国产一级一区二区_segui88久久综合9999_97久久夜色精品国产_欧美色网一区二区

掃一掃
關注微信公眾號

如何增強活動目錄安全性的五個步驟(1)
2007-06-08   

讓AD更安全!是的,每個管理員都希望如此,但是要盡可能高地實現這個目標,您還是需要花上一點力氣的,本文通過5個步驟,幫您理解如何來切實增強AD基礎設施的安全。

活動目錄(AD)中保存著能夠對AD進行訪問的重要密鑰,如果不能恰當地增強AD的安全性,那么它很容易受到攻擊。坦率地講,增強AD的安全性并不簡單,但是通過一些基本的步驟,您確實可以提高它的安全性。請注意我這里所說的是“基本”步驟。安全無止境,您總是可以找到提高安全性的方法,但是這些方法往往需要付出相應的代價。這些代價可表現為實際的花費,或者靈活性或功能性方面的損失。讓我在這里向您展示5個步驟,實施這些步驟的代價并不算高,但它們卻可以幫助您切實增強AD基礎設施的安全性。

步驟1. 遵循管理員方面的最佳做法

您可以通過將手工操作(例如,安裝域控制器)自動化的方法來增強AD的安全性,但是目前還沒有出現能夠將人類行為自動化的程序設計語言。因此,這就是您需要為管理員如何管理AD建立指南的原因。您需要確信您的管理員遵循了如下的最佳做法:

區分管理賬號(administrative accounts)的使用。區分管理賬號的使用已經成為許多組織的一個標準做法,但它仍然值得一提。如果管理員的機器不小心感染了病毒,那么潛在的威脅將會非常大,因為獲得管理權限(right)后,病毒可運行程序或腳本。因此,對于日常操作,管理員應使用非特權賬號(例如,用戶賬號);對于和AD有關的操作,管理員應使用一個獨立的管理賬號。當您通過一個非管理賬號登錄后,您可以使用Runas命令這類工具以管理員的身份打開程序。如需了解有關如何使用Runas命令的信息,請參閱Windows的幫助文件。

確保管理員機器的安全性。雖然要求您的管理員以非管理賬號登錄和使用Runas命令打開AD管理程序能夠帶來很多益處,但是如果運行這些工具的硬件系統不安全的話,您仍然處于危險之中。如果您不能確保管理員機器的安全性,那么您需要建立一個獨立并且安全的管理員機器,并讓管理員使用終端服務來訪問它。為了確保該機器的安全,您可以將它放在一個特定的組織單元中,并在組織單元上使用嚴格的組策略設置。您還需要注意機器的物理安全性。如果管理員的機器被盜,那么機器上的所有東西都將受到威脅。

定期檢查管理組(administrative group)的成員。攻擊者獲得更高特權(privilege)的手段之一就是將它們的賬號添加到AD的管理組當中,例如Domain Admins、Administrators或Enterprise Admins。因此,您需要密切關注AD管理組中的成員。遺憾的是AD不具備當某個組的成員發生改變時發送提示信息的內建機制,但是編寫一個遍歷組成員的腳本并使腳本每天至少運行一次并不復雜。在這些組上面啟用審核(Enabling Auditing)也是一個很好的主意,因為每次改變都會在事件日志中有一條對應的記錄。

限制可以訪問管理員賬號(Administrator account)密碼的人員。如果某個攻擊者獲得了管理員賬號的密碼,他將獲得森林中的巨大特權,并且很難對他的操作進行跟蹤。因此,您通常不應使用管理員賬號來執行管理AD的任務。相反,您應該創建可替代的管理賬號(alternative administrative accounts),將這些賬號添加到Domain Admins或Enterprise Admins組中,然后再使用這些賬號來分別執行每個管理功能。管理員賬號僅應作為最后一個可選擇的手段。因為它的使用應該受到嚴格的限制,同時知道管理員密碼的用戶數量也應受到限制。另外,由于任何管理員均可修改管理員賬號的密碼,您或許還需要對該賬號的所有登錄請求進行監視。

準備一個快速修改管理員賬號密碼的方法。即使當您限制了可以訪問管理員賬號的人數,您仍然需要準備一個快速修改該賬號密碼的方法。每月對密碼進行一次修改是一個很好的方法,但是如果某個知道密碼(或具有修改密碼權限)的管理員離開了組織,您需要迅速對密碼進行修改。該指南同樣適用于當您在升級域控制器時設置的目錄服務恢復模式(Directory Service Restore Mode,以下簡稱DSRM)密碼和任何具有管理權力的服務賬號。DSRM密碼是以恢復模式啟動時用來進行登錄的密碼。您可以使用Windows Server 2003中的Ntdsutil命令行工具來修改這個密碼。

當修改密碼時,您應該使用盡量長的(超過20個字符)隨機密碼。對于管理員而言這種密碼很難記憶。設置完密碼后,您可將它交給某個管理人員,并由他來決定誰可以使用該密碼。

準備一個快速禁用管理員賬號的方法。對于絕大多數使用AD的組織,最大的安全威脅來自于管理員,尤其是那些對雇主懷恨在心的前管理員。即使您和那些自愿或不自愿離開公司的管理員是好朋友,您仍然需要迅速禁用賬號上的管理訪問權限。

步驟2. 遵循域控制器方面的最佳做法

在確信遵循了與管理員有關的最佳做法后,我們將注意力轉移到域控制器(Domain Controller,以下簡稱DC)上面來,因為它們是許多AD實現中最容易受到攻擊的目標。如果某個攻擊者成功進入DC,那么整個森林將受到威脅。因此,您需要遵循如下最佳做法:

確保DC的物理安全性。DC的物理安全性是部署AD時需要考慮的最重要問題之一。如果某個攻擊者獲得了DC的物理訪問權,他將有可能對幾乎所有其它的安全措施進行破壞。當您將DC放置在數據中心時,DC的安全性并不存在問題;當在分支機構部署DC時,DC的物理安全性很可能存在問題。在分支機構中,DC經常存放在可以被非IT人員訪問的帶鎖房間內。在一些情況下,這種方式不可避免,但是不管情況如何,只有被充分信任的人員才能夠對DC進行訪問。

共2頁: 1 [2] 下一頁

熱詞搜索:

上一篇:微軟發布安全更新 3/4是修復“危急”漏洞
下一篇:如何在XP中創建到活動目錄的快捷方式

分享到: 收藏
国产一级一区二区_segui88久久综合9999_97久久夜色精品国产_欧美色网一区二区
国产精品美女一区二区在线观看| 国产精品久久久久影院老司| 欧美久久久久中文字幕| 久久一日本道色综合| 日韩av在线发布| 欧美色老头old∨ideo| 亚洲色图视频网站| 色综合天天综合色综合av | 国产在线精品国自产拍免费| 91精品欧美一区二区三区综合在| 午夜精品久久久久久不卡8050| 欧美亚洲禁片免费| 日韩国产精品久久| 精品久久99ma| 国产91清纯白嫩初高中在线观看| 国产女同互慰高潮91漫画| 国产精品一区二区无线| 中文字幕乱码一区二区免费| 色综合天天综合网国产成人综合天| 亚洲欧美日韩中文播放| 在线看不卡av| 日日摸夜夜添夜夜添精品视频| 日韩一级视频免费观看在线| 国产精品一品二品| 一区二区三区日韩欧美| 91麻豆精品国产无毒不卡在线观看 | 91精品国模一区二区三区| 免费观看一级欧美片| 久久综合九色综合97婷婷女人 | 偷窥少妇高潮呻吟av久久免费| 欧美一区二区三区系列电影| 国产精品综合av一区二区国产馆| 国产精品高潮呻吟| 欧美日韩一区成人| 粉嫩aⅴ一区二区三区四区| 一区二区免费视频| 久久综合色天天久久综合图片| 99久久综合狠狠综合久久| 午夜免费欧美电影| 亚洲国产精品成人久久综合一区 | 亚洲蜜桃精久久久久久久| 91精品久久久久久蜜臀| 国产精品一区二区不卡| 亚洲成人三级小说| 国产精品久久久久久久浪潮网站| 欧美久久一二区| 成人一区二区视频| 日韩av电影免费观看高清完整版在线观看| 国产三级精品视频| 欧美剧情电影在线观看完整版免费励志电影| 丝袜国产日韩另类美女| 国产精品超碰97尤物18| 欧美日韩一区二区三区免费看| 三级一区在线视频先锋| 中文字幕五月欧美| 久久精品免视看| 日韩三级在线免费观看| 欧美日韩高清在线| 色嗨嗨av一区二区三区| 成人天堂资源www在线| 美女一区二区视频| 亚洲国产一区二区视频| 亚洲精选视频免费看| 欧美一区二区网站| 欧美日韩中文另类| 欧美视频在线一区| 一本色道久久综合亚洲91 | 国产欧美日韩在线| 精品国产伦一区二区三区观看体验| 色诱视频网站一区| 色综合中文字幕国产| a级精品国产片在线观看| 国产成人精品免费在线| 国产麻豆精品一区二区| 国产在线一区二区| 国产成人免费视频精品含羞草妖精| 麻豆精品国产传媒mv男同| 日韩专区欧美专区| 日韩影视精彩在线| 男人的天堂久久精品| 麻豆精品在线视频| 国产中文字幕精品| 国产成人丝袜美腿| www.欧美日韩国产在线| 91免费视频观看| 色先锋资源久久综合| 欧美午夜精品免费| 91麻豆精品国产| 精品久久人人做人人爽| 国产视频一区二区在线| 最新中文字幕一区二区三区| 亚洲综合自拍偷拍| 日韩精品91亚洲二区在线观看 | 日本成人在线网站| 久久综合综合久久综合| 国产在线播放一区二区三区| 成人高清视频免费观看| 91福利区一区二区三区| 欧美日本在线观看| 久久综合色一综合色88| 国产精品传媒视频| 亚洲777理论| 国产精品一区二区在线观看网站| 成人99免费视频| 欧美日韩精品一区二区三区四区| 日韩精品一区二区三区在线播放| 国产欧美一区视频| 亚洲成人tv网| 成人综合婷婷国产精品久久| 在线观看日韩电影| 精品99一区二区| 亚洲欧洲另类国产综合| 日韩不卡手机在线v区| 成人亚洲精品久久久久软件| 91美女片黄在线观看91美女| 欧美日韩精品一区视频| 欧美成人三级电影在线| 国产精品久久久久一区二区三区| 亚洲成人动漫在线观看| 国产不卡一区视频| 日韩三级av在线播放| 亚洲黄色小视频| 国产成人在线视频网站| 欧美一区二区高清| 亚洲日本青草视频在线怡红院| 蜜臀久久99精品久久久久宅男| 99精品国产91久久久久久| 日韩精品专区在线影院观看| 一区二区三区中文免费| 大胆欧美人体老妇| 亚洲精品一区二区三区蜜桃下载 | 婷婷丁香激情综合| 91啪亚洲精品| 久久嫩草精品久久久久| 亚洲伦理在线免费看| 国产精品资源在线观看| 欧美一卡二卡三卡四卡| 亚洲精品欧美专区| 成人av免费在线观看| 久久精品夜色噜噜亚洲aⅴ| 麻豆久久一区二区| 欧美男人的天堂一二区| 一区二区三区不卡视频在线观看 | 亚洲一区在线视频| 99r国产精品| 国产精品乱人伦中文| 国产精品一级片| 久久久综合精品| 国模冰冰炮一区二区| 日韩精品一区二区三区三区免费| 亚洲成av人片| 欧美特级限制片免费在线观看| 亚洲人123区| 91丝袜呻吟高潮美腿白嫩在线观看| 国产亚洲欧美中文| 日韩av一级片| 欧美精品久久一区二区三区| 亚洲精品视频自拍| 中文字幕在线不卡| 91在线国产观看| 樱花草国产18久久久久| 色噜噜偷拍精品综合在线| 亚洲精品乱码久久久久久黑人| 国产精品一级片在线观看| 国产日产欧美一区二区视频| 成人永久aaa| 亚洲另类在线视频| 在线成人小视频| 精品在线观看视频| 国产精品欧美精品| 色先锋资源久久综合| 天天色天天爱天天射综合| 欧美一卡二卡三卡四卡| 国产一区二区调教| 亚洲日本丝袜连裤袜办公室| 欧美写真视频网站| 精品在线观看视频| 成人欧美一区二区三区在线播放| 色婷婷香蕉在线一区二区| 日日夜夜免费精品| 亚洲激情第一区| 国产精品久久久久9999吃药| 日韩写真欧美这视频| 欧美性生活久久| 97精品久久久久中文字幕| 韩日av一区二区| 蜜桃视频一区二区三区在线观看| 一区二区久久久久久| 国产清纯在线一区二区www| 日韩欧美国产不卡| 欧美三级电影在线看| 日本国产一区二区| 色噜噜狠狠色综合中国| 99国产麻豆精品| 97久久久精品综合88久久| av亚洲精华国产精华精华| www.色综合.com| 91麻豆蜜桃一区二区三区| 成人av电影免费在线播放| 成人av网站免费|