freeBuf
主站

分类

漏洞 工具 极客 Web安全 系统安全 网络安全 无线安全 设备/客户端安全 数据安全 安全管理 企业安全 工控安全

特色

头条 人物志 活动 视频 观点 招聘 报告 资讯 区块链安全 标准与合规 容器安全 公开课

点我创作

试试在FreeBuf发布您的第一篇文章 让安全圈留下您的足迹
我知道了

官方公众号企业安全新浪微博

FreeBuf.COM网络安全行业门户,每日发布专业的安全资讯、技术剖析。

FreeBuf+小程序

FreeBuf+小程序

0

1

2

3

4

5

6

7

8

9

0

1

2

3

4

5

6

7

8

9

0

1

2

3

4

5

6

7

8

9

0

1

2

3

4

5

6

7

8

9

0

1

2

3

4

5

6

7

8

9

0

1

2

3

4

5

6

7

8

9

0

1

2

3

4

5

6

7

8

9

0

1

2

3

4

5

6

7

8

9

0

1

2

3

4

5

6

7

8

9

Windows基线加固:Windows基线检查及安全加固手工实操
凯哥咯 2024-12-23 22:50:40 130083
所属地 广东省

前言

基线检查安全加固是安全服务中重要的部分,招聘要求以及面试提问中出现的频率也比较高,虽然现在部分企业使用工具进行基线检查并加固,但是如果企业只有一两台服务器需要进行基线加固的话,使用工具就没有必要了,所以学习手工基线加固还是十分有必要的。本文对Windows基线加固进行实操讲解,使用的操作系统是Windows 2003,虽然版本比较老,但是其实其它版本Windows操作系统基线加固的内容和操作也大差不差,不过相关内容需要根据企业实际情况做相应的更改!

一、身份鉴别

1.1、配置口令复杂度(必须实施)

进入“开始”->“运行”输入“gpedit.msc”回车,在打开的“组策略”对话框中选择“windows设置”->“安全设置”->“账户策略”->“密码策略”中“密码必须符合复杂性要求”选择“已启动”、“密码长度最小值”设置为“8个字符

1.2、设置口令认证失败锁定次数(必须实施)

进入“开始”->“运行”输入“gpedit.msc”回车,在打开的“组策略”对话框中选择“windows设置”->“安全设置”->“账户策略”->“账户锁定策略”:“账户锁定阀值”设置为10次无效登录,“账户锁定时间”设置为3分钟

1.3、设置复位账号锁定计数器(必须实施)

进入“开始”->“运行”输入“gpedit.msc”回车,在打开的“组策略”对话框中选择“windows设置”->“安全设置”->“账户策略”->“账户锁定策略”:“复位账号锁定计数器”设置为15~30分钟。但是不知道为什么,实际操作的时候提示我建议将“账户锁定时间”也改为“复位账号锁定计数器”的值,点击确认后直接设置了

1.4、配置口令生存期(必须实施)

进入“开始”->“运行”输入“gpedit.msc”回车,在打开的“组策略”对话框中选择“windows设置”->“安全设置”->“账户策略”->“密码策略”密码最长使用期限设置为90天

1.5、设置口令到期提示(必须实施)

进入“开始”->“运行”输入“gpedit.msc”回车,在打开的“组策略”对话框中选择“windows设置”->“安全设置”->“本地策略”->“安全选项”:将交互式登录:密码到期前提示用户修改密码设置为15天

1.6、禁用域环境密码修改(建议实施)

进入“开始”->“运行”输入“gpedit.msc”回车,在打开的“组策略”对话框中选择“windows设置”->“安全设置”->“本地策略”->“安全选项”:将域成员:禁用更改机器账户密码设置为已禁用

1.7、配置历史口令使用策略(建议实施)

进入“开始”->“运行”输入“gpedit.msc”回车,在打开的“组策略”对话框中选择“windows设置”->“安全设置”->“账户策略”->“密码策略”:将强制密码历史设置为大于等于3个记住的密码,这里我设置为3个记住的密码

1.8、限制匿名远程连接(建议实施)

进入“开始”->“运行”输入“gpedit.msc”回车,在打开的“组策略”对话框中选择“windows设置”->“安全设置”->“本地策略”->“安全选项”:将网络访问:不允许SAM账户的匿名枚举设置为已启用

1.9、配置会话锁定(按需实施)

进入“开始”->“运行”输入“regedit”回车,打开注册表编辑器,浏览到路径“HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\System”,添加名称为“DontDisplayLockedUserId”、类型为DWORD、数据为标准值的数值,若已存在则修改其数据。此数据的有效值为1-3,其中1表示显示名称、域名、用户名2表示仅显示用户名称3表示不显示用户信息,将值设置为1,如果不是域控服务器或域成员不检查此项

1.10、配置口令最短使用时间(按需实施)

进入“开始”->“运行”输入“gpedit.msc”回车,在打开的“组策略”对话框中选择“windows设置”->“安全设置”->“账户策略”->“密码策略”:将密码最短使用期限设置为2天

二、访问控制

2.1、禁止共享账户(必须实施)

可试读前30%内容
¥ 19.9 全文查看
9.9元开通FVIP会员
畅读付费文章
最低0.3元/天
# 系统安全 # Windows系统 # 安全基线 # 安全加固 # 主机安全运维
免责声明
1.一般免责声明:本文所提供的技术信息仅供参考,不构成任何专业建议。读者应根据自身情况谨慎使用且应遵守《中华人民共和国网络安全法》,作者及发布平台不对因使用本文信息而导致的任何直接或间接责任或损失负责。
2. 适用性声明:文中技术内容可能不适用于所有情况或系统,在实际应用前请充分测试和评估。若因使用不当造成的任何问题,相关方不承担责任。
3. 更新声明:技术发展迅速,文章内容可能存在滞后性。读者需自行判断信息的时效性,因依据过时内容产生的后果,作者及发布平台不承担责任。
本文为 凯哥咯 独立观点,未经授权禁止转载。
如需授权、对文章有疑问或需删除稿件,请联系 FreeBuf 客服小蜜蜂(微信:freebee1024)
被以下专辑收录,发现更多精彩内容
+ 收入我的专辑
+ 加入我的收藏
凯哥咯 LV.2
我是小凯哦!微博:凯哥咯see
  • 7 文章数
  • 11 关注者
漏洞复现:通天星 CMSV6 车载定位监控平台 disable SQL 注入漏洞
2025-01-11
Linux基线加固:Linux基线检查及安全加固手工实操
2025-01-05
蓝队学习:记录总结监控研判溯源内容及面试题(持续更新中)
2024-12-18
文章目录