三级等保-linux服务器三权分立设置

|-----------------------------------------------------------|-----------|----------------|----------|-------------------------------|-----------------------------------------------|
| 安全问题 | 安全控制点 | 风险分析 | 风险等级 | 标准要求 | 加固建议 |
| 服务器未严格按照系统管理员权限、审计管理员权限、安全管理员权限进行分配管理员账户,未实现管理员用户的最小权限划分。 | 访问控制 | 可能存在管理员越权操作的风险 | 中 | d)应授予管理用户所需的最小权限,实现管理用户的权限分离; | 建议服务器创建审计管理员、安全管理员等管理员账户,并划分相关管理员权限,实现最小权限分离。 |

复制代码
1.创建三权账号

#新建系统管理员
useradd sysadmin
passwd sysadmin

#新建安全管理员
useradd secadmin
passwd secadmin

#新建审计管理员
useradd auditadmin
passwd auditadmin

2.修改visudo配置
visudo

#系统管理员
Cmnd_Alias SOFTWARE = /bin/rpm, /usr/bin/up2date, /usr/bin/yum
Cmnd_Alias SERVICES = /sbin/service, /sbin/chkconfig, /usr/bin/systemctl start, /usr/bin/systemctl stop, /usr/bin/systemctl reload, /usr/bin/systemctl restart, /usr/bin/systemctl status, /usr/bin/systemctl enable, /usr/bin/systemctl disable
Cmnd_Alias STORAGE = /sbin/fdisk, /sbin/sfdisk, /sbin/parted, /sbin/partprobe, /bin/mount, /bin/umount
sysadmin ALL=(root) SOFTWARE,SERVICES,STORAGE

#安全管理员
Cmnd_Alias DELEGATING = /usr/sbin/visudo, /bin/chown, /bin/chmod, /bin/chgrp
Cmnd_Alias PROCESSES = /bin/nice, /bin/kill, /usr/bin/kill, /usr/bin/killall
Cmnd_Alias NETWORKING = /sbin/route, /sbin/ifconfig, /bin/ping, /sbin/dhclient, /usr/bin/net, /sbin/iptables, /usr/bin/rfcomm, /usr/bin/wvdial, /sbin/iwconfig, /sbin/mii-tool
secadmin ALL=(root) DELEGATING,PROCESSES,NETWORKING

#审计管理员的权限
auditadmin ALL=(root) NOPASSWD:/usr/sbin/aureport,NOPASSWD:/usr/sbin/autrace,NOPASSWD:/usr/sbin/ausearch,NOPASSWD:/usr/sbin/audispd,NOPASSWD:/usr/sbin/auditctl

3.测试配置是否正确
visudo -c

使用审计管理员进行添加用户/添加防火墙操作,查看权限是否正确控制

至此服务器三权分立设置完成

注:当需要使用授权命令时,需要使用sudo xxx进行调用,如

secadmin@sq2355-20220517 \~\]$ sudo visudo

相关推荐
知识分享小能手3 分钟前
CentOS Stream 9入门学习教程,从入门到精通,CentOS Stream 9 用户和组管理 —语法详解与实战案例(6)
linux·学习·centos
未来之窗软件服务6 分钟前
服务器运维(十八)国产化数据库服务漏洞安全——东方仙盟炼气期
运维·服务器·数据库·服务器运维
松涛和鸣12 分钟前
25、数据结构:树与二叉树的概念、特性及递归实现
linux·开发语言·网络·数据结构·算法
吃炒鸡蛋30 分钟前
反射更新字段
java·服务器·前端
runfarther31 分钟前
mysql_mcp_server部署及应用案例
linux·mysql·centos·mcp
爱吃番茄鼠骗36 分钟前
Linux操作系统———信号量
linux
灰勒塔德44 分钟前
jetson orin nano super开发指南
linux·服务器·python
---学无止境---1 小时前
TSS(Task-State Segment)任务状态段详解
linux
未来之窗软件服务1 小时前
服务器运维(十七)web服务对比和选择——东方仙盟炼气期
运维·服务器·服务器运维·仙盟创梦ide·东方仙盟
雪影风痕1 小时前
华为安全防火墙部署
服务器·网络协议·tcp/ip·网络安全