尽管 Windows Server 被认为开箱即用就比较安全,但就像您 IT 基础设施的任何部分一样,它需要进行补丁更新、监控和配置,以确保不会暴露给针对性的攻击。下面我们将介绍一些能够帮助您保护 Windows Server 的工具和最佳实践。
配置 Baseline Security
为了将攻击面保持在最低限度,Windows Server 的模块化设计允许你根据需要添加服务器角色和功能。尽管如此,Windows Server 仍会在开箱即用的情况下配置为与传统(旧版)系统提供互操作性和向后兼容性。虽然这很方便,也让 Windows Server 更容易使用,但也可能使系统处于易受攻击的状态。
IT 资源有限的小型企业可以使用 Security Configuration Wizard (SCW) 来加固(锁定)Windows Server。SCW 默认安装在 Windows Server 2012 R2 中,并且可以在 Server Manager 的 Tools 菜单里找到。该向导会根据你就服务器回答的一系列问题生成安全策略,然后可以应用到本地设备,或者转换为 Group Policy Object(GPO),并在你拥有 Active Directory 的情况下,用于配置一台或多台服务器。
Microsoft 的免费 Security Compliance Manager(SCM)工具随附了一系列用于保护 Windows Server 和客户端设备的模板。SCM 给予管理员比 SCW 更高的设置控制权,并允许你创建自定义安全基线(security baselines),以及在不同模板之间对设置进行对比。
分离管理职责与最小特权安全
虚拟化技术让分离服务器角色变得比以往任何时候都更容易,因此你应该确保域控制器不托管其他服务器角色或应用程序,并且绝不用于执行日常的管理任务。将服务器角色和应用程序安装到不同的服务器上,可以让你更好地控制管理权限,并通过确保对关键系统的访问能够得到适当限制,从而提升安全性。
同样地,域管理员账号应仅在绝对必要的情况下使用。例如,如果使用域管理员账号来管理工作站,会显著更容易让攻击者获取这些凭据;一旦发生这种情况,就可以认为整个 Windows 基础设施已被攻陷。
监控与审计
Windows Server 内置了用于监控和审计的工具,例如事件查看器(Event Viewer)以及一些便捷的 PowerShell cmdlet。使用事件查看器中的自定义视图有助于快速概览服务器事件;如果你有时间和资源来创建自己的解决方案,那么 PowerShell 也可以作为一种选择。然而,要确保 Windows Server 保持安全,并监控配置变更,最佳做法是部署 第三方变更审计解决方案。
审计解决方案可提供关键且详细的信息,说明谁在何时何地更改了什么,并包含“更改前(before)”和“更改后(after)”的配置数据,从而让你能够轻松理解发生了哪些变化。报告功能使你能够方便地了解整个 Windows Server 环境中的变更情况,包括 Active Directory、Exchange 等应用;同时可使用软件中附带的预配置报表,以不同易读的格式呈现,帮助你快速上手。它们还超越了 Windows Server 原生的审计能力,通过从更广泛的来源提取信息,帮助你更好地保护系统,并提供诸如用户活动视频录制等额外功能。
欲了解更多关于 Windows Server 安全 的建议,请参见 “SysAdmin Magazine” 的 5 月期刊。
分享到
了解更多
关于作者
Russell Smith
IT 顾问
专注于管理与安全技术的 IT 顾问和作者。Russell 拥有超过 15 年的 IT 经验,撰写过一本关于 Windows 安全的书籍,并共同撰写了 Microsoft 官方学术课程(MOAC)系列的相关教材。