“信息系统”标签的文章
带有“信息系统”标签的文章共 20 篇,按发布日期从新到旧排列。
-
卷影复制服务(VSS)的原理与实务 ── 使用中文件为何能够备份
使用中的文件明明会因共享冲突而无法复制,备份软件为什么却能正常备份?本文将解说卷影复制服务(VSS)中请求者・编写器・提供程序的角色分工、写时复制的原理、vssadmin 的实务操作,以及差异区域的陷阱。
-
组策略(GPO)实务入门 ── 原理、生效确认与和 Intune 的分工
还没搞清楚「用 GPO 配发」到底是什么意思,就在操作 AD 环境吗?本文从实务角度整理组策略的原理与 LSDOU 应用顺序、用 gpupdate、gpresult 确认生效情况、与 Intune 的分工,以及客户方 GPO 改变应用行为的陷阱。
-
Windows 安全审核策略与事件日志排查实务 ── 成为看得懂 4625 的信息系统人员
这是一份用于应对「帮忙查一下登录失败日志」需求的实务指南。内容涵盖基本审核策略与高级审核策略的关系、至少应启用的子类别、事件 ID 4624/4625/4688 的解读方法、Security 日志的容量设计,直至用 Get-WinEvent 提取日志。
-
Windows LAPS实务指南 ── 告别全部PC通用的本地管理员密码
全部PC通用的本地管理员密码,是「一台被攻破、全部沦陷」的Pass-the-Hash攻击温床。本文讲解已成为OS标准功能的Windows LAPS如何自动轮换密码、如何配置保存到AD/Entra ID,以及运维中的常见陷阱。
-
Windows证书存储实务指南 ── 应该放入用户存储还是计算机存储
客户端证书究竟应该放入用户存储还是计算机存储?本文从 certmgr.msc 与 certlm.msc 的区别、私钥的权限授予,到 PowerShell 的到期日盘点,系统性地梳理证书相关的常见事故与对策,是一份实务指南。
-
Windows 防火墙与业务应用 ── 入站规则要通过安装程序注册
「开发机上正常运行,但在客户现场却无法通信」的常见原因就是 Windows 防火墙。本文讲解入站默认阻止与网络配置文件、不能把生产环境交给通知对话框处理的原因,以及通过安装程序注册入站规则的方法与排查步骤。
-
WSUS弃用后的Windows Update管理 ── 如何选择WUfB・Autopatch・Intune
2024年9月,Microsoft宣布WSUS弃用。虽然不会立即停止运行,但新功能开发已经终止。本文用一张判断表整理继续使用WSUS、Windows Update for Business、Autopatch、Intune这4个选项,并纳入许可证与闭域网络等条件。
-
BitLocker实务指南 ── 从恢复密钥管理入手的驱动器加密
Windows 11 24H2 以后,全新安装时「设备加密」默认启用,「不知不觉就被加密了」的事故正在真实发生。本文以恢复密钥保存位置判断表为核心,梳理其原理、组织内的运维、事故应对直至报废处置。
-
通行密钥为什么安全 ── 图解读懂「不发送秘密的认证」机制
用图解说明通行密钥为什么安全。梳理不将私钥存放在服务器也不发送私钥的公钥加密机制、钓鱼攻击在结构上无法成立的原因、同步型通行密钥的安全性、手机丢失时的应对思路,直至 WebAuthn 导入要点。
-
MSMQ 能用到什么时候 ── 「连弃用都算不上」的遗留队列迁移判断
MSMQ 并未列入官方弃用清单,但 System.Messaging 只存在于 .NET Framework,成为迁移到 .NET 的障碍。本文用事实梳理「已废止」传闻与实际现状,整理继续使用还是迁移的判断标准,以及迁移目标的选择方法。
-
AppLocker・App Control for Business(WDAC)与业务应用分发 ── 在被「执行控制」拦截之前
整理 AppLocker、App Control for Business(原 WDAC)、Smart App Control 三者的区别,以及为了不让自家业务应用在客户环境的执行控制下被拦截,开发与分发方应采取的对策。同时汇总被拦截时事件日志的读取方法。
-
SMB 签名与 LDAP 通道绑定 ── 用实务收紧 NTLM 对策的「另一半」
在停用 NTLM 之前,用来抑制中继攻击损害的防御手段就是 SMB 签名与 LDAP 签名・通道绑定。本文从实务角度整理各操作系统的默认值、审核事件的解读方法、推进到强制的步骤,直至业务应用与设备的修复方法。
-
图解 NTLM 与 Kerberos ── 为什么认证会「回退」到 NTLM
本文通过图解整理 NTLM 与 Kerberos 的区别,涵盖挑战/响应机制、TGT 与服务票据、SPN 无法解析时 Negotiate 回退到 NTLM 的条件、中继攻击与 Pass-the-Hash 得以成立的原因,直至 NTLMv1 被移除,并附有官方文档依据。
-
NTLM 停用会导致业务应用停止运行吗 ── 审核日志的获取方法与消除依赖的顺序
围绕 NTLM 停用,本文整理了排查自身 Windows 环境与业务应用在何处依赖 NTLM 的步骤。内容涵盖审核策略、NTLM/Operational 日志中事件 8001~8004 的追踪方法、回退到 NTLM 的典型模式及修复方式,直至 SMB 的 NTLM 拦截功能。
-
Windows的TPM是什么 ── 图解「不外泄密钥的保险柜」与度量启动
用图解说明TPM。整理密钥不外流到芯片外的机制、PCR与度量启动、BitLocker和Windows Hello中的用法、dTPM・fTPM・Pluton的区别、用Get-Tpm确认状态的方法,以及被要求输入恢复密钥时的应对,全部立足于实务视角。
-
用 winget + PowerShell 自动化 PC 装机 ── 让操作手册可执行
本文整理了让新员工电脑的初始设置具备可复现性的方法,涵盖通过 winget 进行应用安装与 export/import、WinGet Configuration 的声明式配置、用 PowerShell 补充的设置,直至无人值守执行时的注意事项。
-
PowerShell 的安全加固 ── 日志・AMSI・语言模式・JEA
本文整理了在不禁止 PowerShell 的前提下安全使用它的实务要点,讲解启用脚本块日志与转录、禁用 AMSI 与旧版本引擎的绕过路径、通过语言模式加以限制,直至用 JEA 进行权限委任。
-
用 Get-WinEvent 实务排查事件日志 ── 筛选速度决定调查时间
本文整理用 PowerShell 提升 Windows 事件日志调查效率的方法,涵盖用 Where-Object 筛选为何缓慢、FilterHashtable 与 XPath 的区分使用、重启・登录・应用异常终止的调查方法,直至多台计算机的日志收集。
-
PowerShell 模块的内部分发与更新 ── PSResourceGet 与内部仓库
本文整理了如何摆脱复制共享文件夹中的 ps1 反复使用的运维方式。内容涵盖模块清单的编写方法、版本管理、用 PSResourceGet 构建内部仓库并进行分发与更新,直至与签名的配合使用。
-
Microsoft Graph PowerShell 入门 ── AzureAD・MSOnline 废弃后的 Microsoft 365 运维
本文是将 AzureAD・MSOnline 模块废弃后的 Microsoft 365 运维迁移到 Microsoft Graph PowerShell 的实务指南,讲解连接与作用域设计、基于证书的无人值守执行,以及用户盘点、许可证汇总等常用脚本。