ToB企服应用市场:ToB评测及商务社交产业平台

标题: linux的三权分立设计思路和用户创建(安全管理员、系统管理员和审计管理员 [打印本页]

作者: 飞不高    时间: 2024-6-11 10:27
标题: linux的三权分立设计思路和用户创建(安全管理员、系统管理员和审计管理员
目录
一、三权分立设计思路
1、什么是三权
2、三员及权限的理解
3、三员之三权
4、权限分别
5、“三员”职责
6、“三员”配置要求
二、linux三权分立的用户创建
1、系统管理员
2、安全管理员
3、审计管理员
有网友说重启后主机无法连接xshell,解决方法:

一、三权分立设计思路

1、什么是三权

三权指的是配置、授权、审计。
2、三员及权限的理解

(1)系统管理员(配置):重要负责系统的资源和运行进行配置、控制和管理,包括用户身份、系统资源配置、系统加载和启动、系统运行的异常处置惩罚、数据和设备的备份与规复等。
(2)审计管理员(审计):重要负责对审计记录进行分析,并根据分析效果进行处置惩罚,包括根据安全审计战略对审计记录进行存储、管理和查询等。
(3)安全管理员(授权):重要对系统中的安全战略进行配置,包括安全参数的设置,主体、客体进行统一安全标记,对主体进行授权,配置可信验证战略等。
3、三员之三权

三权分立重要是废除超级管理员,将权限分配。 三员是三脚色也是三人,每个人有自己的账户, 管理员与审计员必须非同一个人。
4、权限分别

(1)系统管理员: 具有系统监控、网络配置、系统管理权限。
(2)安全管理员: 具有系统监控、应用分析、数据中央( 除配置日 志、 系统日 志)、 战略配置、 网络配置、 用户管理、 系统管理( 基本配置、
权限配置、 告警配置、 网页命令行、 证书管理)。
(3)审计管理员:具有系统监控、应用分析、权限配置、权限模式( 1. 不显示生存、 生效、配置向导的权限;2. 不能进入系统升级页面)。
5、“三员”职责

(1)系统管理员:重要负责系统的一样平常运行维护工作。包括网络设备、安全保密产品、服务器和用户终端、操作系统数据库、涉密业务系统的安装、配置、升级、维护、运行管理;网络和系统的用户增长或删除;网络和系统的数据备份、运行日志查察和运行情况监控;应急条件下的安全规复。
(2)安全管理员重要负责系统的一样平常安全保密管理工作。包括网络和系统用户权限的授予与撤销,用户操作行为的安全设计,安全保密设备管理,系统安全事件的审计、分析和处置惩罚,应急条件下的安全规复。
(3)审计管理员:重要负责对系统管理员和安全保密员的操作行为进行审计、分析和监视检查,及时发现违规行为并定期向系统安全保密管理机构汇报情况。
6、“三员”配置要求

(1)系统管理员、安全保密管理员和安全审计员不能以其他用户身份登陆系统,不能查看和修改任何业务数据库中的信息,不能删改日志内容。
(2)涉密信息系统应由办单元内部人员担任,要求政治上可靠,熟悉涉密信息系统管理操作流程,具有较强的责任意识和风险防控意识,并签订保密答应书。
(3)系统管理员和安全保密管理员可由信息化部门专业技能人员担任,对于业务性较强的涉密信息系统可由相关业务部门担任,安全审计员根据工作需要由保密部门或其他能胜任安全审计员工作的人员担任。
(4)同一设备或系统的系统管理员和安全审计员不能由同一人兼任,安全保密管理员和安全审计员不得由同一人兼任。
二、linux三权分立的用户创建

1、系统管理员

(1)创建系统管理员(sys用户)并设置暗码
  1. [root@localhost ~]# useradd sys
  2. [root@localhost ~]# passwd sys
复制代码
(2)创建组并将用户添加到组(/var是要给用户权限访问的路径),并设置目录权限。
注: 这一步调需要根据业务来确定是否配置以及配置的内容。
  1. [root@localhost ~]# groupadd sysgroup
  2. [root@localhost ~]# usermod -G sysgroup sys
  3. [root@localhost ~]# chown -R sys:sysgroup /var
  4. [root@localhost ~]# chmod 741 /var
复制代码
2、安全管理员

(1)创建用户并指定登录的起始目录
  1. [root@localhost ~]# useradd -d /etc anquan
  2. [root@localhost ~]# passwd anquan
复制代码
(2)只允许anquan用户访问/etc,设置目录权限
注: 这一步调需要根据业务来确定是否配置以及配置的内容。
  1. [root@localhost ~]# chown -R anquan:anquan /etc
  2. [root@localhost ~]# chmod 700 /etc
复制代码
3、审计管理员

(1)创建用户
  1. [root@localhost ~]# useradd shenji
  2. [root@localhost ~]# passwd shenji
复制代码
(2)设置shenji用户只有sudo的查看权限
编辑/etc/sudoers,并在文件中加入以下语句:
  1. shenji     ALL = (ALL) NOPASSWD: /usr/bin/cat , /usr/bin/less , /usr/bin/more , /usr/bin/tail , /usr/bin/head
复制代码
其中,shenji ALL = (ALL) 表示shenji用户在免密的情况下sudo使用查看文件的命令。
###假如是全部sudo命令的话,可以把命令改为:
  1. shenji     ALL = (ALL) NOPASSWD: ALL
复制代码

(3)设置只能shenji用户访问/var/log,配置目录权限
注: 这一步调需要根据业务来确定是否配置以及配置的内容。
  1. [root@localhost ~]# chown -R shenji:shenji /var/log
  2. [root@localhost ~]# chmod 700 /var/log
复制代码
有网友说重启后主机无法连接xshell,解决方法:

(1)查看ssh状态(显示inactive)
  1. systemctl status sshd
复制代码
(2)查看NetworkManager状态(开启的话就关闭并设置开机不启动)
  1. systemctl status NetworkManager
  2. systemctl stop NetworkManager
  3. systemctl disable NetworkManager
复制代码
(3)尝试重启ssh服务
  1. systemctl restart sshd
复制代码
(4)systemctl status sshd
查看ssh状态,假如报错:failed to start openssh server daemon
  1. chown -R root:root /var/empty/sshd
  2. sshd -t
  3. systemctl restart sshd
  4. systemctl status sshd
复制代码
(5)systemctl status sshd
查看到ssh状态为active就可以使用xshell连接了
题外话

初入盘算机行业的人大概大学盘算机相关专业毕业生,很多因缺少实战履历,就业处处碰钉子。下面我们来看两组数据:
2023届全国高校毕业生预计达到1158万人,就业形势严肃;
国家网络安全宣传周公布的数据显示,到2027年我国网络安全人员缺口将达327万。
一方面是每年应届毕业生就业形势严肃,一方面是网络安全人才百万缺口。
6月9日,麦可思研究2023年版就业蓝皮书(包括《2023年中国本科生就业报告》《2023年中国高职生就业报告》)正式发布。
2022届大学毕业生月收入较高的前10个专业
本科盘算机类、高职自动化类专业月收入较高。2022届本科盘算机类、高职自动化类专业月收入分别为6863元、5339元。其中,本科盘算机类专业起薪与2021届基本持平,高职自动化类月收入增长显着,2022届反超铁道运输类专业(5295元)排在第一位。
具体看专业,2022届本科月收入较高的专业是信息安全(7579元)。对比2018届,电子科学与技能、自动化等与人工智能相关的本科专业表现不俗,较五年前起薪涨幅均达到了19%。数据科学与大数据技能虽是近年新增专业但表现亮眼,已跻身2022届本科毕业生毕业半年后月收入较高专业前三。五年前唯一进入本科高薪榜前10的人文社科类专业——法语已退出前10之列。

“没有网络安全就没有国家安全”。当前,网络安全已被提升到国家战略的高度,成为影响国家安全、社会稳固至关告急的因素之一。
网络安全行业特点

1、就业薪资非常高,涨薪快 2022年猎聘网发布网络安全行业就业薪资行业最高人均33.77万!

2、人才缺口大,就业机遇多

2019年9月18日《中华人民共和国中央人民当局》官方网站发表:我国网络空间安全人才 需求140万人,而全国各大学校每年培养的人员不到1.5W人。猎聘网《2021年上半年网络安全报告》预测2027年网安人才需求300W,如今从事网络安全行业的从业人员只有10W人。

行业发展空间大,岗位非常多
网络安全行业产业以来,随即新增长了几十个网络安全行业岗位︰网络安全专家、网络安全分析师、安全咨询师、网络安全工程师、安全架构师、安全运维工程师、渗透工程师、信息安全管理员、数据安全工程师、网络安全运营工程师、网络安全应急响应工程师、数据判定师、网络安全产品司理、网络安全服务工程师、网络安全培训师、网络安全审计员、威胁情报分析工程师、灾难规复专业人员、实战攻防专业人员…
职业增值潜力大
网络安全专业具有很强的技能特性,尤其是把握工作中的核心网络架构、安全技能,在职业发展上具有不可替代的竞争优势。
随着个人本领的不绝提升,所从事工作的职业价值也会随着自身履历的丰富以及项目运作的成熟,升值空间一路看涨,这也是为什么受大家欢迎的重要缘故起因。
从某种水平来讲,在网络安全范畴,跟医生职业一样,越老越吃香,由于技能愈加成熟,天然工作会受到器重,升职加薪则是水到渠成之事。
黑客&网络安全怎样学习
今天只要你给我的文章点赞,我私藏的网安学习资料一样免费共享给你们,来看看有哪些东西。
1.学习门路图

行业发展空间大,岗位非常多
网络安全行业产业以来,随即新增长了几十个网络安全行业岗位︰网络安全专家、网络安全分析师、安全咨询师、网络安全工程师、安全架构师、安全运维工程师、渗透工程师、信息安全管理员、数据安全工程师、网络安全运营工程师、网络安全应急响应工程师、数据判定师、网络安全产品司理、网络安全服务工程师、网络安全培训师、网络安全审计员、威胁情报分析工程师、灾难规复专业人员、实战攻防专业人员…
职业增值潜力大
网络安全专业具有很强的技能特性,尤其是把握工作中的核心网络架构、安全技能,在职业发展上具有不可替代的竞争优势。
随着个人本领的不绝提升,所从事工作的职业价值也会随着自身履历的丰富以及项目运作的成熟,升值空间一路看涨,这也是为什么受大家欢迎的重要缘故起因。
从某种水平来讲,在网络安全范畴,跟医生职业一样,越老越吃香,由于技能愈加成熟,天然工作会受到器重,升职加薪则是水到渠成之事。
黑客&网络安全怎样学习
今天只要你给我的文章点赞,我私藏的网安学习资料一样免费共享给你们,来看看有哪些东西。
1.学习门路图


攻击和防守要学的东西也不少,具体要学的东西我都写在了上面的门路图,假如你能学完它们,你去就业和接私活完全没有问题。
2.视频教程

网上固然也有很多的学习资源,但基本上都残缺不全的,这是我自己录的网安视频教程,上面门路图的每一个知识点,我都有配套的视频解说。
内容涵盖了网络安全法学习、网络安全运营等保测评、渗透测试基础、毛病详解、盘算机基础知识等,都是网络安全入门必知必会的学习内容。
3.技能文档和电子书

技能文档也是我自己整理的,包括我参加大型网安办法、CTF和挖SRC毛病的履历和技能要点,电子书也有200多本,由于内容的敏感性,我就不逐一展示了。
4.工具包、口试题和源码

“工欲善其事必先利其器”我为大家总结出了最受欢迎的几十款款黑客工具。涉及范围重要会合在 信息网络、Android黑客工具、自动化工具、网络垂纶等,感爱好的同学不容错过。
另有我视频里讲的案例源码和对应的工具包,需要的话也可以拿走。
这些标题都是大家在口试深佩服、奇安信、腾讯大概别的大厂口试时经常遇到的,假如大家有好的标题大概好的看法欢迎分享。
参考解析:深佩服官网、奇安信官网、Freebuf、csdn等
内容特点:条理清楚,含图像化表示更加易懂。
内容概要:包括 内网、操作系统、协议、渗透测试、安服、毛病、注入、XSS、CSRF、SSRF、文件上传、文件下载、文件包罗、XXE、逻辑毛病、工具、SQLmap、NMAP、BP、MSF…

因篇幅有限,仅展示部门资料,需要点击下方链接即可前往获取
假如你对网络安全入门感爱好,那么你需要的话可以点击这里




欢迎光临 ToB企服应用市场:ToB评测及商务社交产业平台 (https://dis.qidao123.com/) Powered by Discuz! X3.4