您好,欢迎访问三七文档
当前位置:首页 > 商业/管理/HR > 经营企划 > CISM0202终端及数据安全
终端及数据安全中国信息安全测评中心(20140819)课程内容2终端及数据安全操作系统安全及Win7安全设置终端安全防护产品终端应用安全数据安全知识体:终端及数据安全知识域:操作系统安全及Windows7安全设置了解操作系统安全的重要性了解Windows7系统安全配置常见策略和措施3操作系统功能用户与计算机硬件之间的接口操作系统为用户提供了虚拟计算机,把硬件的复杂性与用户隔离计算机系统的资源管理者CPU管理存储管理设备管理文件管理网络与通信管理用户接口4操作系统计算机硬件用户操作系统安全重要性操作系统是计算机系统的核心是其他系统软件、应用软件运行的基础管理硬件、软件,保存用户数据和隐私安全性至关重要软件可能存在漏洞系统可能存在后门安全体系可能有缺陷没有操作系统的安全支持,计算机系统的安全就缺乏了根基5操作系统安全操作系统安全性变迁早期:更注重功能性、易用性现在:同时注重安全性和功能性,安全架构设计成为重点操作系统安全性安全机制•访问控制、标记与鉴别、安全审计、数据安全、隐蔽信道分析、可信路径等使用安全性•系统安全配置•其他:物理安全、管理安全等6Windows7系统安全设置参考账号安全设置本地安全策略设置用户权限分配设置唤醒密码禁止自动运行关闭常见危险端口关闭默认共享启用防火墙加密硬盘分区安装防病毒软件系统补丁更新使用第三方安全工具7账号安全性账号作用用户鉴别、系统登录账号安全策略避免直接使用Administrator账号为账户设置高安全强度的口令(密码)禁用Guest账户和不需要的帐号口令(密码)是计算机和信息系统的第一道安全屏障8账户策略--密码策略和账户锁定策略密码策略9账户锁定策略账号密码设置参考账号密码设置参考设置操作系统登录口令和屏幕保护口令长度至少为8个字符具有较复杂的组合方式,包括:大写字符、小写字符、数字以及非字母数字字符不要包含用户姓名、电话、生日或任何常见词经常修改密码,如一个月修改一次不要将口令写在纸上或其他介质上系统安全策略对抗密码破解限制密码尝试次数限制必须提供安全10如何设置和管理密码好的密码特征自己容易记住,别人不好猜设置方法特殊记忆(歌词、语录、书名、…)密码专用/分级,不同应用/系统/网站不同密码专用密码管理工具11国歌“起来,不愿做奴隶的人们”qlbyznldrm•QQR2D2TRPOQQ•csdnR2D2TRPOCSDN本地安全策略设置(一)管理工具→本地安全策略→安全设置→本地策略→安全选项交互式登录:无须按Ctrl+Alt+Del,设置为已禁用交互式登录:不显示最后的用户名,设置为已启用设备:将CD-ROM的访问权限仅限于本地登录的用户,设置为已启用12本地安全策略设置(二)管理工具→本地安全策略→安全设置→本地策略→安全选项网络访问:不允许SAM账户的匿名枚举,设置为已启用网络访问:可匿名访问的共享,删除策略设置里的值网络访问:可匿名访问的命名管道,删除策略设置里的值网络访问:可远程访问的注册表路径,删除策略设置里的值13用户权限分配用户权限分配从网络访问这台计算机拒绝从网络访问这台计算机管理审核和安全日志从远程系统强制关机14设置唤醒密码设置唤醒计算机时的登录密码设置屏幕保护恢复时的登录密码15自动执行的威胁U盘插入,病毒则立刻运行16禁止自动执行功能禁用自动播放和自动运行功能可以有效阻断病毒的传播路径17关闭常见危险端口(一)关闭139端口139NetBIOSFileandPrintSharing通过这个端口进入的连接试图获得NetBIOS/SMB服务IPC$漏洞使用的是139,445端口18关闭常见危险端口(二)445端口用于局域网中共享文件夹或共享打印机黑客可能通过该端口偷偷共享使用硬盘封堵445端口通过关闭文件夹或打印机共享服务实现利用防火墙规则拦截445端口数据通过组策略设置来关闭端口通过注册表来关闭端口19关闭常见危险端口(三)关闭3389端口3389端口是Windows远程桌面的服务端口后台服务•RemoteDesktopConfiguration•RemoteDesktopServices•RemoteDesktopServicesUserMode前台功能设置•禁止远程协助•禁止远程桌面20关闭默认共享(一)共享安全风险IPC$的安全问题(空会话连接导致信息泄露)管理共享风险(远程文件操作)普通共享的风险(远程文件操作)21系统用户列表用户信息共享列表……空会话连接关闭默认共享(二)命令行操作netshareC$/delnetshareD$/del修改注册表HKEY_LOCAL_MACHINE\System\CurrentControlSet\Services\LanmanServer\Parameters22启用防火墙安装第三方软件防火墙启用Windows自带防火墙控制面板→系统和安全→Windows防火墙23启用或关闭Windows防火墙24Windows防火墙高级配置出站规则入站规则连接安全规则监视防火墙连接安全规则安全关联25加密硬盘分区(一)硬盘分区存储重要数据BitLocker驱动器加密Windows7提供的一项非常重要的安全功能可以用来加密电脑的硬盘分区也可以加密移动存储设备(U盘、移动硬盘)26加密硬盘分区(二)27安装防病毒软件安装防病毒软件是保证系统安全的重要措施建议用户安装国内外知名的产品•很多杀毒软件个人版是免费的!及时更新杀毒软件病毒库,以便查杀最新的病毒28其他安全措施——系统补丁更新29其他安全措施——使用第三方安全工具30知识体:终端及数据安全知识域:终端安全防护产品了解主机审计产品的主要功能了解主机安全监控产品的主要功能31终端安全防护产品主机审计产品获取、记录被审计主机的状态信息和敏感操作,依据设定的安全策略,分析判断是否存在违规行为,在需要时可以协助主机安全事件定位分析和事后追查取证主机安全监控产品监控主机安全性,提供对主机安全策略设置功能,对系统中的外接设备进行管理等功能32主机审计产品审计内容网络访问行为文件访问行为电子邮件内容用户操作行为用户权限设置系统运行日志33主机安全监控产品系统安全管理补丁分发、资源控制、系统加固安全策略管理检查主机安全软件是否正常检查系统注册表、进程和文件系统的完整性监控进程运行状态和设置进程黑白名单外设管控允许或禁止光驱、打印机、无线网络、移动介质网络准入允许或禁止连接网络,设置允许连接的网络范围34知识体:终端及数据安全知识域:终端应用安全了解IE浏览器的安全配置和安全使用技巧了解电子邮件、即时通讯软件的常见安全问题和安全保护手段了解公钥基础设施的概念和在Web访问、网络支付中的应用安全35终端上网面临的安全风险网页挂马恶意脚本隐私泄露网络钓鱼网页欺诈……36终端上网安全措施使用安全的浏览器安全配置浏览器良好的安全意识……37使用安全的浏览器使用最新版本浏览器IEFirefoxOperaChrome搜狗浏览器360浏览器……38IE安全配置参考——浏览级别设置适当的浏览器安全级别将各个不同站点划分到四个安全区域之一建议设置“该区域的允许级别”为高39IE安全配置参考——设置Cookie安全Cookie储存在用户计算机硬盘上保存了用户信息和所访问站点的详细信息目的方便将来应用,如简化用户登录手续威胁泄漏用户敏感数据或隐私假冒用户登录某些网站40IE安全配置参考——设置Cookie安全设置隐私保护级别41删除CookieIE安全配置参考——ActiveX控件ActiveX控件Windows中的一种组件对象能扩展Web程序功能安全问题由于ActiveX控件具有客户端文件读写、系统命令执行等权限,所以恶意的控件对客户端的危害极大IE安全设置提示下载已签名的控件禁止下载未签名的控件42IE安全配置参考——自动完成禁用自动完成和密码记忆功能记录历史输入,自动完成表单禁用该功能,谨慎使用43IE安全配置参考——删除历史记录退出时删除历史记录在常规选项中,建议勾选“退出时删除浏览历史记录”,防止信息泄漏→单击“删除”,配置删除内容,建议全选44公钥基础设施及网络应用主要内容公钥基础设施数字证书格式及作用网络应用安全45基于密码技术的安全支撑体系-PKI什么是PKI公钥基础设施,PublicKeyInfrastructure是一个包括硬件、软件、人员、策略和规程的集合,用来实现基于公钥密码体制的密钥和证书的产生、管理、存储、分发和撤销等功能利用公开密钥技术建立的提供信息安全服务的在线基础设施。它利用加密、数字签名、数字证书来保护应用、通信或事务处理的安全如同电力基础设施为家用电器提供电力一样,PKI为各种应用提供安全保障,提供网络信任基础46PKI体系组成PKI体系组成CARA证书库终端实体47证书/CRL库终端实体证书下载CRL查询注册权威机构RA证书下载CRL查询认证权威机构CA证书/CRL发布证书/CRL下载申请、撤销、恢复、更新申请、撤销、恢复、更新PKI用户PKI管理CA:认证权威48认证权威机构签发管理数字证书是PKI的核心主要功能签发证书更新证书管理证书•撤销、查询•审计、统计验证数字证书CA是PKI体系的核心MaryRick明文密文明文加密操作解密操作公开密钥私有密钥非对称加密与解密过程的问题49问题:这个公钥是Rick的吗?为什么要数字证书用户身份信息姓名、ID、身份证号等加解密密钥对公钥、私钥数字证书是一段经证书权威机构CA签名的电子数据公开数据,可被验证、可信任的数据绑定终端实体身份及其公钥之间关系数字证书可以作为终端实体的身份证明,在电子商务和网络信息交流中,常用来解决相互间的信任问题50数字证书作用及分类数字证书绑定用户身份和公钥网络世界的电子身份证与现实世界的居民身份证类似能够证明个人、团体或设备的身份包含姓名、地址、Email地址、…由可信的颁发机构颁发数字证书分类按照终端实体分:人员证书、设备证书、机构证书按照用途分:签名证书和加密证书51PKI/CA技术的典型应用PKI/CA应用通信领域WiFi部署•钓鱼•身份盗窃电子政务领域公文扭转政务门户访问控制领域•机房门禁(物理)•Windows登录(逻辑)硬件设备领域•Web服务器•域名控制器•VPN软件开发领域代码签名•电子商务领域银行网购52WEB使用PKI例子53HTTPS协议HTTPHypertextTransferProtocol,超文本传输协议协议信息以明文形式传输,容易被监听HTTPSHypertextTransferProtocoloverSecureSocketLayer,安全超文本协议采用PKI技术,在HTTP的基础上使用SSL协议来构建安全通信隧道相比HTTP协议,HTTPS协议增加了信息交换的安全保护过程,实现了浏览器和服务器之间的身份认证和数据加密传输54IE中查看数字证书IE-Internet选项-内容-证书55网络应用安全单向认证只需要一方认证另一方网站应用:用户需要验证网站真实性,网站不需要验证用户真实性,如用于信息公开发布的政府网站双向认证双方需要互相认证网站应用:用户和网站相互认证,如银行网银网站56网络金融支付应用安全需求用户身份鉴别网站身份鉴别网络传输数据加密交易数据完整,不丢失、不被篡改交易过程确认,不可抵赖57交易可信真实性保密性完整性不可否认性网络支付安全须知识别真假网站进入安全的交易网站保护账号对应的口令使用安全手段登录和支付
本文标题:CISM0202终端及数据安全
链接地址:https://www.777doc.com/doc-694303 .html