欢迎来到千学网!
您现在的位置:首页 > 实用文 > 其他范文

系统管理员安全

时间:2023-08-27 08:32:39 其他范文 收藏本文 下载本文

下面是小编给各位读者分享的系统管理员安全,欢迎大家分享。

系统管理员安全

篇1:系统管理员安全

本文从系统管理员的角度讨论安全问题.系统管理员是管理系统的人:启动

系统,停止系统运行,安装新软件,增加新用户,删除老用户,以及完成保持系统发

展和运行的日常事务工作.

1.安全管理

安全管理主要分为四个方面:

(1)防止未授权存取:这是计算机安全最重要的问题:未被使用系统的人进入系

统.用户意识,良好的口令管理(由系统管理员和用户双方配合),登录活动

记录和报告,用户和网络活动的周期检查,这些都是防止未授权存取的关键.

(2)防止泄密:这也是计算机安全的一个重要问题.防止已授权或未授权的用户

相互存取相互的重要信息.文件系统查帐,su登录和报告,用户意识,加密都

是防止泄密的关键.

(3)防止用户拒绝系统的管理:这一方面的安全应由操作系统来完成.一个系统

不应被一个有意试图使用过多资源的用户损害.不幸的是,UNIX不能很好地

限制用户对资源的使用,一个用户能够使用文件系统的整个磁盘空间,而

UNIX基本不能阻止用户这样做.系统管理员最好用PS命令,记帐程序df和du

周期地检查系统.查出过多占用CUP的进程和大量占用磁盘的文件.

(4)防止丢失系统的完整性:这一安全方面与一个好系统管理员的实际工作(例

如:周期地备份文件系统,系统崩溃后运行fsck检查,修复文件系统,当有新

用户时,检测该用户是否可能使系统崩溃的软件)和保持一个可靠的操作系

统有关(即用户不能经常性地使系统崩溃).

本文其余部分主要涉及前两个问题,第三个问题在“安全查帐”一节讨论.

2.超级用户

一些系统管理命令只能由超级用户运行.超级用户拥有其他用户所没有的特

权,超级用户不管文件存取许可方式如何,都可以读,写任何文件,运行任何程序.

系统管理员通常使用命令: /bin/su 或以 root 进入系统从而成为超级用户.在

后面文章中以#表示应敲入必须由超级用户运行的命令,用$表示应敲入由所有其

他用户运行的命令.

3.文件系统安全

(1)UNIX文件系统概述

UNIX文件系统是UNIX系统的心脏部分,提供了层次结构的目录和文件.文

件系统将磁盘空间划分为每1024个字节一组,称为块(block)(也有用512字节

为一块的,如:SCO XENIX).编号从0到整个磁盘的最大块数.

全部块可划分为四个部分,块0称为引导块,文件系统不用该块;块1称为专

用块,专用块含有许多信息,其中有磁盘大小和全部块的其它两部分的大小.从

块2开始是i节点表,i节点表中含有i节点,表的块数是可变的,后面将做讨论.

i节点表之后是空闲存储块(数据存储块),可用于存放文件内容.

文件的逻辑结构和物理结构是十分不同的,逻辑结构是用户敲入cat命令

后所看到的文件,用户可得到表示文件内容的字符流.物理结构是文件实际上

如何存放在磁盘上的存储格式.用户认为自己的文件是边疆的字符流,但实际

上文件可能并不是以边疆的方式存放在磁盘上的,长于一块的文件通常将分散

地存放在盘上.然而当用户存取文件时,UNIX文件系统将以正确的顺序取各块,

给用户提供文件的逻辑结构.

当然,在UNIX系统的某处一定会有一个表,告诉文件系统如何将物理结构

转换为逻辑结构.这就涉及到i节点了.i节点是一个64字节长的表,含有有关一

个文件的信息,其中有文件大小,文件所有者,文件存取许可方式,以及文件为

普通文件,目录文件还是特别文件等.在i节点中最重要的一项是磁盘地址表.

该表中有13个块号.前10个块号是文件前10块的存放地址.这10个块号能给出

一个至多10块长的文件的逻辑结构,文件将以块号在磁盘地址表中出现的顺序

依次取相应的块.

当文件长于10块时又怎样呢?磁盘地址表中的第十一项给出一个块号,这

个块号指出的块中含有256个块号,至此,这种方法满足了至多长于266块的文

件(272,384字节).如果文件大于266块,磁盘地址表的第十二项给出一个块号,

这个块号指出的块中含有256个块号,这256个块号的每一个块号又指出一块,

块中含256个块号,这些块号才用于取文件的内容.磁盘地址中和第十三项索引

寻址方式与第十二项类似,只是多一级间接索引.

这样,在UNIX系统中,文件的最大长度是16,842,762块,即17,246,988,288

字节,有幸是是UNIX系统对文件的最大长度(一般为1到2M字节)加了更实际的

限制,使用户不会无意中建立一个用完整个磁盘窨所有块的文件.

文件系统将文件名转换为i节点的方法实际上相当简单.一个目录实际上

是一个含有目录表的文件:对于目录中的每个文件,在目录表中有一个入口项,

入口项中含有文件名和与文件相应的i节点号.当用户敲入cat xxx时,文件系

统就在当前目录表中查找名为xxx的入口项,得到与文件xxx相应的i节点号,然

后开始取含有文件xxx的内容的块.

(2)设备文件

UNIX系统与边在本系统上的各种设备之间的通讯,通过特别文件来实现,

就程序而言,磁盘是文件,MODEM是文件,甚至内存也是文件.所有连接到系统上

的设备都在/dev目录中有一个文件与其对应.当在这些文件上执行I/O操作时,

由UNIX系统将I/O操作转换成实际设备的动作.例如,文件/dev/mem是系统的内

存,如果cat这个文件,实际上是在终端显示系统的内存.为了安全起见,这个文

件对普通用户是不可读的.因为在任一给定时间,内存区可能含有用户登录口

令或运行程序的口令,某部分文件的编辑缓冲区,缓冲区可能含有用ed -x命令

解密后的文本,以及用户不愿让其他人存取的种种信息.

在/dev中的文件通常称为设备文件,用ls /dev命令可以看看系统中的一

些设备:

acuo 呼叫自动拨号器

console 系统控制台

dsknn 块方式操作磁盘分区

kmem 核心内存

mem 内存

lp 打印机

mto 块方式操作磁带

rdsknn 流方式操作的磁盘分区

rmto 流方式操作的磁带

swap 交换区

syscon 系统终端

ttynn 终端口

x25 网络端口

等等

(3)/etc/mknod命令

用于建立设备文件.只有root能使用这个命令建立设备文件.其参数是文

件名,字母c或b分别代表字符特别文件或块特别文件,主设备号,次设备号.块

特别文件是像磁带,磁盘这样一些以块为单位存取数据的设备.字符特别文件

是如像终端,打印机,MODEM,或者其它任何与系统通讯时,一次传输一个字符的

设备,包括模仿对磁盘进行字符方式存取的磁盘驱动器.主设备号指定了系统

子程序(设备驱动程序),当在设备上执行I/O时,系统将调用这个驱动程序.调

用设备驱动程序时,次设备号将传递给该驱动程序(次设备规定具体的磁盘驱

动器,带驱动器,信号线编号,或磁盘分区).每种类型的设备一般都有自己的设

备驱动程序.

文件系统将主设备号和次设备号存放在i节点中的磁盘地址表内,所以没

有磁盘空间分配给设备文件(除i节点本身占用的磁盘区外).当程序试图在设

备文件上执行I/O操作时,系统识别出该文件是一个特别文件,并调用由主设备

号指定的设备驱动程序,次设备号作为调用设备驱动程序的参数.

(4)安全考虑

将设备处理成文件,使得UNIX程序独立于设备,即程序不必一定要了解正

使用的设备的任何特性,存取设备也不需要记录长度,块大小,传输速度,网络

协议等这样一些信息,所有烦人的细节由设备驱动程序去关心考虑,要存取设

备,程序只须打开设备文件,然后作为普通的UNIX文件来使用.

从安全的观点来看这样处理很好,因为任何设备上进行的I/O操作只经过

了少量的渠道(即设备文件).用户不能直接地存取设备.所以如果正确地设置

了磁盘分区的存取许可,用户就只能通过UNIX文件系统存取磁盘.文件系统有

内部安全机制(文件许可).不幸的是,如果磁盘分区设备得不正确,任何用户都

能够写一个程序读磁盘分区中的每个文件,作法很简单:读一i节点,然后以磁

盘地址表中块号出现的顺序,依次读这些块号指出的存有文件内容的块.故除

了root以外,决不要使盘分区对任何人可写.因为所有者,文件存取许可方式这

样一些信息存放于i节点中,任何人只要具有已安装分区的写许可,就能设置任

何文件的SUID许可,而不管文件的所有者是谁,也不必用chmod命令,还可避

过系统建立的安全检查.

以上所述对内存文件mem,kmem和对换文件swap也是一样的.这些文件含有

用户信息,一个“耐心”的程序可以将用户信息提取出来.

要避免磁盘分区(以及其它设备)可读可写,应当在建立设备文件前先用

umask命令设置文件建立屏蔽值.

一般情况下,UNIX系统上的终端口对任何人都是可写的,从而使用户可以

用write命令发送信息.虽然write命令易引起安全方面的问题,但大多数用户

觉得用write得到其他用户的信息很方便,所以系统将终端设备的存取许可设

置成对所有用户可写.

/dev目录应当是755存取许可方式,且属root所有.

不允许除root外的任何用户读或写盘分区的原则有一例外,即一些程序

(通常是数据库系统)要求对磁盘分区直接存取,解决这个问题的经验的盘分区

应当由这种程序专用(不安装文件系统),而且应当告知使用这种程序的用户,

文件安全保护将由程序自己而不是UNIX文件系统完成.

(5)find命令

find命令用于搜索目录树,并对目录树上的所有文件执行某种操作,参数

是目录名表(指出从哪些起点开始搜索),还可给出一个或多个选项,规定对每

个文件执行什么操作.

find . -print 将列出当前工作目录下的目录树的每一个文件.

find / -user bob -print 将列出在系统中可找到的属于bob用户的所有

文件.

find /usr/bob -perm 666 -print 将列出/usr/bob目录树下所有存取许

可为666的文件.若将666改为-666则将列出所有具有包含了666在内

的存取许可方式的文件(如777).

find /usr/bob -type b -print 将列出/usr/bob目录树下所有块特别文

件(c为字符特别文件).

find / -user root -perm -4000 -exec ls -l {} \; 是一个较复杂一

点的命令,-exec COMMAND \;允许对所找到的每个文件运行指定的

命令COMMAND.若COMMAND中含有{},则{}将由find所找到的文件名替

换.COMMAND必须以\;结束.

以上举例介绍find的用法,各选项可组合使用以达到更强的功能.

(6)secure程序

系统管理员应当做一个程序以定期检查系统中的各个系统文件,包括检查

设备文件和SUID,SGID程序,尤其要注意检查SUID,SGID程序,检查/etc/passwd

和/etc/group文件,寻找久未登录的户头和校验各重要文件是否被修改.

(源程序清单将在今后发表)

(7)ncheck命令

用于检查文件系统,只用一个磁盘分区名作为参数,将列出i节点号及相应

的文件名.i节点相同的文件为建链文件.

注意:所列出的清单文件名与mount命令的第一个域相同的文件名前部分

将不会列出来.因为是做文件系统内部的检查,ncheck并不知道文件系统安装

点以上部分的目录.

也可用此命令来搜索文件系统中所有的SUID和SGID程序和设备文件,使用

-s选项来完成此项功能.

(安装和拆卸文件系统

UNIX文件系统是可安装的,这意味着每个文件系统可以连接到整个目录树

的任意节点上(根目录总是被安装上的).安装文件系统的目录称为安装点.

/etc/mount命令用于安装文件系统,用这条命令可将文件系统安装在现有

目录结构的任意处.

安装文件系统时,安装点的文件和目录都是不可存取的,因此未安装文件

系统时,不要将文件存入安装点目录.文件系统安装后,安装点的存取许可方式

和所有者将改变为所安装的文件根目录的许可方式和所有者.

安装文件系统时要小心:安装点的属性会改变!还要注意新建的文件,除非

新文件系统是由标准文件建立的,系统标准文件会设置适当的存取许可方式,

否则新文件系统的存取许可将是777!

可用-r选项将文件系统安装成只读文件系统.需要写保护的带驱动器和磁

盘应当以这种方式来安装.

不带任何参数的/etc/mount可获得系统中所安装的文件系统的有关信息.

包括:文件系统被安装的安装点目录,对应/dev中的哪个设备,只读或可读写,

安装时间和日期等.

从安全的观点来讲,可安装系统的危险来自用户可能请求系统管理员为其

安装用户自己的文件系统.如果安装了用户的文件系统,则应在允许用户存取

文件系统前,先扫描用户的文件系统,搜索SUID/SGID程序和设备文件.在除了

root外任何人不能执行的目录中安装文件系统,用find命令或secure列出可疑

文件,删除不属用户所有的文件的SUID/SGID许可.

用户的文件系统用完后,可用umount命令卸下文件系统.并将安装点目录

的所有者改回root,存取许可改为755.

(9)系统目录和文件

UNIX系统中有许多文件不允许用户写,如:/bin,/usr/bin,/usr/lbin,

/etc/passwd,/usr/lib/crontab,/unix,/etc/rc,/etc/inittab这样一些文件

和目录(大多数的系统目录),可写的目录允许移动文件,会引起安全问题.

系统管理员应经常检查系统文件和目录的许可权限和所有者.可做一个程

序根据系统提供的规则文件(在/etc/permlist文件中)所描述的文件所有者和

许可权规则检查各文件.

(源程序清单将在今后发表)

注意:如果系统的安全管理不好,或系统是新安装的,其安全程序不够高,

可以用make方式在安全强的系统上运行上述程序,将许可规则文件拷贝到新系

统来,再以设置方式在新系统上运行上述程序,就可提高本系统的安全程序.但

要记住,两个系统必须运行相同的UNIX系统版本.

4.作为root运行的程序

在UNIX系统中,有些程序由系统作为root进程运行.这些程序并不总是具有

SUID许可,因为其不少程序仅由root运行,系统管理员需要清楚这些程序做什么,

以及这些程序还将运行其它什么程序.

(1)启动系统

当某些UNIX系统(如SCO UNIX/XENIX)启动时,是以被称为单用户的方式运

行,在这种方式中普通用户不能登录,唯有的进程是init,swapper,以及一些由

系统管理员从控制台运行的进程.UNIX系统的单用户方式启动,使系统管理员

能在允许普通用户登录以前,先检查系统操作,确保系统一切正常,当系统处于

单用户方式时,控制台作为超级用户,命令揭示是“#”,有些UNIX系统不要确认

超级用户口令就认可控制台是root,给出#提示符.这就可能成为一个安全问题.

(2)init进程

UNIX系统总是以某种方式或称为某种级运行,系统有若干种运行级,这些

运行级由init进程控制.

UNIX系统启动时以单用户方式运行,也叫1级或S级.

对于其他用户登录进入系统,UNIX有一种多用户运行方式,也叫2级.

init进程控制系统运行级,它读入文件/etc/inittab,该文件详细地规定

了哪些进程在哪一级运行.当root敲入init n(数字),系统就进入n级.init读

该文件以确定终止哪些进程,启动哪些进程.

有效的运行级的数值是从0到6与s.

注意:由init建立的进程以UID为0运行(root)从/etc/inittab运行的程序

也作为root运行,所以系统管理员要确保自己知道/etc/inittab中的程序做什

么工作,确保这些程序以及这些程序所在的目录直到/和/etc/inittab除root

外无人可写.

(3)进入多用户

当UNIX系统进入多用户方式时,将寝化一系列事件,接着开始执行gettys,

允许其他用户登录进入系统.如果再看看/etc/inittab文件,会看到gettys定

义在运行级2,至少三个shell程序/etc/brc,/etc/bcheckrc,/etc/rc*也定义

在运行级2.这些程序都在gettys启动前运行.

这些shell程序作为root运行,也不能仅对root可写还应当检查shell程序

运行的命令,因为这些命令也将作为root运行.

(4)shutdown命令

用shutdown命令关系统,shutdown shell程序发送警告通知所有用户离开

系统,在“给定的期限时间”到了后,就终止进程,拆卸文件系统,进入单用户方

式或关机状态.一旦进入单用户方式,所有的gettys停止运行,用户再不能登录.

进入关机状态后可将系统关电.

shutdown仅能由作为root登录的用户从系统控制台上运行.所以任何的

shutdown运行的命令仅能对root可写.

(5)系统V的cron程序

cron在UNIX系统是多用户方式时运行,根据规定的时间安排执行指定的命

令,每隔一分钟检查一次文件/usr/lib/crontab,寻找是否有应当运行的程序?

如果找到要运行的程序,就运行该程序,否则睡眠等待一分钟.

实际的/usr/lib/crontab用于根据全天的规则时间表运行程序,也可在夜

晚运行白天不愿运行怕降低其他用户速度的程序.通常由cron运行的程序是如

记帐,存文件这样的程序.cron一般在系统进入多用户后由/etc/rc启动,当

shutdown运行killall命令时便终止运行.由cron运行的程序作为root,所以应

当注意放什么程序在crontab中,还要确保/usr/lib/crontab和该表中列出的

任何程序对任何人不可写.

如果用户需要由cron执行一个程序,系统管理员可用su命令在crontab表

中建立一个入口,使用户的程序不能获得root的权限.

(6)系统V版本2之后的cron程序

在系统V版本2中,cron被修改成允许用户建立自己的crontab入口,

/usr/lib/crontab文件不再存在,由目录/usr/spool/cron/crontabs中的文件

代替.这些文件的格式与crontab相同,但每个文件与系统中的一个用户对应,

并以某用户的名义由cron运行.

如果想限制能建立crontab的用户,可在文件/usr/lib/cron/cron.allow

文件中列出允许运行crontab命令的用户.任何未列于该文件的用户不能运行

crontab.反之,若更愿意列出不允许运行crontab命令的用户,则可将他们列入

/usr/lib/cron/cron.deny文件中,未列于该文件的其他用户将被允许建立

crontab.

注意:若两个文件都存在,系统将使用cron.allow,忽略cron.deny.如果两

个文件都不存在,则只有root可运行crontab.所以,若要允许系统中的所有用

户都可运行crontab命令,应当建立一个空的cron.deny文件,如果cron.allow

也存在,则删除该文件.

这个版本的cron命令的安全程度比前一个高,因为用户只能看自己的

crontab,系统管理员也不必担心其他用户的程序是否会作为root运行,由于允

许每个系统登录用户有自己的crontab,也简化了对程序必须由cron运行,但不

必作为root运行的系统程序的处理.

必须确保root的crontab文件仅对root可写,并且该文件所在的目录及所

有的父目录也仅对root可写.

(7)/etc/profile

每当用户(包括root在内)登录时,由shell执行/etc/profile文件,应确保

这个文件以及从这个文件运行的程序和命令都仅对root可写.

5./etc/passwd文件

/etc/passwd文件是UNIX安全的关键文件之一.该文件用于用户登录时校验

用户的口令,当然应当仅对root可写.文件中每行的一般格式为:

LOGNAMEASSWORD:UID:GID:USERINFO:HOME:SHELL

每行的头两项是登录名和加密后的口令,后面的两个数是UID和GID,接着的

一项是系统管理员想写入的有关该用户的任何信息,最后两项是两个路径名:

一个是分配给用户的HOME目录,第二个是用户登录后将执行的shell(若为空格则

缺省为/bin/sh).

(1)口令时效

/etc/passwd文件的格式使系统管理员能要求用户定期地改变他们的口令.

在口令文件中可以看到,有些加密后的口令有逗号,逗号后有几个字符和一个

冒号.如:

steveyDfccTrt180x,M.y8:0:0:admin:/:/bin/sh

restrict:pomJk109Jky41,.1:0:0:admin:/:/bin/sh

patmotTVoyumjls:0:0:admin:/:/bin/sh

可以看到,steve的口令逗号后有4个字符,restrict有2个,pat没有逗号.

逗号后第一个字符是口令有效期的最大周数,第二个字符决定了用户再次

修改口信之前,原口令应使用的最小周数(这就防止了用户改了新口令后立刻

又改回成老口令).其余字符表明口令最新修改时间.

要能读懂口令中逗号后的信息,必须首先知道如何用passwd_esc计数,计

数的方法是: .=0 /=1 0-9=2-11 A-Z=12-37 a-z=38-63

系统管理员必须将前两个字符放进/etc/passwd文件,以要求用户定期的

修改口令,另外两个字符当用户修改口令时,由passwd命令填入.

注意:若想让用户修改口令,可在最后一次口令被修改时,放两个“.”,则下

一次用户登录时将被要求修改自己的口令.

有两种特殊情况:

. 最大周数(第一个字符)小于最小周数(第二个字符),则不允许用户修改

口令,仅超级用户可以修改用户的口令.

. 第一个字符和第二个字符都是“.”,这时用户下次登录时被要求修改口

令,修改口令后,passwd命令将“.”删除,此后再不会要求用户修改口令.

(2)UID和GID

/etc/passwd中UID信息很重要,系统使用UID而不是登录名区别用户.一般

来说,用户的UID应当是独一无二的,其他用户不应当有相同的UID数值.根据惯

例,从0到99的UID保留用作系统用户的UID(root,bin,uucp等).

如果在/etc/passwd文件中有两个不同的入口项有相同的UID,则这两个用

户对相互的文件具有相同的存取权限.

6./etc/group文件

/etc/group文件含有关于小组的信息,/etc/passwd中的每个GID在本文件中

应当有相应的入口项,入口项中列出了小组名和小组中的用户.这样可方便地了

解每个小组的用户,否则必须根据GID在/etc/passwd文件中从头至尾地寻找同组

用户.

/etc/group文件对小组的许可权限的控制并不是必要的,因为系统用UID,GID

(取自/etc/passwd)决定文件存取权限,即使/etc/group文件不存在于系统中,具

有相同的GID用户也可以小组的存取许可权限共享文件.

小组就像登录用户一样可以有口令.如果/etc/group文件入口项的第二个域

为非空,则将被认为是加密口令,newgrp命令将要求用户给出口令,然后将口令加

密,再与该域的加密口令比较.

给小组建立口令一般不是个好作法.第一,如果小组内共享文件,若有某人猜

着小组口令,则该组的所有用户的文件就可能泄漏;其次,管理小组口令很费事,

因为对于小组没有类似的passwd命令.可用/usr/lib/makekey生成一个口令写入

/etc/group.

以下情况必须建立新组:

(1)可能要增加新用户,该用户不属于任何一个现有的小组.

(2)有的用户可能时常需要独自为一个小组.

(3)有的用户可能有一个SGID程序,需要独自为一个小组.

(4)有时可能要安装运行SGID的软件系统,该软件系统需要建立一个新组.

要增加一个新组,必须编辑该文件,为新组加一个入口项.

由于用户登录时,系统从/etc/passwd文件中取GID,而不是从/etc/group中

取GID,所以group文件和口令文件应当具有一致性.对于一个用户的小组,UID和

GID应当是相同的.多用户小组的GID应当不同于任何用户的UID,一般为5位数,这

样在查看/etc/passwd文件时,就可根据5位数据的GID识别多用户小组,这将减少

增加新组,新用户时可能产生的混淆.

7.增加,删除,移走用户

(1)增加用户

增加用户有三个过程:

. 在/etc/passwd文件中写入新用户的入口项.

. 为新登录用户建立一个HOME目录.

. 在/etc/group中为新用户增加一个入口项.

在/etc/passwd文件中写入新的入口项时,口令部分可先设置为NOLOGIN,

以免有人做为此新用户登录.在修改文件前,应mkdir /etc/ptmp,以免他人同

时修改此文件.新用户一般独立为一个新组,GID号与UID号相同(除非他要加入

目前已存在的一个新组),UID号必须和其他人不同,HOME目录一般设置在/usr

或/home目录下建立一个以用户登录名为名称的目录做为其主目录.

(2)删除用户

删除用户与加用户的工作正好相反,首先在/etc/passwd和/etc/group文

件中删除用户的入口项,然后删除用户的HOME目录和所有文件.

rm -r /usr/loginname 删除整个目录树.

如果用户在/usr/spool/cron/crontabs中有crontab文件,也应当删除.

(3)将用户移到另一个系统

这是一个复杂的问题,不只是拷贝用户的文件和用户在/etc/passwd文件

中的入口项.首先一个问题是用户的UID和GID可能已经用于另一个系统,若是

出现这种情况,必须给要移的用户分配另外的UID和GID,如果改变了用户的UID

和GID,则必须搜索该用户的全部文件,将文件的原UID和GID改成新的UID和GID.

用find命令可以完成这一修改:

find . -user olduid -exec chown newuid {} \;

find . -group oldgid -exec chgrp newgid {} \;

也许还要为用户移走其它一些文件:

/usr/mail/user和/usr/spool/cron/crontabs/user.

如果用户从一个不是本系统管理员的系统移来,则应对该用户的目录结构

运行程序来检查.一个不安全系统的用户,可能有与该用户其它文件存在一起

的SUID/SGID程序,而这个SUID/SGID程序属于另一个用户.在这种情况下,如果

用cpio或tar命令将用户的目录结构拷贝到本系统,SUID/SGID程序也将会拷贝

到本系统而没有任何警告信息.应当在允许用户使用新系统以前先删除这种文

件的SUID/SGID许可.总之,始终坚持检查所移用户的文件总是更安全些.也可

以用su命令进入用户的户头,再拷贝用户文件,这样文件的所有者就是该用户,

而不是root.

8.安全检查

像find和secure这样的程序称为检查程序,它们搜索文件系统,寻找出SUID/

SGID文件,设备文件,任何人可写的系统文件,设有口令的登录用户,具有相同UID

/GID的用户等等.

(1)记帐

UNIX记帐软件包可用作安全检查工具,除最后登录时间的记录外,记帐系

统还能保存全天运行的所有进程的完整记录,对于一个进程所存贮的信息包括

UID,命令名,进程开始执行与结束的时间,CPU时间和实际消耗的时间,该进程

是否是root进程,这将有助于系统管理员了解系统中的用户在干什么.acctcom

命令可以列出一天的帐目表.有明,系统中有多个记帐数据文件,记帐信息保存

在文件/usr/adm/pacct*中,/usr/adm/pacct是当前记录文件,/usr/adm/pacctn

是以前的记帐文件(n为整型数).若有若干个记帐文件要查看,可在acctcom命

令中指定文件名: acctcom /usr/adm/pacct? /usr/adm/pacct

要检查的问题的其中之一是:在acctcom的输出中查找一个用户过多的登

录过程,若有,则说明可能有人一遍遍地尝试登录,猜测口令,企图非法进入系

统.此外,还应查看root进程,除了系统管理员用su命令从终端进入root,系统

启动,系统停止时间,以及由init(通常init只启动getty,login,登录shell),

cron启动的进程和具有root SUID许可的命令外,不应当有任何root进程.

由记帐系统也可获得有关每个用户的CPU利用率,运行的进程数等统计数

据.

(2)其它检查命令

*du:报告在层次目录结构(当前工作目录或指定目录起)中各目录占用的

磁盘块数.可用于检查用户对文件系统的使用情况.

*df:报告整个文件系统当前的空间使用情况.可用于合理调整磁盘空间的

使用和管理.

*ps:检查当前系统中正在运行的所有进程.对于用了大量CPU时间的进程,

同时运行了许多进程的用户,运行了很长时间但用了很少CPU时间的

用户进程应当深入检查.还可以查出运行了一个无限制循环的后台进

程的用户,未注销户头就关终端的用户(一般发生在直接连线的终端).

*who:可以告诉系统管理员系统中工作的进展情况等等许多信息,检查用

户的登录时间,登录终端.

*su:每当用户试图使用su命令进入系统用户时,命令将在/usr/adm/sulog

文件中写一条信息,若该文件记录了大量试图用su进入root的无效操

作信息,则表明了可能有人企图破译root口令.

*login:在一些系统中,login程序记录了无效的登录企图(若本系统的

login程序不做这项工作而系统中有login源程序,则应修改login).

每天总有少量的无效登录,若无效登录的次数突然增加了两倍,则表

明可能有人企图通过猜测登录名和口令,非法进入系统.

这里最重要的一点是:系统管理没越熟悉自己的用户和用户的工作习惯,

就越能快速发现系统中任何不寻常的事件,而不寻常的事件意味着系统已被人

窃密.

(3)安全检查程序的问题

关于以上的检查方法的一个警告,若有诱骗,则这些方法中没有几个能防

诱骗.如find命令,如果碰到路径名长于256个字符的文件或含有多于200个文

件的目录,将放弃处理该文件或目录,用户就有可能利用建立多层目录结构或

大目录隐藏SUID程序,使其逃避检查(但find命令会给出一个错误信息,系统管

理员应手工检查这些目录和文件).也可用ncheck命令搜索文件系统,但它没有

find命令指定搜索哪种文件的功能.

如果定期存取.profile文件,则检查久未登录用户的方法就不奏效了.而

用户用su命令时,除非用参数-,否则su不读用户的.profile.

有三种方法可寻找久未登录的帐户:

. UNIX记帐系统在文件/usr/adm/acct/sum/login中为每个用户保留了最

后一次登录日期.用这个文件的好处是,该文件由系统维护,所以可完全

肯定登录日期是准确的.缺点是必须在系统上运行记帐程序以更新

loginlog文件,如果在清晨(午夜后)运行记帐程序,一天的登录日期可

能就被清除了.

. /etc/passwd文件中的口令时效域将能告诉系统管理员,用户的口令是

否过期了,若过期,则意味着自过期以来,户头再未被用过.这一方法的

好处在于系统记录了久未用的户头,检查过程简单,且不需要记帐系统

所需要的磁盘资源,缺点是也许系统管理员不想在系统上设置口令时效,

而且这一方法仅在口令的最大有效期(只有几周)才是准确的.

. 系统管理员可以写一个程序,每天(和重新引导系统时)扫描/etc/wtmp,

自己保留下用户最后登录时间记录,这一方法的好处是不需要记帐程序,

并且时间准确,缺点是要自己写程序.

以上任何方法都可和/usr/adm/sulog文件结合起来,查出由login或su登

录户头的最后登录时间.

如果有人存心破坏系统安全,第一件要做的事就是寻找检查程序.破坏者

将修改检查程序,使其不能报告任何异常事件,也可能停止系统记帐,删除记帐

文件,使系统管理员不能发现破坏者干了些什么.

(4)系统泄密后怎么办?

发现有人已经破坏了系统安全的时候,这时系统管理员首先应做的是面对

肇事用户.如果该用户所做的事不是蓄意的,而且公司没有关于“破坏安全”的

规章,也未造成损坏,则系统管理员只需清理系统,并留心该用户一段时间.如

果该用户造成了某些损坏,则应当报告有关人士,并且应尽可能地将系统恢复

到原来的状态.

如果肇事者是非授权用户,那就得做最坏的假设了:肇事者已设法成为root

且本系统的文件和程序已经泄密了.系统管理员应当想法查出谁是肇事者,他

造成了什么损坏?还应当对整个文件做一次全面的检查,并不只是检查SUID和

SGID,设备文件.如果系统安全被一个敌对的用户破坏了,应当采用下面的步骤:

. 关系统,然后重新引导,不要进入多用户方式,进入单用户方式.

. 安装含有本系统原始UNIX版本的带和软盘.

. 将/bin,/usr/bin,/etc,/usr/lib中的文件拷贝到一个暂存目录中.

. 将暂存目录中所有文件的校验和(用原始版本的sum程序拷贝做校验和,

不要用/bin中的suM程序做)与系统中所有对就的文件的校验和进行比

较,如果有任何差别,要查清差别产生的原因.如果两个校验和不同,是

由于安装了新版本的程序,确认一相是否的确是安装了新版本程序.如

果不能找出校验和不同的原因,用暂存目录中的命令替换系统中的原有

命令.

. 在确认系统中的命令还未被窜改之前,不要用系统中原命令.用暂存目

录中的shell,并将PATH设置为仅在暂存目录中搜索命令.

. 根据暂存目录中所有系统命令的存取许可,检查系统中所有命令的存取

许可.

. 检查所有系统目录的存取许可,如果用了perms,检查permlist文件是否

被窜改过.

. 如果系统UNIX(/unix)的校验和不同于原版的校验和,并且系统管理员

从未修改过核心,则应当认为,一个非法者“很能干”,从暂存缓冲区重新

装入系统.系统管理员可以从逐步增加的文件系统备份中恢复用户的文

件,但是在检查备份中的“有趣”文件之前,不能做文件恢复.

. 改变系统中的所有口令,通知用户他们的口令已改变,应找系统管理员

得到新口令.

. 当用户来要新口令时,告诉用户发生了一次安全事故,他们应查看自己

的文件和目录是否潜伏着危害(如SUID文件,特洛依木马,任何人可写的

目录),并报告系统管理员任何异乎寻常的情况.

. 设法查清安全破坏是如何发生的?如果没有肇事者说明,这也许是不可

能弄清的.如果能发现肇事者如何进入系统,设法堵住这个安全漏洞.

第一次安装UNIX系统时,可以将shell,sum命令,所有文件的校验和存放在

安全的介质上(带,软盘,硬盘和任何可以卸下并锁焉起来的介质).于是不必再

从原版系统带上重新装入文件,可以安装备份介质,装入shell和sum,将存在带

上的校验和与系统中文件的校验和进行比较.系统管理员也许想自己写一个计

算校验和的程序,破坏者将不能知道该程序的算法,如果将该程序及校验和保

存在带上,这一方法的保密问题就减小到一个物理的安全问题,即只需将带锁

起来.

9.加限制的环境

(1)加限制的shell(rsh)

该shell几乎与普通的shell相同,但是该shell的设计能限制一个用户的

能力,不允许用户有某些标准shell所允许的行为:

. 不能改变工作目录(cd).

. 不能改变PATH或SHELL shell变量.

. 不能使用含有“/”的命令名.

. 不能重定向输出(〉和〉〉).

. 不能用exec执行程序.

用户在登录时,招待.profile文件后系统就强加上了这些限制,如果用户

在.profile文件正被解释时按了BREAK键或DELETE键,该用户将被注销.

这些简单的限制,使用写受限制用户的.profile文件的系统管理员可以对

用户能使用什么命令,进行完全的控制.

应当注意:系统V加限制的shell实际上不是很安全,在敌对的用户时不要

用.系统V版本2以后的版本中加限制的shell更安全些.但若允许受限制的用户

使用某些命令(如env,cp,ln),用户将能逃避加限制的shell,进入非限制的

shell.

(2)用chroot()限制用户

如果的确想限制一个用户,可用chroot()子程序为用户建立一个完全隔离

的环境,改变了进程对根目录的概念,因此可用于将一个用户封在整个文件系

统的某一层目录结构中,使用户无法用cd命令转出该层目录结构,不能存取文

件系统中其余部分的任何文件.这种限制方式比加限制的shell好得多.用户使

用的命令应由系统管理员在新的root目录中建立一个bin目录,并建立用户可

用命令的链到系统的/bin目录中相应命令文件上(若在不同的文件系统则应拷

贝命令文件).

还应建立新的passwd文件,保留系统登录户头(为了使ls -l正确地报告与

受限制的子文件系统中的文件相关的正确登录名)和用户帐户,但系统帐户的

口令改为NOLOGIN以使受限制的用户不能取得系统登录的真实口令,使“破密”

程序的任何企图成为泡影.

utmp文件是who所需要的,该文件含有系统中已登录用户的列表.

新的/etc/profile文件也不是建链文件,以便受限制的用户可以执行不同

的启动命令.

/dev目录中的终端设备文件被链接到新的/dev目录下,因为命令who产生

输出时要查看这些文件.

在系统V及以后的UNIX版本中,login命令有chroot()的功能.如果口令文

件中用户入口项的登录shell域(最后一个域)是*,login将调用chroot()把用

户的根目录设置成为口令文件中用户入口项登录目录域指定的目录.然后再调

用exec()执行login,新的login将在新子系统文件中执行该用户的登录.

chroot()并不是把root封锁在一个子文件系统中,所以给受限制用户用的

命令时应加以考虑,具有root的SUID许可的程序可能会给予用户root的能力.

应当将这种可能减低到最小程度,交给用户使用的命令应当取自清除了SUID陷

井的系统命令.链接文件可减少磁盘占用区,但要记住,当与敌对用户打交道时

链接到chroot目录结构(尤其是命令)的系统文件是很危险的.

如果建立一个像这样的限制环境,应确保对安装到新的/bin的每条命令都

做过测试,有些程序可能有系统管理员未曾想到的出乎意料的执行结果.为了

使这些命令能运行,还得在加限制的子文件系统中加服务目录或文件如:/tmp,

/etc/termcap,/usr/lib/terminfo,/dev/mem,/dev/kmem,/dev/swap,用户所

登录的/dev中的tty文件以及/unix.

有些程序在子文件系统中运行时不会很好,如果将假脱机程序和网络命令

拷贝到加限制的子文件系统中,并放在为两条命令专建的目录层结构下,它们

可能也运行不了.

10.小系统安全

任何足够小,运行于办公室的UNIX系统就是小系统.这类小系统也包括所有

台式UNIX机器.根据安全观点,使小系统很特别而值得特别的有以下几点:

. 小系统的用户比大系统的用户少,通常是很小一组用户,使系统管理员能

熟悉每个人,安全问题可以直接地面对面处理.

. 由于小UNIX系统管理更简单,可能只需要一个系统管理员,因而维护系统

安全的责任只有一个人担负.

. 如果既是用户又是系统管理员,将不能花大量时间考虑系统安全.

. 如果自己拥有系统并且是系统管理员,就可能有权直接将违反规的用户从

系统中删除,而没有几个大系统的管理员能有这种权利.

. 如果自己是系统的唯一用户,则将既是用户又是管理员,维护系统安全的

任务就很简单了,只须确保系统中所有登录户头的口令是好的.

. 如果不能将系统锁起来,就把敏感的数据存放在软盘上,把软盘锁起来.

. 即使系统中有若干个用户,但如果系统的终端之产是有线连接,并且用户

们保持门上锁,则系统也将是安全的,至少在本组用户内是安全的.

. 小系统通常有可移动的介质(软盘),可用mount命令将其安装到系统上,提

供一种安全的方法让用户自己在系统上安装软盘,否则系统管理员要一天

到晚地干这些琐碎的安装盘事务.允许用户安装软盘的通常做法是给用户

一个SUID程序,该程序基本完成与系统管理员安装用户软盘同样的操作,

首先检查软盘上有无SUID/SGID/设备文件,若发现任何奇怪的文件,则拒

绝安装该软盘.

. 当小系统开电源后,系统一般在从硬盘引导以前,先试图从软盘引导.这就

意味着计算机将首先试图从软盘装入程序,若软盘不在驱动器中,系统将

从硬盘装入UNIX内核.软盘几乎可以含有任何程序,包括在控制台启动

root shell的UNIX系统版本.如果破坏者有一把螺丝起子和有关系统内部

的一些知识,则即便系统有被认为防止安全事故发生的特殊“微码”口令,

也可能被诱骗去从软盘引导.

. 即使小系统晚上不锁,凡从不将个人的或秘密的信息存放在大系统上的人

他们不可能认识所有系统上的用户),也不会想把这样的信息存放在小系

统上.

. 小系统的系统管理员在使用UNIX系统方面常不如大系统管理员有经验,而

安全地管理系统需要一定的使用系统的知识.

11.物理安全

对于运行任何操作系统的小型或大型计算机,物理安全都是一个要考虑的重

要问题,物理安全包括:锁上放置计算机的屋子,报警系统,警卫,所有安置在不能

上锁的地方的通讯设施,包括有线通讯线,电话线,局域网,远程网,应答MODEM,钥

匙或信用卡识别设备,给用户的口令和钥匙分配,任何前置通讯设施的加密装置,

文件保护,备份或恢复方案(称为安全保险方案,用作应付偶然的或蓄意的数据或

计算设备被破坏的情况),上锁的输出仃,上锁的废物箱和碎纸机.

物理安全中所饮食的总考虑应是:在安全方案上所付出的代价不应当多于值

得保护的(硬件或软件的)价值.

下面着重讨论保护用户的各种通讯线.对于任何可在不上锁的地方存取的系

统,通讯是特别严重的安全薄弱环节.当允许用户通过挂到地方电话公司的拨号

MODEM存取系统时,系统的安全程度就将大大地削弱,有电话和MODEM的任何人就

可能非法进入该系统.应当避免这一情况,要确保MODEM的电话号码不被列于电话

薄上,并且最好将电话号码放在不同于本公司普通电话号码所在的交换机上.总

之,不要假设没人知道自己的拨入号码!大多数家庭计算机都能编程用一个MODEM

整天地依次调用拨号码,记录下连接上其它MODEM的号码.如果可能,安装一个局

域PBX,使得对外界的拨号产生一秒钟的拨号蜂音,并且必须输入一个与MODEM相

关联的扩展号码.

12.用户意识

UNIX系统管理员的职责之一是保证用户安全.这其中一部分工作是由用户的

管理部门来完成,但是作为系统管理员,有责任发现和报告系统的安全问题,因为

系统管理员负责系统的运行.

避免系统安全事故的方法是预防性的,当用户登录时,其shell在给出提示前

先执行/etc/profile文件,要确保该文件中的PATH指定最后搜索当前工作目录,

这样将减少用户能运行特洛依木马的机会.

将文件建立屏蔽值的设置放在该文件中也是很合适的,可将其值设置成至少

将防止用户无意中建立任何人都能写的文件(022/026).要小心选择此值,如果限

制太严,则用户会在自己的.profile中重新调用umask以抵制系统管理员的意愿,

如果用户大量使用小组权限共享文件,系统管理员就一要设置限制小组存取权限

的屏蔽值.系统管理员必须建立系统安全和用户的“痛苦量”间的平衡(痛苦量是

安全限制引起的愤怒的函数).定期地用grep命令查看用户.profile文件中的

umask,可了解系统安全限制是否超过了用户痛苦极限.

系统管理员可每星期随机抽选一个用户,将该用户的安全检查结果(用户的

登录情况词典和

/etc/passwd中用户的个人信息,检查用户的新口令,也检查用户新口令中

子串等于登录名的情况.如果新口令是spell词典中的单词,或/etc/passwd

中的入口项的某项值,或是登录名的子串,passwd将不允许用户改变口令.

. 记录本系统的用户及其授权使用的系统.

. 查出久未使用的登录户头,并取消该户头.

. 确保没有无口令的登录户头.

. 启动记帐系统.

. 查出不寻常的系统使用情况,如大量的占用磁盘,大量的使用CPU时间,大

量的进程,大量的使用su的企图,大量无效的登录,大量的到某一系统的网

络传输,奇怪的uucp请求.

. 修改shell,使其等待了一定时间而无任务时终止运行.

. 修改login,使其打印出用户登录的最后时间,三次无效登录后,将通讯线

挂起,以便系统管理员能检查出是否有人试图非法进入系统.确保login不

让root在除控制台外的任何地方登录.

. 修改su,使得只有root能以过期口令通过su进入某一户头.

. 当安装来源不可靠的软件时,要检查源码和makefile文件,查看特殊的子

程序调用或命令.

. 即使是安装来源可靠的软件,也要检查是否有SUID(SGID)程序,确认这些

许可的确是必要的.如果可能,不要让这些程序具有系统ID(或组)的SUID

(SGID)许可,而应该建立一个新用户(或给)供该软件运行.

. 如果系统在办公室中,门应上锁,将重要数据保存在软盘上或带上,并锁起

来.

. 将secure,perms和任何其它做安全检查的shell程序存取许可置为仅执行,

更好的是将这些shell程序存于可拆卸的介质上.

. 记住,只要系统有任何人都可调用的拨号线,系统就不可能真正的安全.系

统管理员可以很好地防止系统受到偶然的破坏.但是那些有耐心,有计划,

知道自己在干什么的破坏者,对系统直接的有预谋的攻击却常常能成功.

. 如果系统管理员认为系统已经泄密,则应当设法查出肇事者.若肇事者是

本系统的用户,与用户的管理部门联系,并检查该用户的文件,查找任何可

疑的文件,然后对该用户的登录小心地监督几个星期.如果肇事者不是本

系统的用户,可让本公司采取合法的措施,并要求所有的用户改变口令,让

用户知道出了安全事故,用户们应当检查自己的文件是否有被窜改的迹象.

如果系统管理员认为系统软件已被更改了,就应当从原版系统带(或;软盘

)上重装入所有系统软件,保持系统安全比道歉更好.

篇2:系统管理员个人简历

姓 名:DD先生国籍:中国 目前所在地:广州民族:汉族 户口所在地:海南身材:175 cm 63 kg 婚姻状况:未婚年龄:22 岁 培训认证: 诚信徽章: 

求职意向及工作经历
人才类型:应届毕业生
应聘职位:电气/工业电气化:电气工程师、系统管理员/网络管理员:软件开发管理、机械自动化/工业自动化工程师:
工作年限:0职称:无职称
求职类型:全职可到职日期:随时
月薪要求:1500--希望工作地区:广州 惠州 海南
个人工作经历:
公司名称:茂名石油化工公司(电气车间进行生产实习)起止年月:-06 ~ 2008-06
公司性质:国有企业所属行业:仪器仪表,度量衡器
担任职务: 
工作描述:本次实习让我体验到掌握简易的实际操作技能,学会一般的突发事件的应对技巧 
离职原因: 
 
公司名称:茂名石油化工公司(加氢裂化等车间--见习)起止年月:-06 ~ 2007-06
公司性质:国有企业所属行业:仪器仪表,度量衡器
担任职务: 
工作描述:丰富自身感性认识,加强对理论知识的理解和应用。 
离职原因: 
 
公司名称:茂名学院起止年月:-11 ~ 2006-12
公司性质:其它所属行业:机械制造与设备
担任职务: 
工作描述:校办工厂进行机械操作、零部件生产等实习

增强实际动手能力,培养良好的工作态度,吃苦耐劳的精神。 

离职原因: 
 
教育背景
毕业院校:茂名学院
最高学历:本科毕业日期:-07-01
所学专业一:电气工程及其自动化所学专业二: 
受教育培训经历:
起始年月终止年月学校(机构)专 业获得证书证书编号
-092009-07茂名学院电气工程及其自动化中、高级电工证 
 
语言能力
外语:英语 良好  
国语水平:优秀粤语水平:优秀
 
工作能力及其他专长
 懂得PLC编程以及应用开发;掌握电工、过程控制、仪表检测等技术;熟悉AUTOCAD等部分专业绘图软件的应用;熟练操作windows平台上的各类应用软件,具有一定计算机编程和绘图能力,熟悉计算机软硬件的维修和基本的网络组建。
 
详细个人自传
 我叫曾文权,毕业于茂名学院,主修专业为电气工程及其自动化。回首大学的.四年生活,我没有因虚度年华而悔恨,也没有因碌碌无为而感到羞耻。因为,在这四年中,有渴望、有追求、有成功,也有失败。我孜孜不倦,不断地挑战自我,充实自己,为实现人生的价值打下坚实的基础。

在学习上,我坚持把专业知识放在第一位,并广泛涉猎其它各方面知识。在以良好的成绩完成《自动控制原理》、《过程控制工程》、《自动检测技术及装置》、《电子电力技术》等几十门专业课程的同时,又自学并熟练掌握了Office办公系统和软件;掌握C++和PLC的一些简单的基本编程;

我特别注重参加社会实践活动。在实践中积极动手,四年来,我的动手能力大大加强了。在人际交往和表达能力方面有较好地提高,同时培养了我团队合作的精神与协调分工的能力,更使我富有责任心和乐于帮助同学。

在实践方面,我曾做过家教;参加学校的金工实习以及到茂名石化实习等。在这过程中,使我对工作有了一个感性的认识,了解如何将理论联系实际,知道自己今后的努力方向,并且能针对自身的缺点进行补足,从各方面提高自身的综合素质。

四年的大学生涯是我一生的转折点。四年的大学生活使我的知识水平、思想境界、工作能力等各方面都迈上了一个新的台阶。我已成为一个胸襟宽广,热情大方,自信自立,处事灵活,敢做敢为的热血青年。通过参加工作,我相信肯定可以把自身的闪光点发挥到实际工作上,精益求精。

我的团结协作能力较强,性格开朗,喜欢音乐、运动和旅游,盼望着在充满活力、机遇和竞争力的单位一展自己的理想和抱负!我的成长的环境、学习和实践的经历等都让我有信心、有能力完成贵公司安排的工作。非常感谢您在百忙之中看我的信,希望能获得在贵单位发展的宝贵机会!

 
个人联系方式
通讯地址: 
联系电话:139XXXXXXXXX家庭电话: 
手 机:139XXXXXXXQQ号码: 
电子邮件: 个人主页: 

篇3:系统管理员个人简历

系统管理员个人简历

姓名:

目前所在:南海区

年  龄:27

户口所在:高明区

国  籍:中国

婚姻状况:未婚

民  族:汉族

培训认证:未参加

身  高:165 cm

诚信徽章:未申请

体  重:68 kg

人才测评:未测评

我的特长:

求职意向

人才类型:普通求职 应聘职位:首席技术执行官CTO/首席信息官CIO:,项目经理/主管:,系统管理员/网络管理员:工作年限:3 职  称:无职称 求职类型:全职 可到职日期:随时 月薪要求:35005000 希望工作地区:广州,佛山,深圳

工作经历

广东阳晨厨具有限公司   起止年月:10 ~ 至今

公司性质:私营企业

所属行业:机械/机电/设备/重工担任职位:ERP系统管理员

工作描述:负责公司生产模块培训和上线推动和日常ERP系统维护。离职原因:在职广州龙汛软件有限公司   起止年月:200911 ~ 201009公司性质:私营企业  所属行业:计算机/互联网/通信/电子

担任职位:ERP实施顾问工作描述:纺织行业ERP软件实施顾问离职原因:合同广州向日葵数码科技有限公司   起止年月:200705 ~ 200901公司性质:私营企业  所属行业:计算机/互联网/通信/电子

担任职位:销售技术工程师工作描述:负责公司产品销售和售后服务工作,为家庭和中小企业提供技术服务工作

离职原因:薪酬

志愿者经历

教育背景

毕业院校:广东轻工职业技术学院最高学历:大专  获得学位: 毕业日期:200705专 业 一:计算机辅助设计与制造专 业 二:起始年月终止年月学校(机构)所学专业获得证书证书编号10200706广东轻工职业技术学院计算机辅助设计与制造

语言能力

外语:英语 一般粤语水平:精通其它外语能力:国语水平:精通

工作能力及其他专长

拥有5年的计算机和网络维护经验,熟悉ERP实施,熟悉公司的`采购,生产,仓库,财务等业务流程。熟悉管理SQL服务器,曾经参与开发某些项目。

自我评价

本人为人诚信开朗,勤奋务实,有较强的适应能力,责任感强,做人做事认真负责,有较强的团队精神。

篇4:系统管理员简历

姓名: 段x小姐 国籍: 中国 无照片

目前所在地: 广州 民族: 汉族

户口所在地: 甘肃 身材: 165 cm kg

婚姻状况: 未婚 年龄: 27 岁

求职意向及工作经历

人才类型: 普通求职

应聘职位: 工业/工厂类:产品工程师 系统管理员/网络管理员 行政专员/助理

工作年限: 2 职称: 无职称

求职类型: 全职 可到职日期: 随时

月薪要求: 面议 希望工作地区: 广州

个人工作经历: 2004.10---至今 苏州隆祥电子有限公司(中日合资) 产品工程师  因要离开苏州

教育背景

毕业院校: 华中科技大学

最高学历: 本科 毕业日期: 2004-07-01

所学专业一: 计算机科学与技术 所学专业二:

受教育培训经历: 华中科技大学 .9--2004.7 计算机科学与技术专业  本科

武汉大学     .9--2002.7 计算机应用专业   大专

语言能力

外语: 英语 一般

国语水平: 精通 粤语水平: 一般

工作能力及其他专长

工作职责:1.主导新机种试产导入;跟进机种的生产制作及问题处理,

系统管理员简历

其包括:1)BOM单的制作、ECN的追踪、生产制造技术图纸的确认、国内采购部品的样品确认及一部分产品的捆包图纸的制作;2)随线完成各项生产异常问题分析及对策改善,跟踪对策导入后之质量状况并完成新机种试产不良品的分析,纪录各项问题点予以备案,并随时保持与公司各部门及客户之间的信息沟通;3)工程部技术资料及工程图纸的整理。

主要客户:大金(中国)投资有限公司、日本虎牌、日立家用电器(芜湖)有限公司

2.负责公司的网络系统的建设、应用、维护及信息化建设;并且负责计硬件的安装、调试、维护及常见故障处理,确保公司网络通讯的正常,与日本的数据信息交流无中断。

3.ERP系统物料编码及相关数据处理

其他能力:熟练掌握Office办公软件;熟练掌握Auto CAD软件;精通WindowsXP,Windows,Windows操作系统。

详细个人自传

具有良好的专业技能,丰富的工作经验、具备良好的团队精神

良好的心理素质,有优秀的表达能力,能处理复杂的关系

工作及适应能力强,吃苦耐劳,踏实勤奋、认真负责并乐于助人

不断更新充实自我,善于学习,以适应多变的信息化时代

个人联系方式

通讯地址:

邮政编码:  联系电话: 13***********

家庭电话:  手 机:

传 呼 机:  OICQ:

E-Mail:   个人主页:

篇5:系统管理员个人简历

个人基本简历 
简历编号: 更新日期: 无照片
姓 名:/国籍:中国
目前所在地:广州民族:汉族
户口所在地:广州身材:178 cm?64 kg
婚姻状况:未婚年龄:24 岁
培训认证: 诚信徽章: 
求职意向及工作经历
人才类型:普通求职?
应聘职位:系统管理员/网络管理员:网管、硬件测试工程师、
工作年限:4职称:中级
求职类型:全职可到职日期:随时
月薪要求:1500--2000希望工作地区:广州
个人工作经历:
公司名称:起止年月:-07 ~ -05鹿王服饰
公司性质:私营企业所属行业:服装/纺织/皮革/鞋业
担任职务:网管 仓管 
工作描述:对公司电脑 网络维护,及数据整理 
离职原因:公司破产 
 
公司名称:起止年月:-05 ~ 电脑维护公司
公司性质:私营企业所属行业:计算机/互联网/通信/电子
担任职务:维护员 
工作描述:对市政府机关电脑和网络进行定期维护 检测 
离职原因:公司搬迁 
 
公司名称:起止年月:-02 ~ 2008-04联想电脑
公司性质:民营企业所属行业:计算机/互联网/通信/电子
担任职务:销售/维护 
工作描述:销售套装和组装电脑,以及为客人维修维护电脑 
离职原因:合并 
 
教育背景
毕业院校:橡胶中专
最高学历:中专毕业日期:-07-29
所学专业一:计算机应用及网络所学专业二:计算机绘图
受教育培训经历:
起始年月终止年月学校(机构)专 业获得证书证书编号
-092005-07橡胶中专计算机中专毕业证 
 
语言能力
外语:英语 一般  
国语水平:良好粤语水平:精通
 
工作能力及其他专长
 熟悉计算机应用,对计算机出现的'硬件,软件故障进行排查,维修
 
详细个人自传
 4年从事计算机维修,网络维护,有一定的计算机基础与应用
 
个人联系方式
通讯地址: 
联系电话: 家庭电话: 
手 机: QQ号码: 
电子邮件: 个人主页: 

篇6:系统管理员个人简历

个人概况

姓 名:

出生年月:1988年5月

毕业院校:长春信息技术职业学院

学    历:无

联系电话:

个人主页:

性 别:男

政治面貌:团员

专 业:计算机科学与技术

手    机:

电子邮件:

教育经历

1995年8月至6月 于临江市第一小学就读

208月至6月 于临江市第三中学就读

208月至6月 于临江市第二中学就读

208月至6月 于长春信息技术职业学院就读

证书情况

实践经验

技能水平

熟练掌握操作系统,局域网维护技术,能够独立进行系统和局域网维护,并了解调音台、摄像、照相、无线电等技术能够进行简单的操作

自我评价

本人具有一定的系统维护和网络维护能力,在组织能力和团队建设方面有一定基础,有团队合作精神,扎实的基本功和良好的沟通能力,自学能力,能够很好的胜任一名网络维护员的工作,

系统管理员个人简历

求职意向

系统管理员/网络管理员,硬件工程师,音响师

篇7:系统管理员简历

☆ 个人信息

姓名:

性别:男

出生年月:1986年8月

身高:173cm

籍贯:河南省新乡市

居住地:上海市

民族:汉

政治面貌:预备党员

求职类型:应届毕业生

毕业院校:江西服装职业技术学院

专业:计算机网络

移动电话:

E_Mail:

QQ/MSN:

☆ 教育经历

/09--/07 江西服装职业技术学院 计算机网络  大专

☆ 工作实践经历

2005/10--2008/04 班团支部书记

从大一至毕业:担任班团支部书记,

系统管理员简历范文

第三社区新5栋副楼长等。

2005/09--/02 学校东拓电脑公司工作

大一时期在学校东拓电脑公司工作

大二时期在学校机房实习

2008/06--2008/10 上海太平洋房屋七宝店物业顾问

☆ 技能水平

技能名称        熟练程度     使用时间 Adobe Photoshop   一般          8月 Visual Basic      一般          4月 LAN/ WAN          一般          3月 VM                了解          2月 SQL Server        一般          3月 AUTOCAD           熟练          3月 Flash             了解          3月 Windows XP        熟练         12月

☆ 自我评价

本人能够很好地胜任电脑安装、维护;网络维护

☆ 求职意向

系统管理员/网络管理员,网络工程师,系统管理员/网络管理员

篇8:系统管理员简历

系统管理员简历

姓 名: 大学生个人简历 性 别: 男

年 龄: 23岁 学 历: 本科

工作年限: 3年 婚姻状况: 未婚

户 口: 广州市 身 高: 170cm

居 住 地: 广东省广州市 现任职位: 网络IT组

待遇要求: 1500--/月 到岗时间: --

希望地区: 惠州市 河源市 中山市

希望岗位: 系统管理员/网管 市场拓展 网络工程师

自我评论

有较强的实际工作能力。

曾任班干,学院文娱部副部长、还加入学院乐器队及学校青年志愿者协会。参与组织和策划过各种大型的活动。具有很强的组织协调能力,和独立处事能力。

专业课扎实。

学习目标明确,勤奋好学,认真对待每一次的考试;积极参加各种专业技能竞赛,学以致用,联系实际;关注通信行业的发展,经常了解相关知识。

思想表现好。

热爱社会,遵纪守法,富有同情心、爱心,有服务社会、服务他人的精神。热爱党,参加党校学习,取得党校结业证书。热爱班集体,不怕困难,勇于尝试,不断挑战自我,充实自己。

发展全面,综合素质高。

始终朝着“一专多能”的方向发展。既有一定的专业知识,又有广泛的兴趣爱好,是一个德、智、体、美、劳全面发展的优秀毕业生。我的业余爱好是音乐、足球、篮球、等项工作经验

某公司 -07 - 2009-09

公司性质:计算机业

担任职位:网络IT组

离职原因: --

工作职责和业绩:

实习期间主要职责是负责公司整个IT系统的维护与故障的处理,服务器的维护以及系统终端设备的维修,以及所有IT系统的硬件设备、操作系统、数据库、系统软件的日常维护和系统性能优化工作,以及系统、数据的安全管理;负责MSS、OSS和BSS应用软件维护工作。 日常的维护和系统性能优化工作,以及网络的安全管理,DCN和OA网络的IP地址管理;配合信息化管理部门,执行企业信息化IT系统相关实施工作,负责对各县级分公司提供技术支撑

广州市海珠区中大布匹市场 2008-07 - 2008-08

公司性质:物资供销

担任职位:仓库协管员

离职原因: --

工作职责和业绩:

1、请购

对于定型物资及计划内物资的.请购,由仓管部根据库存物资的储备量情况向采购干事提出请购;

2、验收

根据采购计划进行验货;

货物如有差错,及时通知财务主管与采购干事,以扣压货款,并积极联系印刷商做更正处理;

所有物资的验收,一律打印入库单或直拨单,一式三联,第一联交财务部,第二联仓库留存,第三联送货人留存

3、保管

仓管部对仓库所有物资负保管之责,物资堆放整齐、美观、按类摆放,并标明进货日期。

4、盘点

查明存货盘盈、盘亏的数量及原因,每月底打印盘点表,报财务审查核对,管理实现了电脑化管理,所有商品的入库、直拔、领出、库存统计直接通过电脑系统完成。 教育经历

紫金中学 -09 - 2006-06

最高学历:高中

专业名称:物理

专业描述:以优秀的成绩考入华南师范大学

华南师范大学 2006-09 - 2009-06

最高学历:本科

专业名称:通信工程

专业描述:通信领域内网络、系统、设备以及信息交换、传输、处理方面的科学研究、工程设计、运行维护,具有独立工作能力的高级工程技术人才。 培养要求:掌握电路与信号分析、通信系统 、信号传输与交换、信号处理的理论;掌握电子电路的设计方法;掌握通信网通信设备的组成和基本原理,具有相关的科研、设计、调测、维护运行和管理的初步能力;扎实的计算机基础知识与熟练的操作技能,以及计算机软硬件设计和开发的初步能力;熟练阅读本专业外文资料和进行科技情报检索的能力;有较宽的知识面,具有较高的职业素质,包括严谨的科学作风、独立工作能力和自我知识更新能力。 ....主干学科:通信与电子系统。

培训经历

华南师范大学 2008-09 - 2008-09

培训课程:树立良好的职业道德

专业描述:思想品质、工作态度、职业素养 敬业爱社忠于职守、尊重自己,尊重他人 具备高度的责任感 不抱怨,不找借口、职业素质打造 追求卓越、打造专业精神 培养真正的责任感 如何提高挫折承受力 塑造良好诚信形象 树立和谐工作团队精神

技能专长

技能专长:

熟悉网络结构和网络的优化与组建、熟悉WIMAX系统与协议和接入方式、3G网络架构和3G新增值业务.IT系统的维护与故障的处理,服务器的维护以及系统终端设备的维修,以及所有IT系统的硬件设备、操作系统、数据库、系统软件的日常维护和系统性能优化工作,以及系统、数据的安全管理;负责MSS、OSS和BSS应用软件维护工作。 日常的维护和系统性能优化工作,以及网络的安全管理,DCN和OA网络的IP地址管理;配合信息化管理部门,

语言水平:

英语:良好

it技能专长

技 能:SAP

使用时间:一个月

掌握程度:一般

求职信是什么?          毕业生求职信怎么写           个人简历            大学生个人自荐信模板

大学毕业生求职简历          机械类求职简历          医学类求职简历            毕业生求职简历

篇9:系统管理员工作总结

繁忙而有序的一年就要过去了,忙碌的一年里,在公司领导及各部门各同事的帮助下,我顺利的完成了本年度的工作。为了今后更好的工作,总结经验、完善不足,本人就本年度的工作总结如下:

一、日常工作介绍

1、酒店财务部微机室的管理工作

搞好微机室卫生工作;定期维护服务器及网络机柜,保证设备正常运行;合理调整外网、内网的分配,使各部门外网、内网畅通无阻。

2、酒店外围电子设备的维护保养工作

做好员工浴室水控机、员工考勤机、员工食堂售饭机及各外围区域网络交换机的保养维护工作,出现问题及时进行维修处理。

3、酒店系统管理软件的管理及使用

及时与软件公司人员沟通联系,根据酒店实际情况,商讨、解决、修改酒店管理系统中出现的问题与不足,尽可能满足我酒店的使用需求;结合财务部、餐饮部、康体部、销售部等完成酒店办理各种优惠卡类事宜。

4、各部门电子设备软硬件的维护、保养工作

及时响应各部门对电子设备、设施等维护的需要,对损坏的硬件做到及时更换和报修;对营业部门电子设备软硬件定期检查维护,尽可能减少电子设备软硬件出现问题对营业部门造成的影响;及时对办公区电子设备软硬件进行检查维护,降低因其出现的故障影响办公区办公的可能性;并及时对所有电脑杀毒软件进行升级,及时对系统补丁进行更新,防止病毒在酒店内部传播。

5、财务部统计、辅助核算工作

协助财务办做好每月月底对各部门库存商品盘点工作;每月及时准确核算各营业部门的商品提成;每周及时为技师核算工资;每日对各营业部门做好盘点表统计、审查各类账单工作,发现问题及时报告;及时准确的做好为员工水费、饭费的充值工作。

6、____商务俱乐部的电子设备管理工作

克服距离路程上的困难,尽最大努力对俱乐部电子设备出现的问题及时处理解决,避免因电子设备出现的问题而影响俱乐部的正常营业;结合俱乐部财务部、桑拿部,为俱乐部的会员卡进行办理、更换、充值等工作。

7、文表制作、信息获取工作

为个别部门作简单的平面设计工作;制作所需卡片,彩喷所需照片、图纸;浏览网站,获取信息,接收公司电子邮件及时报告、打印,浏览相关网站为员工提供信息参考。

8、完成上级领导交办的其他工作

做好对餐饮部服务日志的电子版记录工作以及制作酒店各部门合同文件的电子版并存档。

二、主要工作业绩

1、__年1月1日起,酒店营业部门、办公区、库房等使用上电脑管理软件,结合软件公司人员对我酒店各部门操作人员进行详细培训与指导,并且先后对俱乐部调来的电脑重新做系统、新购置的电脑安装杀毒软件等,确保酒店系统管理软件的顺利运行。

2、__年5月份,__游泳中心正式开业,前期为__游泳中心修改、测试管理软件,使其开业后正常实施运行;__网吧新装四台电脑,完成电脑的软件安装及上网调试,为客人提供上网娱乐服务。

3、随着酒店各部门稳定运转,管理软件在操作使用方面存在很多不足,应各部门需要,积极与软件公司工程师联系,修改软件操作程序及各类应用报表,逐渐使软件操作更加方便,财务数据统计核算更加方便;12月末,应来年财务核算需要,对点菜系统又进行了大量修改。

4、__年12月底,修改完善酒店内部办公管理系统并正常运行,使其在来年酒店办公管理方面发挥有效作用。

5、本人主管酒店微机室管理工作,做好此工作同时,应领导要求同时做财务部统计工作,积极完成上级领导交办的任务,辅助核算好每项财务所需数据。

6、继续响应酒店“六T”管理精神,积极开展工作,整顿微机室物品设备摆放,结合本部门领导对各种管理制度制订与完善,并制度上墙。

7、配合总经办、财务部、销售部、康体部等为酒店办理各种优惠卡类事宜。__年全年酒店共办理VIP贵宾卡9张,会员储值卡6张,康体年卡15张,康体次卡34张,并为__高管办理__门票卡35张。

8、应____商务俱乐部需要,布办公室网线,电脑做系统等维护工作;自调入__商务酒店以来为俱乐部办理会员卡共计16张,VIP积分卡1张。

9、参加市公安局召开的关于旅馆业住宿信息录入及网络监控事宜会议,并应政府部门要求分别为____商务俱乐部、__商务酒店安装、调配旅馆业住宿信息录入软件及设备。

三、自我评价与建议

参加工作已有三年有余,三年多以来基本上是单独一个人做酒店管理系统方面的工作。尤其来到了__商务酒店,不仅范围扩大,自己的工作量也有所增加,但工作起来更加的充实。首先我十分喜欢自己的工作,热爱自己的工作;其次,在自己职责范围之内,基本上能够把上级安排的工作做好;第三,为了能把工作完成得更好,我会提出自己的想法,与领导或同事进行讨论,争取把工作做得更好、更完美。过去工作的一年里成绩是有的,不过也存在许多问题,也发现了自身的一些缺点。由于个人能力有限,闲的时候自己一个人闲,忙得时候也是自己一个人忙,有时候在工作中出现的问题不能够及时的去解决,造成了某些工作不能正常实施与时间的浪费;也由于个人性格不成熟,在参加内部培训时不积极,酒店内部搞活动时不积极,有时易说些消极的话语等。发现自身缺点与不足就应当去努力克服,这也是我20__年的最大目标。

根据一年中工作的总结现提出几点自己的建议:

1、我酒店洗涤部效益逐渐上升,为适应行情需求,洗涤部可以上一套专用洗衣房管理软件,配备电脑加强管理。

2、充分利用好酒店内部办公管理系统,制订合理,把可以应用到内部办公管理系统中的各类事由纳入到办公管理系统使用范围中。例如各部门月底抄报考勤,各部门卫生检查通报,各部门质检自查表等,这样不仅获取信息方便准确,同时节约了纸张,达到了无纸化办公的目的。

3、充分发挥质检部作用,制订合理方案,把部分电子设备管理方面纳入质检范围,例如各部门营业、办公等电脑及其它电子设备在下班后必须关闭电源(长时间开机一是浪费电,二是机器发热易老化)以及不定时巡查办公人员是否利用上网电脑玩游戏等。

四、20__年工作计划

1、酒店管理软件已运行一年有余,总结前一年的工作成果与教训,积极与软件公司人员和本酒店软件操作人员沟通联系,使管理软件更加完善。利用业余时间制作一些关于软件各模块操作的说明,方便新手学习、操作本软件。

2、深入挖掘系统管理软件中有潜力的功能,例如报表的审查核算方面和操作功能上的简单化等。

3、结合酒店实际工作情况,制作本部门应急预案。

4、做好网络监控,防止不良信息的肆意发布而影响酒店声誉;做好网络资源流量的分配,合理利用网络资源。

5、做好微机室电子设备耗材的使用及统计工作,控制成本,减少开支。

6、积极参加酒店安排的培训与考试,多方面提高自身的素质。

7、提高工作效率,加强业务技能训练,不断充实自己,有针对性地去学习新的知识,去完成目前所不能完成的工作。

总之,感谢领导对我的信任与支持,我将尽心尽责、全力以赴地把来年的工作做好,回报酒店回报领导对我的期望!最后在此感谢工程部各位同事对本人工作中对布线、水控、电路等各方面不足之处提供的帮助以及___同志在本人外出期间对一些工作问题处理的帮助。

篇10:系统管理员简历

目前所在: 广州 年 龄: 21

户口所在: 肇庆 国 籍: 中国

婚姻状况: 未婚 民 族: 汉族

诚信徽章: 未申请  身 高: 182 cm

人才测评: 未测评  体 重: 90 kg

人才类型: 应届毕业生

应聘职位: 系统管理员/网络管理员, IT-品管、技术支持及其它

工作年限: 0 职 称:

求职类型: 实习可到职日期: 一个星期

月薪要求: 1500--2000 希望工作地区: 海珠区,,

工作经历

斯巴达 起止年月:2011-10 ~ 2011-11

公司性质: 所属行业:计算机/互联网/通信/电子

担任职位: 文员

毕业院校: 广州科技贸易职业学院

最高学历: 大专 获得学位:  毕业日期: 2012-07

专 业 一: 计算机应用技术 专 业 二:

起始年月 终止年月 学校(机构) 所学专业 获得证书 证书编号

语言能力

外语: 英语 一般 粤语水平:

其它外语能力:

国语水平:

工作能力及其他专长

1:能熟练应用Office自动化办公软件。

2:了解Linux操作系统的基本操作。

3:对编程有一定的'了解。

个人自传

本人适应能力强,做事认真,可以比较快地融入团队中。 拥有专业知识,掌握多种电脑制作软件的操作,接触过神舟数码和思科的路由和交换机,会简单的路由与交换机的配置,动手能力强,能解决电脑的基本问题,观察、学习能力强,肯学、工作踏实。对网络方面有较强的兴趣。本人具有较好的团队精神,在校担任过系学生会干部,并获2011年院优秀学生干部,获得过学院奖学金

系统管理员的岗位职责概述

网站系统管理员个人简历表格

网站系统管理员求职简历

安全伴我行

安全演讲稿

安全横幅标语

安全责任书

安全生产责任制

安全管理制度

安全广播稿

《系统管理员安全(精选10篇).doc》
将本文的Word文档下载到电脑,方便收藏和打印
推荐度:
点击下载文档

文档为doc格式

点击下载本文文档