windows安全原理及安全管理课件.ppt
- 【下载声明】
1. 本站全部试题类文档,若标题没写含答案,则无答案;标题注明含答案的文档,主观题也可能无答案。请谨慎下单,一旦售出,不予退换。
2. 本站全部PPT文档均不含视频和音频,PPT中出现的音频或视频标识(或文字)仅表示流程,实际无音频或视频文件。请谨慎下单,一旦售出,不予退换。
3. 本页资料《windows安全原理及安全管理课件.ppt》由用户(晟晟文业)主动上传,其收益全归该用户。163文库仅提供信息存储空间,仅对该用户上传内容的表现方式做保护处理,对上传内容本身不做任何修改或编辑。 若此文所含内容侵犯了您的版权或隐私,请立即通知163文库(点击联系客服),我们立即给予删除!
4. 请根据预览情况,自愿下载本文。本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
5. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007及以上版本和PDF阅读器,压缩文件请下载最新的WinRAR软件解压。
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- windows 安全 原理 安全管理 课件
- 资源描述:
-
1、2022-12-27windows安全原理及安全管理windows安全原理及安安全原理及安全管理全管理windows安全原理及安全管理内容 Windows安全原理篇 Windows安全管理篇windows安全原理及安全管理Windows安全原理篇 Windows系统的安全架构 Windows的安全子系统 Windows的密码系统 Windows的系统服务和进程 Windows的日志系统windows安全原理及安全管理Windows系统的安全架构 Windows NT的安全包括6个主要的安全元素:Audit(审计),Administration(管理),Encryption(加密),Access
2、 Control(访问控制),User Authentication(用户认证),Corporate Security Policy(公共安全策略)。Windows NT系统内置支持用户认证、访问控制、管理、审核。windows安全原理及安全管理Windows系统的安全组件 访问控制的判断(访问控制的判断(Discretion access control)按照C2级别的定义,Windows 支持对象的访问控制的判断。这些需求包括允许对象的所有者可以控制谁被允许访问该对象以及访问的方式。对象重用(对象重用(Object reuse)当资源(内存、磁盘等)被某应用访问时,Windows 禁止所有
3、的系统应用访问该资源。强制登陆(强制登陆(Mandatory log on)与Windows for Workgroups,Windwows 95,Windows 98不同,Windows2K/NT要求所有的用户必须登陆,通过认证后才可以访问资源。审核(审核(Auditing)Windows NT 在控制用户访问资源的同时,也可以对这些访问作了相应的记录。对象的访问控制(对象的访问控制(Control of access to object)Windows NT不允许直接访问系统的某些资源。必须是该资源允许被访问,然后是用户或应用通过第一次认证后再访问。强制访问控制windows安全原理及安全
4、管理Windows安全子系统的组件安全标识符(安全标识符(Security Identifiers):SID永远都是唯一的,由计算机名、当前时间、当前用户态线程的CPU耗费时间的总和三个参数决定以保证它的唯一性。例:S-1-5-21-1763234323-3212657521-1234321321-500访问令牌(访问令牌(Access tokens):。访问令牌是用户在通过验证的时候有登陆进程所提供的,所以改变用户的权限需要注销后重新登陆,重新获取访问令牌。第一项S表示该字符串是SID 第二项是SID的版本号,对于2000来说,这个就是1 然后是标志符的颁发机构(identifier aut
5、hority),对于2000内的帐户,颁发机构就是NT,值是5 然后表示一系列的子颁发机构,前面几项是标志域的 最后一个标志着域内的帐户和组 windows安全原理及安全管理Windows安全子系统的组件安全描述符(安全描述符(Security descriptors):):Windows NT中的任何对象的属性都有安全描述符这部分。它保存对象的安全配置。访问控制列表(访问控制列表(Access control lists):):在NT系统中,每当请求一个对象或资源访问时,就会检查它的ACL,确认给用户授予了什么样的权利。每创建一个对象,对应的ACL也会创建。ACL包含一个头部,其中包含有更新
6、版本号、ACL的大小以及它所包含的ACE数量等信息。访问控制项(访问控制项(Access control entries):):访问控制项(ACE)包含了用户或组的SID以及对象的权限。访问控制项有两种:允许访问和拒绝访问。拒绝访问的级别高于允许访问。当你使用管理工具列出对象的访问权限时,列表的排序是以文字为顺序的,它并不象防火墙的规则那样由上往下的,不过好在并不会出现冲突,拒绝访问总是优先于允许访问的。windows安全原理及安全管理Windows安全子系统 Winlogon Graphical Identification and Authentication DLL(GINA)Local
7、 Security Authority(LSA)Security Support Provider Interface(SSPI)Authentication Packages Security support providers Netlogon Service Security Account Manager(SAM)windows安全原理及安全管理Windows子系统实现图Winlogon,Local Security Authorit以及Netlogon服务在任务管理器中都可以看到,其他的以DLL方式被这些文件调用。windows安全原理及安全管理Windows安全子系统Winlogo
8、n and Gina:Winlogon调用GINA DLL,并监视安全认证序列。而GINA DLL提供一个交互式的界面为用户登陆提供认证请求。GINA DLL被设计成一个独立的模块,当然我们也可以用一个更加强有力的认证方式(指纹、视网膜)替换内置的GINA DLL。Winlogon在注册表中查找HKLMSoftwareMicrosoftWindows NTCurrentVersionWinlogon,如果存在GinaDLL键,Winlogon将使用这个DLL,如果不存在该键,Winlogon将使用默认值MSGINA.DLLwindows安全原理及安全管理Windows安全子系统 本地安全认证(
9、本地安全认证(Local Security Authority):):调用所有的认证包,检查在注册表 重新找回本地组的SIDs和用户的权限。创建用户的访问令牌。管理本地安装的服务所使用的服务账号。储存和映射用户权限。管理审核的策略和设置。管理信任关系。windows安全原理及安全管理Windows安全子系统 安全支持提供者的接口(安全支持提供者的接口(Security Support Provide Interface):):微软的Security Support Provide Interface很简单地遵循RFC 2743和RFC 2744的定义,提供一些安全服务的API,为应用程序和服务
10、提供请求安全的认证连接的方法。认证包(认证包(Authentication Package):):认证包可以为真实用户提供认证。通过GINA DLL的可信认证后,认证包返回用户的SIDs给LSA,然后将其放在用户的访问令牌中。windows安全原理及安全管理Windows安全子系统 安全支持提供者(安全支持提供者(Security Support Provider):):安全支持提供者是以驱动的形式安装的,能够实现一些附加的安全机制,默认情况下,Windows NT安装了以下三种:Msnsspc.dll:微软网络挑战/反应认证模块 Msapsspc.dll:分布式密码认证挑战/反应模块,该模块
11、也可以在微软网络中使用 Schannel.dll:该认证模块使用某些证书颁发机构提供的证书来进行验证,常见的证书机构比如Verisign。这种认证方式经常在使用SSL(Secure Sockets Layer)和PCT(Private Communication Technology)协议通信的时候用到。windows安全原理及安全管理Windows安全子系统 网络登陆(网络登陆(Netlogon):):。安全账号管理者(安全账号管理者(Security Account Manager):):安全账号管理者,也就是我们经常所说的SAM,它是用来保存用户账号和口令的数据库。windows安全原理
12、及安全管理Windows 2000 本地登陆过程 GINALSASSPIKerberosNTLMwindows安全原理及安全管理Windows的密码系统 windows NT及及win2000中对用户帐户的安全管中对用户帐户的安全管理使用了安全帐号管理器理使用了安全帐号管理器(security account manager)的机制的机制,安全帐号管理器对帐号的管理安全帐号管理器对帐号的管理是通过安全标识进行的,安全标识在帐号创建是通过安全标识进行的,安全标识在帐号创建时就同时创建,一旦帐号被删除,安全标识也时就同时创建,一旦帐号被删除,安全标识也同时被删除。安全标识是唯一的,即使是相同同时被
13、删除。安全标识是唯一的,即使是相同的用户名,在每次创建时获得的安全标识都时的用户名,在每次创建时获得的安全标识都时完全不同的。完全不同的。windows安全原理及安全管理Windows的密码系统 安全账号管理器的具体表现就是安全账号管理器的具体表现就是%SystemRoot%system32configsam文件。文件。在正常设置下仅对在正常设置下仅对system是可读写的。是可读写的。windows安全原理及安全管理用户权利、权限和共享权限 网络安全性依赖于给用户或组授予的能力:权力:在系统上完成特定动作的授权,一般由系统指定给内置组,但也可以由管理员将其扩大到组和用户上。权限:可以授予用户
14、或组的文件系统能力。共享:用户可以通过网络使用的文件夹。windows安全原理及安全管理Windows系统的用户权利 权利适用于对整个系统范围内的对象和任务的操作,通常是用来授权用户执行某些系统任务。当用户登录到一个具有某种权利的帐号时,该用户就可以执行与该权利相关的任务。下面列出了用户的特定权利:Access this computer from network 可使用户通过网络访问该计算机。Add workstation to a domain 允许用户将工作站添加到域中。Backup files and directories 授权用户对计算机的文件和目录进行备份。Change the
15、system time 用户可以设置计算机的系统时钟。Load and unload device drive 允许用户在网络上安装和删除设备的驱动程序。Restore files and directories 允许用户恢复以前备份的文件和目录。Shutdown the system 允许用户关闭系统。windows安全原理及安全管理Windows系统的用户权限 RWXDPOwindows安全原理及安全管理Windows系统的用户权限 权限适用于对特定对象如目录和文件(只适用于权限适用于对特定对象如目录和文件(只适用于NTFS卷)的操作,卷)的操作,指定允许哪些用户可以使用指定允许哪些用户可
16、以使用这些对象,以及如何使用(如把某个目录的访问这些对象,以及如何使用(如把某个目录的访问权限授予指定的用户)。权限分为目录权限和文权限授予指定的用户)。权限分为目录权限和文件权限,每一个权级别都确定了一个执行特定的件权限,每一个权级别都确定了一个执行特定的任务组合的能力,这些任务是:任务组合的能力,这些任务是:Read(R)、Execute(X)、Write(W)、Delete(D)、Set Permission(P)和和 Take Ownership(O)。下表显示。下表显示了这些任务是如何与各种权限级了这些任务是如何与各种权限级 别相关联的。别相关联的。windows安全原理及安全管理W
17、indows系统的用户权限权限级别权限级别RXWDPO允许的用户动作允许的用户动作No Access用户不能访问该目录ListRX可以查看目录中的子目录和文件名,也可以进入其子目录ReadRX具有List权限,用户可以读取目录中的文件和 运行目录中的应用程序AddXW用户可以添加文件和子录Add and ReadRXW具有Read和Add的权限ChangeRXWD有Add和Read的权限,另外还可以更改文件的内容,删除文件和子目录 如果对目录有Execute(X)权限,表示可以穿越目录,进入其子目。windows安全原理及安全管理Windows系统的用户权限权限级别权限级别RXWDPO允许的用
18、户动作允许的用户动作No Access用户不能访问该文件ReadRX用户可以读取该文件,如果是应用程序可以运行ChangeRXWD有Read的权限,还可用修和删除文件Full controlRXWDPO包含Change的权限,还可以更改权限和获取文件的有权windows安全原理及安全管理Windows系统的共享权限 共享只适用于文件夹(目录),如果文件夹不是共享只适用于文件夹(目录),如果文件夹不是共享的,那么在网共享的,那么在网 络上就不会有用户看到它,也络上就不会有用户看到它,也就更不能访问。网络上的绝大多数服务器就更不能访问。网络上的绝大多数服务器 主要用主要用于存放可被网络用户访问的文
19、件和目录,要使网于存放可被网络用户访问的文件和目录,要使网络用户可以访问络用户可以访问 在在NT Server服务器上的文件和服务器上的文件和目录,必须首先对它建立共享。共享权目录,必须首先对它建立共享。共享权 限建立了限建立了通过网络对共享目录访问的最高级别。通过网络对共享目录访问的最高级别。windows安全原理及安全管理Windows系统的共享权限共享权限级别共享权限级别允许的用户动作允许的用户动作No Access(不能访问)禁止对目录和其中的文件及子目录进行访问但允许查看文件名和子目录名,改变共享Read(读)目录的子目录,还允许查看文件的数据 和运行应用程序Change(更改)具有
20、“读”权限中允许的操作,另外允许往目录中添加文件和子目录,更改文数据,删除文件和子目录Full control(完全控制)具有“更改”权限中允许的操作,另外还允许更改权限(只适用于NTFS卷)和获所有权(只适用于NTFS卷)共享点一定要小心地分配。因为权限仅仅是分配给共享点的,任何共享点下的文件:或目录都足以和共享点本身相同的权限被访问的。windows安全原理及安全管理Windows的系统服务 单击“开始”,指向“设置”,然后单击“控制面板”。双击“管理工具”,然后双击“服务”。在列表框中显示的是系统可以使用的服务。Windows 2k下可以在命令行中输入services.msc打开服务列表
21、。windows安全原理及安全管理Windows的系统服务服务包括三种启动类型:自动,手动,已禁用。自动-Windows 2000启动的时候自动加载服务 手动-Windows 2000启动的时候不自动加载服务,在需要的时候手动开启 已禁用-Windows 2000启动的时候不自动加载服务,在需要的时候选择手动或者自动方式开启服务,并重新启动电脑完成服务的配置双击需要进行配置的服务,出现下图所示的属性对话框:windows安全原理及安全管理Windows的系统服务 KEY_LOCAL_MACHINESYSTEMCurrentControlSetService 底下每一笔 服务项目子项都有一个 S
22、tart 数值,这个数值的内容依照每一个服务项目的状 况而又有不同。Start 数值内容所记录的就是服务项目驱动程式该在何时被加载。目 前微软对 Start 内容的定义有 0、1、2、3、4 等五种状态,0、1、2 分别代表 Boot、System、Auto Load 等叁种意义。而 Start 数值内容为 3 的服务项目代表让使用 者以手动的方式载入(Load on demand),4 则是代表停用的状态,也就是禁用。windows安全原理及安全管理Windows的系统进程基本的系统进程 smss.exe Session Manager 会话管理 csrss.exe 子系统服务器进程 win
23、logon.exe 管理用户登录 services.exe 包含很多系统服务 lsass.exe 管理 IP 安全策略以及启动 ISAKMP/Oakley(IKE)和 IP 安全驱动程序。(系统服务)svchost.exe 包含很多系统服务 spoolsv.exe 将文件加载到内存中以便迟后打印。(系统服务)explorer.exe 资源管理器 internat.exe 输入法 windows安全原理及安全管理Windows的 Log系统Windows有三种类型的事件日志:系统日志 跟踪各种各样的系统事件,比如跟踪系统启动过程中的事件或者硬件和控制器的故障。应用程序日志 跟踪应用程序关联的事件
24、,比如应用程序产生的象装载DLL(动态链接库)失败的信息将出现在日志中。安全日志 跟踪事件如登录上网、下网、改变访问权限以及系统启动和关闭。注意:安全日志的默认状态是关闭的。windows安全原理及安全管理Windows的 Log系统 日志在系统的位置是:%SYSTEMROOT%system32configSysEvent.Evt%SYSTEMROOT%system32configSecEvent.Evt%SYSTEMROOT%system32configAppEvent.Evt LOG文件在注册表的位置是:HKEY_LOCAL_MACHINESystemCurrent Control Set
25、ServicesEventlog windows安全原理及安全管理Windows的应用系统日志Internet信息服务信息服务FTP日志默认位置:日志默认位置:%systemroot%system32logfilesmsftpsvc1,默认每天一个日志,默认每天一个日志 Internet信息服务信息服务WWW日志默认位置:日志默认位置:%systemroot%system32logfilesw3svc1,默认每天一个日志,默认每天一个日志 FTP日志和日志和WWW日志文件名通常为日志文件名通常为ex(年份)(月份)(日期),例(年份)(月份)(日期),例如如ex001023,就是,就是2000
展开阅读全文