28.10.2013 Aufrufe

Windows Server 2008 Sicherheit – Die technische Referenz - Gattner

Windows Server 2008 Sicherheit – Die technische Referenz - Gattner

Windows Server 2008 Sicherheit – Die technische Referenz - Gattner

MEHR ANZEIGEN
WENIGER ANZEIGEN

Erfolgreiche ePaper selbst erstellen

Machen Sie aus Ihren PDF Publikationen ein blätterbares Flipbook mit unserer einzigartigen Google optimierten e-Paper Software.

Zusammenfassung 183<br />

und Ordner besitzt, aber nicht zu einer Administratorengruppe gehört, ist er zumindest nicht<br />

in der Lage, Benutzer hinzuzufügen und zu entfernen, Benutzerkennwörter zu ändern und<br />

unzählige andere Aufgaben eines Administrators durchzuführen. Den Vollzugriff auf ein<br />

System zu gewähren, ist etwas anderes, als Administratorzugriff zu gewähren. Und falls ein<br />

<strong>Die</strong>nstkonto Administratorzugriff auf ein System benötigt, sollten Sie versuchen, ihm stattdessen<br />

SYSTEM-Zugriff zu geben. SYSTEM ist ein lokaler Administrator, und Sie brauchen<br />

nicht regelmäßig Kennwörter zu ändern (ohne die Gefahr für erfolgreiche Angriffe zu vergrößern).<br />

Implementieren der Netzwerkisolierung mit <strong>Windows</strong>-Firewall und IPsec<br />

Sie können Ihre <strong>Die</strong>nste mithilfe von <strong>Windows</strong>-Firewall und IPsec in den <strong>Sicherheit</strong>sdomänen<br />

isolieren, die sie brauchen. Viele <strong>Die</strong>nste benötigen keinen Zugriff aus dem lokalen<br />

Netzwerk, manche müssen auch keine eingehenden Verbindungen aus dem Internet annehmen.<br />

Daher sollten Sie diese Möglichkeiten einschränken.<br />

Überwachen von <strong>Die</strong>nstfehlern<br />

Weil <strong>Die</strong>nste jetzt individuelle SIDs haben, ist es einfacher, <strong>Die</strong>nstfehler zu überwachen und<br />

festzustellen, ob ein <strong>Die</strong>nst keinen Zugriff auf eine benötigte Ressource erhält. Sie können<br />

ein übliches Programm oder Skript verwenden, das auf <strong>Die</strong>nstfehler reagiert und den IT-<br />

Support benachrichtigt. <strong>Die</strong> häufigsten <strong>Die</strong>nstfehler werden durch Probleme im normalen<br />

Betrieb oder aufgrund langer Laufzeit verursacht, aber in der Vergangenheit hat sich gezeigt,<br />

dass eine Epidemie von <strong>Die</strong>nstfehlern ein Frühwarnsignal für neu aufgetauchte Bedrohungen<br />

sein kann.<br />

Entwickeln und verwenden Sie sichere <strong>Die</strong>nste<br />

Falls Ihre Organisation <strong>Windows</strong>-<strong>Die</strong>nste entwickelt, sollten Sie die von Microsoft bereitgestellten<br />

Tools und Mechanismen nutzen, um sichere <strong>Die</strong>nste zu schreiben. Falls Sie <strong>Die</strong>nste<br />

lediglich nutzen, sollten Sie sich weigern, unsichere <strong>Die</strong>nste einzusetzen. Fordern Sie die<br />

Hersteller auf, die grundlegenden <strong>Sicherheit</strong>sempfehlungen zu befolgen, die in diesem Kapitel<br />

beschrieben wurden. Sicherere <strong>Die</strong>nste helfen den Computer zu schützen, auf dem sie<br />

installiert sind, und schützen somit auch die anderen Computer im Netzwerk.<br />

Zusammenfassung<br />

<strong>Die</strong>nste, die unter <strong>Windows</strong> <strong>Server</strong> <strong>2008</strong> (und <strong>Windows</strong> Vista) laufen, wurden gegenüber<br />

älteren <strong>Windows</strong>-Versionen deutlich verbessert. <strong>Die</strong>nste laufen jetzt in Modi mit geringstmöglichen<br />

Privilegien, mit dienstspezifischen SIDs, isoliert in Sitzung 0, mit eingeschränktem<br />

Netzwerkzugriff und geschützt durch DEP und ASLR. Administratoren können die<br />

Gefahren durch kompromittierte <strong>Die</strong>nste minimieren, indem sie nicht benötigte <strong>Die</strong>nste aus<br />

ihrer Umgebung entfernen und für die selbst entwickelten oder gekauften <strong>Die</strong>nste dem Prinzip<br />

der geringstmöglichen Privilegien folgen. <strong>Windows</strong> wird zwar immer ein Ziel für böswillige<br />

Hacker sein, aber <strong>Die</strong>nste, die mit geringstmöglichen Privilegien laufen, machen es<br />

ihnen schwerer, einen Ansatzpunkt zu finden.

Hurra! Ihre Datei wurde hochgeladen und ist bereit für die Veröffentlichung.

Erfolgreich gespeichert!

Leider ist etwas schief gelaufen!