(Engl. Originaltitel: Microsoft Security Tool Kit: Securing an Existing Windows NT 4.0 System)
In dieser Anleitung erfahren Sie, wie Sie ein System unter Windows NT 4.0 absichern können. Wir gehen dabei davon aus, dass die Installation nicht kompromittiert wurde.
Weitere Artikel aus dem Microsoft Security Tool Kit:
| Schritt 1: Den aktuellen Systemstatus feststellen | |
| Schritt 2: Absichern des Systems | |
| Schritt 3: Absichern des Internet Information Server | |
| Schritt 4: Systemwartung |
In dieser Anleitung gehen wir davon aus, dass die vorhandene Installation nicht kompromittiert wurde. Wenn Ihr System bereits kompromittiert wurde, folgen Sie den empfohlenen Schritten zur Wiederherstellung, bevor Sie die folgenden grundlegenden Schritte durchführen. Weitere Informationen, die Ihnen bei der Erkennung einer Kompromittierung Ihres Systems oder Netzwerkes helfen, finden Sie hier.
Die Informationen in dieser Anleitung beziehen sich auf:
| • | Microsoft Windows NT Server 4.0, Enterprise Edition |
| • | Microsoft Windows NT Workstation 4.0 |
| • | Microsoft Windows NT Server 4.0 |
Es ist oft schwierig, den aktuellen Zustand einer schon vorhandenen Installation zu prüfen. Sie müssen nicht nur wissen, welche Patches installiert wurden, sondern auch welche Dienste ausgeführt werden.
| • | Da Webserver besonders empfindlich für Sicherheitsangriffe sind, sollte der Internet Information Server (IIS) deaktiviert werden, wenn der Server nicht als Webserver genutzt wird. |
| • | Es ist äußerst wichtig festzustellen, welche Anwendungen und Servicepacks auf dem System installiert sind. Microsoft empfiehlt ganz besonders festzustellen, welche Servicepacks für Betriebssystem, Internet Explorer und IIS installiert sind. |
| • | Sie sollten das Tool HFNetChk verwenden, um festzustellen welche Sicherheits-Hotfixes im Moment installiert sind. |
| • | Installieren Sie das Windows NT 4.0 Service Pack 6a. |
| • | Sie haben bei der Absicherung des Internet Explorers ein paar Möglichkeiten: |
| • | Installieren Sie den Internet Explorer 5.01 SP2 um den minimalen Anforderungen an eine grundlegende Sicherheit zu genügen. |
ODER
| • | Installieren Sie den Internet Explorer 5.5 SP2, wenn Sie die erweiterten Funktionen dieser neueren Browserversion nutzen möchten. |
ODER
| • | Installieren Sie den Internet Explorer 6.0 SP1 und den kumulativen Patch aus dem Microsoft Knowledge Base Artikel 810847 (englischsprachig) oder höher (dies wird empfohlen), wenn Sie die erweiterten Funktionen dieser neueren Browserversion nutzen möchten. |
| • | Installieren Sie entweder das Windows NT 4.0 Server Option Pack oder das Windows NT Workstation 4.0 Option Pack, wenn der IIS installiert ist und ausgeführt wird, oder wenn Sie dies für die Zukunft planen. Das Optionpack aktualisiert die IIS-Version auf die Version 4.0. |
Warnung: Ignorieren Sie die Warnmeldung, die Ihnen mitteilt, dass das Optionpack für das Servicepack 4.0 oder höher nicht getestet wurde.
| • | Installieren Sie Windows NT 4.0 Service Pack 6a erneut, um die durch die Installation des Windows NT 4.0 Optionpack entstandenen Dateien zu aktualisieren. |
| • | Installieren Sie das Security Rollup aus dem Microsoft Knowledge Base Artikel 29944 (englischsprachig) und alle grundlegenden Post-SRP Sicherheits-Hotfixes. Diese müssen über die folgenden Schritte nach der Installation des Servicepack 6a installiert werden. |
| • | Installieren Sie das WPost-Windows NT 4.0 Service Pack 6a Security Roll-up. |
| • | Installieren Sie alle Post-SRP Sicherheits-Hotfixes. Verwenden Sie hierzu, wie unten beschrieben, Qchain. |
| • | Installieren Sie das IIS 4.0 Security Roll-up Package, wenn Sie die Verwendung dieses Dienstes planen. Bedenken Sie: Wenn Sie das Betriebssystem ohne Netzwerkverbindung installieren, und der IIS ausgeführt wird, sollten Sie erst nach der vollständigen Ausführung dieses Schrittes eine Netzwerkverbindung erstellen. |
| • | Installieren Sie die Windows Media Player 6.4 Patches. |
Sie haben nun durch die installierten Sicherheitspatches eine gute Grundlage. Webserver sind für Sicherheitsangriffe besonders verwundbar, und das folgende Tool wurde entwickelt, um Sie zu unterstützen. Wenn der IIS auf Ihrem System ausgeführt wird führen Sie bitte den folgenden Schritt aus.
| • | IIS Lockdown: |
Anmerkung: Es sollten vor und nach der Anwendung des IIS Lockdown Tools alle SRP und Post-SRP Sicherheits-Hotfixes installiert werden.
Sie haben Ihr System nun mit einer guten, grundlegenden Sicherheit installiert. Ohne eine fortwährende Wartung des Systems könnte es jedoch für neue Arten von Angriffen wieder verwundbar werden.
| • | Verwenden Sie das Tool HFNetChk, um festzustellen welche Sicherheits-Hotfixes für das Betriebssystem Windows NT 4.0 und den Internet Information Server 4.0, SQL Server 7.0, SQL Server 2000 (inklusive der Microsoft Data Engine-MSDE) und den Internet Explorer 5.01 oder höher installiert wurden. |
Anmerkung: Auch wenn der Microsoft Baseline Security Analyzer (MBSA) nicht unter Windows NT 4.0 ausgeführt werden kann, sollten Sie diese Maschinen von einem Windows 2000 oder Windows XP Computer aus analysieren. Zusätzlich zur Erkennung von fehlenden Patches oder Updates erkennt der MBSA auch häufig auftretende Sicherheitslöcher und schlägt Lösungen für diese vor.
| • | Abonnieren Sie den Microsoft Sicherheitsbenachrichtigungsdienst. Hierbei handelt es sich um einen kostenlosen EMail-Benachrichtigungsdienst, der seine Abonnenten über die Sicherheit von Microsoft Produkten informiert. |
| • | Laden Sie Sich über die Windows Update Webseite eine Liste der aktuellen kritischen Updates herunter. |
| • | Wenn Sie Hotfixes auf mehrere Systeme verteilen, verwenden Sie das Tool Qchain um Hotfixes zusammenzufassen. So müssen Sie bei der Installation von mehreren Hotfixes nur einen Neustart durchführen. |
Nach der Fertigstellung können Sie Sysprep unter dieser Installation ausführen, um ein Image mit grundlegenden Sicherheitseinstellungen für spätere Verwendung zu erstellen. Verwenden Sie hierzu ein Werkzeug eines Drittanbieters. Dieses Image kann dann für weitere Maschinen verwendet werden.