LuisSergio

                          WSUS+Security

WSUS no registro do Windows…

Posted by lsergio em 11-setembro-2006

As linhas de registro do Windows que exponho abaixo são parte importante no processo das atualizações automáticas feitas pelo WSUS

HKLM\Software\Policies\Microsoft\Windows\WindowsUpdate
TargetGroup = nome do grupo
WUServer = http://ip_do_servidor:8530
WUStatusServer = http://ip_do_servidor:8530

HKLM\Software\Policies\Microsoft\Windows\WindowsUpdate\AU
AUOptions = 4 (faz download automaticamente, instala e pede para reiniciar)
DetectionFrequency = 4 (de quanto em quanto tempo fará a detecção – 4 horas no caso)
NoAutoRebootWithLoggedOnUsers = 1 (habilita o usuário a deixar o reboot para depois)
UseWUServer = 1 (indica que esta máquina está se reportando para um WSUS Server)

Peço apenas um pouco de paciência…
Neste mesmo post farei uma descrição mais detalhada de cada linha de registro que estou expondo aqui.

Obrigado pela compreensão.

Posted in WSUS 2.0 | 2 Comments »

Serviços necessários para o WSUS

Posted by lsergio em 11-setembro-2006

Só para lembrar…
O estado dos serviços que os clientes do WSUS necessitam estar para tudo funcionar direito:

Nome em Inglês: Automatic Updates
Nome em Portugês: Atualização Automáticas
Status do serviço: iniciado
Status na inicialização: Automático
Nome do serviço: Wuauserv
Dependência do serviço: não tem
Outro serviço depende: não há

Nome em Inglês: BITS – Background Intelligent Transfer Service
Nome em Portugês: BITS – Serviço de transferência inteligente de plano de fundo
Status do serviço: iniciado
Status na inicialização: Automático
Nome do serviço: Bits
Dependência do serviço: RPC, WMIDE e SENS
Outro serviço depende: não há

Nome em Inglês: Automatic Updates
Nome em Portugês: Atualização Automáticas
Status do serviço: iniciado
Status na inicialização: Automático
Nome do serviço: wuauserv
Dependência do serviço: não tem
Outro serviço depende: não há

Nome em Inglês: RPC – Remote Procedure Call
Nome em Portugês: RPC – Chamada de Procedimento Remoto
Status do serviço: iniciado
Status na inicialização: Automático
Nome do serviço: Rpcss
Dependência do serviço: não tem
Outro serviço depende: vários serviços dependem dele

Nome em Inglês: Windows Management Instrumentation Driver Extensions
Nome em Portugês: Extensões de driver de instrum. gerenc. do Windows
Status do serviço:
Status na inicialização: Manual
Nome do serviço: Wmi
Dependência do serviço: não tem
Outro serviço depende: Wireless Zero Configuration, BITS

Nome em Inglês: SENS – System Event Notification Service
Nome em Português: Notificação de eventos de sistema
Status do serviço: iniciado
Status na inicialização: Automático
Nome do serviço: Sens
Dependência do serviço: COM+
Outro serviço depende: BITS

Se alguém lembrar, ou souber de algum serviço que esqueci, por favor comente para que a informação prestada esteja sempre certa.
Obrigado.

Posted in WSUS 2.0 | Leave a Comment »

Guia de introdução ao WSUS

Posted by lsergio em 24-agosto-2006

Se você ainda não viu nada a respeito do WSUS visite a página (em português)

http://www.microsoft.com/technet/prodtechnol/windowsserver2003/pt-br/library/WSUS/WSUSStepbyStepTC/57d7f8ec-1523-4485-9967-604be9ba2aac.mspx?mfr=true
Guia de introdução ao Microsoft Windows Server Update Services

Esse guia é uma excelente leitura introdutória para quem nunca viu nada a respeito do WSUS e pretende usá-lo.
Para quem tem várias máquinas para gerenciar e atualizar é a melhor opção gratuita que eu conheço. Para formar uma boa idéia do que eu estou falando, farei um breve descrição do parque que gerencio:

– aproximadamente 4.000 estações de usuário entre Windows 2000 e XP.
– divididos em vinte e tres localidades, agrupadas de acordo com o nome de cada uma delas e com grupos específicos para testes em suporte, homologação em duas fases e… logicamente produção.
– apenas um servidor upstream (que é o servidor que vai para a internet buscar a lista de atualizações e os arquivos de instalação).
– vinte e dois servidores downstream que se reportam ao upstream para replicar as tabelas de atualizações e baixar apenas as que eu libero para instalação.
– aproximadamente 3 dias entre aprovar e ter distrbuído um patch entre as 4.000 máquinas… satisfeito ?

Posted in WSUS 2.0 | 4 Comments »

Seis regras básicas de segurança

Posted by lsergio em 23-agosto-2006

Considerando-se a enorme popularidade da internet e a grande quantidade de vírus e ataques de crackers que se aproveitam de vulnerabilidades, as recomendações abaixo são bastante coerentes com o contexto atual. Há uma grande ênfase na atualização dos antivírus e anti-spyware, mas poucas pessoas se lembram de fazer o mesmo com o resto dos softwares mais críticos de sua máquina. Veja os conselhos abaixo:

1. Instalar pontualmente as atualizações que recomendam os fabricantes de software. Deve-se prestar atenção às atualizações correspondentes ao sistema operacional (Windows, por exemplo) e às aplicações que permitem a comunicação com a Internet (navegadores, programas clientes de correio eletrônico e clientes de chat). Quando se trata de produtos da Microsoft é recomendável empregar regularmente a utilidade Windows Update para automatizar o processo de atualização.

2. Utilizar um bom antivírus e atualizá-lo regularmente. Na hora de escolher um antivírus é preciso ter em conta vários aspectos, entre os quais a periodicidade das atualizações (é preferível que seja diária) e o serviço de atendimento ao cliente, capaz de resolver qualquer incidente em muito pouco tempo. Além disso, é recomendável que o antivírus esteja certificado pelas principais instituições do setor.

3. Realizar cópias de segurança (backups) para proteger as informações vitais. Se o usuário não possui dispositivos para fazer backup dos arquivos e documentos mais importantes, pode copiá-los em disquetes. Neste caso, uma ferramenta de compressão dos arquivos (formato ZIP, UPX e outros) é muito importante. Outra opção é recorrer a um gravador de CD-ROM, cujo preço está cada vez mais acessível (atualmente, encontram-se gravadores de CD-ROM por pouco mais de R$ 100 no mercado).

4. Criar um disco de inicialização (boot) e guardá-lo em lugar seguro. Se ocorrer um problema na hora de inciar o sistema, o disco de boot será de grande ajuda. O disco também facilita a desinfecção dos chamados “vírus de boot” que porventura tenham conseguido instalar-se na máquina, pois neste caso é necessário iniciar o PC a partir de uma unidade limpa.

5. Criar senhas seguras, extensas e que não contenham palavras que se encontram em um dicionário. Uma boa técnica consiste em usar palavras que formem uma frase da qual se recorde com facilidade. Assim, por exemplo, uma senha difícil de se lembrar, como “amepdtbaqf”, pode corresponder ao ditado “água mole em pedra dura, tanto bate até que fura”. O boletim não cita, mas há outras recomendações importantes: misturar letras e números, utilizar caracteres especiais (&, %, $, ~, e outros) e não utilizar datas e nomes comuns, como data de nascimento ou nomes dos filhos.

6. Evitar o uso de arquivos com formatos potencialmente perigosos. É recomendável não baixar ou abrir, a partir de páginas Web não confiáveis, arquivos com extensão .EXE. Quando se enviam por e-mail anexos contendo texto, é melhor utilizar arquivos ASCII, criados com o Bloco de Notas, por exemplo. Assim, evitam-se os vírus de macro que podem se esconder em documentos do Word. Se o documento precisa conter formatação (letras com tipos e tamanhos diferentes, por exemplo) pode-se gravar o arquivo com a extensão RTF (Rich Text Format), mais segura, e assim evitar possíveis infecções.

fonte: Oxygen3

Posted in na mente... | Leave a Comment »

10 serviços do 2003 Server para prestar atenção…

Posted by lsergio em 22-agosto-2006

Alguns serviços que pertencem ao Microsoft Windows 2003 Server e ao Microsoft Windows XP podem representar atividades inapropriadas ou contendo vulnerabilidades que podem ser corrigidas facilmente desligando-os ou simplesmente impedindo sua instalação, desde a instalação do próprio sistema operacional, veja abaixo: 

1. Automatic Updates Services: Este serviço é usado para checar se alguma atualização crítica está disponível para download. O automático pode ser inapropriado para ambientes de empresas.
Automatic – se você não quer usar o Windows Update manualmente;
Disabled – e use o Windows Update regularmente.

2. Fax Service: Desabilitar este serviço fará com que seu servidor esteja indisponível para enviar ou receber faxes, o que é muito apropriado para qualquer servidor conectado na internet. O serviço de fax já foi amplamente explorado e representa risco para sua instalação, apesar de ser raro hoje em dia.
Disabled
ou nem instale o serviço.

3. IIS Admin: Este serviço é usado para administrar seu servidor Web. Você deve deixar este seviço desligado a menos que você administre o IIS localmente. Disabled a menos que você esteja rodando IIS;
ou nem instale o serviço.

4. Messenger: Envia e recebe mensagens (para ou de) usuários e computadores da rede, ou mensagens transmitidas pelos administradores ou pelo serviço de alerta (Alerter Service). Este serviço já é antigo e está em desuso, pois existem ferramentas mais eficientes e seguras para estas tarefas (gravam eventos no Log de Eventos ou ainda enviam e-mail).
Disabled.

5. Simple Mail Transport Protocol (SMTP): Este é o protocolo para enviar e-mail através de redes, porém é um serviço< ainda hoje em dia, largamente explorado se você não configurá-lo adequadamente (lembra-se do open relay spam?). Se você necessita enviar e-mail usando este protocolo tenha certeza que o serviço esteja muito bem configurado.
Disabled exceto para servidores que enviam e recebem e-mails
ou nem instale o serviço.

6. Task Scheduler: O agendador de tarefas serve para rodar uma aplicação ou comandos designando um horário para isso. Este é outro serviço com um nível de exploração (e ataque) bastante forte. Existem ferramentas mais apropriadas para este fim.
Disabled a menos que seja absolutamente requerido.

7. Telnet: Permite que um usuário remoto se autentique no sistema e rode praticamente qualquer programa do servidor usando o prompt de comando… (preciso falar mais ?). O Windows Server 2003 não foi concebido para ser administrado através de Telnet, e nenhum sistema operacional posterior… Existem melhores e mais seguras maneiras de se administrar um servidor remotamente.  Telnet trabalha em texto claro e não é encriptado. Use-o se não houver nada melhor disponível.
Disabled
ou nem instale o serviço.

8. Terminal Services: Serviços de terminal provêm um ambiente multisessão que permitem a clientes virtuais acessar a console do servidor de modo virtual (executando qualquer coisa bem real…). Se você nunca administra seu(s) servidor(es) remotamente desligue este perigoso serviço, se você precisa mesmo usar este serviço: use-o com cuidado.
Disabled
ou nem instale o serviço. 
 

9. Universal Plug and Play Device Host: Usado em conjunto com o Simple Service Discovery Protocol (SSDP) Discovery Service, ele detecta e configura periféricos PlugAndPlay UPnP. A menos que eu esteja muito enganado, dificilmente você precisará destes serviços 
Disabled.

10. World Wide Web Publishing Service: Provê serviços para aplicações Web em plataforma Windows. Desligue se você não publica páginas Web (dentro da sua rede e principalmente na internet).
Disabled
ou nem instale o serviço.

em tempo: muitos destes serviços estão presentes no Windows XP e as dicas acima valem para ele também.

Posted in Windows 2003 Server | 2 Comments »

Desempenho do XP – parte1

Posted by lsergio em 22-agosto-2006

O WinXP é bonito, traz inovações visuais interessantes. Mas isto consome recursos do micro, principalmente se sua placa de vídeo não é muito robusta.
Desabilitar estas opções deixará seu equipamento mais veloz, independente da configuração (claro que isso pode ser mais ou menos perceptível de acordo com a robustez do equipamento). Para fazer as alterações, vá no:

Painel de Controle > Sistema > Avançado > Desempenho > Configurações

Em Efeitos visuais, desabilite os efeitos indesejados (se preferir desabilitar todos, basta selecionar “Ajustar para o melhor desempenho”).
Uma opção normalmente desnecessária que também consome recursos é o “Desktop offline”. Este recurso permite que outras pessoas através da rede ou Internet possam ver seu Desktop (Área de Trabalho). Para desativá−lo, siga os seguintes passos:

Painel de Controle > Video > Área de Trabalho > Personalizar Área de Trabalho > Web > Propriedades > em Documentos da Web, desabilite a caixa “Tornar esta página disponível offline”

Ainda nas propriedades de vídeo, lá na aba Geral, pode−se desativar o Assistente para Limpeza da Área de Trabalho:

Painel de Controle > Video > Área de Trabalho > Personalizar Área de Trabalho > Geral > desabilitar “Executar o assistente para limpeza a cada 60 dias”

Este recurso varre e remove da área de trabalho ícones de programas que já não existem ou foram modificados. Como fica residente, também consome recursos – a limpeza pode ser feita manualmente.

Posted in Windows XP | Leave a Comment »

A melhor maneira de configurar o BITS em servidor WSUS

Posted by lsergio em 22-agosto-2006

bannerlogo.jpg

1. net stop WSusService

2. C:\Program Files\Update Services\tools\osql\osql.exe -S “Server Name”\WSUS -E -b -n -Q “USE SUSDB update tbConfigurationC set BitsDownloadPriorityForeground=1”

3. net start WSusService

Observe a banda usada!!! Pense que outras aplicações tambem podem necessitar de banda!!

fonte: http://www.wsus.info

Posted in WSUS 2.0 | 1 Comment »

Hello world!

Posted by lsergio em 22-agosto-2006

Bem vindo ao luissergio.wordpress.com. Este é meu primeiro post. Divirta-se…

Welcome to luissergio.wordpress.com. This is my first post. Enjoy…

Posted in na mente... | 1 Comment »