




版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
Windows系统安全配置基线
目录第1章 概述 11.1 目的 11.2 适用范围 11.3 适用版本 1第2章 安装前准备工作 12.1 需准备的光盘 1第3章 操作系统的基本安装 13.1 基本安装 1第4章 账号管理、认证授权 24.1 账号 24.1.1管理缺省账户 24.1.2删除无用账户 24.1.3用户权限分离 34.2 口令 34.2.1密码复杂度 34.2.2密码最长生存期 44.2.3密码历史 44.2.4帐户锁定策略 54.3 授权 54.3.1远程关机 54.3.2本地关机 64.3.3隐藏上次登录名 64.3.4关机清理内存页面 74.3.5用户权利指派 7第5章 日志配置操作 85.1 日志配置 85.1.1审核登录 85.1.2审核策略更改 85.1.3审核对象访问 85.1.4审核事件目录服务器访问 95.1.5审核特权使用 95.1.6审核系统事件 105.1.7审核账户管理 105.1.8审核过程追踪 105.1.9日志文件大小 11第6章 其他配置操作 116.1 共享文件夹及访问权限 116.1.1关闭默认共享 116.2 防病毒管理 126.2.1防病毒软件保护 126.3 Windows服务 126.3.1系统服务管理 126.4 访问控制 136.4.1限制Radmin管理地址 136.5 启动项 136.4.1关闭Windows自动播放功能 136.4.3配置屏保功能 146.4.4补丁更新 14持续改进 15概述目的本文规定了WINDOWS操作系统主机应当遵循的操作系统安全性设置标准,本文档旨在指导系统管理人员或安全检查人员进行WINDOWS操作系统的安全合规性检查和配置。适用范围本配置标准的使用者包括:服务器系统管理员、安全管理员和相关使用人员。本配置标准适用的范围包括:WINDOWS服务器。适用版本适用于WindowsXP、WindowsServer服务器。安装前准备工作需准备的光盘(1)正版的Windows服务器操作系统光盘。(2)服务器用杀毒软件光盘。操作系统的基本安装基本安装(1)使用NTFS文件系统来最小化安装操作系统。(2)管理员账号须设置较复杂的口令(由数字、大小写字母和特殊字符组成),长度在12位以上,其中管理员口令应一机一密码,不同机器之间不应相同。(3)断开网络安装完操作系统后,在业务网专用区域内连接网络进行系统升级,并打开Windows自动更新服务。(4)升级完成后,安装前述光盘中的杀毒软件并进行更新。账号管理、认证授权账号4.1.1管理缺省账户安全基线项目名称操作系统缺省账户安全基线要求项安全基线项说明对于管理员帐号,要求更改缺省帐户名称;禁用guest(来宾)帐号。检测操作步骤进入“控制面板->管理工具->计算机管理”,在“系统工具->本地用户和组”:缺省帐户Administrator->属性Guest帐号->属性基线符合性判定依据缺省账户Administrator名称已更改Guest帐号已停用备注4.1.2删除无用账户安全基线项目名称操作系统缺省账户安全基线要求项安全基线项说明删除或锁定与设备运行、维护等与工作无关的账号。检测操作步骤1、参考配置操作进入“控制面板->管理工具->计算机管理”,在“系统工具->本地用户和组”:删除或锁定与设备运行、维护等与工作无关的账号。基线符合性判定依据1、判定条件结合要求和实际业务情况判断符合要求,删除或锁定与设备运行、维护等与工作无关的账号。2、检测操作进入“控制面板->管理工具->计算机管理”,在“系统工具->本地用户和组”:查看是否删除或锁定与设备运行、维护等与工作无关的账号。备注4.1.3用户权限分离安全基线项目名称操作系统缺省账户安全基线要求项安全基线项说明按照用户分配账号。根据系统的要求,设定不同的账户和账户组,管理员用户,操作员用户operator,审计用户auditor等。检测操作步骤1、参考配置操作进入“控制面板->管理工具->计算机管理”,在“系统工具->本地用户和组”:根据系统的要求,设定不同的账户和账户组,管理员用户,操作员用户和审计用户纳入user组。基线符合性判定依据1、判定条件结合要求和实际业务情况判断符合要求,根据系统的要求,设定不同的账户和账户组,管理员用户,操作员用户,审计用户。2、检测操作进入“控制面板->管理工具->计算机管理”,在“系统工具->本地用户和组”:查看根据系统的要求,设定不同的账户和账户组,管理员用户,数据库用户,审计用户。备注口令4.2.1密码复杂度安全基线项目名称操作系统密码复杂度安全基线要求项安全基线项说明最短密码长度12个字符,启用本机组策略中密码必须符合复杂性要求的策略。即密码需要包含以下四种类别的字符:英语大写字母A,B,C,…Z英语小写字母a,b,c,…z西方阿拉伯数字0,1,2,…9非字母数字字符,如标点符号,@,#,$,%,&,*等检测操作步骤进入“控制面板->管理工具->本地安全策略”,在“帐户策略->密码策略”:查看是否“密码必须符合复杂性要求”选择“已启动”基线符合性判定依据“密码必须符合复杂性要求”选择“已启动”备注4.2.2密码最长生存期安全基线项目名称操作系统密码最长生存期要求项安全基线项说明对于采用静态口令认证技术的系统,账户口令的生存期不长于90天。检测操作步骤进入“控制面板->管理工具->本地安全策略”,在“帐户策略->密码策略”:查看“密码最长存留期”基线符合性判定依据“密码最长存留期”设置不大于“90天”备注4.2.3密码历史安全基线项目名称操作系统密码历史安全基线要求项安全基线项说明对于采用静态口令认证技术的设备,应配置设备,使用户不能重复使用最近5次(含5次)内已使用的口令。检测操作步骤1、参考配置操作进入“控制面板->管理工具->本地安全策略”,在“帐户策略->密码策略”:“强制密码历史”设置为“记住5个密码”基线符合性判定依据1、判定条件“强制密码历史”设置为“记住5个密码”2、检测操作进入“控制面板->管理工具->本地安全策略”,在“帐户策略->密码策略”:查看是否“强制密码历史”设置为“记住5个密码”备注4.2.4帐户锁定策略安全基线项目名称操作系统账户锁定策略安全基线要求项安全基线项说明对于采用静态口令认证技术的设备,应配置当用户连续认证失败次数超过4次(不含5),锁定该用户使用的账号。检测操作步骤进入“控制面板->管理工具->本地安全策略”,在“帐户策略->帐户锁定策略”:查看“账户锁定阀值”设置基线符合性判定依据“账户锁定阀值”设置为小于或等于3次,锁定时间1分钟。备注授权4.3.1远程关机安全基线项目名称操作系统远程关机策略安全基线要求项安全基线项说明在本地安全设置中从远端系统强制关机只指派给Administrators组。检测操作步骤进入“控制面板->管理工具->本地安全策略”,在“本地策略->用户权利指派”:查看“从远端系统强制关机”设置基线符合性判定依据“从远端系统强制关机”设置为“只指派给Administrtors组”备注4.3.2本地关机安全基线项目名称操作系统本地关机策略安全基线要求项安全基线项说明在本地安全设置中关闭系统仅指派给Administrators组。检测操作步骤进入“控制面板->管理工具->本地安全策略”,在“本地策略->用户权利指派”:查看“关闭系统”设置基线符合性判定依据“关闭系统”设置为“只指派给Administrators组”备注4.3.3隐藏上次登录名安全基线项目名称操作系统本地登录名隐藏策略安全基线要求项安全基线项说明交互式登录,不显示上次登录的用户名检测操作步骤运行输入“gpedit.msc”本地计算机策略windows设置安全设置本地策略安全选项下:启用”交互式登录:不显示最后的用户名”基线符合性判定依据“交互式登录:不显示最后的用户名”设置为“已启用”备注4.3.4关机清理内存页面安全基线项目名称操作系统关机清理内存策略安全基线要求项安全基线项说明关机时清理虚拟内存页面文件检测操作步骤运行输入“gpedit.msc”本地计算机策略windows设置安全设置本地策略安全选项下:启用”关机:清理虚拟内存页面文件”基线符合性判定依据“关机:清理虚拟内存页面文件”设置为“已启用”备注4.3.5用户权利指派安全基线项目名称操作系统用户权力指派策略安全基线要求项安全基线项说明在本地安全设置中取得文件或其它对象的所有权仅指派给Administrators。检测操作步骤进入“控制面板->管理工具->本地安全策略”,在“本地策略->用户权利指派”:查看是否“取得文件或其它对象的所有权”设置基线符合性判定依据“取得文件或其它对象的所有权”设置为“只指派给Administrators组”备注日志配置操作日志配置5.1.1审核登录安全基线项目名称操作系统审核登录策略安全基线要求项安全基线项说明设备应配置日志功能,对用户登录进行记录,记录内容包括用户登录使用的账号,登录是否成功,登录时间,以及远程登录时,用户使用的IP地址。检测操作步骤开始->运行->执行“控制面板->管理工具->本地安全策略->审核策略”审核登录事件。基线符合性判定依据审核登录事件,设置为成功和失败都审核。备注5.1.2审核策略更改安全基线项目名称操作系统审核策略更改安全基线要求项安全基线项说明启用组策略中对Windows系统的审核策略更改,成功和失败都要审核。检测操作步骤进入“控制面板->管理工具->本地安全策略”,在“本地策略->审核策略”中查看“审核策略更改”设置。基线符合性判定依据“审核策略更改”设置为“成功”和“失败”都要审核。备注5.1.3审核对象访问安全基线项目名称操作系统审核对象访问安全基线要求项安全基线项说明启用组策略中对Windows系统的审核对象访问,成功和失败都要审核。检测操作步骤进入“控制面板->管理工具->本地安全策略”,在“本地策略->审核策略”中:查看“审核对象访问”设置。基线符合性判定依据“审核对象访问”设置为“成功”和“失败”都要审核。备注5.1.4审核事件目录服务器访问安全基线项目名称操作系统审核事件目录服务器访问策略安全基线要求项安全基线项说明启用组策略中对Windows系统的审核目录服务访问,失败。检测操作步骤进入“控制面板->管理工具->本地安全策略”,在“本地策略->审核策略”中:查看“审核目录服务器访问”设置。基线符合性判定依据“审核目录服务器访问”设置为“成功”和“失败”都要审核。备注5.1.5审核特权使用安全基线项目名称操作系统审核特权使用策略安全基线要求项安全基线项说明启用组策略中对Windows系统的审核特权使用,成功和失败都要审核。检测操作步骤进入“控制面板->管理工具->本地安全策略”,在“本地策略->审核策略”中:查看“审核特权使用”设置。基线符合性判定依据“审核特权使用”设置为“成功”和“失败”都要审核。备注5.1.6审核系统事件安全基线项目名称操作系统审核系统事件策略安全基线要求项安全基线项说明启用组策略中对Windows系统的审核系统事件,成功和失败都要审核。检测操作步骤进入“控制面板->管理工具->本地安全策略”,在“本地策略->审核策略”中:查看“审核系统事件”设置。基线符合性判定依据“审核系统事件”设置为“成功”和“失败”都要审核。备注5.1.7审核账户管理安全基线项目名称操作系统审核账户管理策略安全基线要求项安全基线项说明启用组策略中对Windows系统的审核帐户管理,成功和失败都要审核。检测操作步骤进入“控制面板->管理工具->本地安全策略”,在“本地策略->审核策略”中:查看“审核账户管理”设置。基线符合性判定依据“审核账户管理”设置为“成功”和“失败”都要审核。备注5.1.8审核过程追踪安全基线项目名称操作系统审核过程追踪策略安全基线要求项安全基线项说明启用组策略中对Windows系统的审核过程追踪失败。检测操作步骤进入“控制面板->管理工具->本地安全策略”,在“本地策略->审核策略”中:查看“审核过程追踪”设置。基线符合性判定依据“审核过程追踪”设置为“失败”需要审核。备注5.1.9日志文件大小安全基线项目名称操作系统日志容量安全基线要求项安全基线项说明设置应用日志文件大小至少为8M,设置当达到最大的日志尺寸时,按需要改写事件。检测操作步骤进入“控制面板->管理工具->事件查看器”,在“事件查看器(本地)”中:查看“应用日志”“系统日志”“安全日志”属性中的日志大小,以及设置当达到最大的日志尺寸时的相应策略。基线符合性判定依据“应用日志”“系统日志”“安全日志”属性中的日志大小设置不小于“8M”,设置当达到最大的日志尺寸时,“按需要改写事件”。备注其他配置操作共享文件夹及访问权限6.1.1关闭默认共享安全基线项目名称操作系统默认共享安全基线要求项安全基线项说明非域环境中,关闭Windows硬盘默认共享,例如C$,D$。检测操作步骤进入“开始->运行->Regedit”,进入注册表编辑器,查看HKLM\System\CurrentControlSet\Services\LanmanServer\Parameters\AutoShareServer;基线符合性判定依据HKLM\System\CurrentControlSet\Services\LanmanServer\Parameters\AutoShareServer键,值为0。备注防病毒管理6.2.1防病毒软件保护安全基线项目名称操作系统防病毒保护安全基线要求项安全基线项说明对Windows2003服务器主机应当安装部署服务器专版杀毒软件,并打开自动升级病毒库选项。检测操作步骤查看是否存在符合条件的杀毒软件;点击进入杀毒软件的操作界面,检查是否开启自动更新。基线符合性判定依据如不存在杀毒软件或者没打开自动更新即为不合规。备注Windows服务6.3.1系统服务管理安全基线项目名称操作系统系统服务管理安全基线要求项安全基线项说明检查系统开机启动的服务,并根据实际情况开启/关闭服务,如:Messenger,TaskScheduler,Server,Workstation,PrintSpooler,Alerter,ComputerBrowser,DHCPClient,RemoteRegistryService,SNMP,TCP/IPNetBIOSHelper,IPSECPolicyAgent等;检测操作步骤打开“控制面板”,打开“管理工具”中的“服务”。基线符合性判定依据关闭不需要的服务,并设置非开机自动启动项。询问管理员,在系统确实需要的情况下可开启相应的服务,如SNMP等。备注系统管理员应出具系统所必要的服务列表。查看所有服务,不在此列表的服务需关闭。访问控制6.4.1限制Radmin管理地址安全基线项目名称操作系统数据访问控制安全基线要求项安全基线项说明通过限制Radmin管理地址,严格控制访问者来源检测操作步骤1、参考配置操作开始菜单RadminoperationsforRemoteAdministratorser
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 餐厅座位布局要求
- 特许金融分析师考试的职业路径建议试题及答案
- 教育改进的理论与方法
- 八年级上册《整数指数幂的运算性质》课件与练习
- 英语 第四册(五年制高职)3课件 Unit3 AI in the Workplace
- 重庆110中学教育集团2024-2025学年九年级(下)入学历史试卷
- 充电器安全知识
- 孕产妇管理规范
- 吸痰操作流程
- 采矿权办理流程
- 2025新疆机场(集团)有限责任公司阿克苏管理分公司第一季度招聘(75人)笔试参考题库附带答案详解
- 全国计算机等级考试《三级信息安全技术》专用教材【考纲分析+考点精讲+真题演练】
- 2024新版《药品管理法》培训课件
- 民航基础知识应用题库100道及答案解析
- 生猪屠宰兽医卫生检验人员理论考试题库及答案
- 小学数学主题活动设计一年级《欢乐购物街》
- 《陆上风电场工程设计概算编制规定及费用标准》(NB-T 31011-2019)
- 幼儿园大班语言活动《熟能生巧》优质课公开课教案比赛讲课获奖教案
- 九族五服表(九族五服图)
- STC550T(55t、46m)(三一重工)汽车起重机使用说明书
- 洪恩识字生字卡片(共19页)
评论
0/150
提交评论