2004-08-02 09:37:30poe

系統安全

系統安全檢查清單 - 初級篇



物理安全

 

服務器應該安放在安裝了監視器的隔離房間內,並且監視器要保留 15 天以上的錄影記錄。另外,機殼、鍵盤、電腦桌抽屜要上鎖,以確保旁人即使進入房間也無法使用電腦,鑰匙要放在另外的安全的地方。

 

停掉 Guest 帳號

 

在電腦管理的用戶裡面把 guest 帳號停用掉,任何時候都不允許 guest 帳號登陸系統。為了保險起見,最好給 guest 加一個復雜的密碼,你可以打開記事本,在裡面輸入一串包含特殊字符、數字、字母的長字符串,然後把它作為 guest 帳號的密碼拷進去。

 

限制不必要的用戶數量

 

去掉所有的 duplicate user 帳戶,測試用帳戶,共享帳號,普通部門帳號等等。用戶組策略設置相應權限,並且經常檢查系統的帳戶,刪除已經不在使用的帳戶。這些帳戶很多時候都是黑客們入侵系統的突破口,系統的帳戶越多,黑客們得到合法用戶的權限可能性一般也就越大。國內的 NT/2000 主機,如果系統帳戶超過10個,一般都能找出一兩個弱口令帳戶。我曾經發現一台主機 197 個帳戶中竟然有 180 個帳號都是弱口令帳戶。

 

創建 2 個管理員用帳號

 

雖然這點看上去和上面這點有些矛盾,但事實上是服從上面的規則的。 創建一個一般權限帳號用來收信以及處理一些日常事物,另一個擁有 Administrators 權限的帳戶只在需要的時候使用。可以讓管理員使用 “ RunAS” 命令來執行一些需要特權才能作的一些工作,以方便管理。

 

把系統 administrator 帳號改名

 

大家都知道,windows 2000 的 administrator 帳號是不能被停用的,這意味著別人可以一遍又一邊的嘗試這個帳戶的密碼。把Administrator 帳戶改名可以有效的防止這一點。當然,請不要使用 Admin 之類的名字,改了等於沒改,盡量把它偽裝成普通用戶,比如改成:guestone 。

 

創建一個陷阱帳號

 

什麼是陷阱帳號?創建一個名為[ Administrator]的本地帳戶,把它的權限設置成最低,什麼事也幹不了的那種,並且加上一個超過 10 位的超級復雜密碼。這樣可以讓那些黑客忙上一段時間了,並且可以借此發現它們的入侵企圖。或者在它的 login scripts上面做點手腳。嘿嘿,夠損!

 

把共享文件的權限從[everyone]組改成[授權用戶]

 

[everyone]在 win2000 中意味著任何有權進入你的網絡的用戶都能夠獲得這些共享資料。任何時候都不要把共享文件的用戶設置成[everyone]組。包括列印共享,默認的屬性就是[everyone]組的,一定不要忘了改。

 

使用安全密碼

 

一個好的密碼對於一個網絡是非常重要的,但是它是最容易被忽略的。前面的所說的也許已經可以說明這一點了。一些公司的管理員創建帳號的時候往往用公司名、電腦名稱,或者一些別的一猜就到的東西做用戶名,然後又把這些帳戶的密碼設置得 N 簡單,比如 welcome、iloveyou、letmein 或者和用戶名相同等等。這樣的帳戶應該要求用戶首此登陸的時候更改成復雜的密碼,還要注意經常更改密碼。前些天在 IRC 和人討論這一問題的時候,我們給好密碼下了個定義:安全期內無法破解出來的密碼就是好密碼,也就是說,如果人家得到了你的密碼文檔,必須花 43 天或者更長的時間才能破解出來,而你的密碼策略是 42 天必須改密碼。

 

設置屏幕保護密碼

 

很簡單也很有必要,設置螢幕保護密碼也是防止內部人員破壞服務器的一個屏障。注意不要使用 OpenGL 和一些復雜的屏幕保護程序,浪費系統資源,讓他黑屏就可以了。還有一點,所有系統用戶所使用的機器也最好加上螢幕保護密碼。

 

使用 NTFS 格式分區

 

把服務器的所有分區都改成 NTFS 格式。NTFS 文件系統要比 FAT、FAT32 的文件系統安全得多。這點不必多說,想必大家得服務器都已經是 NTFS 的了。

 

運行防毒軟件

 

我見過的 Win2000/NT 服務器從來沒有見到有安裝了防毒軟體的,其實這一點非常重要。一些好的防毒軟體不僅能殺掉一些著名的病毒,還能查殺大量木馬和後門程序。這樣的話,黑客們使用的那些有名的木馬就毫無用武之地了。不要忘了經常升級病毒碼。

 

保障備份碟的安全

 

一旦系統資料被破壞,備份碟將是你恢復資料的唯一途徑。備份完資料後,把備份碟放在安全的地方。千萬別把資料備份在同一台服務器上,那樣的話,還不如不要備份。