信息安全专题培训(Windows系统安全)ppt课件.ppt
《信息安全专题培训(Windows系统安全)ppt课件.ppt》由会员分享,可在线阅读,更多相关《信息安全专题培训(Windows系统安全)ppt课件.ppt(94页珍藏版)》请在淘文阁 - 分享文档赚钱的网站上搜索。
1、Strictly Private & ConfidentialNSFocus Information Technology Co. Ltd.Windows系统安全系统安全徐毅徐毅 XTraining dept. , Customer Support CenterAugust 2005Strictly Private & Confidential1Strictly Private & ConfidentialStrictly Private & ConfidentialWindows安全模型安全模型2Strictly Private & ConfidentialStrictly Private
2、& Confidential操作系统安全定义操作系统安全定义 信息安全的五类服务,作为安全的操作系统时必须提供的信息安全的五类服务,作为安全的操作系统时必须提供的 有些操作系统所提供的服务是不健全的、默认关闭的有些操作系统所提供的服务是不健全的、默认关闭的3Strictly Private & ConfidentialStrictly Private & Confidential信息安全评估标准信息安全评估标准ITSEC和和TCSECTCSEC描述的系统安全级别描述的系统安全级别 D-ACC(Common Critical)标准标准BS 7799:2000标准体系标准体系ISO 17799标准
3、标准4Strictly Private & ConfidentialStrictly Private & ConfidentialTCSEC定义的内容定义的内容没有安全性可言,例如没有安全性可言,例如MS DOS不区分用户,基本的访问控制不区分用户,基本的访问控制D 级级C1 级级C2 级级B1 级级B2 级级B3 级级A 级级有自主的访问安全性,区分用户有自主的访问安全性,区分用户标记安全保护,如标记安全保护,如System V等等结构化内容保护,支持硬件保护结构化内容保护,支持硬件保护安全域,数据隐藏与分层、屏蔽安全域,数据隐藏与分层、屏蔽校验级保护,提供低级别手段校验级保护,提供低级别手
4、段5Strictly Private & ConfidentialStrictly Private & ConfidentialC2级安全标准的要求级安全标准的要求自主的访问控制自主的访问控制对象再利用必须由系统控制对象再利用必须由系统控制用户标识和认证用户标识和认证审计活动审计活动 能够审计所有安全相关事件和个人活动能够审计所有安全相关事件和个人活动 只有管理员才有权限访问只有管理员才有权限访问6Strictly Private & ConfidentialStrictly Private & ConfidentialCC(Common Critical)标准标准CC的基本功能的基本功能 标
5、准化叙述标准化叙述 技术实现基础叙述技术实现基础叙述CC的概念的概念 维护文件维护文件 安全目标安全目标 评估目标评估目标7Strictly Private & ConfidentialStrictly Private & ConfidentialWindows 2000安全结构安全结构8Strictly Private & ConfidentialStrictly Private & ConfidentialWindows 安全子系统安全子系统WinlogonGINALSASecurity Account ManagementNetlogonAuthentication PackagesSe
6、curity Support ProviderSSPI加载GINA,监视认证顺序加载认证包支持额外的验证机制为认证建立安全通道提供登陆接口提供真正的用户校验管理用户和用户证书的数据库9Strictly Private & ConfidentialStrictly Private & ConfidentialWindows账号管理账号管理10Strictly Private & ConfidentialStrictly Private & ConfidentialWindows采用的账号认证方案采用的账号认证方案LanManager认证认证(称为称为LM协议协议) 早期版本早期版本NTLM v1
7、 认证协议认证协议 NT 4.0 SP3之前的版本之前的版本NTLM v2 认证协议认证协议 NT 4.0 SP4开始支持开始支持Kerberos v5认证协议认证协议 Windows 2000引进引进11Strictly Private & ConfidentialStrictly Private & Confidential用户类型用户类型Administrator(默认的超级管理员默认的超级管理员)系统帐号系统帐号(Print Operater、Backup Operator)Guest(默认来宾帐号默认来宾帐号)12Strictly Private & ConfidentialStri
8、ctly Private & Confidential帐户帐户(accounts)和组和组(groups)帐户帐户(user accounts) 定义了定义了Windows中一个用户所必要的信息,包括口令、安全中一个用户所必要的信息,包括口令、安全ID(SID)、组成员关系、组成员关系、登录限制登录限制. 组:组:universal groups、global groups、local groupsAccount Identifier: Security identifier(SID) 时间和空间唯一时间和空间唯一 S-1-N-Y1-Y2-Y3-Y4 Some well-known SIDs
9、字符串形式和二进制形式字符串形式和二进制形式的的SID13Strictly Private & ConfidentialStrictly Private & ConfidentialWindows 2000的默认账号的默认账号 账户名账户名 注释注释System/localsystem 本地计算机的所有特权Administrator 同上;可以改名,但不能删除Guest 有限的权限,默认禁用IUER_计算机名 IIS的匿名访问,guests组成员IWAM_计算机名 IIS进程外应用程序运行的账号, Guests组成员TSInternetUser 终端服务Krbtgt Kerberos密钥分发账
10、号,只在DC上出现,默认禁用14Strictly Private & ConfidentialStrictly Private & ConfidentialWindows 2000下的内建组下的内建组 组名组名 注释注释Administrators 成员具有本地计算机的全部权限 Users 所有账号,较低的权限 Guests 有限的权限,与users相同Authenticated users 特殊的隐含组,包含所有已登录的用户 Replicator 用于域中的文件复制Backup Operators 没有administrators权限高,但十分接近Server Operators 没有adm
11、inistrators权限高,但十分接近Account Operators 没有administrators权限高,但十分接近Print Operators 没有administrators权限高,但十分接近15Strictly Private & ConfidentialStrictly Private & Confidential密码存放位置密码存放位置注册表注册表HKEY_LOCAL_MACHINESAM下下Winnt/system32/config/sam16Strictly Private & ConfidentialStrictly Private & Confidential添加
12、添加/删除帐户删除帐户Win2000/XP下下 管理工具管理工具计算机管理计算机管理本地用户和组本地用户和组WinNT下下 (域域)用户管理器用户管理器命令行方式命令行方式 net user 用户名用户名 密码密码/add /delete 将用户加入到组将用户加入到组net localgroup 组名组名 用户名用户名 /add /delete17Strictly Private & ConfidentialStrictly Private & Confidential帐户重命名帐户重命名将将Administrator重命名重命名将将Guest来宾用户重命名来宾用户重命名新建一新建一Admin
13、istrator用户,隶属于用户,隶属于Guest组组18Strictly Private & ConfidentialStrictly Private & Confidential密码策略的推荐设置密码策略的推荐设置强制执行密码历史记录强制执行密码历史记录 密码最长期限密码最长期限密码最短期限密码最短期限密码必须符合复杂性要求密码必须符合复杂性要求为域中所有用户使用可还原为域中所有用户使用可还原的加密来储存密码的加密来储存密码24个密码个密码42天天2天天启启 用用禁禁 用用19Strictly Private & ConfidentialStrictly Private & Confide
14、ntial针对远程破解的策略定制针对远程破解的策略定制密码复杂性要求密码复杂性要求账户锁定策略的推荐设置账户锁定策略的推荐设置策策 略略默认设置默认设置推荐最低设置推荐最低设置帐户锁定时间帐户锁定时间未定义未定义30 30 分钟分钟帐户锁定阈值帐户锁定阈值0 05 5 次无效登录次无效登录复位帐户锁定计数器复位帐户锁定计数器未定义未定义30 30 分钟分钟20Strictly Private & ConfidentialStrictly Private & ConfidentialSAM数据库与数据库与ADSAM中口令的保存采用单向函数中口令的保存采用单向函数(OWF)或或散列算法实现散列算法
15、实现在在%systemroot%system32configsam中实现中实现DC上,账号与密码散列保存在上,账号与密码散列保存在%systemroot%ntdsntds.dit中中21Strictly Private & ConfidentialStrictly Private & ConfidentialSYSKEY功能功能从从NT4 sp3开始提供开始提供散 列128位随机密钥保存到SAM文件中保存随机密钥注册表中注册表中,同时使用额外的口令加密软磁盘22Strictly Private & ConfidentialStrictly Private & ConfidentialSID与令
16、牌与令牌SID唯一标示一个对象唯一标示一个对象 使用使用User2sid和和sid2user工具进行双向查询工具进行双向查询令牌:通过令牌:通过SID标示账号对象以及所属的组标示账号对象以及所属的组SIDS-1-5-21-1507001333-1204550764-1011284298-500令牌令牌User=S-1-21- S-1-5-21-1507001333-1204550764-1011284298-500Group1=EveryOne S-1-1-0Group2=Administrators S-1-5-32-54423Strictly Private & ConfidentialS
17、trictly Private & Confidential解读解读SIDSIDS-1-5-21-1507001333-1204550764-1011284298-500修订版本编号颁发机构代码,Windows 2000总为5子颁发机构代码,共有4个;具有唯一性相对标示符RID,一般为常数著名的SIDvS-1-1-0 EveryonevS-1-2-0 Interactive用户vS-1-3-0 Creator OwnervS-1-3-1 Creator Group24Strictly Private & ConfidentialStrictly Private & ConfidentialWi
18、ndows 2000认证与授权访问认证与授权访问用户AWinlogon使用账户名称/口令进行认证成功成功允许允许File.txtSRM,安全参安全参考监视器考监视器访问25Strictly Private & ConfidentialStrictly Private & ConfidentialWindows文件系统管理文件系统管理26Strictly Private & ConfidentialStrictly Private & ConfidentialWindows 2000默认共享默认共享C$、D$ Ipc$:远程会话管理远程会话管理Admin$:指向指向%WinDir%目录,用于远程
19、管理目录,用于远程管理27Strictly Private & ConfidentialStrictly Private & ConfidentialWindows系统的用户权限系统的用户权限权限适用于对特定对象如目录和文件(只适用于权限适用于对特定对象如目录和文件(只适用于NTFS卷)的操作,卷)的操作, 指定允许哪些用指定允许哪些用户可以使用这些对象,以及如何使用(如把某个目录的访问权限授予指定的用户)。户可以使用这些对象,以及如何使用(如把某个目录的访问权限授予指定的用户)。权限分为目录权限和文件权限,每一个权级别都确定了一个执行特定的任务组合的能权限分为目录权限和文件权限,每一个权级别
20、都确定了一个执行特定的任务组合的能力,这些任务是:力,这些任务是: Read(R)、Execute(X)、Write(W)、Delete(D)、Set Permission(P)和和 Take Ownership(O)。下表显示了这些任务是如何与各种权限级下表显示了这些任务是如何与各种权限级 别别相关联的相关联的28Strictly Private & ConfidentialStrictly Private & ConfidentialWindows系统的用户权限系统的用户权限目录权限级别RXWDPO允许的用户动作No Access 用户不能访问该目录用户不能访问该目录ListRX可以查看目
21、录中的子目录和文件名,也可以进入其子目可以查看目录中的子目录和文件名,也可以进入其子目录录ReadRX具有具有List权限,用户可以读取目录中的文件和权限,用户可以读取目录中的文件和 运行目录运行目录中的应用程序中的应用程序AddXW用户可以添加文件和子录用户可以添加文件和子录Add and ReadRXW具有具有Read和和Add的权限的权限ChangeRXWD有有Add和和Read的权限,的权限, 另外还可以更改文件的内容,删另外还可以更改文件的内容,删除文件和子目录除文件和子目录Full controlRXWDPO有有Change的权限,另外用户可以更改权限和获取目录的的权限,另外用户可
22、以更改权限和获取目录的所有权所有权29Strictly Private & ConfidentialStrictly Private & ConfidentialWindows系统的用户权限系统的用户权限权限级别RXWDPO允许的用户动作No Access 用户不能访问该文件用户不能访问该文件ReadRX用户可以读取该文件,如果是应用程序可以运行用户可以读取该文件,如果是应用程序可以运行ChangeRXWD有有Read的权限,还可用修和删除文件的权限,还可用修和删除文件Full controlRXWDPO包含包含Change的权限,还可以更改权限和获取文件的所有权的权限,还可以更改权限和获取文
23、件的所有权30Strictly Private & ConfidentialStrictly Private & ConfidentialWindows系统的共享权限系统的共享权限共享权限级别共享权限级别允许的用户动作允许的用户动作No Access(不能访问不能访问)禁止对目录和其中的文件及子目录进行访问但允许查看文件名和子目录禁止对目录和其中的文件及子目录进行访问但允许查看文件名和子目录名,改变共享名,改变共享Read(读读)目录的子目录,还允许查看文件的数据目录的子目录,还允许查看文件的数据 和运行应用程序和运行应用程序Change(更改更改)具有具有“读读”权限中允许的操作,另外允许往
24、目录中添加文件和子目录,权限中允许的操作,另外允许往目录中添加文件和子目录,更改文数据,删除文件和子目录更改文数据,删除文件和子目录Full control(完全控制完全控制)具有具有“更改更改”权限中允许的操作,另外还允许更改权限权限中允许的操作,另外还允许更改权限(只适用于只适用于NTFS卷卷)和获所有权和获所有权(只适用于只适用于NTFS卷卷)31Strictly Private & ConfidentialStrictly Private & Confidential复制和移动文件夹复制和移动文件夹从一个从一个NTFS分区到另一个分区到另一个NTFS分区分区 复制复制/移动都是继承权限
25、移动都是继承权限(不同分区,移动不同分区,移动=复制复制+删除删除)同一个同一个NTFS分区分区 复制:继承复制:继承 移动:保留移动:保留复制复制/移动到移动到FAT(32)分区分区 NTFS权限丢失权限丢失32Strictly Private & ConfidentialStrictly Private & ConfidentialWindows系统服务系统服务服务包括三种启动类型:自动,手动,禁用服务包括三种启动类型:自动,手动,禁用 自动:启动时自动加载服务自动:启动时自动加载服务 手动手动 :启动时不自动加载服务,在需要的时候手动开启启动时不自动加载服务,在需要的时候手动开启 禁用:
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 信息 安全 专题 培训 Windows 系统安全 ppt 课件
限制150内