JavaScript is required to for searching.
跳过导航链接
退出打印视图
Trusted Extensions 管理员规程     Oracle Solaris 10 1/13 Information Library (简体中文)
search filter icon
search icon

文档信息

前言

1.  Trusted Extensions 管理概念

2.  Trusted Extensions 管理工具

3.  Trusted Extensions 管理员入门(任务)

4.  Trusted Extensions 系统上的安全要求(概述)

可配置的 Oracle Solaris 安全功能

用于配置安全功能的 Trusted Extensions 接口

Trusted Extensions 对 Oracle Solaris 安全机制的扩展

Trusted Extensions 安全功能

安全要求实施

用户和安全要求

电子邮件的使用

口令实施

信息保护

口令保护

组管理

用户删除操作

更改数据的安全级别时的规则

sel_config 文件

定制 Solaris Trusted Extensions (CDE)

定制前面板

定制工作区菜单

5.  在 Trusted Extensions 中管理安全要求(任务)

6.  Trusted Extensions 中的用户、权限和角色(概述)

7.  在 Trusted Extensions 中管理用户、权限和角色(任务)

8.  Trusted Extensions 中的远程管理(任务)

9.  Trusted Extensions 和 LDAP(概述)

10.  在 Trusted Extensions 中管理区域(任务)

11.  在 Trusted Extensions 中管理和挂载文件(任务)

12.  可信网络(概述)

13.  在 Trusted Extensions 中管理网络(任务)

14.  Trusted Extensions 中的多级别邮件(概述)

15.  管理有标签打印(任务)

16.  Trusted Extensions 中的设备(概述)

17.  管理 Trusted Extensions 的设备(任务)

18.  Trusted Extensions 审计(概述)

19.  Trusted Extensions 中的软件管理(任务)

A.  Trusted Extensions 管理快速参考

B.  Trusted Extensions 手册页列表

索引

安全要求实施

为确保系统安全不会受到危害,管理员需要对口令、文件和审计数据进行保护。用户需要参加培训以便正确履行自己的安全职责。为了与已评估配置的要求一致,请遵循本节中的准则。

用户和安全要求

每个站点的安全管理员要确保对用户进行安全规程方面的培训。安全管理员需要向新员工传达以下规则,并且定期提醒现有员工遵守这些规则:

您所在的站点可能会提供其他建议。

电子邮件的使用

使用电子邮件来指导用户执行操作是一种不安全的做法。

请告诉用户不要相信其中包含冒充来自管理员的说明的电子邮件。欺骗性电子邮件可能会被用来诱使用户将口令更改为特定值或者泄漏口令,随后攻击者可以使用该口令登录并危害系统安全。对用户进行警示可以防止发生此情况。

口令实施

在创建新帐户时,"System Administrator"(系统管理员)角色必须指定一个唯一的用户名和用户 ID。为新帐户选择名称和 ID 时,作为管理员的您必须确保用户名和关联 ID 在网络上的任何位置都不重复,并且之前没有使用过。

"Security Administrator"(安全管理员)角色负责指定每个帐户的原始口令,并将该口令告知新帐户的用户。管理口令时,您必须考虑以下信息:

信息保护

作为管理员,您应当负责为对安全至关重要的文件正确设置和维护自主访问控制 (Discretionary Access Control, DAC) 和强制访问控制 (Mandatory Access Control, MAC) 保护。这些重要文件包括:


注意

注意 - 因为用于 LDAP 条目的保护机制不受控于 Trusted Extensions 软件实施的访问控制策略,所以绝不要修改缺省的 LDAP 条目,也绝不要修改其访问规则。


口令保护

在本地文件中,口令是受保护的,不允许通过 DAC 来查看口令,也不允许通过 DAC 和 MAC 来修改口令。本地帐户的口令是在 /etc/shadow 文件中维护的,该文件只能由超级用户进行读取。有关更多信息,请参见 shadow(4) 手册页。

组管理

"System Administrator"(系统管理员)角色需要在本地系统和网络上验证所有组都具有唯一的组 ID (Group ID, GID)。

当某个本地组被从系统中删除时,"System Administrator"(系统管理员)角色必须确保以下内容:

用户删除操作

当某个帐户被从系统中删除时,"System Administrator"(系统管理员)角色和 "Security Administrator"(安全管理员)角色必须执行以下操作: