信息安全技术基础 课件 项目1 Windows系统安全_第1页
信息安全技术基础 课件 项目1 Windows系统安全_第2页
信息安全技术基础 课件 项目1 Windows系统安全_第3页
信息安全技术基础 课件 项目1 Windows系统安全_第4页
信息安全技术基础 课件 项目1 Windows系统安全_第5页
已阅读5页,还剩70页未读 继续免费阅读

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

实现Windows用户账户安全管理内容导航01安全认知筑基密码复杂性要求与默认账户02账户策略配置账户锁定阈值、时间与计数器03密码策略实操开启复杂性并设置复杂密码04巩固拓展提升自主练习与课后思考安全认知筑基密码是账户安全的第一道防线理解密码复杂性要求,认识Windows默认账户01三维学习目标引领知识目标2项密码复杂性了解密码复杂性的要求Windows默认用户账户了解

Windows默认用户账户类型能力目标3项设置用户账户策略能够设置

Windows用户账户策略设置密码策略能够设置密码策略,开启密码复杂性设置复杂密码能够设置

复杂密码思政目标3项工匠精神养成精益求精的

工匠精神信息安全与法治意识提高保护

个人信息安全的意识,崇尚宪法,遵循

《网络安全法》法律法规责任与担当培养爱岗敬业精神、崇德向善道德感情与

勇于担当的社会责任感密码复杂性三大门槛启用密码复杂性策略后,密码必须同时满足以下

三项硬性要求一门槛一:禁含账户身份信息禁止不包含

SamAccountName(帐户名)或整个

DisplayName(全名值)不区分大小写两项检查均

不区分大小写例外若SamAccountName长度少于三个字符,则

跳过此项检查二门槛二:字符类别至少三类大写欧洲语言的大写字母(A到Z、标有音调、希腊语和西里尔文字符)小写欧洲语言的小写字母(a到z、高音s、标有音调、希腊语和西里尔文字符)数字10个基本数字(0到9)特殊非字母数字字符(特殊字符),如

!、$、#、%三门槛三:长度下限最少密码长度至少为

6个字符默认账户与爆破防范如果有人恶意对账户进行密码爆破,该如何防范?默认用户账户Administrator类型:管理员用户权限:拥有系统最高管理权限内置超级管理员账户最高权限默认用户账户guest类型:来宾用户权限:权限受限默认处于禁用状态受限且禁用账户策略配置锁定策略是防爆破的关键屏障掌握账户锁定阈值、锁定时间与计数器设置02配置账户锁定三参数1管理员身份登录搜索本地安全策略并打开›2账户策略-账户锁定策略显示配置选项›3账户锁定阈值3

次无效登录后锁定›4账户锁定时间60

分钟›5重置计数60

分钟之后复位三项参数汇总参数项·设置值参数项设置值账户锁定阈值3

次无效登录后锁定账户锁定时间60

分钟重置锁定计数器60

分钟之后复位密码策略与实操复杂密码让账户固若金汤开启密码复杂性,为管理员设置复杂密码03开启密码复杂性策略1管理员登录搜索本地安全策略并打开窗口2账户策略右侧显示账户策略配置选项3密码策略右侧显示密码策略配置选项4已启用双击“密码必须符合复杂性要求”,选择已启用5确定关闭属性对话框,设置完成策略层先行密码复杂性必须在

策略层

先行启用,才能对其下账户生效三大门槛自动校验启用后,所有密码设置将自动校验

三大门槛

是否满足为管理员设置复杂密码为管理员设置复杂密码——6步操作流程登录并打开计算机管理›本地用户和组›单击用户›右键Administrator设置密码›设置复杂密码›确定完成复杂性要求该密码同时包含数字、小写字母、大写字母与特殊字符,满足复杂性要求。加密数据提示修改已有账户密码时,系统会提示可能影响加密数据访问,需谨慎确认。巩固与拓展知行合一,安全常驻自主练习巩固技能,课后思考拓展思维04练习巩固与迁移思考设置复杂密码时有什么窍门可以方便自己记忆?1步骤01锁定策略锁定策略改为

6次无效登录锁定

90分钟

后复位计数器2步骤02启用密码策略登录系统管理员账户启用Windows密码复杂性3步骤03新建本地用户新建本地用户名

test设置复杂密码思课后思考·记忆窍门方法参考将密码与个人易记短语关联,提取首字母并替换部分字符核心原则满足复杂性,同时便于记忆、避免明文记录账户安全筑牢账户安全守护数字身份账户安全无小事,精益求精方为工匠每一次严谨的配置,都是对数字身份的守护感谢聆听安全运维实现Windows组账户安全管理知识·实操·安全·责任课程导览01组账户基础认知默认组账户与用户组区别02策略实操组账户策略设置方法03陷阱账户进阶陷阱管理员账户与安全思维CHAPTER组账户基础认知认识组账户,筑牢安全根基掌握Windows默认组账户与用户组的核心区别01明确学习目标与安全责任知识目标了解Windows默认组账户认识系统内置的默认组账户有哪些。了解用户和组的区别理清用户与组的定位与关系。能力目标能够设置Windows组账户策略掌握配置组账户策略的操作方法。能够设置陷阱管理员账户运用陷阱管理员账户加固系统安全。思政目标养成精益求精的工匠精神,提高个人信息安全意识。崇尚宪法,遵循《网络安全法》的法律法规。培养爱岗敬业的职业精神与勇于担当的社会责任感。核心权限组账户详解按权限分级逻辑逐一解读核心管理类默认组账户,建立权限体系认知核心权限组账户5组Administrators具有完全控制权限,可向用户分配用户权利和访问控制权限。Administrator账户为默认成员,加入域时自动添加DomainAdmins组,添加用户需特别谨慎。PowerUsers默认情况下成员权限不高于标准用户账户。早期版本中该组用于提供特定管理员权限以执行常见系统任务。Users可运行应用程序、使用本地和网络打印机、锁定计算机,但无法共享目录或创建本地打印机。域中创建的任何用户账户都将成为该组成员。Guests成员拥有登录时创建的临时配置文件,注销时删除。来宾账户Guest(默认禁用)是该组默认成员。Everyone任何一位用户都属于此组。若Guest被启用,委派权限给Everyone时需特别小心,无账户用户可通过Guest连接并获得Everyone权限。备份与加密功能组账户备BackupOperators备份可备份和还原文件权限不受文件权限限制限制但无法更改安全设置密CryptographicOperators成员已授权成员执行加密操作DDistributedCOMUsers对象允许成员启动、激活和使用DCOM对象网IIS_IUSRS内置Internet信息服务(IIS)使用的内置用户复Replicator复制支持复制功能,唯一成员通常为域用户账户限制不能将实际用户账户添加到该组网络与性能监控组账户解读网络配置、性能日志与远程访问类默认组,厘清监视与管理权限的差异NetworkConfigurationOperators可更改

TCP/IP设置,更新和发布TCP/IP地址。该组没有默认成员。PerformanceLogUsers可从本地计算机和远程客户端管理性能计数器、日志和警报,无需成为Administrators组成员。PerformanceMonitorUsers可从本地计算机和远程客户端监视性能计数器,无需成为Administrators或PerformanceLogUsers组成员。RemoteDesktopUsers可从远程计算机使用

终端服务登录。用户与组的核心区别“用户包含在组中,授权由此简化。”课前思考:Administrator用户属于哪个组?5项包含关系Windows中的组和用户是包含关系,用户包含在组中简化授权管理员可一次性为组授予资源访问权限,无需为每个用户单独授权互相嵌套组可以互相嵌套,将一个组添加到另一组中,使之成为另一组的成员本地组账户在本地计算机上创建,保存在“安全账户管理(SAM)”文件中,只能在创建该组的计算机上使用默认本地组安装系统时自动创建,用户属于某个本地组即拥有在该计算机上执行相应任务的权利CHAPTER组账户策略实操动手实践,掌握策略设置通过计算机管理工具完成组账户策略配置02组账户策略设置流程1登录并打开管理工具以

系统管理员身份

登录,打开

“计算机管理”

服务窗口2定位组文件夹单击

“本地用户和组”,再展开

“组”

文件夹3清理Administrators组删除组中除

Administrator

外的其他用户CHAPTER陷阱账户安全进阶攻防有道,守护系统安全掌握陷阱管理员账户设置,提升安全防护意识03陷阱账户第一步:重命名管理员1登录系统以系统管理员身份登录Windows,搜索并打开"计算机管理"服务窗口2定位用户单击"本地用户和组",展开目录中的"用户"文件夹3重命名账户右键账户"Administrator",选择"重命名",将用户名修改为"test",按回车键确认生效4设置密码右键账户"test",选择"设置密码",为test用户设置一个复杂密码,单击"确定"完成设置创建陷阱账户并限制权限1步骤一创建陷阱账户新用户·复杂密码右侧窗口空白处单击右键,选择"新用户"创建名为"Administrator"的陷阱账户设置复杂密码,单击"确定"2步骤二定位组文件夹本地用户和组单击"本地用户和组"选项展开目录中的"组"文件夹3步骤三归入Guest组属性·添加成员双击"Guest"组,打开属性对话框单击"添加"按钮,将"Administrator"添加进组单击"确定",完成设置自主练习与课后思考动手实践,才能让陷阱账户真正为你所用课后思考Linux系统可不可以设置陷阱账户?01自主练习一将

Guest组账户

重命名为

administrator(陷阱组账户)02自主练习二将陷阱账户

Administrator

添加到陷阱组账户中03自主练习三将陷阱账户

Administrator

的属性修改为"用户已禁用"THANKYOU安全始于账户责任成于细节账户安全无小事,精益求精守底线每一次权限设置,都是对系统安全的一份承诺数据安全实现关键文件的加密与解密EFS加密·密钥管理·数据安全课程导览01原理认知掌握EFS加密与解密的核心机制02实训操作分步完成关键文件的加密与解密03巩固拓展自主练习与课后思考深化理解CHAPTER01原理认知理解加密解密,方能安全操作从EFS机制到密钥体系,筑牢理论基础三大学习目标明确方向以目标清单开门见山,从知识、能力、思政三个维度框定学习任务知识目标了解

文件加密

的原理了解

文件解密

的原理知识目标原理认知能力目标能够加密

关键文件能够解密

关键文件能力目标动手实操思政目标养成

科技报国

的家国情怀和使命担当提高保护

个人信息安全

的意识养成

爱岗敬业

的职业精神思政目标价值塑造EFS加密机制透明高效EFS让加密对用户透明,访问无感,安全有底EFS利用FEK与公钥组合实现透明加密,非授权访问一律“拒绝访问”什么是EFS实用功能EFS(加密文件系统)是Windows2000/XP特有的实用功能NTFS加密针对NTFS

卷上的文件和数据,可由操作系统直接加密保存,提高数据安全性EFS定义透明加密特性加密者访问加密者访问数据完全允许,不受任何限制非授权访问非授权用户访问加密数据时,收到“拒绝访问”错误提示授权对比公钥私钥协作解密公私钥分工明确,私钥安全是解密的生命线如果没有及时备份私钥,文件将再也无法解密——找回的唯一方式是提前做好备份。密钥分工密钥分为公钥和私钥两种。加密文件时使用公钥,解密文件时使用对应的私钥。公钥私钥密钥风险无论丢失公钥还是私钥,都会带来使用上的麻烦。尤其是私钥,丢失之后就再也无法解密文件。风险警示CHAPTER02实训操作动手实践,技能内化从加密到解密,完整走通关键文件保护流程创建文件并设置加密1步骤一创建测试文件D盘右键新建名为

test

的文件夹进入test,新建名为

text

的文本文档2步骤二打开属性设置右键菜单在

test

文件夹上右键,选择

"属性"打开属性对话框3步骤三勾选加密选项高级属性选择

"高级"

选项勾选

"加密内容以便保护数据"

选项框启用加密并切换验证1步骤01确认属性更改高级属性·属性对话框依次单击两个“确定”,返回属性对话框后再次单击“确定”选择

“将此更改应用于此文件夹、子文件夹和文件”,单击“确定”2步骤02完成加密加密应用最后单击“确定”按钮,完成加密操作3步骤03切换用户验证拒绝访问·验证成功单击“开始”,选择“切换用户”切换到用户

aa,打开D盘test文件夹中的text文档弹出“拒绝访问”对话框,验证加密成功备份导出加密证书1步骤01启动备份入口Administrator用户切换回

Administrator

用户单击桌面右下角

“备份文件加密证书和密钥”

按钮2步骤02证书导出向导推荐备份选择

“现在备份(推荐)”,打开向导连续单击“下一步”,导出文件格式使用

默认格式3步骤03设置密码与路径完成导出设置

证书密码,单击“下一步”单击

“浏览”

选择导出路径并

命名证书单击

“完成”,完成证书导出导入证书完成解密在另一用户上导入证书,打通解密授权的完整闭环,完成实训二核心任务阶段01启动导入向导启动步骤切换到用户

aa双击

“密钥”,打开“证书导入向导”对话框阶段02导入设置设置步骤单击“下一步”,导入文件使用

默认格式单击“下一步”,输入

密钥密码单击“下一步”,证书存储使用

默认格式阶段03完成导入收尾步骤单击“下一步”,单击

“完成”,完成证书导入,实现解密CHAPTER03巩固拓展学以致用,知行合一自主练习巩固技能,课后思考拓展深度自主练习与课后思考实践出真知,思考见深度“纸上得来终觉浅,绝知此事要躬行。”—动手实践·巩固知识课后思考:可不可以直接备份密钥?请结合本节课的公私钥机制说明理由—深入思考·举一反三练习一在D盘创建名为“客户数据”的文件夹,并加密自主练习练习二对D盘中名为“客户数据”的加密文件夹进行解密自主练习MISSION守护数据安全践行科技报国每一份加密的数据背后,都是对安全的敬畏与对责任的担当学好加密技术,做信息安全的守护者信息安全学院·密码学课程COVER实现不同用户间的文件权限管理知识·能力·思政课程导览01文件系统认知定义解析与常见类型特点02权限管理解析权限要素与设置逻辑03实操与巩固转换操作与权限设置实训CHAPTER文件系统认知从定义出发,认识文件系统的世界理解文件系统是什么,掌握常见类型的特点01三目标领航本课学习知知识目标定义了解文件系统定义常见熟悉

常见文件系统

及其特点权限了解文件权限定义文件系统权限能能力目标转换实现

NTFS

FAT32

之间的转换权限设置文件权限

限制删除操作格式转换权限设置思思政目标家国养成科技报国的

家国情怀

与使命担当匠心精益求精的

工匠精神敬业爱岗敬业的

职业精神家国情怀工匠精神职业精神文件系统是组织之法文件系统是操作系统用于明确存储设备或分区上的文件的方法和数据结构,即在存储设备上组织文件的方法存储设备磁盘基于

NANDFlash

的固态硬盘文件管理系统操作系统中负责管理和存储文件信息的软件机构简称文件系统NTFS安全与高效兼备安安全性保护保护文件和目录数据节省节省存储资源、减少磁盘占用分分区上限MBR分区最大

2TBGPT分区无限制压可恢复与压缩压缩支持对分区、文件夹和文件的压缩高效高效管理磁盘空间权访问许可权限控制控制组或用户的访问级别,本地与网络用户均适用磁盘配额限制每用户最大可用磁盘空间FAT32与NTFS简要对比FAT32支持磁盘最大32GB,不能支持小于512MB的分区特性NTFSFAT32安全性支持权限设置无权限设置分区上限MBR最大

2TB,GPT无限制最大

32GB可恢复性可恢复不支持压缩支持支持不支持CHAPTER权限管理解析权限是文件安全的基石掌握Windows权限体系,理解标准与特别权限02权限守护文件安全Windows中,权限指不同账户对文件、文件夹、注册表等的访问能力为不同账户设置权限,可防止重要文件被修改、避免系统崩溃安全价值为不同账户设置权限,可防止重要文件被修改、避免系统崩溃合理分配权限,保障系统稳定运行与数据安全前提条件文件权限的设置只能在

NTFS文件系统下实现NTFS提供精细的访问控制能力,是设定权限的基础标准权限六种套餐完全控制对文件或文件夹拥有全部权限,包括修改权限设置与取得所有权等所有操作。修改可修改文件内容或删除文件,同时包含写入与读取权限。读取和运行可读取文件并运行可执行程序,涵盖读取与列出文件夹目录权限。列出文件夹目录可查看文件夹中的内容列表,但不具备读取文件内容的权限。特别权限精细化管控标准权限在严格管理环境下存在不足,特别权限应运而生套餐型权限通用便捷适用场景:大多数常规管理选择方式:固定组合灵活程度:较低常规管理菜单型权限精细可控适用场景:权限要求严格的环境选择方式:细化单项选择灵活程度:高严格环境精准赋值示例只允许建立文件夹,却不允许建立文件只允许删除当前目录文件,却不允许删除子目录精细管控CHAPTER实操与巩固动手实践,让知识落地完成文件系统转换与权限设置,巩固所学03格式化法转换有风险格式化法转换

会清空磁盘数据,操作前务必做好备份格式化会清空磁盘数据,操作前请确认

重要文件已备份,再继续转换。1选中并格式化选中D盘,单击右键,选择"格式化"2选择文件系统文件系统选择

FAT32,单击"开始"3确认警告提示"警告"对话框提示数据将被删除,备份后单击"确定"4完成转换完成格式化,文件系统转换成功命令行转换安全便捷使用convert命令行方式转换,不会清空磁盘数据,不易造成数据丢失1打开命令提示符操作01单击“开始”搜索栏输入“cmd”打开命令提示符窗口2输入转换命令操作02输入命令convertd:/fs:ntfs单击回车键执行3转换完成操作03转换完成文件系统变更为NTFS拒绝权限限制删除1创建文件夹D盘创建test文件夹,右键选择"属性"2安全选项卡选择"安全"选项卡,选择"高级"3添加用户并拒绝选择"更改权限",添加"test"用户,对"删除"与"删除子文件夹及其文件"选择拒绝4完成并批量应用单击"确定"完成设置;应用于组账户时,可同时给整组用户设置权限课前思考可以一次性将权限设置应用在几个用户上吗?借助组账户可批量设置练习巩固与课后思考convert命令可以用于所有文件系统之间的转换吗?1练习01格式转换①NTFS→FAT32将D盘的文件格式从

NTFS

转换为

FAT322练习02格式转换②FAT32→NTFS将D盘的文件格式从

FAT32

转换为

NTFS3练习03权限设置客户数据将D盘中名为

"客户数据"

的文件夹权限设置为

不可删除THANKYOU学以致用,守护数据安全权限管理是数据安全的第一道防线,精益求精方能守护每一份文件掌握文件权限,做数据安全的主人TASK05任务五实现Windows服务器加固知识·能力·思政课程导览01基础认知Web与FTP服务器核心概念解析02加固思路服务器加固基本策略梳理03实操演练Web与FTP服务器加固分步操作04巩固提升自主练习与课后思考深化CHAPTER基础认知认识服务器,是加固服务器的第一步掌握Web与FTP服务器的核心概念与工作原理01Web服务器核心认知认识服务器的被动响应特性,是理解加固逻辑的前提可向客户机提供

WWW、Email和FTP

等多种Internet服务处理请求后反馈文件,附带信息告知浏览器文件类型除存储信息外,还能基于用户提供的信息运行脚本和程序Web服务器是被动程序,仅在浏览器发起请求时响应,并向请求方提供文档核心定义2项Web服务器又称WWW服务器核心功能提供网上信息浏览服务被动响应机制服务器仅在浏览器发起请求时响应,并向请求方提供文档常用软件最常用的是Apache和微软的IIS通信协议通过HTTP协议(超文本传输协议)与浏览器交流,故又称HTTP服务器FTP服务器核心认知“FTP服务

用于在两台计算机之间传输文件,是Internet中应用广泛的服务之一。”“理解连接机制与状态管理,是后续加固操作的知识基础”FTP核心属性支持跨平台特性在

UNIX、Linux和Windows

等系统中均可实现两种工作模式Port模式(主动模式)与

PASV模式(被动模式)FTP协议基于

TCP采用客户/服务器模式,可控制用户数量和宽带分配FTP服务器的三大特点使用两个平行连接控制连接传送命令,数据连接仅传送数据会话期间必须维持用户状态控制连接不断开,需追踪当前目录,由此限制并发用户数量支持文件沿任意方向传输既可获取远程文件也可上传本地文件CHAPTER加固思路安全始于权限,成于管控理解服务器加固的基本策略与方法体系02服务器加固基本思路安全始于权限管控,匿名访问是首要突破口加固核心在于文件存储选型与身份验证链路的双重收口,从存储与访问两侧共同压缩匿名暴露面。基础要点NTFS分区存储文件应存储在

NTFS分区内,利用NTFS权限增强数据安全性。匿名访问隐患匿名访问同样需要身份验证,默认使用

"IUSR_计算机名"

账户自动登录。加固常用方法1禁用匿名访问2启用身份验证3设置访问控制4设置

IP地址控制5修改默认端口CHAPTER实操演练动手实践,让安全落地分步完成Web与FTP服务器的加固操作03Web加固之证书与绑定自签名证书+HTTPS绑定,是Web加固的核心操作第1步登录登录

IIS管理器以系统管理员身份登录Windows,通过“管理工具”打开“Internet信息服务(IIS)管理器”。第2步证书选择

“服务器证书”在IIS管理器中选择“服务器证书”选项。第3步自签创建

自签名证书在服务器证书界面右侧选择“创建自签名证书”,命名为

test

并单击“确定”。第4步绑定选择

“绑定”返回IIS管理器右侧选择“绑定”,打开“网站绑定”界面并单击“添加”。第5步HTTPS添加

https绑定类型选

https,IP地址设为本机IP,端口

442,SSL证书选

test,单击“确定”。第6步删除删除

http绑定在“网站绑定”界面选中原

http绑定规则(第一条)并删除,仅保留https绑定。Web加固之访问验证浏览器弹出“此网站的安全证书有问题”提

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

评论

0/150

提交评论