二、關閉不需要的服務 開啟相應的稽核原則
我關閉了以下的服務
Computer Browser 維護網路上電腦的最新列表以及提供這個列表
Task scheduler 允許程式在指定時間運行
Messenger 傳輸用戶端和伺服器之間的 NET SEND 和 警報器服務訊息
Distributed File System: 區域網路管理共用檔案,不需要禁用
Distributed linktracking client:用於區域網路更新串連資訊,不需要禁用
Error reporting service:禁止發送錯誤報表
Microsoft Serch:提供快速的單詞搜尋,不需要可禁用
NTLMSecuritysupportprovide:telnet服務和Microsoft Serch用的,不需要禁用
PrintSpooler:如果沒有印表機可禁用
Remote Registry:禁止遠程修改註冊表
Remote Desktop Help Session Manager:禁止遠程協助
Workstation關閉的話遠程NET命令列不出使用者組
把不必要的服務都禁止掉,儘管這些不一定能被攻擊者利用得上,但是按照安全規則和標準上來說,多餘的東西就沒必要開啟,減少一份隱患。
在"網路連接"裡,把不需要的協議和服務都刪掉,這裡只安裝了基本的Internet協議(TCP/IP),由於要控制頻寬Cellular Data Package,額外安裝了Qos資料包排程器。在進階tcp/ip設定裡--"NetBIOS"設定"禁用tcp/IP上的NetBIOS(S)"。在進階選項裡,使用"Internet串連防火牆",這是windows 2003 內建的防火牆,在2000系統裡沒有的功能,雖然沒什麼功能,但可以屏蔽連接埠,這樣已經基本達到了一個IPSec的功能。
在運行中輸入gpedit.msc斷行符號,開啟組策略編輯器,選擇電腦配置-Windows設定-安全設定-稽核原則在建立審核項目時需要注意的是如果審核的項目太多,產生的事件也就越多,那麼要想發現嚴重的事件也越難當然如果審核的太少也會影響你發現嚴重的事件,你需要根據情況在這二者之間做出選擇。
推薦的要審核的項目是:
登入事件
賬戶登入事件
系統事件
策略更改
對象訪問
目錄服務訪問
特權使用
三、關閉預設共用的空串連
地球人都知道,我就不多說了!