Windows-安全加固/安全基线
安全基线/安全加固第二期,本期以Windows系统为例,主要以2012及2016的版本为主,2012以前的版本由于安全性问题,日常使用率较少,所以这里并未进行编写。安全基线合集发布不一定按这顺序,全看缘分,欢迎转发收藏。此外,加固前请对系统业务运行的服务、端口等信息进行摸查及评估,并在测试机先行测试,加固不规范,老板扔炸弹。
01—开启密码复杂度
在更改或创建密码时执行复杂性要求。
02—密码长度最小值
运行“gpedit.msc”在计算机配置->Windows设置->安全设置->账户策略-密码策略:将密码长度最小值配置为:8个字符
03—密码最短使用天数
运行“gpedit.msc”在计算机配置->Windows设置->安全设置->账户策略-密码策略:将密码最短使用期限为:1天
04—密码最长使用期限
运行“gpedit.msc”在计算机配置->Windows设置->安全设置->账户策略-密码策略:将密码最长使用期限配置为:90天
05—强制密码历史
运行“gpedit.msc”在计算机配置->Windows设置->安全设置->账户策略-密码策略:将强制密码历史配置为:5个记住的密码
06—禁用可还原加密
运行“gpedit.msc”在计算机配置->Windows设置->安全设置->账户策略-密码策略:将用可还原的加密来存储密码配置为:已禁用
07—账户锁定策略
运行“gpedit.msc”在计算机配置->Windows设置->安全设置->账户锁定策略:将账户锁定时间配置为:30分钟,将账户锁定阈值设置为:5次无效登录,将重置账户锁定计数器配置为:5分钟之后
08—屏幕保护策略
Server2012以下系统,运行“control /name Microsoft.Display”选择更改屏幕保护程序:勾选“在恢复时显示登录屏幕”并配置等待3分钟。
Server2016-右键选择个性化->锁屏界面->屏幕保护程序设置-勾选“在恢复时显示登录屏幕”并配置等待3分钟。
09—是否存在多余管理员账号
服务器管理-工具-计算机管理-本地用户和组-组-administrators中查看是否存在多余用户
10—是否存在隐藏账号
服务器管理-工具-计算机管理-本地用户和组-用户-查看是否存在后缀带$的用户(用 net user 是看不出来隐藏用户的)
11—停用Guest用户
服务器管理-工具-计算机管理-本地用户和组-用户-查看并禁用Guest用户
12—修改默认管理员名称
使用默认用户容易遭到爆破,更改默认管理员名称增加爆破难度
13—不允许匿名枚举SAM账号与共享的匿名枚举;
运行“gpedit.msc”在计算机配置->Windows设置->安全设置->本地策略->安全选项,将“网络访问:不允许SAM账户和共享的匿名枚举”配置为:已启用
14—禁用自动播放功能
运行“gpedit.msc”在计算机配置->管理模板->Windows组件->自动播放策略->启用“关闭自动播放
15—默认共享和高危端口
删除默认磁盘共享C$、IPC$、admin$,配置防火墙入站规则阻止危险端口135、139、445访问
16—禁用Everyone用于匿名用户
运行“gpedit.msc”在本地计算机策略\计算机配置\Windows设置\安全设置\本地策略\安全选项\网络访问: 将 Everyone 权限应用于匿名用户`策略配置为:已禁用
17—防病毒软件安装
检查是否安装有杀毒软件(火绒、360等)
检查病毒库版本
18—日志存放模式设置
事件查看器-Windows日志,安全日志、应用日志、系统日志三个类型,选择属性,选择-日志满时将其存档,不覆盖事件
19—配置审核策略
运行“gpedit.msc”在计算机配置->Windows设置->安全设置->本地策略->审核策略:将开启如下策略:
审核策略更改:成功,失败
审核登录事件:成功,失败
审核对象访问:成功,失败
审核进程跟踪:成功,失败
审核特权使用:成功,失败
审核系统事件:成功,失败
审核账户登录事件:成功,失败
审核帐户管理:成功,失败
20—不显示上次登录名
运行“gpedit.msc”在计算机配置->Windows设置->安全设置->本地策略->安全选项,启用“不显示上次登录用户名”选项
21—关机前清除虚拟内存页面
运行“gpedit.msc”在计算机配置->Windows设置->安全设置->本地策略->安全选项,启用“关机清除虚拟内存页面文件”
22—关闭不需要的系统服务
关闭多余服务,如Print spooler、蓝牙相关、Fax及其他未提供业务使用的服务(关闭前请确认服务是否在使用)
23—开启防火墙
检查防火墙状态是否开启(需确认业务端口开放情况,先放开了端口,再开启)
24—操作系统补丁更新
及时更新微软推送的系统补丁,每月更新、专项漏洞修复更新
25—修改默认的RDP端口
修改以下两处注册表,往期文章也有脚本,可以去看
简单几行命令教你修改Windows远程端口!
[HKEY_LOCAL_MACHINE\System\CurrentControlSet\Control\Terminal Server\WinStations\RDP-Tcp]
[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Terminal Server\Wds\rdpwd\Tds\tcp]
重启Remote Desktop Services 服务
26—禁用多余的任务计划程序
关闭多余的计划任务,记录异常的任务计划程序,打开“运行” taskschd.msc进行查看
转自:七分钟运维
本网站资源来自互联网收集,仅供用于学习和交流,请勿用于商业用途。原创内容除特殊说明外,转载本站文章请注明出处。
如有侵权、不妥之处,联系删除。 Email:master@gzza.com