(售后服务)某世界强公司的服务器操作系统安全配置标准W

上传人:管****问 文档编号:127256588 上传时间:2020-03-31 格式:DOC 页数:14 大小:70.11KB
返回 下载 相关 举报
(售后服务)某世界强公司的服务器操作系统安全配置标准W_第1页
第1页 / 共14页
(售后服务)某世界强公司的服务器操作系统安全配置标准W_第2页
第2页 / 共14页
(售后服务)某世界强公司的服务器操作系统安全配置标准W_第3页
第3页 / 共14页
(售后服务)某世界强公司的服务器操作系统安全配置标准W_第4页
第4页 / 共14页
(售后服务)某世界强公司的服务器操作系统安全配置标准W_第5页
第5页 / 共14页
点击查看更多>>
资源描述

《(售后服务)某世界强公司的服务器操作系统安全配置标准W》由会员分享,可在线阅读,更多相关《(售后服务)某世界强公司的服务器操作系统安全配置标准W(14页珍藏版)》请在金锄头文库上搜索。

1、中国公司服务器操作系统安全配置标准WindowsV 1.12006年03 月30 日文档控制拟 制: 审 核: 标准化: 读 者: 版本控制版本 提交日期 相关组织和人员 版本描述V1.0 2005-12-08 V1.1 2006-03-30 1 概述 11.1 适用范围 11.2 实施 11.3 例外条款 11.4 检查和维护 12 适用版本 23 用户账号控制 23.1 密码策略 23.2 复杂性要求 23.3 账户锁定策略 33.4 内置默认账户安全 33.5 安全选项策略 44 注册表安全配置 64.1 注册表访问授权 64.2 禁止匿名访问注册表 74.3 针对网络攻击的安全考虑事项

2、 74.4 禁用 8.3 格式文件名的自动生成 84.5 禁用 LMHASH 创建 84.6 配置 NTLMSSP 安全 84.7 禁用自动运行功能 84.8 附加的注册表安全配置 95 服务管理 95.1 成员服务器 95.2 域控制器 106 文件/目录控制 116.1 目录保护 116.2 文件保护 127 服务器操作系统补丁管理 167.1 确定修补程序当前版本状态 167.2 部署修补程序 168 系统审计日志 169 其它配置安全 179.1 确保所有的磁盘卷使用NTFS文件系统 179.2 系统启动设置 179.3 屏幕保护设置 179.4 远程管理访问要求 1810 防病毒管理

3、 1811 附则 1811.1 文档信息 1811.2 其他信息 181 概述本文档规定了中国公司企业范围内安装有Windows操作系统的主机应当遵循的操作系统安全性设置标准,本文档旨在指导系统管理人员进行Windows操作系统的安全配置。1.1 适用范围本规范的使用者包括:服务器系统管理员、应用管理员、网络安全管理员。本规范适用的范围包括:支持中国公司运行的Windows 2000 Server, Windows 2003服务器系统。1.2 实施本规范的解释权和修改权属于中国公司,在本标准的执行过程中若有任何疑问或建议,应及时反馈。本标准一经颁布,即为生效。1.3 例外条款欲申请本标准的例外

4、条款,申请人必须准备书面申请文件,说明业务需求和原因,送交中国公司信息系统管理部门进行审批备案。1.4 检查和维护根据中国公司经营活动的需要,每年检查和评估本标准,并做出适当更新。如果在突发事件处理过程中,发现需对本标准进行变更,也需要进行本标准的维护。任何变更草案将由中国公司信息系统管理部门进行审核批准。各相关部门经理有责任与其下属的组织和员工沟通变更的内容。2 适用版本Windows 2000 Server;Windows 2003.3 用户账号控制基本策略:用户被赋予唯一的用户名、用户ID(UID)。3.1 密码策略默认情况下,将对域中的所有服务器强制执行一个标准密码策略。下表列出了一个

5、标准密码策略的设置以及针对您的环境建议的最低设置。策略 默认设置 推荐最低设置强制执行密码历史记录 记住 1 个密码 记住 4 个密码密码最长期限 42 天 42 天密码最短期限 0 天 0 天最短密码长度 0 个字符 8 个字符密码必须符合复杂性要求 禁用 启用为域中所有用户使用可还原的加密来储存密码 禁用 禁用3.2 复杂性要求当组策略的“密码必须符合复杂性要求”设置启用后,它要求密码必须为 6 个字符长(但我们建议您将此值设置为 8 个字符)。它还要求密码中必须包含下面类别中至少三个类别的字符: 英语大写字母 A, B, C, Zn 英语小写字母 a, b, c, zn 西方阿拉伯数字

6、0, 1, 2, 9n 非字母数字字符,如标点符号n3.3 账户锁定策略有效的账户锁定策略有助于防止攻击者猜出您账户的密码。下表列出了一个默认账户锁定策略的设置以及针对您的环境推荐的最低设置。 策略 默认设置 推荐最低设置账户锁定时间 未定义 30 分钟账户锁定阈值 0 5 次无效登录复位账户锁定计数器 未定义 30 分钟3.4 内置默认账户安全Windows有几个内置的用户账户,它们不可删除,但可以通过禁用,重命名或设置相关的权限的方式来保证一定的系统安全性。帐户名 建议安全配置策略 适用系统Administrator 1. 此帐户必须在安装后立即重命名并修改相关密码;2. 对于系统管理员建

7、议建立一个相关拥有Administrator组权限的新用户,平时使用此帐户登陆,只有在有特殊需要时才使用重命名后的Administrator进行系统登陆。 Windows 2000 ServerWindows Server 2003Guest 帐户必须禁用;如有特殊需要保留也一定要重命名。 Windows 2000 ServerWindows Server 2003TSInternetUser 此帐户是为了“Terminal Services Internet Connector License”使用而存在的,故帐户必须禁用,不会对于正常的Terminal Services的功能有影响。 Wi

8、ndows 2000 ServerWindows Server 2003SUPPORT_388945a0 此帐户是为了IT帮助和支持服务,此帐户必须禁用。 Windows Server 2003IUSR_system 必须只能是Guest组的成员。 此帐户为IIS(Internet Information Server)服务建立的。IWAM_system 必须只能是Guest组的成员。 此帐户为IIS(Internet Information Server)服务建立的。3.5 安全选项策略域策略中的安全选项应根据以下设置按照具体需要修改:选项 设置对匿名连接的附加限制 没有显式匿名权限就无法访

9、问允许服务器操作员计划任务 (仅用于域控制器) 禁用允许在未登录前系统关机 禁用允许弹出可移动 NTFS 媒体 管理员在断开会话之前所需的空闲时间 15 分钟对全局系统对象的访问进行审计 禁用对备份和还原权限的使用进行审计 禁用登录时间过期就自动注销用户 未定义(见附注)当登录时间过期就自动注销用户(本地) 启用在系统关机时清除虚拟内存页面交换文件 启用对客户端通讯使用数字签名 (始终) 启用对客户端通讯使用数字签名 (如果可能) 启用对服务器通讯使用数字签名(始终) 启用对服务器通讯进行数字签名 (如果可能) 启用禁用按 CTRL+ALT+DEL 进行登录的设置 禁用登录屏幕上不要显示上次登

10、录的用户名 启用LAN Manager 身份验证级别 仅发送 NTLMv2 响应,拒绝 LM & NTLM用户尝试登录时消息文字 用户尝试登录时消息标题 缓冲保存的以前登录次数(在域控制器不可用的情况下) 0 次登录防止计算机账户密码的系统维护 禁用防止用户安装打印机驱动程序 启用在密码到期前提示用户更改密码 14 天故障恢复控制台:允许自动管理登录 禁用故障恢复控制台:允许对驱动器和文件夹进行软盘复制和访问 禁用重命名系统管理员账户 未定义重命名来宾账户 未定义只有本地登录的用户才能访问 CD-ROM 启用只有本地登录的用户才能访问软盘 启用安全通道:对安全通道数据进行数字加密或签名(始终)

11、 启用安全通道:对安全通道数据进行数字加密 (如果可能) 启用安全通道:对安全通道数据进行数字签名(如果可能) 启用安全通道: 需要强 (Windows 2000 Server 或以上版本) 会话密钥 启用安全系统磁盘分区(只适于 RISC 操作平台) 未定义发送未加密的密码以连接到第三方 SMB 服务器。 禁用如果无法记录安全审计则立即关闭系统 启用(见第二条附注)智能卡移除操作 锁定工作站增强全局系统对象的默认权限(例如 Symbolic Links) 启用未签名驱动程序的安装操作 禁止安装未签名非驱动程序的安装操作 允许安装但发出警告在上面的推荐配置中,下面几项由于直接影响了域中各服务器

12、间通讯的方式,可能会对服务器性能有影响。 对匿名连接的附加限制n 默 认情况下,Windows 2000 Server 允许匿名用户执行某些活动,如枚举域账户和网络共享区的名称。这使得攻击者无需用一个用户账户进行身份验证就可以查看远程服务器上的这些账户和共享名。为 更好地保护匿名访问,可以配置“没有显式匿名权限就无法访问”。这样做的效果是将 Everyone(所有人)组从匿名用户令牌中删除。对服务器的任何匿名访问都将被禁止,而且对任何资源都将要求显式访问。 LAN Manager 身份验证级别n Microsoft Windows 9x 和 Windows NT 操作系统不 能使用 Kerbe

13、ros 进行身份验证,所以,在默认情况下,在 Windows 2000 域中它们使用 NTLM 协议进行网络身份验证。您可以通过使用 NTLMv2 对 Windows 9x 和 Windows NT 强制执行一个更安全的身份验证协议。对于登录过程,NTLMv2 引入了一个安全的通道来保护身份验证过程。 在关机时清理虚拟内存页面交换文件n 实 际内存中保存的重要信息可以周期性地转储到页面交换文件中。这有助于 Windows 2000 Server 处理多任务功能。如果启用此选项,Windows 2000 Server 将在关机时清理页面交换文件,将存储在那里的所有信息清除掉。根据页面交换文件的大小不同,系统可能需要几分钟的时间才能完全关闭。 对客户端/服务器通讯使用数字签名n 在 高度安全的网络中实现数字签名有助于防止客户机和服务器被模仿(即所谓“会话劫持”或“中间人”攻击)。服务器消息块 (SMB) 签名既可验证用户身份,又可验证托管数据的服

展开阅读全文
相关资源
相关搜索

当前位置:首页 > 商业/管理/HR > 经营企划

电脑版 |金锄头文库版权所有
经营许可证:蜀ICP备13022795号 | 川公网安备 51140202000112号