系统安全检查之Windows系统检查

天地和兴李培信 天地和兴 昨天

  为避免和减少网络安全事件的发生,需定期对业务系统网络安全情况进行自查或第三方检查评估,网络安全检查涉及的方面比较多,比如组织机构建立情况、相关制度的建立落实情况、本体安全、结构安全、系统安全、等保测评情况、广域网安全、局域网安全、数据安全、安全应急措施等,其中,系统安全检查又包括操作系统安全检查、应用系统安全检查、中间件安全检查等,安全检查又可细分为漏洞扫描检查、数据分析检查、基线配置检查等多种方式,这次我们就浅谈一下操作系统安全检查中windows系统基线配置检查主要检查内容。


01
账号管理

  a) 是否存在不用的、多余的、过期的账户

如默认Guest用户、安装软件时自动建立的用户、隐藏用户。

注意,隐藏账号我们用命令是查询不到的,只能去注册表中查看是否有隐藏账号。注册表位置在DOS命令行输regedit,找到以下位置即可:HKEYLOCALMACHINE\SAM\SAM\Domains\Account\Users\Names

如果在SAM下看不到内容,是因为当前用户无权限查看,需要手动添加权限。






  b) 是否禁用、删除、或重命名最高管理员用户

Windows系统中的默认的管理员:Administrator用户。重命名需要在组策略中修改,在“计算机管理->本地用户和组”中重命名,实际为为用户添加别名。



02
口令管理


  a) 是否设置满足复杂度要求的口令并定期更换,杜绝空口令、弱口令。

弱口令如123456,passwOrd,admin等存在极高的被破解风险。

  b) 是否开启账户密码复杂度策略,限定密码最小长度、最大长度和使用期限。

在“开始”》“运行”中输入gpedit.msc打开组策略




最短密码长度8个字符,至少包含以下四种类别的字符中的三种:

英语大写字母 A, B, C, … Z

英语小写字母 a, b, c, … z

西方阿拉伯数字 0, 1, 2, … 9

非字母数字字符,如标点符号,@, #, $, %, &, *等

对于采用静态口令认证技术的设备,账户口令的生存期不长于90天。

对于采用静态口令认证技术的设备,应配置设备,使用户不能重复使用最近3次(含3次)内已使用的口令。


  c) 是否开启帐户锁定策略,设置合理的锁定时间、锁定阈值。




此项设置可有效预防系统口令被使用口令字典暴力破解。


03
权限管理


  a) 是否根据用户角色分配权限,仅授予用户的最小访问权限。

  b) 是否实现特权用户的权限分离。

用户权限的细化可以在组策略“计算机配置→Windows设置→安全设置→本地策略→用户权限指派”分支详细设置,双击需要改变的用户权限,单击“添加用户或组”按钮,然后双击想指派给权限的用户账号,最后单击“确定”按钮退出。




  c) 是否存在自定义共享文件并设置访问权限控制。

非业务需要尽可能避免使用共享文件方式传输文件。


  d) 是否删除默认共享。

在cmd下输入#net share查看共享情况。




04
系统服务


  a) 是否关闭不常用的系统服务

  对系统运行的服务应该进行严格控制,一些不应该开启的服务或是会带来安全性问题的服务原则上都应该关闭。

  Windows下停止如下不需要的服务:

   DHCP server services

   WINS Service

   Fax Service

   Bluetooth Support Service

   Indexing Services

   Messenger Service

   Print Spooler

   Remote Registry Service(AD域环境除外)

   Server(AD域环境除外)

   Simple TCP/IP Services

   Wireless Zero Configuration

   SMTP/FTP/IIS Admin/WWW Publish

   SNMP Community String (如果需要IIS服务,可关闭由IIS提供的SMTP、FTP服务)

  若开启SNMP服务,是否使用默认community strings(团体名称)


  b) 是否存在异常的系统服务。


05
访问控制


  a) 是否开启系统防火墙并配置合理的访问控制策略,根据业务需要设置详细的出入站规则。



  b) 检查是否开启FTP,是否禁用匿名登录

在“本地用户和组->用户”,查看是否存在IIS_Anonymous_USER用户,如果存在,是否禁用;

如果使用其他类型的FTP软件,如SERV-U,在配置文件中查看是否禁用匿名登录权限。


06
日志审计


  a) 是否开启审核策略

开启账户审核功能,对用户登录进行记录,记录内容包括用户登录使用的账号,登录是否成功,登录时间,以及远程登录时,用户使用的IP地址。

启用组策略中对Windows系统的审核系统事件、审核特权使用、审核账户管理、审核策略更改、审核目录服务访问(域环境)、审核过程追踪、审核对象访问。




  b) 日志记录是否全面

  c) 日志记录文件最大大小是否设置合理

  d) 是否修改默认日志保存路径

  e) 是否对日志记录做备份管理(日志服务器)



07
安全策略


  a) 检查在本地安全设置中从远端系统强制关机是否只指派给Administrators组。

  b) 检查在本地安全设置中关闭系统仅指派给Administrators组。

  c) 检查在本地安全设置中取得文件或其它对象的所有权仅指派给Administrators。

  d) 检查是否在本地安全设置中不允许为网络身份验证存储凭证。

  e) 检查设置不允许SAM账户和共享的匿名枚举

  f) 检查设置关机时清除虚拟内存页面文件

  g) 检查设置设置挂起会话之前所需的空闲时间

  h) 检查设置禁止开机自动登录

  i) 检查设置限制从网络访问此计算机

  j) 检查设置交互式登录不显示上次登录的用户名



08
补丁管理


  a) 是否定期更新补丁以修复重要的安全漏洞


09
防病毒管理


  a) 是否安装恶意代码防护软件并及时更新防恶意代码软件的版本和代码库

  b) 是否支持防恶意代码的统一管理

工业控制系统上位机建议安装基于白名单的主机安全防护系统,若安装杀毒软件,应禁用自动处理功能并定期更新病毒库。


10
其他


  a) 是否开启远程管理并设置一定的安全防护措施(如限制仅可信IP连接)

  b) 是否存在可疑的程序进程

  c) 是否关闭存在风险的、不用的网络端口,如445端口

  d) 是否安装不必要的、存在风险的程序,如teamviewer、QQ

  e) 是否存在可疑的网络连接

  f) 是否存在多余的、可疑的系统启动项

  在“开始->运行”中输入“msconfig”查看



  g) 是否存在可疑的计划任务程序

  h) 是否设置屏幕保护程序并启用密码保护

  i) 是否禁用自动播放

在组策略,管理模板,windows组件中,自动播放策略,开启关闭自动播放




  以上只是提供了windows系统安全检查中经常关注的几点,在实际的安全检查中需要根据业务的实际情况有所偏重,甚至会查的更加详细,并不局限于以上内容。



天地和兴

北京天地和兴科技有限公司是国内工控信息安全领域的领先公司,国家级高新技术和双软企业。自2007年成立以来专注工控安全检测、防护、工控审计、安全基线、态势感知等方向,通过多年研发投入,围绕工业控制系统等关键信息基础设施核心部件的安全需求,为国家关键基础设施安全提供完整的技术解决方案,在电力、轨道交通、石油石化、钢铁冶金、等行业均有广泛应用。参与国家发改委,工信部等多项工控信息安全试点示范项目,与华北电力大学、浙江大学知名院校建立工控安全联合实验室。参编多项工控信息安全产品国家标准和行业标准,2019年入选工信部全国首批“工业信息安全应急服务支撑单位、第八届CNCERT网络安全应急服务支撑单位


    已同步到看一看

    深圳SEO优化公司金华关键词按天扣费哪家好沙井seo报价辽阳百姓网标王价格丹东阿里店铺托管报价海西seo网站推广白银推广网站铜陵模板推广多少钱昌吉建站多少钱北海网站seo优化报价南平网络推广多少钱鹤壁SEO按天扣费公司霍邱网站推广方案湘潭设计公司网站报价通化seo网站优化哪家好清远网站优化软件公司来宾网站优化排名哪家好龙岗网站关键词优化合肥网站定制报价黔东南推广网站哪家好张掖百度竞价推荐防城港网站优化按天收费价格楚雄网站搜索优化公司凉山英文网站建设哪家好钦州关键词按天扣费坑梓网站推广系统唐山企业网站设计推荐松岗关键词按天收费价格合肥SEO按天扣费报价宜春网站制作多少钱南京网站优化软件报价歼20紧急升空逼退外机英媒称团队夜以继日筹划王妃复出草木蔓发 春山在望成都发生巨响 当地回应60岁老人炒菠菜未焯水致肾病恶化男子涉嫌走私被判11年却一天牢没坐劳斯莱斯右转逼停直行车网传落水者说“没让你救”系谣言广东通报13岁男孩性侵女童不予立案贵州小伙回应在美国卖三蹦子火了淀粉肠小王子日销售额涨超10倍有个姐真把千机伞做出来了近3万元金手镯仅含足金十克呼北高速交通事故已致14人死亡杨洋拄拐现身医院国产伟哥去年销售近13亿男子给前妻转账 现任妻子起诉要回新基金只募集到26元还是员工自购男孩疑遭霸凌 家长讨说法被踢出群充个话费竟沦为间接洗钱工具新的一天从800个哈欠开始单亲妈妈陷入热恋 14岁儿子报警#春分立蛋大挑战#中国投资客涌入日本东京买房两大学生合买彩票中奖一人不认账新加坡主帅:唯一目标击败中国队月嫂回应掌掴婴儿是在赶虫子19岁小伙救下5人后溺亡 多方发声清明节放假3天调休1天张家界的山上“长”满了韩国人?开封王婆为何火了主播靠辱骂母亲走红被批捕封号代拍被何赛飞拿着魔杖追着打阿根廷将发行1万与2万面值的纸币库克现身上海为江西彩礼“减负”的“试婚人”因自嘲式简历走红的教授更新简介殡仪馆花卉高于市场价3倍还重复用网友称在豆瓣酱里吃出老鼠头315晚会后胖东来又人满为患了网友建议重庆地铁不准乘客携带菜筐特朗普谈“凯特王妃P图照”罗斯否认插足凯特王妃婚姻青海通报栏杆断裂小学生跌落住进ICU恒大被罚41.75亿到底怎么缴湖南一县政协主席疑涉刑案被控制茶百道就改标签日期致歉王树国3次鞠躬告别西交大师生张立群任西安交通大学校长杨倩无缘巴黎奥运

    深圳SEO优化公司 XML地图 TXT地图 虚拟主机 SEO 网站制作 网站优化