《操作系统安全配置》PPT课件.ppt_第1页
《操作系统安全配置》PPT课件.ppt_第2页
《操作系统安全配置》PPT课件.ppt_第3页
《操作系统安全配置》PPT课件.ppt_第4页
《操作系统安全配置》PPT课件.ppt_第5页
已阅读5页,还剩47页未读 继续免费阅读

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

2020 3 23 计算机网络安全 1 第二章操作系统安全配置 操作系统的概念 安全评估操作系统的用户安全设置操作系统的密码安全设置操作系统的系统安全设置操作系统的服务安全设置操作系统的注册表安全设置 本章要点 2020 3 23 计算机网络安全 2 2 1操作系统的安全问题 操作系统的安全是整个计算机系统安全的基础 操作系统安全防护研究 通常包括 1 提供什么样的安全功能和安全服务2 采取什么样的配置措施3 如何保证服务得到安全配置 2020 3 23 计算机网络安全 3 2 1 1操作系统安全概念 一般意义上 如果说一个计算机系统是安全的 那么是指该系统能够控制外部对系统信息的访问 也就是说 只有经过授权的用户或代表该用户运行的进程才能读 写 创建或删除信息 2020 3 23 计算机网络安全 4 操作系统的安全通常包含两层意思 1 操作系统在设计时通过权限访问控制 信息加密性保护 完整性鉴定等一些机制实现的安全 2 操作系统在使用中 通过一系列的配置 保证操作系统避免由于实现时的缺陷或是应用环境因素产生的不安全因素 2020 3 23 计算机网络安全 5 2 1 2计算机操作系统安全评估 美国可信计算机安全评估标准 TCSEC 是计算机系统安全评估的第一个正式标准 TCSEC将计算机系统的安全划分为4个等级 8个级别 2020 3 23 计算机网络安全 6 2 1 3国内的安全操作系统评估 计算机信息安全保护等级划分准则 将计算机信息系统安全保护等级划分为五个级别 1 用户自主保护级本级的安全保护机制使用户具备自主安全保护能力 保护用户和用户组信息 避免其他用户对数据的非法读写和破坏 2020 3 23 计算机网络安全 7 2 系统审计保护级本级的安全保护机制具备第一级的所有安全保护功能 并创建 维护访问审计跟踪记录 以记录与系统安全相关事件发生的日期 时间 用户和事件类型等信息 使所有用户对自己行为的合法性负责 3 安全标记保护级本级的安全保护机制有系统审计保护级的所有功能 并为访问者和访问对象指定安全标记 以访问对象标记的安全级别限制访问者的访问权限 实现对访问对象的强制保护 2020 3 23 计算机网络安全 8 4 结构化保护级本级具备第3级的所有安全功能 并将安全保护机制划分成关键部分和非关键部分相结合的结构 其中关键部分直接控制访问者对访问对象的存取 本级具有相当强的抗渗透能力 5 安全域级保护级本级的安全保护机制具备第4级的所有功能 并特别增设访问验证功能 负责仲裁访问者对访问对象的所有访问活动 本级具有极强的抗渗透能力 2020 3 23 计算机网络安全 9 2 1 4操作系统的安全配置 操作系统安全配置主要是指 1 操作系统访问控制权限的恰当设置2 系统的及时更新3 对于攻击的防范 2020 3 23 计算机网络安全 10 2 1 5操作系统的安全漏洞 几乎所有的操作系统都不是十全十美的 总存在安全漏洞 WindowsNT SAM ICMPWindowsXP UPnP GDI拒绝服务 终端服务IP地址欺骗要想绝对避免软件漏洞是不可能的 2020 3 23 计算机网络安全 11 2 2用户安全配置 主要有10类 分别描述如下 新建用户帐号便于记忆与使用 而密码则要求有一定的长度与复杂度 2020 3 23 计算机网络安全 12 2 帐户授权对不同的帐户进行授权 使其拥有和身份相应的权限 2020 3 23 计算机网络安全 13 3 停用Guest用户把Guest账号禁用 并且修改Guest帐号的属性 设置拒绝远程访问 2020 3 23 计算机网络安全 14 4 系统Administrator账号改名防止管理员账号密码被穷举 伪装成普通用户 2020 3 23 计算机网络安全 15 5 创建一个陷阱用户将管理员账号权限设置最低 延缓攻击企图 2020 3 23 计算机网络安全 16 6 更改默认权限将共享文件的权限从 Everyone 改成 授权用户 2020 3 23 计算机网络安全 17 7 不显示上次登录用户名防止密码猜测 打开注册表编辑器并找到注册表项 HKEY CURRENT Software Microsoft WindowsNT CurrentVersion Winlogon Dont DisplayLastUserName 把REG SZ的键值改成1 2020 3 23 计算机网络安全 18 8 限制用户数量减少入侵突破口 账户数不大于10 二进制 9 多个管理员帐号减少管理员账号使用时间 避免被破解 创建一个一般用户权限帐号用来处理电子邮件及处理一些日常事务 创建另一个有Administrator权限的帐户在需要的时候使用 2020 3 23 计算机网络安全 19 10 开启用户策略可以有效的防止字典式攻击 当某一用户连续5次录都失败后将自动锁定该帐户 30分钟后自动复位被锁定的帐户 2020 3 23 计算机网络安全 20 2 3密码安全配置 主要有4类 分别描述如下 安全密码创建帐号时不用公司名 计算机名 或者一些别的容易猜到的字符做用户名 密码设置要复杂 安全期内无法破解出来的密码就是安全密码 密码策略是42天必须改密码 2020 3 23 计算机网络安全 21 2 开启密码策略对不同的帐户进行授权 使其拥有和身份相应的权限 2020 3 23 计算机网络安全 22 3 设置屏幕保护密码防止内部人员破坏服务器的一个屏障 注意不要使用OpenGL和一些复杂的屏幕保护程序浪费系统资源 黑屏就可以了 2020 3 23 计算机网络安全 23 4 加密文件或文件夹用加密工具来保护文件和文件夹 以防别人偷看 2020 3 23 计算机网络安全 24 2 4系统安全配置 主要有11类 分别描述如下 使用NTFS格式分区所有分区都改成NTFS格式 NTFS文件系统要比FAT FAT32的文件系统安全得多 2020 3 23 计算机网络安全 25 2 运行防毒软件不仅可杀掉一些著名的病毒 还能查杀大量木马和后门程序 要注意经常运行程序并升级病毒库 2020 3 23 计算机网络安全 26 3 下载最新的补丁经常访问微软和一些安全站点 下载最新的ServicePack和漏洞补丁 2020 3 23 计算机网络安全 27 4 关闭默认共享防止利用默认共享入侵 2020 3 23 计算机网络安全 28 5 锁定注册表防止黑客从远程访问注册表 修改Hkey current user下的子键 Software Microsoft windows currentversion policies system 把DisableRegistryTools值改为0 类型为DWORD 2020 3 23 计算机网络安全 29 6 禁止从软盘和光驱启动系统一些第三方的工具能通过引导系统来绕过原有的安全机制 利用安全配置工具来配置安全策略利用基于MMC 管理控制台 安全配置和分析工具配置服务器 2020 3 23 计算机网络安全 30 8 开启审核策略用安全审核来记录入侵日志 2020 3 23 计算机网络安全 31 9 加密Temp文件夹给Temp文件夹加密可以给文件多一层保护 10 使用智能卡用智能卡来代替复杂的密码 11 使用IPSec提供IP数据包的安全性 它提供身份验证 完整性和可选择的机密性 利用IPSec可以使得系统的安全性能大大增强 2020 3 23 计算机网络安全 32 2 5服务安全配置 主要有5类 分别描述如下 关闭不必要的端口减少被入侵的算途径 系统目录中的system32 drivers etc services文件中有知名端口和服务的对照表可供参考 如何设置本机开放的端口和服务 2020 3 23 计算机网络安全 33 2020 3 23 计算机网络安全 34 2 设置好安全记录的访问权限安全记录在默认情况下是没有保护的 把它设置成只有Administrators和系统账户才有权访问 2020 3 23 计算机网络安全 35 3 备份敏感文件有必要把一些重要的用户数据 存放在另外一个安全的服务器中 并且经常备份它们 4 禁止建立空连接默认情况下 任何用户都可通过空连接连上服务器 进而枚举出账号 猜测密码 我们可以通过修改注册表来禁止建立空连接 即把Local Machine System CurrentControlSet Control LSA RestrictAnonymous的值改成 1 即可 2020 3 23 计算机网络安全 36 5 关闭不必要的服务防止恶意程序以服务方式悄悄地运行服务器上的终端服务 要确认已经正确配置了终端服务 Windows2000作为服务器可禁用的服务及其相关说明如表所示 2020 3 23 计算机网络安全 37 2 6注册表配置 涉及到5类注册表配置 如下 1 关机时清除文件页面文件中可能含有另外一些敏感产资料 因此要在关机的时候清除页面文件 编辑注册表修改主键HKEY LOCAL MACHINE下的子键System CurrentControlSet Control Control SessionManage MemoryManagement把ClearPageFileAtShutdown的值设置成1 2020 3 23 计算机网络安全 38 2 关闭DirectDrawC2级安全标准对视频和内存有一定要求 关闭DirectDraw可能对一些需要用到Directx程序有影响 比如游戏 但是对于绝大多数的商业站点是没有影响的 修改主键HKEY LOCAL MACHINE下的子键System CurrentControlSet Control GraphicsDrivers DCI Timeout将键值设置成0 2020 3 23 计算机网络安全 39 3 禁止判断主机类型黑客可利用TTL TimeToLive 生存时间 值可以鉴别操作系统的类型 通过Ping指令能判断目标主机类型 2020 3 23 计算机网络安全 40 修改主键HKEY LOCAL MACHINE下的子键System CurrentControlSet Services Tcpip Parameters 新建一个双字节项 在键的名称中输入 defaultTTL 然后双击该键名 选择 十进制 在 数位数据 文本框中输入100 设置完毕后需要重新启动计算机 2020 3 23 计算机网络安全 41 4 抵抗DDOS添加注册表的一些键值 可以有效的抵抗DDOS 分布式拒绝服务 的攻击 在键值HKEY LOCAL MACHINE SYSTEM CurrentControlSet Services Tcpip Parameters下增加响应的键及其说明 2020 3 23 计算机网络安全 42 5 禁止Guest访问日志Guest和匿名用户可以查看系统的事件日志 这可能导致许多重要的信息的泄漏 1 禁止Guest访问应用日志在HKEY LOCAL MACHINE System CurrentControlSet Services Eventlog Application下添加键值名称为 RestrictGuestAccess 类型为 DWORD 将值设置为1 2020 3 23 计算机网络安全 43 2 禁止Guest访问系统日志在HKEY LOCAL MACHINE System CurrentControlSet Services Eventlog System下添加键值名称为 RestrictGuestAccess 类型为 DWORD 将值设置为1 3 禁止Guest访问安全日志在HKEY LOCAL MACHINE System CurrentControlSet Services Eventlog Security下添加键值名称为 RestrictGuestAccess 类型为 DWORD 将值设置为1 2020 3 23 计算机网络安全 44 2 7数据恢复软件 当数据被病毒或者入侵者破坏后 可以利用数据恢复软件找回部分被删除的数据 比较著名的有FinalData EasyRecovery等 我们介绍一下FinalData 注意 原来的磁盘扇区被写上了新的文件 这些数据就不能完全恢复 2020 3 23 计算机网络安全 45 原来D盘上有一些文件数据文件 现在被黑客删除了 如何恢复 选择 文件 菜单 单击 打开 按钮 出现当前系统的分区情况 可以选择需要恢复数据的分区 在这里选择D盘 2020 3 23 计算机网络安全 46 选择分区后 软件对指定的分区的数据和目录进行扫描 扫描完成后 选择查找的扇区范围 2020 3 23 计算机网络安全 47 扫描完成后 选择查找的扇区范围 2020 3 23 计算机网络安全 48 扫描的结果 在软件左侧按目录 文件等进行分类 单击后内容出现在右侧中 下图所示是已经被删除的目录 曾经被删除的文件 2020 3 23 计算机网络安全 49 选中某个文件或者文件夹 单击右键 出现一个恢复按钮 然后单击 恢复 按钮 就可恢复被删除的文件或文件夹了 2020 3 23 计算机网络安全 50 习题 1 什么是操作系统的安全 主要研究什么内容 2 简

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

评论

0/150

提交评论