4.1 Windows终端安全

news2024/11/25 16:48:16

数据参考:CISP官方 

目录

  • 安全安装
  • 保护账户安全
  • 本地安全策略
  • 安全中心
  • 系统服务安全
  • 其他安全设置
  • 软件安全获取 

一、安全安装(以安装windows系统为例)

选择合适的版本

  • 商业版本:家庭版、专业版、专业工作站版、企业版
  • 特殊版本:教育版、企业版LTSC等

安装源

  • 官方渠道&可靠镜像(哈希)

安装镜像

  • 微软官方提供镜像制作工具
  • 不要使用其他第三方开发的 Windows10镜像

分区设置

  • Windows10自带保留数据重置功能,无需再关注分区设置

登录账号设置

  • 微软账户
  • 本地账户

安全补丁

  • 安装完成后先进行补丁升级

 

 

二、保护账户安全

系统内置账户

  • Administrator(管理员)
  • Guest(来宾)

用户账户

  • 安装时用户创建的账户

 

关闭默认内置账户

  • Net user administrator /active:no
  • Net user guest /active:no

更改默认账户用户名

  • 默认内置账户是攻击针对对象
  • 本地安全策略中提供选项 

给所有账户设置安全的口令

什么是安全的口令:自己容易记、别人不好猜

  • 自己容易记:需要有规律
  • 别人不好猜:规律是别人不知道的

案例:不安全的 “安全” 口令

对抗口令破解依靠强壮的口令,安全建议:

  • 足够的长度
  • 大写字母、小写字母、数字、特殊字符组合

符合“安全”要求的口令

  • 复杂性:口令应由多个字符组成,包括大写字母、小写字母、数字和特殊字符,以增加破解难度。

  • 长度:口令长度应足够长,通常建议至少为8个字符,但更长的口令更安全。

  • 不易猜测:避免使用与个人信息(如生日、姓名、电话号码)相关的口令,以免被他人轻易猜到。

  • 随机性:选择随机的字符组合作为口令,不要使用常见的词语或短语。

  • 定期更换:定期更换口令,例如每三个月更换一次,以防止口令被长期利用。

  • 不重复:避免在不同的账户或系统中使用相同的口令,以免一处泄露带来的风险影响其他账户和系统的安全。

  • 使用密码管理工具:考虑使用密码管理工具来存储和生成安全的口令,同时确保密码管理工具本身也受到保护。

 

安全系数高的密码与密码设置规则示例:

其他登录验证方式

  • 面部识别
  • 指纹
  • PIN (个人识别码  Personal Identification Number)
  • 图片 (手势)

  

三、本地安全策略

1、本地安全策略-安全设置

账户策略-密码策略设置 (避免出现弱口令)

  • 密码必须符合复杂性要求
  • 密码长度最小值
  • 密码最短使用期限
  • 密码最长使用期限
  • 强制密码历史
  • 用可还原的加密来存储密码

 

一般在公司会有个域主机,管理员会通过域主机直接给公司内的域成员机一键设置安全策略。

账户策略-账户锁定策略

  • 账号锁定时间
  • 账号锁定阀值
  • 重置账号锁定计数器

 

2、本地安全策略-审核策略

作用

  • 对用户操作进行审核,形成安全日志

  

审核策略设置

  • 审核登录事件
  • 审核对象访问
  • 审核过程跟踪
  • 审核目录服务访问
  • 审核特权使用
  • 审核系统事件
  • 审核帐号登录事件
  • 审核账户管理

3、本地策略-安全选项

根据业务需求设置安全选项

  • 用户试图登录时消息标题、消息文本
  • 网络访问本地帐户的共享和安全模式 (经典和仅来宾)
  • 使用空白密码的本地帐户只允许进行控制台登录
  • ......

示例

  • 网络访问:不允许SAM账号的匿名枚举,设置为已启用
  • 网络访问:可匿名访问的共享,删除策略设置里的值
  • 网络访问:可匿名访问的命名管道,删除策略设置里的值
  • 网络访问:可远程访问的注册表路径,删除策略设置里的值

 

概念解释:

  • 不允许SAM账号的匿名枚举:这是一项网络安全设置,旨在防止未经授权的用户通过进行枚举操作获取SAM(安全账户管理器)账号的信息。通过禁用SAM账号的匿名枚举,可以增强系统的安全性。在Windows操作系统中,您可以查找并编辑安全策略设置,以禁用SAM账号的匿名枚举。

  • 可匿名访问的共享:这是指在网络上共享的文件夹或资源可以被匿名用户访问。为了提高系统的安全性,通常建议禁止匿名访问共享,以确保只有经过身份验证和授权的用户才能访问共享资源。您可以查找和修改共享设置,禁用匿名访问或限制共享资源的访问权限。

  • 可匿名访问的命名管道:命名管道是一种用于进程间通信的机制。允许匿名访问命名管道可能会带来安全风险,因为未经身份验证的用户可以利用它来执行恶意操作。建议在网络上禁止匿名访问命名管道,以限制管道的访问权限。您可以查找并相应地更改安全策略设置或管道访问权限。

  • 可远程访问的注册表路径:注册表是Windows操作系统中用于存储配置信息的关键组件,远程访问注册表路径意味着可以在网络上远程访问并修改指定的注册表路径。为了增强系统的安全性,建议限制或禁止远程访问敏感的注册表路径。您可以查找并编辑注册表访问权限设置,以控制可远程访问的注册表路径。

四、安全中心

 病毒和威胁防护

  • 确保病毒和威胁防护启用
  • 确保病毒和威胁防护更新到最新
  • 勒索软件防护  建议开启  (默认不开启)

防火墙和网络保护

确保防火墙启用 (默认启用)

  • 域网络
  • 专用网络
  • 公用网络

高级设置

  • 使用防火墙保护出入站及连接 

 

防火墙和网络保护高级设置

入站规则

出站规则

连接安全规则

监视

  • 防火墙
  • 连接安全规则
  • 安全关联 

出站规则、入站规则

  • 阻挡或者允许特定程序或者端口进行连接
  • 默认存在预先设置的规则
  • 预设规则不适用也可以创建自定义规则 
设定入站规则
  • 新建规则
  • 进行端口定义设置
  • 输入想要连接打开的端口
  • 选择相应的规则
  • 设定应用场景
  • 定义名称 
设定出站规则
  • 新建规则
  • 进行端口定义设置
  • 输入连接的端口
  • 选择相应的规则
  • 设定应用场景
  • 定义名称 

 

应用和浏览器控制

  • 检查应用和文件 告警 (默认)
  • 适用于 Microsoft Edge的 Smartscreen开
  • 浏览隔离                          默认
  • Exploit Protection            默认 

五、系统服务安全

系统服务安全性问题

  • 无需用户登录自动运行 (部分为默认“启动”)
  • 运行权限较高

关闭不必要的服务

没有使用的服务

存在安全风险的服务

  • 例如:交互式服务
  • 计划任务 Task Scheduler
  • 远程操作注册表 Remote Registry
  • ......

 

六、其他安全设置

关闭管理共享

  • 默认情况下,系统分区、 windows安装目录全部被共享,存在安全风险

解决策略

  • 修改注册表关闭管理共享 

关闭自动播放功能

  • 自动播放功能默认开启,为方便用户而设计
  • U盘病毒传播利用机制

解决措施

  • 本地组策略关闭自动播放 (gpedit. msc)

七、软件安全获取 

 防护软件

  • 系统自带 Windows defender
  • 第三方增强

其他软件

  • 微软应用商城
  • 官方网站
  • 可靠平台

本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若转载,请注明出处:http://www.coloradmin.cn/o/849524.html

如若内容造成侵权/违法违规/事实不符,请联系多彩编程网进行投诉反馈,一经查实,立即删除!

相关文章

模拟实现消息队列项目(系列2) -- 项目前期的准备

目录 前言 1. 需求分析 1.1 核心概念 1.2 核心API 1.3 交换机类型 1.4 持久化 1.5 网络通信 1.6 消息应答 2. 模块划分 结语 前言 我们在上一个系列对于消息队列有了初步的认识,那我们明白了消息队列的用途之后,我们就开始进行我们的项目了,首先我们的项目是仿照Rabb…

机器学习参数调优

手动调参 分析影响模型的参数,设计步长进行交叉验证 我们以随机森林为例: 本文将使用sklearn自带的乳腺癌数据集,建立随机森林,并基于泛化误差(Genelization Error)与模型复杂度的关系来对模型进行调参&…

数据库SQL优化技巧

作为程序员,主要的工作任务就是curd,和数据库打交道是无可避免的。掌握一些数据库的优化技巧是非常有必要的 一、减少数据访问 1、使用索引   索引的原理是利用额外的空间建立了一个平衡的搜索树,大大缩短了查询的时间,使得查…

鉴源实验室丨SOME/IP协议安全攻击

作者 | 张昊晖 上海控安可信软件创新研究院工控网络安全组 来源 | 鉴源实验室 社群 | 添加微信号“TICPShanghai”加入“上海控安51fusa安全社区” 01 引 言 随着汽车行业对于数据通信的需求不断增加,SOME/IP作为支持汽车以太网进程和设备间通信的一种通信协议应…

echarts中如何给柱状图增加滚动条

需求:当后台传递过来的数据过多的时候 页面的柱图就会很拥挤 如下图: 所以我们需要有一个横向的滚动条,让所有的柱子都能够展示 1.echarts中有一个dataZoom属性 可以给图形增加一个横向的滚动条 dataZoom:[ {type: slider, //滑动条型数据区域缩放组件realtime: true, //拖动…

第6章 C控制语句:循环

本章介绍以下内容&#xff1a; 关键字&#xff1a;for、while、do while 运算符&#xff1a;<、>、>、<、!、、、*、-、/、% 函数&#xff1a;fabs() C语言有3种循环&#xff1a;for、while、do while 使用关系运算符构建控制循环的表达式 其他运算符 循环常用的数…

Linux tun虚拟网卡通信初识

什么是linux tun设备 Linux TUN 设备是一种虚拟网络设备&#xff0c;用于在用户空间和内核空间之间建立数据通道&#xff0c;使用户空间程序可以通过这个设备与内核网络栈进行交互。TUN 设备是一种通用的网络隧道设备&#xff0c;常用于实现虚拟专用网络&#xff08;VPN&#…

适配器模式-java实现

意图 复用已经存在的接口&#xff0c;与所需接口不一致的类。即将一个类&#xff08;通常是旧系统中的功能类&#xff09;&#xff0c;通过适配器转化成另一个接口的实现。&#xff08;简单来说&#xff0c;就是复用旧系统的功能&#xff0c;去实现新的接口&#xff09; 我们举…

Python Web开发 Jinja2模板引擎

在之前的文章中&#xff0c;简单介绍了Python Web开发框架Flask&#xff0c;知道了如何写个Hello World&#xff0c;但是距离用Flask开发真正的项目&#xff0c;还有段距离&#xff0c;现在我们目标更靠近一些 —— 学习下Jinja2模板。 模板的作用 模板是用来做什么的呢&…

C 语言高级3--函数指针回调函数,预处理,动态库的封装

目录 1.函数指针和回调函数 1.1 函数指针 1.1.1 函数类型 1.1.2 函数指针(指向函数的指针) 1.1.3 函数指针数组 1.1.4 函数指针做函数参数(回调函数) 2.预处理 2.1 预处理的基本概念 2.2 文件包含指令(#include) 2.2.1 文件包含处理 2.2.2 #incude<>和#include&q…

数据结构:栈的实现(C实现)

个人主页 &#xff1a; 个人主页 个人专栏 &#xff1a; 《数据结构》 《C语言》 文章目录 前言一、栈的实现思路1. 结构的定义2. 初始化栈(StackInit)3. 入栈(StackPush)4. 出栈(StackPop)5. 获取栈顶元素(StackTop)6. 检查栈是否为空(StackEmpty)7. 销毁栈(StackDestroy) 二、…

踩坑 视觉SLAM 十四讲第二版 ch13 编译及运行问题

一、安装Geset 库 sudo apt-get install libgtest-dev cd /usr/src/gtest sudo mkdir build cd build sudo cmake .. //一定要以sudo的方式运行&#xff0c;否则没有写入权限 sudo make //这个也一样要以sudo的方式 sudo cp libgtest*.a /usr/local/lib //将生成…

python表白代码大全可复制,python表白代码大全简单

大家好&#xff0c;小编来为大家解答以下问题&#xff0c;python表白代码大全可复制&#xff0c;python表白程序代码完整版&#xff0c;现在让我们一起来看看吧&#xff01; 今天是20230520&#xff0c;有人说&#xff1a;5代表的是人生五味&#xff0c;酸甜苦辣咸&#xff1b;…

设备管理平台:采用以可靠性为中心的维护策略的优势

在如今的工业领域&#xff0c;以可靠性为中心的维护策略正逐渐成为企业数字化转型的核心。无论是混合还是离散自动化应用&#xff0c;优化维护和工作流程实践已经成为提高利润、降低停机时间、增强运营和生产性能的不可或缺的一环。在这个过程中&#xff0c;设备管理系统与物联…

Harbor部署--使用 Harbor 安装包

一、Harbor安装准备条件 这里以 harbor 2.8.3 版本为例 1.1 硬件要求 Harbor 安装对硬件资源CPU、内存和硬盘的要求如下表&#xff1a; 资源 最小要求 推荐配置 CPU 2 CPU 4 CPU Mem 4 GB 8 GB Disk 40 GB 160 GB 使用如下命令分别查看服务器的物理CPU和逻辑CPU个数…

LCD1602相关

一.概述 LCD1602是一种工业字符型液晶&#xff0c;能够同时显示16*02即32字符&#xff08;16列2行&#xff09; 二.引脚接口说明表 第 1 脚 : VSS 为电源地 第 2 脚 : VDD 接 5V 正电源 第 3 脚 : VL 为液晶显示器对比度调整端 , 接正电源时对比度最弱&#xff…

第三章 图论 No.8最近公共祖先lca, tarjan与次小生成树

文章目录 lcaTarjan板子题&#xff1a;1172. 祖孙询问lca或tarjan&#xff1a;1171. 距离356. 次小生成树352. 闇の連鎖 lca O ( m l o g n ) O(mlogn) O(mlogn)&#xff0c;n为节点数量&#xff0c;m为询问次数&#xff0c;lca是一种在线处理询问的算法 自己也是自己的祖先 倍…

XML方式AOP快速入门XML方式AOP配置详解

目录 1.XML方式AOP快速入门 1&#xff1a;导入AOP相关坐标 2&#xff1a;准备目标类&#xff0c;准备增强类&#xff0c;并配置给Spring管理 3&#xff1a;配置切点表达式&#xff08;那些方法要被增强&#xff09; 4&#xff1a;配置织入&#xff08;切点被哪些方法增强&…

漫画算法做题笔记

诸神缄默不语-个人CSDN博文目录 哦这是我三年前写的&#xff0c;我现在Java语法都快忘光了…… 反正之前的博文也发一下好了。这个因为我当年是用有道云笔记而不是直接用CSDN编辑器写的&#xff0c;所以后面有些内容写乱了&#xff0c;因为我现在猛的一看有点看不懂&#xff0…

一文读懂|RDMA原理

什么是DMA DMA全称为Direct Memory Access&#xff0c;即直接内存访问。意思是外设对内存的读写过程可以不用CPU参与而直接进行。我们先来看一下没有DMA的时候&#xff1a; 无DMA控制器时I/O设备和内存间的数据路径 假设I/O设备为一个普通网卡&#xff0c;为了从内存拿到需要…