首页/新闻资讯/正文详情

Linux服务器SCMP整改实践:Home Directory Permissions(LINUX-MULTI)检查项修复指南

发布时间:2026/9/24 11:11:49 来源:云帆数科 栏目:资讯中心
Linux服务器SCMP整改实践:Home Directory Permissions(LINUX-MULTI)检查项修复指南
目录一、背景二、问题分析三、整改前基线核查四、整改步骤五、标准化修复脚本六、整改验证七、整改经验总结一、背景在企业 Linux 服务器安全基线扫描过程中经常会遇到如下检查项检查项内容策略SCMP: GSD331 Linux Policy (BFEnterprise)检查项Home directory permissions LINUX-MULTI根据企业提供的整改指导该检查项的核心要求是统一系统默认文件权限掩码UMASK确保新创建的文件和目录采用更严格的权限控制策略从而降低敏感文件被非授权用户访问的风险。本文基于实际整改过程对修复思路、验证方法、标准化脚本及注意事项进行总结。二、问题分析现象扫描工具报告Home directory permissions LINUX-MULTI整改建议要求修改以下配置文件/etc/profile /etc/bashrc /etc/login.defs统一配置umask077以及UMASK 077UMASK 077 是什么意思Linux 中新建文件和目录时会受到 UMASK 的控制。例如默认 UMASK022新建文件权限符号644-rw-r--r--新建目录权限符号755drwxr-xr-x修改为077后新建文件权限符号600-rw-------新建目录权限符号700drwx------效果仅文件拥有者可访问其他用户无权限访问降低敏感信息泄露风险符合企业安全基线要求三、整改前基线核查建议优先选择已通过扫描的标准服务器作为参考。检查以下内容grep-numask/etc/profilegrep-numask/etc/bashrcgrep^UMASK/etc/login.defsumask例如标准服务器结果79:umask 077 90:umask 077 UMASK 077 0077说明文件状态/profile已配置/bashrc已配置/login.defs已配置运行时已生效后续服务器直接向标准机看齐即可。四、整改步骤第一步备份配置文件执行cp-p/etc/profile /etc/profile.bak.$(date%F-%H%M%S)cp-p/etc/bashrc /etc/bashrc.bak.$(date%F-%H%M%S)cp-p/etc/login.defs /etc/login.defs.bak.$(date%F-%H%M%S)确认备份ls-l/etc/profile.bak.*ls-l/etc/bashrc.bak.*ls-l/etc/login.defs.bak.*第二步修改 /etc/profile检查grep-numask/etc/profile如不存在echoumask 077/etc/profile第三步修改 /etc/bashrc检查grep-numask/etc/bashrc如不存在echoumask 077/etc/bashrc第四步修改 /etc/login.defs检查grep^UMASK/etc/login.defs统一修改sed-ris/^UMASK.*/UMASK 077//etc/login.defs如不存在echoUMASK 077/etc/login.defs五、标准化修复脚本建议保存为/scmp/fix_home_directory_permissions.sh内容如下#!/bin/bashechoechoHome directory permissions 修复开始echoBACKUP_SUFFIX$(date%F-%H%M%S)cp-p/etc/profile /etc/profile.bak.${BACKUP_SUFFIX}cp-p/etc/bashrc /etc/bashrc.bak.${BACKUP_SUFFIX}cp-p/etc/login.defs /etc/login.defs.bak.${BACKUP_SUFFIX}echo[INFO] 配置文件已备份ifgrep-q^umask 077/etc/profile;thenecho[OK] /etc/profile 已存在 umask 077elseechoumask 077/etc/profileecho[FIX] /etc/profile 已追加 umask 077fiifgrep-q^umask 077/etc/bashrc;thenecho[OK] /etc/bashrc 已存在 umask 077elseechoumask 077/etc/bashrcecho[FIX] /etc/bashrc 已追加 umask 077fiifgrep-q^UMASK/etc/login.defs;thensed-ris/^UMASK.*/UMASK 077//etc/login.defsecho[FIX] /etc/login.defs 已更新为 UMASK 077elseechoUMASK 077/etc/login.defsecho[FIX] /etc/login.defs 已新增 UMASK 077fiechoecho 验证结果 grep-numask/etc/profilegrep-numask/etc/bashrcgrep^UMASK/etc/login.defsechoecho[NOTICE] 请重新登录SSH后执行:echoumaskecho期望结果为0077echoecho修复完成授权执行chmodx /scmp/fix_home_directory_permissions.sh执行bash/scmp/fix_home_directory_permissions.sh六、整改验证配置文件验证执行grep-numask/etc/profilegrep-numask/etc/bashrcgrep^UMASK/etc/login.defs期望结果79:umask 077 90:umask 077 UMASK 077运行时验证退出当前 SSHexit重新登录。执行umask期望返回0077此步骤非常重要。仅修改配置文件并不代表实际生效必须验证运行时 UMASK 已经变更为0077才能确认整改成功。七、整改经验总结本次整改过程中发现仅修改/etc/profile /etc/login.defs并不能完全与企业整改标准保持一致。标准配置要求/etc/profile /etc/bashrc /etc/login.defs三处同时配置077原因是配置文件作用范围/etc/profile控制登录 Shell/etc/bashrc控制交互 Shell/etc/login.defs控制系统默认 UMASK 策略三者缺一不可。最终整改验收标准建议统一为grep-numask/etc/profilegrep-numask/etc/bashrcgrep^UMASK/etc/login.defsumask验证结果应全部满足umask 077 umask 077 UMASK 077 0077完成以上验证后即可提交 SCMP 重新扫描。该方案风险较低、可回滚、便于批量推广适合作为企业 Linux 服务器 UMASK 基线整改标准方案。

相关推荐

微信API如何设计消息已读与处理状态?WechatApi 避免“收到消息”和“处理完成”混为一谈
微信API如何设计消息已读与处理状态?WechatApi 避免“收到消息”和“处理完成”混为一谈

官网友情链接: wechatapi.net 个人微信二次开发中,一个非常容易被简化的问题是消息状态。 很多后台只显示: 已收到。 只要微信消息通过个人微信API进入系统,就认为这条消息已经处理完成。 但对于微信智能客服、微信销售助手、… · 2026/9/24 11:11:42

Crossref×Retraction Watch 撤稿核验:选型表、终裁分层与能写/不能写
Crossref×Retraction Watch 撤稿核验:选型表、终裁分层与能写/不能写

千笔-AIWritePaper https://www.aiwritepaper.com 「引用列表看起来很全」最贵的失败不是格式不整齐,而是把未经撤稿状态核验的条目、已撤稿仍当有效证据、API 命中当人类终裁写进稿件或评审意见。公开视频标题为 Exploring Retraction Watch Data in Crossref 202… · 2026/9/24 11:11:42

从一条 SARIF 告警开始:OpenCodeReview × Jenkins 审查闭环实战
从一条 SARIF 告警开始:OpenCodeReview × Jenkins 审查闭环实战

上一篇我们讨论了 OpenCodeReview 在 GitHub Actions 中的最短接入路径——一行 uses 即可启动 AI 审查。但对于大量运行 Jenkins 的团队来说,真正的战场在 Jenkinsfile 里。这篇文章从零开始,在 Jenkins 上搭建一条完整的 AI 审查闭环:从安装… · 2026/9/24 11:11:28

LTspice模型导入全攻略:从.lib/.sub解析到仿真验证
LTspice模型导入全攻略:从.lib/.sub解析到仿真验证

/* MD / 富文本中的 .toc(含博客园搬家等嵌套结构);.toc-box 在侧栏,不受影响 */#content_views .toc,/* 编辑器常在目录前后插入空 p(:empty 仍占 20px),一并去掉避免顶空隙 */#content_views.markdown_views > p:empty:has(+ .toc),#content_views.markdown_views … · 2026/9/24 12:52:34

CANTest 跨品牌兼容:替换 ControlCAN.dll 驱动创芯分析仪
CANTest 跨品牌兼容:替换 ControlCAN.dll 驱动创芯分析仪

/* MD / 富文本中的 .toc(含博客园搬家等嵌套结构);.toc-box 在侧栏,不受影响 */#content_views .toc,/* 编辑器常在目录前后插入空 p(:empty 仍占 20px),一并去掉避免顶空隙 */#content_views.markdown_views > p:empty:has(+ .toc),#content_views.markdown_views … · 2026/9/24 12:52:34

RISC-V软核图形化开发:从画布到可运行系统的工程实践
RISC-V软核图形化开发:从画布到可运行系统的工程实践

/* MD / 富文本中的 .toc(含博客园搬家等嵌套结构);.toc-box 在侧栏,不受影响 */#content_views .toc,/* 编辑器常在目录前后插入空 p(:empty 仍占 20px),一并去掉避免顶空隙 */#content_views.markdown_views > p:empty:has(+ .toc),#content_views.markdown_views … · 2026/9/24 12:52:34

基于NE564的FM调制解调电路设计:从锁相环原理到工程调试
基于NE564的FM调制解调电路设计:从锁相环原理到工程调试

/* MD / 富文本中的 .toc(含博客园搬家等嵌套结构);.toc-box 在侧栏,不受影响 */#content_views .toc,/* 编辑器常在目录前后插入空 p(:empty 仍占 20px),一并去掉避免顶空隙 */#content_views.markdown_views > p:empty:has(+ .toc),#content_views.markdown_views … · 2026/9/24 12:52:34

QNCW魔改BIOS刷写全流程:CH341A编程器与杜邦线接线避坑指南
QNCW魔改BIOS刷写全流程:CH341A编程器与杜邦线接线避坑指南

/* MD / 富文本中的 .toc(含博客园搬家等嵌套结构);.toc-box 在侧栏,不受影响 */#content_views .toc,/* 编辑器常在目录前后插入空 p(:empty 仍占 20px),一并去掉避免顶空隙 */#content_views.markdown_views > p:empty:has(+ .toc),#content_views.markdown_views … · 2026/9/24 12:52:34

Modbus转MQTT网关采集方案:老旧设备数据上云实操指南
Modbus转MQTT网关采集方案:老旧设备数据上云实操指南

/* MD / 富文本中的 .toc(含博客园搬家等嵌套结构);.toc-box 在侧栏,不受影响 */#content_views .toc,/* 编辑器常在目录前后插入空 p(:empty 仍占 20px),一并去掉避免顶空隙 */#content_views.markdown_views > p:empty:has(+ .toc),#content_views.markdown_views … · 2026/9/24 12:52:20

基于YOLOv8的渔船作业监控系统:从环境搭建到边缘部署全流程
基于YOLOv8的渔船作业监控系统:从环境搭建到边缘部署全流程

简介:这是一套面向计算机、人工智能、自动化等专业学生与教师的毕业设计级项目资源,围绕YOLOv8实现渔船作业监控系统,可用于毕设、课程设计、大作业或项目立项演示。压缩包共97个文件,约24.21MB,以70个Python源码文件为… · 2026/9/24 0:00:13

1D-CNN时间序列建模实战:从Conv1d原理到工业落地
1D-CNN时间序列建模实战:从Conv1d原理到工业落地

简介:面向时间序列数据建模的一维卷积神经网络完整实现,适合深度学习入门者及需要快速验证时序模型的研究者,能够从音频、文本、传感器或股价等序列中挖掘局部特征与时间依赖。压缩包体积很小,只有3KB,内含3个Python脚… · 2026/9/24 0:00:26

柔软的L:汉语语流中被忽视的舌肌张力控制
柔软的L:汉语语流中被忽视的舌肌张力控制

1. 这个“L”不是字母表里的L,而是舌尖上的L最近在几个方言群和语音教学社群里,反复看到有人发一句:“也说字母L:柔软的长舌”。初看以为是英语发音课笔记,点开才发现全是方言爱好者、播音系学生、语言康复师甚至戏曲演… · 2026/9/24 0:00:44

了解更多?预约专属演示

我们的顾问将为您一对一讲解产品与方案

企业微信二维码