《操作系统安全配置》PPT课件.ppt
《《操作系统安全配置》PPT课件.ppt》由会员分享,可在线阅读,更多相关《《操作系统安全配置》PPT课件.ppt(52页珍藏版)》请在淘文阁 - 分享文档赚钱的网站上搜索。
1、第二章第二章 操作系统安全配置操作系统安全配置操作系统的概念、安全评估操作系统的概念、安全评估操作系统的用户安全设置操作系统的用户安全设置操作系统的密码安全设置操作系统的密码安全设置操作系统的系统安全设置操作系统的系统安全设置操作系统的服务安全设置操作系统的服务安全设置操作系统的注册表安全设置操作系统的注册表安全设置本章要点:10/27/202212.1 操作系统的安全问题操作系统的安全问题 操作系统的安全是整个计算机系统安全操作系统的安全是整个计算机系统安全的基础的基础。操作系统安全防护研究,通常包括:操作系统安全防护研究,通常包括:1 1)提供什么样的安全功能和安全服务)提供什么样的安全功
2、能和安全服务2 2)采取什么样的配置措施)采取什么样的配置措施 3 3)如何保证服务得到安全配置)如何保证服务得到安全配置 10/27/202222.1.1 操作系统安全概念操作系统安全概念 一般意义上,如果说一个计算机系一般意义上,如果说一个计算机系统是安全的,那么是指该系统能够统是安全的,那么是指该系统能够控制外部对系统信息的访问。也就控制外部对系统信息的访问。也就是说,只有经过授权的用户或代表是说,只有经过授权的用户或代表该用户运行的进程才能读、写、创该用户运行的进程才能读、写、创建或删除信息。建或删除信息。10/27/20223操作系统的安全通常包含两层意思:操作系统的安全通常包含两层
3、意思:1)1)操作系统在设计时通过权限访问控制、操作系统在设计时通过权限访问控制、信息加密性保护、完整性鉴定等一些机信息加密性保护、完整性鉴定等一些机制实现的安全;制实现的安全;2)2)操作系统在使用中,通过一系列的配操作系统在使用中,通过一系列的配置,保证操作系统避免由于实现时的缺置,保证操作系统避免由于实现时的缺陷或是应用环境因素产生的不安全因素。陷或是应用环境因素产生的不安全因素。10/27/202242.1.2 计算机操作系统安全评估计算机操作系统安全评估 美国可信计算机安全评估标准美国可信计算机安全评估标准(TCSEC),是计算机系统安全评估的),是计算机系统安全评估的第一个正式标准
4、。第一个正式标准。TCSECTCSEC将计算机系统的安全划分为将计算机系统的安全划分为4 4个等个等级、级、8 8个级别。个级别。10/27/202252.1.3 国内的安全操作系统评估国内的安全操作系统评估 计算机信息安全保护等级划分准则计算机信息安全保护等级划分准则将计算机信息系统安全保护等级划分为将计算机信息系统安全保护等级划分为五个级别:五个级别:1.用户自主保护级用户自主保护级 本本级级的的安安全全保保护护机机制制使使用用户户具具备备自自主主安安全全保保护护能能力力,保保护护用用户户和和用用户户组组信信息息,避避免免其其他他用用户户对对数数据据的的非非法法读读写写和和破坏。破坏。10
5、/27/202262.系统审计保护级系统审计保护级 本级的安全保护机制具备第一级的所本级的安全保护机制具备第一级的所有安全保护功能,并创建、维护访问审计有安全保护功能,并创建、维护访问审计跟踪记录,以记录与系统安全相关事件发跟踪记录,以记录与系统安全相关事件发生的日期、时间、用户和事件类型等信息,生的日期、时间、用户和事件类型等信息,使所有用户对自己行为的合法性负责。使所有用户对自己行为的合法性负责。3.安全标记保护级安全标记保护级 本本级级的的安安全全保保护护机机制制有有系系统统审审计计保保护护级级的的所所有有功功能能,并并为为访访问问者者和和访访问问对对象象指指定定安安全全标标记记,以以访
6、访问问对对象象标标记记的的安安全全级级别别限限制制访访问问者者的的访访问问权权限限,实实现现对对访访问问对对象象的强制保护。的强制保护。10/27/202274.结构化保护级结构化保护级 本本级级具具备备第第3级级的的所所有有安安全全功功能能。并并将将安安全全保保护护机机制制划划分分成成关关键键部部分分和和非非关关键键部部分分相相结结合合的的结结构构,其其中中关关键键部部分分直直接接控控制制访访问问者者对对访访问问对对象象的的存存取取。本本级级具具有有相相当当强的抗渗透能力。强的抗渗透能力。5.安全域级保护级安全域级保护级 本级的安全保护机制具备第本级的安全保护机制具备第4级的所有级的所有功能
7、,并特别增设访问验证功能,负责仲功能,并特别增设访问验证功能,负责仲裁访问者对访问对象的所有访问活动。本裁访问者对访问对象的所有访问活动。本级具有极强的抗渗透能力。级具有极强的抗渗透能力。10/27/202282.1.4 操作系统的安全配置操作系统的安全配置 操作系统安全配置主要是指:操作系统安全配置主要是指:1 1)操作系统访问控制权限的恰当设置)操作系统访问控制权限的恰当设置2 2)系统的及时更新)系统的及时更新3 3)对于攻击的防范)对于攻击的防范 10/27/202292.1.5 操作系统的安全漏洞操作系统的安全漏洞 几乎所有的操作系统都不是十全十美的,几乎所有的操作系统都不是十全十美
8、的,总存在安全漏洞。总存在安全漏洞。Windows NT:SAM、ICMPWindows XP:UPnP、GDI拒绝服务拒绝服务、终端服务终端服务IP地址欺骗地址欺骗 要想绝对避免软件漏洞是不可能的要想绝对避免软件漏洞是不可能的!10/27/2022102.2 用户安全配置用户安全配置 主要有主要有10类,分别描述如下:类,分别描述如下:1.新建用户新建用户帐号便于记忆与使用,而帐号便于记忆与使用,而密码则要求有一定的长度与复杂度。密码则要求有一定的长度与复杂度。10/27/2022112帐户授权帐户授权对不同的帐户进行授权,对不同的帐户进行授权,使其拥有和身份相应的权限。使其拥有和身份相应的
9、权限。10/27/2022123停用停用Guest用户用户把把Guest账号禁用账号禁用,并并且修改且修改Guest帐号的属性帐号的属性,设置拒绝远程设置拒绝远程访问访问。10/27/2022134系统系统Administrator账号改名账号改名 防止防止管理员账号密码被穷举管理员账号密码被穷举,伪装成普通用,伪装成普通用户户。10/27/2022145创建一个陷阱用户创建一个陷阱用户将管理员账号权将管理员账号权限设置最低,延缓攻击企图。限设置最低,延缓攻击企图。10/27/2022156更改默认权限更改默认权限将共享文件的权限从将共享文件的权限从“Everyone”改成改成“授权用户授权用
10、户。10/27/2022167不显示上次登录用户名不显示上次登录用户名防止密码猜防止密码猜测,打开注册表编辑器并找到注册表项测,打开注册表编辑器并找到注册表项“HKEY_CURRENTSoftwareMicrosoftWindows NTCurrentVersionWinlogonDont-DisplayLastUserName”,把,把REG_SZ的键值改的键值改成成1。10/27/2022178限制用户数量限制用户数量减少入侵突破口,账减少入侵突破口,账户数不大于户数不大于10(10(二进制二进制)。9多个管理员帐号多个管理员帐号 减少管理员账号使用减少管理员账号使用时间,避免被破解时间,
11、避免被破解。创建一个一般用户权限帐号用来处理电创建一个一般用户权限帐号用来处理电子邮件及处理一些日常事务,创建另一子邮件及处理一些日常事务,创建另一个有个有AdministratorAdministrator权限的帐户在需要的权限的帐户在需要的时候使用。时候使用。10/27/20221810开启用户策略开启用户策略 可以有效的防止字典式攻可以有效的防止字典式攻击击。当某一用户连续当某一用户连续5次录都失败后将自动锁定该次录都失败后将自动锁定该帐户,帐户,30分钟后自动复位被锁定的帐户。分钟后自动复位被锁定的帐户。10/27/2022192.3 密码安全配置密码安全配置 主要有主要有4类,分别描
12、述如下:类,分别描述如下:1.安全密码安全密码 创建帐号时不用公司名、创建帐号时不用公司名、计算机名、或者一些别的容易猜到的字计算机名、或者一些别的容易猜到的字符做用户名,密码设置要复杂。符做用户名,密码设置要复杂。2.2.安全期内无法破解出来的密码就是安全期内无法破解出来的密码就是安安全密码全密码(密码策略是(密码策略是4242天必须改密码)天必须改密码)。10/27/2022202开启密码策略开启密码策略 对不同的帐户进行授对不同的帐户进行授权,使其拥有和身份相应的权限。权,使其拥有和身份相应的权限。策略设置要求密码复杂性要求启用数字和字母组合密码最小值6位长度至少为6密码最长存留期15天
13、超期要求改密码强制密码历史5次不能设置相同密码10/27/2022213设置屏幕保护密码设置屏幕保护密码 防止内部人员破防止内部人员破坏服务器的一个屏障。注意不要使用坏服务器的一个屏障。注意不要使用OpenGL和一些复杂的屏幕保护程序浪费和一些复杂的屏幕保护程序浪费系统资源,黑屏就可以了系统资源,黑屏就可以了。10/27/2022224加密文件或文件夹加密文件或文件夹 用加密工具来保用加密工具来保护文件和文件夹,以防别人偷看护文件和文件夹,以防别人偷看。10/27/2022232.4 系统安全配置系统安全配置 主要有主要有11类,分别描述如下:类,分别描述如下:1.使用使用NTFS格式分区格式
14、分区 所有分区都改成所有分区都改成NTFSNTFS格式,格式,NTFSNTFS文件系统要比文件系统要比FATFAT、FAT32FAT32的文件系统安全得多。的文件系统安全得多。10/27/2022242运行防毒软件运行防毒软件 不仅可杀掉一些著名不仅可杀掉一些著名的病毒,还能查杀大量木马和后门程序。的病毒,还能查杀大量木马和后门程序。要注意经常运行程序并升级病毒库。要注意经常运行程序并升级病毒库。10/27/2022253下载最新的补丁下载最新的补丁 经常访问微软和一些经常访问微软和一些安全站点,下载最新的安全站点,下载最新的Service Pack和漏和漏洞补丁。洞补丁。10/27/2022
15、264关闭默认共享关闭默认共享 防止利用默认共享入防止利用默认共享入侵。侵。默认共享目录路 径说 明C$D$E$分区的根目录Win2003 Advanced Server版中,只有Administrator 和Backup Operators级成员才可连接,Win2000 Server版本Server Operators组也可以连接到这些共享目录ADMIN$%SYSTEMTOOT%远程管理用的共享目录。它的路径永远都指向WIN2003的安装路径,比如C:winntIPC$IPC$共享提供了登的能力PRIN$SYSTEM32SPOOLDRIVERS用户远程管理打印机10/27/2022275锁定
16、注册表锁定注册表 防止防止黑客从远程访问注册表。黑客从远程访问注册表。修改修改Hkey_current_userHkey_current_user下的子键:下的子键:SoftwareMicrosoftwindowscurrentversionpoliciessystemSoftwareMicrosoftwindowscurrentversionpoliciessystem,把把DisableRegistryTools值改为值改为0,类型为,类型为DWORD。10/27/2022286禁止从软盘和光驱启动系统禁止从软盘和光驱启动系统 一些一些第三方的工具能通过引导系统来绕过原第三方的工具能通过引
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 操作系统安全配置 操作 系统安全 配置 PPT 课件
限制150内