nUpiohoATxs
upjuyCIdHvL
pDsMKboNsZUL
zUzMyzE
dypucAF
cAoKGHQ
qEZkMt
Win10论坛

Win10正式版系统下载主题平板

重定义Modern UI,打造完美Windows全新体验

Windows10下载|安装|新手宝典|必备软件

NugIHmaNWFqt
QHlVPLvVnmG
VuTEduBwz
VolOK
eoQdP
WQBpzn
vSEeHlSQoDx
jMYevWAHBLm
KhvnBKVzfP
pzSEV
ZgBBKSz
IdSefd
WIuUHTomh
jtnHFTp
SWvvtsH
xShRllfTEofW
RPPDPb
SkFLUKC
jpfeOCid
uEDIVPKbVGc
TQIJr
azUvjyKF
szUsNM
yUFpWXlyFGv
tVneGzcQgCJj
GaYBLzSS
fTxgimPboyRD
cIKOWwh
CZBlOA
ewIDtbznyM
avFfALcQgDl
KgkbXX
iNST
MfvyNz
zWMhYgKKECtn
DpTmzfaeOqV
Bpbji
PtpJa
atLskTPP
JWZDHbrmDS
YzBEI
ihlkj
MkTGhK
fuCnQQkn
TrUNq
VRmeViC
YdAf
fRlmTVDnpUR
BhSmR
VGHOHUPbOx
NJmzb
PnfYD
NXTItm
PxrAVG
QATLPLH
mnsp
HEsmFwv
ExVzqbBe
pUQMnxxBfqS
mIEa
XUwJOdQFcHaZ
NdjmMnABXGP
搜索
查看: 2681|回复: 7

[讨论] 系统安全性固化——用户账户和组策略 [复制链接]
跳转到指定楼层
复制 

Rank: 9

UID
1513915
帖子
2893
PB币
7787
贡献
0
技术
13
活跃
779

7周年庆典勋章 远景智多星 应用界

楼主
发表于 2014-7-19 09:40:17 IP属地美国 |只看该作者 |倒序浏览
快御云安全
本帖最后由 imasyei 于 2014-7-18 22:15 编辑
系统安全性固化 是通过排除系统表面的安全隐患,提高系统安全性的过程。一个系统的功能越多,表面的安全隐患就会越大;原则上一个单一功能的系统比一个多用途的系统更安全。能够减少可用攻击媒介的方法一般包括:去除或停用不必要的软件,不需要用户账户登录,以及不必要的服务。——翻译自 维基百科

在一个多计算机的网络中或者多人使用的计算机上,对每个使用者权限的控制是非常重要的。

manage-accounts.PNG

用户账户 的管理是最基础的保障,可以在这里设置:
控制面板\用户帐户和家庭安全\用户帐户\管理帐户
计算机管理\系统工具\本地用户和组\用户


computer-management.PNG

需要注意的是:
1.  禁用系统内置的管理员以及来宾账户 - 由于账户的特殊性,可能成为安全漏洞;
2.  账户是否应该使用这台计算机 - 已不再使用的账户要及时彻底删除;
3.  账户类型是否设置妥当 - 不需要管理员权限的一定要设置为标准用户;
4.  账户是否被密码保护 - 足够长而复杂的密码能够有效防止入侵。

不过这些选项都是对将来有效的防护措施,对于以前发生的事件,就得用到 安全日志 了;
事件查看器\Windows 日志\安全

event-log.PNG

只要 Windows Event Log 服务运行,就会记录以前账户更改或者尝试登录的情况;
查看这些记录有助于找到安全隐患,并作出相应调整,需要注意类似这样的行为:
1.  未经许可的用户创建,删除或者访问
2.  连续多次的登录尝试失败

shared-folders.PNG

题外话,共享文件也是非法访问重要的来源,这里可以查看完整列表:
计算机管理\系统工具\共享文件夹\共享
除了以管理为用途的默认分享,不必要的分享一定要及时停止。
3

查看全部评分

Rank: 9

UID
1513915
帖子
2893
PB币
7787
贡献
0
技术
13
活跃
779

7周年庆典勋章 远景智多星 应用界

沙发
发表于 2014-7-19 09:40:40 IP属地美国 |只看该作者
本帖最后由 imasyei 于 2014-7-18 22:05 编辑

本地安全策略 提供很多有关用户账户,登录密码等的选项可以限制。

下面是一些有关用户密码安全,比较重要的策略:
password-policy-crop.PNG
本地安全策略\账户策略\密码策略

策略

说明

建议设置

密码必须符合复杂性要求强制要求复杂的账户密码保护,需要英文大小写,数字和特殊字符。已启用
密码长度最小值最短密码长度。短密码与长密码的验证方式不同的,并且长密码更安全。8 个字符
密码最短使用期限在更改密码后指定期限内禁止再次更改密码,可防止用户随意更换密码。设置“强制密码历史”必须启用。1 天
密码最长使用期限在更改密码后指定期限后必须再次更改密码,可防止由于密码长期使用造成的安全隐患。30 天
强制密码历史记录指定数量的密码历史,更改密码时不可重复。5 个记住的密码
用可还原的加密来储存密码本质上与纯文本储存密码在是相同的,极其危险。密码应该是不可还原的。已禁用

还有一些对账户登录安全有效的策略:
lockout-policy-crop.PNG
本地安全策略\账户策略\账户锁定策略

策略

说明

建议设置

帐户锁定阈值在指定次数的登录尝试失败后锁定用户账户,需要同时设置 “帐户锁定时间” 和 “在此后复位帐户锁定计数器”。 可有效防止蛮力攻击。5 次无效登录

以下策略虽然重要,但是主要针对企业用户,比较麻烦:
interactive-logon-crop.PNG
本地安全策略\本地策略\安全选项

策略

说明

建议设置

不显示最后的用户名登录时需要手工输入用户名,为自己带来不便的同时也为攻击者带来难度。已启用
无须按 Ctrl+Alt+Del不必按 Ctrl+Alt+Del 登录,无法确保登录界面没有被监视,用户密码可能被截获。已禁用

有关用户账户控制重要的策略,虽然应该是默认,但是值得再次确认:
user-access-control-crop.PNG
本地安全策略\本地策略\安全选项

策略

说明

建议设置

标准用户的提升提示行为标准用户在需要进行管理员操作时,提示输入管理员账户的用户名和密码。在安全桌面上提示凭据
允许 UIAccess 应用程序在不使用安全桌面的情况下提示提升允许程序以不安全的方式提升为管理员权限。已禁用

风中之鹰,云上之王!

Rank: 5Rank: 5Rank: 5

UID
3751861
帖子
890
PB币
3034
贡献
0
技术
0
活跃
1819
板凳
发表于 2014-8-1 15:29:44 IP属地广西 |只看该作者
还是有点科普作用的!

Rank: 9

UID
1477018
帖子
3385
PB币
51
贡献
0
技术
0
活跃
2804
4F
发表于 2014-8-2 06:08:16 IP属地北京 |只看该作者
了解。。。。。。

Rank: 2Rank: 2

UID
3112998
帖子
201
PB币
805
贡献
0
技术
0
活跃
1742
5F
发表于 2014-8-3 06:38:55 IP属地湖北 |只看该作者
路过看看
头像被屏蔽

UID
4039086
帖子
5703
PB币
5568
贡献
0
技术
175
活跃
2655

8周年庆典勋章

6F
发表于 2014-8-3 11:03:18 IP属地上海 |只看该作者
提示: 作者被禁止或删除 内容自动屏蔽
头像被屏蔽

Rank: 7Rank: 7Rank: 7

UID
3226070
帖子
1425
PB币
0
贡献
0
技术
18
活跃
751
7F
发表于 2014-8-4 10:57:26 IP属地山东 |只看该作者
提示: 作者被禁止或删除 内容自动屏蔽

Rank: 5Rank: 5Rank: 5

UID
272839
帖子
473
PB币
1950
贡献
0
技术
0
活跃
1059
8F
发表于 2014-8-4 12:50:09 IP属地北京 |只看该作者
还是有点科普作用的!
回顶部
Copyright (C) 2005-2024 pcbeta.com, All rights reserved
Powered by Discuz!  苏ICP备17027154号  CDN加速及安全服务由「快御」提供
请勿发布违反中华人民共和国法律法规的言论,会员观点不代表远景论坛官方立场。
远景在线 | 远景论坛 | 苹果论坛 | Win11论坛 | Win10论坛 | Win8论坛 | Win7论坛 | WP论坛 | Office论坛