Treść książki

Przejdź do opcji czytnikaPrzejdź do nawigacjiPrzejdź do informacjiPrzejdź do stopki
64
BezpieczeństwoMicrosoftWindows.Podstawypraktyczne
machWindowsXPiWindowsServer2003.Programlsadump2możnapobraćnastro-
niewww.bindview.com/Services/RAZOR/Utilities/Windows/lsadump2_readme.cfm.
Żadnegozwymienionychnarzędzinienależyuruchamiaćwsystemieproduk-
cyjnymnajlepiejwykorzystaćdotegosystemtestowy.Pozatymwcześniejnależy
postaraćsięoupoważnienieoddziałubezpieczeństwaIT.Pamiętajmy:tajneklucze
LSAtokrytycznedanesystemoweNT,którychniemożnanikomuujawniać.
Kluczsystemowy
Kluczsystemowy(ang.systemkey,wskróciesyskey)tozabezpieczenie,które
dodatkowozwiększabezpieczeństwoszyfrowaniatajnychkluczyLSAskładowanych
wbaziedanychLSA.SyskeychronitajnekluczeLSAtylkowtedy,gdysystemopera-
cyjnyniedziała.Wczasiestartusystemuoperacyjnegosyskeyjestładowanydo
pamięciimożezostaćużytydoodblokowaniatajnychkluczyLSA.Syskeyjestwłą-
czanydomyślniewsystemachWindows2000,WindowsServer2003,Windows
Server2003R2iWindowsXP.
OprócztajnychkluczyLSA,syskeychronirównieżnastępująceważnedane
systemowe:
.
Kluczegłówneużywanedoochronykluczyprywatnych.
.
KluczeochronnedohasełdokontużytkownikówskładowanychwSAM.
.
KluczeochronnedohasełdokontużytkownikówskładowanychwAD.
.
Kluczochronnydohasładokontaadministratora,używanegodorozpoczęcia
odzyskiwaniasystemuwtrybiebezpiecznym.
Pozainstalowaniusystemu,syskeyjestskładowanywrejestrzesystemowymlo-
kalnegosystemu.Niejesttonajlepszepołożeniewprzypadkusystemów,którewy-
magająbezpieczeństwanabardzowysokimpoziomie.Właśniedlategowartozasta-
nowićsię,czysyskeyniepowiniennastarciesystemużądaćodużytkownikapodania
hasładokluczasystemowego.Abytoskonfigurować,wwierszupoleceńnależy
wpisaćnsyskey”,wybraćpolecenieupdate,anastępniezaznaczyćopcjęnpassword
startup”.Hasłosyskeymożemiećdługośćod1do128znaków.Mydlawszystkich
hasełzalecamyminimum9znaków.
Syskeydajerównieżmożliwośćprzechowywaniakluczastartowegonadyskietce
(patrzrysunek2.3).Wtakimprzypadkuprzykażdymstarciesystemumusimyużywać
dyskietki.Niemaróżybezkolców:obieopcje,hasłostartoweidyskietkawymagają
obecnościużytkownikalubadministratorawczasiestartusystemu.Jednak...
Niektórzyproducencisprzętuprzygotowalimożliwośćzdalnegodostępudlaserwe-
rów,polegającąnazdalnymwprowadzaniuhasłaWindowssyskeyalboużyciuwirtual-
nejdyskietkiwczasiesekwencjistartowejWindows.Obarozwiązaniapozwalająbez
wysiłkuibezpieczniewykorzystywaćkluczsystemowy.Przykłademtakiegorozwiąza-
niajestHPILO(IntegratedLights-Out)dlaserwerówHPIntegrityandProliant.