Tài liệu hạn chế xem trước, để xem đầy đủ mời bạn chọn Tải xuống
1
/ 33 trang
THÔNG TIN TÀI LIỆU
Thông tin cơ bản
Định dạng
Số trang
33
Dung lượng
2,22 MB
Nội dung
Bài 8: Triểnkhaibảomậtsửdụngchínhsáchnhóm(Grouppolicy)Bài 8: Triểnkhaibảomậtsửdụngchínhsáchnhóm(Grouppolicy) Nội dungbài học trước Cấu hình các thiết lập Group Policy Cấu hình Scripts và Folder Redirection với Group Policy Cấu hình Administrative Templates Triểnkhai cài đặt phần mềm bằng Group Policy Cấu hình Group Policy Preferences Giới thiệu về Group Policy Troubleshooting Khắc phục sự cố về ứng dụng trong Group Policy Khắc phục sự cố về thiết lập trong Group Policy Cấu hình các thiết lập Group Policy Cấu hình Scripts và Folder Redirection với Group Policy Cấu hình Administrative Templates Triểnkhai cài đặt phần mềm bằng Group Policy Cấu hình Group Policy Preferences Giới thiệu về Group Policy Troubleshooting Khắc phục sự cố về ứng dụng trong Group Policy Khắc phục sự cố về thiết lập trong Group Policy Bài8 - Triểnkhaibảomậtsửdụngchínhsáchnhóm(Grouppolicy) 2 Mục tiêu bài học Quản trị nhóm người dùng bằng việc sửdụng các thiết lập chínhsáchnhóm Các thiết lập quản trị bảomật Giám sát Chínhsách hạn chế phần mềm và Applocker Bài8 - Triểnkhaibảomậtsửdụngchínhsáchnhóm(Grouppolicy) 3 ChínhsáchbảomậtChínhsáchbảomật (Security Policy): Bài8 - Triểnkhaibảomậtsửdụngchínhsáchnhóm(Grouppolicy) 4 Chínhsách tài khoản Thiết lập mặc định Password Chínhsách • Quản lý độ phức tạp và thời gian tồn tại của mật khẩu • Thời gian tối đa của 1 mật khẩu: 42 ngày • Thời gian tối thiểu của 1 mật khẩu: 1 ngày • Chiều dài tối thiểu:7 ký tự • Độ phức tạp: yêu cầu • Lưu trữ mật khẩu bằng mã hóa có khả năng khôi phục: tắt Account policies bao gồm: Chínhsách tài khoản (Account policy) giảm thiểu các mối đe dọa tới tài khoản Password Account lockout Kerberos • Quản lý độ phức tạp và thời gian tồn tại của mật khẩu • Thời gian tối đa của 1 mật khẩu: 42 ngày • Thời gian tối thiểu của 1 mật khẩu: 1 ngày • Chiều dài tối thiểu:7 ký tự • Độ phức tạp: yêu cầu • Lưu trữ mật khẩu bằng mã hóa có khả năng khôi phục: tắt • Quản lý số lần nhập mật khẩu sai • Thời gian Lockout: duration not defined • Lockout threshold: 0 invalid logon attempts • Reset account lockout after: not defined • Là 1 nhóm các thuộc tính của chínhsáchbảomật domain • Chỉ được dụng ở cấp độ Domain Bài8 - Triểnkhaibảomậtsửdụngchínhsáchnhóm(Grouppolicy) 5 Chínhsách cục bộ Các chínhsách cục bộ của các máy tính chạy Windows 2000 và các hệ điều hành sau đó là 1 phần của Group Policy cục bộ Trong 1 workgroup, bạn phải cấu hình chínhsáchbảomật cục bộ để cung cấp khả năng bảomật Chínhsách cục bộ (Local Policies) xác định các tùy chọn bảomật cho người dùng hoặc tài khoản cho các dịch vụ Domain Policy sẽ ghi đè lên Local Policies (chính sách cục bộ) trong trường hợp có xung đột. Trong 1 workgroup, bạn phải cấu hình chínhsáchbảomật cục bộ để cung cấp khả năng bảomật Bạn có thể gán quyền thông qua Local Group Policies Các tùy chọn bảomật điều khiển nhiều khía cạnh khác nhau của 1 máy tính Bài8 - Triểnkhaibảomậtsửdụngchínhsáchnhóm(Grouppolicy) 6 Chínhsáchbảomật mạng là gì? Tách biệt các chínhsách không dây đối với Windows XP và Windows Vista Chínhsách cho Windows Vista bao gồm nhiều lựa chọn hơn cho mạng không dây Chínhsách không dây của Windows Vista có thể cấm truy cập vào các mạng không dây Xác định khả năng sẵn sàng của mạng và các phương thức xác thực cho các kết nối không dây cho máy trạm Windows Vista và Windows XP và xác thực mạng LAN cho các máy trạm Windows Vista và Windows Server 2008 Chínhsách không dây của Windows Vista có thể cấm truy cập vào các mạng không dây Cơ chế xác thực 802.1x có thể được cấu hình qua chínhsáchnhóm Chỉ từ phiên bản Vista trở đi mới có thể nhận các chínhsách mạng dây Windows XP Windows Vista Không dây Chỉ mạng không dây Windows XP Windows Vista Mạng dây GPO Bài8 - Triểnkhaibảomậtsửdụngchínhsáchnhóm(Grouppolicy) 7 Chínhsách mặc định của Domain Controller Ba khu vực cần phải được kiểm tra: Chínhsách gán quyền người dùng: logging on locally, shutdown Chínhsách Event Log: log size, retention Chínhsách Security Options: auditing, devices, domain controller Chínhsách Event Log: log size, retention Bài8 - Triểnkhaibảomậtsửdụngchínhsáchnhóm(Grouppolicy)8Chínhsáchbảomật Domain mặc định • Cung cấp các chínhsách tài khoản Domain, các thiết lập khác không được cấu hình bởi mặc định • Sửdụng để cung cấp các thiết lập bảomật sẽ ảnh hường tới toàn bộ Domain • Sửdụng Domain Policy để cung cấp các thiết lập bảomật 1 cách tốt nhất. sửdụng các GPO để thiết lập các loại bảomật khác nhau • Cung cấp các chínhsách tài khoản Domain, các thiết lập khác không được cấu hình bởi mặc định • Sửdụng để cung cấp các thiết lập bảomật sẽ ảnh hường tới toàn bộ Domain • Sửdụng Domain Policy để cung cấp các thiết lập bảomật 1 cách tốt nhất. sửdụng các GPO để thiết lập các loại bảomật khác nhau Domain Default domain policy Account and security settings Bài8 - Triểnkhaibảomậtsửdụngchínhsáchnhóm(Grouppolicy) 9 Các đặc điểm của Security Policy Settings Khi kiểm tra Security Policy settings, xem xét: Các chínhsách tài khoản được áp đặt tới máy trạm từ domain controller Domain Controller nhận các chínhsách tài khoản từ 1 domain level policy Thiết lập bảomật đến từ các GPO có mức ưu tiên cao nhất Domain Controller nhận các chínhsách tài khoản từ 1 domain level policy Bài8 - Triểnkhaibảomậtsửdụngchínhsáchnhóm(Grouppolicy) 10 [...]... Configuration Wizard Bài8 - Triểnkhaibảomật sử dụngchínhsách nhóm (Grouppolicy) 31 Cấu hình Local Security Policy Local Security Policy Domain Group Policy Bài8 - Triểnkhaibảomậtsửdụngchínhsáchnhóm(Grouppolicy) 32 Tổng kết bài học Khái niệm về Security Policy, Account Policy, Local Policy Chínhsách mặc định và chínhsáchbảomật mặc định của DC Chínhsách nhóm, nhóm hạn chế và chínhsách FineGrained... Setting Bài8 - Triểnkhaibảomật sử dụngchínhsách nhóm (Grouppolicy) Actual Setting Actual Setting 30 Quản trị chínhsáchbảomậtChínhsáchbảomật IT Enterprise cấu hình bảomật Các thiết lập Quản trị cấu hình bảomật Tạo chínhsáchbảomật Áp dụngchínhsáchbảomật cho 1 hoặc nhiều hệ thống Phân tích các thiết lập bảomật dựa vi phạm chínhsách Cập nhật chính sách, hoặc chỉnh sửa các điểm sai... chínhsách domain account thường sẽ được áp dụngBài8 - Triểnkhaibảomậtsửdụngchínhsáchnhóm(Grouppolicy) 15 Hạn chế Group Membership Group Policy có thể điều khiển group membership: • Đối với bất kỳ nhóm trên một máy tính cục bộ: áp dụng một GPO cho OU để giữ tài khoản máy tính • Đối với bất kỳ nhóm trên AD DS: áp dụng 1 GPO tới Domain Controller Bài8 - Triểnkhaibảomậtsửdụngchính sách. .. PowerShell support No Yes Custom8error messages sử dụngchínhsách nhóm (Grouppolicy) No Bài - Triểnkhaibảomật Yes 26 Security Template Security template: Cho phép administrator áp đặt nhiều thiết lập bảomật phù hợp tới nhiều máy tính Có thể thiết kế dựa trên vai trò máy chủ Có thể áp dụng qua Group Policy Bài8 - Triểnkhaibảomậtsửdụngchínhsáchnhóm(Grouppolicy) 27 Security Configuration... thành viên nhóm bằng các quyền ưu tiên chínhsáchnhóm Tạo, xóa, hoặc thay thế 1 nhóm cục bộ Sửa tên 1 nhóm cục bộ Thay đổi miêu tả Thay đổi thành viên nhóm Các quyền ưu tiên chínhsáchnhóm cục bộ có ở cả Cấu hình máy tính và Cấu hình người dùngBài8 - Triểnkhaibảomậtsửdụngchínhsáchnhóm(Grouppolicy) 12 Chínhsách Fine-Grained Password Fine-grained passwords cho phép nhiều chínhsách password.. .Nhóm hạn chế Chínhsáchnhóm hạn chế (Restricted Groups) cho phép quản trị các thành viên của nhóm Member Of • Chínhsách là dành cho 1 nhóm Domain • Xác định thành viên của nó trong một nhóm cục bộ • Tính lũy kế Members • Chínhsách là dành cho 1 nhóm cục bộ • Xác định các thành viên (nhóm và người dùng) • Tính xác thực Bài8 - Triểnkhaibảomật sử dụngchínhsách nhóm (Grouppolicy) 11... Triểnkhaibảomật sử dụngchínhsách nhóm (Grouppolicy) 22 Chínhsách Software Restriction • Cơ chế policy-driven để xác định và điều khiển phần mềm trên một máy trạm • Cơ chế hạn chế cài đặt phần mềm và virus • Gồm 2 phần: • Một quy tắc mặc định với 3 tùy chọn: Unrestricted, Basic, và Disallowed • Các ngoại lệ cho quy tắc mặc định Bài8 - Triểnkhaibảomậtsửdụngchínhsáchnhóm(Group policy). .. Các chínhsách được tạo bằng SCW có thể được áp đặt tới 1 cá nhân • Security Template có thể được đưa vào SCW Tiện ích dòng lệnh Scwcmd.exe có thể sửdụng để chuyển đổi chínhsách XML vào 1 GPO Bài8 - Triểnkhaibảomậtsửdụngchínhsáchnhóm(Grouppolicy) 29 Cấu hình bảomật và công cụ phân tích Setting That Does Not Match Template Not Match Template Template Setting Template Setting Bài8 - Triển. .. nào để có thể truy cập vào Internet Zones • Dùng trong môi trường bảomật cao để kiểm soát truy cập vào ứng dụng Web • Cần thiết khi SRPs là hạn chế Bài8 - Triểnkhaibảomậtsửdụngchínhsáchnhóm(Grouppolicy) 24 Giới thiệu về các chínhsách kiểm soát ứng dụng Các chínhsách kiểm soát ứng dụng được ứng dụng trong Windows Server 2008R2 và trong Windows 7 bằng việc dùng AppLocker AppLocker gồm các... Một PSO có sẵn các thiết lập sau: • Chínhsáchmật khẩu • Chínhsách lockout tài khoản • Liên kết PSO • Quyền ưu tiên Bài8 - Triểnkhaibảomậtsửdụngchínhsáchnhóm(Grouppolicy) 14 Thực thi chínhsách Fine-Grained Password • Shadow groups có thể sửdụng để áp dụng PSO tới tất cả người dùng mà đã không sẵn sàng chia sẻ tới 1 global group • Một người dùng hoặc 1 nhóm có thể có nhiều PSO áp đặt tới . sát Chính sách hạn chế phần mềm và Applocker Bài 8 - Triển khai bảo mật sử dụng chính sách nhóm (Group policy) 3 Chính sách bảo mật Chính sách bảo mật (Security Policy): Bài 8 - Triển khai bảo mật. Bài 8: Triển khai bảo mật sử dụng chính sách nhóm (Group policy) Bài 8: Triển khai bảo mật sử dụng chính sách nhóm (Group policy) Nội dung bài học trước Cấu hình các. Policy Bài 8 - Triển khai bảo mật sử dụng chính sách nhóm (Group policy) 2 Mục tiêu bài học Quản trị nhóm người dùng bằng việc sử dụng các thiết lập chính sách nhóm Các thiết lập quản trị bảo mật Giám