windows系统安全加固

windows系统安全加固
⼀、⾝份鉴别
1.密码安全策略
位置:
开始——管理⼯具——本地安全策略——账户策略——密码策略。
加固设置:
(1)开启密码复杂度
(2)密码长度最⼩值为8个字符
(3)密码最短使⽤期限30天
(4)密码最长使⽤期限90天
(5)强制密码历史5个
2. 账户锁定策略
位置:
开始——管理⼯具——本地安全策略——账户策略——账号锁定策略。
加固设置:
(1)账户锁定时间30分钟
(2)账户锁定阈值5次
(3)重置账户锁定计算器10分钟
⼆、访问控制
1. ⽤户权限分配
位置:
开始——管理⼯具——本地安全策略——本地策略——⽤户权限分配。
加固设置:
(1)关闭系统——在本地安全设置中只保留⼀个administrator。
(2)允许通过远程桌⾯服务登录——在本地安全设置中只保留⼀个administrator或者设定⾃⼰想添加的⽤户。(3)从远程系统强制关机——在本地安全设置中只保留⼀个administrator。
(4)取得⽂件或其他对象的所有权——在本地安全设置中只保留⼀个administrator。
2. 禁⽌未登录前关机
位置:
开始——管理⼯具——本地安全策略——本地策略——安全选项——关机:允许系统在未登录的情况下关闭。
加固设置:
(1)禁⽌未登录关机
3.重命名默认账户
位置:
开始——管理⼯具——计算机管理——系统⼯具——本地⽤户和组——⽤户。
加固设置:
(1)重命名默认账户的administrator⽤户名,例如:修改为admin007…
4.删除多余的账户
位置:
开始——管理⼯具——计算机管理——系统⼯具——本地⽤户和组——⽤户。
加固设置:
(1)删除多余或僵⼫账户,可以⽤命令:net user +⽤户名 查询该⽤户的详细信息。
(2)禁⽤Guest来宾账户。
5.重命名远程桌⾯3389端⼝号
位置:
运⾏——regedit——注册表。
加固设置:
(1)修改TCP3389端⼝号:HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Terminal
Server\Wds\rdpwd\Tds\tcp。
到PortNumber选项,双击修改右边基数为⼗进制,然后修改数值数据为:例如6666等…
(2)修改远程桌⾯3389端⼝号:HKEY_LOCAL_MACHINE\SYSTEM\CurrentContro1Set\Control\Tenninal
Server\WinStations\RDP-Tcp
到PortNumber选项,双击修改右边基数为⼗进制,然后修改数值数据为:例如6666等…
(3)重启计算机
(4)进⾏远程桌⾯时,需要在输⼊的IP后⾯添加端⼝,例如:192.168.30.10:6666,就可以正常访问了。
三、安全审计
1.审核策略设置日志审计
位置:
开始——管理⼯具——本地安全策略——本地策略——审核策略。
加固设置:
(1)审核策略更改 修改为:成功,失败
(2)审核登录事件 修改为:成功,失败
(3)审核对象访问 修改为:成功,失败
(4)审核进程跟踪 修改为:成功,失败
(5)审核⽬录访问访问 修改为:成功,失败
(6)审核特权使⽤ 修改为:成功,失败
(7)审核系统事件 修改为:成功,失败
(8)审核账户登录事件 修改为:成功,失败
(9)审核账户管理 修改为:成功,失败
2.安全⽇志属性设置
位置:
开始——管理⼯具——事件查看器——windows⽇志——依此操作:“应⽤程序,系统,安全”。
加固设置:
(1)⽇志属性 —常规——⽇志最⼤⼤⼩为:200M约等于204800kb
(2)添加⽇志服务器,把⽇志上传到⽇志服务器中,便于能够及时发现问题,具体的可以根据不通的⽇志服务器进⾏相应的操作,如果购买⽇志审计,可以让设备⼚商帮忙添加。
四、信息保护
1. 不记住⽤户名和密码
位置:
开始——管理⼯具——本地安全策略——本地策略——安全选项——交互式登录:不显⽰最后的⽤户名。
加固设置:
(1)属性——修改为:已启⽤
2.清理内存信息
位置:
开始——管理⼯具——本地安全策略——本地策略——安全选项——关机:清除虚拟内存页⾯⽂件。
加固设置:
(1)属性——修改为:已启⽤
五、系统资源控制
1.屏幕保护
位置:
开始—控制⾯板——显⽰——更改屏幕保护程序
加固设置:
(1)设定屏幕保护程序,等待时间为10分钟,选择在恢复时显⽰登录屏幕。
2.会话超时锁定
位置:
运⾏——gpedit.msc——计算机配置——管理模板——windows组件——远程桌⾯服务——远程桌⾯会话主机——会话时间限制——设置活动但空闲的远程桌⾯服务会话的时间限制。
加固设置:
(1)设置已启⽤,空闲会话限制为10分钟。
六、⼊侵防御
1.防⽕墙控制
位置:
win+r打开运⾏——输⼊Firewall.cpl——打开防⽕墙
加固设置:
(1)设置开启防⽕墙。
(2)在⾼级设置⼊站规则中设定阻断⾼危端⼝,如:⾼危端⼝:TCP:135,137,445,593,1025 UDP:
135,137,138,445
注:⼊站规则与出站规则设定⽐较简单,就不细说如何设定。
2.IP安全策略
位置:
开始——管理⼯具——本地安全策略——IP安全策略,在本地计算机
注意:此策略是在防⽕墙被关闭的情况下使⽤,防⽕墙关闭后,⼊站进站策略不起作⽤,所以使⽤IP安全策略。
注意:检查服务中的:“IPSEC Policy Agent” 服务必须在启动状态,在任务管理器中的服务显⽰的名称为:PolicyAgent。
加固设置:
(1)右击“IP安全策略,在本地计算机”,选择“创建IP安全策略”,然后出现“IP安全策略向导”点击下⼀步,名称改⼀下,然后⼀直下⼀步,直到完成。(注:如果有让选择“激活默认响应规则”不要选择)。
(2)弹出的窗⼝先关闭。
(3)继续右击“IP安全策略,在本地计算机”,选择“管理IP筛选器列表和筛选器操作”,第⼀个界⾯为:管理IP筛选器列表。点击左下⾓添加。
(4)弹出的为:IP筛选器列表,修改⼀下名称。(注:不要使⽤“添加向导”),然后点击靠右边中间的添加。
(5)点击添加后弹出的为:IP筛选器属性,先点击地址,源地址选择:任何IP地址,⽬的地址选择:我的IP地址。注:下⾯的“镜像与源和⽬标地址正好相反的数据包匹配”,把√号取消)。
(6)点击协议,然后点击选择协议类型,选择TCP协议,设置IP协议端⼝,第⼀排选择:从任意端⼝,第⼆排选择:到此端⼝,填写139。
(7)点击确认,点完后应该在IP筛选器列表这个界⾯,可以在列表中看到刚刚添加的,(注:如果需要描述也可以描述⼀下,如果还想添加UDP的话,同样的操作)。确认添加的没问题后点击确定。
(8)此时应该回到了管理IP筛选器列表和筛选器操作这个界⾯,这时选择第⼆个界⾯:管理筛选器操作。
(9)把下⾯使⽤“添加向导取消”,然后点击添加。
(10)此时界⾯是:新筛选器操作属性。安全办法选择:阻⽌。常规中修改⼀下名称,不要默认,以防忘记。填写好后,先点击应⽤,再点击确定。
(11)此时也可以在管理筛选器操作的列表中看到刚刚添加的。然后把:管理IP筛选器列表和筛选器操作这个界⾯关闭。
(12)点击刚刚界⾯上的IP安全策略,会在右边看到刚刚第(1)步创建的IP安全策略。然后右击选择属性。
(13)在规则中选择添加,(注:取消右下⾓的使⽤添加向导),
(14)弹出来的第⼀个界⾯点击下⼀步,第⼆个界⾯选择:此规则不指定隧道,然后下⼀步,第三个界⾯选择:所有⽹络连接,然后下⼀步,第四个界⾯是IP筛选器列表,选择刚刚已经创建好的IP筛选器,然后下⼀步,第五个界⾯是筛选器操作,选择刚刚创建好的筛选器操作。然后下⼀步,就完成了。(注:不需要选择编辑属性)
(15)然后在刚刚:IP安全规则中能看到刚刚选择的,然后点击应⽤,最后点击确定。
(16)然后再次右击选择刚刚的:IP安全策略,选择第⼀个分配。
(17)然后测量,使⽤另外⼀台电脑telnet + IP +端⼝ 我测试的虚拟机为 telnet 192.168.30.10 139。如果进不去就设置成功了(18)未成功检查服务是否正常运⾏,或者在打开CMD输⼊:gpupdate /force
3.安装杀毒软件
⽅案:
(1)购买企业版杀毒软件进⾏安全,并设定相应的规则。
(2)员⼯电脑,如若未购买专业的杀毒软件,推荐:⽕绒杀毒,卡巴斯基等等
七、系统补丁更新
⽅案:
(1)员⼯电脑可开启⾃动更新。
(2)服务器等重要资产补丁,根据相应的漏洞进⾏更新,在更新之前应做好系统备份,并且做相应的测试。
注意:在实际系统环境中主要更新漏洞补丁,并不⼀定任何补丁都需要安装。

本文发布于:2024-09-22 17:27:58,感谢您对本站的认可!

本文链接:https://www.17tex.com/tex/2/386751.html

版权声明:本站内容均来自互联网,仅供演示用,请勿用于商业和其他非法用途。如果侵犯了您的权益请与我们联系,我们将在24小时内删除。

标签:选择   修改   策略   账户
留言与评论(共有 0 条评论)
   
验证码:
Copyright ©2019-2024 Comsenz Inc.Powered by © 易纺专利技术学习网 豫ICP备2022007602号 豫公网安备41160202000603 站长QQ:729038198 关于我们 投诉建议