一、用户审计

1. 查看用户列表
# 查看所有用户
cat /etc/passwd

# 查看登录用户
who

# 查看用户登录历史
last
lastlog

# 查看空密码用户
awk -F: '($2=="") {print}' /etc/shadow
2. 异常登录检测
# 查看失败的登录尝试
grep "Failed password" /var/log/auth.log

# 查看root登录记录
grep "Accepted password" /var/log/auth.log | grep root

# 查看登录IP统计
grep "Accepted" /var/log/auth.log | awk '{print $11}' | sort | uniq -c | sort -rn

二、文件完整性检查

1. AIDE工具
# 安装
apt install aide

# 初始化数据库
aide --init

# 复制数据库
cp /var/lib/aide/aide.db.new /var/lib/aide/aide.db

# 检查变更
aide --check
2. Tripwire
# 安装
apt install tripwire

# 初始化
tripwire --init

# 检查
tripwire --check

三、Rootkit检测

1. Rkhunter
# 安装
apt install rkhunter

# 更新特征库
rkhunter --update

# 扫描
rkhunter --check

# 查看报告
cat /var/log/rkhunter.log | grep Warning
2. Chkrootkit
# 安装
apt install chkrootkit

# 扫描
chkrootkit

# 只显示警告
chkrootkit | grep INFECTED

四、入侵检测系统IDS

1. OSSEC安装
# 下载
wget https://github.com/ossec/ossec-hids/archive/3.6.0.tar.gz

# 解压
tar -xzf 3.6.0.tar.gz
cd ossec-hids-3.6.0

# 安装
./install.sh
2. 配置监控
<!-- /var/ossec/etc/ossec.conf -->
<syscheck>
    <directories check_all="yes">/etc,/usr/bin,/usr/sbin</directories>
</syscheck>

五、安全审计工具

1. Lynis
# 安装
apt install lynis

# 执行审计
lynis audit system

# 查看详细报告
lynis show details
2. OpenSCAP
# 安装
apt install openscap-scanner ssg-debian

# 扫描
oscap xccdf eval --profile xccdf_org.ssgproject.content_profile_standard \
  /usr/share/xml/scap/ssg/content/ssg-debian12-xccdf.xml

六、日志监控告警

1. Logwatch
# 安装
apt install logwatch

# 生成报告
logwatch --output mail --mailto admin@example.com --detail high

# 定时执行
echo "0 6 * * * /usr/sbin/logwatch --output mail --mailto admin@example.com" | crontab -
2. 自定义告警脚本
#!/bin/bash
# security_alert.sh

# 检测异常登录
FAILED_LOGINS=$(grep "Failed password" /var/log/auth.log | wc -l)
if [ $FAILED_LOGINS -gt 50 ]; then
    echo "检测到大量失败登录尝试: $FAILED_LOGINS次"
fi

# 检测可疑进程
SUSPICIOUS=$(ps aux | grep -E "nc|netcat|ncat" | grep -v grep | wc -l)
if [ $SUSPICIOUS -gt 0 ]; then
    echo "检测到可疑进程"
fi

七、安全检查清单

检查项命令
检查开放端口ss -tlnp
检查监听服务netstat -an
检查用户列表cat /etc/passwd
检查sudo用户cat /etc/sudoers
检查计划任务crontab -l
检查运行进程ps aux
检查防火墙ufw status
检查登录日志last

八、总结

安全审计要点:

  1. 定期审计用户和权限
  2. 监控系统文件变更
  3. 检测Rootkit
  4. 配置入侵检测
  5. 建立告警机制

提醒:本文内容基于公开资料整理,实际选择时请以各服务商官方信息为准。
本文内容部分信息摘自vpsvip.net主机测评网站

Logo

腾讯云面向开发者汇聚海量精品云计算使用和开发经验,营造开放的云计算技术生态圈。

更多推荐