TechTarget中国网站推荐

锁定Windows Server 2003 (四)

2008-8-8  选择字号:  | |
打印本文章
【TechTarget中国原创】关闭不必要的服务、端口和帐户使Windows Server 2003固若金汤。
黑客通常通过不使用的(没有配置或者不安全的)端口和服务设备进入服务器中,比如Internet信息服务(IIS)。为了限制入口点,服务器强化包括阻止不使用的端口和协议,同时中止不必要的服务。
本文是锁定Windows Server 2003的第四步:建立对物理计算机和逻辑组件的合适访问控制……
【TechTarget中国原创】

4. 建立对物理计算机和逻辑组件的合适访问控制

  从你按下电源开关到操作系统启动以及所有服务激活,这个时间段仍然存在邪恶行为活动的空间。不要说操作系统,就是经过良好强化、启动时需要密码、基本输入输出系统(BIOS)/固件受到保护的计算机,也会受到威胁。此外,在基本输入输出系统(BIOS)层面,应当建立设备引导指令,以防未授权的引导系统受到可选媒介的威胁。

  电脑启动以后,立即按下F2键,进入BIOS设置,就可以建立访问控制。Alt-P将你移动到BIOS的设置页面。在“启动顺序(Boot Order)”页面下,将第一个选项设置为Internal HDD。在系统安全页面中,有“原始密码”、“管理密码”和“硬盘密码”三个选项。

  同样地,也应该中止外部设备的自动运行功能,包括CD-ROM、DVD和USB 驱动。在HKEY_LOCAL_MACHINESYSTEMCurrent ControlSetServicesCdrom(或者其它设备名称)下的注册表中, 将自动运行值设置为0。自动运行可以在便携式设备上自动启动恶意的应用程序。很容易便可以安装特洛伊木马、后门程序、按键记录器、监听设备等。(见下图4)

windows sever 2003


  防御的下一步是关于用户如何登录到系统中的。尽管认证有许多相关技术,比如生物认证、令牌、智能卡和单用密码,这些选项都可以保护Windows Server 2003的安全,大多数管理员同时使用用户名和密码,从本地或者远程登录到服务器上。通常都是默认的密码,这样就会带来麻烦(而且,请不要将默认选项中的old替换为@55w0rd!)。
 
  虽然这应该是不言而喻的,但是如果你使用的是密码,那么就应该使用一个功能强大的策略:最少8个字母,包括大写字母、数字、以及非文字字符的组合,每隔一定时间进行更改,在特定的时间段内不要使用相同的密码。

  一个强大的密码策略,加上多因素认证,这仅仅是开始。幸亏NTFS提供了 ACLs,可以给每个用户分配不同等级的多方面使用服务器的权力。文件访问控制和打印共享许可的合理设置应该是基于组群配置的,而不是基于“每个人”。这可以在服务器上操作,或者通过活动目录实现。

  同样重要的是确保仅经过合理认证的用户才允许访问并编辑注册表。底线是要限制用户仅可以访问要求的服务和应用程序。


锁定Windows Server 2003
 锁定Windows Server 2003 (一)
 锁定Windows Server 2003 (二)
 锁定Windows Server 2003 (三)
 锁定Windows Server 2003 (四)
 锁定Windows Server 2003 (五)

还没有登录? 阅读全文请先登录或注册
用户名:(请填写您的E-mail做为登录账号)
  • 获取最新的IT业界资讯、市场动态、行业趋势等独家原创内容。
  • 分享国内外技术专业人士提供的技巧经验。
  • 利用专注IT的技术资源中心,不断更新专业知识。
  • 享受白皮书、Webcast等系列特色增值服务。
  • 免费参加TT中国举办的各种会员活动。
  • 更多的精彩服务,在不断开发中……
用户名:(请填写您的E-mail)
密 码:
 永久登录
请输入您的登录email:
现在很多机构都没有适当地解决通过远程电脑感染恶意代码的潜在威胁。通常,家庭用户感染了互联网病毒,然后和公司网络建立VPN连接,受到感染的家庭系统就成为……
在保护服务器上数据的完整性方面,强化Windows服务器会大有帮助,但是你也必须要强化网络基础设施本身……
问:在企业中,应该如何分配许可和权限?应该如何监控?答:权限和许可应该以某种方式集中控制。它可以通过单点登录技术、认证管理工具或者国产的内部解决方案来实现……
据报道,微软会在Windows 7控制面板中综合十个不同的Windows安全特性,包括安全中心, Windows Defender和UAC,这一控制面板项被称为Action Center。微软还将允许……
10月24号,微软发布了罕见的紧急Windows安全补丁,到今天为止,安全研究人员正式宣布了一种新的名为Gimmiv的蠕虫诞生,并公布了部分源代码。虽然这种蠕虫运用了这一漏洞……
据国外媒体报道,微软上周破例发布一款Windows危急补丁,有趣的是,当前处在M3阶段的Windows 7也受其影响……
在使用电脑的过程中,我们无时无刻不在与密码打交道。如果自己设置的密码被别人猜到或破译,那么则会重要资料、个人隐私被泄露。因此安全密码的管理是与每个人都相关的一件大事。本专题中将用实例介绍如何安全密码的创建、管理和破解。
最好的入侵检测系统(IDS)是免费的、开源的Snort工具。它拥有大量的用户,而且有商业公司Sourcefire的支持,使得Snort成为受到欢迎的入侵检测系统工具。这个工具本身是免费的。它所需要的是一些在上面运行的硬件以及安装、配置和维护的时间。
虽然改进的过程很艰辛,但是Microsoft SQL Server 2008比2005和2000更安全了。保护业务的关键是数据库安全。组织、企业、互联网、以及应用程序对数据库的依赖程度从来没有如此之高。毕竟,现在有什么数据不是存储在你的后端数据库中呢!
最新更新
专家答疑
技巧
Puneet Mehta
虚拟局域网(VLAN)是在OSI模式的第二层操作的。尽管如此。虚拟局域网经常配置为直接指向IP网络,或者子网,子网看起来是包含在第三层中。两种方式保证VLAN安全……
Ed Skoudis
问:威胁建模是有用的防御机制吗?真的可以和黑客一样思考吗? 答:目前,威胁建模对安全专家来说是一种难以置信的有用的工具……
Joel Dubin
问:我是高级信息安全主管。我的公司想要使用一位员工的社会安全号码的最后四位数,妈妈的小名和出生的城市作为一个程序的密码认证系统。这样的密码系统安全吗?