适用场景

信创系统的等保落地与 x86 思路一致,但细节不同:审计工具、加固项名称、日志路径都不一样,测评师提问时要用国产系统的实际配置回答,不能照抄 Windows/Linux 的模板。

配置步骤(国产系统安全基线)

# 1) 账号与口令
#  - 禁止空口令账户
awk -F: '($2==""){print $1}' /etc/shadow
#  - 口令策略(按国产系统配置项,一般在 /etc/security/pwquality.conf 或安全中心)
grep -E 'minlen|dcredit|ucredit|lcredit|ocredit' /etc/security/pwquality.conf 2>/dev/null
#  - 登录失败锁定
/etc/security/faillock.conf 2>/dev/null || true

# 2) 服务最小化
systemctl list-unit-files --state=enabled | head -30
ss -lntup

# 3) 审计
#  - auditd 或国产安全中心的审计功能
systemctl status auditd 2>/dev/null
cat /etc/audit/rules.d/jz.rules 2>/dev/null     # 关键文件与命令审计

# 4) 日志
#  - 集中收集到日志平台,本地保留 ≥6 个月
ls -l /var/log/ | head

关键参数与建议

  • 基线先行:账号、口令策略、服务最小化、审计、日志、端口五类逐项加固
  • 口令策略:长度与复杂度、有效期、失败锁定与解锁流程
  • 审计:命令审计、登录审计、文件完整性检查开启并集中收集
  • 服务最小化:关闭不必要服务与端口,明示哪些是业务必需
  • 补丁与漏洞:国产系统补丁源要内网化,漏洞扫描适配国产指纹
  • 可信计算:如有 TPM/TCM 模块,按单位要求开启可信启动与完整性度量
  • 文档:加固记录、例外审批、前后对比截图,测评时直接取用
  • 持续:加固不是一次性工作,纳入上线与巡检流程

容易踩的坑

  • 口令策略只在界面点了一下,命令与配置没留证据
  • 审计没开,测评要求提供操作日志时拿不出来
  • 不必要服务(如 telnet、图形界面)仍开启
  • 本地日志只留 7 天,不满足半年要求
  • 加固记录没有前后对比,测评师无法确认
  • 加固后没回归测试业务,出现功能异常

验证与巡检

ss -lntup | wc -l
systemctl --failed
cat /etc/security/pwquality.conf 2>/dev/null | grep -v '^#'

# 阈值:无空口令账户、开启审计、日志集中收集可用、无多余端口
  • 巡检:基线项逐条有记录、审计可用、日志留存达标、例外有审批

小结

信创安全验收:测评时能现场演示账号锁定、命令审计、日志集中收集三项,且加固记录与例外审批齐全。

> 说明:文中命令为通用写法,不同型号/版本可能略有差异,落地前请对照设备实际版本的官方文档;带外管理与安全设备变更建议先在测试设备验证。