Windows网络安全审计的四部曲

  什么是网络安全审计,各个专家对此都没有统一的认识。笔者认为,网络安全审计就是对企业网络安全的脆弱性进行测试、评估、分析的过程。其目的是为了在最大限度内保障企业网络与信息的安全。

  虽然有时候通过防火墙、入侵检测等网络设备,可以有效提高企业网络的安全。但是,平心而论,笔者非常不赞同在安全问题上,对于硬件设备太过于依赖。因为对于硬件设备一味的依赖与迷信,往往会让用户降低安全认识。其实,笔者认为,有时候好的安全认识与健全的网络安全管理,可能比所谓的网络安全设备更加的高效。正是出于这种原因,企业网络安全管理人员有必要定时的对企业网络进行安全设计,以发现可能存在的安全漏洞。

  虽然网络安全审计在国内可能还不怎么流行,看其来有一点莫测高深的样子。其实,网络安全审计并没有我们想象中的那么困难。笔者今天就谈谈Windows网络安全审计的四部曲,跟大家分享一下基于Windows网络环境的安全设计心得。

  一、关注未使用过的帐户

  在实际工作中,可能会存在这种情况。一个新人来面试过后,企业决定录用他。在其还没有到企业报道之前,只要企业决定录用他,则企业人事部门就会把这个新员工的信息告诉给网络管理员。让我们网络安全人员给其建立帐户。可是,出于种种原因,新员工可能会改变初始的想法。如其可能认为路途远、上班不方便;又或者找到了其他更好的工作,而临时改变主意,不到企业来上班了。此时,这些帐户从建立起来就根本没用过。日积月累,这些从未使用过的帐户就会成为企业的一大安全隐患。

  因为我们为了管理的方便,对于这些新员工的帐户往往会设置一个初始密码。然后当新员工第一次登陆企业网络的话,就强迫他们进行密码的更改。这本来是一个很好的安全策略,但是,因为这些从未使用过的帐户的存在,就出现了一个很大的安全漏洞。其他员工就有可能冒充新员工的身份,登陆到企业的服务器中进行破坏活动。可见这些从未被使用过的帐户,其有比较大的安全隐患。

  所以,在Windows网络的安全设计中,对于从未使用过帐户的安全设计,就是其中一个重要的组成部分。笔者平时对下属分公司进行安全审计的时候,经常会发现这方面的管理漏洞。为此,笔者给他们提供了两个处理建议。

  一是对于这些帐户给与一个有效期限。也就是说,当网络安全管理人员在建立域用户帐户的时候,其初始密码有三天的使用期限。如果这个员工在三天之内没有利用分配给他的用户名与密码登陆的话,则这个用户名与密码会自动失效。如此的话,其他员工也就不能够利用这个空子来进行身份的冒充。

  二是要定期对这些帐户进行清理。笔者规定,每一个月要对这些未用的帐户以及离职员工的帐户进行清理。对于这些帐户要及时的进行注销或者删除处理。而不能够让这些帐户永久的存储在域控制器中,成为危害企业安全的害群之马。

  二、用户权限的审计

  笔者企业网络是一个基于Windows域的网络环境。企业的域帐户统一通过域控制器来进行管理。在域控制器中,还有一个文件服务器,方便企业各个部门之前文件的相互访问。为了保障这些文件的安全性,笔者企业还制定了一套严格的文件访问制度。谁可以访问那些网络资源,谁对哪些共享文件具有修改权限等等,都规定的一清二楚。

  当网络安全人员在刚开始建立用户的时候,可能会严格按照这个制度来做。但是,随着企业网络用户的增多与网络环境的日趋复杂,企业是否仍然严格按照这个制度在执行呢?有没有用户存在越权的行为呢?这个就是Windows网络安全审计的重要内容。

  其实,在网络安全管理中,往往会出现这些越权的用户。如由于销售经理结婚,公司给了其一个月的婚假。但是,其的工作仍然要有人来做。为此,公司决定来销售经理助理暂时代替销售经理的角色,来负责管理销售部门的相关业务。此时,网络安全管理人员就必须要给这个销售经理助理一些额外的权限,让其能够访问销售经理角色下所有可以访问的权限。为此,网络安全管理人员往往会把销售经理助理的用户加入到销售经理的角色中,让其继承销售经理的相关权限。当销售经理回来后,按照理论上来说,必须重新调整销售经理助理的权限,去掉其不应该有的文件访问权限。但是,往往网络管理员一疏忽,或者没有人通知网络安全管理人员销售经理已经复职。故网络安全人员在不知情的情况下,就没有对销售经理助理的权限进行重新调整。此时,销售经理助理的权限就不适合了。其过大的网络访问权限会给企业网络与信息安全留下安全隐患。

  故网络安全管理人员要根据相关的网络资源访问权限,对相关帐户进行安全审计。看看其是否有一些越权的权限。若有的话,要及时进行调整。笔者在实际工作中,每三个月会对账户进行安全审计一次。尽量减少越权用户的存在。

  三、适当关注被锁定的帐户与密码为空的帐户

  我们网络安全管理人员为了域帐户的安全,往往会为其设置锁定策略。当用户连续输入密码三次都错误的话,则这个用户名会自动被锁住。被锁住的用户名要重新使用的话,有两种方法。一是有我们安全管理人员重新激活这个账户;二是让系统在一段时间后,如一个小时后让这个用户名自动激活。无论采用哪种方式,为了这些帐户的安全,定期对这些帐户进行监控,并且查找相关的原因,可以提高企业网络的安全性。

  因为账户被锁主要是应为用户连续输入错误密码所导致的。频繁的发生用户账户锁定,通常情况下只有两种原因。一是用户确实忘记了密码;二是企业网络中有非法用户企图通过密码探测对文件进行未经授权的访问,由于密码探测不成功而导致用户名被频繁锁定。这些锁定信息将会被记录到Windows事件日志中。若网络安全管理人员能够及时关注这些信息,对这些账户进行安全审计,或许就可以发现那些可疑的攻击人员。

  另外,虽然我们网络安全管理人员给用户都设置了初始化密码。但是一些没有网络安全意识的员工,往往会在重置密码的时候,把密码清空,以方便他们下次的输入。他们认为在登陆的时候,输入密码是一件非常麻烦的事情。很明显,这些密码为空的账户的存在是企业网络安全中的一个巨大隐患。为此,在网络安全审计中,网络安全管理人员要关注,企业中是否存在着比较多的密码为空的账户,特别是要注意这些账户中是否有比较高的权限。同时,为了避免这种情况,网络安全人员最好能够建立一个防止用户使用空密码的安全策略。如在域控制器中的域用户与组中,选择用户密码不能为空复选框。如此的话,当用户密码为空的时候,将提示错误信息,密码重置将不会被保存。

  四、管理员权限账户不宜过多

  在实际工作中,有时候为了管理的方便,我们往往会给某些用户管理员的权限。如有个员工需要安装一个Flashget软件,但是其现在的权限是没有权利在系统中安全应用软件的。但是,那时候我们又走不开。而我们也知道,这个员工还是有一定的计算机知识的,装一个应用软件没有问题。为此,我们就可能会把管理员的角色赋予给他。本来我们的想法是,等到他应用软件安装完成后,再把权限收回来。可是,在百忙之中,我们往往会忘记这件事情。长久下去,企业中这些管理员账户就会越来越多,从而给网络安全带来巨大的安全隐患。

  为此,无论是普通的工作站,又或者是服务器,大多数的系统管理任务都需要有管理员权限才能够执行。也就是说,具有管理员权限的用户可以访问全部的网络资源。如安装或者删除应用程序、更改网络配置等等;当然还有更改网络访问权限等等。

  另外,在Windows的域环境中,有域管理员与本地管理员之分。为了管理方便,在管理员帐户安全审计过程中,最好让域管理员帐户有本地管理员帐户的权限。只有如此,域管理员才能够通过远程管理的方式,对工作站进行软件维护、系统更新等操作。(IT专家网)

时间: 2025-01-19 17:43:24

Windows网络安全审计的四部曲的相关文章

Windows网络用户登录密码的猜解

Windows网络用户密码猜解算法的主要思想是:利用Windows提供的窗口枚举函数EnumWindows ()找到网络登录窗口.利用子窗口枚举函数EnumChildWindows ()或GetNext-DlgTabItem()和GetWindowLong()定位网络登录窗口上的各个控件.利用SendDlgItemMessage()或SetDlgItemText()来输入用户名及密码.利用SendMessage()发送"确定"消息.这样一来,就利用程序完成了整个网络登录过程.在重复这个

Windows网络工具包NETSH常见问题

NETSH是Windows网络工具包中最强大的工具之一.下面介绍NETSH在各种情况下的一些优秀用法,说明如何简化网络配置.管理和文件资料. 1:NETSH是什么? NETSH是Windows 2000和Windows Server 2003中最强大但不太为人所知的一个工具.它被默认安装,位于系统根目录的system32文件夹内 .Windows XP中同样含有NETSH工具. NETSH帮助你显示.修改.输入和输出系统网络参数的许多元素.它还能通过远程机器参数(-r)远程连接其它系统. 2:N

windows网络识别慢怎么办

  windows网络识别慢怎么办           打开开始菜单,找到控制面板,点击进去 控制面板的的"网络和Internet"分类下,选择"查看网络状态和任务"这个条目 然后点击"本地连接" 选择本地连接的"属性" 下拉,选择"Internet协议版本 4(TCP/IPv4)"这个项目,双击它 根据相关参数设置自己的IP.要注意的是,设置的ip地址要和自己的路由器ip地址在同一网段,比如192.168

084_《Windows网络编程之Delphi篇》

<Windows网络编程之Delphi篇> Delphi 教程 系列书籍 (084) <Windows网络编程之Delphi篇> 网友(邦)整理 EMail: shuaihj@163.com 下载地址: Part1 Part2 Part3 作者: 萧秋水 文娟 丛书名: 计算机编程系列丛书 出版社:清华大学出版社 ISBN:7900630945 上架时间:2001-2-27 出版日期:2001 年1月 页码:280 版次:1-1 内容简介 Internet技术无疑是当今计算机技术的

网络安全审计系统设计迷惑

问题描述 目前小弟需要设计一个网络安全审计系统,但是找不到切入点,所以想请各位大虾指点迷津.系统原本的设计初衷是,部署在局域网的网关服务器上,监听局域网内部的所有网络动作.捕获到网络动作之后,将这些网络动作已一定的形式存入数据库,并对这些动作数据进行安全审计.这里的安全审计,想参考网络上开源的安全审计系统的思想,但是从网络上找不到具体的资料.想请大虾们指点,网络上的开源安全审计系统下载处,以及这个系统的设计应该从哪个地方入手?谢谢!

Windows网络编程之winsock实现文件传输示例_C 语言

本文实例展示了Windows网络编程中winsock实现文件传输的方法,对于进行Windows下的winsock网络编程有一定的借鉴参考价值. 该程序代码主要是基于TCP流协议的winsock网络文件传输示例,采用Windows下的C语言编写.可以实现传递任何格式文件的文件传输功能. 具体实现代码如下: Server端代码如下: /************************************************************************* > File Na

Windows网络命令行程序参数说明_应用技巧

Windows网络命令行程序  C:\>nslookup www.jb51.net Server:  www Address:  192.168.5.8 Non-authoritative answer: Name:    www.jb51.net Address:  202.103.69.64 这部分包括:  shi 使用 ipconfig /all 查看配置  使用 ipconfig /renew 刷新配置  对于启用 DHCP 的 Windows 95 和 Windows 98 客户,请使

ORACLE expdp备份到windows网络共享文件目录(NFS)

    对于DBA来说,数据服务器存储是永远不可消除的疼,因为存储总会时不时的不足,磁盘空间总会因种种理由不能通过加盘扩容,那么解决问题的方法就是 看有没有其他存储赋予的存储提供给数据库服务器.本文介绍windwos服务器共享网络存储目录给急需存储空间的DB服务器.     首先,要保证提供存储的windows服务器与DB服务器的网络是通的.    DB服务器ping测试到windows服务器的网络连通性:     windows存储端网络共享目录设置     1.NFS服务端为管理员添加密码(

设置windows网络连接别名和linux网络连接别名

windows网络连接别名 C:\Windows\System32\drivers\etc目录下的hosts文件中添加 127.0.0.1 localhost 192.168.1.100 proxy.zj.chinamobile.com   linux网络连接别名 /etc/hosts # Do not remove the following line, or various programs # that require network functionality will fail. 19