Lesson 14 · 约 18 分钟
守住主机:操作系统安全保护
开场:网络防住了,主机还要「关好门」
前面学了边界防护、检测、应急;本课落到主机层——操作系统安全。 OS 管进程、文件、账号、权限,是信息系统的底座;底座不牢,防火墙再厚也挡不住「本地提权」。 教材对应第 19 章;上午常考访问控制模型与加固措施,下午案例常写「主机加固清单」。
零、先复习再开新
R1 · 「断开受害主机网络,防止横向传播」主要属于应急响应哪一阶段?
答案 C。限制扩散 = 抑制;清除木马/补丁才是根除。
R2 · 用发送方私钥生成数字签名,验签时用谁的密钥?
答案 B。私钥签名 → 公钥验签(历史易错点复习)。
一、OS 安全要防什么、靠什么
安全操作系统除了管资源,还要保证资源的机密性、完整性、可用性(CIA)。
- 核心机制(必背几条):标识与鉴别、访问控制、最小特权、安全审计、可信路径、系统安全增强
- 安全需求还常考:系统资源保护、网络安全、抗攻击、自身安全与可信恢复
口诀(OS 安全四机制):先认人,再控权,特权要最小,事事留审计(字头:认控特审)。
二、访问控制三模型(上午高频)
| 模型 | 谁决定权限 | 一句话特征 | 典型场景 |
|---|---|---|---|
| DAC 自主访问控制 |
客体属主自己定 | 灵活;权限可转授;易扩散 | Linux 文件权限 / ACL |
| MAC 强制访问控制 |
系统按安全标签强制执行 | 用户不能自行改密级;偏军事/涉密 | 多级安全、SELinux 策略 |
| RBAC 基于角色 |
权限绑角色,用户绑角色 | 好管、可最小权限、可职责分离 | 企业 OA / ERP / 云平台 |
口诀(访问控制三模型):DAC 主人自己定,MAC 标签系统定,RBAC 角色中间转。
题干「属主可授权给别人」→ DAC;「密级标签、用户改不了」→ MAC;「按岗位赋角色」→ RBAC。
题干「属主可授权给别人」→ DAC;「密级标签、用户改不了」→ MAC;「按岗位赋角色」→ RBAC。
三、最小权限 + 多级安全(BLP 考点)
最小特权(Least Privilege):每个主体只给完成任务必需的最少权限,降低误用与被攻破后的损失。
多级安全常考 BLP(Bell-LaPadula)机密性模型,核心规则可记作:
- 禁止上读:低密级主体不能读高密级客体(机密不向下漏)
- 禁止下写:高密级主体不能写低密级客体(机密不通过「写低」外泄)
国产 OS 安全增强常写:多级安全即禁止上读下写。
口诀(多级安全 BLP 规则):能往下看,不能往上偷;能往上记,不能往下泄(合称:禁止上读下写)。
口诀(多级安全 BLP 规则):能往下看,不能往上偷;能往上记,不能往下泄(合称:禁止上读下写)。
四、OS 安全等级(与等保五级同名)
《信息安全技术 操作系统安全技术要求》GB/T 20272 将 OS 分成五级 (名称与 GB 17859 一致,第 12 课已背过):
- 用户自主保护级
- 系统审计保护级
- 安全标记保护级
- 结构化保护级
- 访问验证保护级
五、加固共性:Windows 与 Linux 同一套路
无论 Windows 还是 UNIX/Linux,教材里的安全增强流程高度同构:
- 明确安全目标与业务用途
- 最小化安装操作系统
- 安装最新补丁
- 关闭不必要服务/端口;配安全策略
- 账户与口令加固(禁 Guest/默认账号、强口令)
- 文件系统权限与共享加固
- 网络过滤 / 主机防火墙;必要时装第三方防护
- 用工具检测,再回调整策略
口诀(OS 安全加固流程):目标定好先装少,补丁打完再关口,账号权限严收紧,测完合格才上线(字头:目少补关账测)。
六、平台对照(抓关键词即可)
| 点 | Windows | Linux / UNIX |
|---|---|---|
| 身份与策略 | LSA / SAM / SRM;组策略 | 口令+PAM;hosts.equiv 等需慎用 |
| 访问控制 | ACL、NTFS 权限 | 9bit 权限 / ACL;SELinux(MAC 增强) |
| 敏感文件 | 注册表、默认共享 | /etc/passwd、/etc/shadow |
| 远程管理 | 关掉不必要远程与共享 | 用 SSH 替换 Telnet;tcp_wrappers |
| 完整性 | 第三方防护/审计 | Tripwire、MD5Sum 等 |
安全基线:按策略与规范固化下来的「最低安全配置模板」(账户、服务、补丁、审计等)。
加固 = 把系统拉到基线上并持续核查。英文:security baseline。
七、可信路径(了解级)
可信路径(Trusted Path):用户能绕过不可信应用层,直接与可信计算基(TCB)通信的机制,防假登录框等欺骗。 看到「可信路径 / Trusted Path」选「用户与安全核心之间的可信通道」即可。
八、动手练一练
Q1 · 「文件属主可自行把读权限授给同事」属于哪种访问控制?
答案 A。属主自主授权 = DAC。
Q2 · 军事系统按密级标签强制控制读写,用户不能自行改密级,主要是?
答案 B。标签 + 系统强制 = MAC。
Q3 · 「按岗位设角色,用户通过角色获得权限」最符合?
答案 C。角色居中 = RBAC;利于最小权限与职责分离。
Q4 · 最小特权原则的核心要求是?
答案 B。最少必需权限,降低事故与入侵损失。
Q5 · BLP / 多级安全中「禁止上读下写」主要保护?
答案 A。BLP 面向机密性;防低读高、高写低导致泄密。
Q6 · 下列哪项最符合操作系统安全加固的合理顺序起点?
答案 B。目标 → 最小安装 → 补丁 → 关服务/管账号,是教材共性流程。
Q7 · Principle that grants only the minimum rights needed for a task is called?(英文题)
答案 B。Least privilege = 最小特权/最小权限。
附加题(下午卷风格)· 点击展开答案
某单位 Linux 业务服务器上线前,请列出主机安全加固的主要措施(不少于 5 点)。
① 明确业务与安全目标,最小化安装系统与软件包。
② 及时安装安全补丁,建立补丁跟踪机制。
③ 关闭不必要服务与端口;限制远程管理,用 SSH 替代 Telnet。
④ 账户与口令策略:禁默认/无用账号;强口令;按最小权限授权;慎用 SUID。
⑤ 文件权限收紧(尤其
⑥ 开启审计日志;部署主机防火墙 / tcp_wrappers;完整性检测(如 Tripwire)。
⑦ 对照安全基线核查,不合规整改后再上线。
答题模板:最小安装 + 补丁 + 关服务 + 账号权限 + 审计/基线,点到即可得分。
② 及时安装安全补丁,建立补丁跟踪机制。
③ 关闭不必要服务与端口;限制远程管理,用 SSH 替代 Telnet。
④ 账户与口令策略:禁默认/无用账号;强口令;按最小权限授权;慎用 SUID。
⑤ 文件权限收紧(尤其
/etc/shadow 等);必要时启用 SELinux 等 MAC。⑥ 开启审计日志;部署主机防火墙 / tcp_wrappers;完整性检测(如 Tripwire)。
⑦ 对照安全基线核查,不合规整改后再上线。
答题模板:最小安装 + 补丁 + 关服务 + 账号权限 + 审计/基线,点到即可得分。
九、今日任务(约 35 分钟)
- 精读第 19 章(20 分钟):阅读第 19 章 操作系统安全保护,对照OS 安全速查卡背三模型与加固口诀。
- 口述自测(10 分钟):不看笔记,说出 DAC/MAC/RBAC 各一句;「禁止上读下写」保护什么;加固流程前四步。
- 睡前回忆(5 分钟):按考点背——① 访问控制三模型:主人自己定、标签系统定、角色中间转;② 多级安全 BLP 规则:禁止上读下写;③ OS 安全加固流程:目少补关账测;④ Least privilege = 最小特权。
十、本课知识从哪来
- 《信息安全工程师教程(第 2 版)》第 19 章 操作系统安全保护(清华大学出版社)
- 备考笔记(辅助):博客园 · 第 19 章 · 希赛 · 操作系统安全知识点
- 访问控制对照(辅助):51CTO · DAC/MAC/RBAC
- 速查:OS 安全速查 · 第 14 课口诀 · 第 13 课 应急响应