Windows安全加固手册
1 身份鉴别
1.1 密码安全策略
要求:操作系统和数据库系统管理用户身份鉴别信息应具有不易被冒用的特点,口令应有复杂度要求并定期更换。
目的:设置有效的密码策略,防止攻击者破解出密码。
操作步骤:
【位置】开始—管理工具—本地安全策略—帐户策略—密码策略,加固设置为下图所示:

1.2 帐号锁定策略
要求:应启用登录失败处理功能,可采取结束会话、限制非法登录次数和自动退出等措施。
目的:遭遇密码破解时,暂时锁定帐号,降低密码被猜解的可能性。
操作步骤:
【位置】开始—管理工具—本地安全策略—帐户策略—帐号锁定策略,加固后如下图所示:

1.3 安全的远程管理方式
要求:当对服务器进行远程管理时,应采取必要措施,防止鉴别信息在网络传输过程中被窃听。
目的:防止远程管理过程中,密码等敏感信息被窃听
操作步骤:
【位置】开始—管理工具—远程桌面服务—远程桌面会话主机配置,右键“RDP-Tcp”,选择“属性”—“常规”,加固后如下图所示:

2 访问控制
2.1 关闭默认共享
要求:应启用访问控制功能,依据安全策略控制用户对资源的访问。
目的:如果没有关闭系统默认共享,攻击者通过 IPC$方式暴力破解帐户的密码,而后利用系统默认共享如:C$、D$等,对系统的硬盘进行访问
操作步骤:
【位置】开始—管理工具—共享和存储管理,记录当前配置,默认如下图所示:

右键依次点击C$、D$、ADMIN$,停止共享,加固后如下图所示:
net share C$ /del
net share D$ /del
net share ADMIN$ /del

操作步骤:
【位置】运行—regedit进入注册表,在HKEY_LOCAL_MACHINE—SYSTEM—CurrentControlSet—Services—LanmanServer—Parameters下,新增AutoShareServer、AutoShareWks两个键,类型为DWORD(32位),值为0,如下图所示:

2.2 用户权限分配
要求:应根据管理用户的角色分配权限,实现管理用户的权限分离,仅授予管理用户所需的最小权限。
目的:如果系统没有对帐号进行严格的权限分配,则黑客可以利用低权限的帐号登陆终端,甚至关闭系统。
操作步骤:
【位置】开始—管理工具—本地安全策略—本地策略—用户权限分配,“关闭系统”,记录当前配置,默认如下图所示:

只保留Administrators组、其它全部删除
“允许通过远程桌面服务登录”,记录当前配置,默认如下图所示:

只保留Administrators组、其它全部删除
2.3 禁止未登录前关机
目的:禁止系统在未登录前关机,防止非法用户随意关闭系统。
操作步骤:
【位置】开始—管理工具—本地安全策略—本地策略—安全选项—“关机:允许系统在未登录的情况下关闭”,默认如下图所示:

2.4 重命名默认帐号
要求:应严格限制默认帐户的访问权限,重命名系统默认帐户,修改这些帐户的默认口令。
目的:修改默认帐号,防止攻击者破解密码。
操作步骤:
【位置】开始—管理工具—计算机管理—系统工具—本地用户和组—用户,可修改成下图所示:

2.5 多余帐号
要求:应及时删除多余的、过期的帐户,避免共享帐户的存在。
目的:删除或禁用临时、过期及可疑的帐号,防止被非法利用。
操作步骤:
【位置】开始—管理工具—计算机管理—系统工具—本地用户和组—用户,询问管理员每个帐号的用途,确认多余的帐号,然后右键点击“删除”或“禁用”。可使用net user 用户名 命令查看该用户的详细信息,如下所示:

3 安全审计
要求:
审计范围应覆盖到服务器和重要客户端上的每个操作系统用户和数据库用户;
审计内容应包括重要用户行为、系统资源的异常使用和重要系统命令的使用等系统内重要的安全相关事件;
审计记录应包括事件的日期、时间、类型、主体标识、客体标识和结果等;应能够根据记录数据进行分析,并生成审计报表;
应保护审计进程,避免受到未预期的中断;
应保护审计记录,避免受到未预期的删除、修改或覆盖等。
3.1 审核策略设置
目的:开启审核策略,若日后系统出现故障、安全事故则可以查看系统日志文件,排除故障、追查入侵者的信息等。
操作步骤:
【位置】运行—管理工具—本地安全策略—本地策略—审核策略,策略建议设置为:

3.2 安全日志属性设置
目的:防止重要日志信息被覆盖
操作步骤:
【位置】开始—管理工具—事件查看器—Windows日志,“应用程序”、“系统”、“安全” 依次如下操作:

4 剩余信息保护
4.1 不记住用户名和密码
目的:应保证操作系统和数据库管理系统用户的鉴别信息所在的存储空间,被释放或再分配给其他用户前得到完全清除,无论这些信息是存放在硬盘上还是在内存中。
操作步骤:
【位置】开始—管理工具—本地安全策略—本地策略—安全选项
“交互式登录:不显示最后的用户名”,默认如下图所示:

选择“已启用”
4.2 清理内存信息
要求:应确保系统内的文件、目录和数据库记录等资源所在的存储空间,被释放或重新分配给其他用户前得到完全清除。
目的:及时清理存放在系统中的用户鉴别信息,防止信息外泄,被黑客利用
操作步骤:
【位置】开始—管理工具—本地安全策略—本地策略—安全选项—关机:清除虚拟内存页面文件,设定如下所示:

4.3 关闭调试信息
目的:系统启动失败时,为了分析启动失败的原因,内存信息会自动转储到硬盘中。其中数据对普通用户无用,及时清理存这些信息或禁止出错转储,防止外泄被黑客利用。
操作步骤:
【位置】开始—计算机—右键“属性”—高级系统设置—高级—启动和故障恢复—设置,设定如下所示:

5 入侵防范
5.1 卸载冗余组件
要求:操作系统遵循最小安装的原则,仅安装需要的组件和应用程序,并通过设置升级服务器等方式保持系统补丁及时得到更新。
目的:卸载WScript.Shell, Shell.application这两个组件,防止黑客通过脚本来提权。
操作步骤:
【位置】运行—cmd,执行如下信息:

5.2 关闭不必要服务
目的:关闭与系统业务无关或不必要的服务,减小系统被黑客被攻击、渗透的风险。
操作步骤:
【位置】开始—管理工具—服务,可禁用如下服务:
IP Helper (Ipv6技术 启动类型:禁用 服务状态:停止)
Remote Registry (Ipv6技术 启动类型:禁用 服务状态:停止)
Themes (主题管理 启动类型:禁用 服务状态:停止)
6 恶意代码防范
6.1 杀毒软件
要求:应安装防恶意代码软件,并及时更新防恶意代码软件版本和恶意代码库。
目的:安装杀毒软件,对恶意代码等进行防范及查杀。
推荐杀毒软件:
卡巴斯基:http://devbuilds.kaspersky-labs.com/devbuilds/KVRT/latest/full/KVRT.exe
大蜘蛛:http://free.drweb.ru/download+cureit+free
火绒安全软件:https://www.huorong.cn
360杀毒:http://sd.360.cn/download_center.html
7 系统资源控制
7.1 屏幕保护
要求:应根据安全策略设置登录终端的操作超时锁定。
目的:设置屏保密码,提高服务器的安全性
操作步骤:
【位置】开始—控制面板—显示—更改屏幕保护程序,如下所示:

7.2 设置会话超时锁定策略
要求:设置会话超时锁定功能,提高服务器的安全性。
操作步骤:
【位置】运行—gpedit.msc—计算机配置—管理模版—Windows组件—远程桌面服务—远程桌面会话主机—会话时间限制—设置活动但空闲的远程桌面服务会话的时间限制,设定如下信息:

Windows安全加固手册的更多相关文章
- CentOS 7 主机加固手册-下
CentOS 7 主机加固手册-上 CentOS 7 主机加固手册-中 CentOS 7 主机加固手册-下 0x1f 删除禁用非必要的服务 删除非必要的服务 # Remove yum remove ...
- CentOS 7 主机加固手册-中
CentOS 7 主机加固手册-上 CentOS 7 主机加固手册-中 CentOS 7 主机加固手册-下 0x0c 设置/boot/grub2/grub.cfg权限 Set grub.conf ...
- CentOS 7 主机加固手册-上
TIPs: 世界上有一撮人专门研究主机安全加固基线,有兴趣的读者可以到 http://benchmarks.cisecurity.org/ 获取更加详细专业的主机安全基线配置文档.或者到 https: ...
- Windows安全加固
Windows安全加固 # 账户管理和认证授权 # 1.1 账户 # 默认账户安全 # 禁用Guest账户. 禁用或删除其他无用账户(建议先禁用账户三个月,待确认没有问题后删除.) 操作步骤 本地用户 ...
- Windows LDAP加固之LDAP签名
微软计划于2020年1月推出补丁更新,启用LDAP签名.虽然目前版本的操作系统已经包含了这个功能,但是微软并没有将它启用.随着时间推移,网络上的威胁越来越多.凭据重放和中间人攻击在LDAP的攻击中显得 ...
- Windows Azure 基本操作手册
http://www.cnblogs.com/sennly/p/4139663.html 基本测试信息 登陆地址:https://manage.windowsazure.cn(Azure管理门户,适用 ...
- 【应急响应】Windows 安全加固
一.补丁管理 运行cmd,输入systeminfo查看目前补丁信息 二.账户管理 gpedit.msc —>Windows设置—>安全设置—>本地设置—>账户设置 密码策略: ...
- SQL Server 2008安全加固手册
1.身份鉴别 1.1避免使用空密码和弱口令 要求:应对登录操作系统和数据库系统的用户进行身份标识和鉴别. 目的:操作系统和数据库系统管理用户身份鉴别信息应具有不易被冒用的特点,口令应有复杂度要求并定期 ...
- Linux安全加固手册
1 身份鉴别 1.1 密码安全策略 操作系统和数据库系统管理用户身份鉴别信息应具有不易被冒用的特点,口令应有复杂度要求并定期更换. 设置有效的密码策略,防止攻击者破解出密码 ...
随机推荐
- 如何看懂时序图,以DHT21为例
有很多传感器手册给了我们时序图,我们只要按照时序图操作就行了,还有一些是标准接口,例如SPI,IIC,UART,这些可以利用硬件提供的收发器通信,还有一些我们没有足够的接口,或者没有对应的接口与之通信 ...
- Filter(过滤器)与Listener(监听器)详解
11.Filter(重点) Filter:过滤器,用来过滤网站的数据: 处理中文乱码 登陆验证... Filter开发步骤: 导包 编写过滤器 导包不要错 实现Filter接口,重写对应的方法即可 p ...
- 【第二十四期】golang 一年经验开发 富途
他们家是按题目来的,从一个小题目慢慢延伸着问,由浅入深,问到你换题为止. 第一题 给了一个网址,解释一下浏览器填入这个网址后发生了什么? TCP为什么要三次握手四次挥手? 502是什么? 如果出现50 ...
- STM32 HAL 库实现乒乓缓存加空闲中断的串口 DMA 收发机制,轻松跑上 2M 波特率
前言 直接储存器访问(Direct Memory Access,DMA),允许一些设备独立地访问数据,而不需要经过 CPU 介入处理.因此在访问大量数据时,使用 DMA 可以节约可观的 CPU 处理时 ...
- 阿里云人脸1:N搜索开源版-Java版(文末附开源地址)
一.人脸检测相关概念 人脸检测(Face Detection)是检测出图像中人脸所在位置的一项技术,是人脸智能分析应用的核心组成部分,也是最基础的部分.人脸检测方法现在多种多样,常用的技术或工具大 ...
- 图解python | 循环与控制
作者:韩信子@ShowMeAI 教程地址:http://www.showmeai.tech/tutorials/56 本文地址:http://www.showmeai.tech/article-det ...
- 【一天一个小知识10/20】Unity安卓获取麦克风并录音保存。
2021-10-20 10:42:16 #region 模块信息 // **************************************************************** ...
- oj教程--排序算法(Java)
import java.util.ArrayList; import java.util.List; /** * 排序算法主类 * * @author eric */ class SortArray ...
- Qt:QVector
0.说明 template <typename T> class QVector QVector是存储同一个类型T数据的模板类,其功能是动态数组,数据在其中的存储是一系列连续的存储空间. ...
- Qt:QJsonValue
0.说明 QJsonValue类用于操作JSON中的各种数据. JSON是用于存储结构化数据的格式,JSON中的数据可以是六种类型: 基本类型 存储类型 bool QJsonValue::Bool d ...