Skip to content
Vol. 1 · Ed. 2026
CyberGlossary
Entry № 1248

系统加固

审核人Cybersecurity entrepreneur & security researcher

系统加固 是什么?

系统加固通过移除不必要的功能、收紧配置并强制安全默认值,降低系统的攻击面。


系统加固把出厂状态的系统转变为更具韧性的形态:关闭未使用的服务,移除默认账户,实施最小权限,强制强认证,开启加密,配置日志,并限制网络暴露。其对象涵盖操作系统、应用、数据库、容器、云服务、网络设备和固件。

从业者不必为每台主机自行设计控制措施,而是采用已发布的基线。CIS Benchmarks 为数百种技术提供了经过共识、带版本的加固指南,并划分为两个配置文件级别;可借助 CIS-CAT 依据机器可读的 CIS Controls 自动衡量合规程度。在美国政府和国防场景中,DISA STIG 是强制性的,以 SCAP 内容形式分发,并使用 OpenSCAP 等工具进行审计。更宽泛的控制目录包括 NIST SP 800-53 以及面向服务器的 NIST SP 800-123。团队不再逐项手动点击配置,而是将基线固化为 Ansible、Chef 或 Puppet 代码并持续强制实施,从而防止配置漂移。

加固是打补丁的补充,但绝不能取代打补丁:即便一台完全打过补丁的主机,如果暴露了匿名共享、保持调试端点开放,或运行了不必要的解释器,依然可能被攻陷。纵深防御将加固后的基线与监控相结合,以便检测并回退任何偏离。

flowchart TB
  A[默认系统<br/>攻击面广泛] --> B[选择基线<br/>CIS Benchmark · DISA STIG · NIST 800-53]
  B --> C[应用控制<br/>禁用服务 · 最小权限 · 加密 · 日志]
  C --> D[通过 IaC 自动化<br/>Ansible / Chef / Puppet]
  D --> E[审计合规<br/>CIS-CAT · OpenSCAP]
  E --> F{是否存在漂移或缺口?}
  F -->|是| C
  F -->|否| G[加固后的基线<br/>持续监控]

示例

  1. 01

    对 Linux 服务器加固:禁用 root SSH、启用 SELinux,生产环境移除编译器。

  2. 02

    Kubernetes 加固:强制实施 Pod 安全标准,禁用匿名 API 端点。

常见问题

系统加固 是什么?

通过移除不必要的功能、收紧配置并强制安全默认值,降低系统的攻击面。 它属于网络安全的 防御与运营 分类。

系统加固 是什么意思?

通过移除不必要的功能、收紧配置并强制安全默认值,降低系统的攻击面。

如何防御 系统加固?

针对 系统加固 的防御通常结合技术控制与运营实践,详见上方完整定义。

系统加固 还有哪些其他名称?

常见的别称包括: 操作系统加固, 服务器加固。

相关术语

另见