SlideShare a Scribd company logo
1 of 44
Amit Gatenyo Infrastructure & Security Manager Dario IT Solutions ltd 054-2492499 [email_address]
Reduces costs, increases hardware utilization, optimizes your infrastructure, and improves server availability Delivers rich web-based experiences efficiently and effectively  Provides unprecedented levels of protection for your network, your data, and your business  Security Web Virtualization
[object Object],[object Object],[object Object],[object Object],[object Object],[object Object],[object Object],[object Object],[object Object],[object Object],[object Object],[object Object],[object Object],Security Compliance Security
[object Object],[object Object],[object Object],Kernel Drivers User-mode Drivers Service  1 Service  2 Service  3 Service … Service  … Service  A Service  B D D D D D D D D
Windows ®  XP SP2/Server 2003 R2 LocalSystem Windows Vista/Server 2008 Network Service Local Service LocalSystem Firewall Restricted Network Service Network Restricted Local Service No Network Access LocalSystem Network Service Fully Restricted Local Service Fully Restricted
נושא Windows XP / Windows Server 2003 Windows Vista / Windows Server 2008 הפעלת תהליכי מערכת ההפעלה בסביבה מופרדת מסביבת המשתמש לא אפשרית ,  ניתן לגשת אל  session 0   מסביבת המשתמש אפשרית  ,  session 0   מופרד מסביבת המשתמש מתן הרשאות על אובייקטים אפשרי ברמת ה –  service account אפשרי ברמת ה –  SID   עבור  services הפעלת תהליכי מערכת ההפעלה מתבססת בעיקר על  LocalSystem מתבססת על מנגנון אשר מאפשר ביזור הרשאות חלקיות מתוך הרשאות ה –  LocalSystem  /  LocalService  /  NetworkService שימוש ב –  write restricted token לא קיים אפשרי הגבלת גישת ה  -  services   למשאבי הרשת אפשרית רק באופן חלקי  ( inbound ) ,  מותנית בהפעלת ה –  windows firewall מרבית ה –  windows services   מוקשחים ביחס לגישה למשאבי הרשת באופן אוטומטי ללא תלות בהפעלת ה –  windows firewall  ,  עבור  app services   ניתן להגדיר עבורם חוקי הקשחה באמצעות  API
Combined firewall and IPsec management Firewall rules become more intelligent Policy-based networking
נושא Windows XP / Windows Server 2003 Windows Vista / Windows Server 2008 אכיפת מדיניות לגבי תעבורת נתונים נכנסת  ( inbound ) אפשרית אפשרית אכיפת מדיניות לגבי תעבורת נתונים יוצאת  ( outbound ) לא אפשרית אפשרית אכיפת מדיניות לגבי תצורת אבטחת העברת נתונים לא נתמך ברמת ה –  firewall ,  אפשרי למימוש ע " י ה –  IP security policies  ( GPO ) אפשרית באמצעות  IPSEC אכיפת מדיניות בהתאם לחברות בדומיין לא אפשרית אפשרית אכיפת מדיניות בהתאם לשם משתמש  /  שם מחשב לא אפשרית אפשרית אכיפת מדיניות בהתאם לרשת אליה המחשב מחובר לא אפשרית אפשרית – קיימים  3  פרופילים  ( public/private/domain ) תמיכה ב –  windows service hardening לא קיימת קיימת תמיכה בהחלת חוקים באמצעות  GPO אפשרית אבל הממשק שונה מה –  windows firewall MMC אפשרית באופן זהה לחלוטין ל –  windows firewall advanced security MMC קביעת חוקי עקיפה  ( bypass )  עבור תקשורת נכנסת / יוצאת ממחשבים ספציפיים אפשרית באופן חלקי אפשרית קביעת חוקים בהתאם על סמך אובייקטים מה –  Active Directory לא אפשרית אפשרית תמיכה ב –  IPv6 אפשרית אבל דורשת  SP  ( עבור  Windows XP – SP2  ,  עבור  Windows Server 2003 – SP1 ) אפשרית ללא צורך ב –  SP
[object Object],[object Object],[object Object],[object Object]
Customization Troubleshooting Administration True application deployment Application and health management
[object Object],[object Object],[object Object],[object Object],Web Farm ,[object Object],[object Object],[object Object],[object Object],[object Object],[object Object],[object Object],Site Owner Web.config XML XCopy Deploy Administrator Internet Manage Remotely  Secure HTTPS AppHost.config XML Shared Config Shared App Hosting App
[object Object],[object Object],[object Object],Full Volume Encryption Key (FVEK) Encryption Policy
פתרון מתקפה בזמן   hibernate מתקפה בזמן   sleep/ standby מתקפה כנגד תהליך האתחול מתקפה   כנגד   online  מערכת ההפעלה חשיפת מפתחות בזמן   offline מתקפה המבוססת על חשיפת סיסמאות טעויות משתמש זליגת מידע   plaintext גניבת המחשב בלבד   TPM              בלבד   USB              PIN  בשילוב   TPM             USB  בשילוב   TPM           
[object Object],[object Object],[object Object],[object Object],[object Object],[object Object],Information Author The Recipient
Protected emails
 
 
 
 
Add users with  Read and  Change permissions Verify aliases & DLs via AD Add advanced permissions
Set expiration date Enable print, copy permissions Add/remove additional users Contact for permission requests Enable  viewing via RMA
Protected doc library
 
 
 
 
 
 
 
 
 
 
[object Object],[object Object],[object Object],[object Object],[object Object],Web Server Account Federation Server Resource Federation Server Federation Trust Adatum Contoso
Main Office Branch Office RODC
Enterprise PKI (PKIView) Online Certificate Status Protocol (OSCP) Network Device Enrollment Service Web Enrollment
Cryptography Next Generation (CNG)  ,[object Object],[object Object],[object Object],[object Object],[object Object]
נושא CryptoAPI CNG תמיכה בהצפנה סימטרית   תמיכה בהצפנה א - סימטרית   תמיכה ב –  hash   תמיכה בתעודות דיגיטליות באמצעות  CAPI 2.0  ארכיטקטורה CSP Protocol provider, CNG routers, CNG primitives תמיכה במנגוני הצפנה  legacy אין  החלפת מחולל מספרים אקראיים דורשת כתיבת הקוד מחדש אפשרית ללא שינוי מהותי בקוד שילוב אלגוריתמים חדשים לא אפשרי – רשימה קשיחה אפשרית – רשימה דינמית וניתנת לעידכון מנגנון ניהול מרכזי אין אפשרי באמצעות ה –  key storage API תמיכה ב –  Suite B אין  אלגוריתמים CAPI 1.0 AES , SHA1 , SHA2, DSA, RSA,ECC,DH,ECDSA,ECDH,MD2,MD4,MD5, CAPI 1.0 הפרדת המפתח הפרטי מהאפליקציה לא אפשרי אפשרי לביצוע באמצעות  key isolation process מיקום שמירת המפתחות הפרטיים מקושר ל –  SID ,  מקשה על תהליך מעבר בין דומיינים לא מקושר ל –  SID ,  קל לבצע תהליך מעבר בין דומיינים פורמט שמירת המפתחות סיומת  REG  ,  מגבלה של  256  תווים בשם פורמט חדש ללא סיומת  REG ,  מגבלה של  512  תווים בשם
Internet Perimeter Network Corporate Network Tunnels RDP over HTTPs Strips off RDP / HTTPs RDP  traffic passed to TS Internet Remote/ Mobile User Terminal Services Gateway Network Policy Server Active Directory DC Terminal Servers  and other RDP Hosts
Windows Client NPS DHCP, VPN Switch/Router  Remediation Servers Example: Patch Restricted Network Policy compliant Policy Servers such as: Patch, AV Corporate Network Not policy compliant What is Network Access Protection? Health Policy Validation Health Policy Compliance Ability to Provide Limited Access Enhanced Security Increased Business Value
Windows Client DHCP, VPN or Switch/Router relays health status to Microsoft Network Policy Server (RADIUS) Network Policy Server (NPS) validates against IT-defined health policy If not policy compliant, client is put in a restricted VLAN and given access to fix up resources to download patches, configurations, signatures (Repeat 1 - 4) If policy compliant, client is granted full access to corporate network NPS DHCP, VPN Switch/Router  Client requests access to network and presents current health state 1 Remediation Servers Example: Patch Restricted Network 1 2 2 3 3 4 Not policy compliant 5 Policy compliant 4 Policy Servers such as: Patch, AV Corporate Network 5
[object Object],[object Object],[object Object],[object Object]
[object Object],[object Object]
http://blogs.microsoft.co.il/blogs/dario
Amit Gatenyo Infrastructure & Security Manager Dario IT Solutions ltd [email_address] 054-2492499

More Related Content

Similar to Windows 2008 Security

סמינר: הילל קוברובסקי - הגנת סייבר ברמת תחנת הקצה
סמינר: הילל קוברובסקי - הגנת סייבר ברמת תחנת הקצהסמינר: הילל קוברובסקי - הגנת סייבר ברמת תחנת הקצה
סמינר: הילל קוברובסקי - הגנת סייבר ברמת תחנת הקצהHillel Kobrovski
 
החלטתם שהארגון שלכם צריך אוטומציה חכמה. מה עכשיו?
החלטתם שהארגון שלכם צריך אוטומציה חכמה. מה עכשיו?החלטתם שהארגון שלכם צריך אוטומציה חכמה. מה עכשיו?
החלטתם שהארגון שלכם צריך אוטומציה חכמה. מה עכשיו?Boris Chernyak
 
הילל קוברובסקי - אתגרי אבטחת מידע והגנת סייבר בחיבור מאובטח לעבודה מרחוק של ע...
הילל קוברובסקי - אתגרי אבטחת מידע והגנת סייבר בחיבור מאובטח לעבודה מרחוק של ע...הילל קוברובסקי - אתגרי אבטחת מידע והגנת סייבר בחיבור מאובטח לעבודה מרחוק של ע...
הילל קוברובסקי - אתגרי אבטחת מידע והגנת סייבר בחיבור מאובטח לעבודה מרחוק של ע...Hillel Kobrovski
 
שירותי אבטחה בענן
שירותי אבטחה בענןשירותי אבטחה בענן
שירותי אבטחה בענןTal Ein - Habar
 
Podcast - Ask Me Cyber - Session 5 - Professional Training as a Network Eecur...
Podcast - Ask Me Cyber - Session 5 - Professional Training as a Network Eecur...Podcast - Ask Me Cyber - Session 5 - Professional Training as a Network Eecur...
Podcast - Ask Me Cyber - Session 5 - Professional Training as a Network Eecur...Hillel Kobrovski
 
מצגת לשולחן עגול מנהלי אבטחת מידע 2.0 lior
מצגת לשולחן עגול מנהלי אבטחת מידע 2.0 liorמצגת לשולחן עגול מנהלי אבטחת מידע 2.0 lior
מצגת לשולחן עגול מנהלי אבטחת מידע 2.0 liorArthur Schmunk
 
HP Client Virtualization Services
HP Client Virtualization ServicesHP Client Virtualization Services
HP Client Virtualization Servicesgadi_fe
 
מצגת על לינוקס
מצגת על לינוקסמצגת על לינוקס
מצגת על לינוקסhaimkarel
 
Tech Ed 2008 Israel Ops Manager 2007 Deep Dive V1.0
Tech Ed 2008 Israel   Ops Manager 2007 Deep Dive V1.0Tech Ed 2008 Israel   Ops Manager 2007 Deep Dive V1.0
Tech Ed 2008 Israel Ops Manager 2007 Deep Dive V1.0Amit Gatenyo
 
מצגת על לינוקס
מצגת על לינוקסמצגת על לינוקס
מצגת על לינוקסguest0573a5
 
סדנת מבוא: הגנת סייבר למבקרי מערכות מידע
סדנת מבוא: הגנת סייבר למבקרי מערכות מידעסדנת מבוא: הגנת סייבר למבקרי מערכות מידע
סדנת מבוא: הגנת סייבר למבקרי מערכות מידעHillel Kobrovski
 
אבטחת מערכות על Novell
אבטחת מערכות על Novellאבטחת מערכות על Novell
אבטחת מערכות על Novellguest0573a5
 
IBM WebSphere Portal 6.1 - Executive Overview
IBM WebSphere Portal 6.1 - Executive OverviewIBM WebSphere Portal 6.1 - Executive Overview
IBM WebSphere Portal 6.1 - Executive OverviewDvir Reznik
 
מהפיכת הייצור החכם - אריאל לסרי (Rockwell Automation)
מהפיכת הייצור החכם - אריאל לסרי (Rockwell Automation)מהפיכת הייצור החכם - אריאל לסרי (Rockwell Automation)
מהפיכת הייצור החכם - אריאל לסרי (Rockwell Automation)tchanim
 
Symantec Endpoint security - עשר ברירות מחדל שכדאי לשנות
Symantec Endpoint security -  עשר ברירות מחדל שכדאי לשנות Symantec Endpoint security -  עשר ברירות מחדל שכדאי לשנות
Symantec Endpoint security - עשר ברירות מחדל שכדאי לשנות Asher Genachowski
 
שולחן עגול בנקאות רגולציה וענן
שולחן עגול  בנקאות רגולציה וענןשולחן עגול  בנקאות רגולציה וענן
שולחן עגול בנקאות רגולציה וענןArthur Schmunk
 
217188253 vdi-case-final-2010
217188253 vdi-case-final-2010217188253 vdi-case-final-2010
217188253 vdi-case-final-2010Inbalraanan
 

Similar to Windows 2008 Security (20)

סמינר: הילל קוברובסקי - הגנת סייבר ברמת תחנת הקצה
סמינר: הילל קוברובסקי - הגנת סייבר ברמת תחנת הקצהסמינר: הילל קוברובסקי - הגנת סייבר ברמת תחנת הקצה
סמינר: הילל קוברובסקי - הגנת סייבר ברמת תחנת הקצה
 
החלטתם שהארגון שלכם צריך אוטומציה חכמה. מה עכשיו?
החלטתם שהארגון שלכם צריך אוטומציה חכמה. מה עכשיו?החלטתם שהארגון שלכם צריך אוטומציה חכמה. מה עכשיו?
החלטתם שהארגון שלכם צריך אוטומציה חכמה. מה עכשיו?
 
הילל קוברובסקי - אתגרי אבטחת מידע והגנת סייבר בחיבור מאובטח לעבודה מרחוק של ע...
הילל קוברובסקי - אתגרי אבטחת מידע והגנת סייבר בחיבור מאובטח לעבודה מרחוק של ע...הילל קוברובסקי - אתגרי אבטחת מידע והגנת סייבר בחיבור מאובטח לעבודה מרחוק של ע...
הילל קוברובסקי - אתגרי אבטחת מידע והגנת סייבר בחיבור מאובטח לעבודה מרחוק של ע...
 
שירותי אבטחה בענן
שירותי אבטחה בענןשירותי אבטחה בענן
שירותי אבטחה בענן
 
Podcast - Ask Me Cyber - Session 5 - Professional Training as a Network Eecur...
Podcast - Ask Me Cyber - Session 5 - Professional Training as a Network Eecur...Podcast - Ask Me Cyber - Session 5 - Professional Training as a Network Eecur...
Podcast - Ask Me Cyber - Session 5 - Professional Training as a Network Eecur...
 
מצגת לשולחן עגול מנהלי אבטחת מידע 2.0 lior
מצגת לשולחן עגול מנהלי אבטחת מידע 2.0 liorמצגת לשולחן עגול מנהלי אבטחת מידע 2.0 lior
מצגת לשולחן עגול מנהלי אבטחת מידע 2.0 lior
 
HP Client Virtualization Services
HP Client Virtualization ServicesHP Client Virtualization Services
HP Client Virtualization Services
 
מצגת על לינוקס
מצגת על לינוקסמצגת על לינוקס
מצגת על לינוקס
 
Tech Ed 2008 Israel Ops Manager 2007 Deep Dive V1.0
Tech Ed 2008 Israel   Ops Manager 2007 Deep Dive V1.0Tech Ed 2008 Israel   Ops Manager 2007 Deep Dive V1.0
Tech Ed 2008 Israel Ops Manager 2007 Deep Dive V1.0
 
Virt Old
Virt OldVirt Old
Virt Old
 
מצגת על לינוקס
מצגת על לינוקסמצגת על לינוקס
מצגת על לינוקס
 
סדנת מבוא: הגנת סייבר למבקרי מערכות מידע
סדנת מבוא: הגנת סייבר למבקרי מערכות מידעסדנת מבוא: הגנת סייבר למבקרי מערכות מידע
סדנת מבוא: הגנת סייבר למבקרי מערכות מידע
 
אבטחת מערכות על Novell
אבטחת מערכות על Novellאבטחת מערכות על Novell
אבטחת מערכות על Novell
 
IBM WebSphere Portal 6.1 - Executive Overview
IBM WebSphere Portal 6.1 - Executive OverviewIBM WebSphere Portal 6.1 - Executive Overview
IBM WebSphere Portal 6.1 - Executive Overview
 
מהפיכת הייצור החכם - אריאל לסרי (Rockwell Automation)
מהפיכת הייצור החכם - אריאל לסרי (Rockwell Automation)מהפיכת הייצור החכם - אריאל לסרי (Rockwell Automation)
מהפיכת הייצור החכם - אריאל לסרי (Rockwell Automation)
 
Nac
NacNac
Nac
 
Symantec Endpoint security - עשר ברירות מחדל שכדאי לשנות
Symantec Endpoint security -  עשר ברירות מחדל שכדאי לשנות Symantec Endpoint security -  עשר ברירות מחדל שכדאי לשנות
Symantec Endpoint security - עשר ברירות מחדל שכדאי לשנות
 
Scada security
Scada security Scada security
Scada security
 
שולחן עגול בנקאות רגולציה וענן
שולחן עגול  בנקאות רגולציה וענןשולחן עגול  בנקאות רגולציה וענן
שולחן עגול בנקאות רגולציה וענן
 
217188253 vdi-case-final-2010
217188253 vdi-case-final-2010217188253 vdi-case-final-2010
217188253 vdi-case-final-2010
 

More from Amit Gatenyo

System Center 2012 R2 Configuration Manager (SCCM) with Windows Intune
System Center 2012 R2 Configuration Manager (SCCM) with Windows IntuneSystem Center 2012 R2 Configuration Manager (SCCM) with Windows Intune
System Center 2012 R2 Configuration Manager (SCCM) with Windows IntuneAmit Gatenyo
 
ענן פרטי וענן ציבורי: לא שני עולמות מתחרים אלא שני מימדים לאותו העולם
ענן פרטי וענן ציבורי: לא שני עולמות מתחרים אלא שני מימדים לאותו העולםענן פרטי וענן ציבורי: לא שני עולמות מתחרים אלא שני מימדים לאותו העולם
ענן פרטי וענן ציבורי: לא שני עולמות מתחרים אלא שני מימדים לאותו העולםAmit Gatenyo
 
Hybrid Cloud – Live Demo
Hybrid Cloud – Live DemoHybrid Cloud – Live Demo
Hybrid Cloud – Live DemoAmit Gatenyo
 
RemoteFX & RDS in Windows Server 2012
RemoteFX & RDS in Windows Server 2012RemoteFX & RDS in Windows Server 2012
RemoteFX & RDS in Windows Server 2012Amit Gatenyo
 
Asset Management & Service Manager 2012
Asset Management & Service Manager 2012Asset Management & Service Manager 2012
Asset Management & Service Manager 2012Amit Gatenyo
 
Windows 2012 Technical Overview
Windows 2012 Technical OverviewWindows 2012 Technical Overview
Windows 2012 Technical OverviewAmit Gatenyo
 
Hyper-V Best Practices & Tips and Tricks
Hyper-V Best Practices & Tips and TricksHyper-V Best Practices & Tips and Tricks
Hyper-V Best Practices & Tips and TricksAmit Gatenyo
 
Getting the most out of RDS (Terminal Services)
Getting the most out of RDS (Terminal Services)Getting the most out of RDS (Terminal Services)
Getting the most out of RDS (Terminal Services)Amit Gatenyo
 
System Center 2012 Overview
System Center 2012 OverviewSystem Center 2012 Overview
System Center 2012 OverviewAmit Gatenyo
 
Upgrading AD from Windows Server 2003 to Windows Server 2008 R2
Upgrading AD from Windows Server 2003 to Windows Server 2008 R2Upgrading AD from Windows Server 2003 to Windows Server 2008 R2
Upgrading AD from Windows Server 2003 to Windows Server 2008 R2Amit Gatenyo
 
SCOM 2012 & SCCM 2012
SCOM 2012 & SCCM 2012SCOM 2012 & SCCM 2012
SCOM 2012 & SCCM 2012Amit Gatenyo
 
System Center Configuration Manager 2012 Overview
System Center Configuration Manager 2012 OverviewSystem Center Configuration Manager 2012 Overview
System Center Configuration Manager 2012 OverviewAmit Gatenyo
 
System Center Data Protection Manager 2012 Overview
System Center Data Protection Manager 2012 OverviewSystem Center Data Protection Manager 2012 Overview
System Center Data Protection Manager 2012 OverviewAmit Gatenyo
 
RemoteFX - Rich End User Experience for VDI and Remote Desktops
RemoteFX - Rich End User Experience for VDI and Remote DesktopsRemoteFX - Rich End User Experience for VDI and Remote Desktops
RemoteFX - Rich End User Experience for VDI and Remote DesktopsAmit Gatenyo
 
System Center Datacenter Cloud Management Vision & Roadmap
System Center Datacenter Cloud Management Vision & RoadmapSystem Center Datacenter Cloud Management Vision & Roadmap
System Center Datacenter Cloud Management Vision & RoadmapAmit Gatenyo
 
System Center 2012 Technical Overview
System Center 2012 Technical OverviewSystem Center 2012 Technical Overview
System Center 2012 Technical OverviewAmit Gatenyo
 
System Center Service Manager 2012 Overview
System Center Service Manager 2012 OverviewSystem Center Service Manager 2012 Overview
System Center Service Manager 2012 OverviewAmit Gatenyo
 
System Center Orchestrator 2012 Overview
System Center Orchestrator 2012 OverviewSystem Center Orchestrator 2012 Overview
System Center Orchestrator 2012 OverviewAmit Gatenyo
 
System Center Virtual Machine Manager 2012 - Whats New
System Center  Virtual Machine Manager 2012 - Whats NewSystem Center  Virtual Machine Manager 2012 - Whats New
System Center Virtual Machine Manager 2012 - Whats NewAmit Gatenyo
 
Microsoft Private Cloud Strategy
Microsoft Private Cloud StrategyMicrosoft Private Cloud Strategy
Microsoft Private Cloud StrategyAmit Gatenyo
 

More from Amit Gatenyo (20)

System Center 2012 R2 Configuration Manager (SCCM) with Windows Intune
System Center 2012 R2 Configuration Manager (SCCM) with Windows IntuneSystem Center 2012 R2 Configuration Manager (SCCM) with Windows Intune
System Center 2012 R2 Configuration Manager (SCCM) with Windows Intune
 
ענן פרטי וענן ציבורי: לא שני עולמות מתחרים אלא שני מימדים לאותו העולם
ענן פרטי וענן ציבורי: לא שני עולמות מתחרים אלא שני מימדים לאותו העולםענן פרטי וענן ציבורי: לא שני עולמות מתחרים אלא שני מימדים לאותו העולם
ענן פרטי וענן ציבורי: לא שני עולמות מתחרים אלא שני מימדים לאותו העולם
 
Hybrid Cloud – Live Demo
Hybrid Cloud – Live DemoHybrid Cloud – Live Demo
Hybrid Cloud – Live Demo
 
RemoteFX & RDS in Windows Server 2012
RemoteFX & RDS in Windows Server 2012RemoteFX & RDS in Windows Server 2012
RemoteFX & RDS in Windows Server 2012
 
Asset Management & Service Manager 2012
Asset Management & Service Manager 2012Asset Management & Service Manager 2012
Asset Management & Service Manager 2012
 
Windows 2012 Technical Overview
Windows 2012 Technical OverviewWindows 2012 Technical Overview
Windows 2012 Technical Overview
 
Hyper-V Best Practices & Tips and Tricks
Hyper-V Best Practices & Tips and TricksHyper-V Best Practices & Tips and Tricks
Hyper-V Best Practices & Tips and Tricks
 
Getting the most out of RDS (Terminal Services)
Getting the most out of RDS (Terminal Services)Getting the most out of RDS (Terminal Services)
Getting the most out of RDS (Terminal Services)
 
System Center 2012 Overview
System Center 2012 OverviewSystem Center 2012 Overview
System Center 2012 Overview
 
Upgrading AD from Windows Server 2003 to Windows Server 2008 R2
Upgrading AD from Windows Server 2003 to Windows Server 2008 R2Upgrading AD from Windows Server 2003 to Windows Server 2008 R2
Upgrading AD from Windows Server 2003 to Windows Server 2008 R2
 
SCOM 2012 & SCCM 2012
SCOM 2012 & SCCM 2012SCOM 2012 & SCCM 2012
SCOM 2012 & SCCM 2012
 
System Center Configuration Manager 2012 Overview
System Center Configuration Manager 2012 OverviewSystem Center Configuration Manager 2012 Overview
System Center Configuration Manager 2012 Overview
 
System Center Data Protection Manager 2012 Overview
System Center Data Protection Manager 2012 OverviewSystem Center Data Protection Manager 2012 Overview
System Center Data Protection Manager 2012 Overview
 
RemoteFX - Rich End User Experience for VDI and Remote Desktops
RemoteFX - Rich End User Experience for VDI and Remote DesktopsRemoteFX - Rich End User Experience for VDI and Remote Desktops
RemoteFX - Rich End User Experience for VDI and Remote Desktops
 
System Center Datacenter Cloud Management Vision & Roadmap
System Center Datacenter Cloud Management Vision & RoadmapSystem Center Datacenter Cloud Management Vision & Roadmap
System Center Datacenter Cloud Management Vision & Roadmap
 
System Center 2012 Technical Overview
System Center 2012 Technical OverviewSystem Center 2012 Technical Overview
System Center 2012 Technical Overview
 
System Center Service Manager 2012 Overview
System Center Service Manager 2012 OverviewSystem Center Service Manager 2012 Overview
System Center Service Manager 2012 Overview
 
System Center Orchestrator 2012 Overview
System Center Orchestrator 2012 OverviewSystem Center Orchestrator 2012 Overview
System Center Orchestrator 2012 Overview
 
System Center Virtual Machine Manager 2012 - Whats New
System Center  Virtual Machine Manager 2012 - Whats NewSystem Center  Virtual Machine Manager 2012 - Whats New
System Center Virtual Machine Manager 2012 - Whats New
 
Microsoft Private Cloud Strategy
Microsoft Private Cloud StrategyMicrosoft Private Cloud Strategy
Microsoft Private Cloud Strategy
 

Windows 2008 Security

  • 1. Amit Gatenyo Infrastructure & Security Manager Dario IT Solutions ltd 054-2492499 [email_address]
  • 2. Reduces costs, increases hardware utilization, optimizes your infrastructure, and improves server availability Delivers rich web-based experiences efficiently and effectively Provides unprecedented levels of protection for your network, your data, and your business Security Web Virtualization
  • 3.
  • 4.
  • 5. Windows ® XP SP2/Server 2003 R2 LocalSystem Windows Vista/Server 2008 Network Service Local Service LocalSystem Firewall Restricted Network Service Network Restricted Local Service No Network Access LocalSystem Network Service Fully Restricted Local Service Fully Restricted
  • 6. נושא Windows XP / Windows Server 2003 Windows Vista / Windows Server 2008 הפעלת תהליכי מערכת ההפעלה בסביבה מופרדת מסביבת המשתמש לא אפשרית , ניתן לגשת אל session 0 מסביבת המשתמש אפשרית , session 0 מופרד מסביבת המשתמש מתן הרשאות על אובייקטים אפשרי ברמת ה – service account אפשרי ברמת ה – SID עבור services הפעלת תהליכי מערכת ההפעלה מתבססת בעיקר על LocalSystem מתבססת על מנגנון אשר מאפשר ביזור הרשאות חלקיות מתוך הרשאות ה – LocalSystem / LocalService / NetworkService שימוש ב – write restricted token לא קיים אפשרי הגבלת גישת ה - services למשאבי הרשת אפשרית רק באופן חלקי ( inbound ) , מותנית בהפעלת ה – windows firewall מרבית ה – windows services מוקשחים ביחס לגישה למשאבי הרשת באופן אוטומטי ללא תלות בהפעלת ה – windows firewall , עבור app services ניתן להגדיר עבורם חוקי הקשחה באמצעות API
  • 7. Combined firewall and IPsec management Firewall rules become more intelligent Policy-based networking
  • 8. נושא Windows XP / Windows Server 2003 Windows Vista / Windows Server 2008 אכיפת מדיניות לגבי תעבורת נתונים נכנסת ( inbound ) אפשרית אפשרית אכיפת מדיניות לגבי תעבורת נתונים יוצאת ( outbound ) לא אפשרית אפשרית אכיפת מדיניות לגבי תצורת אבטחת העברת נתונים לא נתמך ברמת ה – firewall , אפשרי למימוש ע " י ה – IP security policies ( GPO ) אפשרית באמצעות IPSEC אכיפת מדיניות בהתאם לחברות בדומיין לא אפשרית אפשרית אכיפת מדיניות בהתאם לשם משתמש / שם מחשב לא אפשרית אפשרית אכיפת מדיניות בהתאם לרשת אליה המחשב מחובר לא אפשרית אפשרית – קיימים 3 פרופילים ( public/private/domain ) תמיכה ב – windows service hardening לא קיימת קיימת תמיכה בהחלת חוקים באמצעות GPO אפשרית אבל הממשק שונה מה – windows firewall MMC אפשרית באופן זהה לחלוטין ל – windows firewall advanced security MMC קביעת חוקי עקיפה ( bypass ) עבור תקשורת נכנסת / יוצאת ממחשבים ספציפיים אפשרית באופן חלקי אפשרית קביעת חוקים בהתאם על סמך אובייקטים מה – Active Directory לא אפשרית אפשרית תמיכה ב – IPv6 אפשרית אבל דורשת SP ( עבור Windows XP – SP2 , עבור Windows Server 2003 – SP1 ) אפשרית ללא צורך ב – SP
  • 9.
  • 10. Customization Troubleshooting Administration True application deployment Application and health management
  • 11.
  • 12.
  • 13. פתרון מתקפה בזמן hibernate מתקפה בזמן sleep/ standby מתקפה כנגד תהליך האתחול מתקפה כנגד online מערכת ההפעלה חשיפת מפתחות בזמן offline מתקפה המבוססת על חשיפת סיסמאות טעויות משתמש זליגת מידע plaintext גניבת המחשב בלבד TPM              בלבד USB              PIN בשילוב TPM             USB בשילוב TPM           
  • 14.
  • 16.  
  • 17.  
  • 18.  
  • 19.  
  • 20. Add users with Read and Change permissions Verify aliases & DLs via AD Add advanced permissions
  • 21. Set expiration date Enable print, copy permissions Add/remove additional users Contact for permission requests Enable viewing via RMA
  • 23.  
  • 24.  
  • 25.  
  • 26.  
  • 27.  
  • 28.  
  • 29.  
  • 30.  
  • 31.  
  • 32.  
  • 33.
  • 34. Main Office Branch Office RODC
  • 35. Enterprise PKI (PKIView) Online Certificate Status Protocol (OSCP) Network Device Enrollment Service Web Enrollment
  • 36.
  • 37. נושא CryptoAPI CNG תמיכה בהצפנה סימטרית   תמיכה בהצפנה א - סימטרית   תמיכה ב – hash   תמיכה בתעודות דיגיטליות באמצעות CAPI 2.0  ארכיטקטורה CSP Protocol provider, CNG routers, CNG primitives תמיכה במנגוני הצפנה legacy אין  החלפת מחולל מספרים אקראיים דורשת כתיבת הקוד מחדש אפשרית ללא שינוי מהותי בקוד שילוב אלגוריתמים חדשים לא אפשרי – רשימה קשיחה אפשרית – רשימה דינמית וניתנת לעידכון מנגנון ניהול מרכזי אין אפשרי באמצעות ה – key storage API תמיכה ב – Suite B אין  אלגוריתמים CAPI 1.0 AES , SHA1 , SHA2, DSA, RSA,ECC,DH,ECDSA,ECDH,MD2,MD4,MD5, CAPI 1.0 הפרדת המפתח הפרטי מהאפליקציה לא אפשרי אפשרי לביצוע באמצעות key isolation process מיקום שמירת המפתחות הפרטיים מקושר ל – SID , מקשה על תהליך מעבר בין דומיינים לא מקושר ל – SID , קל לבצע תהליך מעבר בין דומיינים פורמט שמירת המפתחות סיומת REG , מגבלה של 256 תווים בשם פורמט חדש ללא סיומת REG , מגבלה של 512 תווים בשם
  • 38. Internet Perimeter Network Corporate Network Tunnels RDP over HTTPs Strips off RDP / HTTPs RDP traffic passed to TS Internet Remote/ Mobile User Terminal Services Gateway Network Policy Server Active Directory DC Terminal Servers and other RDP Hosts
  • 39. Windows Client NPS DHCP, VPN Switch/Router Remediation Servers Example: Patch Restricted Network Policy compliant Policy Servers such as: Patch, AV Corporate Network Not policy compliant What is Network Access Protection? Health Policy Validation Health Policy Compliance Ability to Provide Limited Access Enhanced Security Increased Business Value
  • 40. Windows Client DHCP, VPN or Switch/Router relays health status to Microsoft Network Policy Server (RADIUS) Network Policy Server (NPS) validates against IT-defined health policy If not policy compliant, client is put in a restricted VLAN and given access to fix up resources to download patches, configurations, signatures (Repeat 1 - 4) If policy compliant, client is granted full access to corporate network NPS DHCP, VPN Switch/Router Client requests access to network and presents current health state 1 Remediation Servers Example: Patch Restricted Network 1 2 2 3 3 4 Not policy compliant 5 Policy compliant 4 Policy Servers such as: Patch, AV Corporate Network 5
  • 41.
  • 42.
  • 44. Amit Gatenyo Infrastructure & Security Manager Dario IT Solutions ltd [email_address] 054-2492499

Editor's Notes

  1. 06/06/09 23:46