国产一级一区二区_segui88久久综合9999_97久久夜色精品国产_欧美色网一区二区

掃一掃
關注微信公眾號

如何增強活動目錄安全性的五個步驟(1)
2007-06-08   

讓AD更安全!是的,每個管理員都希望如此,但是要盡可能高地實現這個目標,您還是需要花上一點力氣的,本文通過5個步驟,幫您理解如何來切實增強AD基礎設施的安全。

活動目錄(AD)中保存著能夠對AD進行訪問的重要密鑰,如果不能恰當地增強AD的安全性,那么它很容易受到攻擊。坦率地講,增強AD的安全性并不簡單,但是通過一些基本的步驟,您確實可以提高它的安全性。請注意我這里所說的是“基本”步驟。安全無止境,您總是可以找到提高安全性的方法,但是這些方法往往需要付出相應的代價。這些代價可表現為實際的花費,或者靈活性或功能性方面的損失。讓我在這里向您展示5個步驟,實施這些步驟的代價并不算高,但它們卻可以幫助您切實增強AD基礎設施的安全性。

步驟1. 遵循管理員方面的最佳做法

您可以通過將手工操作(例如,安裝域控制器)自動化的方法來增強AD的安全性,但是目前還沒有出現能夠將人類行為自動化的程序設計語言。因此,這就是您需要為管理員如何管理AD建立指南的原因。您需要確信您的管理員遵循了如下的最佳做法:

區分管理賬號(administrative accounts)的使用。區分管理賬號的使用已經成為許多組織的一個標準做法,但它仍然值得一提。如果管理員的機器不小心感染了病毒,那么潛在的威脅將會非常大,因為獲得管理權限(right)后,病毒可運行程序或腳本。因此,對于日常操作,管理員應使用非特權賬號(例如,用戶賬號);對于和AD有關的操作,管理員應使用一個獨立的管理賬號。當您通過一個非管理賬號登錄后,您可以使用Runas命令這類工具以管理員的身份打開程序。如需了解有關如何使用Runas命令的信息,請參閱Windows的幫助文件。

確保管理員機器的安全性。雖然要求您的管理員以非管理賬號登錄和使用Runas命令打開AD管理程序能夠帶來很多益處,但是如果運行這些工具的硬件系統不安全的話,您仍然處于危險之中。如果您不能確保管理員機器的安全性,那么您需要建立一個獨立并且安全的管理員機器,并讓管理員使用終端服務來訪問它。為了確保該機器的安全,您可以將它放在一個特定的組織單元中,并在組織單元上使用嚴格的組策略設置。您還需要注意機器的物理安全性。如果管理員的機器被盜,那么機器上的所有東西都將受到威脅。

定期檢查管理組(administrative group)的成員。攻擊者獲得更高特權(privilege)的手段之一就是將它們的賬號添加到AD的管理組當中,例如Domain Admins、Administrators或Enterprise Admins。因此,您需要密切關注AD管理組中的成員。遺憾的是AD不具備當某個組的成員發生改變時發送提示信息的內建機制,但是編寫一個遍歷組成員的腳本并使腳本每天至少運行一次并不復雜。在這些組上面啟用審核(Enabling Auditing)也是一個很好的主意,因為每次改變都會在事件日志中有一條對應的記錄。

限制可以訪問管理員賬號(Administrator account)密碼的人員。如果某個攻擊者獲得了管理員賬號的密碼,他將獲得森林中的巨大特權,并且很難對他的操作進行跟蹤。因此,您通常不應使用管理員賬號來執行管理AD的任務。相反,您應該創建可替代的管理賬號(alternative administrative accounts),將這些賬號添加到Domain Admins或Enterprise Admins組中,然后再使用這些賬號來分別執行每個管理功能。管理員賬號僅應作為最后一個可選擇的手段。因為它的使用應該受到嚴格的限制,同時知道管理員密碼的用戶數量也應受到限制。另外,由于任何管理員均可修改管理員賬號的密碼,您或許還需要對該賬號的所有登錄請求進行監視。

準備一個快速修改管理員賬號密碼的方法。即使當您限制了可以訪問管理員賬號的人數,您仍然需要準備一個快速修改該賬號密碼的方法。每月對密碼進行一次修改是一個很好的方法,但是如果某個知道密碼(或具有修改密碼權限)的管理員離開了組織,您需要迅速對密碼進行修改。該指南同樣適用于當您在升級域控制器時設置的目錄服務恢復模式(Directory Service Restore Mode,以下簡稱DSRM)密碼和任何具有管理權力的服務賬號。DSRM密碼是以恢復模式啟動時用來進行登錄的密碼。您可以使用Windows Server 2003中的Ntdsutil命令行工具來修改這個密碼。

當修改密碼時,您應該使用盡量長的(超過20個字符)隨機密碼。對于管理員而言這種密碼很難記憶。設置完密碼后,您可將它交給某個管理人員,并由他來決定誰可以使用該密碼。

準備一個快速禁用管理員賬號的方法。對于絕大多數使用AD的組織,最大的安全威脅來自于管理員,尤其是那些對雇主懷恨在心的前管理員。即使您和那些自愿或不自愿離開公司的管理員是好朋友,您仍然需要迅速禁用賬號上的管理訪問權限。

步驟2. 遵循域控制器方面的最佳做法

在確信遵循了與管理員有關的最佳做法后,我們將注意力轉移到域控制器(Domain Controller,以下簡稱DC)上面來,因為它們是許多AD實現中最容易受到攻擊的目標。如果某個攻擊者成功進入DC,那么整個森林將受到威脅。因此,您需要遵循如下最佳做法:

確保DC的物理安全性。DC的物理安全性是部署AD時需要考慮的最重要問題之一。如果某個攻擊者獲得了DC的物理訪問權,他將有可能對幾乎所有其它的安全措施進行破壞。當您將DC放置在數據中心時,DC的安全性并不存在問題;當在分支機構部署DC時,DC的物理安全性很可能存在問題。在分支機構中,DC經常存放在可以被非IT人員訪問的帶鎖房間內。在一些情況下,這種方式不可避免,但是不管情況如何,只有被充分信任的人員才能夠對DC進行訪問。

共2頁: 1 [2] 下一頁

熱詞搜索:

上一篇:微軟發布安全更新 3/4是修復“危急”漏洞
下一篇:如何在XP中創建到活動目錄的快捷方式

分享到: 收藏
国产一级一区二区_segui88久久综合9999_97久久夜色精品国产_欧美色网一区二区
亚洲欧美日韩天堂一区二区| 欧美亚一区二区| 亚洲日本免费电影| 亚洲一区在线直播| 亚洲图片欧美一区| 欧美日韩美女在线| 亚洲黄一区二区| 欧美激情1区2区3区| 欧美日韩国产精品自在自线| 国产精自产拍久久久久久蜜| 日韩一区二区免费高清| 久久久久综合| 免费久久99精品国产| 国产一区二区三区黄| 久久福利毛片| 国产美女精品一区二区三区| 亚洲视屏一区| 欧美日韩亚洲网| 亚洲国产精品久久久| 国产欧美精品在线播放| 亚洲在线一区二区三区| 国产精品婷婷午夜在线观看| 午夜久久美女| 亚洲欧美国产日韩天堂区| 国产精品呻吟| 一二美女精品欧洲| 亚洲一卡久久| 欧美一级视频精品观看| 亚洲午夜日本在线观看| 日韩一级欧洲| 亚洲免费在线视频一区 二区| 在线观看三级视频欧美| 久久精品首页| 亚洲男人av电影| 亚洲国产精品女人久久久| 欧美午夜在线视频| 美女视频黄a大片欧美| 亚洲精品美女91| 国产欧美日韩激情| 欧美精品一区二区三区很污很色的 | 欧美黄色一级视频| 99视频有精品| 在线亚洲一区观看| 亚洲人妖在线| 欧美成在线观看| 久久大逼视频| 香蕉精品999视频一区二区 | 欧美一区二区| 性色av一区二区三区红粉影视| 亚洲手机成人高清视频| 亚洲一级一区| 久久精品国产99国产精品澳门| 久久亚洲电影| 国产亚洲激情视频在线| 在线观看视频一区二区| 香蕉国产精品偷在线观看不卡| 欧美偷拍另类| 亚洲电影在线免费观看| 欧美一级在线播放| 国产午夜久久| 欧美一区免费视频| 国产一区二区福利| 久久久免费观看视频| 狠狠久久亚洲欧美| 久久一区视频| 欧美在线观看视频在线| 欧美日本免费一区二区三区| 国产日韩综合| 伊人男人综合视频网| 欧美/亚洲一区| 制服诱惑一区二区| 国产精品婷婷| 欧美成人免费网站| 亚洲午夜一级| 伊人久久成人| 国产欧美日韩精品在线| 亚洲精品欧洲| 国产精品综合不卡av| 美国成人直播| 午夜精品久久一牛影视| 国产一区二区三区在线免费观看 | 国产一区二区三区精品久久久| 91久久精品国产91久久| 免费国产一区二区| 亚洲国产精品视频一区| 美女爽到呻吟久久久久| 亚洲成色精品| 久久躁狠狠躁夜夜爽| 亚洲日本中文| 欧美性猛交xxxx免费看久久久| 亚洲高清资源| 欧美日韩国产亚洲一区| 亚洲男女自偷自拍| 国模精品一区二区三区| 欧美激情综合五月色丁香小说| 99国产精品久久久久久久成人热| 欧美精品一区二区在线播放| 亚洲一级特黄| 在线观看亚洲视频啊啊啊啊| 欧美大片在线观看一区二区| 99re66热这里只有精品3直播| 国产精品人人做人人爽人人添| 久久电影一区| 在线观看成人av电影| 欧美视频中文一区二区三区在线观看 | 亚洲丰满在线| 国产精品有限公司| 国产手机视频精品| 国产中文一区二区| 国产九九精品视频| 国产欧亚日韩视频| 激情亚洲网站| 亚洲精品美女在线观看播放| 欧美亚州一区二区三区| 在线观看国产精品网站| 久久综合伊人| 欧美一区二区在线| 在线欧美日韩精品| 国产一区激情| 国产日本欧美一区二区三区| 欧美三级第一页| 亚洲肉体裸体xxxx137| 欧美四级电影网站| 欧美日韩午夜激情| 欧美日韩在线亚洲一区蜜芽| 欧美日韩成人免费| 欧美日本韩国一区| 欧美日韩一级黄| 欧美三级韩国三级日本三斤| 欧美国产高清| 欧美三区在线视频| 国产精品美女主播在线观看纯欲| 久久久av毛片精品| 久久男人资源视频| 欧美精品综合| 欧美高清视频一二三区| 欧美伦理影院| 国产精品资源在线观看| 激情久久久久久久| 99视频一区| 久久精品综合| 久久亚洲综合色一区二区三区| 久久伊人免费视频| 欧美图区在线视频| 久久综合久久久久88| 欧美日韩中文在线观看| 国产亚洲在线| 亚洲欧美日韩中文播放| 美女爽到呻吟久久久久| 国产精品日韩一区二区| 亚洲精品国产无天堂网2021| 久久爱www久久做| 欧美日韩国产小视频在线观看| 国产麻豆成人精品| 亚洲电影在线| 亚洲一二三区在线| 欧美激情视频在线免费观看 欧美视频免费一| 欧美激情中文不卡| 亚洲国产激情| 久久另类ts人妖一区二区| 国产精品盗摄久久久| 亚洲欧洲一区| 久久影视精品| 黄色小说综合网站| 久久夜色精品国产亚洲aⅴ| 国产一区二三区| 久久大综合网| 黄色精品免费| 欧美在线免费一级片| 国产偷国产偷亚洲高清97cao| 亚洲一区二区三区精品在线| 欧美视频福利| 一区二区三区产品免费精品久久75 | 亚洲精品1区2区| 欧美一区二区三区在线看| 国产欧美日韩视频在线观看| 午夜欧美不卡精品aaaaa| 国产综合色精品一区二区三区| 欧美一级在线播放| 亚洲精品久久久久中文字幕欢迎你| 免费亚洲电影在线| 亚洲免费av电影| 韩日欧美一区| 欧美日韩一区成人| 久久久午夜精品| 99国产精品久久久久久久成人热| 欧美日韩一区二区在线观看 | 中文精品视频| 久久久不卡网国产精品一区| 亚洲精品久久久一区二区三区| 欧美三区不卡| 久久视频在线视频| 午夜激情综合网| 国产一区二区三区在线观看精品 | 蜜桃久久av一区| 亚洲免费影视| 亚洲视频香蕉人妖| 亚洲高清久久久| 伊甸园精品99久久久久久| 国产美女一区|