# 安全技术与应用 > 租户安全排查与加固建议 ## 最佳实践 - [华为账号使用的安全最佳实践](https://support.huaweicloud.com/bestpractice-securityInfo/securityInfo_01_0029.md): 为保障您的华为账号安全,帮助您安全地访问华为云资源,请您遵循安全使用IAM的建议。开启登录保护后,您或者您账号中的用户登录时还需要通过虚拟MFA、短信或邮件验证,再次确认登录者身份,可以进一步提高账号安全性,有效避免钓鱼式攻击或者用户密码意外泄露。华为云账号是您首次使用华为云时,在华为云控制台创建的账号,该账号是您的华为云资源归属、资源使 - [高危端口开放策略的安全最佳实践](https://support.huaweicloud.com/bestpractice-securityInfo/securityInfo_01_0028.md): 为保障您的华为云资源安全,帮助您安全地访问华为云资源,请您参考以下安全建议来设置高危端口的开放策略。用户可以通过在安全组和网络ACL中定义入方向的访问规则,保护加入该安全组的云服务器和该网络ACL关联的子网。登录管理控制台。单击左上角的,选择区域和项目。在左侧导航树中,单击,选择网络虚拟私有云,进入虚拟私有云页面。在左侧导航树中,选择访问 - [垃圾邮件的定义及危害](https://support.huaweicloud.com/bestpractice-securityInfo/securityInfo_01_0002.md): 垃圾邮件是指未经收件人允许而强行发送的电子邮件,以下是垃圾邮件的一些常见特征:不显示标题、发件人身份或地址的电子邮件。主题或内容包含虚假信息的电子邮件。内容包含欺骗性信息的电子邮件。内容违反法律法规的电子邮件。携带有病毒等有害信息的电子邮件。电子邮件是当今社会的重要沟通工具之一,如果垃圾邮件泛滥将会对社会的稳定与发展产生严重影响:降低通信 - [华为云对发送垃圾邮件的用户资源的处理](https://support.huaweicloud.com/bestpractice-securityInfo/securityInfo_01_0003.md): 对外发送垃圾邮件的行为违反了《华为云用户协议》及相关法律法规,且发送大量垃圾邮件的主机将会被国际反垃圾邮件组织列入黑名单,致使主机访问网站受限、发送邮件受限(邮件无法被接收),将极大地损害华为云的服务形象。因此华为云收到用户的资源存在对外发送垃圾邮件的行为的外部投诉后,华为云将会向用户发送预警通知邮件并对用户的资源实施风险遏制措施(包括但 - [简介](https://support.huaweicloud.com/bestpractice-securityInfo/securityInfo_01_0005.md): 拒绝服务(Denial of Service,简称DoS)攻击也称洪水攻击,是一种网络攻击手法,其目的在于使目标电脑的网络或系统资源耗尽,服务暂时中断或停止,导致合法用户不能够访问正常网络服务的行为。当攻击者使用网络上多个被攻陷的电脑作为攻击机器向特定的目标发动DoS攻击时,称为分布式拒绝服务攻击(Distributed Denial o - [排查方法](https://support.huaweicloud.com/bestpractice-securityInfo/securityInfo_01_0006.md): 本章节内容主要指导您:排查主机是否被作为UDP反射攻击的“放大器”利用。使用root账户登录服务器。本例中,该服务器正常运行情况下每秒发送10个长度为800Byte的UDP数据包。本例中,该服务器正常运行情况下每秒发送10个长度为800Byte的UDP数据包。执行以下命令,查看当前的网络连接与进程。netstat -anput分析当前的网 - [解决方案&防护措施](https://support.huaweicloud.com/bestpractice-securityInfo/securityInfo_01_0007.md): 针对UDP反射放大攻击方式,您可根据业务的实际情况做出应对措施,下面提出几点建议性防护措施,供您参考。关注网络安全防护设备和服务厂商发布的最新安全公告,及时对此类攻击做出针对性防护策略。云服务器内通过防火墙对UDP端口进行限制。通过安全组对UDP端口进行限制,华为云用户可参见ECS配置安全组规则。启动绑定本地监听IP,禁止对外访问、禁用U - [概述](https://support.huaweicloud.com/bestpractice-securityInfo/securityInfo_01_0010.md): 数据、程序运行在主机上,一旦主机被黑客成功入侵,数据将面临被窃取或被篡改的风险,导致业务中断,造成重大损失,主机安全是业务安全的重中之重。本文将重点介绍主机可能面临的以下几个安全问题:对外攻击:端口扫描挖矿勒索 - [对外攻击:端口扫描](https://support.huaweicloud.com/bestpractice-securityInfo/securityInfo_01_0011.md): 端口扫描攻击是一种攻击方式,攻击者将请求发送到目标服务器或工作站的IP地址,以发现主机开放的端口,并利用端口对应程序中的漏洞进行攻击。以下为主机被端口扫描攻击的几个案例:案例一:此机器正在对外大量扫描6379端口,示例如图1所示。端口扫描查询发现这些IP地址均为境外IP。案例二:主机内发现异常进程,如图2所示。异常进程查询发现此IP地址连 - [挖矿](https://support.huaweicloud.com/bestpractice-securityInfo/securityInfo_01_0012.md): 数字货币因其技术去中性化和经济价值等属性,逐渐成为大众关注的焦点,同时,通过恶意挖矿获取数字货币是黑灰色产业获取收益的重要途径。其中,挖矿是指通过大量计算机运算获取数字货币-虚拟货币奖励的过程。恶意挖矿攻击就是在用户不知情或未经允许的情况下,占用受害者的系统资源和网络资源进行挖矿,从而获取加密货币牟利。肉鸡也称傀儡机,是指可以被黑客远程控 - [勒索](https://support.huaweicloud.com/bestpractice-securityInfo/securityInfo_01_0013.md): 勒索病毒,是伴随数字货币兴起的一种新型病毒木马,通常以垃圾邮件、服务器入侵、网页挂马、捆绑软件等多种形式进行传播。一旦遭受勒索病毒攻击,将会使绝大多数的关键文件被加密。被加密的关键文件无法通过技术手段解密,用户将无法读取资产中的文件,即使向黑客缴纳高昂的赎金,也不一定能将被加密的文件无损的还原。黑客通常要求通过数字货币支付赎金,一般无法溯 - [主机安全加固建议](https://support.huaweicloud.com/bestpractice-securityInfo/securityInfo_01_0031.md): 设置所有OS系统口令(包括管理员和普通用户)、数据库账号口令、应用(WEB)系统管理账号口令为强口令,密码12位以上。将主机登录方式设置为密钥对登录。弹性云服务器 ECS的密钥对登录设置,请参见密钥对使用场景介绍。提升口令安全性:不使用空口令或系统缺省的口令,因为这些口令非常容易被攻击者利用,甚至无需任何成本,属于典型的弱口令。设置高长度 - [排查思路](https://support.huaweicloud.com/bestpractice-securityInfo/securityInfo_01_0015.md): 本文档为您介绍两种Windows主机排查方法,推荐选择工具溯源排查的方法:方案一:工具溯源排查(推荐):使用Windows官方的进程/链接/自启动分析工具进行排查。使用工具取证排查方案时,建议如下软件工具:软件工具工具名称下载地址ProcessExplorerhttps://docs.microsoft.com/zh-cn/sysinte - [步骤1:进程分析](https://support.huaweicloud.com/bestpractice-securityInfo/securityInfo_01_0018.md): 本章节介绍如何通过Windows官方进程排查木马程序。推荐下载ProcessExplorer软件。此时,系统会将当前进程的hash值同virustotal库比对,可快速发现木马进程。 - [步骤2:自启动分析](https://support.huaweicloud.com/bestpractice-securityInfo/securityInfo_01_0019.md): 该章节为您介绍如何通过Autoruns工具查看哪些程序被配置为在系统启动和登录时自动启动。推荐下载Autoruns工具。 - [步骤3:网络分析](https://support.huaweicloud.com/bestpractice-securityInfo/securityInfo_01_0020.md): 该章节为您介绍如何通过TCPView工具查看当前TCP连接状态,排查可疑进程,可疑进程一般用红色标记。推荐下载TCPView工具。如果发现存在不知名进程,并且存在大量的SYN_SENT状态的连接,该进程疑似为木马程序。如果某个进程的连接的端口非常有规律(如6666,2333等),或者在RemoteAddress这一栏自动解析的host中包 - [步骤4:异常用户分析](https://support.huaweicloud.com/bestpractice-securityInfo/securityInfo_01_0021.md): 该章节为您介绍如何分析异常用户。 - [方案二:DOS系统命令排查](https://support.huaweicloud.com/bestpractice-securityInfo/securityInfo_01_0022.md): 本章节介绍如何通过DOS系统命令进程排查。查询命令:tasklist根据查询结果排除系统进程或业务应用进程,锁定异常进程。查询命令:netstat –ano根据查询结果排除业务连接端口或业务外部地址连接,锁定可疑地址。使用微步在线确认可疑地址是否属于恶意或非正常业务的海外地址。通过异常连接的PID,通过值(如2240)在1的查询结果找到进 - [排查思路](https://support.huaweicloud.com/bestpractice-securityInfo/securityInfo_01_0025.md): Linux主机排查主要分为用户和应用两部分。用户:通过进程、网络进行分析,查看运行进程的用户。对用户家目录下的用户名目录进行排查是否存在异常文件,是否存在异常登录或暴力破解。应用:查看进程所属应用,应用的目录下是否有异常文件。用户:通过进程、网络进行分析,查看运行进程的用户。对用户家目录下的用户名目录进行排查是否存在异常文件,是否存在异常 - [排查过程](https://support.huaweicloud.com/bestpractice-securityInfo/securityInfo_01_0026.md): 本章节介绍Linux操作系统中主机安全排查的具体过程。查询命令:top根据CPU占用率、进程名称等判断是否存在异常进程,如下可疑进程CPU占用率超过100%。查询命令:lsof -p+进程PID值(如25267)查看文件命令:ll -art查询木马路径:pwd查询文件中是否存在异常地址:strings +文件名(如config.json) - [正向代理服务加固建议](https://support.huaweicloud.com/bestpractice-securityInfo/securityInfo_01_0030.md): 代理服务分为正向代理和反向代理,一般情况下Web网站业务仅需使用反向代理服务,特殊情况下需要使用正向代理服务,然而正向代理服务若在公网开放,可能被恶意利用,导致使用者网络资源被占用,影响用户业务;并且,相关监管部门可能会对这种恶意利用宽带资源的IP进行封堵,因此需要对正向代理服务进行加固或限制。若无业务服务需求,建议停止使用或卸载代理软件