等保测评网站安全整改清单,详细自查项
等保测评中的网站安全整改,核心是围绕身份鉴别、访问控制、安全审计、入侵防范等层面逐项自查并落地。
本文面向零基础运维,提供一份可直接对照执行的整改清单,包含具体命令、配置路径和验证方法,帮你完成从检查到修复的闭环。
先确认整改范围和基础环境
动手之前,先明确你的网站部署在什么环境,这决定了后续命令和路径。
常见组合是 Nginx 或 Apache 加 MySQL,运行在 Linux 上。
用下面命令确认版本和关键目录:
nginx -v
mysql --version
cat /etc/os-release
等保测评通常会要求提供系统拓扑、资产清单和已有安全措施。建议先登录云控制台或服务器管理面板,导出当前安全组规则和开放端口列表,避免整改时漏掉某个入口。
如果使用宝塔面板,可在“安全”菜单查看已放行端口;
若用云服务器,在控制台“安全组”中检查入方向规则。
身份鉴别与访问控制自查项
这一块是测评扣分重灾区,重点检查账户口令策略和多余账户。
检查并清理多余账户
cat /etc/passwd | grep -E '/bin/bash|/bin/sh'
确认每个可登录账户都是业务必需的,禁用或删除默认账户如 test、guest,锁定不用的账户:
usermod -L 用户名
配置口令复杂度与登录失败锁定
编辑 /etc/pam.d/system-auth(CentOS)或 /etc/pam.d/common-password(Ubuntu),加入或修改:
password requisite pam_pwquality.so try_first_pass retry=3 minlen=8 dcredit=-1 ucredit=-1 lcredit=-1 ocredit=-1
account required pam_tally2.so deny=5 unlock_time=300
口令长度至少8位,包含大小写字母、数字和特殊字符,登录失败5次锁定5分钟。
限制远程管理访问
如果开放了SSH,禁止root直接登录:
vi /etc/ssh/sshd_config
# 修改或添加
PermitRootLogin no
MaxAuthTries 3
重启SSH服务:systemctl restart sshd。
验证:用root尝试登录应被拒绝。
安全审计与日志配置
等保要求对用户操作、系统异常进行审计,日志保留至少6个月。
开启系统审计
systemctl enable auditd
systemctl start auditd
auditctl -l
添加关键文件监控规则,例如监控 /etc/passwd 和网站目录:
auditctl -w /etc/passwd -p wa -k passwd_change
auditctl -w /var/www/html -p wa -k web_change
将规则写入 /etc/audit/rules.d/audit.rules 并重启auditd生效。
配置日志轮转和远程备份
编辑 /etc/logrotate.d/ 下对应文件,确保日志保留180天。建议将日志同步到另一台服务器或对象存储,避免本地被篡改。
验证方法:执行 ausearch -k passwd_change 应能看到修改记录。
入侵防范与Web安全加固
网站层面重点检查上传、注入和跨站脚本防护。
限制文件上传目录执行权限
在Nginx配置中,对上传目录禁止执行脚本:
location ~* /uploads/.*\.(php|jsp|asp)$ {
deny all;
}
重载配置:nginx -s reload。
隐藏版本信息并设置安全头
server_tokens off;
add_header X-Content-Type-Options nosniff;
add_header X-Frame-Options SAMEORIGIN;
数据库最小权限
为网站创建独立数据库用户,只授权必要库表:
CREATE USER 'webuser'@'localhost' IDENTIFIED BY '强密码';
GRANT SELECT, INSERT, UPDATE, DELETE ON webdb.* TO 'webuser'@'localhost';
FLUSH PRIVILEGES;
整改避坑与效果验证
不要直接关闭防火墙或SELinux来“解决”连接问题,应添加精确规则。
修改PAM或SSH配置前先备份原文件,并保留一个已登录的会话,防止配置错误导致无法远程。
验证整改是否到位,可逐项复核:
- 使用
ssh -o PreferredAuthentications=password root@IP应提示拒绝。 - 查看
/var/log/secure或/var/log/auth.log有失败登录记录。 - 访问网站上传目录下的
.php文件应返回403。 - 执行
auditctl -l确认规则已加载。
等保测评前建议做一次完整自查,把每一项检查结果截图或记录命令输出,作为整改证据。
若使用云服务器,部分安全组和日志服务可在控制台直接配置,具体路径以你所用平台实际显示为准。
常见疑问
整改后网站打不开怎么办?
先检查Nginx错误日志 tail -f /var/log/nginx/error.log,常见原因是安全头配置冲突或目录权限过严。回退最近修改的配置并重载。
等保测评要求日志保存多久?
一般要求不少于6个月,具体以测评机构依据的标准条款为准,建议保留180天以上并做异地备份。
是否必须购买商业安全设备?
不一定。等保整改强调技术和管理措施落地,软件层面加固和制度文档同样重要,根据测评项逐条满足即可。
按这份清单逐项操作,你能完成网站安全整改的主要自查项,并留下可验证的记录。
遇到不确定的配置,先备份再小范围测试,避免影响线上业务。