Windows终端安全配置手册
目录
1 用户账号策略 (1)
1.1 修改缺省帐户名称 (1)
1.2 禁用其他用户 (2)
1.3 账号锁定策略 (3)
2 用户密码策略 (6)
3 屏幕保护锁屏 (8)
4 审核策略 (10)
5 用户权利分配 (13)
5.1 从远端系统强制关机 (13)
5.2 关闭系统 (14)
5.3 取得文件或其它对象的所有权 (15)
6 关闭系统默认共享 (15)
7 关闭自动播放 (17)
8 关闭不必要的服务 (19)
8.1 关闭不必要的windows系统服务 (19)
8.2 关闭其他软件安装的不必要服务 (21)
9 补丁更新 (22)
10 防病毒软件 (23)
11 终端监控软件 (25)
12 卸载不必要软件 (28)
13 配置合规检查 (29)
1用户账号策略
1.1修改缺省帐户名称
按住“win”键+“R”键,打开“运行”窗口,输入lusrmgr.msc,点击“确定”。
选择->“用户”->右击“Administrator”账号->选择“重命名”。
1.2禁用其他用户
选择->“用户”->右击“guest”账号->“属性”->“常规”->勾取“账号已禁用”。
点击“确定”后,在guest账号上会出现一个向下的箭头号,表明操作成
功。
(禁止其他不用的账户,可按此方法操作)
1.3账号锁定策略
按住“Win”键+“R”键,打开“运行”窗口,输入“gpedit.msc”,打开“组策略”窗口。
在“组策略”窗口中,选择“计算机配置”->“Windows设置”->“安全设置”->“账户策略”->“账户锁定策略”,进入“账户锁定策略”窗口。
在此窗口中,双击“帐户锁定阈值”,设置错误密码输入次数后点击“确定”,同时会弹出提醒,点击确定。
同样在“账户锁定策略”窗口,双击“账户锁定时间”,设置锁定时间后,
点击“确定”。
备注:锁定策略对administrator这个内置账户无效。
2用户密码策略
按住“Win”键+“R”键,打开“运行”窗口,输入gpedit.msc后回车。
依次找到“计算机配置”->Windows设置”->“安全设置”->“账户策略”->“密码策略”,将其中进行如下图所示的修改。
3屏幕保护锁屏
右击桌面空白处,选择“个性化”。
选择“屏幕保护程序”。
设置屏幕保护等待分钟数,建议设置为“5”分钟,并勾选“在恢复时显示登录屏幕”,点击“应用”后,单击“确定”完成。
4审核策略
按住“Win”键+“R”键,打开“运行”窗口,输入gpedit.msc后回车。
依次找到“计算机配置”->“Windows设置”->安全设置”->“本地策略”->“审核策略”。
如双击“审核账户登录事件”,勾取“成功”和“失败”,之后确定。
推荐要审核的项目如下:
审核策略更改:成功,失败。
审核登录事件:成功,失败。
审核对象访问:失败。
审核对象追踪:成功,失败。
审核目录服务访问:失败。
审核特权使用:失败。
审核系统事件:成功,失败。
审核账户登录事件:成功,失败。
审核账户管理:成功,失败。
5用户权利分配
5.1从远端系统强制关机
按住“Win”键+“R”键,打开“运行”窗口,输入gpedit.msc后回车。
依次找到“计算机配置”->“Windows设置”->“安全设置”->“本地策略”->“用户权限分配”,查看是否“从远端系统强制关机”设置为“只指派给Administrators组”。
5.2关闭系统
查看是否“关闭系统”设置为“只指派给Administrators组”。
5.3取得文件或其它对象的所有权
查看是否“取得文件或其它对象的所有权”设置为“只指派给Administrators组”。
6关闭系统默认共享
按住”Win”键+”R”键,打开“运行”窗口,输入regedit后回车。
HKLM\System\CurrentControlSet\Services\LanmanServer\Paramete rs\下,增加REG_DWORD类型的AutoShareServer 键,值为0,增加REG_DWORD类型的AutoShareWks 键,值为0。
7关闭自动播放
按住”Win”键+”R”键,打开“运行”窗口,输入gpedit.msc后回车。
打开“组策略”。
在左窗格的“本地计算机策略”下,展开“计算机配置→管理模板→所有设置”,然后在右窗格的“设置”标题下,找到“关闭自动播放”,双击“关闭自
动播放”,进入设置界面。
选择“已启用”,下面的设置窗口选择“所有驱动器”。
8关闭不必要的服务
8.1关闭不必要的windows系统服务
关闭windows系统服务里不必要且危险的服务,Remote Registry服务和Telnet服务(win7以后产品没有默认安装)。
在XP或者win2003上关闭Telnet 服务,参照下面关闭Remote Registry服务的方法。
按住“Win”键+“R”键,打开“运行”窗口,输入services.msc后回车。
找到“Remote Registry”服务,点击“停止”。
右击“Remote Registry”服务属性,在“启动类型”处选择“禁止”,之后点击“应用”和“确定”。
8.2关闭其他软件安装的不必要服务
按住“Win”键+“R”键,打开“运行”窗口,输入msconfig后回车。
在“系统配置”窗口中选择“服务”->“隐藏所以Microsoft服务(H)”打钩,则显示所有非Microsoft服务,将不必要服务前面的钩去掉,点击“应用”和“确定”。
在系统配置”窗口中选择“启动”,查看哪些服务是开机启动,将没必要的开机启动服务前面的钩去掉。
9补丁更新
终端电脑同步补丁服务器10.201.102.9(深圳移动内网补丁服务器),将wsus.reg文件双击导入注册表,wsus.reg内容如下:
Windows Registry Editor Version 5.00
[HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\windows\Wind owsUpdate]
"WUServer"="http://10.201.102.9" "WUStatusServer"="http://10.201.102.9"
[HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\windows\Wind owsUpdate\AU]
"NoAutoUpdate"=dword:00000000
"AUOptions"=dword:00000003
"ScheduledInstallDay"=dword:00000000 "ScheduledInstallTime"=dword:00000000
"UseWUServer"=dword:00000001 "NoAutoRebootWithLoggedOnUsers"=dword:00000001
导入成功后更新组策略,同步补丁,双击wsus.bat文件,wsus.bat文件内容如下:
@echo off
gpupdate /force
wuauclt /detectnow
10防病毒软件
终端电脑需安装防病毒软件,深圳移动网管网区域安装趋势防病毒软件,通过web页面的形式安装,URL如下:(注意请使用IE浏览器)
https://10.201.102.2/officescan/console/html/ClientInstall/ 第一次输入此URL可能会出现,如下情况:
选择“工具”->”兼容性视图设置”。
点击“添加”,将10.201.102.2添加到“已添加到兼容性视图中的网站(W)”,点击“关闭”。
点击“立即安装”。
11终端监控软件
接入深圳移动网管网区域的终端电脑需要安装启明星辰天珣内网安全风险管理与审计系统客户端软件,下载链接如下:
http://10.201.102.81:8833/Download/ClientSetup.exe
下载好后,软件会自动启动安装,安装步骤如下:
12卸载不必要软件
卸载不必要的软件,可减少系统被攻击的几率,进而提高系统的安全性。
接入深圳移动网管网区域的终端电脑除杀毒软件、IE浏览器、天珣客户端软件、业务用到的软件外,其他的软件如QQ、迅雷等必须卸载,卸载软件方法如下:按住”Win”键+”R”键,打开“运行”窗口,输入appwiz.cpl后回车。
13配置合规检查
深圳移动windows系统配置合规检查,请参照其内部资料文档《合规管理平台使用指引-Windows终端.pptx》,在“安全合规管理平台”上进行安全合规配置和弱口令检查,根据安全合规检查的要求,每台工作终端的配置合规率必须达到85%以上,并且杜绝弱口令。
合规管理平台使用
指引-Windows终端.ppt。
《Windows操作系统安全配置》课程标准
《Windows操作系统安全配置》课程标准一、课程定位本课程属于信息安全与管理专业核心能力学习领域课程,是专业核心课程。
主要目标是让学生掌握Windows操作系统的安装及安全配置的知识,包括了解Windows的发展历程及现状,安全策略的制定与实施方法,掌握Windows操作系统的安装及安全配置方法,掌握账户安全策略、数据安全策略、服务券策略等的设置。
本课程培养学生具有网络安全管理相关岗位或个人计算机实施安全配置管理的能力、提高计算机抵抗安全风险的能力等。
二、课程目标(一)素质目标(1)具有科学的世界观、人生观和价值观,践行社会主义荣辱观;具有爱国主义精神;具有责任心和社会责任感;具有法律意识。
(2)具有合理的知识结构和一定的知识储备;具有不断更新知识和自我完善的能力;具有持续学习和终身学习的能力;具有一定的创新意识、创新精神及创新能力;具有一定的人文和艺术修养;具有良好的人际沟通能力。
(3)掌握必需的信息安全与管理专业知识,能够从事企业信息安全工程设计与实施、具备各种常规安全设备的安装、管理、维护和使用的能力;能够协助管理层,完成企业常规信息安全管理工作;具有一定的数理与国际思维能力;具有一定的工程意识和效益意识。
(4)具有良好的职业道德和职业操守;具有较强的祖师观念和集体意识;具有较强的执行能力以及较高的工作效率和安全意识。
(5)具有健康的体魄和良好的身体素质;拥有积极的人生态度;具有良好的心理调试能力。
(二)能力目标(1)具备安全配置需求分析能力;(2)具备操作系统安装能力;(3)具备操作系统用户管理能力;(4)具备安全配置策略设计能力;(5)具备资源配置与管理能力;(6)具备各种服务的部署能力;(7)具备安全配置实施能力;(8)具备安全配置测试与运维能力。
(三)知识目标(1)理解Windows系统安全要素;(2)掌握Windows操作系统的安装与配置(3)掌握Windows操作系统的管理能力;(4)掌握Windows系统账户安全设置;(5)掌握Windows系统资源的安全防护方法;(6)熟知安全配置的意义和特征;(7)熟知安全配置的主要技术;(8)掌握windows系统受到的威胁和解决策略;(9)熟悉操作系统安全加固知识;三、课程内容组织表1 课程内容组织表四、教学实施建议教学实施建议采用线上线下混合式教学模式。
卡巴斯基终端安全软件说明书
Kaspersky Endpoint Security for Windows 11.3.0© 2022 AO Kaspersky Lab目录常见问题回答新闻Kaspersky Endpoint Security for Windows 分发包硬件和软件要求取决于操作系统类型的可用应用程序功能比较根据管理工具比较应用程序功能与其他 Kaspersky 应用程序的兼容性安装和删除程序通过 Kaspersky Security Center 部署应用程序的标准安装创建安装包更新安装包中的数据库创建远程安装任务使用向导安装应用程序通过命令行安装程序使用系统中心配置管理器远程安装应用程序setup.ini 文件安装设置说明更改应用程序组件从以前版本的应用程序升级删除程序通过 Kaspersky Security Center 卸载使用向导卸载应用程序通过命令行删除程序应用程序授权许可关于最终用户授权许可协议关于授权许可关于授权许可证书关于订阅关于授权许可密钥关于激活码关于密钥文件关于数据提供激活应用程序通过 Kaspersky Security Center 激活应用程序使用激活向导激活程序通过命令行激活程序查看授权许可信息购买授权许可续费订阅通过本地界面管理应用程序程序界面任务栏通知区域中的程序图标简化的应用程序界面配置应用程序界面的显示启动和停止应用程序应用程序的自动启动暂停和恢复计算机保护和控制扫描计算机开始或停止扫描任务更改安全级别更改对受感染文件执行的操作生成要扫描的对象列表选择要扫描的文件类型优化文件扫描扫描复合文件使用扫描方法使用扫描技术选择扫描任务运行模式使用不同用户帐户启动扫描任务扫描连接到计算机的可移动驱动器后台扫描更新数据库和程序软件模块添加更新源选择更新数据库区域配置从共享文件夹更新选择更新任务运行模式在不同用户帐户权限下开始更新任务配置应用程序模块更新开始和停止更新任务最近更新回滚配置代理服务器使用处理活动威胁处理活动威胁列表对活动威胁列表中的文件启动自定义扫描任务删除活动威胁列表中的记录卡巴斯基安全网络关于使用卡巴斯基安全网络时的数据提供启用和禁用卡巴斯基安全网络为保护组件启用和禁用云模式检查与卡巴斯基安全网络的连接在卡巴斯基安全网络中检查文件信誉行为检测启用和禁用行为检测选择在检测到恶意软件活动时要执行的操作防止共享文件夹被外部加密启用和禁用共享文件夹对外部加密的防护选择在检测到共享文件夹外部加密时采取的操作配置共享文件夹对外部加密的防护的排除项地址漏洞利用防御启用和禁用漏洞利用防御选择在检测到漏洞时执行的操作启用和禁用系统进程内存保护主机入侵防御音频和视频设备控制限制启用和禁用主机入侵防御管理应用程序信任组配置将应用程序分配到受信任组的设置修改信任组选择在 Kaspersky Endpoint Security 启动之前启动的应用程序受信任组管理应用程序权限更改信任组和应用程序组的应用程序权限修改应用程序权限禁用从卡巴斯基安全网络数据库下载和更新应用程序权限禁用继承父进程限制从应用程序权限中排除特定应用程序操作删除有关未使用的应用程序的信息保护操作系统资源和身份数据添加受保护资源的类别添加受保护资源禁用资源保护修复引擎文件恢复限制启用和禁用修复引擎文件威胁防护启用和禁用文件威胁防护自动暂停文件威胁防护更改安全级别更改“文件威胁防护”组件对受感染文件执行的操作构成“文件威胁防护”组件的保护范围在“文件威胁防护”组件的运行中使用启发式分析在“文件威胁防护”组件的运行中使用扫描技术优化文件扫描扫描复合文件更改扫描模式Web 威胁防护启用和禁用 Web 威胁防护更改 Web 流量安全等级更改要对恶意 Web 流量对象采取的操作使用“Web 威胁防护”来根据钓鱼和恶意网址数据库检查链接在“Web 威胁防护”组件的运行中使用启发式分析创建受信任网址列表邮件威胁防护启用和禁用邮件威胁防护更改邮件安全级别更改对受感染电子邮件采取的操作构成“邮件威胁防护”组件的保护范围扫描附加于电子邮件中的复合文件筛选电子邮件附件扫描 Microsoft O ice Outlook 中的电子邮件配置在 Outlook 中的邮件扫描使用 Kaspersky Security Center 配置邮件扫描网络威胁防护启用和禁用网络威胁防护编辑用于阻止进攻计算机的设置配置排除在阻止外的地址MAC 欺骗防护Firewall启用或禁用防火墙更改网络连接状态管理网络数据包规则创建和编辑网络数据包规则启用或禁用网络数据包规则更改网络数据包规则的防火墙操作更改网络数据包规则的优先级管理应用程序网络规则创建和编辑应用程序网络规则启用和禁用应用程序网络规则更改应用程序网络规则的防火墙操作更改应用程序网络规则的优先级网络监控器BadUSB 攻击防护启用和禁用 BadUSB 攻击防护。
V8+终端安全系统.安装部署手册 V1.0
安装部署手册版权声明本文件所有内容受版权受中国著作权法等有关知识产权法保护,为北京金山安全软件有限公司(以下简称“金山安全软件”)所有。
、是金山安全软件享有权利的注册商标,本文中涉及到的其它产品名称和品牌为其相关公司或组织的商标或注册商标,特此鸣谢。
金山安全软件不对本文件的内容、使用,或本文件中说明的产品负担任何责任或保证,特别对有关商业机能和适用任何特殊目的的隐含性保证不负担任何责任。
另外,金山安全软件保留修改本文件和本文件中所描述产品的权力。
如有修改,恕不另行通知。
北京金山安全管理系统技术有限公司400-033-9009地址:北京市海淀区中关村大街1号海龙大厦14层网址:技术支持:***********************目录版权声明------------------------------------------------------------------------------------------- 2第一章安装需知 ------------------------------------------------------------------------------ 41.1 软硬件需求 --------------------------------------------------------------------------- 41.2 端口准备 ------------------------------------------------------------------------------ 41.3 系统中心安装 ------------------------------------------------------------------------ 51.4 客户端安装 --------------------------------------------------------------------------- 51.5 部署案例 ------------------------------------------------------------------------------ 6第二章实施安装 ------------------------------------------------------------------------------ 82.1 安装系统中心 ------------------------------------------------------------------------ 82.2 安装客户端 --------------------------------------------------------------------------- 92.2.1 网页安装 --------------------------------------------------------------------- 92.2.2 远程安装 -------------------------------------------------------------------- 102.2.3 光盘安装 -------------------------------------------------------------------- 112.3 部署一体化平台 -------------------------------------------------------------------- 12第三章系统卸载 ----------------------------------------------------------------------------- 133.1 卸载系统中心 ----------------------------------------------------------------------- 133.2 卸载云引擎 -------------------------------------------------------------------------- 133.3 卸载升级服务器 -------------------------------------------------------------------- 133.4 卸载客户端 -------------------------------------------------------------------------- 14第一章安装需知1.1软硬件需求1)服务器(系统中心):⏹Windows Server 2003及Windows 2003 Server X64、WindowsServer 2008以及Windows Server 2008 X64位版本,WindowsServer 2012版本。
操作系统安全配置管理办法(二篇)
操作系统安全配置管理办法1范围1.1为了指导、规范海南电网公司信息通信分公司信息系统的操作系统安全配置方法和日常系统操作管理,提高重要信息系统的安全运行维护水平,规范化操作,确保信息系统安全稳定可靠运行,特制定本管理办法。
1.2本办法适用公司信息大区所有信息系统操作系统安全配置管理。
主要操作系统包括:AIx系统、Windows系统、Linux系统及HPUNIx系统等。
2规范性引用文件下列文件对于本规范的应用是必不可少的。
凡是注日期的引用文件,仅注日期的版本适用于本规范。
凡是不注日期的引用文件,其最新版本(包括所有的修改单)适用于本规范。
--中华人民共和国计算机信息系统安全保护条例--中华人民共和国国家安全法--中华人民共和国保守国家秘密法--ISO27001标准/ISO27002指南--公通字[xx]43号信息安全等级保护管理办法--GB/T21028-xx信息安全技术服务器安全技术要求--GB/T20272-xx信息安全技术操作系统安全技术要求--GB/T20269-xx信息安全技术信息系统安全管理要求--GB/T22239-xx信息安全技术信息系统安全等级保护基本要求--GB/T22240-xx信息安全技术信息系统安全等级保护定级指南3支持文件《IT主流设备安全基线技术规范》(Q/CSG11804-xx)4操作系统配置管理责任4.1操作系统安全配置管理的主要责任人员是系统管理员,负责对所管辖的服务器操作系统进行安全配置。
4.2对于终端计算机操作系统的安全配置,应由终端管理员负责进行配置,或者在终端管理员指导下进行配置。
4.3系统管理员和终端管理员应定期对所管辖的服务器操作系统的配置、终端计算机操作系统的配置进行安全检查或抽查。
4.4系统管理员和终端管理员负责定期对所管辖的服务器和终端计算机操作系统安全配置的变更管理,变更应填写配置变更申请表。
4.5系统管理员和终端管理员负责定期对所管辖的服务器和终端计算机操作系统安全配置方法的修订和完善,由信息安全管理员对操作系统安全配置修订进行规范化和文档化,并经审核批准后统一发布。
securecrt8操作手册
securecrt8操作手册摘要:一、SecureCRT8 概述二、SecureCRT8 安装与配置1.系统要求2.安装过程3.配置选项三、SecureCRT8 基本功能1.终端仿真2.隧道建立3.文件传输四、SecureCRT8 高级功能1.脚本支持2.自动连接3.安全功能五、SecureCRT8 使用技巧与常见问题1.使用技巧2.常见问题六、SecureCRT8 的优缺点分析1.优点2.缺点七、结论正文:SecureCRT8 是一款强大的终端仿真程序,适用于Windows 和Linux 系统。
它提供了丰富的功能,如终端仿真、隧道建立和文件传输等,方便用户在网络中进行远程管理。
一、SecureCRT8 概述SecureCRT8 是一款由VanDyke Software 公司开发的终端仿真程序。
它支持SSH、Telnet、串行等协议,提供安全的远程管理功能。
通过使用SecureCRT8,用户可以在本地计算机上模拟远程终端,实现对远程设备的管理和控制。
二、SecureCRT8 安装与配置1.系统要求SecureCRT8 支持Windows 和Linux 系统。
在Windows 系统上,需要安装Microsoft .NET Framework 4.5 才能运行SecureCRT8。
在Linux 系统上,需要安装Mono 软件包。
2.安装过程SecureCRT8 的安装过程分为以下几个步骤:- 下载安装包- 运行安装程序- 选择安装路径- 完成安装3.配置选项SecureCRT8 提供了丰富的配置选项,以满足不同用户的需求。
用户可以根据需要设置界面、连接、传输等选项。
三、SecureCRT8 基本功能1.终端仿真SecureCRT8 支持多种终端仿真协议,如SSH、Telnet 和串行等。
用户可以通过它来连接和管理远程设备。
2.隧道建立SecureCRT8 可以建立SSH 隧道,实现对远程设备的安全访问。
360天擎终端安全管理系统用户手册
360终端安全管理系统用户手册© 2020 360企业安全集团■版权声明本文中出现的任何文字叙述、文档格式、插图、照片、方法、过程等内容,除另有特别注明外,所有版权均属360企业安全集团所有,受到有关产权及版权法保护。
任何个人、机构未经360企业安全集团的书面授权许可,不得以任何方式复制或引用本文的任何片断。
目录| Contents一、产品简介 (4)1.1产品概述 (4)1.2设计理念 (4)1.3产品架构 (5)二、安装部署 (6)2.1环境准备 (6)2.1.1服务器准备 (6)2.1.2终端环境准备 (7)2.1.3网络环境准备 (7)2.2控制中心安装 (8)2.3客户端安装 (12)2.3.1客户端功能定制和下载 (12)2.3.2客户端在线安装 (12)2.3.3客户端离线安装 (13)2.3.4客户端域安装 (15)三.功能使用说明 (17)3.1登录 (17)3.2界面说明 (17)3.2.1Banner区 (17)3.2.2主功展示区域 (18)3.3首页 (18)3.3.1安全概况 (19)3.3.2待处理任务 (19)3.3.3服务器性能监控 (20)3.3.4安全动态 (20)3.3.5文件鉴定 (20)3.3.6病毒查杀趋势 (21)3.3.7病毒分类 (21)3.3.8高危漏洞修复趋势 (22)3.3.9XP盾甲趋势 (22)3.3.10常用功能 (23)3.3.11授权信息 (24)3.4终端管理 (24)3.4.1终端概况 (25)3.4.2地址资源管理 (44)3.4.3病毒查杀 (50)3.4.4插件管理 (52)3.4.5系统修复 (53)3.4.6漏洞管理 (55)3.4.7XP盾甲 (56)3.4.8升级管理 (57)3.5移动存储管理 (57)3.5.1设备注册 (57)3.5.2设备授权 (59)3.5.3挂失管理 (61)3.5.4外出管理 (62)3.5.5终端申请 (62)3.5.6设备例外 (63)3.6日志报表 (63)3.6.1终端日志 (64)3.6.2资产汇总 (79)3.6.3系统日志 (83)3.6.4报表订阅 (84)3.6.5订阅管理 (85)3.7策略中心 (85)3.7.1分组策略 (85)3.7.2管控策略 (103)3.7.3样本鉴定 (117)3.8系统管理 (120)3.8.1系统设置 (120)3.8.2系统工具 (123)3.8.3多级中心 (127)3.8.4账号管理 (127)四.场景参考手册 (128)4.1准备使用360天擎 (128)4.1.1部署终端 (128)4.1.2设置安全策略 (129)4.1.3设置定时杀毒 (129)4.1.4每天日常工作 (129)一、产品简介1.1 产品概述360天擎终端安全管系统是360面向政府、企业、金融、军队、医疗、教育、制造业等大型企事业单位推出的集防病毒与终端安全管控于一体的解决方案。
终端安全配置指南v1.4
终端安全配置指南一、基线配置
下表为基线配置的必选项,根据配置方法修改配置项
二、防毒软件安装(先到第三步安装天珣,再安装趋势防毒)
通过终端IE浏览器登陆http://10.201.94.225/download下载趋势防毒软件,如图,根据
相应的系统下载安装。
安装完后右下角出现如下图标
右键点击图标选择组件版本可以查看是否更新为最新
看看发布日期,如果为最近几天便为最新版本。
三、天珣安装
通过终端IE浏览器登陆http://188.1.50.132:8833/download下载趋势防毒软件,如图,根据相应的系统下载安装。
下载安装完毕后,需要确定软件联网。
四、终端补丁更新
从开始>运行输入gpedit.msc打开组策略管理器,如图:
确定就打开了组策略窗口
再从计算机配置>管理模板>Windows组件>Windows Update 展开设置条目,用红线框着的是需要设置的项目,具体设置后面详细说明。
双击配置自动更新打开属性并按下图设置好。
3 –自动下载并通知安装
双击指定Intranet Microsoft更新服务位置,打开属性并按下图设置好。
开始->运行输入services.msc打开服务管理器,把Automatic Updates服务启动
手工启动首次更新,方法如下图:
从开始>运行输入CMD打开命令提示符
从命令提示符输入wuauclt.exe /detectnow启动首次更新
右下角出现表示更新已启动。
更新下载完后,手动点击进行安装。
更新正确安装后提示重新启动。
Windows 2003 Server 服务器安全配置(完全版)
Windows 2003 Server服务器安全配置一、先关闭不需要的端口我比较小心,先关了端口。
只开了3389、21、80、1433,有些人一直说什么默认的3389不安全,对此我不否认,但是利用的途径也只能一个一个的穷举爆破,你把帐号改了密码设置为十五六位,我估计他要破上好几年,哈哈!办法:本地连接--属性--Internet协议(TCP/IP)--高级--选项--TCP/IP筛选--属性--把勾打上,然后添加你需要的端口即可。
PS一句:设置完端口需要重新启动!当然大家也可以更改远程连接端口方法:Windows Registry Editor Version 5.00[HKEY_LOCAL_MACHINE \ SYSTEM\ Current ControlSet \ Control \ TerminalServer\WinStations\RDP-Tcp]"PortNumber"=dword:00002683保存为.REG文件双击即可!更改为9859,当然大家也可以换别的端口,直接打开以上注册表的地址,把值改为十进制的输入你想要的端口即可!重启生效!还有一点,在2003系统里,用TCP/IP筛选里的端口过滤功能,使用FTP服务器的时候,只开放21端口,在进行FTP传输的时候,FTP 特有的Port模式和Passive模式,在进行数据传输的时候,需要动态的打开高端口,所以在使用TCP/IP过滤的情况下,经常会出现连接上后无法列出目录和数据传输的问题。
所以在2003系统上增加的Windows连接防火墙能很好的解决这个问题,不推荐使用网卡的TCP/IP过滤功能。
做FTP下载的用户看仔细,如果要关闭不必要的端口,在\system32\drivers\etc\services 中有列表,记事本就可以打开的。
如果懒的话,最简单的方法是启用WIN2003的自身带的网络防火墙,并进行端口的改变。
WindowsXP安全加固方案
实施编号: 实施名称: 系统当前状态:
Leadsec-WinXP-1203 Administrator 帐户重命名
实施方案:
实施目的:
实施风险: 是否实施: 实施工程师备注:
开始—控制面板—管理工具—计算机管理—本地用户和组—用户— 选择 administrator—右键重命名 Administrator 是系统默认管理员帐户,重命名 Administrator 可增加账 号安全性。
对重要事件进行审核记录,方便日后出现问题时查找问题根源。
无
是否实施: 实施工程师备注:
实施编号: 实施名称: 系统当前状态:
Leadsec-WinXP-1302
调整事件日志的大小及覆盖策略
日志类型
日志大小
应用程序日志
K
安全日志
K
系统日志
K
实施方案:
日志类型
应用程序日志 安全日志 系统日志
日志大小
80000 K 80000 K 80000K
实施方案: 实施目的: 实施风险:
确认系统安装了 SP3; 使用 Windows update 或者手工安装最新补丁 升级操作系统为最新版本,修补所有已知的安全漏洞 安装某些补丁可能导致主机启动失败,或其他未知情况发生,建议先 在测试机器上安装测试后再实施部署到生产机上
-2-
是否实施: 实施工程师备注:
无
实施工程师备 注:
实施编号: 实施名称: 系统当前状态:
Leadsec-WinXP-1406 关机时清掉页面文件 查看系统当前设置:
实施方案:
在管理工具->本地安全策略->选择本地策略->选择安全选项->关机: 清除虚拟内存页面文件(启用)
终级Win2003服务器安全配置篇
终级Win2003服务器安全配置篇今天演示一下服务器权限的设置,实现目标是系统盘任何一个目录asp网马不可以浏览,事件查看器完全无错,所有程序正常运行.这个不同于之前做的两个演示,此演示基本上保留系统默认的那些权限组不变,保留原味,以免取消不当造成莫名其妙的错误.看过这个演示,之前的超详细web服务器权限设置,精确到每个文件夹和超详细web服务器权限设置,事件查看器完全无报错就不用再看了.这个比原来做的有所改进.操作系统用的是雨林木风的ghost镜像,补丁是打上截止11.2号最新的Power Users组是否取消无所谓具体操作看演示windows下根目录的权限设置:C:\WINDOWS\Application Compatibility Scripts 不用做任何修改,包括其下所有子目录C:\WINDOWS\AppPatch AcWebSvc.dll已经有users组权限,其它文件加上users组权限C:\WINDOWS\Connection Wizard 取消users组权限C:\WINDOWS\Debug users组的默认不改C:\WINDOWS\Debug\UserMode默认不修改有写入文件的权限,取消users组权限,给特别的权限,看演示C:\WINDOWS\Debug\WPD不取消Authenticated Users组权限可以写入文件,创建目录.C:\WINDOWS\Driver Cache取消users组权限,给i386文件夹下所有文件加上users组权限C:\WINDOWS\Help取消users组权限C:\WINDOWS\Help\iisHelp\common取消users组权限C:\WINDOWS\IIS Temporary Compressed Files默认不修改C:\WINDOWS\ime不用做任何修改,包括其下所有子目录C:\WINDOWS\inf不用做任何修改,包括其下所有子目录C:\WINDOWS\Installer 删除everyone组权限,给目录下的文件加上everyone组读取和运行的权限C:\WINDOWS\java 取消users组权限,给子目录下的所有文件加上users组权限C:\WINDOWS\MAGICSET 默认不变C:\WINDOWS\Media 默认不变C:\WINDOWS\不用做任何修改,包括其下所有子目录C:\WINDOWS\msagent 取消users组权限,给子目录下的所有文件加上users组权限C:\WINDOWS\msapps 不用做任何修改,包括其下所有子目录C:\WINDOWS\mui取消users组权限C:\WINDOWS\PCHEALTH 默认不改C:\WINDOWS\PCHEALTH\ERRORREP\QHEADLES 取消everyone组的权限C:\WINDOWS\PCHEALTH\ERRORREP\QSIGNOFF 取消everyone组的权限C:\WINDOWS\PCHealth\UploadLB 删除everyone组的权限,其它下级目录不用管,没有user组和everyone组权限C:\WINDOWS\PCHealth\HelpCtr 删除everyone组的权限,其它下级目录不用管,没有user组和everyone组权限(这个不用按照演示中的搜索那些文件了,不须添加users组权限就行)C:\WINDOWS\PIF 默认不改C:\WINDOWS\PolicyBackup默认不改,给子目录下的所有文件加上users组权限C:\WINDOWS\Prefetch 默认不改C:\WINDOWS\provisioning 默认不改,给子目录下的所有文件加上users组权限C:\WINDOWS\pss默认不改,给子目录下的所有文件加上users组权限C:\WINDOWS\RegisteredPackages默认不改,给子目录下的所有文件加上users组权限C:\WINDOWS\Registration\CRMLog默认不改会有写入的权限,取消users组的权限C:\WINDOWS\Registration取消everyone组权限.加NETWORK SERVICE 给子目录下的文件加everyone可读取的权限,C:\WINDOWS\repair取消users组权限C:\WINDOWS\Resources取消users组权限C:\WINDOWS\security users组的默认不改,其下Database和logs目录默认不改.取消templates目录users 组权限,给文件加上users组C:\WINDOWS\ServicePackFiles 不用做任何修改,包括其下所有子目录C:\WINDOWS\SoftwareDistribution不用做任何修改,包括其下所有子目录C:\WINDOWS\srchasst 不用做任何修改,包括其下所有子目录C:\WINDOWS\system 保持默认C:\WINDOWS\TAPI取消users组权限,其下那个tsec.ini 权限不要改C:\WINDOWS\twain_32取消users组权限,给目录下的文件加users组权限C:\WINDOWS\vnDrvBas 不用做任何修改,包括其下所有子目录C:\WINDOWS\Web取消users组权限给其下的所有文件加上users组权限C:\WINDOWS\WinSxS 取消users组权限,搜索*.tlb,*.policy,*.cat,*.manifest,*.dll,给这些文件加上everyone组和users权限给目录加NETWORK SERVICE完全控制的权限C:\WINDOWS\system32\wbem 这个目录有重要作用。
