操作系统的安全策略基本配置原则

上传人:re****.1 文档编号:478074837 上传时间:2023-07-04 格式:DOC 页数:8 大小:52KB
返回 下载 相关 举报
操作系统的安全策略基本配置原则_第1页
第1页 / 共8页
操作系统的安全策略基本配置原则_第2页
第2页 / 共8页
操作系统的安全策略基本配置原则_第3页
第3页 / 共8页
操作系统的安全策略基本配置原则_第4页
第4页 / 共8页
操作系统的安全策略基本配置原则_第5页
第5页 / 共8页
点击查看更多>>
资源描述

《操作系统的安全策略基本配置原则》由会员分享,可在线阅读,更多相关《操作系统的安全策略基本配置原则(8页珍藏版)》请在金锄头文库上搜索。

1、操作系统的安全策略基本配置原则(LL3698-KKI1269-TM2483-LUI12689-ITT289-操作 系统的 安全策略基本配置原 则安全配置方案中级篇主要介绍操作系统的安全策略配置,包括十条基 本配置原则:(1)操作系统安全策略,(2)关闭不必要的服务(3)关闭不必要的端 口,(4)开启审核策略(5)开启密码策略,(6)开启帐户策略,(7)备份敏感文 件,(8)不显示上次登陆名,(9)禁止建立空连接(10)下载最新的补丁1操作系统安全策略利用Windows2000的安全配置工具来配置安全策略,微软提供了一套 的基于管理控制台的安全配置和分析工具,可以配置服务器的安全策略. 在管理工

2、具中可以找到本地安全策略.可以配置四类安全策略:帐户策 略,本地策略,公钥策略和IP安全策略.在默认的情况下,这些策略都是没 有开启的.2关闭不必要的服务Windows2000 的 TerminalServices (终端服务)和 IIS (Internet 信息 服务)等都可能给系统带来安全漏洞为了能够在远程方便的管理服务器,很多机器的终端服务都是开着的,如果开了,要确认己经正确的配置了终 端服务.有些恶意的程序也能以服务方式悄悄的运行服务器上的终端服务.要 留意服务器上开启的所有服务并每天检查.Windows2000可禁用的服务服 务名说明ComputerBrowser维护网络上计算机的最

3、新列表以及提供这个列表 Taskscheduler允许程序在指定时间运行RoutingandRemoteAccess在局 域网以及广域网环境中为企业提供路由服务Removablestorage管理可移 动媒体,驱动程序和库RemoteRegistryService允许远程注册表操作 PrintSpooler将文件加载到内存中以便以后打印.要用打印机的用户不能 禁用这项服务IPSECPolicyAgent管理IP安全策略以及启动 ISAKMP/Oakley(IKE)和IP安全驱动程序 DistributedLinkTrackingClient当文件在网络域的NTFS卷中移动时发 送通知Com+E

4、ventSystem提供事件的自动发布到订阅COM组件。3关闭不必要的端口关闭端口意味着减少功能,如果服务器安装在防火墙的后面,被入侵 的机会就会少一些,但是不可以认为高枕无忧了用端口扫描器扫描系统所开放的端口,在 Winntsystem32driversetcservices 文件中有知名 端口和服务的对照表可供参考该文件用记事本打开.设置本机开放的端口设置本机开放的端口和服务,在IP地址设置窗口中点击按钮高级O在出现的对话框中选择选项卡选项,选中“TCP/IP筛选,点击按钮属性设置端口界面.一台Web服务器只允许TCP的80端口通过就可以了. TCP/IP筛选器是Windows自带的防火墙

5、,功能比较强大,可以替代防火墙的部分功能.4开启审核策略安全审核是Windows2000最基本的入侵检测方法.当有人尝试对系统进行某种方式(如尝试用户密码,改变帐户策略和未经许可的文件访问等 等)入侵的时候,都会被安全审核记录下来.必须开启的审核如下表:策略设置审核系统登陆事件成功,失败审核帐户管理成功,失败审核登陆事件成功,失败审核对象访问成功审核策略更改成功,失败审核特权使用成功,失败审核系统事件成功,失败审核策略默认设置审核策略在默认的情况下都是没有开启的.设置宙核策略双击审核列表的某一项,出现设置对话框,将复选框成功和失败都选中.5开启密码策略密码对系统安全非常重要本地安全设置中的密码

6、策略在默认的情况下都没有开启.需要开启的密码策略如表所示策略设置密码复杂性要求启用密码长度最小值6位密码最长存留期15天强制密码历史5个设置密码策略设置选项.6开启帐户策略开启帐户策略可以有效的防止字典式攻击.策略设置复位帐户锁定计数器30分钟帐户锁定时间30分钟帐户锁定阈值5次设置帐户策略7备份敏感文件把敏感文件存放在另外的文件服务器中;把一些重要的用户数据(文件,数据表和项目文件等)存放在另外一个安全的服务器中,并且经常备份它们.8不显示上次登录名默认情况下,终端服务接入服务器时,登陆对话框中会显示上次登陆 的帐户名,本地的登陆对话框也是一样.黑客们可以得到系统的一些用户 名,进而做密码猜

7、测.修改注册表禁止显示上次登录名,在 HKEY_LOCAL_MACHINE 主键下修改子键SoftwareMicrosoftWindowsNTCurrentVersionWinlogonDontDisplayLastLserName,将键值改成 1.9禁止建立空连接默认情况下,任何用户通过空连接连上服务器,进而可以枚举出帐号, 猜测密码.可以通过修改注册表來禁止建立空连接.在 HKEY_LOCAL_MACHINE主键下修改子键:SystemCurrentControlSetControlLSARestrictAnonymous,将键 值改成 1即可.10下载最新的补丁很多网络管理员没有访问安全站点的习惯,以至于一些漏洞都出了很 久了,还放着服务器的漏洞不补给人家当靶子用.经常访问微软和一些安 全站点,下载最新的ServicePack和漏洞补丁,是保障服务器长久安全的 唯一方法.

展开阅读全文
相关资源
正为您匹配相似的精品文档
相关搜索

最新文档


当前位置:首页 > 办公文档 > 活动策划

电脑版 |金锄头文库版权所有
经营许可证:蜀ICP备13022795号 | 川公网安备 51140202000112号