温馨提示
恭喜您,订阅成功!
温馨提示
抱歉,订阅失败,请稍后再试!
温馨提示
您还未绑定邮箱,需要绑定邮箱才能订阅哦!订阅成功后,订阅信息会发送到您绑定的邮箱。
温馨提示
请您在新打开的页面绑定邮箱!
注意: 绑定邮箱完成前,请不要关闭此窗口!

持续改进的过程

EulerOS团队尽最大的努力保障客户的安全,并且我们将软件安全视为一个持续发展的过程,执行以下措施:


- 迅速对安全事件做出反应,并提供高品质的安全更新。

- 持续改进EulerOS产品中与安全相关功能。

- 持续促进开源软件的快速成长。

- 尊重开源软件开放性、透明性和可追溯性的安全原则。


软件系统的安全是一个复杂的挑战,它涉及到软件编码、用户管理、系统运维等方方面面。同时,随着时代发展和科技进步,新的安全风险会层出不穷。EulerOS安全团队持续地关注和处理软件安全的所有问题,保障客户系统的安全。


安全的两个方面

系统软件通常会提供一系列的安全功能,例如身份验证方法、加密、入侵防御/检测、备份等;另外,它还可能包含会影响系统安全性的错误,包括设计缺陷,编程错误和后门等。EulerOS安全团队的目标是及时发现安全相关的错误并提供解决方案,提供强大易用的安全特性,降低安全风险,保障用户系统的安全。


安全特性:

- 当前Linux操作系统都具有丰富的安全功能,包括访问控制、入侵防御/检测、灵活可靠的身份验证机制、文件和网络连接加密、文件完整性检查、网络分析工具和监控/日志工具等。

- 还有一些高级工具,帮助您安全地配置和管理您的系统,下载和安装更新包。系统更新包能够修复EulerOS产品中发现的安全漏洞。

- 系统中的安全功能和特性,需要用户去学习如何使用和配置;利用这些功能,用户能够进一步提高默认情况下系统的隐私和安全级别。


安全漏洞:

- 软件都是由程序员编写,尽管有很多流程以及质量上的措施,也无法保证完全没有错误。在这些错误中,有一些可能会导致软件或整个系统崩溃,而另外一些则不会对系统造成这么大的影响,通常难以被发现,却可能引入安全风险。

- 本地或远程攻击者能够利用软件的编程错误,将恶意数据导入到软件中,导致应用程序崩溃,拒绝服务,或者执行来自攻击者的代码,对系统程序进行控制。这样的安全漏洞会对用户的系统和数据带来很高的安全风险,攻击者可以删除、篡改或甚至窃取用户的数据,或者通过用户系统执行非法操作。

我们为安全所做的努力

- 对EulerOS系统中使用的软件进行仔细的甄别筛选。
- 开发安全相关的工具和应用程序。
- 定期对开源软件进行源代码审计。源代码审计是程序员为实现软件功能而写的详细深入分析。
- 监视安全邮件列表中与软件安全性相关的错误。
- 保持与软件作者、专门从事软件安全的组织和个人的沟通,以便迅速了解和熟悉软件中安全相关故障的技术和组织细节。
- 通过安全更新的形式提供软件安全漏洞的解决方案。
- 以EulerOS安全公告的形式向用户通知错误和安全更新。

安全支持管理

EulerOS提供以下安全服务:

- 在三个工作日内阅读并回复(非自动)所有电子邮件通信。

- 随时通知您。如果您咨询我们的问题很复杂,需要技术人员给予支撑,我们会与您联系,跟您确认需要得到详细回复的时间。

- 与您一起识别就该问题需要联系的其他组织,例如其他开源软件供应商。

- 将没有进行安全相关的查询客户引导到更合适的沟通渠道。

处理工作流程

处理工作流程

EulerOS安全团队会提供所有相关的安全风险的信息。我们使用以下的工作流程来向您告知这些漏洞的准确信息及影响,以便您做出合适的决策。

EulerOS安全团队会提供所有相关的安全风险的信息。我们使用以下的工作流程来向您告知这些漏洞的准确信息及影响,以便您做出合适的决策。

活动规则

活动对象:华为云电销客户及渠道伙伴客户可参与消费满送活动,其他客户参与前请咨询客户经理

活动时间: 2020年8月12日-2020年9月11日

EulerOS安全评级

针对发现的安全问题的影响,EulerOS使用四个等级(低等、中等、重要和严重)以及常见漏洞评分系统(CVSS)基本分数来评估。有关CVSS V3标准的详细说明,请参阅以下官方链接

https://www.first.org/cvss/calculator/3.0 通过提供风险评估,帮助您了解当前系统面临的风险,合理的安排系统升级,针对遇到的问题做出恰当的判断。

CVSS V3 得分 严重程度 描述
9~10严重此评级适用于未经身份验证的远程攻击者可轻易利用的漏洞,并且会导致系统受损(任意代码执行)而无需用户交互。这些是蠕虫可以利用的漏洞类型。需要经过身份验证(远程用户或者本地用户)以及不合理配置引起的缺陷,不会被归类为严重影响。
7~8.9重要该评级适用于容易损害资源的机密性、完整性或可用性的缺陷。这些漏洞类型允许本地用户获得权限,允许未经身份验证的远程用户查看应由身份验证保护的资源,允许经过身份验证的远程用户执行任意代码,或允许远程用户导致拒绝服务。
4~6.9中级该评级适用于更难以被利用的缺陷,在某些情况下可能导致对资源的机密性、完整性或可用性的造成损害。这些漏洞类型可能具有严重影响或重要影响,但通过技术评估后被认为不太容易被利用,或者影响不太可能存在的配置。
0~3.9低级此评级适用于所有其他具有安全影响的问题。这些漏洞是一些不太可能被利用的漏洞类型,或者即使成功利用这些漏洞造成的后果微乎其微。

漏洞评估工具

评估整个网络时,首先需要通过网络布局查找正在运行的主机。找到后,需要单独检查每个主机。做主机检查主机需要另一套工具,了解各种工具的作用对发现漏洞至关重要。以下是EulerOS常用于安全的一些工具:

- Nmap是一种常用的用于确定网络布局的工具。 Nmap已经存在多年,是收集信息时最常用的工具。管理员可以在网络上使用Nmap查找主机系统并在这些系统上打开端口。Nmap是漏洞评估的第一步。您可以确定网络中的所有主机,甚至可以通过传递Nmap传递参数,确认指定主机上运行的操作系统。有关使用Nmap的更多信息,请访问官方主页https://www.insecure.org/
- Greenbone Security Manager(GSM)是一款全方位功能强大的安全扫描工具,基于openVAS社区开发,提供成熟的漏洞分析和管理解决方案。GSM经常更新,具备主机扫描和实时漏洞搜索功能,能够提供完整的报告。即使GSM功能强大并且经常更新,也可能存在误报和漏报。 有关GSM的更多信息,请访问官方网站 https://www.greenbone.net/

参考

EulerOS提供官方的详细的安全建议,以及CVE相关说明,您可以根据实际情况进行系统修复或者升级,详细说明请参见对应板块。

EulerOS提供机器可读的页面,用户需要进行爬取对应内容是可使用如下地址:

https://developer.huaweicloud.com/ict/site-euleros/euleros/server/front_interface/security_titleList.jspx

安全公告的xml文件:

https://developer.huaweicloud.com/ict/cn/site-euleros/euleros/security-advisories/EulerOS-SA-xxxx-xxxx.xml


EulerOS社区

EulerOS是基于开源技术的开放的企业级Linux操作系统软件,具备高安全性、高可扩展性、高性能等技术特性

查看更多