但由於該操作系統是一個多用戶操作系統,黑客們為了在攻擊中隱藏自己,往往會選擇Win2000作為首先攻擊的對象。那麼,作為一名Win2000用戶,我們該如何通過合理的方法來防范Win2000的安全呢?下面筆者搜集和整理了一些防范Win2000安全的幾則措施,現在把它們貢獻出來,懇請各位網友能不斷補充和完善。
1、及時備份系統 為了防止系統在使用的過程中發生以外情況而難以正常運行,我們應該對Win2000完好的系統進行備份,最好是在一完成Win2000系統的安裝任務後就對整個系統進行備份,以後可以根據這個備份來驗證系統的完整性,這樣就可以發現系統文件是否被非法修改過。如果發生系統文件已經被破壞的情況,也可以使用系統備份來恢復到正常的狀態。備份信息時,我們可以把完好的系統信息備份在CD-ROM光盤上,以後可以定期將系統與光盤內容進行比較以驗證系統的完整性是否遭到破壞。如果對安全級別的要求特別高,那麼可以將光盤設置為可啟動的並且將驗證工作作為系統啟動過程的一部分。這樣只要可以通過光盤啟動,就說明系統尚未被破壞過。
2、設置系統格式為NTFS 安裝Win2000時,應選擇自定義安裝,僅選擇個人或單位必需的系統組件和服務,取消不用的網絡服務和協議,因為協議和服務安裝越多,入侵者入侵的途徑越多,潛在的系統安全隱患也越大。選擇Win2000文件系統時,應選擇NTFS文件系統,充分利用NTFS文件系統的安全性。NTFS文件系統可以將每個用戶允許讀寫的文件限制在磁盤目錄下的任何一個文件夾內,而且Win2000新增的磁盤限額服務還可以控制每個用戶允許使用的磁盤空間大小。
3、加密文件或文件夾 為了防別人偷看系統中的文件,我們可以利用Win2000系統提供的加密工具,來保護文件和文件夾。其具體操作步驟是,在“Win 資源管理器”中,用鼠標右鍵單擊想要加密的文件或文件夾,然後單擊“屬性”。單擊“常規”選項卡上的“高級”,然後選定“加密內容以保證數據安全”復選框。
4、取消共享目錄的EveryOne組 默認情況下,在Win2000中新增一個共享目錄時,操作系統會自動將EveryOne這個用戶組添加到權限模塊當中,由於這個組的默認權限是完全控制,結果使得任何人都可以對共享目錄進行讀寫。因此,在新建共享目錄之後,要立刻刪除EveryOne組或者將該組的權限調整為讀取。
5、創建緊急修復盤 如果系統一不小心被破壞而不能正常啟動時,就需要專用的Win2000系統啟動盤,為此我們一定要記得在Win2000安裝完好後創建一個緊急修復磁盤。在創建該啟動盤時,我們可以利用Win2000的一個名為NTBACKUP.EXE的工具來實現。運行NTBACKUP.EXE,從工具欄中選擇“創建緊急修復盤Create an Emergency Repair Disk”在A:驅動器中插入一張空白格式化的軟盤,並點擊“確定”,點擊“確定”到達完成信息,再點擊“確定”。修復盤不再可以用來恢復用戶帳號信息等,而且您必須備份/恢復Active Directory,在備份中將被覆蓋。
6、改進登錄服務器 將系統的登錄服務器移到一個單獨的機器中會增加系統的安全級別,使用一個更安全的登錄服務器來取代Win2000自身的登錄工具也可以進一步提高安全。在大的Win2000網絡中,最好使用一個單獨的登錄服務器用於登錄服務。它必須是一個能夠滿足所有系統登錄需求並且擁有足夠的磁盤空間的服務器系統,在這個系統上應該沒有其它的服務運行。更安全的登錄服務器會大大削弱入侵者透過登錄系統竄改日志文件的能力。
7、使用好安全機制 嚴格設計管理好Win2000系統的安全規則,其內容主要包括“密碼規則”、“賬號鎖定規則”、“用戶權限分配規則”、“審核規則”以及“IP 安全規則”。對全部用戶都應按工作需要進行分組,合理對用戶分組是進行系統安全設計的最重要的基礎。利用安全規則可以限定用戶口令的有效期、口令長度。設置登錄多少次失敗後鎖定工作站,並對用戶備份文件和目錄、關機、網絡訪問等各項行為進行有效控制。
8、對系統進行跟蹤記錄 為了能密切地監視黑客的攻擊活動,我們應該啟動Win2000的日志文件,來記錄系統的運行情況,當黑客在攻擊系統時,它的蛛絲馬跡都會被記錄在日志文件中的,因此有許多黑客在開始攻擊系統時,往往首先通過修改系統的日志文件,來隱藏自己的行蹤,為此我們必須限制對日志文件的訪問,禁止一般權限的用戶去查看日志文件。當然,系統中內置的日志管理程序功能可能不是太強,我們應該采用專門的日志程序,來觀察那些可疑的多次連接嘗試。另外,我們還要小心保護好具有根權限的密碼和用戶,因為黑客一旦知道了這些具有根權限的帳號後,他們就可以修改日志文件來隱藏其蹤跡了。
9、使用好登錄腳本 制定系統策略和用戶登錄腳本,對網絡用戶的行為進行適當的限制。我們可以利用系統策略編輯器和用戶登錄腳本為用戶設定工作環境,控制用戶在桌面上進行的操作,控制用戶執行的程序,控制用戶登錄的時間和地點(如只允許用戶在上班時間、在自己辦公室的機器上登錄,除此以外一律禁止訪問),采取以上措施可以進一步增強系統的安全性。
10、經常檢查系統信息 如果在工作的過程中突然覺得計算機工作不對勁時,仿佛感覺有人在遙遠的地方遙控你。這時,你必須及時停止手中的工作,立即按 Ctrl+Alt+Del復合鍵來查看一下系統是否運行了什麼其他的程序,一旦發現有莫名其妙的程序在運行,你馬上停止它,以免對整個計算機系統有更大的威脅。但是並不是所有的程序運行時出現在程序列表中,有些程序例如Back Orifice(一種黑客的後門程序)並不顯示在Ctrl+Alt+Del復合鍵的進程列表中,最好運行“附件”/“系統工具”/“系統信息”,然後雙擊 “軟件環境”,選擇“正在運行任務”,在任務列表中尋找自己不熟悉的或者自己並沒有運行的程序,一旦找到程序後應立即終止它,以防後患。
11、對病毒的襲擊要警惕 如今病毒在因特網上傳播的速度越來越快,為防止主動感染病毒,我們最好不要在Win2000中上網訪問非法網站,不要貿然下載和運行不名真相的程序。例如如果你收到一封帶有附件的電子郵件,且附件是擴展名為EXE一類的文件,這時千萬不能隨意運行它,因為這個不明真相的程序,就有可能是一個系統破壞程序。攻擊者常把系統破壞程序換一個名字用電子郵件發給你,並帶有一些欺騙性主題,騙你說一些:“這個東西將給您帶來驚喜”,“幫我測試一下程序”之類的話。你一定要警惕了!對待這些表面上很友好、跟善意的郵件附件,我們應該做的是立即刪除這些來歷不明的文件。
12、設置好系統的安全參數 充分利用NTFS文件系統的本地安全性能,設計好NTFS文件系統中文件和目錄的讀寫、訪問權限,對用戶進行分組。對不同組的用戶分別授予拒絕訪問、讀取和更改權限,一般只賦予所需要的最小的目錄和文件的權限。值得注意的是對完全控制權限的授予應特別小心。對於網絡資源共享,更要設計好文件系統的網絡共享權限,對不應共享的文件和目錄決不能授予共享權限。對能夠共享的文件和目錄,應對不同的組和用戶分別授予拒絕訪問、讀、更改和完全控制等權限。