CN106202428A - 一种自定义脚本类型基线项目的管理方法与系统 - Google Patents
一种自定义脚本类型基线项目的管理方法与系统 Download PDFInfo
- Publication number
- CN106202428A CN106202428A CN201610548792.5A CN201610548792A CN106202428A CN 106202428 A CN106202428 A CN 106202428A CN 201610548792 A CN201610548792 A CN 201610548792A CN 106202428 A CN106202428 A CN 106202428A
- Authority
- CN
- China
- Prior art keywords
- user
- project
- baseline
- script
- baseline project
- Prior art date
- Legal status (The legal status is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the status listed.)
- Pending
Links
- 238000007726 management method Methods 0.000 title claims abstract description 37
- 238000000034 method Methods 0.000 claims abstract description 12
- 238000012217 deletion Methods 0.000 claims description 8
- 230000037430 deletion Effects 0.000 claims description 8
- 230000007246 mechanism Effects 0.000 claims description 6
- 230000008439 repair process Effects 0.000 claims description 4
- 230000001066 destructive effect Effects 0.000 claims description 3
- 238000007689 inspection Methods 0.000 claims description 3
- 230000008569 process Effects 0.000 claims description 3
- 230000008676 import Effects 0.000 claims description 2
- 239000013589 supplement Substances 0.000 abstract description 2
- 230000002787 reinforcement Effects 0.000 abstract 2
- 230000008901 benefit Effects 0.000 description 2
- 239000012141 concentrate Substances 0.000 description 2
- 238000005516 engineering process Methods 0.000 description 2
- 230000004899 motility Effects 0.000 description 2
- 230000004048 modification Effects 0.000 description 1
- 238000012986 modification Methods 0.000 description 1
- 239000000047 product Substances 0.000 description 1
Classifications
-
- G—PHYSICS
- G06—COMPUTING; CALCULATING OR COUNTING
- G06F—ELECTRIC DIGITAL DATA PROCESSING
- G06F16/00—Information retrieval; Database structures therefor; File system structures therefor
- G06F16/20—Information retrieval; Database structures therefor; File system structures therefor of structured data, e.g. relational data
- G06F16/21—Design, administration or maintenance of databases
-
- G—PHYSICS
- G06—COMPUTING; CALCULATING OR COUNTING
- G06F—ELECTRIC DIGITAL DATA PROCESSING
- G06F8/00—Arrangements for software engineering
- G06F8/70—Software maintenance or management
- G06F8/71—Version control; Configuration management
Landscapes
- Engineering & Computer Science (AREA)
- Theoretical Computer Science (AREA)
- General Engineering & Computer Science (AREA)
- Software Systems (AREA)
- Physics & Mathematics (AREA)
- General Physics & Mathematics (AREA)
- Databases & Information Systems (AREA)
- Computer Security & Cryptography (AREA)
- Data Mining & Analysis (AREA)
- Management, Administration, Business Operations System, And Electronic Commerce (AREA)
- Stored Programmes (AREA)
Abstract
本发明公开了一种自定义脚本类型基线项目的管理方法与系统,所述方法基于浪潮的SSR主机安全加固系统的安全基线功能,在提供官方的知识库包的基础上,给用户提供配置自定义安全基线项目的功能,用户在集中管理平台的页面上添加自定义的脚本类型的基线项目,该基线项目与厂家提供的基线项目一同被下发至客户端,客户端执行完成后反馈检查结果。本发明作为目前浪潮SSR主机安全加固系统中安全基线知识库管理系统的一种补充,具有灵活性强,定制化强的特点。
Description
技术领域
本发明涉及信息安全技术领域,具体涉及一种自定义脚本类型基线项目的管理方法与系统,一种更为灵活的安全基线使用场景及其实现方法。
背景技术
近年来,信息安全事件频发,信息安全越来越受到人们的重视。安全基线是信息安全领域中的一个概念,指计算机系统和软件中,与安全相关的配置所应该达到的最低的限度,包括系统安全配置、系统组件配置、权限和用户配置等多种方面。而安全基线项目则是安全基线管理中的一个最小的单位,指的是与具体的安全配置直接对应的一条规则。
因安全基线与系统配置紧密相关,而广大用户对系统配置了解情况参差不齐,所以一般厂商将安全基线相关的配置内置于产品中,或以知识库包的形式提供给用户导入。其优点是安全基线项目经安全厂商验证和调试,其质量和安全性较高。其缺点之一是缺乏灵活性,往往不能满足高级用户的使用需求;缺点之二是默认的基线项目是针对计算机系统的通用配置,不能满足检查高度定制化配置的需求。
发明内容
本发明要解决的技术问题是:本发明针对以上问题,提供一种自定义脚本类型基线项目的管理方法与系统,基于浪潮的SSR主机安全加固系统的安全基线功能,在提供官方的知识库包的基础上,给用户提供了配置自定义安全基线项目的功能,用户在集中管理平台的页面上添加自定义的脚本类型的基线项目,该基线项目与厂家提供的基线项目一同被下发至客户端,客户端执行完成后反馈检查结果。
本发明所采用的技术方案为:
一种自定义脚本类型基线项目的管理方法,所述方法基于浪潮的SSR主机安全加固系统的安全基线功能,在提供官方的知识库包的基础上,给用户提供配置自定义安全基线项目的功能,用户在集中管理平台的页面上添加自定义的脚本类型的基线项目,该基线项目与厂家提供的基线项目一同被下发至客户端,客户端执行完成后反馈检查结果。
所述方法包括过程如下:
用户通过专门的页面户输入脚本类型的基线项目,用户添加上述信息之后系统将该基线项目保存至数据库中;
在保存至数据库中之前,系统调用命令危险指令识别模块,对用户输入的扫描脚本和修复脚本进行分析,判断用户输入的脚本是否含有攻击性或破坏性的语句,如果存在则给使用者进行提示,并向使用者进一步确认是否要添加;
在保存至数据库之后,系统生成自定义脚本的知识库文件,并且按照一定的时间规则下发给客户端;
客户端执行该脚本,并且将执行结果与目标值进行对比,将检查结果信息一同反馈给集中管理平台。
一种自定义脚本类型基线项目的管理系统,所述系统通过前端页面、集中管理平台、客户端,其中:
前端页面包括:脚本类型基线项目的添加/编辑/删除页面、日志查看页面;
集中管理平台包括:危险指令识别模块、数据库操作模块、知识库文件生成模块、脚本类型知识库下发机制;
客户端包括:脚本执行模块、结果比较模块、日志生成模块。
所述脚本类型基线项目的添加/编辑/删除页面:提供页面供用户进行脚本类型基线项目的添加/编辑/删除,添加时需要提供基线项目的名称、兼容的系统、检查脚本、是否修复、判断操作、目标值。
所述危险指令识别模块:对用户输入的脚本进行简单的解析,判断指令中是否包括危险的指令,如果存在则给用户进行提示,用户确认之后则继续保存。
所述知识库文件生成模块:为了对用户自定义添加的基线项目进行更好的管理、方便下发、离线导入操作,当用户添加、编辑或删除自定义的基线项目之后,会生成或更新自定义的知识库文件,该知识库文件以XML格式保存用户输入的所有自定义基线项目信息。
所述脚本类型知识库下发机制:在通知客户端下载新生成的知识库文件之前,会进行一定时间(5分钟)的延时,当延时时间之内用户不再修改知识库,则下发,否则继续等待。
所述结果比较模块,将在脚本执行模块中执行的结果与页面上配置的目标值和判断操作进行比较,得到该条项目的合规情况。
所述日志生成模块,将结果比较模块得到的结果上报至集中管理平台,集中管理平台将日志以表格的形式显示在页面上。
本发明的有益效果为:
本发明作为目前浪潮SSR主机安全加固系统中安全基线知识库管理系统的一种补充,具有灵活性强,定制化强的特点。
附图说明
图1为本发明系统结构图。
具体实施方式
下面结合说明书附图,根据具体实施方式对本发明进一步说明:
实施例1:
一种自定义脚本类型基线项目的管理方法,所述方法基于浪潮的SSR主机安全加固系统的安全基线功能,在提供官方的知识库包的基础上,给用户提供配置自定义安全基线项目的功能,用户在集中管理平台的页面上添加自定义的脚本类型的基线项目,该基线项目与厂家提供的基线项目一同被下发至客户端,客户端执行完成后反馈检查结果。
实施例2
在实施例1的基础上,本实施例所述方法包括过程如下:
用户通过专门的页面户输入脚本类型的基线项目,输入的内容包括检查脚本、修复脚本、目标值等信息,用户添加上述信息之后系统将该基线项目保存至数据库中;
在保存至数据库中之前,系统调用命令危险指令识别模块,对用户输入的扫描脚本和修复脚本进行分析,判断用户输入的脚本是否含有攻击性或破坏性的语句,如果存在则给使用者进行提示,并向使用者进一步确认是否要添加;安危险指令识别模块包含一系列的危险指令的模式,以正则表达式的形式判断扫描脚本和修复脚本的每一行是否具有危险性和破坏性;
在保存至数据库之后,系统生成自定义脚本的知识库文件,并且按照一定的时间规则下发给客户端;
客户端执行该脚本,并且将执行结果与目标值进行对比,将实际值和是否符合目标值等检查结果信息一同反馈给集中管理平台。
实施例3
如图1所示,一种自定义脚本类型基线项目的管理系统,所述系统通过前端页面、集中管理平台、客户端,其中:
前端页面包括:脚本类型基线项目的添加/编辑/删除页面、日志查看页面,以表格形式显示客户端检查结果;
集中管理平台包括:危险指令识别模块、数据库操作模块(将基线项目保存到数据库中或从数据库中读取相关数据)、知识库文件生成模块、脚本类型知识库下发机制;
客户端包括:脚本执行模块(客户端接收并更新知识库后,执行知识库中的脚本)、结果比较模块、日志生成模块。
实施例4
在实施例3的基础上,本实施例所述脚本类型基线项目的添加/编辑/删除页面:提供页面供用户进行脚本类型基线项目的添加/编辑/删除,添加时需要提供基线项目的名称、兼容的系统、检查脚本、是否修复(如果选择了修复,则需要输入修复脚本)、判断操作(例如大于、小于、等于)、目标值等内容。
实施例5
在实施例3的基础上,本实施例所述危险指令识别模块:对用户输入的脚本进行简单的解析,判断指令中是否包括危险的指令(例如格式化磁盘、下载网络文件等),如果存在则给用户进行提示,用户确认之后则继续保存。
实施例6
在实施例3的基础上,本实施例所述知识库文件生成模块:为了对用户自定义添加的基线项目进行更好的管理、方便下发、离线导入等操作,当用户添加、编辑或删除自定义的基线项目之后,会生成或更新自定义的知识库文件,该知识库文件以XML格式保存用户输入的所有自定义基线项目信息。
实施例7
在实施例3的基础上,本实施例所述脚本类型知识库下发机制:在知识库文件生成模块中,生成的知识库文件会存放到集中管理平台的SFTP目录中,并且通知客户端用SFTP的方式来获取该文件。但是用户在短时间内可能进行多次改变自定义知识库的操作,如果每次进行改变时都触发同步操作,则会增加无用的网络负载。本模块在通知客户端下载新生成的知识库文件之前,会进行一个5分钟的延时,当5分钟之内用户不再修改知识库,则下发,否则继续等待。即:只有当用户修改知识库后,并且连续5分钟内不再进行第二次修改时,才会下发。
实施例8
在实施例3的基础上,本实施例所述结果比较模块,将在脚本执行模块中执行的结果与页面上配置的目标值和判断操作进行比较,得到该条项目的合规情况。
实施例9
在实施例3的基础上,本实施例所述日志生成模块,将结果比较模块得到的结果上报至集中管理平台,集中管理平台将日志以表格的形式显示在页面上。
实施方式仅用于说明本发明,而并非对本发明的限制,有关技术领域的普通技术人员,在不脱离本发明的精神和范围的情况下,还可以做出各种变化和变型,因此所有等同的技术方案也属于本发明的范畴,本发明的专利保护范围应由权利要求限定。
Claims (9)
1.一种自定义脚本类型基线项目的管理方法,其特征在于:所述方法基于浪潮的SSR主机安全加固系统的安全基线功能,在提供官方的知识库包的基础上,给用户提供配置自定义安全基线项目的功能,用户在集中管理平台的页面上添加自定义的脚本类型的基线项目,该基线项目与厂家提供的基线项目一同被下发至客户端,客户端执行完成后反馈检查结果。
2.根据权利要求1所述的一种自定义脚本类型基线项目的管理方法,其特征在于,所述方法包括过程如下:
用户通过专门的页面户输入脚本类型的基线项目,用户添加上述信息之后系统将该基线项目保存至数据库中;
在保存至数据库中之前,系统调用命令危险指令识别模块,对用户输入的扫描脚本和修复脚本进行分析,判断用户输入的脚本是否含有攻击性或破坏性的语句,如果存在则给使用者进行提示,并向使用者进一步确认是否要添加;
在保存至数据库之后,系统生成自定义脚本的知识库文件,并且按照一定的时间规则下发给客户端;
客户端执行该脚本,并且将执行结果与目标值进行对比,将检查结果信息一同反馈给集中管理平台。
3.基于上述任一权利要求的一种自定义脚本类型基线项目的管理系统,其特征在于:
所述系统通过前端页面、集中管理平台、客户端,其中:
前端页面包括:脚本类型基线项目的添加/编辑/删除页面、日志查看页面;
集中管理平台包括:危险指令识别模块、数据库操作模块、知识库文件生成模块、脚本类型知识库下发机制;
客户端包括:脚本执行模块、结果比较模块、日志生成模块。
4.根据权利要求3所述的一种自定义脚本类型基线项目的管理系统,其特征在于:所述脚本类型基线项目的添加/编辑/删除页面:提供页面供用户进行脚本类型基线项目的添加/编辑/删除,添加时需要提供基线项目的名称、兼容的系统、检查脚本、是否修复、判断操作、目标值。
5.根据权利要求3所述的一种自定义脚本类型基线项目的管理系统,其特征在于:所述危险指令识别模块:对用户输入的脚本进行简单的解析,判断指令中是否包括危险的指令,如果存在则给用户进行提示,用户确认之后则继续保存。
6.根据权利要求3所述的一种自定义脚本类型基线项目的管理系统,其特征在于:所述知识库文件生成模块:为了对用户自定义添加的基线项目进行更好的管理、方便下发、离线导入操作,当用户添加、编辑或删除自定义的基线项目之后,会生成或更新自定义的知识库文件,该知识库文件以XML格式保存用户输入的所有自定义基线项目信息。
7.根据权利要求3所述的一种自定义脚本类型基线项目的管理系统,其特征在于:所述脚本类型知识库下发机制:在通知客户端下载新生成的知识库文件之前,会进行一定时间的延时,当延时时间之内用户不再修改知识库,则下发,否则继续等待。
8.根据权利要求3所述的一种自定义脚本类型基线项目的管理系统,其特征在于:所述结果比较模块,将在脚本执行模块中执行的结果与页面上配置的目标值和判断操作进行比较,得到该条项目的合规情况。
9.根据权利要求3所述的一种自定义脚本类型基线项目的管理系统,其特征在于:所述日志生成模块,将结果比较模块得到的结果上报至集中管理平台,集中管理平台将日志以表格的形式显示在页面上。
Priority Applications (1)
Application Number | Priority Date | Filing Date | Title |
---|---|---|---|
CN201610548792.5A CN106202428A (zh) | 2016-07-13 | 2016-07-13 | 一种自定义脚本类型基线项目的管理方法与系统 |
Applications Claiming Priority (1)
Application Number | Priority Date | Filing Date | Title |
---|---|---|---|
CN201610548792.5A CN106202428A (zh) | 2016-07-13 | 2016-07-13 | 一种自定义脚本类型基线项目的管理方法与系统 |
Publications (1)
Publication Number | Publication Date |
---|---|
CN106202428A true CN106202428A (zh) | 2016-12-07 |
Family
ID=57477580
Family Applications (1)
Application Number | Title | Priority Date | Filing Date |
---|---|---|---|
CN201610548792.5A Pending CN106202428A (zh) | 2016-07-13 | 2016-07-13 | 一种自定义脚本类型基线项目的管理方法与系统 |
Country Status (1)
Country | Link |
---|---|
CN (1) | CN106202428A (zh) |
Cited By (10)
Publication number | Priority date | Publication date | Assignee | Title |
---|---|---|---|---|
CN107038392A (zh) * | 2017-04-28 | 2017-08-11 | 郑州云海信息技术有限公司 | 一种客户端完整性检测的方法 |
CN107104985A (zh) * | 2017-06-09 | 2017-08-29 | 郑州云海信息技术有限公司 | 一种基于SSR基线库对Nginx服务器进行安全配置的方法 |
CN107247904A (zh) * | 2017-06-16 | 2017-10-13 | 郑州云海信息技术有限公司 | 一种安全基线项目同步方法及装置 |
CN107480547A (zh) * | 2017-08-18 | 2017-12-15 | 郑州云海信息技术有限公司 | 一种管理平台规则库和默认策略的初始化方法及系统 |
CN107679692A (zh) * | 2017-09-02 | 2018-02-09 | 深圳供电局有限公司 | 一种安全基线管理系统及方法 |
CN110084031A (zh) * | 2019-04-24 | 2019-08-02 | 四川吉赛特科技有限公司 | 一种认证逻辑可自定义的信息系统账号安全认证平台 |
CN110414237A (zh) * | 2019-06-12 | 2019-11-05 | 武汉青藤时代网络科技有限公司 | 一种基于终端设备的自动化基线检查方法 |
CN110673934A (zh) * | 2019-08-22 | 2020-01-10 | 深圳市全通数码科技有限公司 | 一种基于大数据的智能管控平台运行方法 |
CN110851347A (zh) * | 2019-09-27 | 2020-02-28 | 苏州浪潮智能科技有限公司 | 一种集群环境下的安全加固软件的自检系统及方法 |
CN112579250A (zh) * | 2019-09-30 | 2021-03-30 | 奇安信安全技术(珠海)有限公司 | 中间件的管理方法及装置、修复引擎系统 |
Citations (3)
Publication number | Priority date | Publication date | Assignee | Title |
---|---|---|---|---|
US8701092B1 (en) * | 2005-06-22 | 2014-04-15 | Jpmorgan Chase Bank, N.A. | System and method for testing applications |
CN104125197A (zh) * | 2013-04-24 | 2014-10-29 | 阿里巴巴集团控股有限公司 | 一种安全基线系统及其实现安全检查的方法 |
CN105740723A (zh) * | 2016-01-28 | 2016-07-06 | 浪潮电子信息产业股份有限公司 | 一种安全基线的管理方法与系统 |
-
2016
- 2016-07-13 CN CN201610548792.5A patent/CN106202428A/zh active Pending
Patent Citations (3)
Publication number | Priority date | Publication date | Assignee | Title |
---|---|---|---|---|
US8701092B1 (en) * | 2005-06-22 | 2014-04-15 | Jpmorgan Chase Bank, N.A. | System and method for testing applications |
CN104125197A (zh) * | 2013-04-24 | 2014-10-29 | 阿里巴巴集团控股有限公司 | 一种安全基线系统及其实现安全检查的方法 |
CN105740723A (zh) * | 2016-01-28 | 2016-07-06 | 浪潮电子信息产业股份有限公司 | 一种安全基线的管理方法与系统 |
Non-Patent Citations (1)
Title |
---|
刘兰等: "政务终端安全基线管理系统的设计与实现", 《计算机与现代化》 * |
Cited By (15)
Publication number | Priority date | Publication date | Assignee | Title |
---|---|---|---|---|
CN107038392A (zh) * | 2017-04-28 | 2017-08-11 | 郑州云海信息技术有限公司 | 一种客户端完整性检测的方法 |
CN107104985A (zh) * | 2017-06-09 | 2017-08-29 | 郑州云海信息技术有限公司 | 一种基于SSR基线库对Nginx服务器进行安全配置的方法 |
CN107247904B (zh) * | 2017-06-16 | 2020-07-07 | 郑州云海信息技术有限公司 | 一种安全基线项目同步方法及装置 |
CN107247904A (zh) * | 2017-06-16 | 2017-10-13 | 郑州云海信息技术有限公司 | 一种安全基线项目同步方法及装置 |
CN107480547A (zh) * | 2017-08-18 | 2017-12-15 | 郑州云海信息技术有限公司 | 一种管理平台规则库和默认策略的初始化方法及系统 |
CN107679692A (zh) * | 2017-09-02 | 2018-02-09 | 深圳供电局有限公司 | 一种安全基线管理系统及方法 |
CN110084031A (zh) * | 2019-04-24 | 2019-08-02 | 四川吉赛特科技有限公司 | 一种认证逻辑可自定义的信息系统账号安全认证平台 |
CN110084031B (zh) * | 2019-04-24 | 2022-10-14 | 四川吉赛特科技有限公司 | 一种认证逻辑可自定义的信息系统账号安全认证的方法 |
CN110414237A (zh) * | 2019-06-12 | 2019-11-05 | 武汉青藤时代网络科技有限公司 | 一种基于终端设备的自动化基线检查方法 |
CN110673934A (zh) * | 2019-08-22 | 2020-01-10 | 深圳市全通数码科技有限公司 | 一种基于大数据的智能管控平台运行方法 |
CN110673934B (zh) * | 2019-08-22 | 2023-04-21 | 深圳市全通数码科技有限公司 | 一种基于大数据的智能管控平台运行方法 |
CN110851347A (zh) * | 2019-09-27 | 2020-02-28 | 苏州浪潮智能科技有限公司 | 一种集群环境下的安全加固软件的自检系统及方法 |
CN110851347B (zh) * | 2019-09-27 | 2022-07-08 | 苏州浪潮智能科技有限公司 | 一种集群环境下的安全加固软件的自检系统及方法 |
CN112579250A (zh) * | 2019-09-30 | 2021-03-30 | 奇安信安全技术(珠海)有限公司 | 中间件的管理方法及装置、修复引擎系统 |
CN112579250B (zh) * | 2019-09-30 | 2024-02-02 | 奇安信安全技术(珠海)有限公司 | 中间件的管理方法及装置、修复引擎系统 |
Similar Documents
Publication | Publication Date | Title |
---|---|---|
CN106202428A (zh) | 一种自定义脚本类型基线项目的管理方法与系统 | |
KR102237877B1 (ko) | 실시간 협업지원 지능형 소프트웨어 자동 개발 시스템 및 그 방법 | |
CN102207872B (zh) | 按照用户需求定制Web UI控件的方法和系统 | |
CN104346185B (zh) | 应用对象属性更新方法、装置及应用平台 | |
CN106156186A (zh) | 一种数据模型管理装置、服务器及数据处理方法 | |
CN112184177B (zh) | 一种项目监管的方法、设备及存储介质 | |
CN109033729B (zh) | 一种产品设计的信息管理方法及系统 | |
CN105761028A (zh) | 基于二维码的物料入库信息录入方法和系统 | |
CN102298739A (zh) | 一种变更物料清单的方法及装置 | |
JP2019207687A (ja) | データモデルのオブジェクトを使用したプロジェクト成果物の生成 | |
WO2024060725A1 (zh) | 一种飞机工装变更方法、装置、设备及存储介质 | |
KR20120122392A (ko) | 제품정보 통합관리시스템의 자재명세서 관리방법 및 자재명세서 관리시스템 | |
Darimont et al. | Deploying a template and pattern library for improved reuse of requirements across projects | |
US20160171254A1 (en) | Data Input Device, Data Input Method And Computer Readable Storage Medium | |
Thao | Managing evolution of software product line | |
CN102542428A (zh) | 厨房备件管理系统 | |
CN115827051A (zh) | 一种软件集成管理系统、方法及服务器 | |
CN103038747A (zh) | 用于产生集成模型的方法和系统 | |
Kääriäinen et al. | Applying application lifecycle management for the development of complex systems: Experiences from the automation industry | |
CN110851516B (zh) | 主机运控系统及方法 | |
CN111624964A (zh) | 权限动态管控方法、装置、服务端和可读存储介质 | |
CN113254066B (zh) | 一种生成补丁文件包的构造打包方法及系统 | |
Banerjee et al. | Evaluation of object oriented requirements engineering frameworks: A study | |
CN116243927A (zh) | 一种基于Gitlab的微服务项目代码配置方法及系统 | |
Sumei | Total object unified model driven architecture of product lifecycle management |
Legal Events
Date | Code | Title | Description |
---|---|---|---|
C06 | Publication | ||
PB01 | Publication | ||
C10 | Entry into substantive examination | ||
SE01 | Entry into force of request for substantive examination | ||
RJ01 | Rejection of invention patent application after publication |
Application publication date: 20161207 |
|
RJ01 | Rejection of invention patent application after publication |