易君召
发布于 2026-09-08 / 作者:易君召 / 3 阅读
0

信创产品安全加固方案

信创产品包含国产 CPU(鲲鹏、飞腾、龙芯、海光)、国产操作系统(openEuler、银河麒麟、统信 UOS)、国产数据库(达梦、人大金仓、高斯)、中间件、应用、固件等,加固围绕:硬件固件、操作系统、数据库、中间件、业务应用、网络、身份权限、审计、国产化特有风险、合规等维度落地,同时满足等保 2.0、密评、信创安全规范要求。

一、固件与硬件层加固(信创容易忽略)

  1. BIOS/UEFI 固件加固

  • 设置固件管理员强密码,禁止空密码;禁用 USB 启动、网络 PXE 启动,锁定启动顺序;

  • 关闭不必要硬件端口:串口、并口、闲置 USB;开启安全启动 Secure Boot,校验国产固件签名,防止恶意固件注入;

  • 定期获取厂商固件补丁,禁止使用未经过信创适配的第三方固件。

  1. 硬件安全

  • 服务器开启硬件可信执行环境(TEE/TCM 可信密码模块),国产 TCM 芯片启用度量,开机度量 BIOS、OS 内核;

  • 禁用硬件调试接口,物理机房做好访问管控。

二、国产操作系统加固(openEuler / 银河麒麟 / 统信 UOS)

账户与权限

  1. 删除默认无用账号、测试账号,锁定闲置账号;root / 管理员账号禁止直接 SSH 远程登录,采用普通用户 sudo 提权;

  2. 密码策略:密码长度≥12 位,大小写 + 数字 + 特殊字符,密码有效期 90 天,历史密码复用禁止,连续登录失败锁定账号;

  3. 最小权限原则,文件目录权限收紧,敏感配置文件禁止全局可读,SUID/SGID 高危文件清理,移除不必要 setuid 程序。

网络与服务

  1. 关闭系统默认无用服务、闲置端口;使用 firewalld/iptables 配置防火墙策略,只开放业务必需端口;

  2. SSH 安全加固:修改默认 22 端口,禁用密码登录,优先密钥认证;禁用 rsh、telnet 等明文协议;

  3. 关闭 IPv6(业务不用时),限制源 IP 访问管理端口。

内核与系统配置

  1. 应用操作系统厂商发布信创安全补丁,建立补丁测试流程,信创环境补丁不能直接生产打,先适配验证;

  2. sysctl 内核参数加固:禁止 IP 转发、抵制 SYN 洪水,core dump 关闭,限制最大进程数;

  3. 开启系统审计 rsyslog、auditd,记录登录、权限变更、文件修改、系统调用;审计日志远程存储,日志不可篡改;

  4. 关闭不必要内核模块,卸载风险模块;启用 SELinux/AppArmor 强制访问控制。

日志与安全工具

  • 日志集中上传到信创日志审计平台;

  • 部署国产化主机安全 Agent(EDR),病毒查杀、入侵检测、异常行为监控。

三、国产数据库加固(达梦 DM8、人大金仓、openGauss)

  1. 账号权限

  • 修改默认管理员账号,禁用默认示例账号;业务账号最小权限,禁止业务用户 DBA 权限;

  • 强密码策略,会话超时,多次失败锁定;

  1. 通信加固

  • 数据库连接启用 SSL/TLS 加密传输,禁止明文;限制数据库访问来源 IP,不对外网暴露数据库端口;

  1. 配置加固

  • 关闭数据库不必要存储过程、内置函数;审计开启:登录、DDL、DML、权限操作审计;审计表独立存储;

  • 敏感数据开启透明加密 TDE,存储加密;备份文件加密存储;

  • 移除示例库、测试库;修改数据库默认端口;

  1. 补丁管理:跟进数据库厂商安全公告,国产化数据库补丁需要做业务兼容性测试。

四、国产中间件加固(东方通 TongWeb、金蝶天燕、宝兰德)

  1. 修改控制台默认端口、默认账号密码,管理后台限制内网访问,禁止公网访问管理控制台;

  2. 删除示例应用、demo 工程,禁用多余服务;

  3. JVM 安全参数配置,限制文件读写,反序列化防护;开启 HTTPS,关闭 HTTP 明文访问;

  4. 权限隔离:业务应用之间隔离,禁止应用越权读取服务器本地文件;

  5. 开启中间件访问日志、错误日志;定期更新中间件安全补丁。

五、业务应用层加固(信创适配业务系统)

信创应用很多是迁移改造,容易遗留传统漏洞:

  1. 基础 Web 安全:SQL 注入、XSS、CSRF、文件上传漏洞;输入输出校验;

  2. 身份认证:禁止弱口令;支持国密算法 SM2/SM3/SM4;会话超时,会话 ID 防劫持;

  3. 敏感数据:密码禁止明文存储,采用国密哈希算法;敏感字段加密;

  4. 文件上传:严格文件类型校验,上传目录禁止执行权限;

  5. 接口安全:API 鉴权、限流防暴力攻击;

  6. 第三方组件:国产化环境下 jar 包、npm 组件同样要做漏洞扫描,很多迁移项目忽略开源组件漏洞。

六、网络层安全加固

  1. 网络分区:生产、测试、管理网络隔离;管理网与业务网逻辑隔离;

  2. 采用国产防火墙、国密网关;业务通信优先国密 SM2‑SM4,替换 RSA/AES;

  3. 禁止管理端口直接暴露互联网;运维使用堡垒机(信创兼容堡垒机)跳转登录;

  4. 部署国产化入侵检测 IDS/IPS;流量审计。

七、身份与运维安全加固

  1. 统一身份认证:使用信创兼容 IAM,支持双因素认证 MFA 访问后台、数据库、中间件;

  2. 运维全部走堡垒机,操作录像审计;禁止开发人员直连生产;

  3. 特权账号管理 PAM,管控服务器、数据库管理员账号,密码托管;

  4. 最小权限,定期权限回收清理僵尸账号。

八、日志、审计与备份

  1. 全链路审计:主机、数据库、中间件、应用、网络设备日志集中汇总;日志防篡改,留存≥6 个月;

  2. 定期全量 + 增量备份,备份加密;定期演练恢复;备份系统与生产隔离。

九、信创特有风险点(重点)

  1. 补丁风险:国产软硬件补丁发布节奏慢,补丁不能直接上线,必须做适配测试,避免业务宕机;建立安全漏洞台账,区分可修复、暂不可修复漏洞,采取补偿控制措施。

  2. 混合架构风险:环境存在 x86+ARM 混合,部分第三方开源软件信创适配差,引入高危组件;需要对第三方组件做国产化安全测评。

  3. 国密改造不到位:很多信创只替换硬件软件,没有真正启用国密算法,仍然使用国外加密套件;需要全链路落地国密:传输加密、存储加密、身份签名。

  4. 默认配置风险:国产数据库、中间件出厂大量测试账号、示例服务,上线未清理。

  5. 供应链风险:信创软件包来源从官方可信渠道获取,校验软件包签名哈希,防止供应链投毒。

十、合规验证(加固完成后)

  1. 安全基线核查:使用国产化基线检查工具,输出加固基线报告;

  2. 漏洞扫描:主机扫描、数据库扫描、Web 扫描;

  3. 渗透测试;

  4. 等保测评、密码应用安全性评估(密评);

  5. 输出加固手册,建立常态化加固运维流程:新版本上线加固、版本升级回退加固方案,定期巡检。

简易落地步骤

  1. 梳理信创资产清单:CPU 型号、OS 版本、数据库、中间件、版本;

  2. 建立安全基线(对标等保 + 信创安全规范);

  3. 测试环境先完成全部加固,验证业务可用性;

  4. 生产分批加固,高危操作窗口执行;

  5. 漏洞复测,文档留存加固记录;

  6. 常态化运维:补丁管理、基线巡检、漏洞闭环。


本文原创作者:易君召,详见:https://www.yijunzhao.cn/authors/yijunzhao,转载请注明出处。

原文链接 https://www.yijunzhao.cn/archives/xinchuang-product-security-hardening-guide

欢迎访问 小易撩挨踢

https://www.yijunzhao.cn/