Win2000 常時接続 セキュリティメモ

一般

  1. ファイルシステムを NTFS にする
  2. SNMP ツールを無効にする(※SP以前)
  3. MMC でセキュリティテンプレートを適用する (hisecweb.inf など)
  4. 最新のサービスパック・SRP・hotfixを適用する
  5. 高度暗号化パックを適用する(※SP1以前)
  6. HFNetChk でパッチを確認する

ネットワーク

レジストリメモ


[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\LanManServer\Parameters]
AutoShareServer=dword:00000000
AutoShareWks=dword:00000000

[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Lsa]
RestrictAnonymous=dword:00000001

アカウント


アクセス管理

サービス

不要サービス一覧
名称 理由
Alerter LANに接続しなければ不要
Clipbook LANに接続しなければ不要
Computer Browser LANに接続しなければ不要
DHCP Client
DNS Client 挙動が妙なので問題無ければ停止が望ましい?
Distributed Link Tracking Client Win2000 ドメインに接続しなければ不要
FAX Service FAX対応モデムが無ければ不要
Indexing Service
Internet Connection Sharing
IPSEC Policy Agent Win2000 ドメインに接続しなければ不要?
Messenger LANに接続しなければ不要
Net Logon Win2000 ドメインにログオンしなければ不要
Netmeeting Remote Desktop Sharing
Network DDE COMに移行した現状では基本的に不要
Network DDE DSDM COMに移行した現状では基本的に不要
Print Spooler プリンタを使用しなければ不要
QoS RVSP
Removable Storage テープデバイス等のリムーバブルメディアを利用しなければ不要
Remote Procedure Call (RPC) Locator
Remote Registry Service
Server 共有が必要なければ不要
Smart Card
Smart Card Helper
TCP/IP NetBIOS Helper Service
Task Scheduler
Telnet
Unintteruptible Power Supply UPS(無停電電源)を利用しなければ不要
Windows Time Win2000 ドメインに接続せず、net time コマンドを使わなければ不要
Workstation LANに接続しなければ不要

太字:特にセキュリティ上停止が望ましいサービス

各サービス停止による影響

注:

  1. Win2000 は高度に統合されたOSであり、特定サービスの停止が予期しない副作用を起こす場合があるので注意。
  2. 不要なサービスは利用形態によって異なるので、不用意にサービスを停止しない。 上記はPC1台でクライアントとしてネットに接続する場合の一例。
  3. Remote Procedure Call (RPC) サービスを停止すると Win2000 全体が機能不全を起こすので、絶対に停止しない
  4. "自動"だとOS起動時に、"手動"だと要求があり次第随時起動される。 サービスの利用形態によって使い分けるとよい。

追加ソフトウェア

セキュリティポリシー

参照