Win2k SP4
Win Xp SP1a

Test de la sécurité & anti-virus
grc.com | Symantec | McAfee | Sygate Accueil | E-mail |
Dossiers
.: Ecran bleu
.: Le réseau local par EDF
.: Le système raid
.: Apache
.: Php
.: MySQL
.: PhpMyAdmin
Pratique
.: Les clients mails
.:
Les Processus
.:
Disquette de boot
.:
Commande récupération
.:
Console MMC
.:
Sauvegarde
.:
CV
.: Utilitaires de test
.: TraceRoute
.: Speed Connection
.: Test des ports
.: Recherches DLL

.:
Les services
.: Liens
.: Mot de passe perdu ?
.: Theme Xp
.: Trucs & Astuces
Certification
.: 70-210 & 70-215
.: 70-216
.: 70-224
.: Notion sur 2K
.: Sécurité NT 4.0
.: Cert. express Xp
.: Cert. express server 2k
Liens

.: SupInfo
.: Comment ça marche

.: Php scripts france
.: Sos-windows
.: Apache.org
.: Php.net
.: PhpMyAdmin.net
.: MySQL
.: CRIR de Paris
.: Base de connaissance
.: HowTo Microsoft
.: HoaxBuster
.: Symantec
.: Sophos
.: F-Prot

 
Windows NT 4.0  
   
 

Utilisation de la console MMC.

La console MMC est un moyen facile pour administrer Windows 2000 ou XP. Pour la lancer il suffit de lancer MMC dans exécuter. Nous allons donc étudier quelques logiciels enfichable que propose MMC.

Configuration et analyse de la sécurité.
Lorsque MMC est ouvert, allez dans \fichier\ajouter-supprimer un composant logiciel enfichable, lorsque la fenêtre s'ouvre cliquez sur ajouter et choisissez Configuration et analyse de la sécurité. Faites un clic droit sur configuration et analyse de la sécurité et cliquez sur ouvrir une base de donnée. Tapez un nom de fichier et cliquer sur ouvrir et une autre fenêtre s'ouvre vous invitant à choisir un modèle de sécurité. Nous allons voir un par un ce qui est proposé.

Sécurité par défaut (Setup security.inf)
Setup security.inf est un modèle spécifique aux ordinateurs qui représente les paramètres de sécurité par défaut qui s'appliquent lors de l'installation du système d'exploitation, en même temps que les autorisations de fichier pour la racine du lecteur système. Vous pouvez utiliser ce modèle ou des parties de ce modèle pour la récupération d'urgence. N'appliquez jamais le modèle Setup security.inf à une stratégie de groupe

Compatible (Compatws.inf)
Les autorisations par défaut pour les stations de travail et les serveurs sont initialement accordées aux trois groupes locaux suivants : Administrateurs, Utilisateurs avec pouvoir et Utilisateurs. Les Administrateurs bénéficient du plus grand nombre de privilèges et les Utilisateurs, du plus petit nombre. C'est pourquoi, vous pouvez augmenter considérablement la sécurité, la fiabilité et le coût total de la possession système en :

vous assurant que les utilisateurs finaux sont membres du groupe Utilisateurs ;
déployant des applications qui peuvent être correctement exécutées par des membres du groupe Utilisateurs.
Les personnes bénéficiant des privilèges Utilisateurs peuvent correctement exécuter des applications faisant partie du programme Certifié pour Windows. Toutefois, il est possible qu'ils ne puissent pas exécuter des applications qui ne sont pas certifiées dans un contexte Utilisateurs. Si des applications non certifiées doivent être prises en charge, vous avez le choix entre deux options :

Autoriser les membres du groupe Utilisateurs à être membres du groupe Utilisateurs avec pouvoir.
Alléger les autorisations par défaut accordées au groupe Utilisateurs.
Les Utilisateurs avec pouvoir bénéficiant de capacités particulières, telle que la création d'utilisateurs, de groupes, d'imprimantes et de partages, certains administrateurs préfèrent alléger les autorisations par défaut du groupe Utilisateurs plutôt que d'autoriser des utilisateurs finaux à être membres du groupe Utilisateurs avec pouvoir. C'est précisément ce à quoi le modèle Compatible est destiné. Le modèle Compatible change les autorisations par défaut d'accès aux fichiers et au Registre accordées au groupe Utilisateurs d'une manière qui correspond aux exigences de la plupart des applications non certifiées. En outre, étant donné qu'il est supposé que l'administrateur qui applique le modèle Compatible ne souhaite pas que les utilisateurs finaux soient des Utilisateurs avec pouvoir, ce modèle supprime également tous les membres du groupe Utilisateurs avec pouvoir. Pour plus d'informations, consultez Paramètres de sécurité par défaut.

Pour plus d'informations sur le Programme certifié pour Windows, consultez leMicrosoft Web site. (http://msdn.microsoft.com)

N'appliquez pas le modèle Compatible aux contrôleurs de domaine. Par exemple, n'importez pas le modèle Compatible vers la Stratégie de domaine par défaut ou la Stratégie de contrôleur de domaine par défaut.

Sécurisé (Secure*.inf)
Le modèle Sécurisé définit les paramètres de sécurité améliorés les moins susceptibles d'influencer la compatibilité avec les applications. Par exemple, le modèle Sécurisé définit des paramètres de mot de passe, de verrouillage et d'analyse plus approfondis.

Par ailleurs, il limite l'utilisation de LAN Manager et des protocoles d'authentification NTLM en configurant les clients afin qu'ils envoient uniquement des réponses NTLMv2 et en configurant les serveurs afin qu'ils refusent les réponses de LAN Manager.

Pour appliquer Securecs.inf à une machine membre, tous les contrôleurs de domaine contenant les comptes de tous les utilisateurs qui se connectent au client doivent exécuter Windows NT 4.0 Service Pack 4 ou supérieur.
Si un serveur est configuré avec Securews.inf, les clients disposant d'un compte local sur ce serveur ne pourront pas s'y connecter à partir d'un ordinateur client exécutant LAN Manager, qui utilise ce compte local.
Si un contrôleur de domaine est configuré avec Securedc.inf, les utilisateurs possédant un compte dans ce domaine ne pourront pas se connecter à un des serveurs membres à partir d'un ordinateur client exécutant LAN Manager, qui utilise ce compte de domaine.
Les clients qui exécutent LAN Manager utilisent Windows pour Workgroups et les plates-formes Windows 95 et Windows 98 sur lesquelles le Pack Client DS n'est pas installé. Si le Pack CLient DS est installé sur Windows 95 ou Windows 98, ces clients peuvent utiliser NTLMv2. Windows Millennium Edition prend en charge NTLMv2 sans modification supplémentaire.
Le modèle Sécurisé fournit aussi des restrictions supplémentaires pour les utilisateurs anonymes (par exemple, les utilisateurs provenant de domaines non dignes de confiance) en interdisant à ces derniers :

d'énumérer des noms de compte et des partages ;
d'effectuer des traductions de SID en nom ou de nom en SID.
Enfin, le modèle Sécurisé active la signature des paquets SMB côté serveur, qui est désactivée par défaut pour les stations de travail et les serveurs. Étant donné que la signature des paquets SMB côté client est activée par défaut, elle doit toujours être négociée lorsque les stations de travail et les serveurs fonctionnent au niveau Sécurisé.

Hautement sécurisé (hisec*.inf)
Le modèle Hautement sécurisé, le niveau supérieur du modèle sécurisé, impose des restrictions supplémentaires aux niveaux du cryptage et des signatures nécessaires pour l'authentification et pour les données qui circulent sur les canaux sécurisés et entres les clients et les serveurs SMB. Par exemple, tandis que le modèle Sécurisé impose aux serveurs de refuser les réponses de LAN Manager, le modèle Hautement sécurisé leur impose de refuser les réponses de LAN Manager et les réponses NTLM. Tandis que le modèle Sécurisé active la signature des paquets SMB côté serveur, le modèle Hautement sécurisé la demande. En outre, le modèle Hautement sécurisé exige un cryptage fort et la signature pour les données de canaux sécurisés qui établissent des relations de confiance de domaine à membre et de domaine à domaine.

Pour appliquer Hisecws.inf à un ordinateur :
Tous les contrôleurs du domaine contenant les comptes de tous les utilisateurs qui se connecteront au client doivent exécuter Windows NT 4.0 Service Pack 4 ou ultérieur.
Tous les contrôleurs de domaine du domaine auquel le client est rattaché doivent exécuter Windows 2000.
Pour appliquer Hisecdc.inf à un contrôleur de domaine, tous les contrôleurs de domaine de tous les domaines approuvés ou autorisés à approuvés doivent exécuter Windows 2000.
Si un serveur est configuré avec Hisecws.inf, les clients disposant d'un compte local sur ce serveur ne pourront pas s'y connecter à partir d'un client qui ne prend pas en charge NTLMv2.
Si un serveur est configuré avec Hisecws.inf, tous les clients qui souhaitent utiliser SMB pour se connecter à ce serveur devront activer la signature des paquets SMB. Tous les ordinateurs qui exécutent Windows 2000 et Windows XP Professionnel activent par défaut la signature des paquets SMB côté client.
Si un contrôleur de domaine est configuré avec Hisecdc.inf, un utilisateur disposant d'un compte dans ce domaine ne pourra pas se connecter à un serveur membre à partir d'un client ne prenant pas en charge NTLMv2.
Si un contrôleur de domaine est configuré avec Hisecdc.inf, alors les clients LDAP (Lightweight Directory Access Protocol) ne pourront pas établir de liaison avec le serveur Active Directory LDAP sauf si une signature de données est négociée. Les demandes de liaison qui utilisent ldap_simple_bind ou ldap_simple_bind_s sont rejetées. Par défaut, tous les clients LDAP Microsoft fournis avec Windows XP Professional demandent la signature de données si TLS\SSL n'est pas déjà utilisé. Si TLS\SSL est utilisé, alors la signature de données est considérée comme devant être négociée.
Les clients ne prenant pas en charge NTLMv2 sont notamment Windows pour Workgroups, les clients Windows NT antérieurs au Service Pack 4 et les plates-formes Windows 95 et Windows 98 sur lesquelles le Pack Client DS n'est pas installé.

Outre les restrictions supplémentaires concernant l'utilisation des protocoles LAN Manager et la nécessité de crypter et de signer les canaux sécurisés et le trafic SMB, le modèle Hautement sécurisé limite également l'utilisation des données de connexion mises en cache, telles que celles qui sont stockées par Winlogon et Noms d'utilisateurs et mots de passe stockés.

Finalement, Hisecws.inf utilise les paramètres de groupe limités pour :

Supprimer tous les membres du groupe Utilisateurs avec pouvoir.
S'assurer que seul les administrateurs de domaine et le compte local Administrateur sont membres du groupe local Administrateurs.
Hisecws définit ces restrictions de groupe en supposant que seuls des applications certifiées pour Windows 2000 ont été déployées. Avec des applications certifiées, ni le modèle Compatible non sécurisé, ni le groupe non sécurisé Utilisateurs avec pouvoir n'est nécessaire. Au lieu de cela, les utilisateurs peuvent exécuter des applications certifiées correctement sous le contexte sécurisé d'un Utilisateur normal, qui est défini par les paramètres de sécurité par défaut du système de fichiers et par le Registre.

Sécurité de la racine du système (Rootsec.inf)
Rootsec.inf spécifie les nouvelles autorisations de racine offertes par Windows XP Professionnel. Par défaut, Rootsec.inf définit ces autorisations pour la racine du lecteur système. Vous pouvez utiliser ce modèle pour réappliquer les autorisations d'accès au répertoire racine si elles ont été modifiées par inadvertance ou vous pouvez modifier le modèle pour appliquer les mêmes autorisations d'accès à la racine à d'autres volumes. Comme spécifié, le modèle n'écrase pas les autorisations explicites définies sur les objets enfants ; il propage uniquement les autorisations qui ont été héritées par les objets enfants.

(source aide de windows XP)

Choisissez votre modèle de sécurité que vous voulez importer. Refaire ,un clic droit sur analyse sur la configuration de sécurité et choisissez analyser l'ordinateur maintenant. Lorsque l'analyse est terminé vous pouvez faire configurer l'ordinateur maintenant. Les fichier s d'analyses sont stockés dans C:\Documents and Settings\you_admin_name\Mes documents\Security\Logs\your_file.log. Il est important avant d'appliquer le modèle de sécurité à tous vos postes de le tester sur un poste pendant quelques jours . Vous pouvez tester les différents modèles de sécurité, et si vous voulez revenir à la configuration par défaut, recharger le modèle de base Setup security.inf.

Quelques règles pour l'application des modèles:
1) Ne modifiez jamais le modèle Setup security.inf, car il permet de réappliquer les paramètres de sécurité par défaut.
2) N'appliquez jamais Le modèle Setup security.inf à une stratégie de groupe. Vous ne devez l'appliquer qu'à l'ordinateur local via le composant Configuration et analyse de la sécurité. Ce modèle, modifié au cours de l'installation, est propre à chaque ordinateur. Il contient une grande quantité de données et peut dégrader les performances s'il est appliqué via une stratégie de groupe, car il réactualise la stratégie périodiquement.
3) N'appliquez pas le modèle Compatible aux contrôleurs de domaine. Par exemple, n'importez pas le modèle Compatible vers l'objet Stratégie de groupe du domaine par défaut ou Stratégie de groupe du contrôleur de domaine par défaut.


  site-windows@laposte.net
Mars 2004