Debian CPUInfo 数据安全保护指南
一 风险识别与最小化暴露
二 访问控制与最小化权限
三 日志与审计中的 CPUInfo 保护
四 系统加固降低信息价值
五 快速检查清单
| 检查项 | 操作要点 | 命令或路径示例 |
|---|---|---|
| 本地暴露面 | 仅授权账户可读取 CPUInfo;避免脚本无必要以 root 执行 | ls -l /proc/cpuinfo;sudo -l |
| 远程暴露面 | 禁用密码登录、仅用密钥;限制来源 IP;关闭不必要服务 | sudo ufw status;sshd_config 中 PasswordAuthentication no、PermitRootLogin no |
| 日志脱敏 | 搜索并清理历史日志中的 CPUInfo;限制日志访问权限 | grep -R “cpuinfo|lscpu|dmidecode” /var/log;chmod 640 /var/log/*;auditd 规则 |
| 内核防护 | 启用 ASLR、dmesg/kptr 限制、KPTI;保持内核更新 | cat /proc/sys/kernel/randomize_va_space;cat /proc/sys/kernel/{dmesg_restrict,kptr_restrict};uname -r;apt update && apt upgrade |
| 最小化采集 | 采集到外部系统前先脱敏(哈希化标识、去除型号细节) | 自定义脚本处理 lscpu/dmidecode 输出后再上报 |