等保测评网站安全整改清单,详细自查项

等保测评中的网站安全整改,核心是围绕身份鉴别、访问控制、安全审计、入侵防范等层面逐项自查并落地。
本文面向零基础运维,提供一份可直接对照执行的整改清单,包含具体命令、配置路径和验证方法,帮你完成从检查到修复的闭环。

先确认整改范围和基础环境

动手之前,先明确你的网站部署在什么环境,这决定了后续命令和路径。
常见组合是 Nginx 或 Apache 加 MySQL,运行在 Linux 上。
用下面命令确认版本和关键目录:

nginx -v
mysql --version
cat /etc/os-release

等保测评通常会要求提供系统拓扑、资产清单和已有安全措施。建议先登录云控制台或服务器管理面板,导出当前安全组规则和开放端口列表,避免整改时漏掉某个入口。

如果使用宝塔面板,可在“安全”菜单查看已放行端口;
若用云服务器,在控制台“安全组”中检查入方向规则。

身份鉴别与访问控制自查项

这一块是测评扣分重灾区,重点检查账户口令策略和多余账户。

检查并清理多余账户

cat /etc/passwd | grep -E '/bin/bash|/bin/sh'

确认每个可登录账户都是业务必需的,禁用或删除默认账户如 test、guest,锁定不用的账户:

usermod -L 用户名

配置口令复杂度与登录失败锁定

编辑 /etc/pam.d/system-auth(CentOS)或 /etc/pam.d/common-password(Ubuntu),加入或修改:

password requisite pam_pwquality.so try_first_pass retry=3 minlen=8 dcredit=-1 ucredit=-1 lcredit=-1 ocredit=-1
account required pam_tally2.so deny=5 unlock_time=300

口令长度至少8位,包含大小写字母、数字和特殊字符,登录失败5次锁定5分钟。

限制远程管理访问

如果开放了SSH,禁止root直接登录:

vi /etc/ssh/sshd_config
# 修改或添加
PermitRootLogin no
MaxAuthTries 3

重启SSH服务:systemctl restart sshd。
验证:用root尝试登录应被拒绝。

安全审计与日志配置

等保要求对用户操作、系统异常进行审计,日志保留至少6个月。

开启系统审计

systemctl enable auditd
systemctl start auditd
auditctl -l

添加关键文件监控规则,例如监控 /etc/passwd 和网站目录:

auditctl -w /etc/passwd -p wa -k passwd_change
auditctl -w /var/www/html -p wa -k web_change

将规则写入 /etc/audit/rules.d/audit.rules 并重启auditd生效。

配置日志轮转和远程备份

编辑 /etc/logrotate.d/ 下对应文件,确保日志保留180天。建议将日志同步到另一台服务器或对象存储,避免本地被篡改。

验证方法:执行 ausearch -k passwd_change 应能看到修改记录。

入侵防范与Web安全加固

网站层面重点检查上传、注入和跨站脚本防护。

限制文件上传目录执行权限

在Nginx配置中,对上传目录禁止执行脚本:

location ~* /uploads/.*\.(php|jsp|asp)$ {
    deny all;
}

重载配置:nginx -s reload。

隐藏版本信息并设置安全头

server_tokens off;
add_header X-Content-Type-Options nosniff;
add_header X-Frame-Options SAMEORIGIN;

数据库最小权限

为网站创建独立数据库用户,只授权必要库表:

CREATE USER 'webuser'@'localhost' IDENTIFIED BY '强密码';
GRANT SELECT, INSERT, UPDATE, DELETE ON webdb.* TO 'webuser'@'localhost';
FLUSH PRIVILEGES;

整改避坑与效果验证

不要直接关闭防火墙或SELinux来“解决”连接问题,应添加精确规则。
修改PAM或SSH配置前先备份原文件,并保留一个已登录的会话,防止配置错误导致无法远程。

验证整改是否到位,可逐项复核:

  • 使用 ssh -o PreferredAuthentications=password root@IP 应提示拒绝。
  • 查看 /var/log/secure 或 /var/log/auth.log 有失败登录记录。
  • 访问网站上传目录下的 .php 文件应返回403。
  • 执行 auditctl -l 确认规则已加载。

等保测评前建议做一次完整自查,把每一项检查结果截图或记录命令输出,作为整改证据。
若使用云服务器,部分安全组和日志服务可在控制台直接配置,具体路径以你所用平台实际显示为准。

常见疑问

整改后网站打不开怎么办?
先检查Nginx错误日志 tail -f /var/log/nginx/error.log,常见原因是安全头配置冲突或目录权限过严。回退最近修改的配置并重载。

等保测评要求日志保存多久?
一般要求不少于6个月,具体以测评机构依据的标准条款为准,建议保留180天以上并做异地备份。

是否必须购买商业安全设备?
不一定。等保整改强调技术和管理措施落地,软件层面加固和制度文档同样重要,根据测评项逐条满足即可。

按这份清单逐项操作,你能完成网站安全整改的主要自查项,并留下可验证的记录。
遇到不确定的配置,先备份再小范围测试,避免影响线上业务。

分享到:
上一篇
网站文件哈希监控脚本,检测文件改动告警
下一篇
服务器漏洞管理流程,漏洞扫描修复复测闭环
1
系统公告

泽御云中秋国庆双节活动上线:新购8折,拼团3.99元起

尊敬的用户:
泽御云“月满中秋·礼贺国庆”双节活动现已开启,活动时间为2026年9月23日至10月10日。 活动期间可享以下福利:
1. 常规云服务器新购使用优惠码“泽御中秋国庆同乐”,符合条件的订单享8折优惠。
2. 香港精品云服务器5人拼团低至3.99元,部分4核4G套餐3人拼团年付388元,续费同价。
3. 新用户购买年付云服务器,符合活动规则可赠送2个月使用时长。
4. 老用户续费季度赠15天,续费年度赠2个月;活动期间升级配置免收配置迁移手续费。
5. 推荐好友成功下单,符合条件的推荐人可获赠7天服务器使用时长。
6. 活动期间享宕机补偿标准翻倍、简单网站迁移协助及技术工单优先处理权益。
温馨提示:优惠码不适用于拼团套餐、活动轻量产品、年付订单及续费订单;拼团套餐为独立特价活动,不与赠时类福利叠加。赠送时长不可折现、退款或跨账户转移,具体规则以活动页面说明为准。
服务中心
客服
在线客服
24小时为您服务
咨询
联系我们
联系我们,为您的业务提供专属服务。
24/7 技术支持
如果您遇到寻求进一步的帮助,请过工单与我们进行联系。
24/7 即时支持
泽御云
售前客服
泽御云
泽御云
售后客服
泽御云
技术支持
评价
您对当前页面的整体感受是否满意?
😞
非常不满意
😕
不满意
😐
一般
🙂
满意
😊
非常满意