[精选]Windows7桌面安全.pptx
《[精选]Windows7桌面安全.pptx》由会员分享,可在线阅读,更多相关《[精选]Windows7桌面安全.pptx(58页珍藏版)》请在淘文阁 - 分享文档赚钱的网站上搜索。
1、第六章Windows 7 桌面平安概述 Windows 7 中平安管理概述 使用本地组策略加强Windows 7 平安 使用EFS 和BitLocker 实现数据平安 配置应用程序限制 配置用户账户控制 配置 Windows Firewall 配置Internet Explorer 8 中的平安设置 配置Windows Defender What Is Action Center?Demonstration:Configuring Action Center SettingsLesson 1:Windows 7 中平安管理概述 Windows 7 关键平安功能Windows 7 关键平安功能E
2、ncrypting File System EFS Windows BitLocker and BitLocker To GoWindows AppLocker User Account Control Windows Firewall with Advanced SecurityWindows DefenderWindows 7 Action Center什么是操作中心?Select the items that you want checked for user alerts Action Center is a central location for viewing messages
3、about your system and the starting point for diagnosing and solving issues with your systemDemo:配置操作中心设置In this demonstration,you will see how to:Change Action Center Settings Change User Control Settings View Archived Messages 10 minLesson 2:使用本地组策略加强Windows 7 平安 什么是组策略?组策略对象如何被执行?多本地组策略如何工作 Demo:创
4、立多本地组策略 Demo:配置本地平安策略设置什么是组策略?组策略可以使IT 管理员实现对用户和计算机一对多的管理使用组策略:执行标准化配置 部署软件 强制安全设置 强制桌面环境的一致性本地组策略影响登录到该计算机的本地或域用户组策略对象如何被执行?计算机设置在启动时和到策略更新周期时执行,用户设置在用户登录或到策略更新周期时执行组策略处理顺序:1.Local GPOs2.Site-level GPOs3.Domain GPOs4.OU GPOs多本地组策略如何工作多本地组策略允许管理员应用不同的本地策略到本地的用户.本地组策略对象可以应用到3 个级别的用户:1.本地组策略对象应用到本地计算机
5、和所有用户.2.管理员组和非管理员组,只包含用户设置.3.指定的用户,最后被执行,仅包含用户设置,应用到指定的用户.Demo:创立多本地组策略In this demonstration,you will see how to:Create a custom management console Configure the Local puter Policy Configure the Local puter Administrators Policy Configure the Local puter Non-Administrators Policy Test multiple local
6、 group policies 10 minDemo:配置本地平安策略设置In this demonstration,you will see how to review the local security group policy settings 10 minLesson 3:使用EFS 和BitLocker 实现数据平安 什么是EFS?Demo:使用EFS 加密和解密文件和文件夹 什么是BitLocker?BitLocker 需求 BitLocker 模式 BitLocker 组策略设置 配置BitLocker 配置BitLocker to Go 恢复BitLocker 加密驱动器什么
7、是EFS?Encrypting File System(EFS)is the built-in file encryption tool for Windows file systems.Enables transparent file encryption and decryption Requires the appropriate cryptographic(symmetric)key to read the encrypted data Each user must have a public and private key pair that is used to protect t
8、he symmetric key A users public and private keys:Can either be self-generated or issued from a Certificate Authority Are protected by the users password Allows files to be shared with other user certificates 支持将私钥存储到智能卡上 Encrypting File System Rekeying wizard新的EFS 组策略设置加密系统页面文件支持AIS256 位加密Windows 7
9、中EFS 新功能基于每用户的脱机文件加密Demo:使用EFS 加密和解密文件和文件夹In this demonstration,you will see how to:Encrypt files and folders Confirm the files and folders have been encrypted Decrypt files and folders Confirm the files and folders have been decrypted10 min什么是BitLocker?Windows BitLocker 驱动加密可以加密存储在系统卷上的操作系统和数据提供对离线
10、数据保护的支持保护所有安装在加密卷上的应用程序数据包含系统完整性校验校验启动组件和启动配置数据t configuration data抱着启动过程的完整性BitLocke 需求加密和解密密钥:硬件需求:BitLocker 加密需要:计算机带有TPM v1.2 或更新芯片 可移动USB 设备 有足够的可用空间,BitLocker 需要创立两个分区 BIOS 兼容TPM,同时系统启动时需要USB 设备支持BitLocker 模式Windows 7 支持两种操作模式:TPM 模式 无-TPM 模式TPM mode Locks the normal boot process until the use
11、r optionally supplies a personal PIN and/or inserts a USB drive containing a BitLocker startup key The encrypted disk must be located in the original computer Performs system integrity verification on boot componentsIf any items changed unexpectedly,the drive is locked and prevented from being acces
12、sed or decrypted无-TPM 模式 使用组策略来允许BitLocker 工作在无TPM 模式 锁定启动过程类似于TPM 模式,BitLocker 启动密钥必须存储在USB 设备上 计算机的BIOS 必须能读取USB 驱动器 提供受限的验证 不能执行BitLocker 系统完整性检查Settings for Removable Data Drives Group Policy provides the following settings for BitLocker:Turn on BitLocker backup to Active Directory Domain Servic
13、es Configure the recovery folder on Control Panel Setup Enable advanced startup options on Control Panel Setup Configure the encryption method Prevent memory overwrite on restart Configure TPM validation method used to seal BitLocker keysBitLocker 的组策略设置Settings for Fixed Data DrivesLocal Group Poli
14、cy Settings for BitLocker Drive EncryptionSettings for Operating System Drives Enabling BitLocker initiates a start-up wizard:Validates system requirements Creates the second partition if it does not already exist Allows you to configure how to access an encrypted drive:USB User function keys to ent
15、er the Passphrase No keyThree methods to enable BitLocker:From System and Settings in Control Panel Right-click the volume to be encrypted in Windows Explorer and select the Turn on BitLocker menu option Use the command-line tool titled manage-bde.wsfInitiating BitLocker through Windows Explorer通过控制
16、台初始化BitLocker配置BitLockerManage a Drive Encrypted by BitLocker To GoSelect how to store your recovery keyManage a Drive Encrypted by BitLocker To Go Enable BitLocker To Go Drive Encryption by right-clicking the portable device(such as a USB drive)and then clicking Turn On BitLocker Select one of the
17、following settings to unlock a drive encrypted with BitLocker To Go:Unlock with a Recovery Password or passphrase Unlock with a Smart Card Always auto-unlock this device on this PC配置BitLocker To GoSelect how to unlock the drive through a password or by using a SmartcardEncrypt the Drive恢复BitLocker 加
18、密的驱动当一台启用Bitlocker 的计算机启动时:BitLocker 检查操作系统是否有平安隐患 如果检查到:BitLocker 进入到恢复模式,并保持系统分区锁定 用户必须输入正确的恢复密钥才能继续BitLocker 恢复密码是:48 位数字密码用来解锁系统 Unique to a particular BitLocker encryption 可以被存储在Active Directory 如果存储在活动目录中,通过驱动标签或计算机密码搜索它Lesson 4:配置应用程序限制 什么AppLocker?AppLocker 规则 Demo:配置AppLocker 规则 Demo:强制AppL
19、ocker 规则 什么是软件限制策略?什么AppLocker?AppLocker 的好处:控制用户如何访问和运行所有类型的应用程序 确保用户桌面上只能运行允许的程序和许可的软件AppLocker 是Windows 7 中的一项新平安功能,使得IT 管理员可以指定用户可以执行那些应用程序默认规则:所有用户可以运行默认程序文件目录下的文件所有用户可以运行经过Windows 操作系统签名过的文件内置管理员组可以运行所有文件首先,在手工创建新规则之前,创建默认AppLocker 规则,然后字定义规则创建自定义规则在本地安全策略控制台使用AppLocker 向导自动生成规则你可以配置执行规则、Windo
20、ws Installer 规则、脚本规则你可以指定一个包含.exe 文件的文件夹给某条规则你可以创建某个.exe 文件的例外规则你可以创建基于数字签名的应用程序规则你可以手工创建一个自定义特殊执行规则AppLocker 规则Demo:配置AppLocker 规则In this demonstration,you will see how to:Create new executable rule Create new Windows Installer rule Automatically generate Script rules10 minDemo:强制AppLocker 规则In thi
21、s demonstration,you will see how to:Enforce AppLocker Rules Confirm the executable rule enforcement Confirm the Windows Installer rule enforcement10 min什么是软件限制策略?软件限制策略(SRP)可以明确用户可以允许执行那些软件SRP 是Windows XP 和 Windows Server 2003 支持的策略SRP 是设计用来帮助组织控制一些不允许执行的未知代码和恶意的程序SRP 包含默认安全级别,所有的规则都在组策略应用时被执行How do
22、es SRP compare to Windows AppLocker?AppLocker 是用来替换软件限制策略的SRP 控制台和SRP 规则在Windows7 同样也支持,主要用来实现向下兼容性AppLocker 规则完全独立于SRP 规则AppLocker 组策略独立于SRP 组策略If AppLocker 规则定义于一个GPO 中,只有指定规则被应用根据企业客户端版本分别定义AppLocker 和SRP 规则SRP 和AppLocker 比较Lesson 5:配置用户账户控制 什么UAC?UAC 如何工作 Demo:配置UAC 的组策略设置 配置UAC 提示设置什么UAC?用户账户控制
23、UAC 是一项平安功能,使得用户在标准用户模式下执行必须的日常任务UAC 必要时会要求用户提升到管理员模式下执行相应的操作Windows 7 增强了用户控制的提升体验UAC 如何工作在Windows 7 中,当用户执行一项需要管理员特权的任务时,会出现什么提示?AdministrativeUsersUAC prompts the user for permission to complete the task Standard UsersUAC prompts the user for the credentials of a user with administrative privileg
24、esDemo:配置UAC 的组策略设置In this demonstration,you will see how to:Open the User Accounts window Review user groups View the Credential Prompt Change User Account Settings and View the Consent Prompt10 min配置UAC 提示设置UAC 的用户体验级别有:Always notify me Notify me only when programs try to make changes to my comput
25、er Notify me only when programs try to make changes to my computer(do not dim my desktop)Never notifyLab A:Configuring UAC,Local Security Policies,EFS,and AppLocker Exercise 1:Configuring virus protection and User Account Control UAC notification settings in Action Center Exercise 2:Configuring Mult
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 精选 Windows7 桌面 安全
限制150内