版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
甘肃海丰信息科技有限公司Windows系统安全加固技术指导书♦版本♦♦版本♦发布甘肃海丰科技♦编号GSHF-0005-OPM-?2006-2020HIGHFLYERINFORMATIONTECHNOLOGY,INC.文档信息错误!未定义书签。前言错误!未定义书签。编制说明错误!未定义书签。参照标准文件错误!未定义书签。加固原则错误!未定义书签。业务主导原则错误!未定义书签。业务影响最小化原则错误!未定义书签。实施风险控制错误!未定义书签。主机系统错误!未定义书签。数据库或其他应用错误!未定义书签。保护重点错误!未定义书签。灵活实施错误!未定义书签。周期性的安全评估错误!未定义书签。安全加固流程错误!未定义书签。主机分析安全加固错误!未定义书签o业务系统安全加固错误!未定义书签。WNDOWS2003操作系统加固指南错误!未定义书签。系统信息错误!未定义书签。补丁管理错误!未定义书签。(一)补丁安装错误!未定义书签。账号口令错误!未定义书签。优化账号错误!未定义书签。口令策略错误!未定义书签。网络服务错误!未定义书签。优化服务错误!未定义书签。关闭共享错误!未定义书签。网络限制错误!未定义书签。文件系统错误!未定义书签。使用NTFS错误!未定义书签。检查Everyone权限错误!未定义书签。限制命令权限错误!未定义书签。日志审核错误!未定义书签。增强日志错误!未定义书签。增强审核错误!未定义书签。文档信息■版权声明本文中出现的任何文字叙述、文档格式、插图、照片、方法、过程等内容,除另有特别注明,版权均属甘肃海丰所有,受到有关产权及版权法保护。任何个人、机构未经甘肃海丰的书面授权许可,不得以任何方式复制或引用本文的任何片断。■变更记录时间版本说明修改人2008-07-09新建本文档郑方2009-05-27修正了4处错误、删除了IIS5加固部分郑方2010-10-11新增加固IIS6、SQL2000加固操作指南郑方一、编制说明信息安全加固作为信息安全体系建设的重要组成部分,本方案的编制是在充分考虑了客户信息系统,Windows服务器的现状和行业最佳实践,通过风险评估总结了主机系统现有的安全现状,并参考了各类安全政策文件,继承和吸收了国家等级保护、风险评估的经验成果。本指导书概括地阐述了安全加固介绍、安全加固内容等方面内容。二、参照标准文件1)《信息安全技术信息安全风险评估规范》2)《业务系统安全等级保护基本要求(报批稿)»3)《业务系统安全等级保护测评准则》(送审稿)》三、加固原则在上述标准文件的基础上,我们建议本次加固归纳了6个原则:.业务主导原则业务系统加固是围绕系统所承载业务的保护。对业务系统进行加固的根本目的不是保护系统的网络节点、系统节点,而是业务系统所承载的业务、数据以及提供的服务,这种以业务为核心的思想将贯穿整个加固的各个阶段。因此明确系统业务、分析业务环境、划分业务边界、导出业务安全需求是加固的首要任务,也是决定加固效果和质量的最关键阶段。要确保业务安全,取决于网络层、系统层、应用层、数据库层等多个层面的安全,因此安全加固服务涉及多个层面、是一个复杂的、循序渐进的过程,不能一撮而就;不同业务系统要结合系统自身身情况制定相应加固方案,加固的预期效果也应不尽相同。.业务影响最小化原则对于在线系统的加固服务,应通过必要措施将对业务的影响降至最低,并为现场安全测试、检查、加固提供完备的应急服务。.实施风险控制在进行安全加固前,进行小范围的全景负载模拟试验,检验安全加固的有效性和安全可靠性。在加固过程中安全实施顾问会对操作的每一个步骤及系统状态进行详细记录,一旦发现异常立刻退回上一步。安全加固过程中可能带来的风险的步骤有:(一)主机系统安装补丁;可能会导致某些特定的服务不可用甚至主机崩溃(尽量采用可卸载的Patch安装方式,如无法卸载则由我方根据以往的经验以及被加固主机的应用特点提出我方的建议,由管理员最终确认)。修改配置文件禁止某些默认用户登陆;可能导致某些特定服务不可用(改回配置文件即可恢复)。停掉某些不必要的系统服务;可能导致某些应用程序不可用,需管理员事先确认(重新启动服务即可恢复)。对主机上的某些应用程序进行升级或对配置文件进行调整,以增强安全性;可能导致应用程序运行不正常(改回配置即可恢复)。文件系统加固,调整重要系统文件的安全属性和存取权限;可能导致某些程序无法正常运行(改回属性和权限即可恢复)。(二)数据库或其他应用针对系统平台选择安装补丁可能导致数据库或其他应用无法正常工作,其他依赖于此的应用程序也将受到影响(根据我方的实施经验由实施工程师提出建议,由数据库或应用管理员进行确认,必要时可咨询厂商技术人员)将数据库或其他应用的某些帐户的密码改为强壮的密码可能导致某些登陆数据库的应用程序需要重新设置(加固前通知相关应用系统管理员,同时设置应用程序)禁止数据库或其他应用系统使用不必要的网络协议可能导致某些依赖于相关协议的应用程序无法正常工作(改动前需由数据库或应用管理员进行确认)正确分配数据库或其他应用相关文件的访问权限可能导致被遗漏的用户无法访问相关文件(重新设置即可)删除无用的存储过程或扩展存储过程可能导致数据库的某些功能无法使用,实施前需经数据库管理员确认.保护重点加固不是事无巨细,对整个单位的所有区域进行面面俱到的保护,而是重点考虑关键业务、关键业务流程、关键信息资产、关键区域,保证加固工作重点突出、有的放矢、目标明确。.灵活实施由于业务系统/网络是与各省公司具体环境相关,不可能设计一种通用的加固方案,也不存在对所有单位都适用的单一解决方案。应根据实际情况灵活实施,满足各类单位的需要。.周期性的安全评估安全加固工作不应是一次性的,应根据实际情况定期开展,以控制新出现的安全风险。长久来看,安全加固工作是周期性的,长期性的;在加固后不能抱有一劳永逸的思想,同时也要认知到,安全加固不仅仅是对设备的安全加固,更要结合加固期间的培训交流,培养维护人员安全意识,不断提升安全意识;四、安全加固流程安全加固服务是绿盟科技安全服务体系中的重要环节。是风险评估结果得到落地的重要步骤,针对主机系统的加固流程简介如下:1)主机设备安全加固
2)业务系统安全加固1.主机分析安全加固主机安全是信息系统安全中的基础组成部分,关键数据和信息直接由系统平台提供。支持分布式计算环境中不断增长的系统平台面临各种安全威胁,包括数据窃取、数据篡改、非授权访问、病毒破坏等。这时就需要专业的安全加固服务以保障运行和存贮在这些系统平台上的数据的的机密性、完整性和可用性。主机安全加固服务利用多种技术手段对您信息系统中的操作系统平台提供安全加固和配置优化,同时将其集成到客户已有的环境中。主机安全加固是指通过一定的技术手段,提高操作系统安全性和抗攻击能力,通常这些技术手段,只能为实施这项技术的这一台主机服务。所提供的安全加固服务手段有:.基本安全配置检测和优化.密码系统安全检测和增强.系统后门检测.提供访问控制策略和安全工具.增强远程维护的安全性.文件系统完整性审计.增强的系统日志分析.系统升级与补丁安装经过良好配置的系统的抗攻击性有极大的增强。在对系统作相应的安全配置后,结合定期的安全评估和维护服务就使得系统保持在一个较高的安全线之上。.业务系统安全加固业务系统安全是信息系统安全中的重要组成部分,全网后台数据库与前台界面呈现与应用全由业务系统平台提供。面临各种安全威胁包括非法登陆与访问控制、数据损坏与篡改、漏洞攻击等。这时就需要专业的安全加固服务以保障运行在这些系统平台上的数据流的机密性、完整性和可用性。业务系统安全加固服务利用多种技术手段对您信息系统中的业务平台提供安全加固和配置优化,同时将其集成到客户已有的环境中。业务系统安全加固是指通过一定的技术手段,提高其安全性和抗攻击能力,通常这些技术手段,只能为实施这项技术的这一台设备服务。所提供的安全加固服务手段有:.基本安全配置检测和优化.帐户密码系统安全检测和增强.文件权限安全优化.应用操作日志安全审核与痕迹管理.代码安全审核.系统日志安全审核与痕迹管理.数据库安全配置.FTP与WE国艮务器安全配置经过良好配置的业务系统平台的抗攻击性和自身安全性有极大的增强。在对其作相应的安全配置后,结合定期的安全评估和维护服务就使得其保持在一个较高的安全线之上。五、Windows2003操作系统加固指南1.系统信息查看系统版本ver查看SP版本wmicosgetServicePackMajorVersion查看Hotfixwmicqfegethotfixid,InstalledOn查看主机名hostname查看网络配置ipconfig/all查看路由表routeprint『查看开放端口netstat-ano2.补丁管理补丁安装操作目的安装系统补丁,修补漏洞检查方法远程扫描漏洞,或安装微软安全基准分析器MicrosoftBaselineSecurityAnalyzer扫描漏洞加固方法手动安装补丁是否实施备注补丁安装后可能影响业务系统的稳定性3.账号口令(一)优化账号操作目的减少系统无用账号,降低风险检查方法开始->运行->(计算机管理)->本地用户和组,查看是否有不用的账号,系统账号所属组是否正确以及guest账号是否锁定加固方法使用"netuser用户名/del"命令删除账号使用"netuser用户名/active:no"命令锁定账号是否实施备注(二)口令策略操作目的增强口令的复杂度及锁定策略等,降低被暴力破解的可能性检查方法开始->运行->(本地安全策略)->安全设置加固方法1,账户设置->密码策略密码必须符合复杂性要求:启用密码长度最小值:8个字符密码最长存留期:90天密码最短存留期:0天密码最短存留期:30天强制密码历史:1个记住密码2,账户设置->账户锁定策略复位帐户锁定计数器:1分钟帐户锁定时间:1分钟帐户锁定阀值:5次无效登录3,本地策略->安全选项交互式登录:不显示上次的用户名:启用是否实施备注gpupdate/force立即生效4.网络服务(三)优化服务操作目的关闭不需要的服务,减小风险检查万法开始—>运仃->加固方法建议将以下服务停止,并将启动方式修改为手动:AutomaticUpdates(不适用自动更新可以关闭)BackgroundIntelligentTransferService(不适用自动更新可以关闭)DHCPClientMessengerRemoteRegistryPrintSpoolerServer(不使用文件共享可以关闭)SimpleTCP/IPServiceSimpleMailTransportProtocol(SMTP)SNMPServiceTaskScheduleTCP/IPNetBIOSHelper是否实施备注其他不需要的服务也应该关闭(四)关闭共享操作目的关闭默认共享检查方法开始->运行->>netshare,查看共享加固方法1,关闭C$,D樗默认共享开始->运行->regedit->找到HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\lanmanserver\parameters,新建AutoShareServer(REG_DWORD键值为02,关闭ADMIN默认共享找到HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\lanmanserver\parameters,新建AutoShareWks(REG_DWORD键值为0是否实施备注
(五)网络限制操作目的网络访问限制检查方法开始->运行->->安全设置->本地策略->安全选项加固方法网络访问:不允许SAM帐户的匿名枚举:启用网络访问:不允许SAM帐户和共享的匿名枚举:启用网络访问:将“每个人”权限应用于匿名用户:禁用帐户:使用空白密码的本地帐户只允许进行控制台登录:启用是否实施『备注gpupdate/force立即生效5.文件系统(一)使用NTFS操作目的增强文件系统安全性检查方法查看每个系统驱动器是否使用NTFS^C件系统加固方法建议使用NTFS文件系统,转换命令:convert<驱动器盘符>:/fs:ntfs是否实施『备注检查Everyone权限操作目的增强Everyone权限检查方法查看每个系统驱动器根目录是否设置为Everyone有所有权限加固方法删除Everyone的权限或者取消Everyone的写权限是否实施备注(三)限制命令权限操作目的限制部分命令的权限检查方法使用cacls命令或资源管理器查看以下文件权限加固方法建议对以下命令做限制,只允许system、Administrator组访问是否实施备注可能会影响业务系统正常运行6.日志审核(一
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 宜城市2025年秋七年级生物期末学业质量测试题 (含答案)
- 中考数学一轮复习 二次根式(课件)
- 广东省大湾区2025-2026学年上学期高三 高考一模英语试卷(含答案)
- 2026届高三生物二轮复习课件:选择题强化练 6.个体稳态与调节
- 2026年上海市宝山区初三上学期一模数学试卷和参考答案
- 飞鸽运动介绍
- 飞行员离职培训课件
- 飞猪风控培训课件
- 飞机结构焊接技术
- 2026山东临沂市郯城县部分事业单位招聘综合类岗位工作人员29人笔试备考题库及答案解析
- 文化馆安全生产制度
- (2025年)保安员(初级)证考试题库及答案
- 2026年浙江省军士转业岗位履职能力考点练习题及答案
- 安全设备设施安装、使用、检验、维修、改造、验收、报废管理制度
- 2026届四川省成都市2023级高三一诊英语试题(附答案和音频)
- 《煤矿安全规程(2025)》防治水部分解读课件
- 2025至2030中国新癸酸缩水甘油酯行业项目调研及市场前景预测评估报告
- JJF 2333-2025恒温金属浴校准规范
- 员工自互检培训
- (2025年)司法考试法理学历年真题及答案
- 隧道照明工程设计方案
评论
0/150
提交评论