版權(quán)說明:本文檔由用戶提供并上傳,收益歸屬內(nèi)容提供方,若內(nèi)容存在侵權(quán),請進(jìn)行舉報或認(rèn)領(lǐng)
文檔簡介
1、操作系統(tǒng)的安全策略基本配置原則(LL3698-KKI1269-TM2483-LUI12689-ITT289-操作 系統(tǒng)的 安全策略基本配置原 則安全配置方案中級篇主要介紹操作系統(tǒng)的安全策略配置,包括十條基 本配置原則:(1)操作系統(tǒng)安全策略,(2)關(guān)閉不必要的服務(wù)關(guān)閉不必要的端 口,(4)開啟審核策略開啟密碼策略,(6)開啟帳戶策略,(7)備份敏感文 件,(8)不顯示上次登陸名,(9)禁止建立空連接(10)下載最新的補(bǔ)丁1操作系統(tǒng)安全策略利用Windows2000的安全配置工具來配置安全策略,微軟提供了一套 的基于管理控制臺的安全配置和分析工具,可以配置服務(wù)器的安全策略. 在管理工具中可以找到
2、本地安全策略.可以配置四類安全策略:帳戶策 略,本地策略,公鑰策略和IP安全策略.在默認(rèn)的情況下,這些策略都是沒 有開啟的.2關(guān)閉不必要的服務(wù)Windows2000 的 TerminalServices (終端服務(wù))和 IIS (Internet 信息 服務(wù))等都可能給系統(tǒng)帶來安全漏洞.為了能夠在遠(yuǎn)程方便的管理服務(wù)潛,很多機(jī)器的終端服務(wù)都是開著的,如果開了,要確認(rèn)已經(jīng)正確的配置了終 端服務(wù).有些惡意的程序也能以服務(wù)方式悄悄的運(yùn)行服務(wù)器上的終端服務(wù).要 留意服務(wù)器上開啟的所有服務(wù)并每天檢查.Windows2000可禁用的服務(wù)服 務(wù)名說明ComputerBrowser維護(hù)網(wǎng)絡(luò)上計(jì)算機(jī)的最新列表以及
3、提供這個列表 Taskscheduler允許程序在指定時間運(yùn)行RoutingandRemoteAccess在局 域網(wǎng)以及廣域網(wǎng)環(huán)境中為企業(yè)提供路由服務(wù)Removablestorage管理可移 動媒體,驅(qū)動程序和庫RemoteRegistryService允許遠(yuǎn)程注冊表操作 PrintSpooler將文件加載到內(nèi)存中以便以后打印.要用打印機(jī)的用戶不能 禁用這項(xiàng)服務(wù)IPSECPolicyAgent管理IP安全策略以及啟動 ISAKMP/Oakley(IKE)和IP安全驅(qū)動程序 DistributedLinkTrackingClient當(dāng)文件在網(wǎng)絡(luò)域的NTFS卷中移動時發(fā) 送通知Com+EventS
4、ystem提供事件的自動發(fā)布到訂閱COM組件。3關(guān)閉不必要的端口關(guān)閉端口意味著減少功能,如果服務(wù)器安裝在防火墻的后面,被入侵 的機(jī)會就會少一些,但是不可以認(rèn)為高枕無憂了.用端口掃描器掃描系統(tǒng) 所開放的端口,在 Winntsystem32driversetcservices 文件中有知名 端口和服務(wù)的對照表可供參考.該文件用記事本打開.設(shè)置本機(jī)開放的端口設(shè)置本機(jī)開放的端口和服務(wù),在IP地址設(shè)置窗口中點(diǎn)擊按鈕高級 O在出現(xiàn)的對話框中選擇選項(xiàng)卡選項(xiàng),選中TCP/IP篩選,點(diǎn)擊按鈕 屬性.設(shè)置端口界面.一臺Web服務(wù)器只允許TCP的80端口通過就可以了. TCP/IP篩選器 是Windows自帶的防火
5、墻,功能比較強(qiáng)大,可以替代防火墻的部分功能.4開啟審核策略安全審核是Windows2000最基本的入侵檢測方法.當(dāng)有人嘗試對系統(tǒng) 進(jìn)行某種方式(如嘗試用戶密碼,改變帳戶策略和未經(jīng)許可的文件訪問等 等)入侵的時候,都會被安全審核記錄下來.必須開啟的審核如下表:策略設(shè)置審核系統(tǒng)登陸事件成功,失敗審核帳戶管理成功,失敗審核登陸事件成功,失敗審核對象訪問成功審核策略更改成功,失敗審核特權(quán)使用成功,失敗審核系統(tǒng)事件成功,失敗審核策略默認(rèn)設(shè)置審核策略在默認(rèn)的情況下都是沒有開啟的.設(shè)置審核策略雙擊審核列表的某一項(xiàng),出現(xiàn)設(shè)置對話框,將復(fù)選框成功和失敗 都選中.5開啟密碼策略密碼對系統(tǒng)安全非常重要.本地安全設(shè)置
6、中的密碼策略在默認(rèn)的情況 下都沒有開啟.需要開啟的密碼策略如表所示策略設(shè)置密碼復(fù)雜性要求啟用密碼長度最小值6位密碼最長存留期15天強(qiáng)制密碼歷史5個設(shè)置密碼策略設(shè)置選項(xiàng).6開啟帳戶策略開啟帳戶策略可以有效的防止字典式攻擊.策略設(shè)置復(fù)位帳戶鎖定計(jì)數(shù)器30分鐘帳戶鎖定時間30分鐘帳戶鎖定閾值5次設(shè)置帳戶策略7備份敏感文件把敏感文件存放在另外的文件服務(wù)器中;把一些重要的用戶數(shù)據(jù)(文 件,數(shù)據(jù)表和項(xiàng)目文件等)存放在另外一個安全的服務(wù)器中,并且經(jīng)常備份 它們.8不顯示上次登錄名默認(rèn)情況下,終端服務(wù)接入服務(wù)器時,登陸對話框中會顯示上次登陸 的帳戶名,本地的登陸對話框也是一樣.黑客們可以得到系統(tǒng)的一些用戶 名,進(jìn)而做密碼猜測.修改注冊表禁止顯示上次登錄.名,在 HKEY_LOCAL_MACHINE 主鍵下修改子鍵SoftwareMicrosoftWindowsNTCurrentVersionWinlogonDontDisplayLastL'serName,將鍵值改成 1.9禁止建立空連接默認(rèn)情況下,任何用戶通過空連接連上服務(wù)器,進(jìn)而可以枚舉出帳號, 猜測密碼.可以通過修改注冊表來禁止建立空連接.在 HKEY_LOCALJfACHINE主鍵下修改子鍵:SystemCurrentControlSetControlLSARestrictAnonymous,將鍵 值改成1即
溫馨提示
- 1. 本站所有資源如無特殊說明,都需要本地電腦安裝OFFICE2007和PDF閱讀器。圖紙軟件為CAD,CAXA,PROE,UG,SolidWorks等.壓縮文件請下載最新的WinRAR軟件解壓。
- 2. 本站的文檔不包含任何第三方提供的附件圖紙等,如果需要附件,請聯(lián)系上傳者。文件的所有權(quán)益歸上傳用戶所有。
- 3. 本站RAR壓縮包中若帶圖紙,網(wǎng)頁內(nèi)容里面會有圖紙預(yù)覽,若沒有圖紙預(yù)覽就沒有圖紙。
- 4. 未經(jīng)權(quán)益所有人同意不得將文件中的內(nèi)容挪作商業(yè)或盈利用途。
- 5. 人人文庫網(wǎng)僅提供信息存儲空間,僅對用戶上傳內(nèi)容的表現(xiàn)方式做保護(hù)處理,對用戶上傳分享的文檔內(nèi)容本身不做任何修改或編輯,并不能對任何下載內(nèi)容負(fù)責(zé)。
- 6. 下載文件中如有侵權(quán)或不適當(dāng)內(nèi)容,請與我們聯(lián)系,我們立即糾正。
- 7. 本站不保證下載資源的準(zhǔn)確性、安全性和完整性, 同時也不承擔(dān)用戶因使用這些下載資源對自己和他人造成任何形式的傷害或損失。
最新文檔
- 2025年精梳機(jī)項(xiàng)目可行性研究報告
- 2025年三人合伙投資合作開店合同模板(三篇)
- 2025年個人住房抵押借款合同例文(4篇)
- 2025年專利獨(dú)家特許使用合同格式版(2篇)
- 2025企業(yè)管理資料合同期滿解除勞動合同文檔范本
- 2025涵洞砌體施工合同
- 辯論技巧與學(xué)生思維表達(dá)的融合
- 血液病定期檢查的重要性與早期發(fā)現(xiàn)策略
- 2024年免疫分析儀器及試劑項(xiàng)目項(xiàng)目投資申請報告代可行性研究報告
- 個人食堂承包合同2025年度版:食品安全與營養(yǎng)健康服務(wù)協(xié)議3篇
- 吉林省吉林市普通中學(xué)2024-2025學(xué)年高三上學(xué)期二模試題 生物 含答案
- 《電影之創(chuàng)戰(zhàn)紀(jì)》課件
- 社區(qū)醫(yī)療抗菌藥物分級管理方案
- 開題報告-鑄牢中華民族共同體意識的學(xué)校教育研究
- 《醫(yī)院標(biāo)識牌規(guī)劃設(shè)計(jì)方案》
- 公司2025年會暨員工團(tuán)隊(duì)頒獎盛典攜手同行共創(chuàng)未來模板
- 新滬科版八年級物理第三章光的世界各個章節(jié)測試試題(含答案)
- 夜市運(yùn)營投標(biāo)方案(技術(shù)方案)
- 電接點(diǎn) 水位計(jì)工作原理及故障處理
- 國家職業(yè)大典
- 2024版房產(chǎn)代持協(xié)議書樣本
評論
0/150
提交評論