联邦桌面核心配置计划介绍PPT.ppt
《联邦桌面核心配置计划介绍PPT.ppt》由会员分享,可在线阅读,更多相关《联邦桌面核心配置计划介绍PPT.ppt(38页珍藏版)》请在三一办公上搜索。
1、终端安全核心配置研究,FDCC简介,联邦桌面核心配置计划(Federal Desktop Core Configuration)由美国联邦政府提出,称为 FDCC。该计划由美国联邦预算管理办公室(OMB)和美国国家标准与技术研究院(NIST)共同负责实施,旨在提高美国联邦政府所使用的Windows安全性,并使联邦政府桌面计算机的安全管理实现标准化和自动化。美国国土安全部(DHS)、美国空军(USAF)、美国国家安全局(NSA)、美国国防情报系统机构(DISA)等参与制定,是美国国家网络安全综合计划(CNCI)的一个部分。FDCC强制规定,联邦政府所有使用Windows的计算机必须符合一定的标准
2、化配置要求(对Windows XP、Vista、IE和Office作出了具体规定).原因是为了加强减少黑客访问和利用政府电脑系统的机会。基于SCAP标准进行自动化检查与评估。,计算机硬件设备,操作系统,浏览器,办公软件,邮件系统,其它常用软件,“终端安全核心配置”定位,设备配置管理,加强密码管理身份认证系统审核禁止不必要或高危服务和端口非法程序脚本执行未授权程序驱动安装限制用户权限程序内存配额远程进程调用(RPC)启用数字签名系统空间占用进程保护降低和,业务应用软件,安全加固,优化加速,软件配置管理,操作系统,FDCC的起源,最早起源于2003年美国空军实施的标准桌面配置(SDC)。美国空军在
3、435,000个终端上部署SDC,并进行了10个月的试验性测试,两年内全面投入使用。标准桌面配置(SDC)中采用的安全配置主要基于微软发布的操作系统安全指南。,FDCC的形成,2004,2005,2006,2007,2004 年 11 月NSA、DISA、NIST、CIS 和 Microsoft 就 XP 达成共识,2005 年 2 月USAF 司令部达成共识XP、IE6 和Office 2003 设置,2006 第 4 季度USAF 司令部达成共识Vista、IE7 和 Office 2007 设置,2008,2007 年第 1 季度DoD 就 Vista 设置达成共识,2007 年 3 月
4、OMB 备忘录,2008 年 2 月民用标准桌面标准,2004 年第 1 季度Microsoft 对于 XP 的安全指南,2006 年中期NIST SCAP,民用机构和军事机构的标准配置工作,2006 第 4 季度Microsoft 对于 Vista 的安全指南,FDCC的形成,在美国空军成功部署 SDC 后,美国行政管理和预算局向所有联邦机构发布了关于采用以下做法的备忘录:采用 Windows XP/Vista 的标准配置限制用户的登录权限根据美国空军 SDC 实施 FDCC 中定义的安全标准,实施FDCC的意义,提高一致性简化部署简化了网络管理和工具的复杂性增强安全性减小了标准用户的管理权
5、限,要求启动防火墙有效防止用户调节降低系统安全性降低运维成本需要的信息技术支持人员大大减少系统更新的测试和安装时间大大缩短,FDCC实施效果,实施FDCC以来,美国空军节省了1亿多美元精简了8000名信息技术人员,呼叫服务的次数减少了40补丁安装时间从57天下降到3天每年预期节约能源1500万美元加强了基础结构优化,FDCC主要内容,FDCC计划的核心是制定美国联邦政府Windows桌面计算机的安全配置标准,又称为FDCC安全基线。目前美国标准技术研究院已发布基于Windows XP和Vista操作系统的FDCC安全基线。同时为支持FDCC的规划、测试和部署,微软推出了多个配套实施工具。,一
6、FDCC安全基线,FDCC安全基线对Windows XP、Vista、IE及Windows防火墙的安全配置做出了具体规定。其主要关注四个要点:一是删除管理员和超级用户权限;二是启用防火墙;三是将FDCC设置应用于Windows和IE;四是随时进行配置管理。,二 FDCC安全配置包,为方便FDCC的测试、部署和应用,美国标准技术研究院发布了四种形式的FDCC安全配置包,分别是:(1)安全配置策略电子表格该配置包以Excel表的形式列出了XP及Vista的安全配置策略,主要列出策略路径、策略配置名称、Vista/XP环境下的配置值、注册表设置、配置标识、策略描述等内容。(2)组策略对象(GPOs)
7、Windows的安全策略主要是以组策略的形式进行配置和管理,因此美国国家标准技术研究院提供了FDCC的组策略对象配置包,以便用户直接利用组策略控制台或组策略加速器等工具部署和应用FDCC的安全配置。(3)虚拟硬盘(VHDs)虚拟硬盘配置包提供了FDCC的虚拟运行环境,用户可以在当前操作系统上直接运行该虚拟环境,以便进行软件兼容性和适用性方面的测试和评估。因此虚拟硬盘可作为FDCC的测试工具。(4)安全内容自动化协议内容(SCAP Content)FDCC提供了用于自动化安全配置检查的安全配置包SCAP Content(安全内容自动化协议内容)。该配置包采用XML格式,描述了XP、Vista、W
8、indows防火墙和IE7的配置检查项,可通过实施自动化检查(FDCC Scan),提供第三方的安全配置合规性评估检查。,安全内容自动化协议(SCAP),是由美国标准技术研究院制定的一套支持自动化漏洞管理、测量和政策合规评估的安全标准规范。其主要对通信的方式和内容进行标准化,包括建立国家漏洞数据库NVD,确定评估报告的格式和频率,并提供产品测试和认证。SCAP由以下六个标准构成:1)通用脆弱性和漏洞目录(CVE):该标准定义了与软件漏洞相关的安全脆弱性的标准标识符和目录;2)通用配置目录(CCE):该标准定义了与安全相关的系统配置项的标准标识符和目录;3)通用平台目录(CPE):该标准定义了平
9、台及产品的标准名称和目录;4)可扩展配置控制列表描述格式(XCCDF):该标准定义了控制列表和检测报告的XML描述格式;5)开放性脆弱性评估描述语言(OVAL):该标准定义了与软件缺陷、配置问题、补丁相关的安全测试过程以及测试报告XML描述格式;6)通用脆弱性评分系统(CVSS):该标准定义了脆弱性对系统影响的评分和传递标准。CVE、OVAL和CVSS主要用于漏洞管理,CCE主要用于配置管理,CPE主要用于资产管理,XCCDF主要用于配置管理和合规性管理。上述标准为FDCC的自动化检查,包括漏洞检查、配置检查以及检查方法,提供了标准化的描述格式。,三 FDCC配套实施工具,微软提供的FDCC配
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 联邦 桌面 核心 配置 计划 介绍 PPT
![提示](https://www.31ppt.com/images/bang_tan.gif)
链接地址:https://www.31ppt.com/p-6374551.html