Tài liệu hạn chế xem trước, để xem đầy đủ mời bạn chọn Tải xuống
1
/ 13 trang
THÔNG TIN TÀI LIỆU
Thông tin cơ bản
Định dạng
Số trang
13
Dung lượng
320,11 KB
Nội dung
Top5thiếtlậpbảomậttrongGroupPolicy của WindowsServer2008 Làm thế nào để giảm bớt bề mặt tấn công trên các máy tính desltop bằng cách sử dụng 5thiếtlậpbảomậttrongGroup Policy. Với trên 5000 thiếtlậptrongGroupPolicy mới củaWindowsServer 2008, có thể bạn sẽ bị ngập giữa việc chọn xem thiếtlập nào quan trọng nhất đối với bản thân và mạng của mình. Việc thi hành các thiếtlậpbảomật cho desktop để tăng bảomật một cách toàn diện chính là bằng cách giảm bề mặt tấn công sẵn có. Trong các thiếtlậpbảomật thì có một số chỉ hỗ trợ cho Windows Vista, còn một số khác có thể tương thích với Windows XP SP2. Kiểm soát thành viên nhóm Administrator nội bộ Một trong những thiếtlập không an toàn nhất có thể được bạn cho người dùng là truy cập quản trị nội bộ. Bằng cách add thêm một tài khoản người dùng vào nhóm Administrators nội bộ, người dùng sẽ được ban cho hầu như các kiểm soát tối thượng trên desktop của họ. Họ có thể thực hiện hầu hết các hành động, thậm chí nếu mạng được cấu hình để từ chối tuy cập này. Các hành động mà người dùng có thể thực hiện, nhờ có quyền quản trị nội bộ, gồm có: Remove máy tính của họ ra khỏi miền Thay đổi thiếtlập Registry Thay đổi các điều khoản trên thư mục và file Thay đổi thiếtlập hệ thống, như các thiếtlậptrong file nằm trong thư mục hệ thống. Cài đặt ứng dụng Hủy bỏ cài đặt các ứng dụng, các bản vá bảomật và các gói dịch vụ. Truy cập vào Website được tường lửa cho phép Download và cài đặt ActiveX controls, các ứng dụng Web hoặc các ứng dụng mã độc khác được download từ Internet. Mặc dù yêu cầu người dùng cần phải có quyền quản trị viên để cho phép các ứng dụng nào đó hoạt động, tuy nhiên kiểu truy cập này thường rất nguy hiểm và dễ đặt desktop và toàn bộ mạng vào các tấn công bảo mật. Với GroupPolicycủaWindowsServer 2008, người dùng hiện có thể được remove từ nhóm Administrators nội bộ bằng cách chỉ dùng một chính sách đơn giản. Thiếtlập này điều khiển Windows XP SP2 và các hệ điều hành cao hơn. Chúng là các thiếtlập Preferences mới củaGroup Policy. Để truy cập vào thiếtlập này, bạn cần mở GroupPolicy Object và vào phần: User Configuration\Preferences\Control Panel Sau đó kích chuột phải vào Local Users and Groups. Từ menu, kích New - Local Group. Khi đó hộp thoại dưới đây sẽ xuất hiện, xem trong hình 1. Hình 1: GroupPolicy Preference cho Local Group Để cấu hình chính sách, bạn hãy đánh Administrators vào hộp văn bản Group, sau đó tích vào hộp kiểm “Remove the current User”. Trong lúc background kế tiếp củaGroupPolicy refresh tất cả các tài khoản người dùng nằm trong phạm vi quản lý của GPO, nơi thiếtlập này được cấu hình, thì các tài khoản sẽ được remove ra khỏi nhóm Administrators trên máy tính họ đăng nhập. Thiếtlập lại mật khẩu Administrator nội bộ Kết hợp với thiếtlậpGroupPolicy đầu tiên, mật khẩu Administrator nội bộ cũng cần phải thiếtlập lại. Điều này là do người dùng có các đặc quyền quản trị viên trước khi remove họ ra khỏi nhóm quản trị nội bộ. Sau khi tài khoản người dùng đã được remove ra khỏi nhóm quản trị nội bộ, mật khẩu tài khoản nhóm này cần phải được thiếtlập lại. Nếu thiếtlập này có thể được thực hiện đồng thời với việc remove tài khoản người dùng thì họ sẽ không thể biết hoặc thay đổi mật khẩu Administrator nội bộ mới. Thiếtlập này kiểm soát Windows XP SP2 và các hệ điều hành mới hơn. Nó là thiếtlậpGroupPolicy Preferences mới. Để truy cập vào thiếtlập này, bạn mở GroupPolicy Object và vào: Computer Configuration\Preferences\Control Panel Sau đó kích chuột phải vào Local Users and Groups. Từ menu, kích New - Local User. Hộp thoại dưới đây sẽ xuất hiện. Hình 2: GroupPolicy Preference cho Local User Để cấu hình chính sách, đánh Administrator vào hộp văn bản User name, sau đó đánh mật khẩu mới vào hộp văn bản Password, xác nhận mật khẩu trong hộp Confirm Password. Trong khi background củaGroupPolicy mới refresh tất cả các tài khoản máy tính nằm trong phạm vi quản lý của GPO thì mật khẩu Administrator nội bộ sẽ được thiếtlập lại. Windows Firewall với độ bảomật nâng cao Trước đây, người dùng và các quản trị viên đều mơ màng về Windows Firewall, do những khả năng hạn chế về các sản phẩm của họ. Giờ đây, Windows Firewall có một số thiếtlậpbảomật tiên tiến cho phép họ có những hiểu biết rõ ràng hơn về tường lửa. Các tính năng bảomật tiên tiến mới củaWindows Firewall không chỉ kết hợp chặt chẽ trong việc lọc inbound và outbound mà còn gồm có cả IPSec. Các thiếtlập này chỉ có thể kiểm soát với Windows Vista và nằm trong vùng bảomậtcủaGroup Policy. Để truy cập vào thiếtlập này, bạn hãy mở GroupPolicy Object và vào: Khi mở chính sách, bạn sẽ thấy ba nút sau: Inbound rules Outbound rules Connection Security Rules Nếu kích chuột phải vào các tùy chọn này, bạn có thể chọn tùy chọn New Rule, xem inbound rule được thể hiện trong hình 3. Hình 3: Một trong những màn hình trong Inbound rule wizard. UAC User Account Control (UAC) cung cấp cho bạn một tùy chọn giúp bảo vệ máy tính nơi người dùng và quản trị viên đăng nhập. UAC hiện là một ý tưởng tuyệt vời cho tất cả các quản trị viên và có thể là một giải pháp tốt cho người dùng chuẩn. Do UAC bắt buộc tất cả người dùng phải đều là người dùng chuẩn cho tất cả các nhiệm vụ, nó trợ giúp bảo vệ chống lại bất cứ ứng dụng hoặc virus nào muốn ghi vào các vùng được bảo vệ trên máy tính bằng cách nhắc nhở người dùng bằng một hộp thoại mỗi khi vùng được bảo vệ của máy tính bị truy cập. Có thể là truy cập một ứng dụng, cài đặt một ứng dụng, thay đổi registry, ghi vào file hệ thống,… Đây quả là điều tuyệt vời đối với tất cả các quản trị viên, vì họ có thể sử dụng một tài khoản người dùng nào đó cho các nhiệm vụ hàng ngày, cả cho CNTT và sử dụng cá nhân. Với những người dùng chuẩn, chỉ có cách UAC sẽ hoạt động tốt trong trường hợp tất cả các ứng dụng chạy trên máy trạm có thể chạy mà không yêu cầu đến các chứng chỉ quản trị viên. Trong tình huống này, người dùng có thể thực hiện tất cả các hoạt động và chạy tất cả các ứng dụng như một người dùng chuẩn. Sau đó nếu một nhiệm vụ nào đó cần phải được thực hiện với quyền truy cập cao hơn (mức quản trị viên) thì họ có thể cần đến sự trợ giúp của đội hỗ trợ hoặc quản trị viên hệ thống. Các thiếtlập kiểm soát UAC có thể được tìm thấy tại Computer Configuration\Policies\Windows Settings\Security Settings\Local Policies\Security Options, xem trong hình 4 bên dưới. [...]... chọn GroupPolicy để kiểm soát UAC Chính sách mật khẩu Mặc dù các mật khẩu không thật sự hấp dẫn như một thiết lậpbảo mật, nhưng khả năng kiểm soát các mật khẩu bằng GroupPolicy cũng không nên bỏ qua trong danh sách top5 này Windows Server2008 vẫn sử dụng GroupPolicy để xác định các thiếtlập chính sách tài khoản ban đầu, thứ không thay đổi từ Windows 2000 Các thiếtlập được cấu hình ban đầu trong. .. hướng dẫn cho các thiếtlập chính sách này: Giá trị tối Giá trị an thiểu toàn 1 1 180 45 Thiếtlập chính sách Tuổi thọ tối thiểu củamật khẩu Tuổi thọ tối đa củamật khẩu Chiều dài tối thiểu của 8 14+ Enabled Enabled mật khẩu Độ phức tạp củamật khẩu Bảng 1 Kết luận Các tùy chọn của WindowsServer2008 Group Policy quả thực rất ấn tượng Với hơn 50 00 thiết lập, bạn sẽ hoàn toàn thoải mái trong việc kiểm... Domain Policy, nhưng chúng có thể được tạo trong bất kỳ GPO nào được liên kết với miền Có một thứ bạn cần nên lưu ý là GPO gồm có các thiếtlập chính sách tài khoản phải có mức ưu tiên cao nhất so với tất cả các GPO liên kết với miền Các thiếtlập mà bạn có thể cấu hình được thể hiện trong hình 5 và các thiếtlập thể hiện trong bảng 1 Hình 5: Các thiếtlập chính sách mật khẩu trong Default Domain Policy. .. Với hơn 50 00 thiết lập, bạn sẽ hoàn toàn thoải mái trong việc kiểm soát các máy tính trong môi trường của mình 50 00+ các thiếtlập để bảo đảm sự bảo mật cho tất cả các môi trường và người dùng là rất cần thiết Nếu bạn lợi dụng được các thiếtlập được giới thiệu trong bài này thì bạn sẽ đảm bảo cho môi trường desktop của mình trở nên an toàn hơn rất nhiều . Top 5 thiết lập bảo mật trong Group Policy của Windows Server 2008 Làm thế nào để giảm bớt bề mặt tấn công trên các máy tính desltop bằng cách sử dụng 5 thiết lập bảo mật trong Group Policy. . trên 50 00 thiết lập trong Group Policy mới của Windows Server 2008, có thể bạn sẽ bị ngập giữa việc chọn xem thiết lập nào quan trọng nhất đối với bản thân và mạng của mình. Việc thi hành các thiết. Server 2008 Group Policy quả thực rất ấn tượng. Với hơn 50 00 thiết lập, bạn sẽ hoàn toàn thoải mái trong việc kiểm soát các máy tính trong môi trường của mình. 50 00+ các thiết lập để bảo đảm sự bảo