标题: 请问大家TCB的一些东西
AND1
LU幼天使
Rank: 2



UID 130
精华 0
积分 180
帖子 356
活跃指数 0
LU金币 2015 个
LU金条 0 个
阅读权限 20
注册 2003-9-26
 
发表于 2004-4-7 16:40  资料  个人空间  短消息  加为好友 
TCB具体的是什么东东?他的作用能具体说说么?
红皮书上写的东西。
The Trusted Computing Base (TCB) is the part of the system that is responsible
for enforcing the information security policies of the system. All of the
computer’s hardware is included in the TCB, but a person administering the system should be concerned primarily with the software components of the TCB.

If you install the Trusted Computing Base option, you enable the trusted path,
trusted shell, and system-integrity checking (tcbck command). These features
can be enabled only during BOS installation.

顶部
workaholic
荣誉斑竹
Rank: 14Rank: 14Rank: 14Rank: 14


LU爱心使者  
UID 124
精华 40
积分 1798
帖子 3325
活跃指数 226
LU金币 9152 个
LU金条 1486 个
阅读权限 200
注册 2003-9-25
 
发表于 2004-4-7 16:42  资料  个人空间  主页 短消息  加为好友  添加 workaholic 为MSN好友 通过MSN和 workaholic 交谈
TCB 可信任的计算环境

具体描述你的帖子里写的很清楚啊 smile.gif





mail & msn : workaholic@yeah.net
顶部
AND1
LU幼天使
Rank: 2



UID 130
精华 0
积分 180
帖子 356
活跃指数 0
LU金币 2015 个
LU金条 0 个
阅读权限 20
注册 2003-9-26
 
发表于 2004-4-7 16:47  资料  个人空间  短消息  加为好友 
work在,太好了~hoho

我是写的清楚,可是我看不太明白……

顶部
workaholic
荣誉斑竹
Rank: 14Rank: 14Rank: 14Rank: 14


LU爱心使者  
UID 124
精华 40
积分 1798
帖子 3325
活跃指数 226
LU金币 9152 个
LU金条 1486 个
阅读权限 200
注册 2003-9-25
 
发表于 2004-4-7 16:51  资料  个人空间  主页 短消息  加为好友  添加 workaholic 为MSN好友 通过MSN和 workaholic 交谈
“可信计算库”(TCB)是负责强制系统范围信息安全策略的系统的一部分。通过安装和使用 TCB,可以定义对可信通信路径的用户访问,这将允许用户和 TCB 间的安全通信。只有在安装操作系统时,才启用 TCB 功能。要在已安装的机器上安装 TCB,您将必须执行“保留”安装。启用 TCB 允许您访问可信 shell、可信进程以及“安全注意键”(SAK)。





mail & msn : workaholic@yeah.net
顶部
workaholic
荣誉斑竹
Rank: 14Rank: 14Rank: 14Rank: 14


LU爱心使者  
UID 124
精华 40
积分 1798
帖子 3325
活跃指数 226
LU金币 9152 个
LU金条 1486 个
阅读权限 200
注册 2003-9-25
 
发表于 2004-4-7 16:52  资料  个人空间  主页 短消息  加为好友  添加 workaholic 为MSN好友 通过MSN和 workaholic 交谈
TCB 是负责强制系统信息安全策略的系统的一部分。TCB 包含全部计算机硬件,但管理系统的人员应该主要关心 TCB 的软件组件。

如果您安装系统时使用“可信计算库”选项,您就启用了可信路径、可信 shell 及系统完整性校验(tcbck 命令)。这些功能仅可以在基本操作系统(BOS)安装过程中启用。如果在初始安装过程中未选择 TCB 选项,tcbck 命令将被禁用。只有通过启用 TCB 选项来重新安装系统才可以使用该命令。

要在 BOS 安装过程中设置 TCB 选项,请从“安装和设置”屏幕选择更多选项。在“安装选项”屏幕,安装可信计算库选择的缺省值是 no。要启用TCB ,请输入 2 并按下 Enter 键。

由于每个设备都是 TCB 的一部分,所以 TCB 监视 /dev 目录中的每个文件。另外,TCB 自动监视超过 600 个附加文件,把这些文件的关键信息存储在 /etc/security/sysck.cfg 文件中。如果正在安装 TCB,安装以后立即把该文件备份到可移动的介质中,例如磁带、CD 或磁盘,并把介质存储在安全的地方。





mail & msn : workaholic@yeah.net
顶部
workaholic
荣誉斑竹
Rank: 14Rank: 14Rank: 14Rank: 14


LU爱心使者  
UID 124
精华 40
积分 1798
帖子 3325
活跃指数 226
LU金币 9152 个
LU金条 1486 个
阅读权限 200
注册 2003-9-25
 
发表于 2004-4-7 16:52  资料  个人空间  主页 短消息  加为好友  添加 workaholic 为MSN好友 通过MSN和 workaholic 交谈
检查可信计算库

tcbck 命令审计“可信计算库”的安全状态。当 TCB 文件未得到正确保护或当配置文件具有非安全值时,操作系统的安全性会受到危害。tcbck 命令通过读取 /etc/security/sysck.cfg 文件审计该信息。该文件包含所有 TCB 文件、配置文件和可信命令的描述。

/etc/security/sysck.cfg 文件并没有脱机,因此黑客就有可能改变它。确保每一个 TCB 更新后,创建一个脱机的只读副本。同时,做进行任何检查之前,把该文件从归档介质中复制到磁盘上。

安装 TCB 和使用 tcbck 命令不能保证系统在符合受控访问保护概要文件(CAPP)和评估保证级别 4+(EAL4+)的方式下运行。有关 CAPP/EAL4+ 选项的信息,请参阅受控的访问保护概要文件和评估保证级别 4+。





mail & msn : workaholic@yeah.net
顶部
traveller2 (旅行者2号)
LU幼天使
Rank: 2


UID 88852
精华 2
积分 188
帖子 91
活跃指数 29
LU金币 376 个
LU金条 0 个
阅读权限 20
注册 2007-4-26
 
发表于 2008-5-10 08:24  资料  个人空间  短消息  加为好友 
TCB安装后有木有办法禁用

文档中提到了启用必须在安装系统时才能启用但是没提到如何禁用,不知系统安装好后是否还可以禁用掉。安装TCB后/usr/bin等目录下部分可执行程序无可执行权限(比如topas),cfgmgr的一些method也没有可执行权限,系统使用起来恶心无比还要到处改权限。

[ 本帖最后由 traveller2 于 2008-5-10 08:31 编辑 ]

顶部
老农
管理员
Rank: 20Rank: 20Rank: 20Rank: 20Rank: 20
民工


LU爱心使者  
UID 2
精华 25
积分 16013
帖子 27079
活跃指数 1301
LU金币 21961 个
LU金条 0 个
阅读权限 255
注册 2003-9-16
来自 北京
 
发表于 2008-5-10 10:29  资料  个人空间  主页 短消息  加为好友  添加 老农 为MSN好友 通过MSN和 老农 交谈 QQ
LS也试过了啊
安全和方便是互相矛盾的。

装了TCB,snmp就被禁用了,起都起不来,所以HACMP也起不来。

卸TCB?我查过,一直没有查到卸的方法,应该是没有。我的选择就是重装。

所以,不明白的时候,千万不要在安装的时候选上TCB





IBM小机AIX等系列培训,7月22号开始,北京,欢迎关注http://www.loveunix.net/thread-86749-1-1.html

提供IBM小机及存储相关专业技术咨询、实施、维保和培训,代理备机及配件。EMAIL:allenlong68[at]hotmail.com。[at]换成@

AIX交友QQ群:27342856,3089003(群是朋友聊天用的,技术在论坛谈。群已满,不活动的会被请出,给新人腾位置)
QQ里谈技术一下就冲没了,而且打搅人,是方便自己麻烦别人。技术问题在论坛里讨论,可以大家都来讨论,并留下参考。
技术不是看个文档就能提高的,多参与讨论进步快。对问题有见解的就发一下,说对了是帮助别人,说错了给机会纠正自己。
顶部
东方朔
LU幼天使
Rank: 2



UID 98249
精华 0
积分 26
帖子 47
活跃指数 1
LU金币 102 个
LU金条 0 个
阅读权限 20
注册 2007-11-4
 
发表于 2008-5-10 10:50  资料  个人空间  短消息  加为好友 
删除bos.security的安装包可以吗?我今天试试。

顶部
traveller2 (旅行者2号)
LU幼天使
Rank: 2


UID 88852
精华 2
积分 188
帖子 91
活跃指数 29
LU金币 376 个
LU金条 0 个
阅读权限 20
注册 2007-4-26
 
发表于 2008-5-11 10:48  资料  个人空间  短消息  加为好友 


QUOTE:
原帖由 老农 于 2008-5-10 10:29 发表
LS也试过了啊
安全和方便是互相矛盾的。

装了TCB,snmp就被禁用了,起都起不来,所以HACMP也起不来。

卸TCB?我查过,一直没有查到卸的方法,应该是没有。我的选择就是重装。

所以,不明白的时候 ...

公司小弟弟稀里糊涂就把TCB装上了,连装了好几台
我去装的HACMP5.3
改了一些目录下程序的可执行权限后cfgmgr等才正常运作
HA也顺利起来了,简单做了下接管测试,没发现问题。
没注意SNMP,难不成真要重装...

[ 本帖最后由 traveller2 于 2008-5-11 10:55 编辑 ]

顶部
[广告] 论坛新开 【DB2产品家族】 【投资理财】 【行业应用】 板块
老农
管理员
Rank: 20Rank: 20Rank: 20Rank: 20Rank: 20
民工


LU爱心使者  
UID 2
精华 25
积分 16013
帖子 27079
活跃指数 1301
LU金币 21961 个
LU金条 0 个
阅读权限 255
注册 2003-9-16
来自 北京
 
发表于 2008-5-11 11:28  资料  个人空间  主页 短消息  加为好友  添加 老农 为MSN好友 通过MSN和 老农 交谈 QQ
以后也许还会遇到问题,可能性说不清楚。所以,还是彻底解决才好





IBM小机AIX等系列培训,7月22号开始,北京,欢迎关注http://www.loveunix.net/thread-86749-1-1.html

提供IBM小机及存储相关专业技术咨询、实施、维保和培训,代理备机及配件。EMAIL:allenlong68[at]hotmail.com。[at]换成@

AIX交友QQ群:27342856,3089003(群是朋友聊天用的,技术在论坛谈。群已满,不活动的会被请出,给新人腾位置)
QQ里谈技术一下就冲没了,而且打搅人,是方便自己麻烦别人。技术问题在论坛里讨论,可以大家都来讨论,并留下参考。
技术不是看个文档就能提高的,多参与讨论进步快。对问题有见解的就发一下,说对了是帮助别人,说错了给机会纠正自己。
顶部
[广告] 论坛新开 【DB2产品家族】 【投资理财】 【行业应用】 板块
luweinet (^[L|l]weiNet$)
LU天使
Rank: 4


UID 42295
精华 2
积分 505
帖子 705
活跃指数 60
LU金币 903 个
LU金条 0 个
阅读权限 50
注册 2006-3-13
来自 Hangzhou,China
 
发表于 2008-5-11 14:54  资料  个人空间  短消息  加为好友  添加 luweinet 为MSN好友 通过MSN和 luweinet 交谈 QQ
被我猜对了,请我吃饭~

卸载security包,?在想怎么写个脚本,把正常机器上面的权限照搬到启用了tcb的机器上... ,不知道是否就是彻底解决问题





答案在风中飘扬...
mail:luweinet@126.com
顶部
[广告] 论坛新开 【DB2产品家族】 【投资理财】 【行业应用】 板块
 



当前时区 GMT+8, 现在时间是 2008-7-25 12:23
乐悠LoveUnix论坛-京ICP备05005823号

Thanks to Discuz!  © 2001-2007    Power by LoveUnix.net
Processed in 0.062586 second(s), 6 queries , Gzip enabled

清除 Cookies - 联系我们 - 乐悠LoveUnix - Archiver - WAP