Security Hardening 安全加固
减少系统漏洞和攻击面的过程。让一个默认状态的系统变成一个难被攻破的系统。
核心思路:
按系统类型有不同 checklist:
操作系统加固:
- 删除不用的用户账号
- 禁用 root 直接登录
- 关闭不必要的服务和端口
- 强密码 + MFA
- 启用审计日志
Web 服务器加固:
- 关掉目录列出
- 自定义错误页(不泄露版本)
- 启用 HTTPS only
- 限制管理面的访问
网络加固:
资源:CIS Benchmarks(Center for Internet Security)对常见系统提供详细加固指南。
把这件事做扎实,90% 的常见攻击都进不来。