正文内容

windows20xx管理9--配置系统安全-文库吧

2026-05-09 07:21 本页面


【正文】 权的行为可以被检测和跟踪。潜在影响如果在组织内的计算机上没有配置审核,或者将审核设置的太低,将缺少足够的甚至根本没有可用的证据,可在发生安全事件后用于网络辩论分析。而另一方面,如果启用过多的审核,安全日志中将填满毫无意义的审核项。 审核设置审核帐户登录事件“审核帐户登录事件”设置用于确定是否对用户在另一台计算机上登录或注销的每个实例进行审核,该计算机记录了审核事件,并用来验证帐户。如果定义了该策略设置,则可指定是否审核成功、失败或根本不审核此事件类型。成功审核会在帐户登录尝试成功时生成一个审核项,该审核项的信息对于记帐以及事件发生后的辩论十分有用,可用来确定哪个人成功登录到哪台计算机。失败审核会在帐户登录尝试失败时生成一个审核项,该审核项对于入侵检测十分有用,但此设置可能会导致拒绝服务 (DoS) 状态,因为攻击者可以生成数百万次登录失败,并将安全事件日志填满。如果在域控制器上启用了帐户登录事件的成功审核,则对于没有通过域控制器验证的每个用户,都会为其记录一个审核项,即使该用户实际上只是登录到加入该域的一个工作站上。审核帐户管理“审核帐户管理”设置用于确定是否对计算机上的每个帐户管理事件进行审核。帐户管理事件的示例包括:252。 创建、修改或删除用户帐户或组。252。 重命名、禁用或启用用户帐户。252。 设置或修改密码。如果定义了此策略设置,则可指定是否审核成功、审核失败或根本不审核此事件类型。成功审核会在任何帐户管理事件成功时生成一个审核项,并且应在企业中的所有计算机上启用这些成功审核。在响应安全事件时,组织可以对创建、更改或删除帐户的人员进行跟踪,这一点非常重要。失败审核会在任何帐户管理事件失败时生成一个审核项。审核目录服务访问“审核目录服务访问”设置用于确定是否对用户访问 Microsoft Active Directory 对象的事件进行审核,该对象指定了自身的系统访问控制列表(SACL)。SACL 是用户和组的列表。对象上针对这些用户或组的操作将在基于 Microsoft Windows 2000–的网络上进行审核。如果定义了此策略设置,则可指定是否审核成功、审核失败或根本不审核此事件类型。成功审核会在用户成功访问指定了 SACL 的 Active Directory 对象时生成一个审核项。失败审核会在用户试图访问指定了 SACL 的 Active Directory 对象失败时生成一个审核项。启用“审核目录服务访问”并在目录对象上配置 SACL 可以在域控制器的安全日志中生成大量审核项,因此仅在确实要使用所创建的信息时才应启用这些设置。审核登录事件“审核登录事件”设置用于确定是否对用户在记录审核事件的计算机上登录、注销或建立网络连接的每个实例进行审核。如果正在域控制器上记录成功的帐户登录审核事件,工作站登录尝试将不生成登录审核。只有域控制器自身的交互式登录和网络登录尝试才生成登录事件。总而言之,帐户登录事件是在帐户所在的位置生成的,而登录事件是在登录尝试发生的位置生成的。如果定义了此策略设置,则可指定是否审核成功、审核失败或根本不审核此事件类型。成功审核会在登录尝试成功时生成一个审核项。该审核项的信息对于记帐以及事件发生后的辩论十分有用,可用来确定哪个人成功登录到哪台计算机。失败审核会在登录尝试失败时生成一个审核项,该审核项对于入侵检测十分有用,但此设置可能会导致进入 DoS 状态,因为攻击者可以生成数百万次登录失败,并将安全事件日志填满。审核对象访问此安全设置确定是否审核用户访问指定了它自己的系统访问控制列表(SACL)的对象(例如文件、文件夹、注册表项、打印机等等)的事件。如果定义此策略设置,可以指定是否审核成功、审核失败或者根本不审核该事件类型。成功审核在用户成功访问指定了相应 SACL 的对象时生成审核项。失败审核在用户尝试访问指定了 SACL 的对象失败时生成审核项。请注意,使用文件系统对象“属性”对话框中的“安全”选项卡,可以在该对象上设置 SACL。 示例:审核对文件夹失败的访问。任务描述:test文件夹拒绝han用户帐户,启用审核策略,并且在test文件夹上审核han用户对该文件夹的访问。步骤:1. 双击“审核对象访问”,选中“失败”,点击“确定”。2. 在E盘创建一个文件夹test,拒绝han用户读取和执行、列出文件夹目录和读取权限。3. 点击test文件夹属性安全标签下的高级按钮,在出现的对话框,点击审核标签下的“编辑”按钮,点击“添加”。4. 在出现的选择用户对话框,输入han,点击“检查名称”。5. 在出现的对话框,在“列出文件夹/读取数据” 选中“失败”。6. 切换用户,以han用户登录,双击test文件夹,被拒绝。7. 切换至管理员,查看日志。可以看到han用户访问E:\test文件夹审核失败。 用户权限分配用户权限是允许用户在计算机系统或域中执行的任务。有两种类型的用户权限:登录权限和特权。登录权限控制为谁授予登录计算机的权限以及他们的登录方式。特权控制对计算机上系统范围的资源的访问,并可以覆盖在特定对象上设置的权限。登录权限的一个示例是在本地登录计算机的权限。特权的一个示例是关闭系统的权限。这两种用户权限都由管理员作为计算机安全设置的一部分分配给单个用户或组。 用户权限设置允许本地登录此登录权限确定哪些用户能以交互方式登录到此计算机。通过在连接的键盘上按 Ctrl+Alt+Del 序列启动的登录要求用户具有此登录权限。此外,可以登录用户的某些服务或管理应用程序可能要求此登录权限。如果为某个用户或组定义此策略,则还必须向 Administrators 组授予此权限。工作站和服务器上的默认值: AdministratorsBackup OperatorsUsers。域控制器上的默认值: Account OperatorsAdministratorsBackup OperatorsPrint OperatorsServer Operators。关闭系统此安全设置确定哪些在本地登录到计算机的用户可以使用关机命令关闭操作系统。误用此用户权限会导致拒绝服务。工作站上的默认值: Administrators、Backup Operators、Users。服务器上的默认值: Administrators、Backup Operators。域控制器上的默认值: Administrators、Backup Operators、Server Operators、Print Operators。从网络访问此计算机此用户权限确定允许哪些用户和组通过网络连接到计算机。此用户权限不影响终端服务。工作站和服务器上的默认值:AdministratorsBackup OperatorsUsersEveryone域控制器上的默认值:AdministratorsAuthenticated UsersEnterprise Domain ControllersEveryonePreWindows 2000 Compatible Access 示例:拒绝本地登录示例:WorkgroupServer是一个文件服务器,只允许使用han用户帐户从网络访问该服务器上的资源,但拒绝han用户帐户在本地登录。步骤:1. 在WorkgroupServer上拒绝han用户本地登录。2. 双击“从网络访问计算机”,删除现有的用户,添加han用户账号。3. 在Sales计算机上访问WorkgroupServer计算机的共享名,输入Win2008\han和密码,能够访问WorkgroupServer共享文件。注:Win2008是WorkgroupServer计算机的计算机名。4. 在WorkgroupServer计算机上,切换用户,发现已经没有han用户帐户列出。 安全选项 安全选项设置交互式登录: 不显示最后的用户名该安全设置确定是否在 Windows 登录屏幕中显示最后登录到计算机的用户的名称。如果启用该策略,则不会在“登录到 Windows”对话框中显示最后成功登录的用户的名称。如果禁用该策略,则会显示最后登录的用户的名称。默认: 禁用。交互式登录: 提示用户在密码过期之前进行更改确定提前多长时间(以天为单位)向用户发出其密码即将过期的警告。借助该提前警告,用户有时间构造足够强大的密码。默认: 14 天。审核: 如果无法记录安全审核则立即关闭系统此安全设置确定无法记录安全事件时系统是否会关机。启用此安全设置后,如果因任何原因无法记录安全审核,它
点击复制文档内容
党政相关相关推荐
文库吧 www.wenkub.com
备案图鄂ICP备17016276号-1