主机加固报告.doc
《主机加固报告.doc》由会员分享,可在线阅读,更多相关《主机加固报告.doc(27页珍藏版)》请在麦多课文档分享上搜索。
1、Tosec.Cn 第 1 页 共 27 页 Windows 主机加固方案 一、加固主机列表 本次安全加固服务的对象包括: 编号 IP 地址 操作系统 用途或服务 Windows 2000 Advanced Server IIS 服务器 二、加固方案 2.1.1 操作系统加固方案 2.1.1.1 补丁安装 编号: Windows-02001 名称: 补丁安装 系统当前状态: 实施方案: 使用 Windows update 安装最新补丁 实施目的: 可以使系统版本为最新版本 实施风险: 安装补丁可能导致主机启动失败,或其他未知情况发生。 是否实施: 是 否 (客户填写) Tosec.Cn 第 2
2、页 共 27 页 2.1.1.2 帐号、口令策略修改 编号: Windows-03002,Windows-03003,Windows-03004 名称: 帐号口令策略修改 系统当前状态: 实施方案: 实施目的: 保障帐号以及口令的安全 实施风险: 设置帐号策略后可能导致不符合帐号策略的帐号无法登录, 需修改不符合帐号策略的密码(注:管理员不受帐号策略限 制 , 但管理员密码应复杂以避免被暴力猜测导致安全风险 ) 。 是否实施: 是 否 (客户填写) 编号: Windows-03002,Windows-03003,Windows-03004 名称: 更改默认管理员用户名 系统当前状态: 默认管理
3、员帐号为 administrator 实施方案: 更改默认管理员用户名 实施目的: 默认管理员帐号可能被攻击者用来进行密码暴力猜测,可能 由于太多的错误密码尝试导致该帐户被锁定 。 建议修改默认 密码长度最小值 7 字符 密码最长存留期 90 天 密码最短存留期 30 天 帐号锁定计数器 5 次 帐户锁定时间 5 分钟 帐户锁定阀值 1 分钟 密码长度最小值 0 字符 密码最长存留期 42 天 密码最短存留期 0 天 帐号锁定计数器 无 帐户锁定时间 0 帐户锁定阀值 无 第 3 页 共 27 页 Tosec.Cn 管理员用户名。 实施风险: 无,但此步骤不总是必要。 是否实施: 是 否 (客
4、户填写) 2.1.1.3 网络与服务加固 编号: Windows-04005 名称: 将暂时不需要开放的服务停止 系统当前状态: 已启动且需要停止的服务包括: Alerter 服务 Computer Browser 服务 IPSEC Policy Agent 服务 Messenger 服务 Microsoft Search 服务 Print Spooler 服务 RunAs Service 服务 Remote Registry Service 服务 Security Accounts Manager 服务 Task Scheduler 服务 TCP/IP NetBIOS Helper Serv
5、ice 服务 实施方案: 开 始 | 运 行 | services.msc | 将上述服务的 启 动类型设置 为 手动并停止上述服务 实施目的: 避免未知漏洞给主机带来的风险 实施风险: 可能由于管理员 对主机所开放服务不了解 , 导致该服务被卸 载 。 由于某服务被禁止使得依赖于此服务的其他服务不能正 常启动。 是否实施: 是 否 (客户填写) 第 4 页 共 27 页 Tosec.Cn 2.1.1.4 文件系统加固 编号: Windows-05002 名称: 限制特定执行文件的权限 系统当前状态: 未对敏感执行文件设置合适的权限 实施方案: 通过实施我公司的安全策略文件对特定文件权限进行限
6、制,禁 止 Guests 用户组访问这些文件。 实施目的: 禁止 Guests 用户组访问以下文件: xcopy.exe wscript.exe cscript.exe net.exe arp.exe edlin.exe ping.exe route.exe posix.exe Rsh.exe atsvc.exe Copy.exe cacls.exe ipconfig.exe rcp.exe cmd.exe debug.exe regedt32.exe regedit.exe telnet.exe Finger.exe Nslookup.exe Rexec.exe ftp.exe at.ex
7、e runonce.exe nbtstat.exe Tracert.exe netstat.exe 实施风险: 在极少数情况下 , 某些网页可能调用 cmd.exe 来完成某种功能, 限制 cmd.exe 的执行权限可能导致调用 cmd 失败。 是否实施: 是 否 (客户填写) 2.1.1.5 日志审核增强 编号: Windows-06001 名称: 设置主机审核策略 系统当前状态: 审核策略更改 无审核 审核登录事件 成功、失败 审核对象访问 无审核 审核过程追踪 无审核 审核目录服务访问 无审核 第 5 页 共 27 页 Tosec.Cn 审核特权使用 无审核 审核系统事件 无审核 审核帐
8、户登录事件 成功、失败 审核帐户管理 成功、失败 实施方案: 通过实施我公司的安全策略文件修改下述值: 实施目的: 对系统事件进行审核,在日后出现故障时用于排查故障。 实施风险: 无 是否实施: 是 否 (客户填写) 编号: Windows-06002, Windows-06003, Windows-06004 名称: 调整事件日志的大小、覆盖策略 系统当前状态: 实施方案: 通过实施我公司的安全策略文件修改下述值: 审核策略更改 成功 审核登录事件 无审核 审核对象访问 成功 , 失败 审核过程追踪 无审核 审核目录服务访问 无审核 审核特权使用 无审核 审核系统事件 成功 , 失败 审核帐
9、户登录事件 成功 , 失败 审核帐户管理 成功 , 失败 大小 覆盖方式 应用日 志 512K 覆盖早于 7 天的事件 安全日志 512K 覆盖早于 7 天的事件 系统日志 512K 覆盖早于 7 天的事件 大小 覆盖方式 应用日志 16382K 覆盖早于 30 天的事件 安全日志 16384K 覆盖早于 30 天的事件 第 6 页 共 27 页 Tosec.Cn 系统日志 16384K 覆盖早于 30 天的事件 实施目的: 增大日志量大小 , 避免由于日志文件容量过小导致日志记录 不全。 实施风险: 无 是否实施: 是 否 (客户填写) 2.1.1.6 安全性增强 编号: Windows-0
10、7001 名称: 禁止匿名用户连接(空连接) 系统当前状态: 注册表如下键值: HKLMSYSTEMCurrentControlSetControlLsa “ restrictanonymous”的值为 0 实施方案: 通过实施我公司的安全策略文件将该值修改 为 “ 1” , 类型为 REG_DWORD。 实施目的: 可以禁止匿名用户列举主机上所有用户、组、共享资源 实施风险: 无 是否实施: 是 否 (客户填写) 编号: Windows-04006 名称: 删除主机默认共享 系统当前状态: 系统开放的默认共享: 共享名 资源 注释 IPC$ 远程 IPC ADMIN$ C:WINNT 远程管
11、理 C$ C: 默认共享 E$ E: 默认共享 F$ F: 默认共享 第 7 页 共 27 页 Tosec.Cn 实施方案: 通 过 实 施 我 公 司 的 安 全 策 略 文 件 增 加 注 册 表 键 值 “ HKLMSYSTEMCurrentControlSetServiceslanmanserver parameters Autoshareserver”项,并设置该值为“ 1” 实施目的: 删除主机因为管理而开放的共享 实施风险: 某些应用软件可能需要该共享,如 Veritas Netbackup 是否实施: 是 否 (客户填写) 编号: Windows-07001 名称: 限制远程注
12、册表远程访问权限 系统当前状态: 注册表如下键值: HKLMSYSTEMCurrentControlSetControlSecurePipeServer swinreg 的安全权限如下: 第 8 页 共 27 页 Tosec.Cn 实施方案: 该键权限应为管理员完全控制,其他用户不允许访问该键。 实施目的: 默认权限并不限制对注册表的远程访问 。 只有管理员才应具 有对注册表的远程访问权限,因为默认情况下 Windows 2000 注册表编辑工 具支持远程访问。 实施风险: 无 是否实施: 是 否 (客户填写) 编号: Windows-03005 名称: 限制 Guest 用户权限 系统当前状
13、态: Guest 已禁用,但未对帐号进行权限限制。 实施方案: 通过实施我公司的安全策略文件禁止 Guest 帐号本地登录和 网络登录的权限。 实施目的: 避免 Guest 帐号被黑客激活作为后门 实施风险: 无 是否实施: 是 否 (客户填写) 编号: Windows-03005 名称: 设置帐户安全选项 系统当前状态: 启用登录时间 用完时自动注销用户 启用显示上次成功登陆的用户名 未启用允许未登录系统执行关机命令 未启用仅登录用户允许使用光盘 未启用仅登录用户允许使用软盘 实施方案: 通过实施我公司的安全策略文件启用上述安全选项。 实施目的: 增强安全性,减少安全隐患。 实施风险: 无
14、是否实施: 是 否 (客户填写) 第 9 页 共 27 页 Tosec.Cn 2.1.1.7 推荐安装安全工具 工具名称 MBSA 1.1 工具用途 微软推出的漏洞扫描器 相关信息 http:/ 5/7/e57f498f-2468-4905-aa5f-369252f8b15c/mbsasetup.msi 注: 工具名称请包含版本信息 工具用途请简单描述产品功用 相关信息请写明产品相关 URL,尽量详细 2.1.2 IIS 加固方案 2.1.2.1 补丁安装 编号: IIS-02001, IIS-02002 名称: 补丁安装 系统当前状态: 实施方案: 使用 Windows update 安装最
15、新补丁并结合手工安装 注意:系统补丁、 IIS 补丁、 IE 补丁都要安装 实施目的: 可以使 系统版本为最新版本 实施风险: 无 是否实施: 是 否 (客户填写) 2.1.2.2 帐号、口令策略修改 编号: IIS-03001 名称: 账号、口令的增强 第 10 页 共 27 页 Tosec.Cn 系统当前状态: 实施方案: 站点属性 目录安全性(分为匿名访问和验证,验证分为基 本验证和与系统集成验证方法) 根据客户需求,若无匿名访问情况则取消匿名访问。 实施目的: 加强账号、口令的安全 实施风险: 无 是否实施: 是 否 (客户填写) 2.1.2.3 网络与服务加固 编号: IIS-040
16、04 名称: 去除不需要的服务组件 系统当前状态: 本服务器仅仅用作 web 服务器,相关 IIS 服务有不需要的服 务。当前状态如图: 第 11 页 共 27 页 Tosec.Cn 实施方案: 1、禁止不需要的服务。如果仅仅是单纯的 Web 服务器,那 么 最 好 禁 止 掉 系统 以 下 不 需 要 的 服 务 : ALERTER 、 CLIPBOOK、 SERVER、 COMPUTER BROWSER、 DHCP CLIENT、 MESSENGER、 NETLOGON、 NETWORK DDE、 NET DDE、 DSDM 、 NETWORK MONITOR AGENT、 SIMPLE
17、TCP/IP SERVICES 、 SPOOLER 、 NETBIOS INTERFACE 、 TCP/IP NETBIOS HELPER 、 NWLINK NETBIOS 等。 2、 控制面板 添加 /删除程序 添加 /删除 windows 组件 IIS 详细信息,去掉不需要的 IIS 服务组件。 实施目的: 确定没有不需要的服务、组件 实施风险: 可能需要重启系统 是否实施: 是 否 (客户填写) 号: IIS-04001 名称: SSL 系统当前状态: 未启用 SSL 第 12 页 共 27 页 Tosec.Cn 实施方案: 启用 SSL: 站点属性 目录安全性 安全通信 编辑 (若编辑
18、为灰色则 选择服务器证书 导入证书或者分配证书或申请一个新的 证书 编辑 启用 SSL 实施目的: 采用加密通信的方式保证数据的机密性。 实施风险: 需要通告用户采用 https 方式访问服务器资源。 是否实施: 是 否 (客户填写) 编号: IIS-04006, IIS-04007 名称: 已知漏洞补遗 (确定有补丁的不再列 ) 系统当前状态: 通过检测 工具检测 实施方案: Microsoft IIS .cnf 文 件 泄漏漏洞 如果你不需要 .cnf 文件 , 就 删除这个文件; 否则,对这个文件设置正确的存取权限, 禁止匿名用户或 guest 组访问。 第 13 页 共 27 页 To
19、sec.Cn Microsoft IIS /iisadmin 可读漏洞 通过 IIS 服务管理器限制 对 /iisadmin 的存取权限,禁止这个目录的读权限 Microsoft IIS /scripts 目录可浏览 打开 Internet 服务管理器 右击你的服务器(例如 “* nsfocus”),在菜单中选择 “属 性 ”栏 选择 “主属性 ” 选择 WWW 服务 | 编辑 | 主目 录 |取消 “允许目录浏览 ”选项 保存设置,重启 IIS。 Microsoft IIS IDA/IDQ 路径泄漏漏洞 打开 Internet 服务管 理器 服务器属性 选择 WWW 服务 | 编辑 | 主目
- 1.请仔细阅读文档,确保文档完整性,对于不预览、不比对内容而直接下载带来的问题本站不予受理。
- 2.下载的文档,不会出现我们的网址水印。
- 3、该文档所得收入(下载+内容+预览)归上传者、原创作者;如果您是本文档原作者,请点此认领!既往收益都归您。
下载文档到电脑,查找使用更方便
2000 积分 0人已下载
下载 | 加入VIP,交流精品资源 |
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 主机 加固 报告 DOC
