WINDOWS 2000
Modelos de Segurança
Autor: Fabiano de Santana
Certificações: MCP – MCSA 2000/2003 – MCSE 2000
Podemos utilizar os modelos de segurança para implementar a segurança, seja localmente em cada computador ou no domínio. Podemos utilizar os modelos de segurança padrões do Windows 2000 ou criar um novo modelo de segurança.
Antes de aplicarmos os modelos de segurança, devemos verificar quais alterações serão feitas em nosso sistema. E antes de criarmos um novo modelo de segurança, devemos verificar se os modelos padrões não atendem nossas necessidades. Os modelos de segurança estão armazenados em %systemroot%\security\templates.

Figura 1 – Modelos de segurança
Os modelos padrões são os seguintes:
- Básico : esses modelos definem a segurança padrão do Windows 2000. Esse modelo pode ser utilizado em:
- Estação de trabalho : basicwk.inf.
- Servidor básico : basicsv.inf.
- Controlador de Domínio básico : basicdc.inf.
- Compatível : esses modelos diminuem as configurações de segurança com o intuito de permitir que os usuários executem aplicativos que não sejam do Windows 2000. Podem ser utilizados em:
- Servidor ou estação de trabalho : compatws.inf.
- Seguro : esses modelos aumentam a segurança do sistema operacional. Podem ser utilizados em:
- Estação de trabalho ou servidor seguro : securews.inf.
- Controlador de Domínio seguro : securedc.inf.
- Alto : esse modelo é o mais seguro de todos. Quando utilizamos esse modelo, todas as comunicações na rede serão criptografadas e assinadas digitalmente. Somente deve ser utilizado quando todos os computadores da rede forem Windows 2000. Podem ser utilizados em:
- Estação de trabalho ou servidor altamente seguro : hisecws.inf.
- Controlador de Domínio altamente seguro : hisecdc.inf.
Através do console Configuração e análise de segurança, podemos analisar um modelo de segurança, comparando-o com as configurações já definidas em um computador. Podemos também aplicar um modelo de segurança no computador.

Figura 2 – Configuração e análise de segurança
Exemplo prático – Analisar um modelo de segurança.
- Clique em Iniciar, Executar;
- Digite mmc e tecle Enter;
- No menu Console clique em Adicionar/remover snap-in;
- Clique em Adicionar;
- Clique sobre Configuração e análise de segurança e clique em Adicionar;
- Clique em Fechar e OK;
- Clique com o botão direito sobre Configuração e análise de segurança e clique em Abrir banco de dados;
- Digite teste.sdb e clique em Abrir;
- Escolha o modelo de segurança que deseja analisar e clique em Abrir. Para o nosso exemplo escolha hisecws;
- Agora clique com o botão direito sobre Configuração e análise de segurança e clique em Executar análise agora;
- Clique em OK e aguarde;
- Expanda todas as opções do lado esquerdo da tela e verifique do lado direito as diferenças entre o modelo de segurança escolhido e a configuração do computador;
- Verifique que aparecerão várias diretivas com o X vermelho. Isso significa que as configurações estão diferentes;
- Feche o console e clique em Sim;
- Salve esse console na área de trabalho com o nome Análise de modelo de segurança e clique em Salvar.
Exemplo prático – Aplicar um modelo de segurança.
- Abra o console criado anteriormente;
- Clique com o botão direito sobre Configuração e análise de segurança;
- Clique em Configurar computador agora;
- Clique em OK;
- Aguarde até o que novo modelo seja aplicado e feche o console;
Para visualizarmos todos os modelos de segurança disponíveis e suas configurações, utilizamos o console Modelos de segurança. Nesse console podemos também criar um novo modelo de segurança a partir de um modelo pronto.
Exemplo prático – Criar um modelo de segurança.
- Clique em Iniciar, Executar;
- Digite mmc e tecle Enter;
- No menu Console clique em Adicionar/remover snap-in;
- Clique em Adicionar;
- Clique sobre Modelos de segurança;
- Clique em Adicionar e OK;
- Expanda as opções até que os modelos de segurança sejam exibidos;
- Clique com o botão direito sobre Securews e clique em Salvar como;
- Digite o nome do arquivo e clique em Salvar;
- Observe que o arquivo foi criado e já aparece na lista de modelos de segurança;
- Agora é só fazer as configurações desejadas no novo modelo de segurança e fechar o console. Ao fechar o console será perguntado se deseja salvar as alterações feitas no novo modelo de segurança, caso alguma alteração tenha sido feita. Clique em Sim para salvar ou em Não para descartar as alterações.

Figura 3 – Modelos de Segurança - Diretivas
Quando estamos utilizando as diretivas de segurança de domínio, podemos importar um modelo de segurança para uma GPO e aplicar esse modelo em todos os computadores do domínio.
Contamos ainda com um comando utilizado para configurarmos os modelos de segurança. Esse comando é o secedit. Com a utilização desse comando teremos alguns recursos adicionais, como por exemplo, a atualização das diretivas de segurança.
Apresentamos abaixo alguns parâmetros que podem ser utilizados com o secedit:
- Secedit /analyze – esse comando analisa a segurança do sistema. Podemos utilizar os seguintes parâmetros:
- /db – Fornece o caminho para um banco de dados que contém a configuração armazenada, na qual a análise será executada. Esse é um argumento necessário.
- /cfg – Este argumento é válido somente quando for utilizado com o parâmetro /db. É o caminho para o modelo de segurança que será importado no banco de dados para análise. Se este argumento não for especificado, a análise é executada em relação a qualquer configuração já armazenada no banco de dados.
- /log – O caminho para o arquivo de log para o processo. Se este não for fornecido, o arquivo padrão é usado.
- /verbose – Solicita informações de progresso mais detalhadas durante a análise.
- /quiet – Suprime a saída de log e de tela. Você ainda poderá ver resultados da análise usando o console Configuração e análise de segurança.
- Secedit /configure – esse comando configura a segurança do sistema aplicando um modelo de segurança. Podemos utilizar todos os parâmetros utilizados no comando secedit /analyze, e mais os seguintes parâmetros:
- /overwrite – Este argumento é válido somente quando o parâmetro /CFG também for usado. Especifica se o modelo de segurança no argumento /CFG deve sobrescrever qualquer modelo ou modelo composto armazenado no banco de dados, em vez de acrescentar os resultados ao modelo armazenado. Se este argumento não for especificado, o modelo no argumento /CFG será acrescentado ao modelo armazenado.
- /areas – Especifica as áreas de segurança a serem aplicadas ao sistema. O padrão é "todas as áreas". Cada área deve ser separada por um espaço. As areas podem ser:
- SECURITYPOLICY – Diretiva local e diretiva de domínio para o sistema, incluindo diretivas de conta, de auditoria e assim por diante.
- GROUP_MGMT – Definições de grupo restritas para quaisquer grupos especificados no modelo de segurança.
- USER_RIGHTS – Direitos de logon de usuário e concessão de privilégios.
- REGKEYS – Segurança em chaves de registro local.
- FILESTORE – Segurança no armazenamento de arquivo local.
- SERVICES – Segurança para todos os serviços definidos.
- Secedit /refreshpolicy – esse comando atualiza a segurança do sistema, reaplicando as configurações de segurança. Podemos utilizar os seguintes parâmetros:
- Machine_policy – Atualiza configurações de segurança em um computador local.
- User_policy – Atualiza configurações de segurança para a conta de usuário local atualmente conectada ao computador.
- /enforce – Atualiza configurações de segurança, mesmo que as configurações do objeto de diretiva de grupo não tenham sido alteradas.
- Secedit /export – esse comando exporta um modelo armazenado em um banco de dados para um arquivo de modelo de segurança. Podemos utilizar todos os parâmetros utilizados no comando secedit /analyze, acrescido do parâmetro /areas, e mais o seguinte parâmetro:
- /mergedpolicy – Mescla e exporta configurações de segurança de diretiva local e de domínio.
- Secedit /validate – esse comando valida a sintaxe de um modelo de segurança que você deseja importar para um banco de dados para análise ou aplicação no sistema. O único parâmetro utilizado é:
- Nome_do_arquivo : nome do arquivo do modelo de segurança.
Conclusão
Finalizamos aqui o artigo sobre os Modelos de Segurança.
Em caso de dúvidas sobre o conteúdo deste artigo, ou para enviar sugestões sobre novos tutoriais que você gostaria de ver publicados neste site, entre com contato através de e-mail: fabianodesantana@terra.com.br.
© Júlio Battisti, 2001 - 2009. Todos os direitos reservados.
É expressamente proibida a reprodução total ou parcial do conteúdo deste site e dos textos disponíveis, seja através de mídia eletrônica, impressa, ou qualquer outra forma de distribuição. Os infratores serão indiciados e punidos com base na lei nº 9.610 de 19/02/1998. Este tutorial só pode ser publicado no site www.juliobattisti.com.br e no site do Autor do tutorial. Nenhum outro site tem permissão para copiar e publicar este tutorial, mesmo que sejam mantidas todas as referências ao autor e ao site www.juliobattisti.com.br. Não é permitida a publicação deste tutorial em nenhum outro site.