当前位置:首页 > 商业/管理/HR > 质量控制/管理 > 第二章操作系统安全配置
第二章操作系统安全配置操作系统的概念、安全评估操作系统的用户安全设置操作系统的密码安全设置操作系统的系统安全设置操作系统的服务安全设置操作系统的注册表安全设置2.1操作系统的安全问题操作系统是计算机资源的直接管理者,它和硬件打交道并为用户提供接口,是计算机软件的基础和核心。操作系统的安全是整个计算机系统安全的基础。操作系统安全防护研究,通常包括:1)提供什么样的安全功能和安全服务2)采取什么样的配置措施3)如何保证服务得到安全配置2.1.1操作系统安全概念一般意义上,如果说一个计算机系统是安全的,那么是指该系统能够控制外部对系统信息的访问。也就是说,只有经过授权的用户或代表该用户运行的进程才能读、写、创建或删除信息。操作系统的安全通常包含两层意思:1)操作系统在设计时通过权限访问控制、信息加密性保护、完整性鉴定等一些机制实现的安全;2)操作系统在使用中,通过一系列的配置,保证操作系统避免由于实现时的缺陷或是应用环境因素产生的不安全因素。2.1.2计算机操作系统安全评估美国可信计算机安全评估标准(TCSEC),是计算机系统安全评估的第一个正式标准。TCSEC将计算机系统的安全划分为4个等级、8个级别。2.1.3国内的安全操作系统评估《计算机信息安全保护等级划分准则》将计算机信息系统安全保护等级划分为五个级别:1.用户自主保护级本级的安全保护机制使用户具备自主安全保护能力,保护用户和用户组信息,避免其他用户对数据的非法读写和破坏。2.系统审计保护级本级的安全保护机制具备第一级的所有安全保护功能,并创建、维护访问审计跟踪记录,以记录与系统安全相关事件发生的日期、时间、用户和事件类型等信息,使所有用户对自己行为的合法性负责。3.安全标记保护级本级的安全保护机制有系统审计保护级的所有功能,并为访问者和访问对象指定安全标记,以访问对象标记的安全级别限制访问者的访问权限,实现对访问对象的强制保护。4.结构化保护级本级具备第3级的所有安全功能。并将安全保护机制划分成关键部分和非关键部分相结合的结构,其中关键部分直接控制访问者对访问对象的存取。本级具有相当强的抗渗透能力。5.安全域级保护级本级的安全保护机制具备第4级的所有功能,并特别增设访问验证功能,负责仲裁访问者对访问对象的所有访问活动。本级具有极强的抗渗透能力。2.1.4操作系统的安全配置操作系统安全配置主要是指:1)操作系统访问控制权限的恰当设置:是指利用操作系统的访问控制功能,为用户和文件系统建立恰当的访问权限控制。2)系统的及时更新3)对于攻击的防范2.1.5操作系统的安全漏洞几乎所有的操作系统都不是十全十美的,总存在安全漏洞。WindowsNT:安全账户管理(SAM)数据库的一个备份副本能够被某些工具所利用来破解口令。WindowsXP:自带的即插即用(UPnP)服务不能正确处理某种类型的无效请求,因此产生了一个安全漏洞,该漏洞含有一个内存汇漏问题,系统每次接收到这样的一个请求时,就会一小部分系统内存无法使用,如果这种情况重复发生,就会耗尽系统资源,使性能降低。要想绝对避免软件漏洞是不可能的!2.2用户安全配置主要有10类,分别描述如下:新建用户帐号便于记忆与使用,而密码则要求有一定的长度与复杂度。2.帐户授权对不同的帐户进行授权,使其拥有和身份相应的权限。3.停用Guest用户把Guest账号禁用,并且修改Guest帐号的属性,设置拒绝远程访问。4.系统Administrator账号改名防止管理员账号密码被穷举,伪装成普通用户。5.创建一个陷阱用户即创建一个名Administrator的本地用户,将管理员账号权限设置最低,可以将该用户隶属的组改成Guest组,延缓攻击企图。6.更改默认权限将共享文件的权限从“Everyone”改成“授权用户。7.不显示上次登录用户名防止密码猜测,打开注册表编辑器并找到注册表项“HKEY_CURRENT\Software\Microsoft\WindowsNT\CurrentVersion\Winlogon\Dont-DisplayLastUserName”,把REG_SZ的键值改成1。8.限制用户数量减少入侵突破口,账户数不大于10。很多账户是黑客们入侵系统的突破口,对于WindowsXP系统的主机,如果系统账户超过10个,一般能找出一两个弱口令账户。9.多个管理员帐号减少管理员账号使用时间,避免被破解。创建一个一般用户权限帐号用来处理电子邮件及处理一些日常事务,创建另一个有Administrator权限的帐户在需要的时候使用。10.开启用户策略可以有效的防止字典式攻击。当某一用户连续5次录都失败后将自动锁定该帐户,30分钟后自动复位被锁定的帐户。2.3密码安全配置主要有4类,分别描述如下:安全密码创建帐号时不用公司名、计算机名、或者一些别的容易猜到的字符做用户名,密码设置要复杂。安全期内无法破解出来的密码就是安全密码,如果得到了密码文档,必须花43天或者更长的时间才能破解出来(密码策略要求最长是42天必须改密码)。2.开启密码策略对不同的帐户进行授权,使其拥有和身份相应的权限。3.设置屏幕保护密码防止内部人员破坏服务器的一个屏障。注意不要使用OpenGL和一些复杂的屏幕保护程序浪费系统资源,黑屏就可以了。4.加密文件或文件夹用加密工具来保护文件和文件夹,以防别人偷看。2.4系统安全配置主要有11类,分别描述如下:使用NTFS格式分区所有分区都改成NTFS格式,NTFS文件系统要比FAT、FAT32的文件系统安全得多。2.运行防毒软件不仅可杀掉一些著名的病毒,还能查杀大量木马和后门程序。要注意经常运行程序并升级病毒库。3.下载最新的补丁经常访问微软和一些安全站点,下载最新的ServicePack和漏洞补丁。4.关闭默认共享防止利用默认共享入侵。5.锁定注册表防止黑客从远程访问注册表。修改Hkey_current_user下的子键:Software\Microsoft\windows\currentversion\policies\system,把DisableRegistryTools值改为0,类型为DWORD。6.禁止从软盘和光驱启动系统一些第三方的工具能通过引导系统来绕过原有的安全机制。7.利用安全配置工具来配置安全策略利用基于MMC(管理控制台)安全配置和分析工具配置服务器。.开启审核策略用安全审核来记录入侵日志。9.加密Temp文件夹给Temp文件夹加密可以给文件多一层保护。10.使用智能卡用智能卡来代替复杂的密码。11.使用IPSec提供IP数据包的安全性。它提供身份验证、完整性和可选择的机密性。利用IPSec可以使得系统的安全性能大大增强。2.5服务安全配置主要有5类,分别描述如下:关闭不必要的端口减少被入侵的算途径,系统目录中的system32\drivers\etc\services文件中有知名端口和服务的对照表可供参考。如何设置本机开放的端口和服务?2.设置好安全记录的访问权限安全记录在默认情况下是没有保护的,把它设置成只有Administrators和系统账户才有权访问。3.备份敏感文件有必要把一些重要的用户数据(存放在另外一个安全的服务器中,并且经常备份它们。4.禁止建立空连接默认情况下,任何用户都可通过空连接连上服务器,进而枚举出账号,猜测密码。我们可以通过修改注册表来禁止建立空连接:即把Local_Machine\System\CurrentControlSet\Control\LSA-RestrictAnonymous的值改成“1”即可。5.关闭不必要的服务防止恶意程序以服务方式悄悄地运行服务器上的终端服务,要确认已经正确配置了终端服务。Windows2000作为服务器可禁用的服务及其相关说明如表所示。2.6注册表配置涉及到5类注册表配置,如下:1.关机时清除文件页面文件中可能含有另外一些敏感产资料,因此要在关机的时候清除页面文件。编辑注册表修改主键HKEY_LOCAL_MACHINE下的子键System\CurrentControlSet\Control\Control\SessionManage/MemoryManagement把ClearPageFileAtShutdown的值设置成1。2.关闭DirectDrawC2级安全标准对视频和内存有一定要求。关闭DirectDraw可能对一些需要用到Directx程序有影响(比如游戏),但是对于绝大多数的商业站点是没有影响的。修改主键HKEY_LOCAL_MACHINE下的子键System\CurrentControlSet\Control\GraphicsDrivers\DCI\Timeout将键值设置成0。3.禁止判断主机类型黑客可利用TTL(TimeToLive,生存时间)值可以鉴别操作系统的类型,通过Ping指令能判断目标主机类型。修改主键HKEY_LOCAL_MACHINE下的子键System\CurrentControlSet\Services\Tcpip\Parameters,新建一个双字节项,在键的名称中输入“defaultTTL”,然后双击该键名,选择“十进制”,在“数位数据”文本框中输入100。设置完毕后需要重新启动计算机。4.抵抗DDOS添加注册表的一些键值,可以有效的抵抗DDOS(分布式拒绝服务)的攻击。在键值HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Tcpip\Parameters下增加响应的键及其说明。5.禁止Guest访问日志Guest和匿名用户可以查看系统的事件日志,这可能导致许多重要的信息的泄漏。1)禁止Guest访问应用日志在HKEY_LOCAL_MACHINE\System\CurrentControlSet\Services\Eventlog\Application下添加键值名称为“RestrictGuestAccess”,类型为“DWORD”,将值设置为1。2)禁止Guest访问系统日志在HKEY_LOCAL_MACHINE\System\CurrentControlSet\Services\Eventlog\System下添加键值名称为“RestrictGuestAccess”,类型为“DWORD”,将值设置为1。3)禁止Guest访问安全日志在HKEY_LOCAL_MACHINE\System\CurrentControlSet\Services\Eventlog\Security下添加键值名称为“RestrictGuestAccess”,类型为“DWORD”,将值设置为1。2.7数据恢复软件当数据被病毒或者入侵者破坏后,可以利用数据恢复软件找回部分被删除的数据。比较著名的有FinalData,EasyRecovery等。我们介绍一下FinalData。注意:原来的磁盘扇区被写上了新的文件,这些数据就不能完全恢复!原来D盘上有一些文件数据文件,现在被黑客删除了,如何恢复?选择“文件”菜单,单击“打开”按钮,出现当前系统的分区情况,可以选择需要恢复数据的分区,在这里选择D盘。选择分区后,软件对指定的分区的数据和目录进行扫描。扫描完成后,选择查找的扇区范围。扫描完成后,选择查找的扇区范围。扫描的结果,在软件左侧按目录、文件等进行分类。单击后内容出现在右侧中,下图所示是已经被删除的目录,曾经被删除的文件。选中某个文件或者文件夹,单击右键,出现一个恢复按钮,然后单击“恢复”按钮,就可恢复被删除的文件或文件夹了。习题1.什么是操作系统的安全,主要研究什么内容?2.简述操作系统帐号密码的重要性,有几种方法可能保护密码不被破解或者盗取?3.简述审核策略、密码策略和帐户策略的含义,以及这些策略如何保护操作系统不被入侵。4.如何关闭不需要的端口和服务?
本文标题:第二章操作系统安全配置
链接地址:https://www.777doc.com/doc-2126955 .html