巧用MMC強(qiáng)化Windows桌面安全
不管是寫(xiě)字樓辦公室還是家庭、咖啡館,桌面系統(tǒng)總是黑客們攻擊的熱點(diǎn)目標(biāo)。其實(shí)在Windows中,就有一個(gè)非常好的策略管理工具——MMC,稍稍設(shè)置,安全性便大大增加。
桌面安全并不僅僅意味著安裝了殺毒軟件和防火墻那么簡(jiǎn)單,它還需要不斷地強(qiáng)化。桌面安全是多層防御體系中的重要一環(huán),不可或缺。但要實(shí)現(xiàn)強(qiáng)化安全的任務(wù),也絕非易事。許多單位的雇員在計(jì)算機(jī)上擁有很大的自由,可以隨意安裝所喜歡的軟件。更有甚者,在一些大型企業(yè)中,在不同的業(yè)務(wù)部門(mén)中,用戶們可安裝單位并不支持的各種應(yīng)用程序。這種應(yīng)用程序環(huán)境已經(jīng)成為業(yè)務(wù)進(jìn)程的一部分,雖然這些應(yīng)用程序從來(lái)也沒(méi)有成為設(shè)計(jì)周期的一部分。在這種情況下,如何強(qiáng)化桌面的安全也就成為防御體系中最為困難的問(wèn)題之一。當(dāng)然,我們的選擇還是不少的。如我們可以購(gòu)買(mǎi)商業(yè)產(chǎn)品來(lái)管理桌面,還可以使用活動(dòng)目錄的組策略,或者我們可以通過(guò)本地安全策略來(lái)簡(jiǎn)單地保護(hù)主機(jī)。
一、手動(dòng)操作設(shè)置
可以看出,在定義本地安全策略時(shí),我們需要設(shè)置以下的方面:賬戶策略、本地策略、事件日志、受限制的組、 系統(tǒng)服務(wù)、注冊(cè)表、文件系統(tǒng)。在擁有了一個(gè)可運(yùn)行的強(qiáng)化映象后,我們就可以在整個(gè)企業(yè)的范圍內(nèi)部署它。不過(guò),一定要保障基本鏡象不能與企業(yè)所支持的應(yīng)用程序相沖突。下面我們請(qǐng)出MMC即微軟的管理控制臺(tái)。單擊“開(kāi)始”/“運(yùn)行”,在運(yùn)行框內(nèi)鍵入“MMC”,回車(chē)。得到如圖2所示的空白MMC模板。
單擊“文件”菜單下的“添加/刪除管理單元”命令,如圖3所示。
打開(kāi)下如圖4所示的窗口:
單擊此窗口中的“添加”按鈕,彈出如下如圖5所示的窗口。
從可用的獨(dú)立單元中找到“安全配置和分析”選項(xiàng),單擊“添加”按鈕,單擊“關(guān)閉”按鈕,再單擊“確定”按 鈕。這時(shí)會(huì)看到下如圖6所示的窗口。
下面我們需要?jiǎng)?chuàng)建一個(gè)數(shù)據(jù)庫(kù)。在上圖所示窗口左側(cè)的“安全配置和分析”上右擊,選擇“打開(kāi)數(shù)據(jù)庫(kù)”。如圖7 所示。
在下如圖8所示的“打開(kāi)數(shù)據(jù)庫(kù)窗口”中輸入數(shù)據(jù)庫(kù)的名稱,單擊“打開(kāi)”:
二、模板化操作
你會(huì)注意到一些模板。微軟的網(wǎng)站上有一些關(guān)于這些模板所提供內(nèi)容的信息,大家不妨去看看。 不過(guò),一定要選擇一個(gè)工作站模板而不是一個(gè)服務(wù)器模板。工作站模板文件名以“ws”結(jié)尾(不是擴(kuò)展名哦)。如圖9所示。
用戶也可以從互聯(lián)網(wǎng)安全中心得到預(yù)定義模板,也可從其它單位,不過(guò)用人家的東西最好要嚴(yán)格審核,在運(yùn)用每 一個(gè)模板之前要清楚其安全設(shè)置功能。單擊“操作”菜單,選擇“立即分析計(jì)算機(jī)”命令,如圖10所示。
要修改某個(gè)設(shè)置,可以在右側(cè)的窗格中的項(xiàng)目上雙擊,這時(shí)會(huì)彈出“屬性”窗口,如圖11所示。
在“屬性”窗口中,用戶可以對(duì)選中的項(xiàng)目進(jìn)行修改。而要禁用設(shè)置,可以單擊取消選擇“在數(shù)據(jù)庫(kù)中定義這個(gè) 策略”復(fù)選框。在作了修改之后,就可以保存模板了。在控制臺(tái)的“安全配置與分析”容器上單擊一下,然后單擊“操作”菜單 下的“導(dǎo)出配置”命令,并為此模板起一個(gè)名字。如圖12和13所示。
然后用戶可以將這個(gè)模板文件復(fù)制到其它計(jì)算機(jī)上,并在整個(gè)網(wǎng)絡(luò)中都運(yùn)用這種設(shè)置。要將模板中的安全設(shè)置運(yùn)用到工作站中,應(yīng)當(dāng)在“安全設(shè)置和分析”容器上右擊,選擇“立即配置計(jì)算機(jī)”。如 圖14所示。
然后輸入錯(cuò)誤日志文件路徑和文件名,如圖15所示。
單擊“確定”運(yùn)用此設(shè)置。然后重新啟動(dòng)計(jì)算機(jī),策略也就是被運(yùn)用了。這只不過(guò)是創(chuàng)建強(qiáng)化映象的一個(gè)方法。現(xiàn)在用戶只需要用企業(yè)的SMS等工具來(lái)部署這個(gè)映象,也可以使用 secedit.exe所提供的腳本,或者簡(jiǎn)單地訪問(wèn)工作站然后人工手動(dòng)運(yùn)用這些改變。使用組策略,管理員可以在整個(gè)企業(yè)的范圍內(nèi)從大量的配置設(shè)置中選擇,根據(jù)下面的成員資格等級(jí)可運(yùn)用于用戶 和計(jì)算機(jī):本地、站點(diǎn)、域、組織單元。組策略內(nèi)的安全設(shè)置可通過(guò)MMC管理單元(它包含著組策略編輯器和安全設(shè)置擴(kuò)展)來(lái)編輯或創(chuàng)建新的組策略對(duì)象 來(lái)處理。可用的安全設(shè)置依賴于組策略所鏈接的對(duì)象類型(例如,域?qū)ο蠛捅镜貙?duì)象的設(shè)置就不相同)。組策略中的多數(shù)安全設(shè)置可通過(guò)如下方法:?jiǎn)螕?ldquo;開(kāi)始”/“運(yùn)行”,輸入gpedit.msc,打開(kāi)“組策略”/“計(jì)算 機(jī)配置”/“Windows設(shè)置”/“安全設(shè)置”而得到。如圖16所示。
如果安全管理人員能夠用一個(gè)強(qiáng)化了安全的映象成功地調(diào)整了雇員的工作環(huán)境,就可以在極短的時(shí)間內(nèi)在最大程 度上強(qiáng)化桌面的安全。何樂(lè)而不為?注:本文實(shí)驗(yàn)在Windows xp SP2環(huán)境測(cè)試通過(guò)。
一、手動(dòng)操作設(shè)置
我們說(shuō),單位需求制約或影響著所采用的安全方法。不過(guò),大多數(shù)企業(yè)需要一種集中化的管理方案來(lái)完成這項(xiàng)任務(wù)。那么,我們不妨從手動(dòng)鎖定、保護(hù)一臺(tái)工作站開(kāi)始吧。如圖1所示。
![]() |
圖1 |
![]() |
圖2 |
![]() |
圖3 |
打開(kāi)下如圖4所示的窗口:
![]() |
圖4 |
![]() |
圖5 |
![]() |
圖6 |
![]() |
圖7 |
![]() |
圖8 |
二、模板化操作
你會(huì)注意到一些模板。微軟的網(wǎng)站上有一些關(guān)于這些模板所提供內(nèi)容的信息,大家不妨去看看。 不過(guò),一定要選擇一個(gè)工作站模板而不是一個(gè)服務(wù)器模板。工作站模板文件名以“ws”結(jié)尾(不是擴(kuò)展名哦)。如圖9所示。
![]() |
圖9 |
![]() |
圖10 |
![]() |
圖11 |
![]() |
圖12 |
![]() |
圖13 |
![]() |
圖14 |
![]() |
圖15 |
![]() |
圖16 |

責(zé)任編輯:和碩涵
免責(zé)聲明:本文僅代表作者個(gè)人觀點(diǎn),與本站無(wú)關(guān)。其原創(chuàng)性以及文中陳述文字和內(nèi)容未經(jīng)本站證實(shí),對(duì)本文以及其中全部或者部分內(nèi)容、文字的真實(shí)性、完整性、及時(shí)性本站不作任何保證或承諾,請(qǐng)讀者僅作參考,并請(qǐng)自行核實(shí)相關(guān)內(nèi)容。
我要收藏
個(gè)贊
- 相關(guān)閱讀
- 安全信息
- 安全技術(shù)
- 系統(tǒng)安全
- 信息安全案例
- 等級(jí)保護(hù)
- 安防軟件
-
發(fā)電電力輔助服務(wù)營(yíng)銷(xiāo)決策模型
2019-06-24電力輔助服務(wù)營(yíng)銷(xiāo) -
電力線路安全工作的組織措施和技術(shù)措施分別是什么?
-
兩會(huì)保電進(jìn)行時(shí)丨陜西電力部署6項(xiàng)重點(diǎn)任務(wù)
-
電力線路安全工作的組織措施和技術(shù)措施分別是什么?
-
兩會(huì)保電進(jìn)行時(shí)丨陜西電力部署6項(xiàng)重點(diǎn)任務(wù)
-
山東特高壓首次完成帶電消缺 確保電力安全穩(wěn)定迎峰度冬
-
發(fā)電電力輔助服務(wù)營(yíng)銷(xiāo)決策模型
2019-06-24電力輔助服務(wù)營(yíng)銷(xiāo) -
繞過(guò)安卓SSL驗(yàn)證證書(shū)的四種方式
-
網(wǎng)絡(luò)何以可能
2017-02-24網(wǎng)絡(luò)
-
Windows 10首發(fā) 四大安全提升
-
超級(jí)安卓漏洞 “寄生獸”影響數(shù)千萬(wàn)手機(jī)應(yīng)用
-
航空公司首出現(xiàn)操作系統(tǒng)被黑
2015-06-23航空公司
-
“企業(yè)應(yīng)急響應(yīng)和反滲透”之真實(shí)案例分析
-
攜程恢復(fù)正常 安全,我們準(zhǔn)備好了嗎?
2015-05-29攜程 -
一張圖讀懂《2014年消費(fèi)者個(gè)人信息網(wǎng)絡(luò)安全報(bào)告》