版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
第二章 操作系统安全配置操作系统的概念、安全评估操作系统的用户安全设置操作系统的密码安全设置操作系统的系统安全设置操作系统的服务安全设置操作系统的注册表安全设置本章要点:
2023/2/31计算机网络安全第二章 操作系统安全配置2.1操作系统的安全问题
2.2用户安全配置
2.3密码安全配置
2.4系统安全配置
2.5服务安全配置
2.6注册表配置2.7数据恢复软件
2023/2/32计算机网络安全2.1操作系统的安全问题操作系统是计算机资源的直接管理者,它和硬件打交道并为用户提供接口,是计算机软件的基础和核心。在网络环境中,网络的安全很大程度上依赖于网络操作系统的安全性。没有网络操作系统的安全性,就没有主机系统和网络系统的安全性。因此操作系统的安全是整个计算机系统安全的基础。操作系统安全防护研究,通常包括:
1)提供什么样的安全功能和安全服务
2)采取什么样的配置措施
3)如何保证服务得到安全配置2023/2/33计算机网络安全2.1.1操作系统安全概念一般意义上,如果说一个计算机系统是安全的,那么是指该系统能够控制外部对系统信息的访问。也就是说,只有经过授权的用户或代表该用户运行的进程才能读、写、创建或删除信息。2023/2/34计算机网络安全操作系统的安全通常包含两层意思:
1)操作系统在设计时通过权限访问控制、信息加密性保护、完整性鉴定等一些机制实现的安全;
2)操作系统在使用中,通过一系列的配置,保证操作系统避免由于实现时的缺陷或是应用环境因素产生的不安全因素。2.1.1操作系统安全概念2023/2/35计算机网络安全2.1.2计算机操作系统安全评估计算机系统安全性评估标准是一种技术性法规。在信息安全这一特殊领域,如果没有这一标准,那么与此相关的立法、执法就会有失偏颇,最终会给国家的信息安全带来严重后果。美国可信计算机安全评估标准(TCSEC),是计算机系统安全评估的第一个正式标准。TCSEC将计算机系统的安全划分为4个等级、8个级别。2023/2/36计算机网络安全2.1.2计算机操作系统安全评估(1)D类安全等级:D类安全等级只包括D1一个安全类别,安全等级最低。D1系统只为文件和用户提供安全保护。最普通的形式是本地操作系统,或者是一个完全没有保护的网络。(2)C类安全等级:该类安全等级能够提供审慎的保护,并为用户的行动和责任提供审计能力。C类安全等级可划分为C1和C2两类。C1系统通过将用户和数据分开来达到安全的目的。C2系统比C1系统加强了可调的审慎控制。在连接到网络上时,C2系统的用户分别对各自的行为负责,通过登录过程、安全事件和资源隔离来增强这种控制。2023/2/37计算机网络安全2.1.2计算机操作系统安全评估(3)B类安全等级:B类安全等级分为B1、B2、B3三类。B类系统具有强制性保护功能,强制性保护意味着如果用户没有与安全等级相连,系统就不会让用户存取对象。(4)A类安全等级:目前A类安全等级只包含A1一个安全类别。其显著特征是,系统的设计者必须按照一个正式的设计规范来分析系统。对系统分析后,设计者必须运用核对技术来确保系统符合设计规范。2023/2/38计算机网络安全2.1.3国内的安全操作系统评估《计算机信息安全保护等级划分准则》将计算机信息系统安全保护等级划分为五个级别:1.用户自主保护级本级的安全保护机制使用户具备自主安全保护能力,保护用户和用户组信息,避免其他用户对数据的非法读写和破坏。2023/2/39计算机网络安全2.系统审计保护级本级的安全保护机制具备第一级的所有安全保护功能,并创建、维护访问审计跟踪记录,以记录与系统安全相关事件发生的日期、时间、用户和事件类型等信息,使所有用户对自己行为的合法性负责。3.安全标记保护级本级的安全保护机制有系统审计保护级的所有功能,并为访问者和访问对象指定安全标记,以访问对象标记的安全级别限制访问者的访问权限,实现对访问对象的强制保护。2.1.3国内的安全操作系统评估2023/2/310计算机网络安全4.结构化保护级本级具备第3级的所有安全功能。并将安全保护机制划分成关键部分和非关键部分相结合的结构,其中关键部分直接控制访问者对访问对象的存取。本级具有相当强的抗渗透能力。5.安全域级保护级本级的安全保护机制具备第4级的所有功能,并特别增设访问验证功能,负责仲裁访问者对访问对象的所有访问活动。本级具有极强的抗渗透能力。2.1.3国内的安全操作系统评估2023/2/311计算机网络安全2.1.3国内的安全操作系统评估
第1级第2级第3级第4级第5级自主访问控制√√√√√身份鉴别√√√√√数据完整性√√√√√客体重用
√√√√审计
√√√强制访问控制
√√√标记
√√√隐蔽信道分析
√√可信路径
√√可信恢复
√2023/2/312计算机网络安全2.1.4操作系统的安全配置操作系统安全配置主要是指:1)操作系统访问控制权限的恰当设置指利用操作系统的访问控制功能,为用户和文件系统建立恰当的访问权限控制。2)系统的及时更新及时地更新系统,会使整个系统的安全性能、稳定性能、易用性能得到大幅度提高。3)对于攻击的防范随着利用操作系统安全缺陷进行攻击的方法的不断出现,操作系统和TCP/IP缺陷逐渐成为系统安全防护的一个重要内容。2023/2/313计算机网络安全2.1.5操作系统的安全漏洞几乎所有的操作系统都不是十全十美的,总存在安全漏洞。 在WindowsNT中,安全账户管理(SAM)数据库可以被以下用户复制:Administrator账户、Administrator组的所有成员、备份操作员、服务器操作员以及所有具有备份特权的人员。SAM数据库的一个备份拷贝能够被某些工具所利用来破解口令。
WindowsNT对较大的ICMP包是很脆弱的。如果发一条Ping命令,指定包的大小为64KB,WindowsNT的TCP/IP栈将不会正常工作,可使系统离线直至重新启动,结果造成某些服务的拒绝访问。2023/2/314计算机网络安全2.1.5操作系统的安全漏洞从操作系统的等级来看,WindowsXP仍然是C级操作系统,即是一个安全等级比较低的操作系统。
WindowsXP发布后,与之有关的漏洞有:通用即插即用(UPnP)拒绝服务漏洞、GDI拒绝服务漏洞、终端服务IP地址欺骗漏洞。要想绝对避免软件漏洞是不可能的!2023/2/315计算机网络安全2.2用户安全配置主要有10类,分别描述如下:新建用户 帐号便于记忆与使用,而密码则要求有一定的长度与复杂度。2023/2/316计算机网络安全2.帐户授权 对不同的帐户进行授权,使其拥有和身份相应的权限。2.2用户安全配置2023/2/317计算机网络安全3.停用Guest用户 把Guest账号禁用,并且修改Guest帐号的属性,设置拒绝远程访问。2.2用户安全配置2023/2/318计算机网络安全4.系统Administrator账号改名 防止管理员账号密码被穷举,伪装成普通用户。2.2用户安全配置2023/2/319计算机网络安全5.创建一个陷阱用户 将管理员账号权限设置最低,延缓攻击企图。2.2用户安全配置2023/2/320计算机网络安全6.更改默认权限 将共享文件的权限从“Everyone”改成“授权用户。2.2用户安全配置2023/2/321计算机网络安全7.不显示上次登录用户名 防止密码猜测,打开注册表编辑器并找到注册表项“HKEY_CURRENT\Software\Microsoft\WindowsNT\CurrentVersion\Winlogon\Dont-DisplayLastUserName”,把REG_SZ的键值改成1。2.2用户安全配置2023/2/322计算机网络安全8.限制用户数量 减少入侵突破口,账户数不大于10
。9.多个管理员帐号 减少管理员账号使用时间,避免被破解。 创建一个一般用户权限帐号用来处理电子邮件及处理一些日常事务,创建另一个有Administrator权限的帐户在需要的时候使用。2.2用户安全配置2023/2/323计算机网络安全10.开启用户策略可以有效的防止字典式攻击。 当某一用户连续5次录都失败后将自动锁定该帐户,30分钟后自动复位被锁定的帐户。2.2用户安全配置2023/2/324计算机网络安全2.3密码安全配置主要有4类,分别描述如下:安全密码创建帐号时不用公司名、计算机名、或者一些别的容易猜到的字符做用户名,密码设置要复杂。 安全期内无法破解出来的密码就是安全密码(密码策略是42天必须改密码)。2023/2/325计算机网络安全2.开启密码策略对不同的帐户进行授权,使其拥有和身份相应的权限。策略设置要求密码复杂性要求启用数字和字母组合密码最小值6位长度至少为6密码最长存留期15天超期要求改密码强制密码历史5次不能设置相同密码2.3密码安全配置2023/2/326计算机网络安全3.设置屏幕保护密码 防止内部人员破坏服务器的一个屏障。注意不要使用OpenGL和一些复杂的屏幕保护程序浪费系统资源,黑屏就可以了。2.3密码安全配置2023/2/327计算机网络安全4.加密文件或文件夹 用加密工具来保护文件和文件夹,以防别人偷看。2.3密码安全配置2023/2/328计算机网络安全2.4系统安全配置主要有11类,分别描述如下:使用NTFS格式分区所有分区都改成NTFS格式,NTFS文件系统要比FAT、FAT32的文件系统安全得多。2023/2/329计算机网络安全2.运行防毒软件不仅可杀掉一些著名的病毒,还能查杀大量木马和后门程序。要注意经常运行程序并升级病毒库。2.4系统安全配置2023/2/330计算机网络安全3.下载最新的补丁 经常访问微软和一些安全站点,下载最新的ServicePack和漏洞补丁。2.4系统安全配置2023/2/331计算机网络安全4.关闭默认共享防止利用默认共享入侵。默认共享目录路径说明C$D$E$分区的根目录Win2003AdvancedServer版中,只有Administrator和BackupOperators级成员才可连接,Win2000Server版本ServerOperators组也可以连接到这些共享目录ADMIN$%SYSTEMTOOT%远程管理用的共享目录。它的路径永远都指向WIN2003的安装路径,比如C:\\winntIPC$
IPC$共享提供了登的能力PRIN$SYSTEM32\SPOOL\DRIVERS用户远程管理打印机2.4系统安全配置2023/2/332计算机网络安全5.锁定注册表防止黑客从远程访问注册表。修改Hkey_current_user下的子键:Software\Microsoft\windows\currentversion\policies\system,把DisableRegistryTools值改为0,类型为DWORD。2.4系统安全配置2023/2/333计算机网络安全6.禁止从软盘和光驱启动系统 一些第三方的工具能通过引导系统来绕过原有的安全机制。利用安全配置工具来配置安全策略利用基于MMC(管理控制台)安全配置和分析工具配置服务器。
/windows2000/techinfo/howitworks/security/sctoolset.asp
2.4系统安全配置2023/2/334计算机网络安全8.开启审核策略用安全审核来记录入侵日志。策略设置审核系统登录事件成功、失败审核帐户管理成功、失败审核登录事件成功、失败审核对象访问成功审核策略更改成功、失败审核特权使用成功、失败审核系统事件成功、失败2.4系统安全配置2023/2/335计算机网络安全9.加密Temp文件夹
给Temp文件夹加密可以给文件多一层保护。10.使用智能卡
用智能卡来代替复杂的密码。11.使用IPSec
提供IP数据包的安全性。它提供身份验证、完整性和可选择的机密性。
利用IPSec可以使得系统的安全性能大大增强。IPsec在IP层提供安全服务,它使系统能按需选择安全协议,决定服务所使用的算法及放置需求服务所需密钥到相应位置。IPsec用来保护一条或多条主机与主机间、安全网关与安全网关间、安全网关与主机间的路径。这些服务均在IP层提供,所以任何高层协议均能使用它们,例如TCP、UDP、ICMP、BGP等等。2.4系统安全配置2023/2/336计算机网络安全2.5服务安全配置主要有5类,分别描述如下:关闭不必要的端口 减少被入侵的算途径,系统目录中的system32\drivers\etc\services文件中有知名端口和服务的对照表可供参考。 如何设置本机开放的端口和服务?2023/2/337计算机网络安全2.5服务安全配置2023/2/338计算机网络安全2.设置好安全记录的访问权限 安全记录在默认情况下是没有保护的,把它设置成只有Administrators和系统账户才有权访问。2.5服务安全配置2023/2/339计算机网络安全3.备份敏感文件 有必要把一些重要的用户数据(存放在另外一个安全的服务器中,并且经常备份它们。4.禁止建立空连接 默认情况下,任何用户都可通过空连接连上服务器,进而枚举出账号,猜测密码。我们可以通过修改注册表来禁止建立空连接:即把Local_Machine\System\CurrentControlSet\Control\LSA-RestrictAnonymous的值改成“1”即可。2.5服务安全配置2023/2/340计算机网络安全5.关闭不必要的服务 防止恶意程序以服务方式悄悄地运行服务器上的终端服务,要确认已经正确配置了终端服务。
Windows2000作为服务器可禁用的服务及其相关说明如表所示。2.5服务安全配置2023/2/341计算机网络安全2.6注册表配置涉及到5类注册表配置,如下:1.关机时清除文件 页面文件中可能含有另外一些敏感产资料,因此要在关机的时候清除页面文件。 编辑注册表修改主键HKEY_LOCAL_MACHINE下的子键System\CurrentControlSet\Control\Control\SessionManage/MemoryManagement把ClearPageFileAtShutdown的值设置成1。2023/2/342计算机网络安全2.关闭DirectDraw C2级安全标准对视频和内存有一定要求。关闭DirectDraw可能对一些需要用到Directx程序有影响(比如游戏),但是对于绝大多数的商业站点是没有影响的。 修改主键HKEY_LOCAL_MACHINE下的子键System\CurrentControlSet\Control\GraphicsDrivers\DCI\Timeout将键值设置成0。2.6注册表配置2023/2/343计算机网络安全3.禁止判断主机类型 黑客可利用TTL(TimeToLive,生存时间)值可以鉴别操作系统的类型,通过Ping指令能判断目标主机类型。2.6注册表配置2023/2/344计算机网络安全 修改主键HKEY_LOCAL_MACHINE下的子键System\CurrentControlSet\Services\Tcpip\Parameters,新建一个双字节项,在键的名称中输入“defaultTTL”,然后双击该键名,选择“十进制”,在“数位数据”文本框中输入100。设置完毕后需要重新启动计算机。2.6注册表配置2023/2/345计算机网络安全4.抵抗DDOS 添加注册表的一些键值,可以有效的抵抗DDOS(分布式拒绝服务)的攻击。在键值HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Tcpip\Parameters下增加响应的键及其说明。2.6注册表配置2023/2/346计算机网络安全5.禁止Guest访问日志 Guest和匿名用户可以查看系统的事件日志,这可能导致许多重要的信息的泄漏。
1)禁止Guest访问应用日志 在HKEY_LOCAL_MACHINE\System\CurrentControlSet\Services\Eventlog\Application下添加键值名称为“RestrictGuestAccess”,类型为“DWORD”,将值设置为1。2.6注册表配置2023/2/347计算机网络安全
2)禁止Guest访问系统日志 在HKEY_LOCAL_MACHINE\System\CurrentControlSet\Services\Eventlog\System下添加键值名称为“RestrictGuestAccess”,类型为“DWORD”,将值设置为1。
3)禁止Guest访问安全日志 在HKEY_LOCAL_MACHINE\System\CurrentControlSet\Services\Eventlog\Security下添加键值名称为“RestrictGuestAccess”,类型为“DWORD”,将值设置为1。2.6注册表配置2023/2/348计算机网络安全2.7数据恢复软件当数
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 企业宿舍外包合同
- 端午文明你我同行
- 兴宁区保安外包合同
- 加盟外包合同
- 化妆品视频外包合同
- 医院小卖部外包合同
- 单位活动外包合同
- 厂房外包合同
- 员工外包合同
- 商场超市外包合同
- 2026年安全生产月公开课:人人讲安全 个个会应急查找身边安全隐患
- 2025内蒙古乌海市国创数字产业发展有限责任公司招聘拟聘用人员笔试历年常考点试题专练附带答案详解
- 2026年求职者的福音财务内控专员面试问题集
- 国家事业单位招聘2025国家文化和旅游部恭王府博物馆应届毕业生招聘4人笔试历年参考题库典型考点附带答案详解(3卷合一)
- 2025年四川省达州市公共基础辅警考试笔试题库及答案
- 职业病诊断医师资格(化学中毒类)一次通关必刷题库(附答案)
- 2025BHIVA指南:妊娠期和产后HIV感染的管理解读课件
- 专项突破:三角形中的倒角模型之A字、8字、燕尾模型(解析版)
- 产品化转型介绍
- 多层厂房柱网布置与能效优化的协同研究
- 2025年农艺工技师实操考试题库及答案
评论
0/150
提交评论