Windows系統(tǒng)安全設(shè)置是一門綜合的工程,下面我們看看用戶一般應(yīng)該注意那些事項(xiàng)。
1.物理安全
服務(wù)器應(yīng)該安放在安裝了監(jiān)視器的隔離房間內(nèi),并且監(jiān)視器要保留15天以上的攝像記錄。另外,機(jī)箱,鍵盤,電腦桌抽屜要上鎖,以確保旁人即使進(jìn)入房間也無法使用電腦,鑰匙要放在另外的安全的地方。
2.停掉Guest 帳號(hào)
在計(jì)算機(jī)管理的用戶里面把guest帳號(hào)停用掉,任何時(shí)候都不允許guest帳號(hào)登陸系統(tǒng)。為了保險(xiǎn)起見,給guest 加一個(gè)復(fù)雜的密碼,你可以打開記事本,在里面輸入一串包含特殊字符,數(shù)字,字母的長(zhǎng)字符串,然后把它作為guest帳號(hào)的密碼拷進(jìn)去。
3.限制不必要的用戶數(shù)量
去掉所有的duplicate user 帳戶, 測(cè)試用帳戶, 共享帳號(hào),普通部門帳號(hào)等等。用戶組策略設(shè)置相應(yīng)權(quán)限,并且經(jīng)常檢查系統(tǒng)的帳戶,刪除已經(jīng)不在使用的帳戶。這些帳戶很多時(shí)候都是黑客們?nèi)肭窒到y(tǒng)的突破口,系統(tǒng)的帳戶越多,黑客們得到合法用戶的權(quán)限可能性一般也就越大。國內(nèi)的nt/2000主機(jī),如果系統(tǒng)帳戶超過10個(gè),一般都能找出一兩個(gè)弱口令帳戶。我曾經(jīng)發(fā)現(xiàn)一臺(tái)主機(jī)197個(gè)帳戶中竟然有180個(gè)帳號(hào)都是弱口令帳戶。
4.創(chuàng)建2個(gè)管理員用帳號(hào)
雖然這點(diǎn)看上去和上面這點(diǎn)有些矛盾,但事實(shí)上是服從上面的規(guī)則的。 創(chuàng)建一個(gè)一般權(quán)限帳號(hào)用來收信以及處理一些日常事物,另一個(gè)擁有Administrators 權(quán)限的帳戶只在需要的時(shí)候使用??梢宰尮芾韱T使用 “ RunAS” 命令來執(zhí)行一些需要特權(quán)才能作的一些工作,以方便管理。
5.把系統(tǒng)administrator帳號(hào)改名
大家都知道,windows 2000 的administrator帳號(hào)是不能被停用的,這意味著別人可以一遍又一邊的嘗試這個(gè)帳戶的密碼。把Administrator帳戶改名可以有效的防止這一點(diǎn)。當(dāng)然,請(qǐng)不要使用Admin之類的名字,改了等于沒改,盡量把它偽裝成普通用戶,比如改成:guestone 。
6.創(chuàng)建一個(gè)陷阱帳號(hào)
什么是陷阱帳號(hào)? Look!創(chuàng)建一個(gè)名為“Administrator”的本地帳戶,把它的權(quán)限設(shè)置成最低,什么事也干不了的那種,并且加上一個(gè)超過10位的超級(jí)復(fù)雜密碼。這樣可以讓那些 Scripts s忙上一段時(shí)間了,并且可以借此發(fā)現(xiàn)它們的入侵企圖。或者在它的login scripts上面做點(diǎn)手腳。嘿嘿,夠損!
1.物理安全
服務(wù)器應(yīng)該安放在安裝了監(jiān)視器的隔離房間內(nèi),并且監(jiān)視器要保留15天以上的攝像記錄。另外,機(jī)箱,鍵盤,電腦桌抽屜要上鎖,以確保旁人即使進(jìn)入房間也無法使用電腦,鑰匙要放在另外的安全的地方。
2.停掉Guest 帳號(hào)
在計(jì)算機(jī)管理的用戶里面把guest帳號(hào)停用掉,任何時(shí)候都不允許guest帳號(hào)登陸系統(tǒng)。為了保險(xiǎn)起見,給guest 加一個(gè)復(fù)雜的密碼,你可以打開記事本,在里面輸入一串包含特殊字符,數(shù)字,字母的長(zhǎng)字符串,然后把它作為guest帳號(hào)的密碼拷進(jìn)去。
3.限制不必要的用戶數(shù)量
去掉所有的duplicate user 帳戶, 測(cè)試用帳戶, 共享帳號(hào),普通部門帳號(hào)等等。用戶組策略設(shè)置相應(yīng)權(quán)限,并且經(jīng)常檢查系統(tǒng)的帳戶,刪除已經(jīng)不在使用的帳戶。這些帳戶很多時(shí)候都是黑客們?nèi)肭窒到y(tǒng)的突破口,系統(tǒng)的帳戶越多,黑客們得到合法用戶的權(quán)限可能性一般也就越大。國內(nèi)的nt/2000主機(jī),如果系統(tǒng)帳戶超過10個(gè),一般都能找出一兩個(gè)弱口令帳戶。我曾經(jīng)發(fā)現(xiàn)一臺(tái)主機(jī)197個(gè)帳戶中竟然有180個(gè)帳號(hào)都是弱口令帳戶。
4.創(chuàng)建2個(gè)管理員用帳號(hào)
雖然這點(diǎn)看上去和上面這點(diǎn)有些矛盾,但事實(shí)上是服從上面的規(guī)則的。 創(chuàng)建一個(gè)一般權(quán)限帳號(hào)用來收信以及處理一些日常事物,另一個(gè)擁有Administrators 權(quán)限的帳戶只在需要的時(shí)候使用??梢宰尮芾韱T使用 “ RunAS” 命令來執(zhí)行一些需要特權(quán)才能作的一些工作,以方便管理。
5.把系統(tǒng)administrator帳號(hào)改名
大家都知道,windows 2000 的administrator帳號(hào)是不能被停用的,這意味著別人可以一遍又一邊的嘗試這個(gè)帳戶的密碼。把Administrator帳戶改名可以有效的防止這一點(diǎn)。當(dāng)然,請(qǐng)不要使用Admin之類的名字,改了等于沒改,盡量把它偽裝成普通用戶,比如改成:guestone 。
6.創(chuàng)建一個(gè)陷阱帳號(hào)
什么是陷阱帳號(hào)? Look!創(chuàng)建一個(gè)名為“Administrator”的本地帳戶,把它的權(quán)限設(shè)置成最低,什么事也干不了的那種,并且加上一個(gè)超過10位的超級(jí)復(fù)雜密碼。這樣可以讓那些 Scripts s忙上一段時(shí)間了,并且可以借此發(fā)現(xiàn)它們的入侵企圖。或者在它的login scripts上面做點(diǎn)手腳。嘿嘿,夠損!