软考学习(十七)

尝试使用AI分析pdf和真题集,总结出一份学习指南。

第19章 操作系统安全保护 · 核心总结

依据《信息安全工程师教程(第2版)》第19章(教材第 395–427 页)整理;第五、六节基于真题集 965 题中筛选出的约 35 道本章相关真题逐题研读补充。本章是”Windows/Linux 安全配置”双核心章节,选择题专考日志文件、9bit 权限位、安全工具归属与命令用途,案例分析考 Linux 运维命令与安全增强流程。


一、操作系统安全概述(19.1)

概念:操作系统是构成网络信息系统的核心关键组件,其安全可靠程度决定了计算机系统的安全性和可靠性。国家标准《信息安全技术 操作系统安全技术要求(GB/T 20272—2019)》根据安全功能和安全保障要求,将操作系统分成五个安全等级用户自主保护级、系统审计保护级、安全标记保护级、结构化保护级、访问验证保护级(与 GB 17859 五级名称一致)。

安全可控两个层面:①用户对操作系统的可理解、可修改、可检测、可修复、可保护;②商业用户能主导产品化,不被商业利益绑架或陷入知识产权专利陷阱,不能危及国家安全(狭义=产品安全,广义=产业可控,如安卓产业为 Google 掌控)。

安全需求六项:①标识和鉴别(唯一标识用户并鉴别身份真实性);②访问控制(防非法访问——窃取、篡改、破坏);③系统资源安全(保护信息数据的机密性、完整性、可用性);④网络安全(网络访问控制、通信数据安全与服务可用);⑤抗攻击(系统运行监督机制,防御恶意代码);⑥自身安全(自身安全保护机制、可信恢复能力)。

安全机制七种硬件安全(安全可靠性、存储保护、I/O 保护、CPU 安全、物理环境保护)、标识与鉴别访问控制(自主+强制)、最小特权管理(不分配超过执行任务所需的权限,防权限滥用)、安全审计(记录检查审核安全活动,核实策略合规性)、可信路径系统安全增强(又称安全加固——优化配置或增加安全组件提升抗攻击能力)。

可信路径定义(真题素材):操作系统的本地用户和远程用户进行初始登录或鉴别时,操作系统安全系统与用户之间建立的安全通信路径;保护通信数据免遭修改、泄露,防止特洛伊木马模仿登录过程窃取口令

其他安全技术:硬件容灾备份、可信计算、身份认证、访问控制、加密、安全审计和监测、系统安全增强、特权管理、形式化分析、安全渗透、隐蔽信道分析、安全补丁、防火墙、入侵检测、安全沙箱、攻击欺骗、地址空间随机化、系统恢复等。


二、Windows 操作系统安全分析与防护(19.2)——本章最重要考点

1. 系统架构与安全子系统

Windows XP 结构是层次结构和客户机/服务器结构的混合体,分三层:硬件抽象层(提供硬件结构接口,便于移植)→ 内核层(执行、中断、异常处理和同步支持)→ 系统服务层(虚拟内存管理、对象管理、进程线程管理、I/O 管理、进程间通信和安全参考监督器等模块)。

Windows 2000 安全子系统三组件(必背)

组件 职责(真题口径)
LSA(本地安全授权) 产生令牌、执行本地安全管理、提供交互式登录认证服务、控制安全审查策略和 SRM 产生的审查记录
SAM(安全账户管理) 维护 SAM 数据库(包含所有组和用户的信息),提供用户登录认证,比对 Welcome 对话框输入信息,为用户赋予安全标识符 SID
SRM(安全参考监视器) 负责访问控制和审查策略,提供客体(文件、目录等)存取权限,检查主体权限,产生审查信息

ACL 机制:客体安全属性由访问控制项 ACE 描述,全部 ACE 组成访问控制列表 ACL没有 ACL 的客体意味着任何主体都可访问;有 ACL 的客体由 SRM 逐项检查 ACE 决定是否允许访问。

2. Windows 安全机制六种

认证机制:本地认证+网络认证;三种身份验证技术=Kerberos V5、公钥证书、NTLM。②访问控制机制:Windows NT/XP 安全性达到橘皮书 C2 级,实现用户级自主访问控制;对象采用安全性描述符(Security Descriptor)=用户 SID(Owner)+工作组 SID(Group)+DACL(自主访问控制列表)+SACL(系统访问控制列表)。③审计/日志机制:Windows 日志三种类型——系统日志(SysEvent.evt)、应用程序日志(AppEvent.evt)、安全日志(SecEvent.evt),存放在**”system32\config”目录**;安全日志记录安全相关事件(成功/不成功登录、系统资源使用),只有系统管理员才可以访问(真题考过 3 次);”性能日志”不属于三类。④协议过滤和防火墙:NT 4.0/2000 提供包过滤,XP 自带防火墙 ICF。⑤文件加密系统 EFS:防范物理途径读取磁盘、绕过文件访问控制;访问加密文件必须拥有文件密钥,可像普通文档一样透明使用。⑥抗攻击机制(Windows 7/10 内存保护,真题考过”不包括”):堆栈保护(Stack Protection)、SafeSEH(安全结构例外处理)、DEP(数据执行保护)、ASLR(地址空间随机化)、PatchGuard(补丁保护)、驱动程序签名——“安全沙箱不属于(真题答案)。ASLR=对程序加载到内存的地址进行随机化处理,使攻击者不能事先确定返回地址(真题原题)。

Windows 10 还提供 15 条减少攻击面规则(素材):阻止邮件客户端可执行内容、阻止 Office 创建子进程/可执行内容/注入进程/宏调用 Win32API、阻止混淆脚本、阻止信任列表外可执行文件、防御勒索软件阻止从 LSASS(本地安全授权子系统服务)窃取身份凭据、阻止 PsExec 和 WMI 创建进程、阻止 USB 运行未签名进程、阻止 Adobe Reader 创建子进程等。

3. Windows 系统安全分析七方面(每条都有典型案例)

口令——2000 默认安装允许空用户得到所有账号和共享列表;②恶意代码——“冲击波”网络蠕虫、”永恒之蓝”勒索网络蠕虫;③应用软件漏洞——IE 浏览器漏洞致植入木马;④系统程序漏洞——RPC 程序漏洞导致缓冲区溢出攻击;⑤注册表安全——注册表存于 system32\config,缺省权限为”所有人(Everyone)完全控制(FullControl)和创建”,可被利用启动恶意进程(真题:注册表位置);⑥文件共享安全——默认允许空用户连接(IPC$)得到账号和共享列表 → IPC 攻击;⑦物理临近攻击——用 Offline NT Password & Registry Editor 制作启动盘引导系统访问 NTFS 文件系统(真题答案:属于物理临近攻击)。

4. 安全增强方法与流程

六种增强方法:给安全漏洞打补丁停止服务和卸载软件升级或更换程序修改配置或权限去除特洛伊等恶意程序安装专用安全工具软件

安全增强流程 13 步要点:确认安全目标与业务用途 → 安装最小化操作系统(英文版、不装多余协议、使用 NTFS 分区、删不必要服务组件)→ 安装最新补丁 → 配置系统服务 → 配置安全策略(账户策略含密码复杂度要求、账户锁定阈值、账户锁定时间、账户锁定计数器——“日志审计”不属于账户策略,真题答案)→ 禁用 NetBIOS(防火墙过滤 135~139、445 端口、改注册表 restrictanonymous=2、禁用 NetBIOS over TCP/IP)→ 账户安全配置禁用默认账号、定期检查账户、锁定 Guest 账户——“禁止修改所有账号默认权限”不是,真题答案)→ 文件系统安全(启用 EFS、删 cmd.exe 等)→ TCP/IP 筛选和 ICF(过滤端口/应用层服务/ICMP)→ 禁用光盘软盘启动 → 屏幕保护口令 → 应用软件安全 → 第三方防护软件。

Windows 2000 增强实例细节:停用 guest 并加复杂口令;Administrator 账号改名(不用 Admin 类名字);创建陷阱账号(名为 Administrator、权限最低、口令超 10 位,借以发现入侵企图);口令策略(复杂性启用、长度最小 6 位、口令历史 5 次、42 天);账号策略(复位计数器 20 分钟、锁定时间 20 分钟、锁定阈值 3 次);禁止建立空连接(注册表 LSA-RestrictAnonymous=1);关闭默认共享(NET SHARE 查看);TCP/IP 筛选只放行 80 端口;不显示上次登录用户名(DontDisplayLastUserName=1)。

典型安全工具(归属必背):远程安全登录 OpenSSH;身份认证增强 Kerberos;恶意代码查杀 ClamAV、360 杀毒、火绒剑;系统安全检查 Nmap、Fport、Sysinternals;系统安全监测 Netstat(系统自带)、WinDump;Windows 系统安全状态分析工具=Autoruns、Process Monitor(真题:Tcpdump/Wireshark=协议分析,Snort=入侵检测,regedit=注册表检测,Tripwire/MD5Sum=文件完整性检查,Rootkit Revealer/ClamAV=恶意代码检测)。参考基线:CIS、SANS TOP20、NIST SP 800-70、GB/T 30278—2013《政务计算机终端核心配置规范》


三、UNIX/Linux 操作系统安全分析与防护(19.3)

1. 架构与安全机制

UNIX/Linux 分三层:硬件层、系统内核、应用层;版本有 Solaris、AIX、HP-UNIX、FreeBSD 等,Linux 开源类似 UNIX。是多用户、多任务操作系统,基本安全需求=不同用户避免相互干扰、禁止非授权访问资源。

  • 认证四种方式基于口令(最常用)、终端认证(限制超级用户 root 从远程登录)、主机信任机制(主机间无须认证即可登录)、第三方认证S/Key 一次一密口令、Kerberos、PAM 插入式身份认证
  • 访问控制(”9 比特位模式”,真题考过 3 次):通过文件访问控制列表 ACL 实现;权限三组——文件拥有者、文件所属组、其他所有用户;权限为 r(读)、w(写)、x(执行)。判读要点(真题):”-rwxr–r–”=所有者读写执行、组和其他只有读权限;权限位共十个(第 1 位文件类型,2–4 拥有者,5–7 所属组,8–10 其他);lrwxrwxrwx 开头 “l” 表示符号连接文件;/etc/passwd 属性所有人可读是正常的(口令另存 shadow),”用户 spring 具有写权限”要看属主
  • 审计机制(真题考过 4 次以上,文件名必背):日志目录早期 UNIX 在 /usr/adm,较新版在 /var/adm,Solaris/Linux/BSD 在 /var/log。常见日志文件——lastlog(用户最近成功登录时间)、loginlog不良登录尝试记录)、messages(主控台及 syslog 消息)、utmp当前登录的每个用户,配 who 命令读出)、utmpx(扩展)、wtmp每一次用户登录和注销的历史信息)、wtmpx、vold.log(外部介质错误)、xferlog(ftp 存取)、sulog(SU 命令使用)、acct/pacct每个用户使用过的命令

2. 系统安全分析八方面

①口令/账号——passwd 和 shadow 文件在 /etc 目录(真题答案 D);②可信主机文件——$HOME/.rhosts 或 /etc/hosts.equiv,信任配置不当易被假冒;③应用软件漏洞——Sendmail、BIND(早期”莫里斯”网络蠕虫利用 Sendmail 漏洞传播);④SUID 文件——被设置成带有文件拥有者的身份和权限被执行的可执行文件,许多系统漏洞存在于 SUID 文件,是重大隐患;⑤恶意代码——最早的网络蠕虫就在 UNIX 系统爆发;⑥文件系统安全——所有资源都被看作文件,”9bit”控制,如 /etc/shadow 允许任何人可读则口令泄露;⑦网络服务安全——finger 服务可获取远程主机信息;⑧系统程序漏洞——普通账号进入后利用漏洞提权(SunOS 5.5 eject 缓冲区溢出获取 root)。

3. 安全增强方法、流程与技术

增强方法五种:打补丁、停止不必要的服务、升级更换软件包、修改系统配置、安装专用安全工具。增强流程七步:确认安全目标(保密性、完整性、可用性、可控制性、抗抵赖性)→ 安装最小化系统 → 配置安全策略(用户口令、主机信任、文件访问、网络服务、系统审计)→ 第三方软件增强(用 SSH 替换 Telnet)→ 安全测试工具检查(端口扫描 Nmap、文件安全配置检查 COPS、口令检查 Crack)→ 调整 → 安全运行监控(进程、用户、网络连接、日志分析)。

11 项增强技术(工具名必背):①补丁包(安装前确认数字签名,用 MD5Sum 检查完整性);②最小化网络服务(inetd.conf 权限 600 且属主 root、services 权限 644;注销 finger、echo、chargen、rsh、rlogin、tftp);③开机保护口令(BIOS 设置);④弱口令检查 John the Ripper(快速口令破解工具,平台 UNIX/DOS/Linux/Windows;参数 -single 简单模式、-wordfile 字符清单、-show 显示已破解;口令格式 DES/BSDI/MD5/BF/AFS/LM);⑤禁用默认账号;⑥SSH 增强(Telnet/FTP 明文传输账号口令,易被 Sniffer 截获,SSH 提供认证加密;SSH 默认端口 22,Telnet 为 23——真题考过 2 次);⑦tcp_wrapper(inetd 的插件,对 inetd 服务监控和过滤);⑧主机防火墙(ipchains、iptables、netfilter;iptables “-P”=策略、”-p”=协议,真题考过);⑨Tripwire / MD5Sum 完整性检测(Tripwire 最常用开源完整性检查工具,生成完整性标签周期检查;MD5Sum 创建 128 位文件指纹);⑩LKM 后门检测(可加载内核模块 rootkit 危害;工具 Kstat、Chkrootkit、Rootkit Hunter);⑪安全监测(Netstat、lsof、Snort)。

Linux 安全增强配置参考(案例题原样):chmod 600 /etc/inetd.conf+chattr +i 不可变属性;禁不必要 SUID(find / -type f (-perm -04000 -o -perm -02000) -print,chmod a-s);LILO 增加开机口令(口令明码存放,lilo.conf 需 chmod 600);口令最小长度(默认 5 → 至少 8,改 /etc/login.defs 的 PASS_MIN_LEN,配 PASS_MIN_DAYS——真题答案 A);hosts.allow / hosts.deny 限制远程访问(deny 写 ALL:ALL@ALL,allow 写 sshd:192.168.1.23,用 tcpdchk 检查);用户超时注销(/etc/profile 加 TMOUT=600,10 分钟无操作自动注销);注销删除命令记录(.bash_logout 加 rm -f $HOME/.bash_history)。

LSM 与 SELinuxLSM(Linux 安全模块)=轻量级通用访问控制框架,内核源代码中放置钩子实现(系统调用→查找索引节点→错误检测→DAC 检测→LSM 钩子策略检查→访问)。两个典型:PAM(插件式身份验证模块框架,”插件”增加新认证服务而无须更改 Login/FTP/Telnet,可与 Kerberos 集成);SELinux(Security Enhanced Linux,Flask 体系,安全体系由策略和实施组成,策略封装在安全服务器、实施由对象管理器执行;混合安全策略=类型实施 TE、基于角色的访问控制 RBAC、可选多级别安全 MLS;每主体一个域 domain、每客体一个类型 type;规则格式 allow src_type target_type:classes_permissions,如 passwd_t 域进程可读写 shadow_t 文件;Apache 被入侵也读不了 mysqld-data_t 信用卡数据)。

典型工具:OpenSSH、Kerberos、SELinux/iptables/TCP Wrappers(访问控制)、ClamAV/Chkrootkit/Rootkit Hunter(恶意代码)、Nmap/John the Ripper/OpenVAS(安全检查)、lsof/Netstat/Snort(监测);基线 CIS、SANS。


四、国产操作系统安全分析与防护(19.4)

概况:GB 17859—1999 已于 2001 年起强制执行;国内早期安全操作系统为安胜操作系统(V1.0 于 2001 年 2 月 20 日首家通过中国国家信息安全产品测评认证中心测评认证);代表厂商——中科方德、中标麒麟、北京凝思科技、普华、深度 Linux;新型国产操作系统——华为鸿蒙、阿里飞天云

五大安全风险:①Linux 内核漏洞(输入验证、缓冲区溢出、边界条件、访问验证、异常条件处理、环境、配置、条件竞争、设计错误);②自主研发组件漏洞;③第三方组件漏洞(如 CVE-2018-1111 NetworkManager 脚本缺陷被恶意 DHCP 欺骗以 root 执行命令);④安全配置不当(未启用安全功能、弱口令、开放过多端口、非安全远程登录);⑤硬件问题(CVE-2017-5715/5753/5754——熔断利用 CPU 乱序执行缺陷破坏内存隔离幽灵利用推测执行缺陷破坏应用程序间逻辑隔离,详见第 5 章硬件漏洞)。

安全增强措施:管理员分权、最小特权、结合角色的基于类型的访问控制、细粒度自主访问控制、多级安全(即禁止上读下写);中标麒麟、中科方德通过 GB/T 20272—2019 第三级、第四级认证。典型实例:中科方德方舟(满足第四级——结构化保护级;基于三权分立——超级管理员权限分配给系统管理员、安全管理员、审计管理员相互制约;强化的身份标识认证+数字证书;基于内核层的安全审计——不可能被绕过);中标麒麟安全操作系统(基于 LSM 的 SELinux 框架、三权分立、统一安全管理中心 SMC、双因子认证、TCM 支持);中标麒麟可信操作系统(信任链完整性度量,支持 TCM/TPCM、TPM2.0,支持 SM2/SM3/SM4 国密算法)。


五、真题补充考点(教材未细讲,但真题反复考)

1. Windows 账号与用户组(真题考过 4 次)

Windows 安装完后默认产生两个账号:管理员账号(Administrator)和来宾账号(Guest)任何本地登录的用户都属于 Interactive 组(考过 2 次);默认权限最低的用户组是 guests(Administrators 最高,Power Users、Users 居中);账户权限设置三件事=禁用默认账号、定期检查账户、锁定 Guest。

2. Windows 日志三类型细节(真题考过 3 次以上)

系统日志 SysEvent.evt/应用程序日志 AppEvent.evt/安全日志 SecEvent.evt,存放于 system32\config;“性能日志”不属于三类安全日志只有系统管理员可以访问(记录成功与不成功登录、系统资源使用事件)。注册表也在 system32\config 下。

3. Linux 命令用途配对(真题考过 6 次以上,应急运维双料)

ps=查看(活动)进程(who/find/cmp 不行);who=查看在线/登录用户信息(读 utmp 日志用 who);arp=查看地址解析缓存表;lsof=检查进程使用的文件、tcp/udp 端口、用户等信息;netstat=显示网络连接、路由表和网络接口信息(Windows/Linux 通用考点);cd 不具有查看进程功能。应急响应案例(15082)四连问即此四命令。

4. Linux 文件类型与权限判读(真题考过 3 次)

ls -al 中 “l” 开头=符号连接文件,”d”=目录,”-“=普通文件;”-rwxr–r–”=所有者读写执行、组和其他只读;权限位共 10 位(1 类型+3×3 权限)。

5. 口令与配置文件位置配对(真题考过 3 次)

/etc/passwd(用户信息,每行冒号分隔 7 字段:登录名:口令占位:UID:GID:用户信息:主目录:SHELL;第 2 字段”x”表示真口令在 /etc/shadow);UID=0 为 root 超级用户,199 系统保留,100499 服务使用,500~65535 一般用户;口令长度策略改 /etc/login.defs(PASS_MIN_LEN≥8、PASS_MIN_DAYS);远程访问控制改 /etc/hosts.allow 与 /etc/hosts.deny;超时注销改 /etc/profile(TMOUT);案例答案:”nologin”结尾 shell 的用户不允许登录,权限最低的是一般用户(user2)。

6. iptables 参数与 SSH 端口(真题考过 3 次)

iptables -P(大写)=策略(Policy)、-p(小写)=协议(protocol)——大小写配对陷阱;SSH 默认端口 22(Telnet 23、FTP 21、HTTPS 443、SQL Server 1433、SMB 445)。

7. 永恒之蓝与 445 端口(真题考过 2 次)

“永恒之蓝”网络蠕虫利用 Windows SMB 漏洞获取最高权限 → WannaCry 勒索;未感染主机防护:安装免疫工具、安装 MS17-010 补丁、手工关闭 445 端口相关服务或主机防火墙、配置网络设备/安全设备 ACL 封堵 445 端口


六、真题高频考法与案例分析题型

综合知识选择题高频问法

考点 真题问法与答案要点
Windows 日志 三类型=系统/应用程序/安全日志,文件名 SysEvent/AppEvent/SecEvent.evt;“性能日志”不属于只有系统管理员可访问的是安全日志;存放于 system32\config
Windows 账号 默认两账号=管理员+来宾;本地登录用户属 Interactive 组;权限最低组=guests;账户策略四参数(密码复杂度/锁定阈值/锁定时间/锁定计数器),”日志审计”不属于
内存保护机制 Win7/10 集成=堆栈保护、SafeSEH、DEP、ASLR、PatchGuard、驱动程序签名;“安全沙箱”不包括;”地址随机化使攻击者无法确定返回地址”=ASLR
注册表/共享 注册表在 system32\config,缺省 Everyone 完全控制;空连接 IPC$ 枚举账号共享 → IPC 攻击;禁用 NetBIOS 过滤 135~139、445
物理临近攻击 Offline NT Password 启动盘引导访问 NTFS → 物理临近攻击(非远程/被动/内部人员)
Linux 口令文件 passwd 和 shadow 在 /etc;passwd 第 2 字段”x”→ 真口令在 /etc/shadow;口令长度改 /etc/login.defs
9bit 权限 “-rwxr–r–”→ 所有者读写执行、组和其他只读;”l”开头→符号连接;三组=拥有者/组/其他,权限 rwx
Linux 日志 utmp=当前登录用户(who 读出);wtmp=每次登录注销历史;loginlog=不良登录尝试;acct/pacct=用户执行命令;sulog=SU 命令;lastlog=最近成功登录
Linux 命令 查看进程=ps;在线用户=who;ARP 缓存=arp;进程文件端口=lsof;网络连接路由表=netstat;”cd”不具有查看进程功能
安全工具归属 MBSA=Windows 安全基准分析(COPS/Tiger=UNIX);Tripwire/MD5Sum=文件完整性检查(128 位指纹);Nmap=端口扫描;John the Ripper=弱口令破解;Process Monitor/Autoruns=Windows 安全状态分析;Chkrootkit/Rootkit Hunter=LKM 后门/rootkit 检查
iptables “-P”=策略;”-p”=协议(大小写陷阱)
SSH 默认端口 22;替代明文的 Telnet/FTP;开源工具 OpenSSH
最小特权 UNIX 超级用户特权分解为特权子集分给不同管理员 → 最小特权原则(考过 2 次)
国产操作系统 三权分立=系统/安全/审计管理员;内核层审计不可绕过;支持 TCM/TPM2.0 与 SM2/SM3/SM4

案例分析题型(真题集相关案例考法)

  1. Linux 安全运维大案例(原题,五问全考本章):①远程运维两种方式=SSH 与 Telnet,端口 22/23,安全选择 SSH,开源工具 OpenSSH;②cat /etc/passwd 后:真口令在 /etc/shadow;权限最低用户=一般用户(nologin/低 UID);允许远程登录=shell 非 nologin 的用户;③hosts.allow 写 sshd:192.168.1.23、hosts.deny 写 sshd:all(禁止除李工外远程运维);④监测命令:活动进程 ps、在线用户 who、ARP 缓存 arp、进程文件端口 lsof;⑤日志:每次登录注销历史=wtmp、不良登录尝试=loginlog(备选 lastlog/utmp/sulog)。
  2. 永恒之蓝应急处置:感染则隔离断网+备份恢复;未感染则装免疫工具、打 MS17-010 补丁、关 445 端口服务/主机防火墙、ACL 封堵 445。
  3. Windows 安全增强流程(素材):最小化安装(NTFS/英文版/删服务)→ 补丁 → 账户策略 → 禁 NetBIOS → TCP/IP 筛选,可出简答”请给出 Windows 服务器安全加固步骤”。
  4. 跨章关联:LAMP 网站案例中”防鉴别信息被窃听 → SSH 替代 Telnet、查用户 /etc/passwd”(详见第 4/22 章总结);xinetd 守护进程(15006 问题 4)出自 inetd 服务最小化语境。

复习提示:本章案例核心是”Linux 运维命令四件套(ps/who/arp/lsof)+日志文件配对+hosts.allow/deny 写法”,答案全部是教材原文命令与路径,逐字背;选择题抓”日志三类型””9bit 权限””工具归属”三张表。


备考提示

真题研读后的优先级排序(按出题频次与分值):

  1. Linux 日志文件配对——utmp/wtmp/loginlog/acct/sulog/lastlog 六件套,考过 4 次以上,综合+案例双料
  2. Linux 命令用途——ps/who/arp/lsof/netstat 应急四件套+netstat,考过 6 次以上
  3. Windows 日志三类型——文件名、存放目录、安全日志仅管理员可访问、”性能日志”干扰项,考过 3 次以上
  4. 9bit 权限位判读——rwx 三组、符号连接”l”、-rwxr–r– 判读,考过 3 次
  5. Windows 账号与用户组——默认账号、Interactive 组、guests 最低、账户策略四参数,考过 4 次
  6. 安全工具归属——MBSA/Tripwire/John the Ripper/Process Monitor/Nmap/Chkrootkit 各司其职,考过 5 次以上
  7. 内存保护机制——DEP/ASLR/SafeSEH/堆栈保护/PatchGuard/驱动签名,”安全沙箱”是干扰项
  8. 口令与配置文件——/etc/shadow、/etc/login.defs、hosts.allow/deny、TMOUT,考过 3 次
  9. SSH 与明文协议——端口 22、替代 Telnet/FTP、OpenSSH,综合+案例双料
  10. 国产操作系统——三权分立、GB/T 20272 第四级、TCM/国密算法支持;熔断/幽灵归硬件视角(第5章)

易混速记

对比 内容
LSA vs SAM vs SRM LSA=本地安全授权(令牌、交互式登录认证);SAM=安全账户管理(SAM 数据库、SID);SRM=安全参考监视器(访问控制与审查策略
DACL vs SACL DACL=自主访问控制列表(谁可访问);SACL=系统访问控制列表(审计);ACE 组成 ACL;无 ACL=人人可访问
系统日志 vs 安全日志 系统日志 SysEvent.evt(服务启停);安全日志 SecEvent.evt(登录与资源使用,仅管理员可访问);”性能日志”不属于三类
utmp vs wtmp vs lastlog utmp=当前登录用户;wtmp=历史登录注销;lastlog=最近成功登录时间
loginlog vs sulog vs acct loginlog=不良登录尝试;sulog=SU 命令;acct/pacct=用户执行过的命令
ps vs who vs lsof vs netstat ps=进程;who=在线用户;lsof=进程打开的文件/端口;netstat=网络连接路由表
passwd vs shadow /etc/passwd=用户信息(口令位”x”);/etc/shadow=真口令(均在 /etc)
DEP vs ASLR DEP=数据执行保护(禁止数据页执行);ASLR=地址空间随机化(返回地址不可预测)
iptables -P vs -p 大写=策略;小写=协议
MBSA vs COPS/Tiger MBSA=Windows 基准分析;COPS/Tiger=UNIX 配置检查
Tripwire vs MD5Sum Tripwire=周期性完整性检查工具;MD5Sum=128 位文件指纹校验
PAM vs SELinux PAM=插件式认证框架;SELinux=Flask 体系强制访问控制(TE+RBAC+MLS)
三权分立 超级管理员权限拆给系统管理员、安全管理员、审计管理员,相互制约(方德/麒麟共同特点)
作者

Hcamael

发布于

2026-08-30

更新于

2026-08-30

许可协议