Windows操作系統(tǒng)安全加固設置注意:本文來源于網絡,請謹慎操作。 權限并非越嚴越好,設置不當反而會影響服務,請根據實際需要選擇。關于安全方面的設置建議可以參考:http://www.shinetop.cn/faq/list.asp?unid=853 1. 賬戶管理和認證授權1.1 賬戶默認賬戶安全
操作步驟 打開 控制面板 > 管理工具 > 計算機管理,在 系統(tǒng)工具 > 本地用戶和組 > 用戶 中,雙擊 Guest 帳戶,在屬性中選中 帳戶已禁用,單擊 確定。 定期檢查并刪除與無關帳戶 定期刪除或鎖定與設備運行、維護等與工作無關的帳戶。 不顯示最后的用戶名 配置登錄登出后,不顯示用戶名稱。 操作步驟: 打開 控制面板 > 管理工具 > 本地安全策略,在 本地策略 > 安全選項 中,雙擊 交互式登錄:不顯示最后的用戶名,選擇 已啟用并單擊 確定。
1.2 口令密碼復雜度密碼復雜度要求必須滿足以下策略:
操作步驟 打開 控制面板 > 管理工具 > 本地安全策略,在 帳戶策略 > 密碼策略 中,確認 密碼必須符合復雜性要求 策略已啟用。 帳戶鎖定策略對于采用靜態(tài)口令認證技術的設備,應配置當用戶連續(xù)認證失敗次數超過10次后,鎖定該用戶使用的帳戶。 操作步驟 打開 控制面板 > 管理工具 > 本地安全策略,在 帳戶策略 > 帳戶鎖定策略 中,配置 帳戶鎖定閾值 不大于10次。 配置樣例:
1.3 授權用戶權限指派在本地安全設置中,取得文件或其它對象的所有權權限只分配給Administrators組。 操作步驟 打開 控制面板 > 管理工具 > 本地安全策略,在 本地策略 > 用戶權限分配 中,配置 取得文件或其它對象的所有權 權限只分配給Administrators組。 2. 日志配置操作2.1 日志配置審核登錄對用戶登錄進行記錄。記錄內容包括用戶登錄使用的帳戶、登錄是否成功、登錄時間、以及遠程登錄時、及用戶使用的IP地址。 操作步驟 打開 控制面板 > 管理工具 > 本地安全策略,在 本地策略 > 審核策略 中,設置 審核登錄事件。 審核策略啟用本地安全策略中對Windows系統(tǒng)的審核策略更改,成功和失敗操作都需要審核。 操作步驟 打開 控制面板 > 管理工具 > 本地安全策略,在 本地策略 > 審核策略 中,設置 審核策略更改。 審核對象訪問啟用本地安全策略中對Windows系統(tǒng)的審核對象訪問,成功和失敗操作都需要審核。 操作步驟 打開 控制面板 > 管理工具 > 本地安全策略,在 本地策略 > 審核策略 中,設置 審核對象訪問。 審核事件目錄服務訪問啟用本地安全策略中對Windows系統(tǒng)的審核目錄服務訪問,僅需要審核失敗操作。 操作步驟 打開 控制面板 > 管理工具 > 本地安全策略,在 本地策略 > 審核策略 中,設置 審核目錄服務器訪問。 審核特權使用啟用本地安全策略中對Windows系統(tǒng)的審核特權使用,成功和失敗操作都需要審核。 操作步驟 打開 控制面板 > 管理工具 > 本地安全策略,在 本地策略 > 審核策略 中,設置 審核特權使用。 審核系統(tǒng)事件啟用本地安全策略中對Windows系統(tǒng)的審核系統(tǒng)事件,成功和失敗操作都需要審核。 操作步驟 打開 控制面板 > 管理工具 > 本地安全策略,在 本地策略 > 審核策略 中,設置 審核系統(tǒng)事件。 審核帳戶管理啟用本地安全策略中對Windows系統(tǒng)的審核帳戶管理,成功和失敗操作都要審核。 操作步驟 打開 控制面板 > 管理工具 > 本地安全策略,在 本地策略 > 審核策略 中,設置 審核帳戶管理。 審核過程追蹤啟用本地安全策略中對Windows系統(tǒng)的審核進程追蹤,僅失敗操作需要審核。 操作步驟 打開 控制面板 > 管理工具 > 本地安全策略,在 本地策略 > 審核策略 中,設置 審核進程追蹤。 日志文件大小設置應用日志文件大小至少為 8192 KB,可根據磁盤空間配置日志文件大小,記錄的日志越多越好。并設置當達到最大的日志尺寸時,按需要輪詢記錄日志。 操作步驟 打開 控制面板 > 管理工具 > 事件查看器,配置 應用日志、系統(tǒng)日志、安全日志 屬性中的日志大小,以及設置當達到最大的日志尺寸時的相應策略。 3. IP協(xié)議安全配置3.1 IP協(xié)議安全啟用SYN攻擊保護啟用SYN攻擊保護。
操作步驟 打開 注冊表編輯器,根據推薦值修改注冊表鍵值。 Windows Server 2012
Windows Server 2008
4. 文件權限4.1 共享文件夾及訪問權限關閉默認共享非域環(huán)境中,關閉Windows硬盤默認共享,例如C$,D$。 操作步驟 打開 注冊表編輯器,根據推薦值修改注冊表鍵值。 注意: Windows Server 2012版本已默認關閉Windows硬盤默認共享,且沒有該注冊表鍵值。
共享文件夾授權訪問每個共享文件夾的共享權限,只允許授權的帳戶擁有共享此文件夾的權限。 操作步驟 每個共享文件夾的共享權限僅限于業(yè)務需要,不要設置成為 Everyone。打開 控制面板 > 管理工具 > 計算機管理,在 共享文件夾 中,查看每個共享文件夾的共享權限。 5. 服務安全5.1 禁用TCP/IP上的NetBIOS禁用TCP/IP上的NetBIOS協(xié)議,可以關閉監(jiān)聽的 UDP 137(netbios-ns)、UDP 138(netbios-dgm)以及 TCP 139(netbios-ssn)端口。 操作步驟
禁用不必要的服務6.安全選項6.1 啟用安全選項操作步驟 打開 控制面板 > 管理工具 > 本地安全策略,在 本地策略 > 安全選項 中,進行如下設置: 6.2 禁用未登錄前關機服務器默認是禁止在未登錄系統(tǒng)前關機的。如果啟用此設置,服務器安全性將會大大降低,給遠程連接的黑客造成可乘之機,強烈建議禁用未登錄前關機功能。 操作步驟 打開 控制面板 > 管理工具 > 本地安全策略,在 本地策略 > 安全選項 中,禁用 關機: 允許系統(tǒng)在未登錄前關機 策略。 7. 其他安全配置7.1 防病毒管理web網站應用建議安裝云鎖或者安全狗。 7.2 操作系統(tǒng)補丁管理安裝最新的操作系統(tǒng)Hotfix補丁。安裝補丁時,應先對服務器系統(tǒng)進行兼容性測試。 操作步驟 安裝最新的操作系統(tǒng)Hotfix補丁。安裝補丁時,應先對服務器系統(tǒng)進行兼容性測試。 注意:對于實際業(yè)務環(huán)境服務器,建議使用通知并自動下載更新,但由管理員選擇是否安裝更新,而不是使用自動安裝更新,防止自動更新補丁對實際業(yè)務環(huán)境產生影響。
|
|||||
| >> 相關文章 | |||||
|
|
|||||