21.11.2013 Aufrufe

Active Directory.pdf - Gattner

Active Directory.pdf - Gattner

Active Directory.pdf - Gattner

MEHR ANZEIGEN
WENIGER ANZEIGEN

Erfolgreiche ePaper selbst erstellen

Machen Sie aus Ihren PDF Publikationen ein blätterbares Flipbook mit unserer einzigartigen Google optimierten e-Paper Software.

Zusammenfassung 315<br />

• Sichern Sie die Sicherungsmedien. Wenn Sie die Domänencontroller in Ihrem Unternehmen<br />

sichern, wird der gesamte Verzeichnisspeicher auf die Sicherungsmedien kopiert. Auch wenn die<br />

Daten verschlüsselt sind, besitzt ein Angreifer, der Zugriff auf die Bänder erlangt, beliebig viel<br />

Zeit, um die Daten zu entschlüsseln und darauf zuzugreifen. Sie können folgendermaßen verhindern,<br />

dass unbefugte Benutzer physisch auf Sicherungsmedien zugreifen:<br />

Lagern Sie Sicherungsmedien, die am Standort verwendet werden, an einem sicheren Ort, dessen<br />

Zugang überwacht wird.<br />

Lagern Sie Archivsicherungsmedien an einem sicheren Ort außerhalb des Standorts.<br />

Richten Sie sichere Verfahren für den Transport von Sicherungsmedien ein.<br />

• Stellen Sie Kontingente für den Objektbesitz ein. Auf Domänencontrollern unter Windows<br />

Server 2008 können Sie Kontingente festlegen, um die Anzahl an Objekten einzuschränken, die<br />

ein Sicherheitsprinzipal (Benutzer, Gruppe, Computer oder Dienst) in einer Domänen-, Konfigurations-<br />

oder Anwendungsverzeichnispartition besitzen kann. Standardmäßig ist der Sicherheitsprinzipal,<br />

der ein Objekt erstellt, der Objektbesitzer, auch wenn der Besitz übertragen werden<br />

kann. AD DS-Kontingente unterbinden die Möglichkeit, eine unbegrenzte Anzahl an Objekten in<br />

einer Verzeichnispartition zu erstellen, was für Dienstverweigerungsangriffe (Denial-of-Service<br />

Attacks) genutzt werden könnte. Standardmäßig sind keine Kontingente eingestellt; es gibt daher<br />

keine Einschränkung für die Anzahl an Objekten, die jeder Sicherheitsprinzipal besitzen kann.<br />

Verwenden Sie zum Festlegen von Kontingenten den Befehl Dsmod Quota.<br />

Zusammenfassung<br />

Dieses Kapitel hat Ihnen in einer kurzen Übersicht die grundlegenden Konzepte der AD DS-Sicherheit<br />

unter Windows Server 2008 vorgestellt. Hierzu gehören Sicherheitsprinzipale, Zugriffssteuerungslisten,<br />

Authentifizierung und Autorisierung. Im ersten Teil dieses Kapitels wurde der Schwerpunkt<br />

auf die wichtigsten Möglichkeiten zum Bereitstellen der Authentifizierung und Autorisierung in<br />

AD DS über das Kerberos-Protokoll gelegt. Kerberos bietet einen sicheren Mechanismus, mit dem<br />

Benutzer sich an AD DS authentifizieren und Zugriff auf Netzwerkressourcen erlangen können.<br />

Die zweite Komponente zur Bereitstellung von AD DS-Sicherheit besteht darin, Domänencontroller<br />

abzusichern und sichere administrative Vorgehensweisen zu implementieren. Der zweite Teil dieses<br />

Kapitels bietet Einzelheiten zur Implementierung dieser Art der Sicherheit.<br />

Empfohlene Vorgehensweisen<br />

• Aktualisieren Sie nach Möglichkeit alle Server und Arbeitsstationen zumindest auf Windows<br />

Server 2000 mit den neuesten Service Packs. Hierdurch können Sie sicherstellen, dass für alle<br />

Authentifizierungsanforderungen Kerberos verwendet wird, und Sie können Sicherheitsfunktionen<br />

wie SMB-Signaturen auf Domänencontrollern konfigurieren.<br />

• Implementieren Sie dedizierte Domänencontroller. Mit anderen Worten, führen Sie keine Anwendungen<br />

oder Dienste aus, die auf Domänencontrollern nicht erforderlich sind. Dies macht es leichter,<br />

die Angriffsfläche von Domänencontrollern zu verringern, und vereinfacht außerdem die<br />

Erstellung einer Sicherheitskonfigurationsrichtlinie, die auf alle Domänencontroller angewendet<br />

werden kann.

Hurra! Ihre Datei wurde hochgeladen und ist bereit für die Veröffentlichung.

Erfolgreich gespeichert!

Leider ist etwas schief gelaufen!