没有合适的资源?快使用搜索试试~ 我知道了~
IIS服务器安全配置基线.doc
1.该资源内容由用户上传,如若侵权请联系客服进行举报
2.虚拟产品一经售出概不退款(资源遇到问题,请及时私信上传者)
2.虚拟产品一经售出概不退款(资源遇到问题,请及时私信上传者)
版权申诉
0 下载量 173 浏览量
2021-10-04
07:00:11
上传
评论
收藏 357KB DOC 举报
温馨提示
【IIS服务器安全配置基线】是中国移动通信管理信息系统部为确保IIS服务器安全而制定的一套标准。该文档旨在规范系统管理员对IIS服务器的安全配置,以防止潜在的安全威胁,适用于服务器系统管理员、应用管理员和网络安全管理员。文档涵盖了多个版本的IIS,包括6.0、7.0和2003等。 在【帐号管理】部分,有以下两个重要的安全基线项目: 1. **防止帐号共享**:为了确保责任明确和提高安全性,文档要求每个用户应拥有独立的账号,禁止不同用户间共享账号,也包括IIS操作用户和应用访问用户的区分。管理员需在“控制面板”的“本地用户和组”中设置不同权限的账户,并在IIS管理器中配置身份验证方式,如匿名访问、集成Windows身份验证等。 2. **删除或锁定无关帐号**:任何与设备运行、维护无关的账号应被删除或锁定,以减少潜在的安全风险。管理员应在“电脑管理”中检查并处理这些无关账号。 在【口令】部分,强调了口令的复杂性和生存期: 1. **密码复杂度**:要求口令至少8位,且必须包含数字、小写字母、大写字母和特殊符号四种类型中的至少两种,以增加破解的难度。此外,不允许连续5次设置相同的口令。这可以通过调整Windows系统的密码策略来实现。 2. **密码生存期**:规定维护人员的账户口令生存期不得超过90天,以强制定期更换密码,增强账户安全性。同样,这是通过Windows的帐户策略来设置的。 这些安全基线是确保IIS服务器安全的基本措施,对于任何使用IIS服务的企业或组织来说,都应严格遵循,以保护网络资源免受恶意攻击。同时,对于可能出现的特殊情况,文档还提供了例外条款的申请流程,需书面申请并由相关部门审批。
资源推荐
资源详情
资源评论
IIS 服务器安全配置基线
中国移动通信 管理信息系统部
2012 年 04 月
学习文档 仅供参考
版本 版本控制信息 更新日期 更新人 审批人
创建 2009 年 1 月
V2.0
更新 2012 年 4 月
备注:
1. 假设此文档需要日后更新,请创建人填写版本控制表格,否则删除版本控制表格。
目 录
学习文档 仅供参考
第1章 概述
1.1 目的
本文档规定了中国移动通信管理信息系统部门所维护管理的 IIS 服务器应当遵循的安
全性设置标准,本文档旨在指导系统管理人员进行 IIS 服务器的安全配置。
1.2 适用范围
本配置标准的使用者包括:服务器系统管理员、应用管理员、网络安全管理员。
本配置标准适用的范围包括:中国移动总部和各省公司信息化部门维护管理的 IIS 服
务器系统。
1.3 适用版本
、7.0、2003 等版本。
1.4 实施
本标准的解释权和修改权属于中国移动集团管理信息系统部,在本标准的执行过程中
假设有任何疑问或建议,应及时反馈。
本标准发布之日起生效。
1.5 例外条款
欲申请本标准的例外条款,申请人必须准备书面申请文件,说明业务需求和原因,送
学习文档 仅供参考
交中国移动通信管理信息系统部进行审批备案。
第2章 帐号管理、认证授权
2.1 帐号
2.1.1 防止帐号共享*
安全基线项
目名称
IIS 帐号共享安全基线要求项
安全基线编
号
SBL-IIS-02-01-01
安全基线项
说明
应按照用户分配帐号。防止不同用户间共享帐号。防止用户帐号和设备间通
信使用的帐号共享〔对于 IIS 用户定义分为两个层次:一、IIS 自身操作用
户,二、IIS 发布应用访问用户〕
检测操作步
骤
1、参考配置操作
进入“控制面板->管理工具->电脑管理”,在“系统工具->本地用户和组”:根
据系统的要求,设定不同的帐户和帐户组.对应设置 IIS 系统管理员的权限。
进入 IIS 管理器->相应网站“属性”->“目录安全性”->“身份访问及访问控
制”:其中分为“匿名访问身份”及“基本〔Basic〕验证”。“基本〔Basic〕验
证”包含:“集成 windows 身份验证”、“Windows 域服务器的摘要身份验
证”、“基本身份验证”、“.NET Passport 身份验证”;可依据业务应用安全特
性,相应配置。
基线符合性
判定依据
1、判定条件
结合要求和实际业务情况判断符合要求,根据系统的要求,设定不同的帐户
和帐户组。
2、检测操作
进入“控制面板->管理工具->电脑管理”,在“系统工具->本地用户和组”:查
学习文档 仅供参考
看根据系统的要求,设定不同的帐户和帐户组。
进入 IIS 管理器->相应网站“属性”->“目录安全性”->“身份访问及访问控制”
查看相应配置。
备注 手工判断
2.1.2 删除或锁定无关帐号*
安全基线项
目名称
IIS 无关帐号安全基线要求项
安全基线编
号
SBL-IIS-02-01-02
安全基线项
说明
应删除或锁定与设备运行、维护等工作无关的帐号〔对于 IIS 用户定义分为
两个层次:一、IIS 自身操作用户,二、IIS 发布应用访问用户;对于删除无
用帐号可参考 Windows 操作系统无用帐号的删除〕
检测操作步
骤
1、参考配置操作
进入“控制面板->管理工具->电脑管理”,在“系统工具->本地用户和组”:删
除或锁定与设备运行、维护等与工作无关的帐号。
基线符合性
判定依据
1、判定条件
结合要求和实际业务情况判断符合要求,删除或锁定与设备运行、维护等与
工作无关的帐号。
2、检测操作
进入“控制面板->管理工具->电脑管理”,在“系统工具->本地用户和组”:查
看是否删除或锁定与设备运行、维护等与工作无关的帐号。
备注 手工判断
学习文档 仅供参考
剩余24页未读,继续阅读
资源评论
zhangao_fengg
- 粉丝: 30
- 资源: 5万+
下载权益
C知道特权
VIP文章
课程特权
开通VIP
上传资源 快速赚钱
- 我的内容管理 展开
- 我的资源 快来上传第一个资源
- 我的收益 登录查看自己的收益
- 我的积分 登录查看自己的积分
- 我的C币 登录后查看C币余额
- 我的收藏
- 我的下载
- 下载帮助
最新资源
资源上传下载、课程学习等过程中有任何疑问或建议,欢迎提出宝贵意见哦~我们会及时处理!
点击此处反馈
安全验证
文档复制为VIP权益,开通VIP直接复制
信息提交成功