等保測評-Nginx中間件

Nginx

*排查有無Nginx中間件,可使用以下命令:

ps -ef | grep nginx、netstat -nutlp?

*確認Nginx中間件有運行,查看其目錄:

find / -name nginx.conf、ps -ef | grep Nginx

*確認好目錄后,查看版本:

nginx -v、nginx -V

#####################################################

安全審計模塊:

a)應啟用安全審計功能,審計覆蓋到每個用戶,對重要的用戶行為和重要安全事件進行審計;

此項主要考察是否Nginx中間件是否有開啟日志審計功能,其安裝目錄下是否存在日志文件。常用方法:find / -name access.log和find / -name error.log進行查看。

image.png

image.png

亦可進入其配置文件nginx.conf查看日志是否開啟,查用命令,cat nginx.conf | grep access.log、cat nginx.conf | grep error.log,主要查看access.log和error.log是否設置相關參數并取消注釋。

image.png

b)審計記錄應包括事件的日期和時間、用戶、事件類型、事件是否成功及其他與審計相關的信息;

此項主要查看Nginx中間件的日志文件是否包含操作人、操作IP、操作時間、操作內容、操作狀態、操作結果等信息,一般需進入logs目錄,查看access.log和error.log日志文件。若Nginx中間件未開啟日志審計功能,則該項不符合。

image.png

c)應對審計記錄進行保護,定期備份,避免受到未預期的刪除、修改或覆蓋等;

此項主要查看Nginx中間件的日志文件信息是否可追溯至6個月前的記錄以及是否有對Nginx中間件的日志文件進行定期備份,常用方法:進入logs目錄,使用tail -10 access.log、tail -10 error.log和head -10 access.log、tail -10 error.log進行查看。至于備份,則需詢問業主單位是否有制定相關策略對中間件日志信息進行備份。若未開啟日志審計功能,則該項不符合。

d)應對審計進程進行保護,防止未經授權的中斷。

若Nginx中間件已開啟日志審計功能,則該項直接給符合,因為默認情況下,Nginx中間件的日志審計進程由root管理員進行配置管理,其他非授權人員不得隨意更改。若Nginx中間件未開啟日志審計功能,該項可給不符合。

入侵防范模塊:

a)應遵循最小安裝的原則,僅安裝需要的組件和應用程序;

直接給不適用即可。

b)應關閉不需要的系統服務、默認共享和高危端口;

直接給不適用即可。

c)應通過設定終端接入方式或網絡地址范圍對通過網絡進行管理的管理終端進行限制;

直接給不適用即可。

d)應提供數據有效性檢驗功能,保證通過人機接口輸入或通過通信接口輸入的內容符合系統設定要求;

直接給不適用即可。

e)應能發現可能存在的已知漏洞,并在經過充分測試評估后,及時修補漏洞;

適用性:該項可結合漏洞工具進行查看,檢查是否包含高風險漏洞信息。

不適用性:直接給不適用。

f)應能夠檢測到對重要節點進行入侵的行為,并在發生嚴重入侵事件時提供報警。

直接給不適用即可。

可信驗證模塊:

a)可基于可信根對計算設備的系統引導程序、系統程序、重要配置參數和應用程序等進行可信驗證,并在應用程序的關鍵執行環節進行動態可信驗證,在檢測到其可信性受到破壞后進行報警,并將驗證結果形成審計記錄送至安全管理中心。

直接給不適用即可。

數據完整性模塊:

a)應采用校驗技術或密碼技術保證重要數據在傳輸過程中的完整性,包括但不限于鑒別數據、重要業務數據、重要審計數據、重要配置數據、重要視頻數據和重要個人信息等;

針對Nginx中間件,此項主要考察重要數據一般為:鑒別數據、審計數據和配置數據。

因Nginx中間件無獨立控制臺,不涉及用戶身份認證,故無鑒別數據,且因該中間件中審計數據和配置數據均為本地運行,不涉及遠程管理傳輸,綜合以上,一般給不適用。

b)應采用校驗技術或密碼技術保證重要數據在存儲過程中的完整性,包括但不限于鑒別數據、重要業務數據、重要審計數據、重要配置數據、重要視頻數據和重要個人信息等。

此項主要考察Nginx中間件中是否有對審計數據和配置數據進行加密存儲,在實際業務情況下,一般都不會進行加密存儲,故在此一般給不符合。

數據保密性模塊:

a)應采用密碼技術保證重要數據在傳輸過程中的保密性,包括但不限于鑒別數據、重要業務數據和重要個人信息等;

此項同數據完整性模塊a項不同,在此主要考察的重要數據為:鑒別數據。

因Nginx中間件無獨立控制臺,不涉及用戶身份認證,故無鑒別數據,且僅為本地配置管理,故在此一般為不適用。

b)應采用密碼技術保證重要數據在存儲過程中的保密性,包括但不限于鑒別數據、重要業務數據和重要個人信息等。

借鑒上述描述,直接給不適用即可,無鑒別數據、業務數據和個人信息。

數據備份恢復模塊:

a)應提供重要數據的本地數據備份與恢復功能;

此項主要考察兩點:1、是否有對Nginx中間件重要數據進行備份,Nginx中間件重要數據一般為配置數據。2、是否有對已備份的Nginx中間件重要數據進行恢復測試。

該項需詢問業主單位是否有制定備份策略及進行恢復性測試,有做備份,未作恢復性測試,則給部分符合;若未做備份和恢復性測試,則給不符合即可。

b)應提供異地實時備份功能,利用通信網絡將重要數據實時備份至備份場地;

該項需詢問業主單位是否有做異地實時備份策略。

c)應提供重要數據處理系統的熱冗余,保證系統的高可用性。

該項主要考察中間件是否有做主備冗余或集群方式部署,一般可觀察調研表或詢問業主單位即可。

圖片

圖片

本文來自互聯網用戶投稿,該文觀點僅代表作者本人,不代表本站立場。本站僅提供信息存儲空間服務,不擁有所有權,不承擔相關法律責任。
如若轉載,請注明出處:http://www.pswp.cn/pingmian/92251.shtml
繁體地址,請注明出處:http://hk.pswp.cn/pingmian/92251.shtml
英文地址,請注明出處:http://en.pswp.cn/pingmian/92251.shtml

如若內容造成侵權/違法違規/事實不符,請聯系多彩編程網進行投訴反饋email:809451989@qq.com,一經查實,立即刪除!

相關文章

Milvus向量數據庫版本升級

創建時間:2025-3-11 更新時間:2025-8-8 作者:薄刀刀、散裝DBA 聯系方式:bulkdba,1511777 背景:當前版本無法使用分組搜索功能,通過升級版本解決,計劃將milvus升級到2.4.15&#xf…

若依前后端分離版學習筆記(六)——JWT

在上一節已經提到了傳統Session認證和JWT認證內容,這一節對JWT進行更加詳細的了解。 一 JWT介紹 1、傳統的session認證 1.1 傳統session認證流程 1.用戶向服務器發送用戶名和密碼 2.服務器通過驗證后,在當前對話(session)中保存相…

如何永久刪除三星手機中的照片?

如果你計劃出售你的三星 Galaxy 手機,或者整理其接近滿容量的存儲空間,你可能會擔心如何從設備中移除照片和其他文件。這對于確保你的個人信息保持安全至關重要,即使你選擇通過各種平臺捐贈或出售舊手機也是如此。在本文中,我們介…

【數字圖像處理系列筆記】Ch06:圖像壓縮

一、基礎知識信源編碼器:減少或消除輸入圖像中的編碼冗余、像素 間冗余以及心理視覺冗余。 數據的冗余 一、空間冗余(Spatial Redundancy)1. 定義圖像中相鄰像素間的強相關性導致的冗余 —— 同一區域內相鄰像素的像素值(如灰度、…

windows線程基礎

Windows線程機制詳解 線程的基本概念 在Windows操作系統中,線程是程序執行的最小單位。每個進程至少包含一個線程(主線程),但可以創建多個線程來并行執行任務。線程與進程的主要區別在于: 資源分配:進程擁有…

Numpy科學計算與數據分析:Numpy隨機數生成入門

Numpy隨機數生成實戰 學習目標 通過本課程,學員將掌握如何使用Numpy庫生成不同類型的隨機數,包括隨機整數、隨機浮點數以及從特定分布中抽樣的方法。本課程將通過理論講解與實踐操作相結合的方式,幫助學員深入理解Numpy在隨機數生成方面的強…

使用 C# 通過 .NET 框架開發應用程序的安裝與環境配置

文章目錄1. .NET介紹2. IDE2.1 Rider 安裝2.2 Visual Studio 安裝3. SDK安裝與環境配置3.1 單獨下載安裝 .NET SDK3.2 Visual Studio 工作負荷安裝SDK4. 相關問題4.1 我以前使用 Unity 寫 C# 腳本不需要額外的編譯器,為什么現在需要?1. .NET介紹 .NET 是…

Scikit-learn - 機器學習庫初步了解

目錄1. 主要算法分類1.1 監督學習 (Supervised Learning)1.2 非監督學習 (Unsupervised Learning)1.3 半監督學習 (Semi-Supervised Learning)1.4 強化學習 (Reinforcement Learning)1.5 遺傳算法 (Genetic Algorithm)2. 選擇合適的機器學習模型2.1 分類 (Classification)2.2 回…

關于 idea 里 properties 文件的中文亂碼問題

背景 你會發現 properties 文件里的中文可能會出現亂碼。 這個因為 properties 規范是使用 iso-8859-1 存儲的,不支持中文(也不支持西歐里法語、德語里奇怪的字母) properties 的標準制定于很早,所以沒考慮這么多,prop…

BVH文件 解析 解讀的python第三方類庫 推薦

我們面臨多個第三方庫選項用于解析BVH文件,根據您的列表,我將分析幾個關鍵庫的特點,并推薦最適合當前任務的庫。我們將基于以下標準進行選擇: ??功能性??:是否能準確解析關節角度數據,支持關鍵幀操作 ?…

uni-app X能成為下一個Flutter嗎?

哈嘍,我是老劉 老劉使用Flutter作為客戶端主要技術棧的這六七年的時間里,關于跨平臺開發的爭議和新技術始終沒有停過。 “一套代碼,多端運行”——這個讓無數開發者心動的承諾,究竟是技術革命還是美麗的謊言? 想象一…

Spring Cloud Gateway全棧實踐:動態路由能力與WebFlux深度整合

一、為什么需要下一代網關? 傳統網關的三大瓶頸: #mermaid-svg-Kdei9Io6KntYGQc4 {font-family:"trebuchet ms",verdana,arial,sans-serif;font-size:16px;fill:#333;}#mermaid-svg-Kdei9Io6KntYGQc4 .error-icon{fill:#552222;}#mermaid-svg-…

MongoDB數據存儲界的瑞士軍刀:cpolar內網穿透實驗室第513號挑戰

軟件名稱:MongoDB 操作系統支持:Linux、Windows、macOS(Docker版全平臺通用!) 軟件介紹: MongoDB是一個基于分布式架構的NoSQL數據庫,擅長處理復雜數據類型(如嵌套對象、數組&…

SPI TFT全彩屏幕驅動開發及調試

簡介SPI(Serial Peripheral Interface)是一種廣泛使用的串行通信協議,常用于微控制器(MCU)與外圍設備(如傳感器、顯示屏、存儲器等)之間的通信。SPI具有全雙工傳輸、主從結構和較高的傳輸速率&a…

Linux學習—數據結構(鏈表2)

1.單向鏈表6.鏈表的查找在鏈表中找到指定的第一個元素沿用遍歷思想,每次訪問一個節點元素判斷是否為要找的節點符合條件返回該節點地址到最后沒有找到符號條件的節NULLlinknode *find_linklist(linknode *phead, datatype tmpdata) {linknode *ptmpnode NULL;ptmpn…

MySQL 備份利器 Xtrabackup 全解析:從部署到恢復的實戰指南

數據庫備份恢復是 DBA 的 “保命” 技能,生產業務不僅要保證有合適的備份策略,也要定期驗證備份的有效性和恢復演練流程,因為數據恢復和驗證可能會涉及多方合作,演練可以讓災難真正發生時,多方配合有條不紊的將數據恢復…

EAGLE-2:通過動態草稿樹加速語言模型推理

溫馨提示: 本篇文章已同步至"AI專題精講" EAGLE-2:通過動態草稿樹加速語言模型推理 摘要 現代 Large Language Models(LLMs)的推理過程既昂貴又耗時,而 speculative sampling 已被證明是一種有效的解決方案…

防水防塵防摔性能很好的智能三防手機,還有22000mAh大電池

在電力巡檢的崇山峻嶺間,在野外地質勘探的風沙深處,在應急救援的急風驟雨里,傳統智能設備因其固有的脆弱性與續航短板往往力不從心,甚至成為保障工作連續性的掣肘。而真正的智能三防手機應是一堵移動的堡壘,集堅不可摧…

Charles中文版抓包工具使用指南 提高API調試和網絡優化效率

在現代開發過程中,調試API、捕獲HTTP/HTTPS流量和優化應用的網絡性能已經成為開發者的常見任務。尤其是在調試復雜的API接口和分析網絡請求時,開發者需要一款高效且功能強大的工具。Charles抓包工具憑借其強大的網絡調試功能和易用的操作界面&#xff0c…

【C#補全計劃:類和對象(九)】接口

一、接口的概念1. 概念:接口是行為的抽象規范,也是一種自定義類型2. 接口聲明規范:(1)不包含成員變量(2)只包含屬性、方法、索引器、事件(3)成員不能被實現(4…