Поэтому для защиты информации, хранящейся в базе данных SAM, необходимо следующее:
исключить загрузку серверов в DOS-режиме ( все разделы установить под NTFS, отключить загрузку с флоппи- и компакт-дисков, желательно установить на BIOS пароль ( хотя эта мера уже давно устарела, поскольку некоторые версии BIOS имеют “дырки” для запуска компьютера без пароля, все-таки злоумышленник потеряет на этом время для входа в систему);
ограничить количество пользователей с правами Backup Operators и Server Operators;
после установки или обновления удалить файл Sam.sav;
отменить кэширование информации о безопасности на компьютерах домена (имена и пароли последних десяти пользователей, регистрировавшихся ранее на данном компьютере, сохраняются в его локальном реестре). Используя утилиту Regedt32
HKEY_LOCAL_MACHINE\Microsoft|Windows NT\CurrentVersion\WinLogon:
Параметр CachedLogonsCount
Тип REG_SZ
Значение 0
Один из популярных методов проникновения в систему — подбор пароля. Для борьбы с этим обычно устанавливают блокировку учетной записи пользователя (Account Lockout) после определенного числа неудачных попыток входа, используя для этого утилиту User Manager в диалоговом окне Account Policy, доступном через меню Polcies/Accounts (рис. 2);
|
|
Приятным исключением является учетная запись администратора. И если он имеет право на вход через сеть, это открывает лазейку для спокойного угадывания пароля. Для защиты рекомендуется переименовать пользователя Administrator, установить блокировку учетных записей, запретить администратору вход в систему через сеть, запретить передачу SMB (рассмотрен далее) пакетов через TCP/IP (порты 137,138,139), установить протоколирование неудачных входов;
необходимо ввести фильтрацию вводимых пользователем паролей, установить Service Pack 2 или 3 ( используется динамическая библиотека Pas
длина пароля не менее шести символов;
содержит три набора из четырех существующих:
прописные группы латинского алфавита A, B,C,…,Z;
строчные группы латинского алфавита a,b,c,…,z;
арабские цифры 0,1,2,…,9;
не арифметические (специальные) символы, такие, как знаки препинания.
пароль не состоит из имени пользователя или любой его части.
Для включения данной фильтрации необходимо в реестре в разделе
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Lsa
добавить
|
Параметр |
Notification Packages |
|
Тип |
REG_MULTI_SZ |
|
Значение |
PASSFILT |
Если этот параметр уже существует и содержит величину FPNWCLNT (File Personal NetWare Client), то допишите новую строку под FPNWCLNT. Если же вам мало наборов фильтра, то создайте свою библиотеку, используя статью Q151082 в Microsoft KnowledgeBase, где приведен пример написания модуля фильтра.
| Предлагаем: предложение по созданию сайта, Магнавеб. . Кухонный диван Этюд с решеткой . смотри далее |