999精品在线视频,手机成人午夜在线视频,久久不卡国产精品无码,中日无码在线观看,成人av手机在线观看,日韩精品亚洲一区中文字幕,亚洲av无码人妻,四虎国产在线观看 ?

主機(jī)安全核查系統(tǒng)的設(shè)計與實現(xiàn)

2019-12-23 10:52:48董禎慧
關(guān)鍵詞:用戶功能系統(tǒng)

◆董禎慧

主機(jī)安全核查系統(tǒng)的設(shè)計與實現(xiàn)

◆董禎慧

(信息工程大學(xué) 河南 450000)

信息系統(tǒng)是由計算機(jī)及其相關(guān)配套的設(shè)備、設(shè)施(含網(wǎng)絡(luò))構(gòu)成的,按照一定的應(yīng)用目標(biāo)和規(guī)則對信息進(jìn)行采集、加工、存儲、傳輸、檢索等處理的人機(jī)系統(tǒng)。隨著信息化建設(shè)的蓬勃發(fā)展,生產(chǎn)生活的方方面面都表現(xiàn)出對信息系統(tǒng)極大的依賴性。從組成信息系統(tǒng)的服務(wù)器、網(wǎng)絡(luò)、終端三個層面上來看,現(xiàn)有的保護(hù)手段是逐層遞減的,因此一談到信息系統(tǒng)安全,人們就往往會想到防火墻、入侵檢測和防病毒等傳統(tǒng)安全手段,把過多的注意力放在對服務(wù)器和網(wǎng)絡(luò)的保護(hù)上,而忽略了對終端主機(jī)的保護(hù),由于主機(jī)安全防護(hù)措施不到位而引起的信息安全事件也連連發(fā)生。

主機(jī)安全;安全核查系統(tǒng);設(shè)計與實現(xiàn)

1 終端安全現(xiàn)狀和問題

終端往往是創(chuàng)建和存放重要數(shù)據(jù)的源頭。絕大多數(shù)的攻擊事件都是從終端發(fā)起的。

調(diào)查數(shù)據(jù)顯示,政府和企事業(yè)單位信息系統(tǒng)中超過80%的安全事件來自終端。我國是遭受DDoS攻擊的重災(zāi)區(qū),據(jù)全球數(shù)據(jù)統(tǒng)計,2017年中國承受了全球DDoS攻擊數(shù)量的84.79%。許多普通用戶的電腦成為僵尸網(wǎng)絡(luò)的一員。亟須在終端操作平臺實施安全防范,從終端源頭上降低被攻擊和利用的風(fēng)險。

通過分析現(xiàn)有的安全事件,終端安全事件發(fā)生的原因中65%是配置不當(dāng),30%是沒有打補(bǔ)丁,5%是遭到零日漏洞的攻擊。由此可知,只是依靠殺毒軟件,或者打補(bǔ)丁等安全手段是不夠的,更應(yīng)當(dāng)對癥下藥,對主機(jī)系統(tǒng)實施正確的安全配置,以保障終端安全。

2 主機(jī)安全核查系統(tǒng)的設(shè)計目標(biāo)

Windows操作系統(tǒng)簡單易用,用戶廣泛,在信息系統(tǒng)中占有較高的比例。其龐大的設(shè)備數(shù)量,復(fù)雜繁多的設(shè)置,給策略配置,安全檢查造成一定的困難。要保證該操作系統(tǒng)的基本安全要求必須對本地安全策略,系統(tǒng)服務(wù)甚至包括注冊表,文件系統(tǒng)權(quán)限等安全功能進(jìn)行配置。為了減少配置和檢查耗費的時間和工作量,本文設(shè)計主機(jī)安全核查配置系統(tǒng),實現(xiàn)主機(jī)安全配置狀態(tài)的全面檢查,并可一鍵優(yōu)化配置的自動化工具。主機(jī)安全核查系統(tǒng)有以下三個實現(xiàn)目標(biāo):

(1) 簡化用戶安全配置的過程;

(2) 實現(xiàn)迅速核查主機(jī)的安全配置狀況;

(3) 提高用戶終端的安全防御能力。

3 主機(jī)安全核查系統(tǒng)的設(shè)計

3.1 系統(tǒng)需求分析

對操作系統(tǒng)中關(guān)鍵的安全屬性進(jìn)行參數(shù)設(shè)置,限制或禁止存在安全隱患或漏洞的功能,啟用或加強(qiáng)安全保護(hù)功能,增強(qiáng)終端抵抗安全風(fēng)險的能力是該系統(tǒng)的安全功能需求。

功能需求從以下幾個關(guān)鍵方面考慮:

(1) 身份鑒別:加強(qiáng)對用戶身份鑒別,降低非法者假冒合法用戶登錄的風(fēng)險;

(2) 訪問控制:限制匿名用戶的權(quán)限,限制遠(yuǎn)程訪問等;

(3) 入侵防范:檢查防火墻設(shè)置,關(guān)閉危險端口和服務(wù);

(4) 資源控制:管理外設(shè)使用權(quán)限,加強(qiáng)對主機(jī)資源的控制。

整個終端安全核查與配置系統(tǒng)應(yīng)當(dāng)能實現(xiàn)快速而準(zhǔn)確的核查主機(jī)重點項目的配置狀態(tài),并給出修改建議,要求不僅能檢查配置某個項目,也具有一鍵檢查配置的功能。即“一鍵檢測”,“一鍵加固”。與此同時還能根據(jù)標(biāo)準(zhǔn)給出合理的配置建議,指導(dǎo)用戶完成科學(xué)的自定義、個性化配置。以上是系統(tǒng)需要滿足的性能需求。

終端安全檢測系統(tǒng)所提供的配置功能只能由經(jīng)驗證的用戶使用,這是系統(tǒng)的安全性需求。

3.2 系統(tǒng)整體設(shè)計

根據(jù)系統(tǒng)的功能,下分為五個功能模塊:

( 1 ) 身份鑒別加強(qiáng)

身份鑒別增強(qiáng)模塊的主要功能是加強(qiáng)身份認(rèn)證,通過提高用戶口令強(qiáng)度,加強(qiáng)登錄控制,提高口令被破解,被猜測的難度,防止主機(jī)被未授權(quán)的用戶訪問。

身份鑒別配置包括:

a) 賬戶登錄時,應(yīng)啟動身份驗證機(jī)制,限制連續(xù)登錄失敗次數(shù),連續(xù)多次登錄失敗后應(yīng)鎖定賬戶;

b) 應(yīng)配置安全的口令長度、復(fù)雜度、有效期和加密強(qiáng)度,應(yīng)禁止不設(shè)置口令。

( 2 ) 資源保護(hù)增強(qiáng)

打印機(jī)和光驅(qū)是終端資源的主要輸出口,高安全級別的終端應(yīng)該遵循“不下寫”的原則,控制重要文件向外流出,如“政務(wù)終端電腦”。因此禁用打印機(jī),禁止匿名用戶安裝打印驅(qū)動,關(guān)閉CD刻錄功能,實現(xiàn)光驅(qū)只讀是實現(xiàn)資源保護(hù)增強(qiáng)的重要手段。該功能模塊則實現(xiàn)對打印機(jī)服務(wù),光驅(qū)功能,打印機(jī)驅(qū)動等安全項目的檢查和配置。

( 3 ) 本地服務(wù)檢查

計算機(jī)運(yùn)行時對外對內(nèi)開啟了許多服務(wù),該模塊的功能是實時檢查本機(jī)所有服務(wù)的運(yùn)行狀態(tài),并重點標(biāo)注危險服務(wù)的狀態(tài),提示用戶進(jìn)行配置。

( 4 ) 安全連接檢查

安全連接檢查是檢測計算機(jī)對外通道的開放和關(guān)閉狀態(tài),安全連接檢查模塊下分兩個子模塊,分別是主機(jī)端口掃描和危險端口關(guān)閉模塊。一個端口就是一個潛在的通信通道,也可能變成一個入侵通道。對目標(biāo)計算機(jī)進(jìn)行端口掃描,發(fā)現(xiàn)并關(guān)閉危險端口,是有效阻止木馬等黑客攻擊的重要手段。掃描本機(jī)端口的開閉狀態(tài),配置防火墻策略以限制來自危險端口的連接,是安全連接檢查的主要內(nèi)容。

( 5 ) 入侵防范增強(qiáng)

加強(qiáng)終端的入侵防范能力不僅僅是開啟防火墻。Windows操作系統(tǒng)中很多關(guān)鍵的安全項目都在注冊表中,而默認(rèn)的注冊表配置策略并沒有使計算機(jī)達(dá)到最高的安全保護(hù)狀態(tài),該模塊中提供了許多注冊表配置組件,通過檢測和配置這些項目,關(guān)閉攻擊者的“后門”,以提高終端入侵防范的能力。

4 主機(jī)安全核查系統(tǒng)的實現(xiàn)

4.1 身份鑒別加強(qiáng)

本地安全策略的配置可以增強(qiáng)對本地登錄的限制,僅授權(quán)的用戶才有本地登錄的權(quán)限。

通過設(shè)置口令策略,強(qiáng)制用戶使用安全等級高的口令,極大地提高口令安全性,降低口令被暴力破解等方式破解的危險。在Windows系統(tǒng)中,口令策略有三個關(guān)鍵的配置項目,即密碼必須符合復(fù)雜性要求、設(shè)置密碼長度最小值、設(shè)置賬戶鎖定閾值。

Windows系統(tǒng)本地安全策略在“Secpol.msc”文件中保存,編寫腳本代碼可查看并寫入本地安全策略。

4.2 防火墻狀態(tài)的檢測

Windows提供了NetFwTypeLib編程接口,來檢查和操作防火墻的狀態(tài)。可以方便地檢測防火墻狀態(tài)及修改防火墻配置。

4.3 資源保護(hù)增強(qiáng)

光驅(qū)控制項、打印機(jī)驅(qū)動、打印機(jī)禁用等項目的檢測和控制,都通過讀取注冊表鍵值來獲取狀態(tài),修改鍵值來更改狀態(tài)。

4.4 安全連接檢查

( 1 ) 端口掃描

根據(jù)操作系統(tǒng)提供的connect()系統(tǒng)調(diào)用,用來與每一個感興趣的目標(biāo)計算機(jī)的端口進(jìn)行連接。如果端口處于偵聽狀態(tài),那么connect()就會返回連接成功。否則,這個端口是不能用的,即沒有提供服務(wù)。

通過掃描端口,用戶可以得知自己的開放端口,并配合系統(tǒng)中的關(guān)閉危險端口模塊將一些黑客常利用的端口關(guān)閉,阻止黑客遠(yuǎn)程登錄主機(jī),極大地提高終端安全性。

( 2 ) 關(guān)閉危險端口

Windows操作系統(tǒng)將137,138,139,445等易成為入侵攻擊的入口的端口,默認(rèn)設(shè)置為開啟的狀態(tài)。如2017年勒索病毒利用Windows操作系統(tǒng)445端口存在的漏洞進(jìn)行傳播。關(guān)閉危險端口,采用bat批處理腳本能迅速在防火墻中寫入禁用的相關(guān)策略,從而實現(xiàn)一鍵關(guān)閉。

4.5 入侵防范增強(qiáng)

( 1 ) 注冊表關(guān)鍵項配置

注冊表項:restrictanonymous

鍵值為0時,說明未對匿名連接做任何額外限制,未限制IPC空連接,存在安全隱患;鍵值為1時,這時,不允許SAM賬戶的匿名枚舉,禁止IPC空連接,限制對命名管道和共享安全策略設(shè)置的匿名訪問。

注冊表項:RestrictNullSessAccess

鍵值為0時,空會話訪問不受限制。未經(jīng)身份驗證的用戶訪問所有共享資源。

鍵值為1時,空會話訪問受限制。未經(jīng)身份驗證的用戶只能訪問NullSessionPipes條目的值和NullSessionShares條目的值中列出的共享目錄中列出的服務(wù)器管道。

( 2 ) 遠(yuǎn)程控制檢查

主要利用相應(yīng)功能對應(yīng)的注冊表的鍵值來檢測各種遠(yuǎn)程連接的狀態(tài),并且修改鍵值或者打開對應(yīng)設(shè)置項從而實現(xiàn)對功能的修改。

5 結(jié)語

對操作系統(tǒng)中關(guān)鍵的安全屬性進(jìn)行參數(shù)設(shè)置,限制或禁止存在安全隱患或漏洞的功能,啟用或加強(qiáng)安全保護(hù)功能,能顯著提高主機(jī)抵抗安全風(fēng)險的能力。半自動化的安全核查配置系統(tǒng)的推廣使用,可以使主機(jī)安全防護(hù)措施得到高效落實。

[1]國家信息化領(lǐng)導(dǎo)小組關(guān)于加強(qiáng)信息安全保障工作的意見[R].中辦發(fā)【2003】27號,2003,08.

[2]張笑笑,張艷,顧健.等級測評中主機(jī)安全配置檢查方法研究[C]//全國計算機(jī)安全學(xué)術(shù)交流會論文集·第二十五卷. 2010.

猜你喜歡
用戶功能系統(tǒng)
也談詩的“功能”
中華詩詞(2022年6期)2022-12-31 06:41:24
Smartflower POP 一體式光伏系統(tǒng)
WJ-700無人機(jī)系統(tǒng)
ZC系列無人機(jī)遙感系統(tǒng)
北京測繪(2020年12期)2020-12-29 01:33:58
連通與提升系統(tǒng)的最后一塊拼圖 Audiolab 傲立 M-DAC mini
關(guān)于非首都功能疏解的幾點思考
關(guān)注用戶
商用汽車(2016年11期)2016-12-19 01:20:16
關(guān)注用戶
商用汽車(2016年6期)2016-06-29 09:18:54
關(guān)注用戶
商用汽車(2016年4期)2016-05-09 01:23:12
如何獲取一億海外用戶
主站蜘蛛池模板: 日韩黄色精品| 婷婷激情五月网| 国产成人高清精品免费| 久久久久人妻一区精品| 全部免费特黄特色大片视频| 凹凸国产分类在线观看| 天堂亚洲网| 成年片色大黄全免费网站久久| 国产精品嫩草影院视频| 免费无码网站| 91探花国产综合在线精品| 欧美日韩亚洲国产主播第一区| 91精品伊人久久大香线蕉| 国产成人精品男人的天堂下载 | 中国一级特黄大片在线观看| 国产精品30p| 高清无码一本到东京热| 久久综合色视频| 国产欧美在线观看精品一区污| 国产激情第一页| 无码国产偷倩在线播放老年人| 欧美专区在线观看| 欧美日韩成人在线观看| 色婷婷啪啪| 在线亚洲小视频| 超级碰免费视频91| 尤物视频一区| 99热这里只有精品久久免费| 免费高清毛片| 亚洲色图欧美| 无码av免费不卡在线观看| 91无码视频在线观看| 国产成人综合在线观看| 爆乳熟妇一区二区三区| 免费A级毛片无码免费视频| 91九色视频网| 亚洲婷婷丁香| 日韩第八页| 国产综合网站| 国产H片无码不卡在线视频| 精品视频一区在线观看| 国产日韩丝袜一二三区| 久久永久视频| 欧美色99| 国产精品成人一区二区不卡 | 亚洲欧美另类日本| 婷婷丁香在线观看| 国产精品浪潮Av| 国产jizzjizz视频| 中文字幕在线日韩91| 美女被操91视频| 91年精品国产福利线观看久久| 色屁屁一区二区三区视频国产| 国产女人喷水视频| 97久久精品人人| 国产极品美女在线播放| 国产特级毛片aaaaaaa高清| 免费一级全黄少妇性色生活片| 免费观看国产小粉嫩喷水| 欧美国产日韩在线| 亚洲系列中文字幕一区二区| 国产乱肥老妇精品视频| 国产情侣一区| 国产精品无码制服丝袜| 欧美一级专区免费大片| 亚洲中文无码av永久伊人| 不卡视频国产| 久久亚洲高清国产| 日韩在线视频网站| 一级一毛片a级毛片| 高清无码一本到东京热| 亚洲天堂777| 91午夜福利在线观看| 97在线公开视频| 无码在线激情片| 亚洲精品无码久久毛片波多野吉| 欧美在线国产| 国产成人亚洲精品蜜芽影院| 精品国产99久久| 欧美亚洲综合免费精品高清在线观看 | 99热这里只有精品免费国产| 亚洲国产综合精品一区|