
Linux安全基线检查,其实就是把这些容易被忽略的问题提前检查出来。常见的检查方向并不复杂,主要围绕账号管理、文件权限、端口暴露、运行服务以及日志审计等方面展开。不过在发现异常以后,也不能直接删除账号、停止服务或者批量修改权限,而是应该先确认相关业务依赖,保留检查记录,再根据影响范围逐项完成整改和复核。
下面这组图,就把一套比较常用的Linux安全检查流程整理了出来。
从运维转向网安以后,我最大的感受就是,很多安全能力其实是在原有运维基础上继续多考虑一步。
以前看到端口处于开放状态,更多关心的是相关服务能不能正常访问;现在还会进一步判断这个端口是否有必要对外暴露。以前查看日志主要是为了排查故障,现在也会关注异常登录、权限变化以及可疑进程等情况。
把Linux、网络以及日志方面的基础打牢,再继续学习基线加固、入侵排查和应急响应,运维转向安全运维,其实并没有想象中那么遥远。