摘要
Microsoft,互联网安全中心 (独联体) 、国家安全局 (国家安全局) 、国防信息系统局 (DISA) 以及国家标准与技术研究所 (NIST) 发布了Microsoft Windows 的“安全配置指南”。
其中一些指南中指定的高安全级别可能会显著限制系统的功能。 因此,在部署这些建议之前,应执行重要的测试。 建议在执行以下操作时采取其他预防措施:
- 编辑文件和注册表项) (ACL 的访问控制列表
- 启用 Microsoft网络客户端:始终) 对通信进行数字签名 (
- 启用 网络安全:下次密码更改时不存储 LAN Manager 哈希值
- 启用 系统加密:使用符合 FIPS 的算法进行加密、哈希和签名
- 禁用 自动更新服务或后台智能传输服务 (BITS)
- 禁用 NetLogon 服务
- 启用 NoNameReleaseOnDemand
Microsoft强烈支持行业努力为高安全领域的部署提供安全指导。 但是,必须在目标环境中全面测试指南。 如果需要除默认设置之外的其他安全设置,强烈建议查看Microsoft发布的指南。 这些指南可以作为组织要求的起点。 有关支持或有关第三方指南的问题,请联系发布指南的组织。
简介
在过去的几年里,一些组织,包括Microsoft、INTERNET 安全中心 (CIS) 、国家安全局 (国家安全局) 、国防信息系统局 (DISA) 以及国家标准与技术研究所 (NIST) ,都发布了 Windows 的“安全配置指南”。 与任何安全指南一样,经常需要的额外安全性会对可用性产生不利影响。
其中一些指南(包括来自 Microsoft、CIS 和 NIST 的指南)包含多个级别的安全设置。 这些指南可能包括为以下各项设计的级别:
与旧版操作系统的互操作性
企业环境
增强的安全性,提供有限的功能
注意 此级别通常称为“专用安全性 - 受限功能”级别或“高安全级别”。
“高安全性”或“专用安全性 - 有限功能”级别专为面临重大攻击风险的非常敌对的环境而设计。 此级别保护可能具有最高价值的信息,例如某些政府系统所需的信息。 此公共指南中的大多数高安全性级别不适合运行 Windows 的大多数系统。 建议不要在常规用途工作站上使用高安全性级别。 我们建议你仅在入侵会导致生命损失、非常有价值的信息丢失或大量资金损失的系统上使用高安全性级别。
几个小组与Microsoft合作制作了这些安全指南。 在许多情况下,这些指南都解决类似的威胁。 但是,由于法律要求、本地策略和功能要求,每个指南略有不同。 因此,设置可能因一组建议而异。 “生成公开可用的安全指南的组织”部分包含每个安全指南的摘要。
详细信息
生成公开可用的安全指南的组织
Microsoft Corporation
Microsoft提供了有关如何帮助保护我们自己的操作系统的指导。 我们开发了以下三个级别的安全设置:
- 企业客户端 (EC)
- Stand-Alone (SA)
- 专用安全性 - SSLF) (受限功能
我们全面测试了本指南,以便在许多客户方案中使用。 本指南适用于任何希望帮助保护其基于 Windows 的计算机的组织。
我们完全支持我们的指南,因为我们在应用程序兼容性实验室中对这些指南进行了广泛的测试。 请访问以下Microsoft网站以下载我们的指南:
Windows Vista 安全指南:
Windows XP 安全基线:
http://go.microsoft.com/fwlink/?LinkId=14839Windows Server 2003 安全基线:
http://go.microsoft.com/fwlink/?linkid=14845Windows 2000 安全强化指南:
如果在实施Microsoft安全指南后遇到问题或有意见,可以通过向 发送电子邮件来 secwish@microsoft.com提供反馈。
Microsoft安全合规性管理器:http://technet.microsoft.com/en-us/library/cc677002.aspx 中提供了适用于 Windows 操作系统、Internet Explorer 和 Office 生产力套件的安全配置指南。
Internet 安全中心
CIS 制定了基准来提供信息,帮助组织就某些可用的安全选择做出明智的决策。 CIS 提供了三个级别的安全基准:
- 旧版计划
- 企业版
- 高安全性
如果在实现 CIS 基准设置后遇到问题或有意见,请通过向 发送电子邮件来 win2k-feedback@cisecurity.org联系 CIS。
请注意,自我们于 2004 年 11 月 3 日) (最初发布本文以来,CIS 的指南已更改。 CIS 的当前指南类似于Microsoft提供的指南。 有关Microsoft提供的指南的详细信息,请阅读本文前面的“Microsoft Corporation”部分。
国家标准与技术研究所
NIST 负责为美国联邦政府创建安全指南。 NIST 创建了美国联邦机构、私人组织和公共组织使用的四个安全指南级别:
- Soho
- 旧版计划
- 企业版
- 专用安全性 - 受限功能
如果在实现 NIST 安全模板后遇到问题或有意见,请通过向 发送电子邮件来 itsec@nist.gov联系 NIST。
请注意,自我们最初 (2004 年 11 月 3 日) 发布本文以来,NIST 的指南已更改。 NIST 的当前指南类似于Microsoft提供的指导。 有关Microsoft提供的指南的详细信息,请阅读本文前面的“Microsoft Corporation”部分。
国防信息系统局
DISA 专门创建用于美国国防部 (DOD) 的指导。 美国在实施 DISA 配置指南后遇到问题或有意见的 DOD 用户可以通过向 发送电子邮件来fso_spt@ritchie.disa.mil提供反馈。
注意 DISA 的指南自我们最初 (2004 年 11 月 3 日) 发布本文以来已更改。 DISA 的当前指南与Microsoft提供的指南相似或相同。 有关Microsoft提供的指南的详细信息,请阅读本文前面的“Microsoft Corporation”部分。
国家安全局 (国家安全局)
国家安全局已经制定了指南,以帮助保护美国国防部 (国防部的高风险计算机) 。 NSA 制定了一个单一级别的指导,大致与其他组织生成的高安全级别相对应。
如果在实施适用于 Windows XP 的 NSA 安全指南后遇到问题或有意见,可以通过向 发送电子邮件来 XPGuides@nsa.gov提供反馈。 若要提供有关 Windows 2000 指南的反馈,请向 发送电子邮件。w2kguides@nsa.gov
请注意,自我们最初于 2004 年 11 月 3 日 () 发布本文以来,NSA 的指南已更改。 NSA 目前的指南与Microsoft提供的指导相似或相同。 有关Microsoft提供的指南的详细信息,请阅读本文前面的“Microsoft Corporation”部分。
安全指南问题
如本文前面所述,其中一些指南中描述的高安全级别旨在显著限制系统的功能。 由于此限制,在部署这些建议之前,应全面测试系统。
注意 尚未报告为 SoHo、旧版或企业级别提供的安全指南严重影响系统功能。 此知识库文章主要侧重于与最高安全级别关联的指南。
我们强烈支持行业努力为高安全性领域的部署提供安全指导。 我们将继续与安全标准组合作,开发经过全面测试的有用强化指南。 来自第三方的安全准则始终会发出强警告,以在目标高安全性环境中全面测试准则。 但是,这些警告并不总是得到注意。 确保全面测试目标环境中的所有安全配置。 不同于我们推荐的安全设置可能会使作为操作系统测试过程的一部分执行的应用程序兼容性测试失效。 此外,我们和第三方特别不建议在实时生产环境中而不是测试环境中应用草案指南。
这些安全指南的高级别包括多个设置,在实施这些设置之前,应仔细评估这些设置。 尽管这些设置可能会提供额外的安全优势,但这些设置可能会对系统的可用性产生不利影响。
文件系统和注册表访问控制列表修改
Windows XP 和更高版本的 Windows 在整个系统中都明显收紧了权限。 因此,不需要对默认权限进行大量更改。
(DACL) 更改可能使Microsoft执行的所有或大多数应用程序兼容性测试失效 (任意访问控制列表。 通常,此类更改不会经过Microsoft对其他设置执行的彻底测试。 支持案例和现场经验表明,DACL 编辑通常会以意想不到的方式更改操作系统的基本行为。 这些更改会影响应用程序的兼容性和稳定性,并降低性能和功能方面的功能。
由于这些更改,建议不要修改生产系统上操作系统中包含的文件的文件系统 DACL。 建议针对已知威胁评估任何其他 ACL 更改,以了解这些更改可能给特定配置带来的任何潜在优势。 出于这些原因,我们的指南只对 Windows 2000 进行极少量的 DACL 更改。 对于 Windows 2000,需要进行一些细微更改。 Windows 2000 安全强化指南中介绍了这些更改。
无法撤消在整个注册表和文件系统中传播的大量权限更改。 新文件夹(例如,在操作系统的原始安装中不存在的用户配置文件文件夹)可能会受到影响。 因此,如果删除执行 DACL 更改的组策略设置,或者应用系统默认值,则无法回滚原始 DACL。
对 %SystemDrive% 文件夹中 DACL 的更改可能会导致以下情况:
- 回收站不再按设计运行,并且无法恢复文件。
- 降低安全性,允许非管理员查看管理员回收站的内容。
- 用户配置文件无法按预期运行。
- 降低安全性,为交互式用户提供对系统上部分或所有用户配置文件的读取访问权限。
- 将许多 DACL 编辑加载到组策略对象(包括目标系统的登录时间较长或重复重启)时出现性能问题。
- 性能问题(包括系统减速),每 16 小时左右重新应用组策略设置。
- 应用程序兼容性问题或应用程序崩溃。
为了帮助你删除此类文件和注册表权限的最坏结果,Microsoft将根据支持合同提供商业上合理的努力。 但是,目前无法回滚这些更改。 我们只能保证你可以通过重新格式化硬盘驱动器和重新安装操作系统,返回到建议的现用设置。
例如,对注册表 DACL 的修改会影响大部分注册表配置单元,并可能导致系统不再按预期运行。 修改单个注册表项上的 DACL 不会对许多系统造成问题。 但是,建议在实施这些更改之前仔细考虑并测试这些更改。 同样,我们只能保证,如果重新格式化并重新安装操作系统,则可以返回到建议的现用设置。
Microsoft网络客户端:对通信进行数字签名 (始终)
启用此设置时,客户端在与不需要 SMB 签名的服务器时,必须 (SMB) 流量对服务器消息块进行签名。 这使得客户端更容易受到会话劫持攻击。 它提供重要的价值,但不在服务器上启用类似的更改来启用 Microsoft网络服务器:对通信进行数字签名 (始终) 或 Microsoft网络客户端:对通信进行数字签名 (如果客户端同意) ,客户端将无法与服务器成功通信。
网络安全:下次密码更改时不存储 LAN 管理器哈希值
启用此设置后,更改密码时,不会存储新密码的 LAN 管理器 (LM) 哈希值。 与加密Microsoft Windows NT哈希相比,LM 哈希相对较弱且容易受到攻击。 尽管此设置通过防止许多常见的密码破解实用工具为系统提供广泛的附加安全性,但此设置可能会阻止某些应用程序正常启动或运行。
系统加密:使用符合 FIPS 的算法进行加密、哈希和签名
启用此设置后,Internet Information Services (IIS) ,Microsoft Internet Explorer 仅使用传输层安全性 (TLS) 1.0 协议。 如果在运行 IIS 的服务器上启用此设置,则只有支持 TLS 1.0 的 Web 浏览器才能连接。 如果在 Web 客户端上启用此设置,则客户端只能连接到支持 TLS 1.0 协议的服务器。 此要求可能会影响客户端访问使用安全套接字层 (SSL) 的网站的能力。有关详细信息,请单击下面的文章编号以查看Microsoft知识库中的文章:
811834 启用 FIPS 兼容加密后无法访问 SSL 站点
此外,在使用终端服务的服务器上启用此设置时,客户端必须使用 RDP 客户端 5.2 或更高版本进行连接。
有关更多信息,请单击下面的文章编号,以查看 Microsoft 知识库中相应的文章:
811833 在 Windows XP 和更高版本的 Windows 中启用“系统加密:使用 FIPS 兼容的算法进行加密、哈希和签名”安全设置的效果
禁用自动更新服务或后台智能传输服务 (BITS)
Microsoft安全策略的关键支柱之一是确保系统在更新时保持最新状态。 此策略中的一个关键组件是自动汇报服务。 Windows 更新和软件更新服务都使用自动汇报服务。 自动汇报服务依赖于后台智能传输服务 (BITS) 。 如果禁用了这些服务,则计算机将无法再通过自动 Windows 更新汇报、软件更新服务 (SUS) 或某些Microsoft系统管理服务器 (短信) 安装接收更新。 仅应在具有不依赖于 BITS 的有效更新分发系统的系统上禁用这些服务。
NetLogon 服务已禁用
如果禁用 NetLogon 服务,工作站将不再可靠地作为域成员运行。 此设置可能适用于不参与域的某些计算机。 但是,在部署之前,应仔细评估它。
NoNameReleaseOnDemand
此设置可防止服务器在与网络上的另一台计算机发生冲突时放弃其 NetBIOS 名称。 此设置是针对名称服务器和其他非常重要的服务器角色的拒绝服务攻击的良好预防措施。
在工作站上启用此设置时,即使该名称与更重要的系统(如域控制器)的名称冲突,工作站也会拒绝放弃其 NetBIOS 名称。 此方案可以禁用重要的域功能。 Microsoft强烈支持行业努力提供针对高安全领域的部署的安全指导。 但是,必须在目标环境中全面测试本指南。 强烈建议需要除默认设置之外的其他安全设置的系统管理员使用Microsoft发布的指南作为组织要求的起点。 有关支持或有关第三方指南的问题,请联系发布指南的组织。
参考资料
有关安全设置的详细信息,请参阅威胁和对策:Windows Server 2003 和 Windows XP 中的安全设置。 若要下载本指南,请访问以下Microsoft网站:
http://go.microsoft.com/fwlink/?LinkId=15159 有关某些其他密钥安全设置的影响的详细信息,请单击下面的编号以查看Microsoft知识库中的文章:
823659 修改安全设置和用户权限分配时可能发生的客户端、服务和程序不兼容有关要求 FIPS 兼容算法的影响的详细信息,请单击以下文章编号以查看Microsoft知识库中的文章:
811833 在 Windows XP 和更高版本中启用“系统加密:使用 FIPS 兼容的算法进行加密、哈希和签名”安全设置的影响Microsoft 提供了第三方联系信息,以帮助你查找技术支持。 该联系信息如有更改,恕不另行通知。 Microsoft 不保证此第三方联系信息的准确性。
有关硬件制造商的信息,请访问以下Microsoft网站: