服务器安全管理规范.docx
《服务器安全管理规范.docx》由会员分享,可在线阅读,更多相关《服务器安全管理规范.docx(7页珍藏版)》请在优知文库上搜索。
1、XXX信息安全有限公司服务器安全管理规范文件编号:1 .目的防止非法操作、正确管理用户、保证生产系统的可用性、完整性、保密性,以及规范服务器的访问和维护工作2 .适用范围服务部以及其他系统权限的管理部门3 .责任人所有拥有登陆服务器和应用系统权限的相关人员4 .安全管理规范4.1 名词定义 非安全服务器:正在由运营、开发进行安装生产服务过程的服务器。 安全服务器:开发完成生产服务的安装,并通过安全审核的服务器。 密码安全规定:生产服务器登陆密码是由大于10位的字母(区分大小写)、数字、特殊字符组合而成。4.2 服务器权限管理规范 新上线服务器后,需开远程登陆的维护访问权限,按照密码安全规定,建
2、立帐户如:IiImjJj等(账户名用每个人名字的拼音字母)同时限制访问ip范围为:运维跳板机IP,备份跳板机IP。形成新安全服务器, 开发及业务部门在需使用登陆服务器时,需向维护部门申请权限。申请时间最长不超过1个月,申请权限后,服务部修改服务部设备权限(口令)表,进行记录,并将权限申请表存档记录,变更新安全服务器“为“非安全服务器”,放开对开发/业务员工办公IP及帐户的访问。 服务部每月根据服务部权限(口令)表统计出“非安全服务器”,进行检查服务器的访问安全措施,对于因申请到期须进行回收权限的情况,联系申请人,进行确认,如果还需要,续填权限申请表,如果不需要,进行权限回收。 在开发/业务部门
3、须释放权限(包括开发完成,需求完毕,申请期限到期)后,服务部取消对开发/业务员工办公IP及帐户的访问,修改超级用户口令,并删除或修改账户。进行记录,变更”非安全服务器为“安全服务器工 拥有服务器登陆账户和密码的人员不得将自己的用户名和密码以明文的方式记录在自己的办公电脑上,需要密码加密。 登陆到生产服务器进行操作时,不得未经注销,就离开自己的电脑。 未得服务部们安全管理员的允许,任何人员不得私自安装来历不明的软件、也不得修改服务器的网络和安全配置。 拥有生产服务器登陆权限的人员要定期对自己的办公电脑进行安全检查和病毒扫描(每1星期一次)。 对于安全服务器”,由服务部3个月改变一次所有服务器的超
4、级和普通账户的登陆密码。4.3 服务器管理权限和应用系统权限移交工作规范4.3.1 交接前的准备工作1)拥有服务器权限或者应用系统权限的员工作调动或因故离职,必须将本人所经管服务器管理权限和应用系统权限全部移交给接管人员。服务器权限和应用系统权限办理移交必须作好以下准备工作:2)整理应该移交的各项资料,对未了事项和遗留问题要写出书面说明材料。3)编制移交清册,列明移交凭证、帐号、密码、ip地址、服务器用途、服务器上运行的程序、目前的安全策略、有无发生过重大安全事故,服务器操作系统类型等内容。4.3.2 交接的基本程序1)移交人员工作调动或离职前必须将本人经管的服务器权限管理工作,在规定的期限内
5、,全部向接替人员移交清楚。接替人员应认真按照移交清册逐项点收。2)具体要求是:接替人员根据交接人员提供的密码进行服务器登陆尝试,如果接替人员发现密码错误时,移交人员要在规定期限内负责查清处理。3) IP地址、服务器帐号、密码,操作系统类型等资料必须完整无缺,不得遗漏,如有错误,必须查明原因,并在移交清册上注明,由移交人负责。4)接替人修改一次交接过来的服务器登陆密码,并删除交接人帐号。(备注:如交接人帐号与现有生产程序关联可以在修改密码后保留。如与现有生产程序无关。可以立即删除)。5)接替人检查交接过来服务器的现有安全策略是否有安全隐患,如果发现,必须立即修正。6)接替人对交接过来的服务器作安
6、全扫描,检测有无安全漏洞。4.4 操作系统口令和登陆管理规范4.4.1 帐户口令创建更改帐户和口令由服务部安全工程师负责创建、更改和删除4.4.2 登录生产机建立跳板机。任何人员登录生产系统必须使用固定跳板机。生产机只能对跳板机开放登录,其它所有方式全部拒绝!禁止从办公机直接登录生产系统,禁止使用超级管理员直接远程登录。生产机只开放一般用户直接登录权限,如果有使用超级管理员必要,请在登录后转换身份。windows主机可以允许超级管理员登录。要设置登录不成功次数限制(3到6次),以防止止非法登录操作。业务服务器终端必须通过VPN通道登录服务器,并且要有连接超时设定(一般为30秒)。4.4.3 创
7、建口令按照机房进行口令的划分,给每个人在服务器建立个人帐号,登陆服务器时使用个人帐号登陆,在每个机房的跳板机单独设置不同的密码。4.4.4 口令长度和复杂度不能低于8位口令,口令不能使用任何字典可以查到的单词词组:不能使用有键盘规律的字母组合;若系统支持,口令应由字母、数字、特殊字符组成,若系统不支持,则至少应由字母、数字组合构成。数据库的密码管理:MYSQ1.要去除密码为空的帐号,指定帐号登陆范围,如localhost,192.16810/24,禁止在程序中使用root帐号连接数据库。4.4.5 口令传送方式口令后请以电话或者其它物理方式通知相关人员。禁止使用计算机以明文方式通知,如果使用计
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 服务器 安全管理 规范
