4.1 Windows终端安全

数据参考:CISP官方 

目录

  • 安全安装
  • 保护账户安全
  • 本地安全策略
  • 安全中心
  • 系统服务安全
  • 其他安全设置
  • 软件安全获取 

一、安全安装(以安装windows系统为例)

选择合适的版本

  • 商业版本:家庭版、专业版、专业工作站版、企业版
  • 特殊版本:教育版、企业版LTSC等

安装源

  • 官方渠道&可靠镜像(哈希)

安装镜像

  • 微软官方提供镜像制作工具
  • 不要使用其他第三方开发的 Windows10镜像

分区设置

  • Windows10自带保留数据重置功能,无需再关注分区设置

登录账号设置

  • 微软账户
  • 本地账户

安全补丁

  • 安装完成后先进行补丁升级

 

 

二、保护账户安全

系统内置账户

  • Administrator(管理员)
  • Guest(来宾)

用户账户

  • 安装时用户创建的账户

 

关闭默认内置账户

  • Net user administrator /active:no
  • Net user guest /active:no

更改默认账户用户名

  • 默认内置账户是攻击针对对象
  • 本地安全策略中提供选项 

给所有账户设置安全的口令

什么是安全的口令:自己容易记、别人不好猜

  • 自己容易记:需要有规律
  • 别人不好猜:规律是别人不知道的

案例:不安全的 “安全” 口令

对抗口令破解依靠强壮的口令,安全建议:

  • 足够的长度
  • 大写字母、小写字母、数字、特殊字符组合

符合“安全”要求的口令

  • 复杂性:口令应由多个字符组成,包括大写字母、小写字母、数字和特殊字符,以增加破解难度。

  • 长度:口令长度应足够长,通常建议至少为8个字符,但更长的口令更安全。

  • 不易猜测:避免使用与个人信息(如生日、姓名、电话号码)相关的口令,以免被他人轻易猜到。

  • 随机性:选择随机的字符组合作为口令,不要使用常见的词语或短语。

  • 定期更换:定期更换口令,例如每三个月更换一次,以防止口令被长期利用。

  • 不重复:避免在不同的账户或系统中使用相同的口令,以免一处泄露带来的风险影响其他账户和系统的安全。

  • 使用密码管理工具:考虑使用密码管理工具来存储和生成安全的口令,同时确保密码管理工具本身也受到保护。

 

安全系数高的密码与密码设置规则示例:

其他登录验证方式

  • 面部识别
  • 指纹
  • PIN (个人识别码  Personal Identification Number)
  • 图片 (手势)

  

三、本地安全策略

1、本地安全策略-安全设置

账户策略-密码策略设置 (避免出现弱口令)

  • 密码必须符合复杂性要求
  • 密码长度最小值
  • 密码最短使用期限
  • 密码最长使用期限
  • 强制密码历史
  • 用可还原的加密来存储密码

 

一般在公司会有个域主机,管理员会通过域主机直接给公司内的域成员机一键设置安全策略。

账户策略-账户锁定策略

  • 账号锁定时间
  • 账号锁定阀值
  • 重置账号锁定计数器

 

2、本地安全策略-审核策略

作用

  • 对用户操作进行审核,形成安全日志

  

审核策略设置

  • 审核登录事件
  • 审核对象访问
  • 审核过程跟踪
  • 审核目录服务访问
  • 审核特权使用
  • 审核系统事件
  • 审核帐号登录事件
  • 审核账户管理

3、本地策略-安全选项

根据业务需求设置安全选项

  • 用户试图登录时消息标题、消息文本
  • 网络访问本地帐户的共享和安全模式 (经典和仅来宾)
  • 使用空白密码的本地帐户只允许进行控制台登录
  • ......

示例

  • 网络访问:不允许SAM账号的匿名枚举,设置为已启用
  • 网络访问:可匿名访问的共享,删除策略设置里的值
  • 网络访问:可匿名访问的命名管道,删除策略设置里的值
  • 网络访问:可远程访问的注册表路径,删除策略设置里的值

 

概念解释:

  • 不允许SAM账号的匿名枚举:这是一项网络安全设置,旨在防止未经授权的用户通过进行枚举操作获取SAM(安全账户管理器)账号的信息。通过禁用SAM账号的匿名枚举,可以增强系统的安全性。在Windows操作系统中,您可以查找并编辑安全策略设置,以禁用SAM账号的匿名枚举。

  • 可匿名访问的共享:这是指在网络上共享的文件夹或资源可以被匿名用户访问。为了提高系统的安全性,通常建议禁止匿名访问共享,以确保只有经过身份验证和授权的用户才能访问共享资源。您可以查找和修改共享设置,禁用匿名访问或限制共享资源的访问权限。

  • 可匿名访问的命名管道:命名管道是一种用于进程间通信的机制。允许匿名访问命名管道可能会带来安全风险,因为未经身份验证的用户可以利用它来执行恶意操作。建议在网络上禁止匿名访问命名管道,以限制管道的访问权限。您可以查找并相应地更改安全策略设置或管道访问权限。

  • 可远程访问的注册表路径:注册表是Windows操作系统中用于存储配置信息的关键组件,远程访问注册表路径意味着可以在网络上远程访问并修改指定的注册表路径。为了增强系统的安全性,建议限制或禁止远程访问敏感的注册表路径。您可以查找并编辑注册表访问权限设置,以控制可远程访问的注册表路径。

四、安全中心

 病毒和威胁防护

  • 确保病毒和威胁防护启用
  • 确保病毒和威胁防护更新到最新
  • 勒索软件防护  建议开启  (默认不开启)

防火墙和网络保护

确保防火墙启用 (默认启用)

  • 域网络
  • 专用网络
  • 公用网络

高级设置

  • 使用防火墙保护出入站及连接 

 

防火墙和网络保护高级设置

入站规则

出站规则

连接安全规则

监视

  • 防火墙
  • 连接安全规则
  • 安全关联 

出站规则、入站规则

  • 阻挡或者允许特定程序或者端口进行连接
  • 默认存在预先设置的规则
  • 预设规则不适用也可以创建自定义规则 
设定入站规则
  • 新建规则
  • 进行端口定义设置
  • 输入想要连接打开的端口
  • 选择相应的规则
  • 设定应用场景
  • 定义名称 
设定出站规则
  • 新建规则
  • 进行端口定义设置
  • 输入连接的端口
  • 选择相应的规则
  • 设定应用场景
  • 定义名称 

 

应用和浏览器控制

  • 检查应用和文件 告警 (默认)
  • 适用于 Microsoft Edge的 Smartscreen开
  • 浏览隔离                          默认
  • Exploit Protection            默认 

五、系统服务安全

系统服务安全性问题

  • 无需用户登录自动运行 (部分为默认“启动”)
  • 运行权限较高

关闭不必要的服务

没有使用的服务

存在安全风险的服务

  • 例如:交互式服务
  • 计划任务 Task Scheduler
  • 远程操作注册表 Remote Registry
  • ......

 

六、其他安全设置

关闭管理共享

  • 默认情况下,系统分区、 windows安装目录全部被共享,存在安全风险

解决策略

  • 修改注册表关闭管理共享 

关闭自动播放功能

  • 自动播放功能默认开启,为方便用户而设计
  • U盘病毒传播利用机制

解决措施

  • 本地组策略关闭自动播放 (gpedit. msc)

七、软件安全获取 

 防护软件

  • 系统自带 Windows defender
  • 第三方增强

其他软件

  • 微软应用商城
  • 官方网站
  • 可靠平台

本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若转载,请注明出处:http://www.mzph.cn/news/27769.shtml

如若内容造成侵权/违法违规/事实不符,请联系多彩编程网进行投诉反馈email:809451989@qq.com,一经查实,立即删除!

相关文章

pytest-xdist分布式测试原理浅析

目录 pytest-xdist执行流程: pytest-xdist 模块结构: pytest-xdist分布式测试原理: pytest-xdist源码浅读: pytest-xdist执行流程: 解析命令行参数:pytest-xdist 会解析命令行参数,获取用户…

海外媒体发稿:软文写作方法方式?一篇好的软文理应合理规划?

不同种类的软文会有不同的方式,下面小编就来来给大家分析一下: 方法一、要选定文章的突破点: 所说突破点就是这篇文章文章软文理应以什么样的视角、什么样的见解、什么样的语言设计理念、如何文章文章的标题来写。不同种类的传播效果&#…

【JMeter】 使用Synchronizing Timer设置请求集合点,实现绝对并发

目录 布局设置说明 Number of Simulated Users to Group Timeout in milliseconds 使用时需要注意的点 集合点作用域 实际运行 资料获取方法 布局设置说明 参数说明: Number of Simulated Users to Group 每次释放的线程数量。如果设置为0,等同…

以Java的方式将文件上传到阿里云OSS

文章目录 1. 开通对象存储服务2. 创建 AccessKey 密钥3. 通用代码实现 1. 开通对象存储服务 控制台 → 对象存储 OSS → 立即开通 Bucket列表 → 点击创建 Bucket 填写名称、地域,名称创建后不可修改,地域选择最近的,存储类型选择标准存储&…

2023-08-08 LeetCode每日一题(任意子数组和的绝对值的最大值)

2023-08-08每日一题 一、题目编号 1749. 任意子数组和的绝对值的最大值二、题目链接 点击跳转到题目位置 三、题目描述 给你一个整数数组 nums 。一个子数组 [numsl, numsl1, …, numsr-1, numsr] 的 和的绝对值 为 abs(numsl numsl1 … numsr-1 numsr) 。 请你找出 …

STM32基础入门学习笔记:核心板 电路原理与驱动编程

文章目录: 一:LED灯操作 1.LED灯的点亮和熄灭 延迟闪烁 main.c led.c led.h BitAction枚举 2.LED呼吸灯(灯的强弱交替变化) main.c delay.c 3.按键控制LED灯 key.h key.c main.c 二:FLASH读写程序(有…

LeNet卷积神经网络-笔记

LeNet卷积神经网络-笔记 手写分析LeNet网三卷积运算和两池化加两全连接层计算分析 修正上图中H,W的计算公式为下面格式 基于paddle飞桨框架构建测试代码 #输出结果为: #[validation] accuracy/loss: 0.9530/0.1516 #这里准确率为95.3% #通过运行结果可以看出&am…

Stable Diffusion - Style Editor 和 Easy Prompt Selector 提示词插件配置

欢迎关注我的CSDN:https://spike.blog.csdn.net/ 本文地址:https://spike.blog.csdn.net/article/details/132122450 Stable Diffusion 的 Prompt 的功能,可以用文字来描述想要生成的图像,根据输入来创造出逼真的图像。Prompt 支持…

Python 面试必知必会(一):数据结构

《Python Cookbook》的作者David Beazley的课程PPT开源了,目标用户是希望从编写基础脚本过渡到编写更复杂程序的高级 Python 程序员,课程主题侧重于流行库和框架中使用的编程技术,主要目的是更好地理解 Python 语言本身,以便阅读他…

【深度学习】采用自动编码器生成新图像

一、说明 你知道什么会很酷吗?如果我们不需要所有这些标记的数据来训练 我们的模型。我的意思是标记和分类数据需要太多的工作。 不幸的是,大多数现有模型从支持向量机到卷积神经网,没有它们,卷积神经网络就无法训练。无监督学习不…

中断子系统--硬件层(GICv3)

目录 综述 硬件层--GICV3 中断类型 中断状态 Distributor组件 中断使能配置 中断触发方式配置 中断优先级配置  中断分组标记 GIC处理中断流程 综述 由上面的block图,我们可知linux kernel的中断子系统分成4个部分: 硬件层:最下层…

AP2400 LED汽车摩灯照明电源驱动 过EMC DC-DC降压恒流IC

产品特点 宽输入电压范围:5V~100V 可设定电流范围:10mA~6000mA 固定工作频率:150KHZ 内置抖频电路,降低对其他设备的 EMI干扰 平均电流模式采样,恒流精度更高 0-100%占空比控制&#xff0…

连续四年入选!三项荣耀!博云科技强势上榜Gartner ICT技术成熟度曲线

日,全球知名咨询公司Gartner发布了2023年度的《中国ICT技术成熟度曲线》(《Hype Cycle for ICT in China, 2023》,以下简称“报告”)。令人瞩目的是,博云科技在报告中荣获三项殊荣,入选云原生计算&#xff…

揭秘bi数据分析系统:如何轻松掌握商业智能的秘密

在大数据时代的背景下,企业开始越来越重视数据分析的重要性。bi数据分析系统不仅可以帮助企业感知市场变化趋势,还可以实时监测并评估企业经营决策的效果,支持企业的持续发展。在国内,国产数据处理工具如瓴羊Quick BI等崛起&#…

Neety与IO模型简介

Netty与IO模型简介 1、Netty 是由 JBOSS 提供的一个 Java 开源框架,现为 Github 上的独立项目。 2、Netty 是一个异步的、基于事件驱动的网络应用框架,用以快速开发高性能、高可靠性的网络 IO 程序。 3、Netty 主要针对在 TCP 协议下,面向…

【android】mac mini m2安装android studio

文章目录 一、环境搭建1.1 安装路径1.2 mac arm1.3 安装android studio 二、安装sdk三、更新sdk3.1 关闭代理3.2 重新更新sdk 四、更新api五、项目创建六、gradle安装七、avd八、问题:build tools缺失九、编译运行小结 一、环境搭建 1.1 安装路径 windows&#xf…

高温老化房软件使用教程

高温老化炉软件通常具有以下几个模块: 1. 参数设置模块:该模块用于设置高温老化炉的相关参数,包括温度、时间、压力等。用户可以通过输入框、滑动条或下拉菜单等方式设定参数,并将参数发送给高温老化炉。 2. 监控模块:…

Ansible环境搭建,CentOS 系列操作系统搭建Ansible集群环境

Ansible是一种自动化工具,基于Python写的,原理什么的就不过多再说了,详情参考:https://www.itwk.cc/post/403.html https://blog.csdn.net/qq_34185638/article/details/131079320?spm1001.2014.3001.5502 环境准备 HOSTNAMEIP…

CAD绘制法兰、添加光源、材质并渲染

首先绘制两个圆柱体,相互嵌套 在顶部继续绘制圆柱体,这是之后要挖掉的部分 在中央位置绘制正方形 用圆角工具: 将矩形的四个角分别处理,效果: 用拉伸工具 向上拉伸到和之前绘制的圆柱体高度齐平 绘制一个圆柱体&#…

VUE框架:vue2转vue3全面细节总结(2)导航守卫

大家好,我是csdn的博主:lqj_本人 这是我的个人博客主页: lqj_本人_python人工智能视觉(opencv)从入门到实战,前端,微信小程序-CSDN博客 最新的uniapp毕业设计专栏也放在下方了: https://blog.csdn.net/lbcy…