用戶特權是UNIX系統安全的基礎之一。正確實現的用戶特權應該確保用戶只具有他們執行任務所需要的訪問權限。UNIX系統中的超級用戶是一個享有完全和不受限系統資源訪問權的用戶賬戶。這個賬戶是為專門需要高級別訪問的系統管理任務保留的,但是系統管理員常常將之用于他們普通的日常活動。大多數UNIX系統不提供一個中間級別的系統特權,所以超級用戶特權往往被授予比完成任務實際所需的數目多得多的用戶。因為超級用戶賬戶可以破壞和修改系統安全功能,所以系統管理員每次給予這個關鍵的訪問級別,就是在增加系統被攻擊的可能。并且,由于只有一個超級用戶賬戶,所以要跟蹤誰在使用它是很困難的。
SUDO(Set User and Do)設計使系統管理員能夠給超級用戶更精細級別的訪問權。可以為每一個用戶指派通常只能作為超級用戶運行的特定的應用程序和功能,而不是真正地使用超級用戶賬戶。SUDO也可以啟用詳細的日志記錄,使得可以根據任何運行于SUDO的超級用戶功能追蹤到某個特定的用戶。在特定的應用中,使用SUDO意味著沒有人使用過超級用戶賬戶。
依據平臺加固的總體指導思想,平臺加固應從以下幾方面考慮。
端口和進程
安裝系統補丁
密碼強度及存儲
用戶賬戶
用戶特權
文件系統安全
遠程訪問的安全
服務標題、操作系統指紋
回答所涉及的環境:聯想(Lenovo)天逸510S、Windows 10。