freeBuf
主站

分类

漏洞 工具 极客 Web安全 系统安全 网络安全 无线安全 设备/客户端安全 数据安全 安全管理 企业安全 工控安全

特色

头条 人物志 活动 视频 观点 招聘 报告 资讯 区块链安全 标准与合规 容器安全 公开课

点我创作

试试在FreeBuf发布您的第一篇文章 让安全圈留下您的足迹
我知道了

官方公众号企业安全新浪微博

FreeBuf.COM网络安全行业门户,每日发布专业的安全资讯、技术剖析。

FreeBuf+小程序

FreeBuf+小程序

0

1

2

3

4

5

6

7

8

9

0

1

2

3

4

5

6

7

8

9

0

1

2

3

4

5

6

7

8

9

0

1

2

3

4

5

6

7

8

9

0

1

2

3

4

5

6

7

8

9

0

1

2

3

4

5

6

7

8

9

企业内网系统安全运维与管理实战(虚拟靶机域环境)系列二
梅苑 2021-08-30 01:57:50 109962

二、域上设置密码、锁定、单点登录策略

2.1安全需求

密码策略:

密码必须符合复杂性要求;

密码长度最小值6;

密码最短使用期限0天(为了方便可以随时更改密码);

密码最长使用期限60天(为了安全性强制用户每两个月更换一次密码);

记录五个历史密码;

可以用还原的加密来存储密码;

用户无操作30分钟后锁定账户;

五次无效登陆后锁定用户;

30分钟之后重置账户锁定计数器;

服务票据最长寿命300分钟;

时钟同步的最大容差5分钟;

强制用户登录限制;

用户票证最长续订最长寿命10天;

用户票证最长寿命10小时;

2.2安全实现

计算机配置->安全设置->账户策略->密码策略

1630259706_612bc9fa6fe3ba02b81bb.png!small?1630259705534

1630259716_612bca04db8207e04460b.png!small?1630259716000

计算机配置->安全设置->账户策略->账户锁定策略

1630259722_612bca0a8424816380baf.png!small?1630259721616

计算机配置->安全设置->账户策略->Kerberos策略

1630259728_612bca10277c445ba2c61.png!small?1630259727233

三、域策略设置为强制

3.1安全需求

为了防止下层管理员组织域全局策略,需要设置策略为强制

3.2安全实现1630259734_612bca1630cc8d082d5cc.png!small?1630259733298

四、规划管理用户

4.1安全需求

允许医生、护士、员工周一到周五登录用户;

允许院长、主任、护士长周一到周日登录;

允许保安队队长、员工周一到周日登录;

添加各个部门的用户到对应的全局组;

将全局组添加到域本地组(采用AGDLP原则);

让院长对所有域本地组委派权限;

让各个主任对所管理的部门用户所在的域本地组委派权限实现统筹管理。

4.2安全实现

其他成员截图类似

人力资源主任设置1630259743_612bca1f496d863c49125.png!small?1630259742428

张医生设置

1630259748_612bca24de630e86bc7bd.png!small?1630259748018

将财务部门用户添加到财务部门全局组

1630259753_612bca29d6de36c128498.png!small?1630259753190

创建域本地组

1630259760_612bca30c007f4a6b0191.png!small?1630259759905

将全局组添加到域本地组中

1630259765_612bca35cdf839d2c967e.png!small?1630259765002

成功设置AGDLP规则

1630259770_612bca3a06910a1225cfe.png!small?1630259769094

对部门主任设置为财务部门域本地组的管理者实现了P->DL(权限分配到域本地组)

1630259774_612bca3ed0ff3a8fac0a9.png!small?1630259774021

# web安全 # 系统安全 # 数据安全 # 内网渗透 # 企业安全
免责声明
1.一般免责声明:本文所提供的技术信息仅供参考,不构成任何专业建议。读者应根据自身情况谨慎使用且应遵守《中华人民共和国网络安全法》,作者及发布平台不对因使用本文信息而导致的任何直接或间接责任或损失负责。
2. 适用性声明:文中技术内容可能不适用于所有情况或系统,在实际应用前请充分测试和评估。若因使用不当造成的任何问题,相关方不承担责任。
3. 更新声明:技术发展迅速,文章内容可能存在滞后性。读者需自行判断信息的时效性,因依据过时内容产生的后果,作者及发布平台不承担责任。
本文为 梅苑 独立观点,未经授权禁止转载。
如需授权、对文章有疑问或需删除稿件,请联系 FreeBuf 客服小蜜蜂(微信:freebee1024)
被以下专辑收录,发现更多精彩内容
+ 收入我的专辑
+ 加入我的收藏
企业纵深防御体构建
梅苑 LV.3
欢迎加入群聊1036822966
  • 5 文章数
  • 2 关注者
企业内网系统安全运维与管理实战(虚拟靶机域环境)系列五
2021-09-12
企业内网系统安全运维与管理实战(虚拟靶机域环境)系列四
2021-08-30
企业内网系统安全运维与管理实战(虚拟靶机域环境)系列三
2021-08-30