服务和服务帐户安全规划指南

第 4 章 - 总结

更新日期: 2006年02月17日

过去,开发人员在开发网络操作系统时基于这样一个前提,访问是优先考虑的事项;过去的大多数组织都是如此。如果用户无法访问所需的资源或者无法运行所需的服务,他们的工作效率就会下降。与入侵或攻击相关联的风险相比,组织更看重的是对便捷访问和易于运行的服务的需求。但是,恶意代码和病毒编写者越来越猖獗并且编写技巧也在不断提高,这大大增加了安全风险。现在,对于大多数组织来说,安全性才是首要的。

以前,通常使用最高权限将应用程序和服务安装在企业环境中,以确保能够使用全部功能。

过去,这是由于以下几个因素造成的:

软件供应商(包括 Microsoft)没有客户网络环境的全局观念。

客户使用不同软件供应商的产品,而这些产品之间需要具有互操作性。

假定安装应用程序的用户和运行应用程序的用户是同一个人。

不过,这些因素同样意味着组织为服务帐户授予的权限级别远高于所需的权限级别,并且应用程序和服务已成为攻击者发动攻击的主要漏洞点。

通过在使用 Microsoft® .NET Framework 和 Microsoft Visual Studio® 2005 等开发环境的应用程序内更好地集成基于角色的安全性,独立软件供应商 (ISV) 已在某种程度上解决了这个问题。

Microsoft 也在其最新操作系统 Microsoft Windows Server™ 2003 中做了一些重大改动,解决了这个问题。Windows Server 2003 中的“开箱即用 (out-of-the-box)”设置从一开始就可以提高操作系统的安全性。

对操作系统所做的更改包括:为共享文件夹和文件资源设置不同的默认权限、更改了 Everyone 组成员身份、更改了对象所有权、更改了常见服务的默认设置以及身份验证过程。

有关 Windows Server 2003 中的默认安全设置与 Windows 早期版本之间差异的详细信息,请参见默认安全设置的差异主题,网址为:www.microsoft.com/resources/documentation/WindowsServ/
2003/datacenter/proddocs/en-us/windows_security_differences.asp。

服务仍然是攻击者进行攻击的主要漏洞点,使用运行权限过大的服务则具有非常高的安全风险。如果不需要使用特定服务,请将其禁用。禁用不必要的服务,可立即减小网络的受攻击面。未对客户端进行身份验证的服务或者使用不安全协议的服务也具有很高的安全风险。有关详细信息,请参见使用 IPsec 与组策略隔离服务器和域指南,网址为:http://go.microsoft.com/fwlink/?linkid=33945。

对于所需的服务,须制订一个过程,管理员可用来确定使用提升权限的 Windows 服务,确定运行这些服务所需的最低权限,然后根据需要使用较低级别的权限重新部署服务。

本页内容
后续步骤后续步骤
更多阅读材料更多阅读材料

后续步骤

如果组织尚未部署规定如何安全运行服务的计划,本规划指南可提供进行此类项目规划的基础。

规划如何安全地运行服务时,组织需要采取以下几个主要步骤:

定义一个过程,以确定 Windows 服务的现有权限级别。

寻找一个有系统的方法,确定运行任何特定服务的最低权限级别。

确定一种有系统的方法,降低为非默认服务分配的权限,以尽量减小对生产环境造成的影响。

更多阅读材料

安全运行服务的计划的完整性取决于其长期的维护。Microsoft 操作框架 (MOF) 介绍了有关操作最佳做法的一般性信息。有关 MOF 的详细信息,请参见Microsoft 操作框架站点,网址为:www.microsoft.com/china/technet/itsolutions/cits/mo/mof/default.mspx。

该指南实际上是由一系列最佳做法组成的。有关安全地运行服务的其他最佳做法考虑事项,请参见以下资源:

有关 Windows Server 2003 系统服务的详细信息,请参见威胁和对策指南中的第 7 章“系统服务”,网址为:www.microsoft.com/china/technet/security/
topics/serversecurity/tcg/tcgch00.mspx。

有关带有 Service Pack 1 的 Windows Server 2003 如何增强安全性,提高可靠性并简化管理的详细信息,请参见 Windows Server 2003 Service Pack 1 站点,网址为:www.microsoft.com/china/windowsserver2003/downloads/
servicepacks/sp1/default.mspx。

有关 Windows Server 2003 如何使用组策略和 Active Directory® 服务基础结构的详细信息,请参见 Windows Server 2003 中的组策略,网址为:www.microsoft.com/china/windowsserver2003/
technologies/management/grouppolicy/default.mspx。

有关 MBSA 的详细信息,请参见 Microsoft Baseline Security Analyzer (MBSA) 站点,网址为:www.microsoft.com/china/technet/security/tools/mbsahome.mspx。

有关 Windows Management Instrumentation 的详细信息,请参见:

WMI:Windows Management Instrumentation 简介,网址为:www.microsoft.com/whdc/system/pnppwr/wmi/WMI-intro.mspx

Windows Management Instrumentation 概述,网址为:www.microsoft.com/windows2000/en/server
/help/windows_WMI_overview.htm?id=751

有关最新 Windows 操作系统中的安全性的详细信息,请参见:

Windows 2000 安全强化指南,网址为:http://go.microsoft.com/fwlink/?LinkID=22380

Windows Server 2003 安全指南,网址为:http://go.microsoft.com/fwlink/?LinkId=14845

Windows XP 安全指南,网址为:http://go.microsoft.com/fwlink/?LinkId=14839

Windows Server System 服务概述和网络端口要求,网址为:http://support.microsoft.com/?kbid=832017


返回页首返回页首上一页第 5 页,共 6 页下一页
**
**
**
**