/jz.rules 2>/dev/null # 关键文件与命令审计
# 4) 日志
# - 集中收集到日志平台,本地保留 ≥6 个月
ls -l /var/log/ | head
关键参数与建议
- 基线先行:账号、口令策略、服务最小化、审计、日志、端口五类逐项加固
- 口令策略:长度与复杂度、有效期、失败锁定与解锁流程
- 审计:命令审计、登录审计、文件完整性检查开启并集中收集
- 服务最小化:关闭不必要服务与端口,明示哪些是业务必需
- 补丁与漏洞:国产系统补丁源要内网化,漏洞扫描适配国产指纹
- 可信计算:如有 TPM/TCM 模块,按单位要求开启可信启动与完整性度量
- 文档:加固记录、例外审批、前后对比截图,测评时直接取用
- 持续:加固不是一次性工作,纳入上线与巡检流程
容易踩的坑
- 口令策略只在界面点了一下,命令与配置没留证据
- 审计没开,测评要求提供操作日志时拿不出来
- 不必要服务(如 telnet、图形界面)仍开启
- 本地日志只留 7 天,不满足半年要求
- 加固记录没有前后对比,测评师无法确认
- 加固后没回归测试业务,出现功能异常
验证与巡检
ss -lntup | wc -l
systemctl --failed
cat /etc/security/pwquality.conf 2>/dev/null | grep -v '^#'
# 阈值:无空口令账户、开启审计、日志集中收集可用、无多余端口
- 巡检:基线项逐条有记录、审计可用、日志留存达标、例外有审批
小结
信创安全验收:测评时能现场演示账号锁定、命令审计、日志集中收集三项,且加固记录与例外审批齐全。
> 说明:文中命令为通用写法,不同型号/版本可能略有差异,落地前请对照设备实际版本的官方文档;带外管理与安全设备变更建议先在测试设备验证。